전국 각지의 학생들이 새 학년도를 맞아 캠퍼스로 돌아오면서, 교육계 관계자들은 교육 분야에 만연해 있는 랜섬웨어 공격의 한 증가라는 우려스러운 추세에 대처하기 위해 만반의 준비를 하고 있다.
예를 들어, 지난 6월 하와이 커뮤니티 칼리지 네트워크는 신원 미상의 공격자가 감행한 ‘ ’ 랜섬웨어 공격( )의 피해를 입어, 28.000 명의 개인 정보가 유출되었습니다. 4개월 전, 노스캐롤라이나주의 개스턴 칼리지(Gaston College)가 랜섬웨어 공격을 받았으며, 이후 ‘스내치(Snatch)’ 랜섬웨어 그룹이 이 공격의 배후임을 주장했고, ‘ ’는 사회보장번호를 포함한 데이터베이스 내의 개인 정보를 유출해 다크웹에 게시했다. 이번 공격으로 교직원과 학생들을 위한 다양한 시스템이 중단되었으며, 캠퍼스 내 와이파이도 몇 주 동안 사용이 불가능해졌습니다.
글로벌 복원력 연맹(GRF)이 발표한 ‘ ’의 최근 보고서 에 따르면, 1월부터 6월까지 초중고(K-12) 및 고등교육 기관을 포함해 120 곳 이상의 학교가 랜섬웨어 공격을 당했으며, 이는 2022년에 보고된 총 188 건의 사건에 비해 크게 증가한 수치이다. 이러한 증가로 인해 교육 부문은 GRF의 부문별 총 공격 건수 순위에서 이전 보고 기간에 비해 7 위에서 6 위로 순위가 바뀌었다.
이러한 추세를 파악한 미국 정부는 이 문제에 대해 전면적인 공세를 펼치는 듯한 조치를 취하기 시작했다. 최근 몇 달간 백악관 국가사이버보안센터( ,), 연방수사국(FBI), 교육부(DOE) 및 기타 기관들은 교육 종사자들에게 사이버 보안 모범 사례에 대해 교육하기 위한 일련의 계획, 전략 및 지침서를 발표했습니다.
하지만 그들은 그 호소에 귀를 기울이고 있을까? 아니면, 더 정확히 말하자면, 그들은 그 말을 들어본 적이나 있는 걸까?
“저는 오랫동안 정부가 최고 마케팅 책임자(CMO) 직책을 신설하여 정부가 이룬 놀라운 성과를 대중에게 더 효과적으로 알린다면 큰 도움이 될 것이라고 믿어 왔습니다.”라고 핵심 인프라 기술 연구소(ICIT)의 설립자이자 회장인 파햄 에프테카리가 말했다. 그는 정부에서 쏟아져 나오는 막대한 양의 자원이 제한적인 마케팅 및 홍보 활동으로 인해 제 역할을 하지 못하고 있다고 주장한다. “어떤 분야의 이해관계자든 이용 가능한 지침 자료에 대해 완전한 상황 인식을 갖추는 것은 어려운 일입니다,”라고 그는 말한다.
사이버 보안 전문가들은 이런 상황이 바뀌어야 한다고 주장한다. 교육 분야는 너무나도 유혹적인 표적이며, 사이버 범죄자들은 학교에서 얻을 수 있는 데이터 1기가바이트라도 놓치지 않으려 서둘러 착취하고 있다.
사이버 범죄 조직이 학교를 표적으로 삼는 이유와 시기
랜섬웨어 공격이 학교에 미치는 영향은 상당합니다. 에 따르면, 미국 정부회계감사원(GAO)의 조사 결과, 사이버 공격으로 인한 학습 손실 기간은 3일에서 3주 사이였으며, 사건으로부터의 완전한 복구에는 최대 9개월이 소요되었고, 학교의 재정적 손실은 50.000 달러에서 100만 달러에 달했다.
