메인 콘텐츠로 건너뛰기
교통 회전교차로 한가운데에 우뚝 솟아 있는, 흰 돌로 조각된 거대한 아치인 파리의 유명한 개선문(Arc de Triomphe)이 석양에 비친 모습.
관점

사이버 대성공: 파리 올림픽이 제대로 해낸 6 가지 기술

파리는 자랑스러워할 만한 것이 많습니다. 올림픽은 (대체로) 사이버 보안상의 문제 없이 순조롭게 진행되었다. 무엇보다 가장 좋은 점은 – 올림픽에 대해 이런 말을 할 기회가 흔치 않지만 – 누구나 그들처럼 할 수 있다는 것입니다(자신의 예산에 맞춰 약간만 조정하면 됩니다).

(이 기사는 2024년 9월 16일에서 업데이트되었습니다.)

지난달 열린 파리 올림픽과 이번 주 막을 내리는 패럴림픽은, 파리의 그림처럼 아름다운 배경뿐만 아니라 대중의 눈에 띄지 않았던 복잡한 사이버 보안 노력 덕분에 대성공으로 널리 평가받았다.

프랑스 정부 산하 사이버보안 기관인 ANSSI에 따르면, 올림픽 기간 동안 비밀 장소에서 업무를 수행한 이 기관의 자료에 의하면, 7월 26일 부터 8월 11일까지의 기간 동안 140 건 이상의 사이버 공격 이 올림픽을 대상으로 발생했으며, 여기에는 영향도가 낮은 “보안 사건” 119 건과 악의적인 행위자에 의한 정보 시스템 침해 22 건이 포함되었다. 이번 공격은 주로 정부 기관과 스포츠, 교통, 통신 인프라를 표적으로 삼았다. 그 중 3분의 1은 제한적인 가동 중단으로 이어졌습니다. 대회를 방해한 사람은 아무도 없었다.

전문가들과 분석가들은 앞으로 몇 달 동안 파리 올림픽을 되짚어보는 자리를 가질 것이다. 이미 분명한 점은 프랑스 당국이 많은 부분을 제대로 처리했다는 사실이다. 그들의 노력은 향후 글로벌 스포츠 행사(예: 2026년 로스앤젤레스 올림픽)의 사이버 보안에 분명 지침이 될 것이지만, 여기서 얻은 교훈은 모든 기업을 위한 비공식 가이드북 으로도 활용될 수 있습니다.

물론, 대부분의 조직이 올림픽처럼 인력을 대거 충원할 수는 없습니다. 프랑스 보안팀에는 파리 2024 조직위원회(COJOP) 소속 15 명이 포함되었으며, 기업 파트너사가 파견한 약 100 명의 추가 인력; 레드팀(red teaming) 및 테이블탑 시뮬레이션(tabletop exercises)을 통해 시스템을 테스트하기 위해 고용된 200 명 이상의 침투 테스트 전문가(), 버그 바운티 헌터(), 그리고 기타 윤리적 해커( ) ; 행사 직전과 행사 기간 동안 지원을 제공한 수만 명의 자원봉사자; 그리고 (의심할 여지 없이 매우 지친) 최고 정보 보안 책임자() 한 명.

해당 CISO인 프란츠 레굴은 지난 4년 동안 국제올림픽위원회(IOC) 및 정부 기관들과 협력하며 업무를 수행해 왔다. 그는 도쿄 2020 하계 올림픽과 베이징 2022 동계 올림픽의 보안 책임자들과 만나 그들의 경험을 분석한 뒤, 끊임없이 발전하는 기술에 발맞추기 위해 일부 사이버 방어 체계를 개선했다. 도쿄에서 채택한 전략인 데이터 센터를 주축으로 한 네트워크에 의존하기보다는, Regul은 의 클라우드 기반 환경을 선택했습니다..

“우리는 또한 운영 인프라와 팀원들이 프랑스 전역에 흩어져 있는, 덜 중앙 집중화된 시스템을 선택했습니다.” 레굴은 대회 직전에 Infosecurity Magazine()과의 인터뷰에서 이같이 설명했습니다.

유명한 시장 조사 기관인 국제 데이터 코퍼레이션(IDC)의 ‘ ’ 보고서()에 따르면, 레굴과 그의 팀은 역대 올림픽 중 “가장 복잡한 위협 환경, 가장 방대한 위협 행위자 생태계, 그리고 위협 행위자들이 공격을 실행하기 가장 용이한 조건”에 직면했다고 한다. 이 공격들은 선수나 관중이 도착하기 몇 달 전부터 시작되었으며, 대회 인프라와 운영 체계를 대상으로 한 여러 차례의 분산 서비스 거부(DDoS) 공격 및 시도가 이루어졌다.

IDC estimates revenue from cybersecurity services in France will increase by $94 million in 2024 (and by $57 million elsewhere in Europe) as a result of the Olympics, adding just over two percentage points to total cybersecurity services spending.

네, 맞습니다. 대부분의 CISO는 레귤처럼 막대한 예산을 확보하거나 정부 자원을 활용할 수 있는 기회를 결코 얻지 못할 것입니다. 그럼에도 불구하고, 파리의 다각적인 접근 방식은 본받을 만한 가치가 있으며, 사이버 보안 프로그램의 규모와 상관없이 적용할 수 있습니다.

