그들이 다시 돌아왔습니다, 그것도 맹렬한 기세로: 가장 오래되고 단순한 형태의 사이버 공격 중 하나인 분산 서비스 거부(DDoS) 공격이 놀라울 정도로 다시 기승을 부리며, 은행, 정부 기관, 정당 및 기타 단체들의 운영을 수십 년 만에 볼 수 없었던 수준으로 심각하게 마비시키고 있습니다.
최근 몇 달간, 정치적 또는 때로는 금전적 동기를 가진 공격자들이 서버를 마비시키고 오프라인 상태로 만들려는 목적으로 봇넷(해킹당한 컴퓨터들로 구성된 네트워크)을 연이어 발동했습니다. 공격 대상에는 (일부 예로) 앨라배마주 웹사이트, 펜실베이니아주 법원 시스템, 로스앤젤레스 및 샌프란시스코 국제공항, 모터스포츠 시뮬레이션 회사 iRacing.com , 게임 사이트 ‘파이널 판타지 14’ , 러시아 은행 앱, , 체코 및 폴란드 은행 및 증권거래소, 프랑스, 스웨덴, 캐나다, 마카오 정부.
대부분의 사이버 보안 관심은 막대한 몸값이 요구되는 경우가 많아 ‘ ’ 랜섬웨어( )에 집중되어 왔지만, 상대적으로 주목받지 못하던 DDoS 공격 역시 운영과 평판에 심각한 피해를 입힐 수 있다는 점에서 마찬가지로 우려의 대상이 되고 있다. 우연이 아니게도, DDoS 공격이 급증한 시기는 전 세계적으로 정치적 긴장이 고조되고 대중이 특정 웹사이트, 앱 및 시스템에 대한 의존도가 점점 더 높아지고 있는 시기와 맞물려 있습니다.
금융 서비스 정보 공유 및 분석 센터(FS-ISAC)가 최근 발표한 ‘ ’ 보고서( )에 따르면, 은행 및 기타 금융 기관 이 특히 집중적인 공격을 받고 있으며, 이들 기관을 대상으로 한 공격 건수는 2023 년에 전년 대비 154% 급증한 것으로 나타났다.
정부를 표적으로 한 공격 중에서, ‘아노니머스 수단(Anonymous Sudan)’, ‘해크넷(HackNeT)’, ‘인민 사이버 군(People’s Cyber Army)’과 같은 러시아 기반 해커 활동가 단체들은 우크라이나와 가자 지구 분쟁과 조금이라도 관련이 있는 사람이라면 누구든 공격 대상으로 삼아왔다.
그리고 공격의 범위는 점점 더 넓어지고 있습니다. 여러 보고서에 따르면, 게임, 통신, 인도주의 단체들이 이제 빈번한 공격 대상이 되고 있으며, 소매 부문 에서도 최근 공격이 증가하는 추세를 보이고 있습니다. 또한 파리 올림픽 관계자들 은 2016 년과 2018년 올림픽에서 발생한 DDoS 공격 사례를 감안하여 대회 기간 내내 경계 수준을 높였습니다.
FS-ISAC의 테레사 월시 정보책임자는 “DDoS 공격은 시스템을 마비시키는 데 효과적이면서도 비용이 적게 드는 방법이며, 해커 활동가들은 이 방법을 사이버전의 수단으로 점점 더 많이 활용하고 있다”고 말했다.
DDoS 공격의 수법과 동기
DDoS 공격은 수많은 출처에서 유입되는 인터넷 트래픽으로 네트워크를 과부하시켜 정상적인 트래픽을 방해하려는 시도입니다. 일반적으로 이는 수많은 컴퓨터에 침투한 뒤, 그 봇넷을 이용해 대상에 막대한 양의 데이터를 쏟아부어 마비시키는 방식으로 이루어지는데, 이는 마치 방공 시스템에 너무 많은 미사일을 발사해 결국 그 처리 능력을 초과하게 만드는 것과 매우 유사하다.
