메인 콘텐츠로 건너뛰기
의료 분야 CIO들은 자동화와 보안을 병행해야 한다
관점

의료 분야 CIO들은 자동화와 보안을 병행해야 한다

환자 치료와 병원 업무 흐름에 필수적인 기술들이 종종 보안 취약점에 노출되어 있습니다. 이를 해결하는 방법은 다음과 같습니다.

2020 년, 독일에서 한 환자가 랜섬웨어 해커들이 의사들이 그녀를 치료하려던 병원을 사실상 마비시킨 끝에 사망하자, 전 세계 의료계에 경각심이 일었다.

이번 공격은 사이버 범죄자들이 를 통해 누군가의 사망을 직접 초래한 것으로 기록된 첫 사례였다.. 하지만 그 비극은 결코 우연이 아니었다. Cyberattacks on healthcare providers surged in 2020, driven in part by the astonishing growth in telemedicine in the age of COVID-19, which also led to the growth in the number of hackers looking to exploit that trend for their own gain. 예를 들어, 소프트웨어 제공업체 체크포인트( )에 따르면, 2020년 동안 의료 분야를 대상으로 한 전 세계적인 랜섬웨어 공격 건수가 두 배로 증가했다.

해커들은 의료 기관들이 레거시 시스템에 의존하고 있다는 점 때문에 오랫동안 이들을 취약한 표적으로 여겨왔으며, 동시에 이 기관들이 금고 속에 정보라는 ‘금광’을 간직하고 있다는 이유로 풍부한 표적으로도 여겨왔다. 바로 그 때문에 작년에 공격 건수가 급증하면서 의료계 CIO와 CISO들은 IT 관리 및 보안에 대한 접근 방식을 재고하게 되었습니다. 이 지도자들이 주목하고 있는 분야 중 하나는 의료 자동화와 같은 일상 업무 영역에서 발생하는 위험입니다.

[함께 읽어보세요: 보안 자동화란 무엇인가?]

의료 IT 자동화를 위한 추진

의료 기관들은 효율성을 높이고 비용을 절감하기 위해 자동화와 인공지능(AI)에 막대한 투자를 해오고 있다. These tools can help with surgery, radiology, nursing, administrative workflow, electronic health records, fraud detection, and dosage error reduction with spending expected to reach $6,6 billion in 2021, according to Accenture.

AI는 특히 인간이 돌봄을 더 스마트하고 효율적으로 수행할 수 있도록 돕는 데 유용합니다. 예를 들어, 의료 기관들은 의료진과 직원이 약을 조제하고, 인공호흡기를 운영하며, 인력 수준을 관리하고, 보험사의 사전 승인 및 보험금 청구 결정에 대응할 수 있도록 돕기 위해 AI와 자동화 기술을 도입하고 있습니다. 이러한 절차는 환자들이 적절한 치료를 받는 데 지연을 초래하거나 심지어 치료를 방해할 수도 있습니다.

칠마크 리서치(Chilmark Research)의 선임 애널리스트이자 ‘의료 보험사 규정 변화 대응( )’ 보고서의 저자인 조디 랭크(Jody Ranck)는 “의사, 직원, 환자들이 겪는 [정기적인 사전 승인 업무의] 번거로움을 자동화하고 해소함으로써, AI는 변화하는 보험사 규정에 훨씬 더 신속하게 대응할 수 있다”고 말합니다. AI와 자동화는 보험금 청구 심사 같은 보험 업무 절차를 가속화할 수 있다. 랭크는 “예전에는 20 일이 걸렸다”고 말했다. “이제 밀리초 단위의 싸움이 되었습니다.”

자동화를 통해 수십억 달러를 절감할 수 있습니다. Accenture estimates that the top three applications providing near-term value are robot-assisted surgery ($40 billion in savings), virtual nursing assistants ($20 billion), and administrative workflow assistance ($18 billion).

가트너(Gartner)가 조사한 ‘ ’에 포함된 의료 서비스 제공업체 CIO들 의 절반 이상이 향후 3년 내에 AI 기반 로봇 프로세스 자동화(RPA)에 투자할 계획이라고 답한 것은 그리 놀라운 일이 아니다. 이는 2020년의 5%에서 증가한 수치이다.

자동화의 어두운 면

그러나 의료 분야의 자동화는 보안상의 문제를 수반한다. 포네몬 연구소(Ponemon Institute)의 설문조사에서 응답자의 90%가 소속 의료 기관이 지난 1년 동안 적어도 한 건의 보안 침해 사고를 겪었다고 답했다. , SecurityScorecard 및 DarkOwl( )이 2019 년부터 2020 년까지 30.000 개 이상의 의료 기관에서 수집한 테라바이트 규모의 데이터를 분석한 결과, IP 주소 평판(피싱 시도에서 유래한 악성코드 포함), 엔드포인트 및 보안 패치와 밀접하게 관련된 취약점과 공격이 급증하고 있는 것으로 나타났습니다.

주요 정부 기관 및 단체를 대상으로 한 극적인 ‘ ’ SolarWinds 공급망 공격( )은 이러한 취약점들을 여실히 드러내 보였습니다. 그리고 이들은 도난당한 건강 데이터의 가치를 부각시켰다. 에 따르면, 소비자 신용 보고 업체인 익스페리안(Experian,)은 환자 기록에 포함된 정보가 매우 민감한 데이터이기 때문에, 해킹당한 의료 기록 한 건당 다크 웹에서 최대 1.000 달러에 거래될 수 있다고 밝혔다.

엔드포인트는 보안 체인에서 특히 취약한 고리입니다. For the Sutter Health network of hospitals and clinics, serving more than 3 million Californians, a key issue was a lack of visibility into the thousands of endpoints on its network. 엔드포인트를 보호하기 위해 IT 팀은 대여용 컴퓨터를 통해 기기에 수동으로 접속해야 했으며, 이로 인해 업무 흐름이 차질을 빚고 비용이 증가했습니다.

