의료 업계는 심각한 보안 침해 사고로 어려움을 겪고 있다
보안 측면에서 볼 때, 의료 업계는 지난 몇 년간 유난히 힘든 시기를 겪어왔다. 미국 보건복지부(U.S. Department of Health and Human Services)의 ‘의료정보 보안 침해 보고서( )’ 온라인 데이터베이스 (새 탭에서 열림)에 따르면, 현재 병원 및 건강보험사에 대한 해킹 사건이 거의 매일 발생하고 있다. Over 100 million patient records were reportedly breached in 2015 — equivalent to a third of the U.S. population. 올해도 상황은 별반 나아지지 않았습니다. 의료 IT 업계의 무역 단체인 의료 정보 및 관리 시스템 협회(HIMSS)가 최근 실시한 ‘ ’ 설문조사 (새 탭에서 열림) 에 따르면, 응답한 의료 서비스 제공업체의 거의 80 %가 “중대한 보안 사고”를 경험한 것으로 나타났습니다.
이 문제는 쉽게 사라지지 않을 것입니다. 의료 기록과 의료 기기는 앞으로 더욱 긴밀하게 연결될 것이며, 그 규모는 방대해지고 속도도 빨라질 것입니다. 더욱 상호 연결된 시스템으로 나아가는 이러한 움직임은 긍정적이지만, 업계가 사이버 보안을 최우선 과제로 삼지 않는다면 의료 서비스 제공업체들이 해킹당할 위험이 훨씬 더 커질 것입니다.
다행인 점은, 의료 서비스 제공자와 정부 모두 이 문제가 심각하다는 사실을 인식하기 시작했다는 것입니다. 같은 HIMSS 연구에 따르면, 의료 서비스 제공자들은 정보 보안을 더욱 중요한 우선순위로 삼고 있는 것으로 나타났는데, 구체적으로 급성기 의료 서비스 제공자의 87%, 비급성기 의료 서비스 제공자의 81%가 그러했다. 한편, 미국 보건복지부(HHS)는 ‘의료정보보호법( )’ 사이버보안 태스크포스 (새 탭에서 열림)를 출범시켰으며, 이달 초부터는 500 건 미만의 기록 유출 사고에 대해서도 조사할 것이라고 발표했습니다. 이는 의료 기록의 경우, 아무리 사소한 유출 사고라도 조치를 취해야 할 만큼 중요하다는 점을 인정한 것입니다.
하지만 의료 업계는 여전히 몇 가지 크고 고질적인 문제에 직면해 있어, 해커들의 쉬운 표적이 되고 있다. 대부분의 서비스 제공업체는 여전히 보안을 고려하여 설계되지 않은 구식 시스템을 사용하고 있습니다. 이들은 종종 더 안전한 시스템으로 업그레이드하거나 전문 인력을 채용할 자금이 부족한 경우가 많습니다. 또한 전자 건강 기록을 도입하기 위한 노력에서 드러나듯이, 의료 분야는 기술 측면에서 대체로 다른 산업에 비해 뒤처지는 편입니다.
의료 기록은 또한 해커가 훔칠 수 있는 정보 중 가장 수익성이 높은 유형 중 하나로, 암시장에서 도난당한 신용카드 정보나 사회보장번호 하나만으로는 얻을 수 없는 훨씬 더 많은 돈을 벌어들이게 해줍니다. 건강 기록을 통해 해당 개인의 신원 정보 전체를 파악할 수 있으며, 많은 경우 그 가족의 신원 정보까지 파악할 수 있습니다. 이 모든 것은 우리—의료 서비스 제공자, 사이버 보안 기업, 정부—가 의료 분야 사이버 보안을 최우선 과제로 삼아야 하는 이유를 잘 보여줍니다.
그렇다면 해결책은 무엇일까요?
