메인 콘텐츠로 건너뛰기
Tanium 블로그

랜섬웨어 공격 예방을 위한 기본으로의 회귀

매일 발생하는 랜섬웨어 공격

새로운 악성코드 계열이 거의 매일같이 등장하고 기업들이 점점 더 주요 표적이 되면서, 랜섬웨어 공격은 이제 매일 뉴스에 오르내리고 있다. 사실, 랜섬웨어가 너무나 만연해지면서 미국과 캐나다는 이번 달 최근 급증하고 있는 공격에 대해 경고하는 공동 사이버 경보를 발령했다.

랜섬웨어는 대개 겉보기에는 무해해 보이는 이메일 첨부 파일 형태로 네트워크에 침투합니다. 일단 실행되면 랜섬웨어는 네트워크 전반으로 확산되어 가능한 모든 파일을 암호화하며, 데이터 복호화를 위한 몸값 지불을 요구할 때에만 사용자에게 자신의 존재를 알립니다. ‘지그소(Jigsaw)’, ‘로키(Locky)’, ‘케레인저(KeRanger)’와 같은 기발한 이름과는 달리, 랜섬웨어는 심각한 피해를 입힐 수 있습니다. 지난 2월, 할리우드 장로교 의료센터(Hollywood Presbyterian Medical Center)는 랜섬웨어 공격을 받아 환자를 다른 곳으로 이송하고 기록 작업을 다시 종이와 연필로 해야만 했던 경험을 통해 이를 뼈저리게 실감했습니다.

이와 같은 사건은 앞으로도 계속될 것으로 보인다. 최근 발표된 ‘ ’ 버라이즌 데이터 침해 조사 보고서 (DBIR)에 따르면, 범죄자들이 가장 선호하는 자산 범주로서 ‘개인’ 항목이 계속해서 증가 추세를 보이고 있는 것으로 나타났습니다. 해커들이 일단 침입에 성공하면, 그 전망 역시 우려스럽기 그지없습니다. 나스닥(Nasdaq)과 공동으로 진행한 최근 연구 에서 전 세계 조직 내에서 확대되고 있는 사이버 보안 ‘책임 공백’을 조사한 결과, 전체 응답자의 3분의 1 이상(38%)이 자사의 악성코드, 안티바이러스 소프트웨어 및 패치가 항상 100% 최신 상태라고 생각하지 않는 것으로 나타났습니다. 조사 대상 기업 중 가장 취약한 기업들을 살펴보면, 그 비율은 무려 87%로 급증한다. 포네몬 연구소(Ponemon Institute)의 ‘ 2016 번째 엔드포인트 현황 보고서’에 따르면, 설문조사에 참여한 기업의 56%가 랜섬웨어 공격을 막아낼 준비가 되어 있지 않은 것으로 나타났다.

행동 변화부터 시작하세요

기술만으로는 모든 사이버 보안 문제를 해결할 수 없습니다. 가장 효과적인 사이버 보안 접근 방식은 기술, 정보, 그리고 사람 간의 연계성을 강화하는 것입니다. 대부분의 보안 문제는 1) 적절한 네트워크 가시성과 도구를 활용했다면 쉽게 파악하고 수정할 수 있었을 기본적인 관리 소홀 문제와, 2) 단순한 인적 오류에서 비롯됩니다. 따라서 랜섬웨어는 물론 모든 악성코드의 영향으로부터 네트워크를 보호하기 위해서는 두 가지 매우 기본적인 원칙을 준수해야 합니다. 바로 악성코드 방지 소프트웨어와 패치를 최신 상태로 유지하고, 직원들이 더 안전한 기술 사용 관행을 따르도록 행동 방식을 바꾸는 것입니다.

전통적으로 직원들은 사이버 보안을 오로지 “기술 담당자들”만의 영역으로 여겨왔습니다. 그러나 조직 내 대부분의 엔드포인트 뒤에는 직원들이 있으며, 직책이나 근무 위치에 관계없이 사이버 보안은 조직 내 모든 구성원의 책임이라는 점을 직원들에게 인식시키는 것이 행동 변화를 이끌어내는 첫걸음입니다. DBIR에 따르면, 2015년 한 해 동안 피싱 시도를 당한 대상자 중 의 경영진에 이를 신고한 비율은 3%에 불과했다. 회사의 모든 직원은 자신이 외부 및 내부 위협의 통로로서 어떤 역할을 하는지, 그리고 이러한 위협을 어떻게 식별해야 하는지 이해해야 합니다. 타늄(Tanium)과 나스닥(Nasdaq)이 공동으로 실시한 설문조사에서, 가장 취약한 응답자 중 단 17%만이 직원이 회사 시스템에 초래할 수 있는 위험을 이해하고 있다고 답했습니다. 조사 대상 기업 중 취약성이 가장 낮은 기업(위험을 인지한 비율이 100%에 달함)과 비교해 보면, 교육 수준이 높은 인력이 네트워크의 회복탄력성을 높이는 데 기여한다는 점이 분명해집니다.

"책임감 문화"

이러한 ‘책임 문화’를 정착시키기 위해서는 최고 경영진의 신뢰할 수 있는 태도가 중요할 뿐만 아니라, 경영진 전반에 걸쳐 해당 문화를 정착시키고 직원 교육을 통해 이를 뒷받침하는 것도 중요합니다. 경영진은 모든 직원을 대상으로 한 사이버 보안 인식 교육에 적절한 예산과 자원이 배정되도록 해야 합니다. 또한, 직원들의 활동과 그로 인해 발생하는 위험에 대한 기초 감사 실시를 검토해야 합니다. 감사는 단순히 IT 자산에 대한 위험을 파악하는 데 그치는 것이 아니라, 직원들과 그들이 사용하는 제품, 그리고 일상 업무 패턴을 이해하여 위험한 행동이 발생할 가능성이 있는 부분을 파악하는 과정이기도 합니다.

보안을 개인화하고 심지어 게임화까지 하는 것은 조직 내 모든 구성원이 사이버 보안에 참여하도록 하는 훌륭한 방법입니다. 일부 기업은 모든 직원에 대한 위험 프로필이나 위험 점수를 산정합니다. 개인이 웨어러블 기술을 통해 수면, 운동, 식습관에 대한 실질적인 통찰력을 얻는 것처럼, IT 보안 팀도 직원들에게 위험 점수를 제공함으로써, 직원들이 어떤 부분에서 잘하고 있고 어떤 부분에서 부족한지 파악할 수 있도록 도울 수 있습니다. 또한 트렌드를 공유하고 사람들이 더 높은 점수를 받을 수 있도록 동기를 부여할 수도 있습니다.

본 연구에서 가장 취약성이 낮은 응답자들은 가장 취약성이 높은 응답자들에 비해, 가장 큰 취약성의 원인을 파악하고 직원들에게 사이버 보안 역량을 강화시킨 비율이 8배 더 높았다. 새로운 위협을 고려하여 보안 현황과 투자 계획을 수립할 때는, 책임감 있는 조직 문화를 조성하는 것과 사이버 공격에 대한 취약성을 줄이는 것 사이에 직접적인 상관관계가 있다는 점을 염두에 두어야 합니다. 귀사의 네트워크는 이에 달려 있습니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.