메인 콘텐츠로 건너뛰기
사이버 사고 대응 계획이 수백만 달러와 수개월간의 나쁜 언론을 막을 수 있는 방법
IT 운영

사이버 사고 대응 계획이 수백만 달러와 수개월간의 나쁜 언론을 막을 수 있는 방법

사이버 공격이 발생한 지 8개월이 지났지만, 이 뉴욕 카운티는 여전히 피해 복구에 매진하고 있으며, 당국은 왜 그토록 대비가 미흡했는지 조사하고 있다. 같은 실수를 반복하지 마세요.

미국에서 가장 부유한 카운티 중 하나가 치명적인 사이버 공격을 당한 지 8개월이 넘었지만, 고통스럽고 막대한 비용을 초래하는 여파는 여전히 끝나지 않고 있다.

롱아일랜드 동부에 위치한 서퍽 카운티 의회는 지난주, 카운티 웹사이트와 서버, 데이터베이스를 마비시킨 ‘ ’의 지난가을 2022 랜섬웨어 공격 에 대해 정보를 알고 있는 카운티 직원 4명에게 소환장을 발부하기로 표결을 통해 결정했다. 이달 초, 카운티는 첫 번째 정보 보안 책임자(CISO)인 로빈 윌리엄스( )를 채용했다고 발표했다. 또한 지난해 ‘ ’ 사고 대응 계획이 별도로 마련되지 않았던 점이 복구 기간이 길어진 데 일조했을 가능성이 있다고 인정했다.

새로운 뉴스 제목이 나올 때마다 속이 조금씩 조여든다. 벌써 몇 달이나 지났지만, 당국자들은 여전히 무슨 일이 일어났는지, 그리고 그 이유가 무엇인지 파악하기 위해 애쓰고 있다. 제가 일하는 분야에서는 거의 매주 사이버 공격에 대한 소식을 접하지만, 이번 사건은 제게 직접적인 영향을 미쳤습니다.

지난 9월, 어머니께서 넘어지셔서 팔이 부러지셨고, 저는 어머니를 돌보기 위해 뉴욕시의 아파트에서 서퍽 카운티에 있는 어린 시절 자란 집으로 급히 돌아갔습니다. The cyberattack came two days later, forcing the county to shut down its website and other web-based applications that served the area’s 1,5 million residents. 주 경찰은 에 접속해 교통 단속 시 차량 번호판, 체포 이력, 영장 및 기타 중요한 정보를 조회함으로써 지역 응급 대응 요원들을 지원해야 했으며, 911 명의 통신 요원들은 에서 수기로 신고 내용을 기록해야 했다. 공무원 10.000 명의 이메일 서비스가 중단되었습니다. 중간선거 개표 작업이 지연되었다. 그리고 지역 부동산 시장—어디에서나 중요한 문제이지만, 특히 롱아일랜드의 고급 주택가인 이스트 엔드에서는 더욱 그러했다—은 큰 타격을 입었으며, 은 의 부동산 등기 조회 및 기타 업무를 처리할 수 없게 되었다.

그 후 몇 달 동안, 나는 물리치료를 받는 씩씩한 어머니를 돌보며, 씩씩함은커녕 허둥대고 실패만 거듭하는 카운티가 나름대로의 재활 과정을 힘겹게 헤쳐 나가는 모습을 지켜보았다. 의 포렌식 보고서 에 따르면, 해커들은 켄터키주 켄터키빌(2021년 12월)에서 발생한 랜섬웨어 공격이 실제로 일어나기 8개월 전, 카운티 서기실의 취약점 을 통해 시스템에 침입한 것으로 드러났다. 침입자들은 시스템에 접근한 후, 탐지되지 않은 채로 비트코인 채굴 소프트웨어와 정보 유출 도구, 모니터링 시스템을 설치하고, 가짜 계정을 생성한 뒤 약 26.000 개의 사회보장번호와 50만 개에 가까운 운전면허증 번호를 탈취했다.

