최근 몇 달간 사이버 범죄자들이 미국 기업과 인프라를 대상으로 충격적인 랜섬웨어 공격 물결을 일으켰다. 그들은 육류 가공 공장, 가스 파이프라인, 학교, 의료 시설을 폐쇄했다. 매번 그들은 피해자의 컴퓨터 시스템을 잠그고, 접근 권한을 되돌려주는 대가로 돈을 요구했습니다. Known payments to these cyber-extortionists rose 344% from 2019 to 2020, totaling $416 million in cryptocurrency, according to a 2021년 7월 report by blockchain data platform Chainalysis. This year, the figure has already reached $210 million.
많은 랜섬웨어 사건에서, 실제로 대금을 지불하는(혹은 비트코인을 건네주는) 사람은 피해자가 아닙니다. 그들의 사이버 보험사들은 다음과 같습니다. 실제로 피치 레이팅스(Fitch Ratings)에 따르면, 사이버 보험료의 70% 가 2020년에 해커들에게 지급된 것으로 나타났다.
에서 볼 수 있듯이 랜섬웨어 요구액과 지불액이 급증함에 따라, 사이버 보험 업계가 현재 보험료를 대폭 인상하고 보장 범위와 사업 운영 방식을 재검토하고 있는 것은 놀라운 일이 아닙니다. 에 따르면, 2020년 말 기준 사이버 보험 가입자의 절반 이상이 보험료가 10%에서 30% 사이로 인상된 것으로 나타났습니다. 미국 정부회계감사원(GAO) (GAO). 보험사들은 또한 정확히 어떤 위험을 보장할지, 그리고 어떤 고객을 받아들일지에 대해 더욱 신중하게 선별하고 있다. 어떤 경우에는 새로운 규정을 마련하거나, 보장 한도를 낮추거나, 자기부담금을 인상하기도 합니다.
또한 이들은 고객의 IT 및 보안 부서에 더 깊이 파고들며, 기술 스택과 업무 프로세스를 면밀히 조사하고 있다. 예를 들어, 일부 보험사는 고객이 자사 네트워크에 접속할 때 기본적인 다단계 인증을 사용하지 않을 경우 보험 적용을 거부하기도 합니다. 일부 기업은 독립적인 사이버 보안 업체를 고용해 고객의 사이버 위험을 평가하고 위험 점수를 산정하고 있다.
[관련 기사: 기관들이 실시간 데이터를 활용해 사이버 보안 점수를 향상시키는 방법]
사실, 리스크 점수 산정 은 협상 테이블 양측 모두에게 강력한 도구가 되었습니다. 보험사의 경우, 이를 통해 고객의 네트워크, 서버 및 엔드포인트의 보안 현황을 파악할 수 있으며, 이를 바탕으로 보험 약관을 설정하거나 보험 가입을 아예 거절할 수 있습니다. 규모에 상관없이 모든 기업에게 위험 점수 평가는 위험의 규모를 파악하고 우선순위를 정하는 데 있어 중요한 수단이 되었습니다. 또한 CIO와 CISO에게 특정 분야의 예산 증액을 뒷받침할 수 있는 명확하고 구체적인 데이터 지표를 제공합니다.
여러분의 보험에는 어떤 내용이 포함되어 있나요?
1990s에 사이버 보험 상품이 처음 등장했을 때, 보험사들은 보장 범위를 디지털 처리 과정에서의 실수로만 제한했습니다. 보험 정책과 사이버 범죄 활동이 발전함에 따라, 보험사들은 무단 접근, 네트워크 침해, 데이터 손실 및 바이러스 관련 피해를 보장하기 시작했습니다. 보험사들은 또한 영업 중단 및 공갈에 대한 보장 범위도 확대했다.
이러한 보장 중 일부는 실제로 기존의 재산보험이나 배상책임보험에 포함되어 있었는데, 이로 인해 보험 약관 문구가 모호해지는 경우가 많아 보험사들이 막대한 보험금 지급을 회피할 수 있게 되었습니다. 오늘날 대부분의 사이버 보험은 네트워크 보안을 명확히 보장하므로, 데이터 유출, 악성코드 감염, 사이버 갈취 또는 랜섬웨어 공격이 발생했을 때 기업이 보호받을 수 있습니다.
