메인 콘텐츠로 건너뛰기
러시아의 우크라이나 전쟁 1년 후 얻은 사이버 교훈
관점

러시아의 우크라이나 전쟁 1년 후 얻은 사이버 교훈

침공 1주년을 하루 앞둔 시점에서, ‘포컬 포인트’는 우크라이나 내외에서 자행된 사이버 공격을 되짚어보고, 분쟁이 불가피하게 진화할 상황에 대비하기 위해 기업 및 보안 분야 리더들이 취할 수 있는 조치를 살펴봅니다.

자만하거나 안주하지 마세요. 이는 지난 1년 동안 사이버 보안, 무력 충돌에서 사이버 보안이 차지하는 역할, 그리고 전 세계 기업들이 스스로를 보호하기 위해 취해야 할 조치에 대해 얻은 가장 보편적인 교훈 두 가지라고 할 수 있습니다.

지난 몇 주 동안, 전 세계가 러시아의 우크라이나 침공 1주년인 내일을 맞이할 준비를 하는 가운데, 전문가들과 평론가들은 이 전쟁에서 사이버 무기가 어떤 역할을 했는지 평가하기 위해 노력해 왔다. 1년 전, 특히 서방 국가들은 최악의 상황에 대비하고 있었다.

지난 11월 열린 제 2022 회 아스펜 사이버 서밋(Aspen Cyber Summit)의 한 패널 토론에서 미 국방부 사이버 정책 담당 차관보인 미케 오양(Mieke Eoyang)은 “우리는 실제로 목격한 것보다 훨씬 더 큰 영향이 있을 것으로 예상했다”고 말했다. “러시아의 사이버 부대는 물론 전통적인 군사력도 기대에 미치지 못했다고 말해도 무방할 것 같습니다.”

사이버 적대 행위는 대체로 우크라이나 내에서만 국한되어 왔지만, 서방 인프라와 관련된 몇 가지 결정적인 예외 사례도 있었다.. 또한, 러시아가 지원하는 ‘샌드웜( )’ 해커 집단 이 미국 위성 통신사 비아샛(Viasat)을 대상으로 벌인 사이버 공격 은 전쟁 초기에 우크라이나 군의 통신을 마비시켰으며, 러시아와 연계된 해킹 집단 ‘고스트라이터(GhostWriter)’는 2022년에 폴란드를 대상으로 대대적인 피싱 공격 을 주도했다; 러시아의 ‘샌드웜(Sandworm)’ 해커들 은 지난 가을 우크라이나와 폴란드에 악성코드 를 유포했다; 러시아어권 해커들 은 10월에 라과디아(LaGuardia)와 오헤어(O’Hare)를 포함한 12곳 이상의 미국 공항 을 마비시켰다; 러시아 사이버 범죄자들은 지난 11월에 출시된, 화제가 된 인공지능 봇 ChatGPT를 무기화할 방법을 모색하기 위해 지하 토론 그룹을 이용해 온 것으로 알려졌습니다; 또한 최근 구글 분석에 따르면, 나토(NATO) 국가들을 대상으로 한 러시아의 피싱 공격 건수가 2020 건에서 2022건으로 300% 이상 증가했으며, 이 중 일부는 의심할 여지 없이 현재의 분쟁과 관련이 있다고 합니다.

그리고 이건 우리가 알고 있는 침입 사례들일 뿐입니다.

더 많은 것을 기대해 주세요. 이번 달 공개된 구글 산하 3개 부서의 분석 보고서는 러시아가 “전장의 전황 변화에 대응해” 우크라이나와 나토(NATO) 파트너국 모두를 대상으로 “교란 및 파괴적 공격을 강화할 것”이라고 “높은 확신”을 바탕으로 지적하고 있다.

“[사이버 공격]의 가능성에 대비해 우리가 할 수 있는 모든 조치를 취하고, 우리 자신을 가능한 한 견고하고 회복력 있는 표적으로 만드는 것이 정말 중요합니다.”
미케 오양, 미국 국방부 사이버 정책 담당 차관보

“우리 중 누구도 사태가 어떻게 확대될지, 그리고 어느 시점에서 미국 인프라에 대한 공격을 진지하게 고려해야 할지 알 수 없을 것 같습니다.”라고 이양은 말했다. “하지만 그런 상황에 대비해 우리가 할 수 있는 모든 조치를 취하고, 우리 자신을 가능한 한 견고하고 회복탄력성이 강한 대상으로 만드는 것이 정말 중요합니다.”