[관련 기사: 올림픽이나 테일러 스위프트와 같은 인물과 아무런 관련이 없더라도, 전 세계적인 스포츠 및 문화 행사는 귀사에 실질적인 사이버 위협이 될 수 있습니다]

여기서는 파리 폐막식에서 “My Way” 를 부른 의 프랑스 가수 이졸트(Yseult)를 떠올리며, 메달을 따낼 만한 사이버 방어 체계의 핵심 요소를 살펴봅니다. 적어도 사이버 보안에 관해서는, 방식을 따르는 것도 나쁘지 않은 생각입니다.

1. 실시간 위협 모니터링을 활용하세요

올림픽 기간 동안, 그랑 팔레(올림픽 경기장)와 프랑스의 다른 40 여 개 박물관을 대상으로 한, 큰 화제를 모았던 랜섬웨어 공격 이 헤드라인을 장식했습니다. 사이버 범죄자들은 몸값 요구 서한을 통해 해당 시설 내 기념품 가게 및 기타 상업 시설에서 소비자의 금융 정보를 탈취했다고 주장하며, 48 시간 이내에 해당 데이터를 공개하겠다고 위협했다.

“우리는 운영 인프라와 팀원들이 프랑스 전역에 흩어져 있는, 중앙 집중화가 덜 된 시스템을 선택했습니다.”
프란츠 레굴, 파리 2024 조직위원회(COJOP) 최고정보보안책임자(CISO)

의 실시간 데이터()를 기반으로 한 최첨단 위협 모니터링 시스템 덕분에 관계 당국은 번개처럼 빠르게 대응할 수 있었다. 사이버 보안 팀은 또한 잠재적인 사이버 침해에 대비하기 위해 MITRE ATT&CK( )와 같은 공격 및 침투 프레임워크( )를 활용했습니다.

그 랜섬웨어 공격에 대해서는요? 당국은 당시 에서 데이터 유출 흔적( )을 발견했으나, 보도에 따르면 몸값을 지불하지 않았으며, 해당 경기장들은 당일 바로 정상 운영(및 올림픽 경기)을 재개했다.

2. 위협 정보를 통해 최신 동향을 파악하세요

올림픽 개최를 몇 달 앞둔 시점에서, 위협 정보 분석팀들은 무방비 상태의 소비자들의 개인 정보를 탈취하기 위해 만들어진 300 개 이상의 가짜 티켓 판매 사이트 를 적발했습니다. 200 명의 헌병으로 구성된 특수 부대가 50 곳 이상의 시설을 폐쇄하고, 수십 곳의 시설에 대해 경고 조치를 내렸다.

“위협 행위자들의 규모가 커지고, 활동 범위가 넓어지며, 새로운 도구를 활용하고 있습니다.”
Sherrod DeGrippo, Microsoft 위협 인텔리전스 전략 디렉터

마이크로소프트의 위협 인텔리전스 전략 이사인 셰로드 데그리포(Sherrod DeGrippo)는 ‘포컬 포인트(Focal Point)’의 팟캐스트와 연계된 ‘렛츠 컨버지(Let’s Converge)’의 최근 에피소드 에서 “위협 행위자들의 규모가 확대되고 있으며, 활동 범위도 넓어지고 있고, 새로운 도구를 활용하고 있다”고 말했습니다. DeGrippo는 위협 인텔리전스 팀을 구축하기 위한 최적의 절차, AI 도입의 이점, 그리고 CISO와 이사회를 감명시킬 만한 인텔리전스의 유형에 대해 설명합니다.

일반 기업의 위협 정보 팀은 프랑스 헌병대만큼 규모가 크지는 않겠지만, 의 다양성을 적극 활용한다면 여전히 엄청난 효과를 거둘 수 있습니다. DeGrippo는 채용 시 다양한 배경과 경력 수준, 선호도를 가진 인재를 찾으라고 조언합니다.

[관련 기사: AI 편향을 방지하려면 최고 경영진부터 시작해야 하며, 다양성이 필수적입니다. 바로 이 여성 AI 최고책임자들처럼 말이죠]

“제 말을 믿으세요,” 그녀가 말합니다. “누군가 자신이 잘하고 좋아하는 일을 하게 한다면, 반드시 성공할 거예요.”

3. AI 기술을 활용하다

올림픽 관계자들은 인공지능(AI)을 활용해 민감한 데이터와 핵심 정보 시스템을 보호했으며, 프랑스 정부는 파리에서 AI를 활용한 영상 감시를 허용하기 위해 관련 법안 을 제정했다. 특수 카메라들이 실시간으로 특정하거나 비정상적인 군중의 움직임, 의심스러운 행동, 화재, 그리고 방치된 가방 등을 감지했습니다.