“교육 부문은 여러 가지 이유로 매력적인 표적이 되지만, 무엇보다도 판매할 수 있는 학생 데이터의 양이 방대하다는 점을 고려할 때 투자 수익률이 상대적으로 높기 때문입니다.”라고 사이버 보안 소프트웨어 기업 타늄(Tanium, 본 잡지를 발행하는 회사)의 수석 교육 아키텍트 더그 톰슨이 말했다. 그는 타이밍도 또 다른 요인이라고 덧붙인다.
반면, 기업의 가장 취약한 시기를 예측하기는 어려울 수 있습니다. 이를 위해서는 기업 내부 운영 방식( )과 업계 전반( )에 대한 심도 있는 이해가 필요하지만, 학교는 정해진 일정에 따라 운영됩니다. 톰슨은 “공격은 대개 학년 초나 봄 학기 시작 무렵에 집중적으로 발생하는데, 이때는 수많은 신입생이 캠퍼스에 들어오고 교수진이 교체되며, 기존 IT 직원들은 비밀번호 재설정이나 기본적인 시스템 유지보수 같은 일상적인 업무에 묶여 있기 때문”이라고 말했다.
이러한 랜섬웨어 공격의 증가는 사이버 보험 보험료에도 영향을 미쳤으며, 피치 레이팅스(Fitch Ratings)의 보고서에 따르면 보험료는 무려 51%나 상승했다. 톰슨은 교육 기관들이 이러한 추세를 막기 위해 사이버 보험 외에도 i인력, 도구 및 자원에 더 많이 투자할 것을 권고합니다. 그는 “사이버 보험 비용 상승이 점점 더 심각해지고, 위협 행위자들이 악의적인 암호화에서 노골적인 데이터 절도로 전환함에 따라, 이 모델에서 벗어나야 하는 불가피한 패러다임 전환이 시작되고 있다”고 말했다.
[주목하세요: 저희의 새로운 팟캐스트에서 솔즈베리 대학교의 스티븐 블랭켄십이 자동화 도구가 디지털 전환을 어떻게 촉진할 수 있는지에 대한 사례 연구를 소개합니다]
교육 분야를 겨냥한 이러한 위협의 선두에는 ‘바이스 소사이어티(Vice Society)’가 있는데, 이 랜섬웨어 그룹은 의료 및 제조업 분야를 대상으로 한 갈취 공격으로 더 잘 알려져 있다. 지난 가을 FBI, 사이버보안 및 인프라 보안국(CISA), 다주 정보 공유 및 분석 센터(MS-ISAC)가 공동으로 발표한 ‘ ’ 보고서( )에 따르면, ‘Vice Society’는 2022 년 하반기 교육 분야를 대상으로 21 건의 랜섬웨어 공격을 주도했으며, 2023년 상반기에는 15 건의 공격을 주도한 것으로 나타났다. Vice Society에 이어 그 뒤를 바짝 쫓고 있는 것은 랜섬웨어 그룹인 LockBit 3,0로, 2022 년 첫 번째 기간에는 13 건의 사건을, 2023년 상반기에는 25 건의 사건을 일으켰다. 보고서에 따르면, Cl0p 랜섬웨어 그룹(최근 MOVEit 침해 사건과 연관된 것으로 밝혀짐) 역시 올해 상반기 13 건의 사건을 일으키며 급증한 것으로 나타났다.
연방 및 주 정부의 대책이 교육 분야의 사이버 위험 대응을 돕고 있다
랜섬웨어 공격이 증가하는 가운데, GRF의 보고서는 강력한 방어 체계, 선제적인 정책, 그리고 업계 전반의 협력이 필요함을 강조하고 있다.
