캐슬린 더피는 3월의 그토록 화창한 일요일에 자신의 사업이 갑작스럽게 멈춰 설 줄은 꿈에도 생각하지 못했다.
피닉스에 본사를 둔 30년 역사의 임원 채용 전문 기업 더피 그룹(Duffy Group)의 CEO는 재택근무 중이었는데, 지난주에 자사의 IT 시스템에서 이메일 문제가 발생했음을 알고 있었다. 그래서 주말 동안 회사 이메일이나 데이터 서버에 접속할 수 없게 되자, 더피는 이를 같은 문제가 계속된 것으로 여겼다.
하지만 그녀가 외부 IT 컨설턴트에게 간단히 전화를 걸어 확인한 결과, 상황이 훨씬 더 심각하다는 것을 알게 되었다. 독일의 한 해커가 소속 회사의 모든 파일을 암호화한 뒤, 잠금을 해제해 달라며 25.000 달러의 몸값을 요구했다. 그녀가 해커의 요구를 들어주기 전까지는, 더피 그룹의 사업 관련 파일과 채용 지원자 기록—즉, 회사의 핵심이자 생명선—에 전혀 접근할 수 없게 될 것이다.
“말 그대로 우리 사업이 완전히 멈춰버렸습니다.”라고 더피는 말하며, 이 사건으로 인해 회사에 발생한 매출 손실과 IT 비용으로 총 50.000 달러의 손실이 발생했다고 추산했다. “정말 무서웠어요.” 당신은 너무나도 모욕감을 느끼며, ‘왜 하필 나야?’라고 생각하고 있습니다. 저는 착한 사람이고, 우리 조직은 그렇게 크지 않습니다. I mean, you hear about hackers getting $5 million from Colonial Pipeline. “도대체 왜 우리에게 몇 천 달러나 달라고 하는 거지?”
더피 그룹은 35 명의 직원을 고용하고 있으며, 연간 매출액은 수백만 단위입니다. 대부분의 중소기업(SMB) CEO들과 마찬가지로, 더피는 사이버 범죄자들이 주로 대기업을 노리는 이유는 대기업에 자금이 풍부하기 때문이라고 믿었다. 마찬가지로, 직원 수가 약 850 명인 중견 기업인 콜로니얼(Colonial)은 동부 해안 지역에 석유를 공급하는 데 있어 매우 중요한 역할을 하고 있음에도 불구하고, 자사가 해킹당할 만큼 규모가 크지 않다고 생각했을지도 모릅니다. 사실, 중소기업(SMB)은 해커들의 1순위 표적 입니다. 이는 보안 체계가 미흡하고 IT 보안 수준이 낮을 뿐만 아니라, 장기간의 서비스 중단을 감당할 여력이 없기 때문입니다.
간단히 말해, 이들은 쉽게 얻을 수 있는 성과입니다.
중소기업 시장의 기술 동향을 전문으로 다루는 컨설팅 회사인 SMB 그룹의 설립자 산지브 아가르왈은 “대부분의 중소기업은 보안에 대해 임시방편적인 접근 방식을 취하며, 사고가 발생했을 때만 허점을 메우는 데 그친다”고 말했다. “요즘 해커들이 소규모 조직을 얼마나 집요하게 노리고 있는지를 고려하면, 이는 정말 재앙을 자초하는 꼴입니다.”
[관련 기사: 기업들이 랜섬웨어에 어떻게 대응하고 있는가]
Before COVID-19 changed business as we know it, the U.S. Small Business Administration reported there were 30,2 million SMBs in the country, employing nearly half the nation’s workforce. (소기업은 일반적으로 직원 수가 100 명 이하인 기업을 말하며, 중견기업은 대개 100 명에서 999명 사이인 기업을 말합니다.) 버라이즌의 데이터 유출 관련 연구에 따르면, 이 중 약 43%가 2019년 사이버 범죄자들의 공격을 받았다고 합니다. 바로 그 때문에 전문가들은 중소기업들이 너무 늦기 전에 지금 당장 사이버 보안 대책을 강화해야 한다고 말합니다.
유망한 목표물
후안 로렌자나는 수십 개의 중소기업을 대리하는 IT 지원 기업인 심비시스템스(SymbiSystems)의 CEO로, 결국 더피가 데이터를 복구할 수 있는 복호화 키를 받는 대가로 몸값을 2.800 달러로 낮추는 협상을 성사시키는 데 도움을 주었다. 로렌자나는 중소기업(SMB)을 대상으로 한 공격이 급증한 원인을 세 가지로 꼽았다. 첫째, 온프레미스 Microsoft Exchange Server의 취약점을 악용한 공격 건수가 급증한 점, 둘째, 보안이 충분히 확보되지 않은 엔드포인트 기기를 사용해 원격으로 근무하는 근로자가 폭발적으로 증가한 점, 셋째, 봉쇄 조치 기간 동안 기업 데이터와 자산을 탈취할 방법을 모색하며 시간을 보내는 해커들이 너무 많았던 점이다.