“DDoS 공격은 시스템을 마비시키는 데 효과적이면서도 비용이 적게 드는 방법이며, 해커 활동가들은 이 방법을 사이버전의 도구로 점점 더 많이 활용하고 있다.”테레사 월시, FS-ISAC 최고정보책임자
토론토에 위치한 Omdia의 수석 수석 분석가인 페르난도 몬테네그로는, DDoS 공격의 일반적인 동기로는 대외적으로 공개된 웹사이트나 운영을 마비시키려는 의도와, 사이버 범죄자가 (마치 마피아처럼) 사이트를 무력화할 수 있는 능력을 과시하며 해당 조직이 정기적인 보호비를 지불하지 않으면 실제로 실행에 옮기겠다고 협박하는 갈취를 꼽았다. 그는 또한 DDoS 공격이 공격자가 더 큰 이익을 얻을 수 있는 표적을 노리는 동안 보안 담당자의 주의를 돌리기 위한 미끼 역할을 할 수도 있다고 덧붙였습니다.
다행인 점은 DDoS 공격이 그다지 정교한 경우가 드물며, 적절한 조치를 취하면 막아낼 수 있다는 것입니다. Case in point: OVHcloud, a French cloud computing company, said it fended off a record 840 Mpps (million packets per second) DDoS attack in April. OVHcloud는 자사가 닥쳐오는 디지털 공격을 견뎌낼 만큼 충분한 인터넷 용량을 확보하고 있었기 때문에 이번 공격이 실패했다고 밝혔다. 이에 비해, 인기 있는 미디어 스트리밍 서비스들은 수백만 명의 사용자가 동시에 동영상을 시청하는 피크 시간대에 약 100 Mpps를 처리하는 것으로 추정됩니다. 사용자들이 적극적으로 콘텐츠를 게시하고, ‘좋아요’를 누르고, 공유하는 피크 시간대에는 소셜 네트워크가 약 200 Mpps를 처리할 수 있습니다.
[관련 기사: GenAI의 취약한 코드 때문에 DDoS 공격에 더 큰 위험에 처하게 될까? [이 보안 전문가는 이를 방지할 방법을 알고 있다]
물론, 모든 조직이 가장 흔한 세 가지 DDoS 공격을 막을 수 있는 것은 아닙니다:
- 트래픽 양에 기반한 공격 – : 대량의 트래픽을 발생시켜 네트워크 대역폭을 마비시키는 공격.
- 프로토콜 기반 – : 네트워크 프로토콜의 취약점을 악용하여 서버 리소스를 소모하는 공격.
- 애플리케이션 계층 기반 – : 특정 웹 애플리케이션을 표적으로 삼아 해당 리소스를 고갈시키는 공격입니다.
따라서 전문가들은 기업들이 DDoS 공격을 예방하고 피해를 최소화하기 위해 다층적인 접근 방식을 취해야 한다고 말합니다.
DDoS 공격이 발생하기 전에 해야 할 일
예방이 치료보다 낫다. 공격자들은 대개 조직의 보안 체계에 존재하는 허점을 노리기 때문에, DDoS 공격으로 인한 피해를 최소화하기 위해서는 이러한 허점을 가능한 한 신속하게 메우기 위한 모범 사례를 적용하는 것이 필수적입니다. 전문가들은 이를 달성하기 위한 몇 가지 접근 방식을 권장하고 있으며, 여기에는 다음이 포함됩니다:
1. 세상에 어떤 것들이 있는지 알아보세요
월시는 조직들이 변화하는 공격 전술( )을 연구하고 이해하며, 이에 대응하기 위한 기법()과 절차를 파악하는 데 주력해야 한다고 말합니다.
2. 위협 모델링에 DDoS를 포함시키세요
몬테네그로는 시스템을 설계할 때 DDoS 공격을 비롯한 구체적인 잠재적 위협을 염두에 두는 것이 중요하다고 말합니다. 이는 잠재적인 사이버 보안 위협을 식별, 평가 및 우선순위를 정하는 체계적인 절차인 위협 모델링의 중요성을 다시 한번 강조해 줍니다. 기업 리더들은 개발 과정에서 이 요소가 간과되거나 회피되지 않도록 해야 합니다.
