메인 콘텐츠로 건너뛰기
Tanium 블로그

NHS 디지털화의 3 보안 과제

국민건강보험에 대한 개요

작년 영국 정부는 2020년까지 국민보건서비스(NHS)를 종이 없는 시스템으로 전환하겠다는 야심 찬 목표를 세웠으며, 이를 통해 수십만 건의 환자 기록이 디지털화될 전망이다. 2017년부터 병원들은 영국의 일반의들을 본받아 환자들이 온라인으로 자신의 진료 기록을 열람할 수 있도록 허용해야 할 의무가 생길 것이다. 한발 앞서 나가기 위해, 많은 NHS 병원들이 이미 환자 데이터를 온라인 네트워크로 이전하고 있다. 그러나 스카이 뉴스(Sky News)의 조사 (새 탭에서 열림) 에 따르면, 상당수의 기업이 해커로부터 이러한 민감한 개인 정보를 보호하기 위한 적절한 조치를 취하지 않고 있는 것으로, 지난해 말 밝혀졌습니다.

정보공개법에 따라 문서를 입수한 스카이 뉴스는, 200만 명 이상의 환자에게 서비스를 제공하는 7개 NHS 트러스트(중앙 감독 하에 있는 병원 그룹)가 2015년에 사이버 보안에 단 한 푼도 지출하지 않았다는 사실을 밝혀냈다. 그건 0달러예요. 더 우려스러운 점은, (데이터를 제공한 97 개 트러스트를 대상으로 한 조사에서) 사이버 침해 사고가 2014 건 중 8건에서 이듬해 60 건으로 증가한 것으로 나타났다는 사실이다.

보안 침해 사고는 병원 네트워크를 마비시켜 진료 예약과 수술을 취소하게 만들 수 있습니다. 이는 영국 내 세 곳의 병원 (새 탭에서 열림)에서도 실제로 발생한 바 있습니다. 비록 불편하기는 하지만, 더 큰 문제는 환자의 사생활 및 개인 정보가 유출될 가능성이 있다는 점입니다. 이 정보는 신용카드 번호와 달리 변경할 수 없습니다. 또한 이 정보에는 국민보험번호, 병력, 보험사, 처방전 등 사이버 범죄자가 악용할 수 있는 데이터가 더 많이 포함되어 있기 때문에, 의료 데이터는 도난당한 신용카드 데이터보다 최대 60 배 (새 탭에서 열림) 더 높은 가격에 거래되며, 이로 인해 악의적인 자들에게 여전히 주요 표적이 되고 있습니다.

당연한 이유로, 병원 관리자는 NHS의 최우선 과제가 데이터 보안이 아니라 의료 서비스라고 말할 것입니다. 그 결과, 제한된 자원은 온라인 시스템을 강화하는 데 쓰이는 것이 아니라 생명을 구하는 데 집중되고 있다. 그러나 데이터 보안은 이제 의료 서비스와 생명을 구하는 데 있어 핵심 요소로 자리 잡았으며, 이에 따라 리더들은 환자 데이터를 보다 효과적으로 보호하기 위해 세 가지 과제를 해결해야 합니다.

과제 #1 - 예산 배정

기업들이 사이버 방어에 자금을 지원하기 위해 운영 예산을 재배정했듯이, 병원들도 같은 목적을 위해 자금을 재분배해야 한다. 병원에서 발생하는 보안 침해 사고는 대형 기업에서 발생하는 경우와 유사한 재정적 파장을 초래하며, 이로 인해 서비스 제공이 중단되고 고객(이 경우 환자)의 신뢰가 심각하게 훼손됩니다. 환자들이 자신의 의료 기록이 안전하게 보호되고 있다고 확신하기 위해서는, 병원이 해커의 침입을 막기 위해 필요한 도구와 기술에 충분한 비용을 투자하고 있다는 사실을 알아야 합니다.

도전 과제 #2 - 직원 교육

의료 종사자로서, 병원 직원들은 어떤 직업군에 비추어 보더라도 가장 높은 수준의 훈련과 숙련도를 갖춘 전문가들 중 하나입니다. 그러나 사이버 분야 기술 인력은 심각한 부족 현상을 겪고 있다. 이를 해결하기 위해, 병원 직원들에게 제공되는 교육 및 신입 직원 오리엔테이션 프로그램에 사이버 보안 역량을 포함시켜야 합니다. 목표는 모든 의사와 간호사를 사이버 사냥꾼으로 만드는 것이 아니라, 기본적인 인식을 높이고 사이버 보안 모범 사례를 정착시키는 데 있어야 합니다. 강력한 비밀번호 인증을 도입하고 이메일 링크를 클릭할 때 주의를 기울이는 등 기본적인 조치를 취함으로써, 의료 종사자들은 해커에게 침입의 기회를 제공하는 사소한 실수를 피할 수 있습니다.

챌린지 #3 - 연결된 병원

가장 큰 과제는 현대 병원의 본질에 있습니다. 오늘날의 병원은 결코 아날로그적이지 않습니다. 연결된 의료 기기 및 생명 유지 장치의 수가 증가함에 따라, 어느 한 병원 내에도 수많은 엔드포인트가 존재하며, 시간이 지남에 따라 그 수가 기하급수적으로 늘어날 것으로 예상됩니다. 적절한 네트워크 가시성과 보호 조치가 없다면, 각 장치 또는 엔드포인트는 침입의 잠재적 취약점으로 작용합니다.

디지털 NHS는 의료의 미래로 여겨져야 한다. 하지만 최근 보도에서 강조된 바와 같이, 그러한 미래를 확실히 보장하기 위해서는 먼저 우리가 취해야 할 몇 가지 조치가 있습니다.

저자 소개
: 데이비드 다마토(David Damato)는 최고 보안 책임자(CSO)로서 Tanium 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 방대한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.