StorageReview.com

HPE Alletra Storage MP B10000 및 NIST CSF 2.0: 완벽한 사이버 복원력 아키텍처

데이터 보호  ◇  기업

HPE는 Alletra Storage MP B10000을 중심으로 통합된 사이버 복원력 아키텍처를 구축했습니다. 이 아키텍처는 Morpheus 및 VM Essentials를 통한 가상화, Zerto를 통한 지속적인 데이터 보호, StoreOnce를 통한 장기 백업 보존, 그리고 벤더에 구애받지 않는 보안 정보 및 이벤트 관리(SIEM) 통합을 통한 가시성 확보를 포함하는 통합 스택을 통해 플랫폼의 기본 보안 기능을 확장합니다. 이러한 아키텍처는 NIST 사이버 보안 프레임워크 2.0에 직접적으로 부합하도록 설계되었으며, B10000은 프레임워크의 모든 기능을 아우르는 운영 센터 역할을 합니다. 이 모든 설계는 보안 담당자가 모든 인프라에 대해 궁극적으로 던지는 두 가지 질문, 즉 "이 인프라는 여전히 우리의 통제 하에 있는가?"와 "이 인프라에 저장된 데이터는 여전히 보호되고 있는가?"에 대한 답을 찾기 위해 만들어졌습니다.

HPE B10000 사이버 복원력 B10000 스택

기업용 스토리지는 역사적으로 광범위한 보안 논의에서 소외되어 왔습니다. 대부분의 조직에서 최고 정보 보안 책임자(CISO)는 지사의 잘못 구성된 라우터나 회사 네트워크에 연결된 패치가 적용되지 않은 노트북에 대해 걱정하는 반면, 데이터 센터의 스토리지 어레이에는 거의 관심을 기울이지 않습니다. 스토리지 어레이는 여러 겹의 경계 보안 뒤에 숨겨져 있고, 소수의 관리자만 접근할 수 있으며, 전체 IT 조직에서는 거의 보이지 않습니다. 이론상으로는 건물 내에서 가장 안전한 자산 중 하나입니다.

그러한 가정은 더 이상 유효하지 않습니다. 최신 랜섬웨어 공격자들은 데이터 센터에서 가장 가치 있는 목표물이 스토리지 어레이라는 것을 알게 되었습니다. 엔드포인트와 서버는 재이미징할 수 있지만, 실제 데이터가 저장되는 곳은 기본 스토리지입니다. 어레이에 대한 관리자 권한을 획득한 공격자는 데이터를 암호화하고, 복구용 스냅샷을 삭제하고, 백업을 파괴하는 등의 작업을 한 번에 수행할 수 있습니다. 이 시점에서 조직은 단순한 불편함을 겪는 것이 아니라 생존을 위한 협상을 해야 하는 상황에 놓이게 됩니다. 인공지능(AI) 기반 변종을 포함하여 시그니처 기반 방어보다 빠르게 적응하는 공격 도구들은 점점 더 이러한 목표물을 공격할 수 있게 되었습니다.

이제 문제는 단순히 운영상의 위험에만 국한되지 않습니다. 미국, 유럽 연합, 그리고 영국의 규제 당국은 인프라 보안을 모범 사례에서 법적 의무 사항으로 격상시켰습니다. EU의 디지털 운영 복원력법(Digital Operational Resilience Act)과 NIS2 지침과 같은 프레임워크는 탐지, 복구, 그리고 사고 보고를 위한 입증 가능한 통제 시스템을 요구하며, 이에 대한 책임은 최고 경영진까지 확대됩니다. 이러한 의무를 부담하는 조직은 바로 대규모 엔터프라이즈 스토리지를 운영하는 주체들입니다. 은행 및 금융 서비스 회사, 병원 및 의료 네트워크, 공공시설 및 중요 인프라 운영업체, 정부 기관, 그리고 이 모든 것을 호스팅하는 클라우드 및 서비스 제공업체가 여기에 해당합니다. 이들에게 인프라 계층 보안에 실패하는 것은 사업상의 위험일 뿐만 아니라 심각한 결과를 초래할 수 있는 규정 준수 실패로 이어집니다.

사이버 복원력 확보는 서로 다른 리더에게 보고하고, 성공 여부를 측정하는 기준이 다르며, 사고 발생 시 협업에 필요한 운영 용어를 공유하지 않는 스토리지 팀과 보안 팀 간의 격차에서 비롯됩니다. 스토리지 관리자는 처리량, 용량, 복구 목표를 이해하는 반면, 보안 팀은 킬 체인, 공격 벡터, 보안 태세 관리를 이해합니다. 대부분의 조직은 이러한 격차를 실제로 경험한 후에야 인식하게 됩니다. HPE가 구축한 아키텍처는 이러한 격차를 해소하도록 설계되었으며, 이어지는 섹션에서는 각 NIST 기능을 통해 아키텍처의 성능을 검증하고, 제어 및 보호라는 두 가지 핵심 질문을 중심으로 설명합니다.