”말 그대로 우리 사업은 완전히 멈춰버렸습니다. ‘왜 하필 나지?’라고 생각하고 계시죠? “우리는 그렇게 큰 회사가 아닙니다.””캐슬린 더피, 더피 그룹 최고경영자(CEO)
로렌자나는 공격 피해자들이 사이버 범죄자들에게 표적으로 지목된 것처럼 느낄 수 있지만, 실제로는 그렇지 않은 경우가 많다고 지적한다. 그에 따르면, 해커들은 Angry IP Scanner나 Nmap과 같은 네트워크 탐색 도구를 사용하여 인터넷 주소 블록을 자동으로 검색하며 취약한 기기를 찾아낸다고 한다. 이들은 표적을 발견하면 (자신들에게) 가장 수익성이 높고, 공격하기 쉬우며, 위험이 가장 적은 대상을 노려 공격을 감행하는데, 이러한 대상은 대개 중소기업(SMB)인 경우가 많습니다.
로렌자나는 “그들이 굳이 중소기업을 특별히 겨냥하는 것은 아니지만, 결과적으로는 종종 그렇게 느껴지곤 한다”고 말했다.
은퇴 서비스 제공업체인 뉴포트 그룹(Newport Group)의 최고정보보안책임자(CISO)인 안드레 민츠는 또 다른 관점을 제시한다. 그는 사업 대상물을 찾는 과정이 매우 전문적인 분야가 될 수 있다고 말합니다.
“악의적인 행위자들은 인터넷을 이리저리 뒤지는 일이 거의 없다. 마치 우주 공간에서 어떤 별과 부딪힐지 찾아 헤매는 로켓처럼 말이다”라고 그는 말한다. “그들은 금융 서비스, 의료, 부동산과 같은 특정 산업 분야나 분야에 가장 적합한 기술과 적성을 갖추고 있습니다.”
[관련 기사: 다가오는 위협: 의료 기관이 랜섬웨어에 대비해야 하는 이유]
그는 종종 사람들이 먼저 관심 있는 사업 분야를 선택한 다음, 그 분야의 세부 영역을 깊이 파고든다고 말합니다. 예를 들어, 이 분야에서 사이버 범죄자들은 401(k) 퇴직 연금 계좌를 전문으로 노릴 수도 있다.
민츠는 “은퇴 산업의 절차와 관행을 매우 잘 알고 있거나 금융 서비스 분야에 대한 폭넓은 지식을 갖춘 해커, 사기꾼, 또는 사기범들이 있을 수 있으며, 이들은 이러한 지식을 활용해 개인의 계좌를 해킹하거나 장악할 수 있다”고 말했다. “예를 들어, 가입자가 한 번도 계정에 로그인한 적이 없는 경우, 일부 사이버 범죄자들은 그 계정에 침입하여 초기 계정 설정을 완료하고, 바로 이런 상황을 방지하기 위해 마련된 보안 질문에 자신들이 원하는 답변을 미리 설정해 둘 수 있습니다.”
민츠는 중소기업을 대상으로 한 다른 유형의 공격도 점차 확산되고 있다고 말한다. 그는 범죄자들이 사람들을 속여 기밀 정보나 네트워크 접근 권한, 귀중품을 넘겨받게 하는 ‘사회공학’이 중소기업들에게 점점 더 심각한 문제가 되고 있다고 말한다.
가장 흔한 사회공학적 기법은 “피싱”으로, 범죄자들이 사용자를 속여 이메일이나 웹 링크를 클릭하게 함으로써 악성 소프트웨어, 즉 ‘멀웨어’가 침투할 수 있는 길을 열어주는 방식입니다. 하지만 디지털 방식이나 전화를 통해 회사 임원으로 위장한 누군가가, 의심하지 않는 직원을 속여 본인만이 통제할 수 있는 원격 위치로 인증 정보나 자금을 이체하도록 유도하는 경우도 있습니다.
민츠는 “중소기업은 특히 사회공학적 공격에 취약하다”며, “바쁜 직원들이 여러 역할을 동시에 맡고 있는 경우가 많기 때문”이라고 말했다. 사람들은 본성상 믿음이 많기 때문에, 악의적인 인물이 자신에게 다가오고 있다는 사실을 너무 늦기 전까지는 깨닫지 못하는 경우가 많습니다. 이에 비해 규모가 큰 조직들은 직원들에게 이러한 행동을 주의 깊게 살피도록 교육하기 때문에, 이에 속아 넘어가는 일이 상대적으로 드물다.”
기본적인 사이버 보안 수칙
전문가들은 냉철하게 따져보면, 중견 기업이 아무리 철저히 공격을 방어하더라도 공격은 여전히 발생하며 결국 성공하게 될 것이라고 말합니다. 사이버 범죄자들의 수법은 매우 정교해졌을 뿐만 아니라, 그 기법을 끊임없이 바꾸고 있어 보안 체계가 가장 탄탄한 기업들조차 이들을 제압하는 데 어려움을 겪고 있다.
