어제 뉴스에 대해 사람들이 하는 말을 그대로 믿지 마세요. 때로는 처음 헤드라인을 장식한 지 한참이 지난 후에도 여전히 중요한 의미를 지닐 수 있습니다.

Trade, Association, and Business Publications International(TABPI)이 주최한 제20회 연례 B2B(B2B) 간행물 국제 편집 및 디자인 공모전에서, ‘ ’의 세 편의 ‘Focal Point’ 기사( )가 ‘’ Tabbie Awards( )를 수상한 것과 마찬가지로. ‘Focal Point’ 는 맥킨지 글로벌 퍼블리싱(McKinsey Global Publishing), , 컴퓨터월드(Computerworld), , 글로벌 캐나비스 타임즈(Global Cannabis Times) 등 전 세계에서 출품된 수백 건의 응모작 중 2022개 간행물에서 선정되어 이달 초 3개 이상의 상을 수상한 13 개 간행물 중 하나입니다.
수상작들은 여전히 현재의 사이버 보안 논의와 깊은 관련이 있으며, 어떤 면에서는 지금이 오히려 더 시의적절하다고 할 수 있습니다.
작년에 악명 높은(그리고 유난히 어린 구성원들로 유명한) 사이버 범죄 조직 ‘ Lapsus$’와 연관된 17세 청소년이 우버를 대상으로 자행한 사이버 공격에서 영감을 받아 진행한, 10대 해커들에 대한 우리의 조사 내용을 살펴보시기 바랍니다. 바로 이번 달, 미국 국토안보부(DHS)는 랩서스$(Lapsus$)의 활동에 관한 사이버 안전 검토 위원회(CSRB) 보고서 를 발표했으며, 이 보고서에서는 대부분 10대인 이 그룹의 구성원들이 최근 몇 년간 비교적 단순한 기법을 사용하여 자원이 풍부한 수많은 기관들을 놀라울 정도로 많이 무력화할 수 있었던 경위를 상세히 설명하고 있다. 이 보고서는 기업들이 사이버 방어 체계를 강화하기 위해 지금 당장 도입할 수 있고(또한 도입해야 하는) 10 가지 권고 사항을 상세히 제시하고 있으며, 그중 몇 가지는 본 기사에서 다루고 있습니다.
알레한드로 마요르카스 국토안보부(DHS) 장관이 언급했듯이, “CSRB의 조사 결과는 시의적절할 뿐만 아니라, 실질적인 조치를 취할 수 있는 내용이다.”
다음 세 편의 기사에 실린 권고 사항도 마찬가지입니다. 이 기사들은 의 최고정보보안책임자(CISO), CEO, 보안 분석가, 그리고 의 버그 바운티 사냥꾼들이 제공하는 전문가의 조언을 담고 있습니다.
그리고, 이봐요, 곧 3일 연휴가 다가오네요. 그러니 만약 해먹이나 긴 의자에 편안히 누워 쉴 시간을 미리 확보해 두셨다면, 이 페이지를 즐겨찾기에 추가해 두셨다가 발을 쭉 뻗고 편안히 쉬실 때 다시 방문해 보시길 권해 드립니다. 아니면 더 좋은 방법은—지금 바로 링크를 클릭하여 한발 앞서 준비해 보세요. 이번 주말에는 조직의 보안을 강화하는 방법을 알게 되면 더 편안하게 잠들 수 있을 것입니다.
기업 이메일 해킹—은밀한 위협
수상 내역: 2023 기술 기사 부문 — 동상
오늘날 이 주제가 중요한 이유: 이 기사는 사이버 범죄와 관련하여 잘 기록되어 있음에도 여전히 잘 알려지지 않은 사실을 조명합니다: 언론의 주목을 한껏 받고 있는 랜섬웨어는, 훨씬 오래전부터 존재해 왔고 훨씬 더 큰 경제적 손실을 초래하며 빈도, 복잡성, 심각성 면에서 점점 더 증가하는 ‘비즈니스 이메일 침해(BEC)’ 공격에 비하면 미미한 수준입니다.
물론, 랜섬웨어는 파괴적인 성격을 지녔음에도 불구하고 더 멋지고 매력적인 분위기를 풍기는 반면, “비즈니스 이메일 침해”는 기술적이고, 어색하며, 지루하게 들립니다. 하지만 이러한 형태의 ‘ ’ 피싱( )은 교묘한 수법을 쓰는 것으로, 가짜(하지만 매우 설득력 있는) 이메일이 의심하지 않는 직원들의 받은 편지함으로 슬그머니 들어와 큰 혼란을 일으킵니다. 전형적인 사기 수법으로는 공급업체를 사칭해 청구서를 제출하는 해커나, 송금을 요청하는 최고 경영진 등이 있습니다. 대개 과로에 시달리고, 자원이 부족하며, 사이버 보안에 대해 무지한 직원들은 너무나도 자주 이에 따르고 만다.
