이스라엘의 전직 사이버 정보 강사인 오하드 자이덴버그는 외국 적대 세력이 불확실한 시기를 틈타 국가 안보를 훼손하는 수많은 수법을 너무나도 잘 알고 있다.
2020년 3월에서, 전 세계가 팬데믹에 대비하는 가운데 보안이 현저히 취약한 것으로 악명 높은 의료 기관들이 조만간 대규모 사이버 공격을 받게 될 것을 우려한 자이덴버그는 , CTI 리그(CTI League), 및 사이버 위협 인텔리전스(CTI)를 공동 설립했다. 이 단체를 전 세계적인 방어 조직, 즉 자원봉사 사이버 보안 전문가들을 활용해 의료 시설에 대한 공격을 저지하는 비영리 단체라고 생각하시면 됩니다.
자이덴버그는 “전 세계적인 팬데믹과의 전쟁에 동참하고, 이 민감한 시기에 사이버 공격으로 인해 누구도 목숨을 잃지 않도록 하기 위해 CTI 리그를 창설했다”고 말했다. 리그의 공동 창립자 에는 Okta의 보안 책임자 마크 로저스(Marc Rogers)와 마이크로소프트의 크리스토퍼 밀스(Christopher Mills), 네이트 워필드(Nate Warfield)도 포함되어 있다.
코로나19가 처음 발생했을 때, 누군가가 이처럼 절박한 상황을 악용해 의료 서비스를 마비시키려 할 것이라는 생각은 상상조차 할 수 없었을지도 모른다. 그러나 그 무렵, 사이버 범죄 조직들이 백신 시험 시설들을 상대로 갈취를 시작했습니다.. 체코의 또 다른 주요 코로나19 검사 시설인 브르노 대학병원( ) 에서 발생한 대규모 랜섬웨어 공격으로 인해 병원 운영이 차질을 빚고 수술 일정이 지연되었다.
팬데믹이 시작된 이래, CTI 리그는 전 세계 인구가 가장 취약한 시기에 이를 노리는 악의적인 행위자들로 인해 급속히 확산되는 보안 위협에 대처할 수 있도록 수많은 병원, 제약 회사 및 공급업체를 지원해 왔습니다. 리그 측의 메시지: 의료계는 만반의 대비를 해야 한다.
랜섬웨어가 증가하고 있다
거의 항상 피싱 사기로 시작되는 랜섬웨어 공격은 코로나19의 확산과 함께 의료 업계에 특히 큰 타격을 입혔습니다. A 2021 Netwrix survey found that nearly 40% of healthcare organizations faced cloud-based ransomware attacks in 2020, and 32% needed days to discover accidental data leakage and supply chain compromises, leaving them dangerously exposed. Separately, VMware Carbon Black researchers found 239,4 million attempted attacks targeting healthcare organizations in 2020, with an average of 816 attempts per endpoint, or a 9.851% jump from 2019.
많은 공격에서 이른바 “(섬 건너뛰기,) 방식이 활용되었는데, 이는 공격자들이 한 기관을 대상으로 한 공격을 발판 삼아 다른 기관, 파트너사 및 환자들에게 2차 감염을 일으키는 수법입니다.”
이러한 수법은 2019년 말 러시아 스파이들 이 미국 정부 시스템에 대한 대규모 공급망 해킹을 성공시킨 것으로 추정되는 방식과 유사하다. 작년, 해킹 그룹 ‘ ’은 주요 소프트웨어 계약업체인 SolarWinds()가 소유한 서버에 악성 코드를 심었습니다. 이 수법은 ‘ ’ 사건과 유사하며, 이는 북한 정부의 소행으로 추정되는 일련의 사이버 공격으로, 화이자의 코로나19 백신을 유통하는 기업과 정부 기관에 침투한 것으로 알려져 있다.
미국 국토안보부(DHS)와 IBM의 연구진들은 범죄자들이 화이자 백신의 ‘콜드 체인’ 냉장 보관 과정과 관련된 임원 및 관계자들의 네트워크 로그인 인증 정보를 훔치려 했다고 보고 있다. 이 백신은 접종 직전까지 최소 화씨 영하 76 도에서 보관되어야 한다.
공격이 난무한다
타늄(Tanium)의 전략 고객 담당 이사인 마크 모링은 “의료 분야에서는 공격이 미친 듯이 급증하고 있으며, 그중 상당수가 공급망에서 비롯되고 있다”고 말했다. “생각해 보면, 이 업계는 펜과 메모장으로부터 점차 멀어지고 있습니다.” 모든 것이 디지털화되고 있습니다. 일반적인 의료 기관, 공급업체 또는 유통업체에서는 수만 명의 사용자가 수천 대의 엔드포인트 기기에서 수백 개의 애플리케이션을 사용하고 있을 가능성이 높습니다. “이러한 모든 디지털 환경은 잠재적인 표적이자, 백신 및 기타 절실히 필요한 치료의 투여 과정을 방해할 수 있는 기회입니다.”
모링은 의료 기관, 공급업체 및 유통업체를 겨냥한 공격이 더욱 거세져 막대한 피해를 초래할 가능성이 높다고 말했습니다. 예를 들어, 해커들은 의료 기관이 제약 회사로부터 공급받는 백신 접종 횟수를, 예를 들어 100만 회분에서 100회분으로 줄여버림으로써, 해당 기관이 환자들을 돌려보내도록 강요할 수도 있다. 해커들은 또한 진료 예약 건수를 조작하여, 실제로는 수백 명의 환자가 의사나 간호사를 만나기를 기다리고 있음에도 불구하고 아무도 오지 않는 것처럼 보이게 할 수도 있다. 혹은 해커들이 배송 기사들에게 상품을 외진 곳으로 운반하도록 지시하여, 온도에 민감한 백신이 상하게 만들 수도 있다.