3. 의심스러운 활동을 모니터링하십시오
FBI, 사이버보안 및 인프라 보안국(CISA), 다주 정보 공유 및 분석 센터(MS-ISAC)는 공동 보고서에서, 비정상적이거나 의심스러운 트래픽 패턴을 식별하기 위해 의 강력한 네트워크 모니터링 및 침입 탐지 도구를 도입할 것을 권고하고 있습니다. 또한 이상 현상을 포착하기 위해 정기적인 트래픽 분석을 실시할 것을 권고합니다.
4. 자산과 트래픽의 원활한 흐름을 유지하십시오
몬테네그로는 단체들이 영화 산업을 통해 잠재적으로 혜택을 볼 수 있다고 밝혔습니다.
다양한 유형의 DDoS 공격 시도를 견딜 수 있는 충분한 용량과 보안 인프라를 갖춘 AWS나 Snowflake와 같은 호스팅형 클라우드 서버에 중요한 디지털 자산을 저장합니다. “여러분이 물어야 할 질문은 이겁니다. 우리 회사의 핵심 인프라를 DDoS 공격에 더 잘 견딜 수 있는 위치에 배치할 수 있을까요?” 그가 말한다. “공격이 발생했을 때 가장 좋은 선택은 공격 대상이 될 자산을 그곳에 두지 않는 것이다.”
FBI, CISA, MS-ISAC에 따르면, 부하 분산 솔루션도 도움이 될 수 있습니다. 트래픽을 여러 서버나 데이터 센터에 분산시키면 부하를 분산시켜 공격 발생 시 단일 장애 지점이 발생하는 것을 방지할 수 있습니다.
[함께 읽어보세요: 사이버 보안 위험을 줄이기 위한 체계적인 접근 방식을 제시하는 10 가지 사이버 보안 프레임워크]
또한 해당 기관들은 조직이 자산을 클라우드 제공업체로 이전하지 않는다면, 대역폭 용량을 평가하고 공격 발생 시 트래픽 급증에 대비해 용량을 늘리는 방안을 고려해야 한다고 제안합니다.
5. 기본에 충실하라
월시는 에서 소개된 기본적인 사이버 보안 수칙 을 준수하면 조직이 위협에 노출될 위험을 최소화할 수 있다고 말합니다. 그녀는 가장 비용 효율적인 방법 으로는 모든 중요한 보안 업데이트를 최신 상태로 유지하고, 복잡한 비밀번호 정책을 적용하며, 다단계 인증을 도입하는 것이라고 말합니다.
또한 중요한 점은, 최첨단 접근 제어 관행을 유지하는 것이며, 이는 모든 신원 및 접근 관리 프로그램의 일부가 되어야 합니다. FBI, CISA 및 MS-ISAC은 웹사이트와 온라인 서비스에서 네트워크 접근을 시도하는 주체가 권한을 가진 실제 사람인지, 아니면 자동화된 봇인지 확인하기 위해 캡차(Captcha) 인증을 도입할 것을 권장합니다. 전문가들은 정기적인 테스트를 포함한 적극적인 백업 및 복구 계획을 수립하는 것이 모든 기업의 사이버 보안 전략의 핵심이 되어야 한다고 말합니다.
또한 엔드포인트 관리를 제대로 수행하는 것도 잊지 마세요. 월시는 네트워크에서 사용하지 않는 엔드포인트 기기를 모두 제거하고, 기존 기기에 대한 관리자 접근 권한을 제한하며, 소프트웨어 사용을 승인된 소수 사용자 그룹으로만 제한할 것을 촉구한다.
DDoS 공격 발생 후 취해야 할 조치
조직에서 웹 서비스 이용 불가, 네트워크 혼잡 증가, 비정상적인 트래픽 패턴, 또는 원인을 알 수 없는 서버나 애플리케이션 중단 등의 문제가 갑자기 발생한다면, DDoS 공격을 받고 있을 가능성이 있습니다.