그 보고서는 비록 냉철한 분석 결과를 담고 있기는 하지만, 전체 이야기의 절반만을 보여주고 있을 뿐이다. 이번 공격 이후 수많은 사실이 드러나면서, 서퍽이 사이버 보안을 소홀히 한 안타까운 사례임이 밝혀졌다.

사업 운영 비용

Rather than pay a $2,5 million ransom to hackers, the county elected to restore services on its own. 웹사이트를 다시 가동하는 데 5개월 이상이 걸렸으며, 오늘날에도 부동산 등기 조회 및 하수도 요금 납부 등 일부 온라인 서비스는 여전히 이용이 불가능한 상태입니다.

“안타까운 현실은 사이버 범죄자들이 카운티 IT 부서보다 점원의 네트워크에 더 많은 접근 권한을 가지고 있었다는 점입니다.”
스티브 벨론, 서퍽 카운티 행정관

The cost of responding to the breach and restoring services will total $5,7 million, according to the latest county estimates, though security experts say that figure may rise.

카운티가 그냥 참아내고 몸값을 지불했어야 했는지는 (상당한) 논쟁의 대상입니다.. 다만 많은 전문가들은 몸값을 지불하면 기업이 추가적인 공격에 노출될 위험이 있다고 주장합니다. 원래의 해커(및 다른 해커들)가 당신이 돈을 지불할 의사가 있다는 것을 알게 되면, 계속해서 돈을 뜯어내려고 찾아올지도 모릅니다.

[함께 읽어보세요: 랜섬웨어 협상 기술 알아보기]

논의의 여지가 없는 것은 무엇인가요? 이 카운티의 형편없는 대비 태세.

보이는 것과 보이지 않는 것

네트워크 엔드포인트에 대한 가시성이 부족했던 탓에, 공격 발생 후 초기 몇 주 동안 카운티 측은 허둥지둥 대응해야 했다. 스티브 벨론 카운티 행정관은 지난 2월 에서 열린 기자회견 에서 “안타까운 현실은 사이버 범죄자들이 카운티 IT 부서보다 해당 사무원의 네트워크에 더 많은 접근 권한을 가지고 있었다는 점”이라고 말했다. 엔드포인트 관리와 자산 탐색 및 인벤토리 기능을 효과적으로 활용했다면, 침해 사고가 감지되었을 때 보안 팀의 대응에 큰 도움이 되었을 것입니다.

준비 부족을 지방 정부 관계자들에게 경고하고, 비용 효율적인 개선 조치를 취하는 과정을 안내하며, 해커의 공격이 발생한 후 상황을 수습할 수 있는 권한을 가진 CISO가 없었던 점은 사태를 더 악화시켰다. 종종 자금난에 시달리고 사이버 보안에 익숙하지 않은 많은 주 및 지방 정부에게 CISO는 사치스러운 존재로 보이며, 사이버 공격은 멀고도 일어날 가능성이 희박한 위협으로 여겨진다. 후자의 가정은 완전히 틀렸습니다; 전자의 가정은 이해할 수 있지만, 해결 방법이 있습니다.

[관련 기사: CISO가 번아웃을 극복하고 경력을 연장하는 방법]

서퍽은 초대 CISO 후보로 30 명의 지원자를 검토한 끝에, 마운트 시나이 헬스 시스템의 전 사이버보안 책임자인 케네스 브랜직 씨를 최종 선정했으며, 그는 연봉 184.214달러를 받게 될 것이라고 뉴스데이 가 보도했다(). 이러한 비용은 일부 지방 정부나 소규모 기업에게는 감당하기 어려울 수 있지만, 와 같은 CISO 공유 서비스 는 사이버 보안 전문 인력에 드는 비용을 분담하는 방안으로 점점 더 인기를 얻고 있다.

주 전체 차원의 활동에 참여하며

또한 ‘ ’의 주 차원 프로그램( )에 참여함으로써, 지자체, 부족, 카운티 기관들은 자체적으로만으로는 얻을 수 없었던 정보와 지침, 그리고 자금 지원까지 점점 더 많이 확보하고 있습니다! 48개 주 가 2021년에 통과된 바이든 행정부의 1,2 조 인프라 지출 법안의 일환인, 4년간 10억 달러 규모의 ‘’ 사이버 보안 보조금 프로그램 에 지원금을 신청했다. 최근 몇 달간 그 자금이 주 정부로 조금씩 유입되기 시작하면서, 주 정부 관계자들은 이를 활용해 주 내 기관들과 서비스를 공유하고 있다.