주요 요점

  • 풀스택 복원력: HPE는 Alletra Storage MP B10000을 VM Essentials, Zerto, StoreOnce 및 벤더에 구애받지 않는 SIEM 통합과 결합하여, 통합된 스택을 모든 NIST CSF 2.0 기능에 매핑합니다.
  • 빠른 블록 수준 감지: B10000에 내장된 엔트로피 기반 랜섬웨어 엔진은 100개 이상의 변종에 대해 검증을 거쳐 모의 암호화 실행을 4~5분 만에 감지하고 감지 즉시 포렌식 스냅샷을 자동으로 캡처합니다.
  • 관리자 권한 침해에도 변치 않는 불변성: 어레이에서 강제하는 가상 잠금 스냅샷은 보존 기간 동안 읽기 전용으로 유지됩니다. 관리자 계정이 손상된 경우에도 삭제할 수 없으며, 삭제 시도는 SIEM에 기록되는 이벤트로 남습니다.
  • 단계별 복구: 실험실 환경에서는 4가지 계층(최저 RPO를 위한 Zero, VME 스냅샷, Virtual Lock 승격, 장기 보존을 위한 StoreOnce Catalyst)을 테스트했으며, Virtual Lock과 Catalyst 모두에서 문제 없는 복원이 이루어졌습니다.
  • 규정 준수 준비 완료된 원격 측정 데이터: Elastic Common Schema로 정규화된 구조화된 보안 시스템 로그는 DORA/NIS2 증거 및 자동화된 SOAR 플레이북을 지원하는 Elastic Security, CrowdStrike Falcon 또는 모든 최신 SIEM에 제공됩니다.

 아키텍처 개요

실제 사용 환경을 구현하기 위해 HPE 팀은 대규모 엔터프라이즈 구축 환경 대신 실용적인 데모 환경을 조성하고자 포트 콜린스 연구소에 작지만 기능적인 복구 및 백업 스택을 구축했습니다. 이 환경의 중심에는 HPE ProLiant DL325 Gen 11 서버에서 실행되는 3노드 HPE VM Essentials(VME) 클러스터가 있으며, 이는 데모 인프라의 컴퓨팅 계층을 제공합니다. 이러한 호스트들은 로컬 IP 네트워크를 통해 상호 연결되어 있으며, 이 네트워크는 환경 내에서 사용되는 NAS 계층에도 연결을 제공합니다.

VME 클러스터 내부에서는 HPE Zerto 가상 머신이 실행되며, 이는 많은 조직에서 기존 VMware 환경에 Zerto를 배포하는 방식과 유사하게 구성되어 있습니다. 기본 인프라는 HPE VME를 사용하지만, 운영 흐름 및 복구 기능은 VMware 기반 재해 복구 워크플로에 익숙한 관리자에게 친숙하게 적용됩니다.

HPE B10000 사이버 복원력 ProLiant 서버

영국 브리스톨 연구소에는 WAN으로 연결된 보조 Zerto 환경이 구축되어 있으며, 포트 콜린스에서 복제를 지원하기 위한 방화벽 규칙과 네트워크 경로가 설정되어 있습니다. 이 토폴로지의 목적은 지리적으로 분산된 사이트 간의 지속적인 복제 및 재해 복구 오케스트레이션을 통해 다중 사이트 복구를 구현하는 것입니다. 이를 통해 기본 사이트를 사용할 수 없게 될 경우 포트 콜린스에서 보호되는 워크로드가 브리스톨로 페일오버될 수 있습니다.

대역폭 및 거리 제약으로 인해 HPE는 이번 프로젝트에서 Zerto 복제를 포트 콜린스에서 로컬로 실행했으며, 전체 사이트 간 복제 흐름을 테스트할 수 있는 두 번째 병렬 VME 클러스터를 사용할 수 없었기 때문입니다. 브리스톨 구간은 이 세션에서 수행된 사이트 간 장애 조치가 아니라 구성 및 사용 가능한 인프라로 여기에 기록되어 있습니다.

HPE B10000 사이버 복원력 스택 후면

환경 내 스토리지 연결은 워크로드에 따라 IP와 파이버 채널 네트워킹으로 나뉩니다. FC SAN 패브릭은 VME 호스트를 HPE Alletra MP B10000 플랫폼에 직접 연결하여 클러스터 전체에서 엔터프라이즈 스토리지에 대한 공유 액세스를 제공합니다. 또한 B10000은 파이버 채널을 통해 StoreOnce 가상 스토리지 어플라이언스(VSA)에 Catalyst를 제공하며, 이는 어레이와 백업 대상 간의 애플리케이션 일관성 백업에 사용되는 경로입니다. 가상 잠금 스냅샷은 플랫폼의 랜섬웨어 복원력 및 불변성 워크플로에서 핵심적인 역할을 하며, 보호 및 복구 섹션에서 자세히 설명합니다.