“여러분이 물어야 할 질문은 다음과 같습니다. 우리 회사의 핵심 인프라를 DDoS 공격에 더 잘 견딜 수 있는 위치에 배치할 수 있을까요?”옴디아(Omdia)의 수석 수석 애널리스트 페르난도 몬테네그로
전문가들은 이러한 상황에서 다음과 같은 몇 가지 조치를 취할 것을 권장합니다.
6. 공격 사실 확인
네트워크 모니터링 및 트래픽 분석 도구를 사용하여 공격의 성격을 파악하십시오. DDoS가 원인인 경우, 조직에서 문서화하고 승인한 ‘ ’ 사고 대응 계획()을 즉시 실행하십시오. 아마도 이게 있을 겁니다. 없다면 하나 구하세요. (새로운 차세대 자율 사고 대응 플랜을 통해 문제 해결 및 대응 시간을 단축할 수 있습니다.)
7. 대역폭 확장
FBI, CISA 및 MS-ISAC는 공격의 충격을 완화하기 위해 가능하면 조직의 네트워크 대역폭을 확대할 것을 권고합니다. 이를 위해 서버를 추가하거나 네트워크 용량을 일시적으로 확대해야 할 수도 있습니다.
8. 알려야 할 사람들에게 알리십시오
관련 기관들은 해당 공격에 대해 인터넷 서비스 제공업체(ISP)에 즉시 알리고, 공격의 영향을 완화하기 위해 트래픽을 우회시키는 등의 대응 조치가 마련되어 있는지 확인할 것을 권고합니다. 의 사이버 보험()에 가입되어 있다면, 해당 보험사에 연락하여 도움을 받을 수 있는지 확인하고, 피해를 최소화하기 위해 어떤 사항이 보장 대상이고 어떤 사항이 제외되는지 문의해 보시기 바랍니다.
9. 메모 기록 및 비교
FBI, CISA 및 MS-ISAC은 타임스탬프, IP 주소, 패킷 캡처, 그리고 모든 로그나 경보 등을 포함하여 공격에 관한 정보를 가능한 한 많이 기록하고 수집할 것을 권고합니다. 이는 해당 사건을 법 집행 기관에 신고할 때 유용할 수 있습니다. 또한, 월시는 확인된 취약점과 정보를 업계 동료들과 공유하여 다른 이들이 잠재적인 DDoS 공격을 예방할 수 있도록 돕는 것도 고려해 볼 것을 제안합니다. “해당 분야 전반에 걸쳐 정보를 공유하는 것은 조직들이 사고 대응 매뉴얼을 마련하는 데 있어 매우 중요합니다,”라고 그녀는 덧붙였습니다.
10. 이번 공격에서 교훈을 얻자
매 순간이 배움의 기회가 될 수 있기 때문에, 월시는 비즈니스 연속성 팀들에게 과거 DDoS 공격 사례를 바탕으로 정기적인 훈련을 실시하여 “조직의 근육 기억을 형성”하고 향후 사고 대응 시간을 단축할 것을 조언합니다.
FBI, CISA 및 MS-ISAC는 이러한 훈련에 사용된 공격 경로와 노출된 취약점을 파악하기 위한 철저한 사후 분석이 포함되어야 한다고 밝혔습니다. 그들은 이러한 조사 결과를 바탕으로 사고 대응 계획을 갱신할 것을 권고하고 있다.
사이버 위협이 끊임없이 진화함에 따라, 기업들은 방어 체계를 강화해야 합니다. 최근 DDoS 공격이 급증하고 있는 것은 우리가 경계를 늦추지 않고 선제적으로 대응해야 할 필요성을 여실히 보여주고 있다. 기업들은 모범 사례를 따르고, 새로운 위협에 대한 정보를 지속적으로 파악하며, 보안 조치를 끊임없이 개선함으로써 이러한 끊임없는 공격으로부터 자사의 디지털 자산을 더 효과적으로 보호할 수 있습니다.