[관련 기사: 공급망 보안: 이상적인 모습은 어떤 것일까?]
전문가들은 다크웹에서 환자의 기밀 데이터를 탈취해 판매하려는 사이버 범죄 조직들이 수많은 공격의 배후에 있다고 말합니다. 의료 기관들이 가능한 한 많은 사람에게 백신을 접종하기 위해 분주한 가운데, 해커들은 의심하지 않는 의료 종사자와 환자들을 유인해 겉보기에는 무해해 보이는 피싱 이메일의 링크와 첨부 파일을 클릭하도록 유도하고 있습니다. 이를 통해 의 TrickBot 및 의 Ryuk 과 같은 랜섬웨어를 실행하여 조직을 감염시키고 있습니다.
작년 말 이 위협이 너무나 만연해지자, 사이버보안·인프라보안국(CISA), 보건복지부(HHS), 연방수사국(FBI)은 “미국 병원 및 기타 의료 서비스 제공업체를 대상으로 한 사이버 범죄 위협이 증가하고 임박했다”는 내용의 강력한 경고( ) 를 발표했습니다.
SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레(John Pescatore, )는 “범죄자들이 잔인한 짓을 저지르는 것은 놀라운 일이 아니다”라고 말했다. “그들은 빨리 돈을 벌 방법을 찾고 있다.” “그리고 팬데믹 기간 동안 백신을 배포할 때처럼 급한 상황이 닥칠 때마다, 그들은 사람들이 실수를 할 수밖에 없다는 것을 알고 있습니다.”
엔드포인트 보안
전 FBI 컴퓨터 과학자이자 화이트 옵스(White Ops)의 수석 위협 정보 해커인 러셀 핸도르프 박사는, 의료 기관이 보안을 강화하기 위한 합리적인 방법은 현재 배포 중인 수백만 대의 엔드포인트 기기에 대한 신원 및 접근 관행을 평가하는 것이라고 말합니다.
“모든 것은 엔드포인트에서 시작됩니다. 엔드포인트야말로 네트워크 접속의 관문이기 때문이죠,”라고 그는 말합니다. “네트워크 곳곳에 방화벽과 기타 보안 시스템을 고르게 배치하여 성벽을 쌓을 수 있습니다.” “하지만 여러분의 엔드포인트는 여전히 모두가 성에 들어가기 위해 통과하는 관문입니다.”
“엔드포인트는 여전히 모두가 성에 들어가기 위해 통과하는 관문입니다.”러셀 핸도르프 박사, 전 FBI 컴퓨터 과학자이자 White Ops의 수석 위협 정보 해커
핸도르프는 많은 조직이 분산 서비스 거부(DDoS) 공격이나 구조화된 쿼리 언어(SQL) 인젝션 공격을 통해 엔드포인트 기기를 감염시키려는 트래픽을 감시하고 차단하는 데 주력하고 있다고 말합니다. 그러나 그는 오늘날 가장 효과적인 전략적 조치란 승인된 사용자를 검증하고 접근 권한을 부여하는 한편, 그 외 수많은 무단 요청을 차단하는 것이라고 말한다.
핸도르프는 “지금 의료 분야에서 무언가 두려워해야 한다면, 바로 이러한 평가 지표를 활용한 백신 및 기타 의약품 투여와 관련된 위험일 것”이라고 말했다. “제약사들이 자사 제품을 생산하고, 배송하며, 추적하기 위해 올바른 조치를 취하고 있다고 확신합니다.” “하지만 단 한 사람만이라도 보안이 취약한 노트북을 실수로 연결하기만 해도, 배송의 마지막 단계가 엉망이 될 수 있습니다.”
보안 위생 수칙 실천하기
엔드포인트 기기는 의료 보안의 가장 취약한 부분입니다. 전문가들은 조직이 통합된 IT 인프라 전반에 걸쳐 가시성을 확보해야 한다고 말합니다. 올바른 IT 보안 관행에는 행동 이상 탐지 및 방지 프로그램을 실행하고, 침해된 시스템을 찾아내기 위해 정기적인 사이버 위협 탐지 훈련을 실시하며, 모든 피싱 시도는 아니더라도 대부분을 차단할 수 있는 다단계 인증을 의무화하는 것이 포함됩니다.
또한 경영진은 파트너 기관과의 서비스 수준 협약(SLA)을 갱신하여, 정보 보안 수준과 사고 발생 시의 통지 및 대응 절차를 정하고, 이를 준수하지 않을 경우의 결과를 명시해야 합니다. 이러한 SLA는 기존의 공급망뿐만 아니라, 해커들이 자주 표적으로 삼는 외부 변호사, 마케팅 업체 및 기타 공급업체를 포함하는, 종종 간과되기 쉬운 정보 공급망에도 적용되어야 합니다.
[관련 기사: IT 보안 관리는 자산 파악 및 목록 작성에서 시작됩니다]
페스카토레는 공급망 전반에 걸쳐 보안 요건을 의무화하는 것이 중요하다는 점에 동의한다. 하지만 그는 의료 및 제약 기관들도 자신들이 올바른 일을 하고 있는지 반드시 확인해야 한다고 말합니다.
“자신이 직접 그 기준을 따르지 않는다면, 아무리 엄격한 보안 요건을 내세운다고 해도 소용이 없다”고 그는 말한다. “그렇지 않다면, 당신은 그 사슬의 가장 약한 고리입니다.” 먼저 자신의 집을 마련해야 합니다. “그러면 공급업체들을 검토하기 시작하여, 그들을 귀사의 수준에 맞출 수 있습니다.”