로렌자나는 “사이버 보안에 아무리 많은 돈과 자원, 시간을 쏟아부어도, 항상 자신보다 더 뛰어난 역량을 가진 누군가가 존재한다”고 말한다. “해킹을 영원히 피할 수는 없다.”
“사람들은 본성상 신뢰하는 경향이 있어, 악의적인 인물이 다가오고 있다는 사실을 너무 늦기 전까지는 깨닫지 못하는 경우가 많습니다.”앤드류 민츠, 뉴포트 그룹 최고정보보안책임자(CISO)
하지만 그렇다고 해서 중견 기업들이 사이버 침해로 인한 위험을 줄이고 그 영향을 최소화하기 위해 취할 수 있는 적극적인 조치가 전혀 없다는 뜻은 아닙니다.
먼저, 대부분의 전문가들은 해커들의 표적이 되는 것을 방지하기 위해 기본적인 사이버 보안 수칙 을 준수할 것을 권장합니다. 즉, 바이러스 백신 시그니처를 최신 상태로 유지해야 합니다. 네트워크 방화벽을 사용하십시오. 의 중요한 보안 패치( )를 지체 없이 다운로드하여 설치하십시오. 엔드포인트 장치를 관리하고 보안을 강화하기 위한 강력한 솔루션을 도입하세요.. 가능한 한 기기를 암호화하십시오. 강력한 비밀번호 정책과 2단계 인증 정책을 적용하십시오. 또한 “3-2-1 백업 전략”을 따르십시오. 이 전략에 따르면, 조직은 서로 다른 두 가지 매체에 데이터의 세 부본을 보관하며, 그중 하나는 외부 장소에 보관해야 합니다. 이는 랜섬웨어 공격 발생 시 시스템을 신속하게 복구하는 데 큰 도움이 될 수 있습니다.
둘째, 전문가들은 “제로 트러스트” 신원 및 접근 모델로 전환할 것을 강력히 권장합니다. 바로 이곳에서 조직은 모든 구성원의 모든 컴퓨팅 인프라에 대한 접근 권한을 박탈합니다. 대신, 가트너(Gartner)의 부사장 겸 애널리스트인 닐 맥도날드(Neil MacDonald)가 말한 것처럼, “신뢰 수준은 기업 자원에 대한 ‘적시·적정’한 접근을 허용할 수 있도록 명시적이고 지속적으로 산정되고 조정된다.” 최근 마이크로소프트의 설문조사에 따르면, 제로 트러스트 접근 방식이 IT 보안 팀 사이에서 인기를 얻고 있으며, 응답자의 96%가 이를 조직에 있어 매우 중요한 요소라고 답했습니다.
“제로 트러스트는 특정 기술이나 아키텍처가 아니라 사고방식입니다.”라고 맥도날드는 가트너(Gartner)가 최근 발표한 ‘ ’ 보고서()에서 밝혔습니다. “사실 핵심은 암묵적 신뢰를 완전히 없애는 데 있습니다. 바로 그 부분을 없애고 싶기 때문이죠.”
[관련 기사: 전문가들이 원격 인프라에 제로 트러스트를 도입하는 방법에 대한 조언을 전합니다]
민츠는 일부 형태의 사회공학적 공격을 사전에 차단하기 위한 세 번째 모범 사례로, 조직 내에서 자금 이체를 승인할 수 있는 인원을 제한할 것을 권장합니다.
“그렇게 하면, 누군가 직원에게 돈을 이체하도록 설득하려고 해도 그 직원은 ‘밥만이 그 일을 할 수 있다’고 말할 것이고, 사회공학적 시도는 무산될 것입니다.”
전문가들은 중소기업( )도 대기업만큼이나 사이버 공격에 취약할 뿐만 아니라, 방어 체계가 대개 취약하고 운영이 중단될 경우 감당해야 할 손실이 훨씬 크기 때문에 여러 면에서 보안 침해에 더 취약하다고 지적한다. 따라서 이러한 경험을 겪어본 이들은 어떤 기업도 이러한 위협을 가볍게 여겨서는 안 된다고 경고한다.
[함께 읽어보세요: 회사가 뉴스 헤드라인에 오르지 않도록 하는 5 가지 방법]
예를 들어, 더피는 에 몸값을 지불하고 에서 복호화 키를 받았음에도 불구하고, 시스템을 완전히 정상화시키는 데 몇 주가 걸렸다고 지적한다. 그리고 그녀의 회사 데이터 중 일부(대부분 마케팅 정보)는 끝내 복구되지 못했다.
“우리 같은 평범한 사람들이 공격을 받고 있다는 사실을 널리 알릴수록, 모두가 그런 일로부터 스스로를 지키기 위해 더 잘 대비할 수 있을 거라고 생각해요,”라고 그녀는 말한다. “모범 사례가 여러분을 반드시 보호해 줄 것이라는 보장은 없지만, 이를 준수하면 사이버 범죄자들이 여러분의 데이터나 자산을 탈취하기가 확실히 훨씬 더 어려워집니다.”