법률 비용, IT 포렌식, 고객 통지, 규제 당국의 조사, 그리고 물론 랜섬웨어 요구에 대한 협상 및 지불과 같은 사항에 관련된 비용이 보장됩니다. 일부 사이버 보안 보험사들은 심지어 이른바 ‘제3자 보장’을 제공하기도 하는데, 이는 사이버 사고의 영향을 받은 보험 계약자와 그 고객 모두에게 발생한 손실 및 보험금 청구를 보장하는 것을 말합니다.
하지만 사이버 보험은 의견이 엇갈리고 있다. 비판론자들은 랜섬웨어 피해자들이 보안 및 기업 기술 강화에 선제적으로 투자해야 함에도 불구하고, 오히려 범죄자들의 요구에 응하도록 부추긴다고 지적한다. 반면 다른 이들은 이를 점점 더 교묘해지고 파괴적인 사이버 범죄자들에 맞서기 위한 필수적인 예방 조치로 보고 있다. 현재의 비즈니스 환경에서, 일부에서는 사이버 보험이 운전자를 위한 자동차 보험과 마찬가지로 의무화되어야 한다고 주장하기도 합니다.
수비력을 향상시키기
물론, 사이버 침해에 대비한 최선의 대책은 탄탄한 기반입니다. 이는 대개 에서 소개하는 올바른 사이버 위생 수칙의 기본 사항부터 시작됩니다. 네트워크에 연결된 엔드포인트의 수, 유형 및 운영 상태를 명확히 파악하면 위험도를 평가하는 데 도움이 됩니다. 소프트웨어 관리 솔루션, 구성 플랫폼, 그리고 자동화된 패치 관리 는 모두 기업의 내부 방어 체계를 강화하는 데 필수적인 요소이며, 데이터 개인정보 보호 관리 를 통해 조직은 민감한 정보를 안전하게 보호하고 개인정보 침해 사고를 해결할 수 있습니다.
“3개월 전에 모든 문제를 해결했다고 해서 오늘도 괜찮다는 뜻은 아닙니다. 취약점을 파악하고 신속하게 대응해야 합니다.”Tanium의 제품 관리 이사, 숀 매리어트
이러한 사이버 보안 도구가 구축되면, 위험도 평가를 통해 보강이 필요한 부분을 파악할 수 있습니다. 이는 오늘날의 기업 IT 및 보안 환경에서 매우 중요한 문제입니다. 다양한 도구가 무분별하게 확산되고 여러 사업부에서 일관성 없고 즉흥적으로 수집된 데이터가 쏟아져 나오기 때문에, 우선순위를 정하기가 거의 불가능해지기 때문입니다. 또한 데이터는 시의적절해야 합니다. “취약점과 공격 경로는 끊임없이 발견되고 있다.”라고 타늄(Tanium)의 제품 관리 이사이자 오랜 경력의 정보 보안 전문가인 숀 매리어트가 말했다. “3개월 전에 모든 문제를 해결했다고 해서 오늘도 괜찮다는 뜻은 아닙니다.” “취약점을 파악하고 신속하게 대응해야 합니다.”
Tanium과 같은 단일 엔드포인트 관리 및 보안 플랫폼을 통한 위험 점수 산정이 도움이 됩니다. 이 방식은 공격 경로가 될 수 있는 모든 잠재적 영역을 평가함으로써 작동합니다. 여기에는 시스템 취약점, 시스템 규정 준수, 관리자 권한, 비밀번호 인증, 바이러스 백신 소프트웨어, 방화벽 및 암호화 프로토콜이 포함됩니다. 이러한 도구는 보안의 구석구석을 개선하거나 가장 심각한 취약점을 해결하기 위한 권장 사항을 제시할 수 있습니다.