백업 인프라 구축을 위해 HPE는 연구실 내 단일 HPE 서버에서 실행되는 StoreOnce Gen5 VSA를 배포했습니다. 이 VSA는 전용 어플라이언스와 동일한 핵심 StoreOnce 기능을 제공합니다. 데이터 중복 제거, 백업 대상 표시, 복제 동작 및 HPE 데이터 보호 스택과의 통합은 VSA로 배포하든 전용 하드웨어에 배포하든 기본적으로 동일합니다. VSA는 연구실, 지사, 테스트 환경 및 소규모 프로덕션 환경에 적합하여 이 소형 데모를 실용적으로 배포할 수 있습니다.

물리적 StoreOnce 어플라이언스는 확장성과 처리량 외에도 여러 가지 장점을 제공하며, 특히 이 논문에서 다루는 랜섬웨어 환경에서 중요한 의미를 갖습니다. VSA(가상 스토리지 에이전트)는 하이퍼바이저에서 게스트로 실행됩니다. 공격자가 가상화 계층을 침해할 경우, VSA 백업 대상을 포함한 모든 워크로드에 접근할 수 있습니다. 반면 물리적 StoreOnce 어플라이언스는 이러한 의존성이 없습니다. 하이퍼바이저 외부의 전용 하드웨어에서 실행되므로 공격자가 접근해야 하는 경로가 없으며, 최후의 수단으로 사용되는 백업을 공격자가 아직 침해하지 않은 인프라에 안전하게 보관합니다. 사이버 복원력 설계에서 StoreOnce가 장기 보존 계층으로 사용되는 프로덕션 환경에서는 바로 이러한 이유로 물리적 어플라이언스가 더 강력한 선택입니다.

HPE Alletra MP 시스템과 StoreOnce VSA는 모두 HPE 데이터 서비스 클라우드 콘솔에 통합되어 환경 전반에 걸쳐 중앙 집중식 클라우드 기반 관리 및 가시성을 제공합니다. 데이터 서비스 클라우드 콘솔을 통해 인프라를 단일 인터페이스에서 모니터링, 관리하고 더 광범위한 HPE 데이터 서비스 워크플로에 통합하여 스토리지, 백업 및 복구 작업을 연결할 수 있습니다.

통치: 전략 실행

HPE는 귀사의 거버넌스 계획을 작성하지 않습니다. 귀사, 보험사 및 법무팀이 정책을 수립합니다. HPE는 해당 정책을 구현하고, 입증하고, 감사할 수 있도록 인터페이스(API, CLI, 데이터 서비스 클라우드 콘솔 및 게시된 보안 강화 가이드)를 제공합니다.

이러한 차이점이 중요한 이유는 대부분의 스토리지 공급업체가 조용히 정반대의 가정을 하고 있기 때문입니다. 그들은 모범 사례로 포장된, 특정 의견이 반영된 기본 설정을 제공하고 구성 변경을 거버넌스 신호가 아닌 지원 문제로 취급합니다. B10000은 이러한 태도를 완전히 뒤집습니다. 모든 관리 작업이 로그에 기록되고, 모든 정책 관련 설정이 API를 통해 공개됩니다. 보안 시스템 로그 스트림은 조직의 다른 거버넌스 증거가 이미 저장된 동일한 SIEM 시스템으로 전송되도록 구성됩니다. 감사자가 특정 날짜에 암호 정책을 변경한 사람이 누구인지 물어보면, 해당 답변은 다른 모든 관리 시스템과 동일한 화면에서 확인할 수 있습니다.

특히 두 가지 거버넌스 원칙을 강조하고자 합니다. 첫째는 규제 준수입니다. B10000의 감사 로깅 및 SIEM 통합 아키텍처는 EU의 디지털 운영 복원력법(Digital Operational Resilience Act)과 NIS2 지침에서 요구하는 운영 통제를 지원하며, 탐지, 대응 및 복구 활동, 사고 보고 워크플로, 그리고 경영진이 기대하는 감독 가시성을 포괄합니다. SIEM에 감사 및 보안 원격 측정 데이터를 중앙 집중화함으로써 이러한 의무 사항을 실질적으로 이행할 수 있습니다. 감사자가 요구하는 통제는 단순히 추가된 것이 아니라, 보안 운영 센터(SOC)에서 플랫폼을 일상적으로 운영하는 데 이미 사용하고 있는 것과 동일한 통제입니다.

두 번째는 경영진의 감독입니다. 규제 체계는 정보통신기술(ICT) 위험에 대한 시의적절하고 통합적인 가시성을 경영진이 입증하도록 점점 더 요구하고 있습니다. 감사 추적 기록을 공급업체 전용 지원 포털 뒤에 숨기는 스토리지 어레이는 이러한 요구 사항을 충족할 수 없습니다. 감사 및 보안 이벤트를 고객의 SIEM 시스템으로 직접 스트리밍하는 스토리지 어레이만이 이를 충족할 수 있습니다. B10000은 바로 이러한 두 번째 방식을 위해 설계되었습니다.