“공격을 당하는 날, 허둥지둥하며 무엇을 해야 할지 알아내려고 애쓰기보다는, 미리 마련해 둔 대응책을 꺼내 즉시 대응할 수 있어야 합니다.”
리처드 도노휴, 뉴욕주 의회 사이버 침입 조사 위원회 고문

예를 들어, 뉴햄프셔주 정보기술국은 지방 정부, 교육청, 상수도 관리 구역이 다단계 인증을 도입하고 IT 담당자들을 교육할 수 있도록 지원하고 있다. 일리노이주는 주 전역 보안 운영 센터의 서비스를 공유하여, 카운티, 타운, 보안관 사무소, 911 서비스 및 상수도 구역의 네트워크 가시성을 높이기 위한 강화된 엔드포인트 탐지 기능을 제공하고 있습니다.

“첫해의 목표는 주 전역에 걸쳐 공동 방어 체계에 대한 보도와 인지도를 최대한 높이는 것입니다.” 일리노이주 CISO 아담 포드(Adam Ford)는 최근 Statescoop( )과의 인터뷰에서 이같이 밝혔습니다().

사고 대응 계획의 중요성

하지만 서퍽에서 가장 심각한 실수라고 할 수 있는 것은 ‘ ’ 사고 대응 계획이 없었던 점이었다.. 사이버 공격은 더 이상 ‘발생할지’의 문제가 아니라 ‘언제 발생할지’의 문제입니다. 아무리 계획을 세워도 결국 그런 일은 일어날 수밖에 없다. 따라서 침해 대응 매뉴얼을 항상 준비해 두는 것은 필수적이며, 어쩌면 기업이 보유한 가장 중요한 도구일 것입니다. 서퍽 카운티에는 그러한 계획이 마련되어 있지 않았으며, 이것이 카운티가 정상 궤도로 돌아오는 데 걸린 시간과 비용에 크게 기여했다.

이 카운티에는 전반적인 비상 대응 계획이 마련되어 있지만, 이는 “사이버 침해 사고에 특화된 것은 아니다”라고 의회가 특별히 구성한 ‘사이버 침입 조사 위원회’의 법률 고문인 리처드 도노휴가 이달 초 뉴스데이와의 인터뷰에서 밝혔다. “공격을 당하는 그날,” 그가 말을 이었다. “무엇을 해야 할지 허둥지둥 알아내려고 애쓰기보다는, 미리 마련해 둔 계획을 꺼내 즉시 대응할 수 있어야 합니다.”

[함께 읽어보세요: 탄탄한 사고 대응 계획을 세우는 5 가지 단계]

서퍽의 IT 운영 실태를 잘 알고 있는 소환장을 받은 4명이 조사위원회 앞에서 증언을 하게 되면, 앞으로 몇 주 안에 얼마나 더 많은 고통과 배상금을 피할 수 있었을지가 더 명확해질 것이다.

엄마의 팔은 다 나았지만, 담당 의사는 앞으로 몇 달 동안은 후유증이 남을 것이라고 합니다. 회복에는 1년은 족히 걸릴 수도 있다. 서퍽 카운티도 마찬가지인 듯하다. 이 지역은 여전히 과거의 실수에 대해 해명하고 그 문제를 해결해야 하는 상황이다. 조사위원회의 최종 보고서는 사건 발생 1주년 무렵에 나올 것으로 예상된다.

두툼한 흰 머리를 가진 벨론 카운티 행정부장의 기자회견을 앞으로 더 자주 보게 될 것임은 틀림없다. 이보다 더 하얗게 될 수 있을까? 시간이 지나면—그리고 어쩌면 더 많은 소환장이 발부된다면—알 수 있을 것이다.