이를 염두에 두고, ‘ ’의 ‘Focal Point’ 섹션에서 다룬 우크라이나 관련 기사 중 일부를 정리해 보았습니다. 이 기사들은 기업 및 보안 책임자들이 향후 발생할 수 있는 사이버 적대 행위에 효과적으로 대비하기 위해 취해야 할 최선의 조치를 제시하고 있습니다. 아직 시작하지 않으셨다면, 지금 당장 배워야 하고 실천에 옮겨야 할 세 가지 중요한 교훈이 있습니다.

제1강: 세계적 위기가 (방어하기 더 어려운) 피싱 사기를 촉발한다

러시아 탱크가 우크라이나 영토로 진입하자마자, 피싱 이메일이 수신함으로 쏟아지기 시작하는 데는 그리 오래 걸리지 않았다. 벨라루스와 연계된 사이버 범죄 조직이 우크라이나 난민 지원 업무를 담당하는 유럽연합(EU) 직원을 대상으로 자행한, 최초로 보고된 ‘ ’ 피싱 공격 중 하나는 러시아가 침공한 당일에 적발되었다. 그로부터 불과 몇 주 뒤, 이메일 보안 업체 사이렌(Cyren)의 보고서에 따르면, 위협 행위자들이 하루에 100.000 건 이상의 가짜 기부 이메일을 유포하고 있는 것으로 추정되었다.

이제는 일종의 관행이 되어가고 있습니다. 위기가 닥치면 “우크라이나 전쟁 피해자를 도와주세요”와 같은 제목의 가슴을 울리는 피싱 메시지가 쏟아져 나옵니다. 이달 초, 터키 통신정보기술청( )은 지난주 발생한 대지진 피해자들을 위한 기부금을 가로채려던 “피싱 사기” 웹사이트 46 곳을 차단했다고 밝혔다.

사이버보안 및 인프라 보안국(CISA)이 최근 발표한 ‘사이버 위협 및 보안 사건( )’ 공지( )에 따르면, “대규모 자연재해”나 기타 글로벌 위기 발생 후에는 “악성 링크나 첨부 파일이 포함된 사기성 이메일이 흔히 유포된다”고 경고하고 있다. 새로운 ‘피싱-어-서비스( )’ 툴킷인 ‘ ’를 통해 비전문가도 온라인 계정을 탈취할 수 있게 되었습니다. 또한 음성 피싱, 즉 “(vishing”도 증가 추세에 있습니다.

기업 리더들이 할 수 있는 일: 고용주들은 직원들이 관련 정보를 충분히 파악하고, 교육을 받으며, 경계를 늦추지 않도록 해야 한다는 압박을 받고 있다. 더 강인하고 스마트한 인력을 유지하려면, 전 사원이 사이버 보안을 강화하기 위한 전사적 노력에 동참하도록 해야 합니다. 즉, 신입 사원부터 최고 경영진에 이르기까지 모든 직원을 교육하고, 직원 사기를 높이며, 직원 경험을 개선할 수 있는 기술에 투자해야 한다는 뜻입니다.

[계속 읽기: 우크라이나 암호화폐 피싱 사기 급증으로 근로자들이 해고될 수 있다]

제 2강: ‘전쟁 제외’ 조항이 급증하고 있는 것은 사이버 보험만으로는 안심할 수 없음을 보여준다

사이버 범죄가 증가하고 우크라이나 전쟁이 누구의 예상보다도 훨씬 더 오래 지속되면서, 보험사들은 보험료와 자기부담금을 인상하기 시작했으며, 특히 점점 더 중요한 문제가 되고 있는 “전쟁 면책 조항”에 대한 우려도 커지고 있다.

대부분의 보험 약관은 전쟁 행위에 대한 보상을 제외하지만, 이러한 조항을 실제로 적용하기는 까다로울 수 있다. 이러한 혼란스러운 상황을 감안할 때, 일부에서는 농작물 흉작을 보상하는 정부 보험과 마찬가지로, 핵심 인프라를 보호하는 사이버 보험 상품에 대해 연방 차원의 ‘안전망’을 마련해야 한다고 주장하고 있다. 지난 7월, 미국 정부회계감사원(GAO)은 국토안보부와 재무부가 이러한 계획을 검토할 것을 권고했다. 하지만 그건 몇 년은 걸릴 겁니다.