“어떤 분야의 이해관계자든 이용 가능한 지침 자료에 대해 완전한 상황 인식을 갖추는 것은 어려운 일입니다.”파햄 에프테카리, 핵심 인프라 기술 연구소 설립자 겸 이사장
지난 7월, 백악관은 ‘ ’ 국가 사이버 보안 전략 이행 계획()을 발표했는데, 이 계획은 국가의 핵심 인프라를 방어의 첫 번째 기둥으로 규정하고 국가 안보와 공공 안전을 강화할 필요성을 강조했습니다. 이 보고서는 이러한 핵심 부문 전반에 걸쳐 사이버 보안을 표준화할 것을 촉구하며, 국가의 중요 인프라를 보호하기 위한 필수 조치로 협력 강화 및 사이버 보안 인력 양성에 대한 투자를 제시하고 있다.
국내 K-12 학교 시스템의 사이버 보안 방어 체계를 강화하기 위해 바이든 행정부 는 지난 8월 ‘ ’라는 일련의 전략적 조치와 자원 투입 계획을 발표했다. Leading the initiative, Federal Communications Commission Chairwoman Jessica Rosenworcel proposed a pilot program under the Universal Service Fund that aims to allocate up to $200 million over three years for cyberdefenses in K-12 schools and libraries.
연방, 주, 지방, 부족 및 준주 교육 지도자들 간의 효과적인 협력을 보장하기 위해, 교육부(DOE)는 또한 정부 조정 위원회를 설립할 계획입니다. 미국 교육부(DOE)에 따르면, GCC는 의사소통, 정책 수립 및 협력 활동을 촉진함으로써 K-12 학교의 사이버 보안 회복탄력성을 강화하기 위한 노력을 주도할 것이라고 밝혔다.
[관련 기사: 개학 시즌이 한층 더 좋아졌습니다—한 교육구가 사이버 보안 우선순위를 높인 방법]
또한, DOE와 CISA는 공동으로 포괄적인 지침 자료를 발표했으며, 다가오는 학년도에 새로 지정된 300 개 K-12 기관을 대상으로 맞춤형 평가를 제공하고, 사이버 훈련을 실시하며, 사이버 보안 교육을 실시하기로 약속했다. FBI와 주방위군 본부 역시 주 정부 관계자들이 사이버 보안 사고를 신고하고 연방 정부의 사이버 방어 역량을 효과적으로 활용할 수 있도록 자원 안내서를 업데이트함으로써 이 노력에 동참하고 있다.
학교 보안 강화는 바로 여기서부터 시작됩니다
이러한 정부 조치 중 일부는 지난해 발표된 GAO(정부회계감사원)의 우려스러운 ‘ ’ 보고서( )에 부분적으로 영향을 받은 것일 수 있는데, 이 보고서에서 해당 감시 기관은 심각한 의사소통의 단절을 지적한 바 있다. 보고서는 “사이버 보안 위험이나 사고에 대처하기 위해 기관들끼리, 혹은 초중고교와 협력할 수 있는 공식적인 채널이 없다”고 밝혔다. GAO는 기관들이 사이버 보안 지원을 조정하는 방식을 개선하기 위해 ‘ ’ 권고안 을 제시했다.
“이러한 공격은 수많은 신입생이 캠퍼스에 몰려드는 학기 초나 봄 학기 시작 무렵에 주로 발생합니다.”더그 톰슨, 타늄(Tanium) 수석 교육 아키텍트
덜 거론되지만 중요한 또 다른 장애물은, 학교 관리자들이 마치 쏟아지는 듯이 밀려오는 새롭고 복잡한 정보에 얼마나 열린 태도를 보일 수 있느냐는 점입니다. ICIT의 에프테카리 씨는 그 중요성이 매우 크긴 하지만, 정부 기관에서 발표하는 지침이 일부 사람들에게는 부담스럽게 느껴질 수 있다는 점을 인정했다.