간단히 말해, 기본을 탄탄히 다지고 시스템이 업그레이드될 때마다 의료 시스템의 회복탄력성을 높여야 합니다. Tanium에 합류하기 전, 저는 6년 동안 사이버 침해 사건을 조사했습니다. 당시 제가 협력했던 많은 기업들 — 그리고 오늘날 HIMSS 설문조사 응답자의 61% — 는 “고급 위협”을 우려하고 있었습니다. 하지만 대다수의 보안 침해 사고는 — 심지어 정교한 위협이 관련된 경우조차도 — 기본적인 보안 수칙만 준수해도 예방할 수 있습니다.
업계가 사이버 위생 관리를 개선할 수 있는 5가지 방법
다음은 업계가 사이버 보안 관행을 개선할 수 있는 5가지 방법입니다.:
- 를 통해 여러분의 네트워크를 파악해 보세요. 많은 사고 대응 전문가들이 증언하듯이, 대부분의 조직은 자사가 관리하는 컴퓨터의 대수를 정확히 파악하지 못할 뿐만 아니라, 해당 컴퓨터에 존재하는 모든 보안 취약점을 식별하는 것은 더더욱 불가능합니다. 네트워크(하드웨어/소프트웨어 자산 현황, 취약점 및 구성 정보 등)를 완벽하게 파악하려면 모든 장치에 적시에 접근할 수 있어야 합니다.
- 를 통해 실시간 가시성을 확보하십시오. 네트워크에 대한 지속적인 실시간 가시성을 확보함으로써, 기업은 공격 발생 후 단 몇 분 만에 이를 신속하게 파악하고 차단할 수 있습니다. 보안 침해 사건을 조사해 보면, 대개 해커들은 조사가 시작되기 몇 달 또는 몇 년 전에 이미 시스템에 접근 권한을 확보해 둔 경우가 대부분이었다. 보안 침해 사고의 심각성과 비용은 대개 공격자가 탐지되지 않은 채 네트워크 내에 머무른 기간과 정비례합니다.
- 보안과 사용 편의성 간의 균형을 이루는 “목표 상태” 를 설정하십시오. 설계 시 다단계 인증, 네트워크 분할, 애플리케이션 화이트리스트 적용, 특권 사용자 수 제한 등과 같은 업계 표준 관행을 반영해야 합니다. 네트워크에 대한 실시간 정보는 또한 많은 조직이 어쩔 수 없이 하고 있는 ‘추측’과는 달리, 예산의 우선순위를 정하는 데에도 활용될 수 있습니다.
- 직원들이 더 안전한 행동을 하도록 유도하세요. 직원들에게 시스템을 올바르게 사용하는 방법과 잠재적으로 악의적인 이메일을 식별하는 방법을 교육하십시오. 다양한 위협에 대해 알려주고, 민감한 데이터를 보호하는 방법을 가르쳐 주세요. 이것이 모든 공격을 막아줄 수는 없습니다. 분명히 말씀드리지만, 어떤 보안 솔루션도 모든 공격을 막을 수는 없습니다. 하지만 이를 통해 공격 건수를 줄일 수 있으며, 직원들이 발견한 공격을 신고할 수 있게 될 것입니다.
- 를 연습해 보세요. 조직이 성숙해짐에 따라, 제3자를 통해 시스템을 지속적으로 테스트해야 하는데, 이를 ‘레드 팀 활동’이라고 합니다. 이를 통해 사이버 보안 전문가들은 귀사의 네트워크 복원력을 지속적으로 테스트할 수 있으며, 조직은 방어 체계를 끊임없이 조정하고 실무 능력을 연마할 수 있습니다.
의료 산업은 중대한 기로에 서 있습니다. 앞으로 5년 후에는 오늘날과는 상당히 다른 모습이 될 것입니다. 의료 서비스 제공자들이 자사의 시스템을 사물인터넷(IoT)에 더 많이 연결함에 따라, 환자들은 더 쉽고 폭넓게 의료 서비스를 이용할 수 있게 될 것입니다. 업그레이드가 진행되는 지금이야말로, 보다 안전하고 탄력적인 아키텍처를 도입하기에 가장 적절한 시기입니다.
저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 다양한 분야의 풍부한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.