이 플랫폼은 여러 가지 구체적인 기능을 제공합니다. 문서화된 보안 강화 지침은 초기 보안 태세를 정의합니다. 역할 기반 접근 제어 및 이중 권한 부여 메커니즘은 직무 분리를 강화합니다. 다중 요소 인증이 내장되어 있습니다. DISA(미국 국방정보시스템국) 보안 기술 구현 지침(STIG)에 따른 보안 강화 지침이 필요한 환경에 대해 게시됩니다. 보안 시스템 로그 스트림은 모든 거버넌스 관련 작업을 조회 가능한 이벤트로 변환합니다. 계획 수립은 고객의 책임이며, 계측은 플랫폼의 책임입니다.

식별: 플랫폼에 대한 신뢰

NIST CSF 2.0 프레임워크에서 식별(Identify)은 조직이 무엇을 보유하고 있는지, 어디에서 왔는지, 그리고 어떤 위험을 안고 있는지를 파악하는 것을 의미합니다. 스토리지 플랫폼의 경우, 이는 공급망 무결성, 안전한 개발 관행, 그리고 검증 가능한 초기 상태를 의미합니다.

HPE의 하드웨어 및 소프트웨어 공급망은 핵심 기반입니다. 구성 요소는 검증된 채널을 통해 조달되고, 펌웨어는 서명되며, 플랫폼은 수령팀이 선적 명세서와 대조하여 확인할 수 있는 변조 방지 포장 및 봉인으로 배송됩니다. 공급망 평가는 HPE 사이버 보안 센터(Center of Excellence)에서 사용하는 문서화된 프로세스로, 한 주에 공장에서 출고되는 B10000 제품과 다른 주에 출고되는 B10000 제품의 출처가 동일한지 확인하는 데 사용됩니다.

안전한 개발 관행은 소프트웨어까지 확장됩니다. B10000 운영 체제는 내부 레드팀 훈련 및 외부 기관 참여를 포함한 체계적인 침투 테스트를 거치며, 발견 사항은 릴리스 주기에 반영됩니다. 식별(Identity)은 설치 시 한 번만 수행되는 작업이 아닙니다. 첫날 신뢰했던 플랫폼이 400일 후에도 여전히 유효한지 지속적으로 검증하는 과정입니다. B10000은 이러한 검증을 가능하게 하는 아티팩트(서명된 펌웨어, 해시 검증된 다운로드, 강화 가이드, 안전한 개발 문서 및 감사 로그 스트림)를 제공합니다. 보안 팀이 이러한 아티팩트를 어떻게 활용할지는 전적으로 보안 팀의 결정입니다.

보호: 자세 유지

B10000의 보호는 불변 가상 잠금 스냅샷 스케줄링, 어레이 스냅샷과 하이퍼바이저 스냅샷 간의 의도적인 분리, 어레이 기본 원격 복사 및 Zerto를 통한 두 번째 사이트로의 복제, 감사 로그 스트림을 통한 지속적인 드리프트 감지라는 네 가지 메커니즘에 기반합니다.

불변 가상 잠금 스냅샷 예약

가상 잠금 스냅샷은 어레이에서 정의된 일정에 따라 생성되며 B10000 스토리지 플랫폼에서 직접 관리됩니다. 스냅샷은 구성된 보존 기간 동안 변경 불가능하고 읽기 전용으로 유지되며, 만료될 때까지 수정 또는 삭제가 불가능합니다. 보호된 스냅샷에 대한 관리 작업은 감사 로그에 기록됩니다. 이러한 로그는 외부 SIEM 플랫폼으로 전달되어 보호된 복구 지점에 대한 삭제 시도 등 정책 위반 시도를 파악할 수 있도록 지원합니다.

B10000 스냅샷과 VME 스냅샷 비교

이러한 환경에서 두 가지 관점에서 상황을 파악할 수 있으며, 정책 설계는 이러한 두 관점을 명확히 구분하는 데 달려 있습니다.

B10000 예약 스냅샷은 변경 불가능하고 읽기 전용이며 가상 잠금 보존 정책의 적용을 받습니다. 하이퍼바이저 계층에서 HPE Morpheus VM Essentials가 생성하는 VME 스냅샷은 VM 수준 운영 워크플로에 대해 변경 가능하고 읽기/쓰기가 가능합니다.

공격자가 하이퍼바이저에 접근 권한을 획득하면 VME 스냅샷에 접근할 수 있게 됩니다. 하지만 Virtual Lock 스냅샷은 접근할 수 없습니다. Virtual Lock 일정은 스냅샷 보존 최소 기간을 정의하며, VME 스냅샷은 그 위의 운영 계층을 보완합니다.

복제: 어레이 네이티브 및 애플리케이션 레벨

기본 사이트의 Virtual Lock 스냅샷은 사이트 수준 이벤트로부터 보호하지 못하며, 아키텍처는 이를 해결하기 위해 두 가지 별도의 복제 경로를 제공합니다. 첫 번째는 어레이 자체의 기능인 B10000 원격 복사(Remote Copy)입니다. 이 기능은 볼륨을 다른 사이트의 두 번째 B10000으로 비동기적으로 복제하며, 대상 사이트의 Virtual Lock 스냅샷 스케줄과 결합되어 하이퍼바이저나 애플리케이션 계층 소프트웨어에 의존하지 않는 변경 불가능하고 물리적으로 분리된 볼트를 생성합니다. 두 번째는 Zerto입니다. Zerto는 애플리케이션 수준에서 거의 동기식 복제 및 지속적인 저널 로깅을 통해 복구 섹션에서 설명하는 세분화되고 낮은 복구 시점 목표(RPO)를 제공하는 복구 경로를 제공합니다.

