측면 이동 (Lateral Movement)
한 줄 정의: 공격자가 처음 침투한 시스템을 발판 삼아, 같은 네트워크 안의 다른 시스템으로 옮겨 다니며 목표에 다가가는 활동입니다.
쉽게 풀면
도둑이 건물의 한 창문으로 들어온 뒤, 방에서 방으로 옮겨 다니며 진짜 금고를 찾아가는 것과 같습니다. 공격자는 대개 별로 중요하지 않은 컴퓨터 한 대를 먼저 뚫은 뒤, 거기서 얻은 계정 정보 등을 이용해 더 중요한 서버로 조금씩 이동합니다.
왜 중요한가
최초 침투 지점은 목표가 아닌 경우가 많아, 실제 피해는 측면 이동을 통해 핵심 자산에 도달하면서 발생합니다. 이를 탐지·차단하는 것이 피해 확산을 막는 핵심이며, 네트워크 분할과 제로 트러스트의 필요성을 뒷받침합니다.
논문에서는 이렇게 쓰입니다
"공격자는 감염된 단말에서 탈취한 자격 증명으로 패스 더 해시 기법을 사용해 인접 서버에 인증하며 측면 이동을 이어 갔다."
조금 더 깊게 보면
측면 이동은 침해 단계 모형(사이버 킬 체인, MITRE ATT&CK)에서 최초 침투와 목표 달성 사이의 핵심 단계입니다. 주요 기법으로는 훔친 해시로 인증하는 패스 더 해시, 커버로스를 악용하는 골든 티켓, 원격 관리 도구 악용 등이 있습니다. 방어책으로는 네트워크를 잘게 나누는 마이크로 세그멘테이션, 계정마다 접근을 검증하는 제로 트러스트, 그리고 계정 행위의 이상을 보는 탐지가 있습니다.
주의할 점
측면 이동은 외부에서 내부로 뚫고 들어오는 최초 침투와 구분되는 '내부에서의 확산' 단계입니다. 경계 방어만으로는 이미 내부에 들어온 공격자의 이동을 막지 못하므로 내부 분할과 지속 모니터링이 필요합니다.