[Tanium을 통해 귀사의 조직이 HIPAA 규정 준수를 어떻게 관리할 수 있는지 알아보세요]

AI는 방대한 데이터 세트로 학습된 알고리즘에 의존하기 때문에 그 자체로 보안상 취약점을 가질 수 있습니다. 해커들은 알고리즘을 재훈련하여 시스템을 교란하거나, 데이터를 자신들에게 리디렉션하거나, 심지어 알고리즘을 속여 악성 코드가 안전하다고 믿게 함으로써 “데이터를 오염시키기도” 하는 것으로 알려져 있습니다. AI 봇은 보안 전문가가 작성하지 않은 오픈소스 코드와 맞춤형 코드가 혼합되어 프로그래밍되기 때문에 보안상 취약한 경우가 많습니다.

알고리즘이 사용하는 시스템에서도 추가적인 취약점이 발생합니다. 자동화 도구는 시스템에 접근 권한이 있는 연결된 네트워크에 분산된 모든 기기에서 발견될 수 있으며, 이는 악의적인 행위자들에게 잠재적인 침입 경로를 제공합니다. 일단 안으로 들어오면, 악당들은 온갖 말썽을 피울 수 있다. 칠마크 리서치의 랭크는 한 가지 극명한 사례로, 해커들이 위조된 방사선 영상을 이용해 허위로 보험금을 수령한 사건을 언급했다.

사이버 보안 기업 트러스트드섹(TrustedSec)의 연구 부서를 이끌고 있는 카를로스 페레즈를 비롯한 보안 전문가들이 우려를 표하고 있다. 페레즈는 “저를 걱정스럽게 하는 추세는 의료계가 비용 절감을 위해 보안 업무를 점점 더 많이 외주화하고 있다는 점입니다”라고 말했다. “의료계에서 AI 활용과 관련된 정보 보안 문제를 해결하기 위한 어떠한 조치도 취하는 것을 본 적이 없습니다.”

의료 체계의 방어막에 있는 제도적 취약점

의료와 같이 규제가 엄격한 산업에서는 종종 사업적 필요와 규제 준수 사이에서 갈등을 겪곤 합니다. 병원에서는 버그나 보안 취약점이 있을 수 있는 구버전 소프트웨어를 여전히 자주 사용하고 있다. 시스템을 업그레이드하면 기업이 규정 준수 문제에 휘말릴 수 있습니다.

타늄(Tanium)의 전략 고객 담당 이사인 마크 모링은 “병원들은 지원해야 하는 시스템의 특성상 컴퓨터와 서버의 패치 적용 및 업데이트와 관련해 더 엄격한 지침을 따르고 있다”고 말했다. “운영 체제를 업데이트할 경우, 인공호흡기나 정맥주사기, 약물 투여 시스템이 작동 중단될 가능성이 있으며, 이는 생명을 위협할 수 있습니다.” “병원들은 업데이트와 패치 적용에 소극적인 태도를 보여왔기 때문에, 공격에 극도로 취약한 상태입니다.” 그렇기 때문에 의 패치 관리( )와 의 구성 관리( )는 엔드포인트 IT 및 보안 전략의 핵심 요소입니다.

의료 IT의 취약한 보안 현황에는 조직 구조도 한몫하고 있다. 의 Skybox Security( ) 연구진은, 인프라를 모니터링하는 사이버 보안 팀과 운영 팀이 서로 고립되어 있는 것이 심각한 취약점을 초래한다는 사실을 밝혀냈다. 저자들은 2020 보고서에서 “이러한 사일로를 해체하려면 점진적인 변화를 통해 이루어져야 한다”고 지적했다. “장치 운영을 담당하는 팀들은 패치 적용이 특히 어렵기로 악명 높은 이러한 네트워크 영역을 보호하는 데 활용할 수 있는 기초 지식을 쌓아야 합니다.”

타늄(Tanium)의 “IT 복원력 격차 연구”에 따르면, 이러한 위험을 완화하는 데 도움이 되는 몇 가지 역량이 확인되었습니다. 회복탄력성이 뛰어난 조직은 다음과 같은 일을 합니다:

  • IT 보안, 운영 및 리스크 팀이 서로 협력하여 IT 환경을 간소화하고 보안을 강화하도록 해야 합니다.
  • 신뢰할 수 있는 데이터를 확보하여 확고한 의사결정을 내리고, 끊임없는 위협과 변화에 대응하여 미래 지향적이고 민첩한 태세를 유지하십시오.
  • 인프라를 간소화하고, 엔드포인트 관리 시스템 및 프로세스의 분산된 구조를 해소하기 위한 조치를 취하십시오.
  • 네트워크상의 모든 기기에 대한 진정한 가시성과 제어력을 확보하기 위해, 실행 가능한 공통 데이터 세트를 중심으로 통합하십시오.

결국, 자동화와 AI는 앞으로도 계속 우리 곁에 남아 있을 것입니다. 최근의 발전으로 인해 의료 기술이 달성할 수 있는 가능성의 폭이 넓어지고 있다. 그리고 이들은 동시에 보안 강화에 대한 추가적인 압박을 가하고 있다.

“3년 전만 해도 의사들 사이에서 AI에 대한 회의적인 시각이 많았습니다,”라고 랭크는 말한다. “요즘은 시스템 곳곳에 인공지능이 많이 적용되어 있죠.” 그는 조직들이 새롭게 대두되는 위협에 대응하는 데 있어 각기 다른 단계에 있지만, “점점 더 많은 리더들이 대비의 필요성을 인식하고 있다”고 말했다.