두 기능은 중복되는 것이 아니라 상호 보완적입니다. 원격 복사는 사이트 간에 어레이 기반의 불변성 보장을 유지하는 반면, Zerto는 체크포인트 수준의 세분화와 VM 수준의 오케스트레이션된 페일오버를 제공합니다. 이번 프로젝트에서는 포트 콜린스에서 HPE의 영국 브리스톨 시설로 Zerto 복제를 지원하도록 토폴로지를 구성했지만, 테스트 세션 동안 대역폭 및 병렬 클러스터 제약으로 인해 복제는 포트 콜린스에서 로컬로 실행되었습니다. 브리스톨 복제는 후속 작업의 일환으로, 사이트 간 복구를 시연하기 위한 것이 아닙니다.

구성 드리프트 감지

보안 강화 가이드는 기준선을 정의합니다. 지속적인 감사 로그 스트림을 통해 SIEM은 기준선이 변경되지 않았는지 거의 실시간으로 확인할 수 있습니다. 암호 정책 변경, 잠금 정책 변경, 새 계정 생성, 역할 승격, 일정 수정 및 복제 대상 변경은 모두 쿼리 가능한 이벤트로 표시됩니다. 랩 환경에는 SIEM이 포함되어 있지 않았으므로 이 프로젝트에서는 중앙 집중식 상관 관계 도구가 아닌 B10000 감사 로그 수준에서 기준선 변경 감지를 수행했습니다. SIEM이 구축된 고객 환경에서는 동일한 감사 이벤트가 감지 섹션에 설명된 syslog 통합을 통해 SIEM으로 전송됩니다.

감지: 가시성 및 조기 경보

B10000에는 스토리지 I/O 패턴을 실시간으로 모니터링하고 어레이에 대한 쓰기 작업에서 대규모 암호화의 통계적 특징이 나타나면 경고를 발생시키는 랜섬웨어 탐지 엔진이 내장되어 있습니다. HPE 사이버 보안 센터는 100개 이상의 주요 랜섬웨어 변종에 대해 이 엔진을 검증했습니다.

VME 측에서는 데이터 저장소 단위로 탐지 기능을 활성화할 수 있습니다. B10000 스토리지 서버에 대해 VME에서 데이터 저장소를 생성하거나 편집할 때, 해당 데이터 저장소에 프로비저닝된 모든 볼륨에 대해 랜섬웨어 탐지 토글이 기본적으로 활성화되며, 생성 후 볼륨별로 사용자 지정할 수 있습니다. 이 기능은 B10000 OS 버전 10.5.0 이상이 필요합니다. 포트 콜린스 연구실에서는 ftc-vme-mg1 데이터 저장소가 랜섬웨어 탐지 기능이 활성화된 상태로 파이버 채널을 통해 FTC-AMP-5 B10000에 연결되도록 구성되었으며, 이는 이 섹션 뒷부분에서 설명하는 모의 랜섬웨어 실행에 사용된 구성입니다.

랜섬웨어 탐지 기능이 활성화된 상태로 파이버 채널을 통해 FTC-AMP-5 B10000에 있는 ftc-vme-mg1 데이터 저장소의 VME 데이터 저장소 구성을 보여줍니다.

B10000은 스토리지 어레이에서 직접 시스템 전체 랜섬웨어 탐지 정책을 지원하므로 관리자는 보호되는 볼륨 전체에 걸쳐 전역 탐지 민감도와 자동 스냅샷 보존 동작을 정의할 수 있습니다. 아래 그림과 같이 포트 콜린스 환경에서는 어레이 수준 랜섬웨어 탐지 정책이 활성화되어 있으며, 낮은 신뢰도 민감도 프로필과 자동 스냅샷 보존이 구성되어 있습니다. 이는 VME의 데이터 스토어별 활성화 외에 추가적인 보호 계층을 제공하여 개별 볼륨의 프로비저닝 방식과 관계없이 플랫폼 수준에서 탐지 엔진이 일관되게 적용되도록 보장합니다.

두 경우 모두 탐지 로직은 엔트로피 기반입니다. 암호화된 데이터가 블록 수준에서 보이는 것처럼 무작위 데이터는 엔트로피가 높습니다. 정상적인 워크로드 데이터는 압축된 경우에도 엔진이 인식하는 구조를 가지고 있습니다. 엔진은 CuSum 엔트로피 계산을 사용하여 설정된 기준선 대비 들어오는 쓰기 데이터의 불규칙성을 측정합니다. 기준선은 새 볼륨이 처음 보호되는 학습 기간 동안 학습되고, 이후에는 1시간 단위의 I/O 프로파일을 통해 지속적으로 유지 관리되므로 정상적인 워크로드 변화로 인해 오탐이 발생하지 않습니다. 엔트로피가 기준선에서 통계적으로 유의미한 차이를 보이면 엔진은 해당 볼륨에 플래그를 지정합니다.