“어떤 조직이든, 해야 할 일은 항상 할 수 있는 시간이나 자원을 넘어선다”고 메리어트는 말한다. “점수를 매기면 가장 중요한 과제가 무엇인지 명확히 드러나게 됩니다.” 다음 링크에서 우선순위가 지정된 목록을 확인할 수 있습니다: 이 항목들은 점수을 낮추는 데 전반적으로 가장 큰 영향을 미치므로, 우선적으로 처리하시기 바랍니다. 중요한 것이 무엇인지 이해하고, “ ” “How are we doing?” “”라는 질문에 답할 수 있는 것뿐입니다.
또한 위험 점수 평가는 기업들이 사이버 보안을 핵심 사명으로 삼을 수 있도록 돕습니다. 기업들은 리스크 관리에 우선순위를 두는 데 능숙하며, 사이버 보안 평가 점수가 낮게 나오면 최고 경영진에게 보안 취약점을 보완하고 침해 사고 발생 가능성 및 그에 따른 평판과 운영상의 피해를 최소화해야 할 강력한 동기가 됩니다. 규제 당국으로부터 부과되는 재정적 제재는 말할 것도 없습니다.
정책 리스크
일부 분석가들은 랜섬웨어 범죄자들의 위협으로 인해 보험사들이 사이버 보험 보장을 아예 중단하게 될 것이라고 전망한다. GAO는 ‘ ’ 5월 보고서에서 보험사들이 사이버 보험을 제공할 수 있는 능력에 대해 우려를 표명하며, “사이버 보험이 앞으로도 전반적으로 이용 가능하고 경제적인 가격으로 제공될 수 있을지는 여전히 불확실하다”고 밝혔다.
“사이버 보험이 앞으로도 널리 이용 가능하고 경제적인 가격으로 제공될 수 있을지는 여전히 불확실하다.”GAO의 “사이버 보험” 보고서, 2021년 5월
업계 최초 사례로 꼽히는 가운데, 보험 대기업 AXA는 프랑스의 최고 사이버범죄 담당 검사가 기업들은 사이버 갈취범들에게 돈을 지불해서는 안 된다고 경고한 후, 프랑스 내에서 랜섬웨어 공격에 대한 보상 지급을 중단하기로 결정했다( , ). 보험사들 역시 공격으로부터 안전하지 않습니다. In March, CNA Financial paid $40 million to hackers to regain control of its network after thieves infiltrated its systems and stole data.
명백한 정책적 위험에도 불구하고, 사이버 보험의 전망은 밝을 것으로 예상된다. The market was valued at $7,36 billion in 2020 and is estimated to reach $27,83 billion by 2026, according to Mordor Intelligence. 일부 관측통들은 보험사들이 사이버 보험 보장을 아예 중단하기보다는 보험 약관에 추가 조항을 포함시킬 것이라고 전망한다. 어쨌든, 수익성이 좋은 시장이니까요. 스텝토 앤 존슨(Steptoe & Johnson)의 변호사이자 전 미국 국가안보국(NSA) 법무자문관인 스튜어트 베이커는 다음과 같이 말했다. “보험사들은 시장에서 철수하기 전에 보험료를 인상하고 면책 조항을 더 강화할 것이다.”
[Read also: Ransomware 101: what it is and how do I prevent an attack]
그리고 잊지 마세요, 보험사는 위험 관리 사업을 하는 곳입니다. 다른 어떤 사업과 마찬가지로, 이들도 생존을 위해 지급액을 최소화해야 합니다. 즉, 보험 약관에는 항상 면책 조항이 포함되어 있다는 뜻입니다. 그리고 결국, 많은 보험 상품은 정보 유출 사고로 인한 전체 비용을 전액 보상해 주지 못합니다.
사이버 보험은 그 나름의 역할을 할 수 있지만, 이는 건전한 내부 사이버 보안 관행이 뒷받침될 때에만 가능합니다. 그리고 위험도 평가를 통해 가장 심각한 취약점을 파악하고, 사이버 범죄자가 먼저 침입하여 보험 조정관을 불러야만 하는 상황에 처하기 전에 이를 우선적으로 해결해야만 합니다.