The FBI’s 2022 Internet Crime Report, released in the spring, clocked nearly 22.000 BEC complaints last year, with adjusted losses totaling more than $2,7 billion.
이러한 사기 수법에 대해 널리 알리는 것은 매우 중요합니다. BEC에 대한 최선의 방어책은 에서 교육을 받아 이러한 가짜 메시지를 식별할 수 있는, 정보에 정통하고 책임감 있는 직원들이기 때문입니다.
[계속 읽기: 비즈니스 이메일 해킹이 랜섬웨어 공격보다 기업에 더 큰 손실을 초래하는 이유]
CISO를 위한 대화형 상담 이 효과를 발휘하고 있다
수상 내역: 2023 가지 실용 가이드 기사 — 동상
오늘날 이 기사가 중요한 이유: CISO를 대상으로 작성되었지만 최고 경영진과 협업하는 모든 사람에게 유용한 이 기사는 설득력 있는 프레젠테이션 기법을 세 가지 기본 단계로 나누어 설명합니다. 전문 용어가 난무하는 사이버 용어를 버리는 것이 첫 번째 단계의 중요한 부분입니다.
CEO들을 거의 어떤 일로든 설득하려면, 최고 경영진처럼 생각할 뿐만 아니라 그들의 언어로 소통할 줄 알아야 합니다. 즉, 초기 단계에서 실적과 순이익을 집중적으로 확보해야 한다는 뜻입니다. 우리는 타늄(Tanium, 본 잡지를 발행하는 회사)이 후원한 하버드 비즈니스 리뷰( ) 애널리틱 서비스( )의 경영진 대상 커뮤니케이션 설문조사에서 얻은 차트와 데이터를 활용하여, 그 과정을 단계별로 하나하나 세심하게 계획해 나갑니다.
의대에서는 일반적으로 의사들이 환자 대면 예절에 대한 교육을 받지 않으며, CISO 자격증 과정에서는 자금 지원자와 규칙을 정하는 사람들과 어떻게 대화해야 하는지에 대해서는 전혀 다루지 않습니다. 그렇게 해야 합니다. 그런 기술은 필수적이기 때문입니다.
[계속 읽기: CISO가 CEO가 진정으로 귀를 기울이게 하려면 사이버 위험에 대해 어떻게 이야기해야 할까]
십대 해커들이 다시 등장*했으며, 그들의 행보를 예측하기 어렵다
수상 내역: 2023 특집 기사 (상위 25 호) —4th 위, 장려상
오늘날 이 주제가 중요한 이유: 십대 해커들—오늘날 엘리트 사이버 갱단 과, 국가의 직접적(또는 간접적) 동의와 지원을 받아 활동하는 범죄 조직원들에 대한 관심이 집중되고 있는 상황에서, 이 주제는 다소 구식으로 보일 수도 있다. 그러나 그 십대 해커는 여전히 도주 중이며, 어떤 면에서는 더 잡기 어려워졌다.
“CSRB가 [10대 위주로 구성된 사이버 갱단 Lapsus$에 대해] 도출한 조사 결과는 시의적절할 뿐만 아니라, 실제 조치로 이어질 수 있는 내용입니다.”알레한드로 마요르카스 미국 국토안보부 장관
그를 움직이는 동기는 (대개 남성인 경우가 많지만, 여성 사이버 범죄자들도 점점 늘어나고 있다) 돈이나 권력이 아니다. 이는 방어 전략가들이 잘 알고 있는 영역들이다. 그건 자랑할 만한 일이에요.
의 ChatGPT 가 대중에게 널리 알려지기 전에 게시된 이 기사는 TABPI가 선정한 최종 후보 25 편 중 4위를 차지했습니다. 그 이후로, 인공지능(AI) 이 폭발적으로 성장했으며, 많은 기술 전문가들이 우려하고 있다.. ChatGPT와 같은 AI 기반 챗봇은 사이버 공격의 진입 장벽을 낮춰 경험이 부족한 사람들도 사이버 공격을 수행할 수 있게 함으로써, 10대 해커들이 미치는 영향을 더욱 키울 뿐이다. 작년, ‘ ’의 포컬 포인트(Focal Point) 팀 은 인터넷 초창기 사이버 공격의 주역이었던 이 인구 집단을 우리가 잊고 있었다는 점을 깨달았습니다. 그들이 무엇에 열정을 느끼는지 되새겨볼 때가 (그때도 그랬고 지금도) 되었습니다.
* 십대 해커들은 마치 IT 지원 데스크의 문의 건과도 같습니다. 아무리 실력이 뛰어나도, 그들은 결코 완전히 사라지지 않습니다.