보안운영센터(SOC) 입장에서 핵심은 이 시스템이 엔드포인트 보호를 대체하는 것이 아니라, 환경을 보호하는 최후의 방어선 역할을 하는 암호화 탐지 엔진이라는 점입니다. 랜섬웨어는 엔드포인트에서 우선적으로 탐지되어야 합니다. B10000은 엔드포인트에서 놓친 부분을 탐지합니다.

SIEM 통합

이 통합은 의도적으로 벤더에 구애받지 않도록 설계되었습니다. HPE의 역할은 B10000이 조직에서 이미 사용 중인 SIEM 시스템에 감사 및 보안 로그 데이터를 제공할 수 있도록 기반과 도구를 제공하는 것이며, 특정 HPE 지정 도구를 사용하도록 고객을 유도하는 것이 아닙니다. 탐지 경고 및 감사 이벤트는 보안 syslog 스트림을 통해 내보내집니다. HPE가 GitHub에 게시한 Fluentd 기반 애그리게이터는 원시 syslog 메시지를 가져와 Elastic Common Schema로 정규화하고, "event.kind: alert" 및 "event.severity: high"와 같은 필드로 이벤트를 태그하여 수신 플랫폼의 기존 규칙 엔진이 별도의 구문 분석 없이 이를 인식할 수 있도록 합니다. 중요한 점은 이 데이터가 최신 SIEM 시스템과 호환될 뿐만 아니라 능동적으로 작동한다는 것입니다. 사후 쿼리를 위해 로그 아카이브에 저장되는 것이 아니라, 자동화된 경고 및 하위 시스템 대응을 트리거하도록 구조화된 형태로 제공됩니다. Elastic Security와 CrowdStrike Falcon Next-Gen SIEM은 HPE에서 명시적으로 검증한 플랫폼이며, 개방형 syslog 형식을 사용하기 때문에 Microsoft Sentinel 및 기타 최신 SIEM도 비슷한 수준의 노력으로 통합할 수 있습니다.

Windows 호스트에서 실행되는 모의 랜섬웨어

HPE 포트 콜린스 연구소를 대상으로 한 원격 테스트에서, B10000의 Virtual Lock으로 보호된 볼륨에 연결된 Windows 호스트를 대상으로 모의 랜섬웨어 워크로드가 실행되었습니다. 이 시뮬레이션은 실제 악성코드를 사용하지 않고 랜섬웨어 암호화 이벤트의 특징인 높은 엔트로피 쓰기 패턴을 생성하는 제어된 암호화 스크립트를 실행했습니다.

B10000 탐지 엔진은 암호화 스크립트가 볼륨에 쓰기를 시작한 후 4~5분 이내에 경고를 발생시켰습니다. 해당 경고는 B10000 관리 콘솔에 표시되었으며, 영향을 받는 볼륨이 식별되었습니다.

4~5분이라는 짧은 시간 간격 덕분에 공격자가 볼륨 전체를 탐색하기 전에 탐지 시점 또는 그 직전에 변경 불가능한 스냅샷을 생성하여 깨끗한 시점을 확보할 수 있습니다. B10000은 쓰기 작업이 발생하는 즉시 블록 수준에서 감지하기 때문에 애플리케이션 계층에서 실행되는 대부분의 행동 분석보다 빠릅니다.

대응: 경보에서 조치까지

B10000 랜섬웨어 탐지 엔진이 작동하면 외부 시스템이 개입하기 전에 플랫폼 자체적으로 보호 조치를 취합니다. 탐지 즉시 어레이는 감염된 볼륨의 변경 불가능한 스냅샷을 캡처하고 해당 볼륨의 상태를 '성능 저하'로 표시합니다. 이 경고 스냅샷은 암호화된 데이터가 포함될 수 있으므로 복구 지점으로 사용해서는 안 됩니다. 이는 공격이 탐지된 시점의 볼륨 상태를 보존하여 포렌식 분석을 수행하기 위한 것입니다. 중요한 점은 어레이가 해당 볼륨에 대한 접근을 차단하지 않는다는 것입니다. 데이터에는 계속 접근할 수 있으며, 이는 의도적인 설계 방식입니다. 어레이는 경보를 발생시키고 증거를 보존합니다. 하지만 향후 조치에 대한 결정은 운영자에게 맡겨집니다. 운영자는 해당 이벤트가 실제 공격인지 아니면 대규모의 정상적인 암호화 또는 압축 작업 부하와 같은 오탐인지 판단하는 데 더 적합한 위치에 있기 때문입니다.

이러한 자율적인 동작은 대응 능력의 최소 기준이지 최대 기준이 아닙니다. 어레이에서 직접 실행되므로 SIEM 규칙 실행, syslog 스트림의 정상 유지 또는 외부 자동화 도구의 온라인 상태에 의존하지 않습니다. 다른 모든 계층이 실패하더라도 특정 시점의 스냅샷은 여전히 ​​존재합니다. 이러한 독립성이 핵심입니다. 즉, 스택의 나머지 부분이 제대로 작동하든 그렇지 않든 가장 중요한 대응이 이루어집니다.