“우리는 전장의 상황 변화에 대응해 모스크바가 교란 및 파괴 공격을 강화할 것이라고 높은 확신으로 평가한다.”
구글의 “전쟁의 안개: 우크라이나 분쟁이 사이버 위협 환경을 어떻게 변화시켰는가”

한편, 보험사들은 한 발 물러서고 있다. 런던의 로이드(Lloyd’s of London) 는 를 통해 국가 주도의 사이버 공격에 대해서는 더 이상 보장을 제공하지 않겠다고 발표했으며, 보도에 따르면 지난해부터 약 100 개의 신디케이트 회원사들에게 올해 사이버 보험 계약을 체결하지 않도록 권고하기 시작한 것으로 알려졌다. Chubb는 대규모 사건에 대한 보장 범위를 제한하겠다는 전략을 공식적으로 발표했다.

기업 리더들이 할 수 있는 일: 보험 증권을 꺼내서 약관을 꼼꼼히 읽어보고, 어떤 사항이 보장되고 어떤 사항은 보장되지 않는지, 그리고 무엇이 필요한지 파악하십시오. 하지만 그게 전부가 아닙니다. 보험사들은 고객들이 다중 인증 및 제로 트러스트를 도입하고, 패치 관리를 자동화하며, 사이버 위험 점수를 산정함으로써 사이버 보안 관행을 강화할 것을 점점 더 기대하고 있습니다.

[계속 읽기: 연방 정부가 사이버 보험을 뒷받침할 것인가?]

제 3강: 위협 탐지 전담팀을 구성하는 것이 그 어느 때보다 중요해졌습니다

우크라이나 전쟁이 한 가지로 기억된다면, 그것은 아마도 비국가 행위자의 모습일 것이다. 대표적인 예로, ‘ ’ 우크라이나 IT 군단()을 들 수 있다. 이는 전 세계 해커들이 모여 형성한, 느슨하지만 전례 없이 강력한 연합체로, 우크라이나 국방부 관계자들과 협력하여 러시아의 인프라와 웹사이트를 공격하고 있다.

물론 러시아에도 사이버 분야에 정통한 블랙 옵스 용병들과 배후에서 활동하는 프로그래머들로 구성된 자체 팀이 있는데, 이들은 크렘린의 공식 지시를 받고 활동할 수도 있고 그렇지 않을 수도 있다. 이 전쟁의 문제는 바로 그 점입니다. 참전 세력의 다양성과 이들 세력이 정부와 맺고 있는 관계(만약 있다면)가 실로 어마어마할 정도입니다.

이러한 모든 요인으로 인해 위협 탐지 는 규모에 상관없이 모든 기업에 있어 미션 크리티컬한 요소가 됩니다. 위협 탐지 전문가들은 귀사의 전용 네이비 씰 팀과도 같습니다. 이 사이버 보안 전문가들은 시스템과 네트워크를 면밀히 분석하여, 문제가 발생하기 전에 공격자들을 뿌리 뽑습니다. 그들은 괴짜 해커와 이념을 추구하는 해커티비스트부터 사이버 갱단 및 범죄 조직에 이르기까지, 다양한 위협 행위자들의 전술, 기법 및 절차를 잘 이해하고 있습니다.

기업 리더들이 할 수 있는 일: 선제적으로 대응하십시오. 위협 탐지 전담팀을 구성하고, 다양한 배경과 경험 수준을 가진 구성원들을 포함시켜 가능한 한 다양성을 확보하십시오. (다양성을 갖춘 팀은 더 좋은 성과를 낸다.) 소위 “소프트” 스킬(문제 해결, 위험 감수)을 중점적으로 살펴보고, 헌터들이 실제 위협을 적절히 식별할 수 있도록 현실적인 적대자 훈련에 투자해야 합니다.

[계속 읽기: 러시아-우크라이나 분쟁이 위협 탐지 팀의 중요성이 왜 커졌는지 보여준다]

우크라이나 분쟁이 13개월째에 접어들면서(이는 1년 전 누구도 예상하지 못했던 기간보다 약 12 개월 반이나 더 긴 기간이다), 한 가지 확실한 사실은 현대 전쟁, 특히 사이버 전쟁에 있어서는 어떤 것도 확실하거나 예측 가능하지 않다는 점이다.

국방부(DOD)의 이양은 “사이버 보안은 위험을 관리하는 과정이며 준비하는 데 시간이 걸리기 때문에, 모든 사람이 현재 알려진 취약점을 모두 해결하고, 패치를 적용하며, 기본적인 조치를 취하고, 지금 당장 복원력 계획을 마련해 두는 것이 매우 중요하다”고 말했다. “앞으로 무슨 일이 일어날지 누구도 확신할 수 없다고 생각하기 때문입니다.”