보안 위협이 인간 분석가의 처리 능력을 넘어설 정도로 증가함에 따라, AI는 방대한 양의 데이터를 처리하고 정보에 기반한 의사결정을 내릴 수 있는 능력 덕분에 모든 사이버 보안 프로그램에서 필수 요소 로 빠르게 자리 잡고 있습니다. AI는 정상적인 행동의 기준선을 파악한 뒤, 네트워크 트래픽과 사용자 행동에서 이상 징후를 탐지할 수 있습니다.

[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드 – 이점, 위험 및 보상]

하지만 안심하셔도 됩니다. 전문가들은 인간의 전문성과 감독이 여전히 매우 중요할 것이라고 강조합니다. 의 생성형 AI를 가장 효과적으로 활용하려면 먼저 건전한 거버넌스부터 시작해야 합니다.. 대표적인 예로, 파리가 AI를 광범위하게 도입하는 과정에서 안전장치를 마련했는데, 새로 제정된 AI 법은 생체 인식 데이터의 처리나 (논란의 여지가 있고 검증되지 않은) 얼굴 인식 기술의 사용을 허용하지 않았다.

4. 허위 정보에 대처하기

이미 작년부터 러시아에 기반을 둔 해커들은 조작된 뉴스 웹사이트와 장편 다큐멘터리 를 제작했는데, 이 영상에는 배우 톰 크루즈의 목소리처럼 들리는 가짜 AI 음성 내레이션이 삽입되어 있었다. 이는 국제올림픽위원회(IOC)의 명성을 훼손하고 올림픽 기간 중 폭력 사태가 발생할 것이라는 소문을 퍼뜨리기 위해 기획된 허위 정보 유포 캠페인의 일환이었다. 이러한 시도에 대응하기 위해 프랑스 는 정부 기관인 VIGINUM을 설립했으며, 이는 50명으로 구성된 군 사이버 보안 팀으로, 올림픽과 프랑스 선거에 대한 외국의 개입을 추적하고 적발하는 임무를 맡고 있다.

AI 기반 딥페이크 가 증가함에 따라, 자사 브랜드에 대한 허위 보도에 대응하는 일이 그 어느 때보다 어려워지고 있다. 기업 경영진은 마케팅 부서가 온라인 뉴스와 소셜 미디어를 적절히 모니터링할 수 있도록 예산과 인력을 확보해야 할 것입니다. 한 가지 명심해야 할 점은, 사이버 범죄자들이 노리는 대상이 막대한 자금을 보유한 다국적 기업들 뿐만 아니라, 허위 정보 및 왜곡 정보 유포 캠페인으로 인해 중소기업(SMB) 역시 피해를 입어, 소규모 자영업자들이 손상된 평판을 회복하기 위해 분주히 움직여야 하는 상황도 발생한다는 것입니다.

좋은 소식은? 기존의 사이버 보안 전략은 딥페이크 기술( )을 더 빨리 탐지하는 데 도움이 될 수 있습니다. 예를 들어, 최신 피싱() 및 위협 탐지( ) 교육을 강화하고(), 위협 사냥( ) 활동을 강화함으로써 이러한 새로운 형태의 영향력 작전을 저지하는 데 기여할 수 있습니다.

5. 직원 교육에 인센티브를 제공하세요

정기적이고 포괄적인 직원 교육은 모든 조직의 사이버 보안 업무에서 필수적이면서도 종종 지루한 부분으로 여겨집니다. 레겔의 팀은 ‘ ’ 소셜 엔지니어링 및 해커들이 네트워크에 침투하는 기타 방법들의 위험성을 강조하는 일련의 인식 제고 캠페인을 진행했으며, 때로는 직원들에게 상품이나 선물을 제공하여 동기를 부여하기도 했다.

[관련 기사: 근로자들은 AI에 자리를 빼앗길까 봐 걱정하고 있지만, SecOps 분야에서는 여전히 사람이 필수적이다]

교육 프로그램에 도입된 다른 새로운 접근 방식으로는, 영화적인 스토리텔링 기법과 긴장감까지 더해 근로자들의 참여도를 높인 몰입형, 할리우드 스타일의 보안 교육 동영상 등이 있습니다. 일부 연구에 따르면, 이러한 방법이 직원들이 보안 관련 교훈을 더 잘 기억하고, 그 교훈을 더 오랫동안 간직하는 데 도움이 될 수 있다고 합니다.

6. 직원과 고객에게 (명확하고 쉽게) 정보를 제공하십시오

Olympics.com 웹사이트에는 직원, 선수, 관람객을 위한 전용 사이버 보안 페이지가 마련되어 있으며, 이곳에서는 사기를 예방하는 방법과 공식 올림픽 계정이 해킹당한 것으로 의심될 때 대처하는 방법에 대한 정보를 제공합니다. 또한 비밀번호, 피싱 및 기기 업데이트와 관련된 모범 사례도 제공합니다.

어떤 조직이든 그곳의 근로자와 고객에 대해서도 이와 같은 조치를 취할 수 있으며, 또 취해야 합니다. 모든 웹사이트에는 사이버 보안 문제가 발생한 것으로 의심될 경우 어떻게 대처해야 하는지에 대한 기본적이면서도 필수적인 지침이 담긴, 접근하기 쉬운 보안 페이지가 마련되어 있어야 합니다.