해당 층 위에서는 탐지 섹션에서 설명한 활성 SIEM 통합을 통해 오케스트레이션된 대응이 가능합니다. B10000의 경고는 보관용으로 전달되는 것이 아니라 조치를 트리거하도록 구조화되어 있기 때문에 고객은 이미 운영 중인 SIEM 또는 보안 오케스트레이션, 자동화 및 대응(SOAR) 플랫폼에서 자동화된 플레이북을 구축할 수 있습니다. 이러한 플레이북에는 영향을 받는 볼륨의 스냅샷 보존 기간 연장, 호스트 격리, 인시던트 티켓 생성 또는 대응팀 알림 등이 포함됩니다. HPE는 활성 구조화된 신호를 제공합니다. 오케스트레이션 로직은 고객이 선택한 툴에 내장되어 있어 보안팀이 이미 구축한 런북 및 승인 워크플로와 일관된 대응을 유지합니다.

여기서 한 가지 중요한 점은 인터페이스 언어가 계층화될 수 있다는 것입니다. B10000 경고는 데이터 분석 옵션을 제공하지만, 어레이 자체는 특정 악성코드를 검색하거나 식별하지 않습니다. 해당 옵션은 고객이 영향을 받은 데이터를 찾아낼 수 있는 자체 스캔 및 포렌식 도구를 보유하고 있다는 전제하에 제공됩니다. B10000의 역할은 탐지 및 데이터 보존이지, 복구가 아닙니다.

복구: 계층형 복원 및 유효성 검사

복구는 여러 단계의 의사 결정 과정입니다. 어떤 복구 지점에서, 어떤 계층에서, 어떤 환경으로 복원할지, 어떤 프로세스로 검증할지 등을 결정합니다. 포트 콜린스 연구소에서 구축한 아키텍처는 4단계 복구 모델을 지원하며, 각 계층은 다른 계층이 동일한 문제를 해결하지 못하기 때문에 존재합니다.

Tier 1 : Zerto는 지속적인 보호를 제공합니다. 거의 동기식 복제와 지속적인 저널 로깅을 통해 스택 내에서 가장 낮은 RPO(복구 목표 시점)를 보장합니다. 세분화된 복원 기능을 통해 사고 대응팀은 암호화 이벤트 직전 시점으로 단일 VM 또는 파일을 롤백할 수 있습니다. 경고가 신속하게 발생하고 공격자의 공격 가능 시간이 매우 짧을 때 사용하기에 적합한 계층입니다.

2단계 : 일상적인 VM 수준 복원을 위한 VME 네이티브 보호 기능입니다. HPE Morpheus VM Essentials 스냅샷 스트림은 VM 단위로 운영 복구를 제공합니다. 이 단계는 일상적인 복원 작업을 처리하며 1단계를 사용할 수 없는 경우의 대체 단계 역할을 합니다.

3단계: 볼륨 수준 롤백을 위한 B10000 불변 가상 잠금 스냅샷. 이 단계는 랜섬웨어 공격에 가장 중요한 단계입니다. 가상 잠금 스냅샷은 삭제 및 수정으로부터 보호되며, 승격 작업은 B10000 자체 기능으로 구현되어 종속성에 타사 ISV가 포함되지 않습니다.

4단계: 장기 보존 및 어레이 간 복구를 위한 StoreOnce Catalyst 복원. 1단계부터 3단계까지는 몇 시간 또는 며칠 단위의 이벤트에 대한 보호를 제공합니다. 4단계는 공격자가 암호화가 실행되기 훨씬 전에 영구 저장소를 구축했고, 유일한 정상 복구 지점이 기본 스토리지 스냅샷 보존 기간보다 오래된 경우와 같이 몇 주 또는 몇 달 단위의 이벤트에 대한 보호를 제공합니다. Catalyst 스토어는 중복 제거 및 불변성을 제공하며, StoreOnce 시스템 간에 복제하거나 Cloud Bank 객체 스토리지로 분리할 수 있습니다. Catalyst Copy와 Cloud Bank Detach는 함께 3-2-1-1 모델에서 "1"을 제공합니다. 또한 이 단계는 아키텍처 개요에서 언급된 물리적 어플라이언스와 VSA의 차이점이 가장 중요한 단계입니다. 최후의 복구 옵션인 4단계는 하이퍼바이저 침해 상황에서도 생존할 수 있어야 합니다. 이것이 바로 프로덕션 환경에서 StoreOnce를 VSA가 아닌 전용 물리적 어플라이언스에 배포해야 하는 이유입니다.

최종 평가

보안 담당자가 스토리지 플랫폼에 대해 묻는 두 가지 질문은 인프라가 조직의 통제 하에 있는지, 그리고 데이터가 안전하게 보호되는지 여부입니다. 포트 콜린스 연구소에서 아키텍처를 분석한 결과, B10000은 스토리지 어레이만으로는 설명할 수 없는 두 가지 질문에 대해 어레이 자체보다 훨씬 더 완벽하게 답해줍니다. 왜냐하면 해답은 어레이에 그치지 않기 때문입니다.