하지만 사이버 보안에 가장 서툰 지도자라도 학교의 보안 체계를 강화하기 위해 취할 수 있는 비교적 간단한 첫걸음들이 몇 가지 있습니다. 먼저 이 네 가지를 시작해 보세요:
1. 새로운 정보를 꾸준히 확인하세요
에프테카리 씨는 교육 관계자들이 정보 입수 경로를 다양화하기 위해 미국 국립표준기술연구소(NIST), CISA, DOE, ICIT 등 관련 기관에서 제공하는 알림 서비스를 신청해야 한다고 말합니다. 또한 그는 “교육 분야 사이버 보안”이나 “사이버 보안 교육자를 위한 연방 지침”과 같은 관련 키워드에 대해 구글 알리미를 설정하여 최신 뉴스와 정보를 놓치지 않도록 할 것을 제안합니다.
2. 어릴 때부터 사이버 보안에 대한 관심을 키워야 한다
에프테카리 씨는 교육자들은 학교 교육과정과 방과 후 활동이 과학 및 수학 관련 진로에 대한 관심과 열정을 어떻게 고취시킬 수 있는지 고려해야 한다고 말합니다. “CISA, NIST, 교육부 및 기타 기관들이 사이버 보안 교육 및 인력 양성과 관련된 프로그램을 지원해 왔으며 앞으로도 계속 지원할 예정이지만, 교육자들은 혁신을 통해 디지털 학습의 새로운 시대를 열어 나가야 한다는 절박함이 느껴집니다.”
3. 단순히 기기에만 투자하지 마세요
타늄(Tanium)의 톰슨은 학교들이 학생들의 학습을 돕기 위해 교실에 X대의 컴퓨터를 확보하는 데 지나치게 집중하는 경우가 너무 많다고 지적한다. “적절한 안전 장치가 마련되지 않은 교실 내 기술은 기기가 아예 없는 것보다 더 위험하다”고 그는 말한다.
그렇다면 예산이 부족한 학교들은 어떻게 고가의 사이버 보안 플랫폼과 IT 인력을 감당할 수 있을까요? 그들은 나누고 있습니다.
최근 점점 더 확산되고 있는 추세에 따라, 많은 지자체와 초중고 교육구들이 힘을 합쳐 자원을 공동으로 활용함으로써 “주 전체를 아우르는” 솔루션을 도입하고 있다. 이러한 접근 방식은 사전 승인된 도구, 위협 정보, 안전한 보고 체계, 교육 또는 자금 지원을 제공함으로써, 주 정부가 소규모 지방 정부 단체, 학교 및 부족 기관의 사이버 보안 관리를 지원하도록 장려하여 사이버 방어 역량을 강화하는 것을 목표로 합니다.
[함께 읽어보세요: 주 차원의 사이버 보안 전략 수립을 위한 실용 가이드]
4. 전문가의 조언을 구하세요
에프테카리는 학교의 사이버 보안 방어 체계를 강화하기 위해 어디서부터 시작해야 할지에 대한 추가적인 조언을 얻으려면 지역 FBI 현장 요원이나 지역 CISA 담당자에게 문의할 것을 덧붙였습니다. 그 밖의 전문 지식은 전국 카운티 협회(National Association of Counties)나 학교 행정 협회(Association of School Business)와 같은 단체에서 찾아볼 수 있습니다.
교육자들은 또한 InfraGard, Cybersecurity Collaboration Forums, ISACA, ISC2 등(이 외에도 여러 단체가 있습니다) 사이버 보안 단체의 지역 지부를 찾아보고, 해당 단체에서 어떤 자원과 지원을 제공할 수 있는지 확인해 볼 필요가 있습니다. 에프테카리는, 처음에는 방과 후 활동을 탐색하는 데 주저함을 느낄 수 있는 학생들처럼, 학교 관계자들도 이러한 대외 활동 노력에 투자한 시간이 충분히 가치 있다고 느낄 것이라고 조언한다.
“사이버 보안 커뮤니티는 누구에게나 열려 있고 공동체 정신이 투철한 전문가들의 네트워크입니다,”라고 그는 말합니다. “그들은 회복탄력성과 국가 안보라는 우리의 공동 사명을 위해 기꺼이 시간을 할애해 주곤 합니다.”