이 플랫폼은 모든 관리자 작업을 기록하고, 모든 정책 관련 설정을 API를 통해 노출하며, 결과로 생성된 감사 및 보안 원격 측정 데이터를 조직에서 이미 사용 중인 SIEM 시스템으로 스트리밍합니다. 거버넌스 계획은 고객이 직접 작성하지만, 이를 구현하고, 입증하고, 감사자에게 증명하는 데 필요한 도구는 공급업체 포털 뒤에 숨겨져 있지 않고 모두 공개되어 있습니다. 변경 불가능한 가상 잠금 스냅샷 덕분에 관리자 계정이 손상되더라도 복구 지점을 조용히 삭제할 수 없으며, 그러한 시도는 모두 기록되고 조회 가능한 이벤트로 남게 됩니다.

보안 측면에서 가장 확실하게 검증된 부분은 아키텍처의 핵심인 탐지 및 복구 루프입니다. B10000은 시뮬레이션된 암호화 워크로드를 블록 수준에서 4~5분 이내에 감지하고 외부 시스템을 기다리지 않고 감지 즉시 포렌식 스냅샷을 캡처했습니다. 또한, 영향을 받은 볼륨은 예약된 Virtual Lock 스냅샷 승격과 StoreOnce Catalyst 복원을 통해 모두 깔끔하게 복구되었습니다. 이는 사고 발생 시 가장 중요한 부분이며, 이 과정에서 타사 제품을 전혀 사용하지 않았습니다.

HPE B10000 아키텍처를 차별화하는 요소는 단순히 경쟁 제품 대비 보안성이 월등히 뛰어나다는 점이 아닙니다. HPE는 스토리지, 가상화, 복제, 백업, 그리고 관찰 가능성을 통합 시스템으로 제공하고, 각 구성 요소를 개별적으로 검증하는 대신 자체 연구실에서 실제 랜섬웨어 공격에 대한 시스템 전체의 안전성을 검증할 수 있는 몇 안 되는 기업 중 하나라는 점입니다. 인프라를 자체적으로 관리하지만 별도의 보안팀과 외부 규제 기관의 감독을 받아야 하는 기업에게 있어, 이러한 통합은 단순히 우수한 제품들을 모아놓는 것과 압박 속에서도 안정적으로 운영될 수 있는 복원력 전략을 구축하는 것 사이의 차이를 만들어냅니다.

아키텍처 또한 빠르게 발전하고 있습니다. HPE는 VM Essentials와 B10000 시리즈 간의 긴밀한 통합, 블록 볼륨을 넘어 더 많은 데이터 유형으로 확장된 랜섬웨어 탐지 기능, 그리고 공개된 전체 스택 참조 아키텍처를 포함하여 스택 전반에 걸쳐 꾸준한 릴리스 주기를 유지하고 있으며, 이 모든 것이 단기 로드맵에 포함되어 있습니다. 이러한 방향은 플랫폼에서 기본적으로 처리되는 조정 기능을 더욱 강화하고, 본 논문에서 살펴보는 것과 같은 복원력 설계를 구축하기 위한 명확한 청사진을 제시하는 데 중점을 두고 있습니다.

수년간 스토리지 어레이는 건물 내에서 가장 안전한 자산 중 하나로 여겨졌는데, 이는 주로 아무도 관심을 기울이지 않았기 때문입니다. 하지만 이 아키텍처는 스토리지 어레이가 그 반대가 되어야 한다는 점을 강조합니다. 즉, 구석에 놓인 간과된 상자가 아니라, 조직이 스토리지 어레이의 기능을 구체적인 계획으로 전환하는 노력을 기울인다면 공격을 탐지하고 방어하는 데 적극적으로 참여하는 주체가 되어야 한다는 것입니다.

HPE B10000 제품 페이지

추가 자료

HPE Alletra Storage MP B10000 - 데이터 적응형 랜섬웨어 탐지를 통한 사이버 복원력 강화
HPE Alletra Storage MP B10000 랜섬웨어 보호 프레임워크
HPE Alletra Storage MP B10000 - SIEM 통합
HPE Alletra Storage MP B10000 관리자용 보안 강화 가이드
HPE Alletra Storage MP B10000 보안 가이드

비디오

hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-r6-ransomware-detection-with…
hpe.com/uk/en/resource-library.video.hpe-alletra-storage-mp-b10000-and…

이 보고서는 HPE의 후원을 받았습니다. 이 보고서에 표현된 모든 견해와 의견은 고려 중인 제품에 대한 우리의 공정한 견해를 기반으로 합니다.

StorageReview에 참여

뉴스레터 | 유튜브 | 팟캐스트 ( 아이튠즈 / 스포티파이) | 인스타그램 | 트위터 | 틱톡 | RSS 피드

브라이언 빌러

Brian은 오하이오주 신시내티에 있으며 StorageReview.com의 수석 분석가이자 사장입니다.