지난 12 개월 동안 기업 4곳 중 1곳이 공급망 공격을 경험했으며, IT 전문가들은 2022개월째에도 상황이 나아지지 않을까 우려하고 있다.
이러한 암울한 전망은 정보시스템감사통제협회(ISACA)가 전 세계 1.300 명 이상의 IT 전문가를 대상으로 실시한, 최근 발표된 ‘’ 설문조사 에서 나온 것이다. 응답자의 절반 이상이 올해 공급망 해킹 사건 의 발생 건수가 올해도 현재 수준을 유지하거나 더 늘어날 것으로 예상한다고 답했다.
설문 응답자 중 39%는 자사가 사이버 공격 발생 시 공급업체와 함께 시행할 ‘ ’ 사고 대응 계획 을 수립하지 않았다고 답했으며, 53%는 공급업체에 대해 취약점 스캔 이나 침투 테스트를 수행하지 않는다고 답했다. 전체 응답자의 84%가 소속 조직의 공급망에 더 나은 거버넌스가 필요하다고 답했다.
업계 베테랑이자 전 ISACA 이사회 의장 겸 시만텍(Symantec)의 전 최고기술책임자(CTO)인 롭 클라이드는 이번 설문조사 결과를 “다소 우려스러운” 것이라고 평가했다. 다행스러운 점은, ‘ 2020년 12월’에 처음 보도된 SolarWinds 해킹 사건과 팬데믹 기간 중 원격 근무가 증가함에 따라 기업들이 공급망 보안에 더 많은 관심을 기울이기 시작했다는 것입니다.

긍정적인 측면은 다음과 같습니다. “대부분의 대규모 조직에는 CISO가 있습니다.”라고 클라이드는 말합니다. “사실 대부분의 이사회는 사이버 보안에 대해 정기적으로 회의를 열고 있는데, 이는 5~6년 전만 해도 볼 수 없던 일입니다.”
기업들이 직면한 사이버 범죄
문제는 개별 해커, 조직 범죄 집단, 그리고 정교한 국가 차원의 세력이 종종 동시에 활동하고 있다는 점입니다. SolarWinds 사이버 공격 은 러시아 정보기관의 지원을 받는 해커들에 의해 자행된 것으로 밝혀졌으며, 이들은 고객의 네트워크를 모니터링하기 위한 정기 코드 업데이트에 악성 소프트웨어를 삽입하는 데 성공했다. 추정컨대 18.000 개 기업과 정부 기관이 이번 공격의 영향을 받았을 가능성이 있습니다.
“우리가 살고 있는 세상에서는 공격자의 일이 사실 훨씬 더 쉽습니다: [그들은] 침투할 수 있는 한 가지 방법만 찾으면 됩니다.”ISACA 전 이사회 의장 롭 클라이드
클라이드는 “충분한 자원을 보유한 악의적인 행위자들은 기업의 공급망 깊숙이 침투하는 방식에 있어 더욱 혁신적인 방법을 고안해 낸다”고 말합니다. 그들은 이미 소프트웨어 회사에 근무 중인 개발자를 포섭해 악성 코드를 삽입하게 하거나, 자신들이 고용한 해커를 해당 회사에 입사시키려고 시도할 수 있다. 이들의 연구소는 시중에 나와 있는 모든 최첨단 사이버 보안 제품에 대해 모의 공격을 수행할 수 있습니다.
“우리는 공격자의 일이 사실 훨씬 더 쉬운 세상에 살고 있습니다. [그들은] 침투할 수 있는 한 가지 방법만 찾으면 되니까요,”라고 클라이드는 말합니다. 반면, 사이버 보안 전문가들은 누군가가 악용할 수 있는 모든 가능성을 예의주시하며, 이를 방지할 수 있는 방안을 마련해야 합니다.
팬데믹 기간 동안 원격 근무가 급증 하면서 업무는 더욱 복잡해졌는데, 이로 인해 외부에서 회사 네트워크에 연결되는 기기의 수가 크게 늘어났기 때문이다. 팬데믹은 뚫을 수 없는 방화벽만으로도 기업을 보호할 수 있다는 생각을 무너뜨렸다.
방어 체계를 강화하기
의 기본적인 사이버 위생 관행—여기에는 엔드포인트 목록 관리, 성능 모니터링, 패치 적용 및 구성 관리가 포함되며—이를 통해 상당한 수준의 보안을 확보할 수 있습니다. 이와 관련하여, 미국 국립표준기술연구소(NIST)는 공급망 해킹으로부터 기업을 보호하기 위한 지침인 ‘ ’의 개정판( )을 2022년 5월 에 게시했습니다. 326 페이지에 달하는 이 무료 실천 지침서는 바이든 대통령의 사이버 보안 ‘’ 행정명령( )을 현실로 구현하기 위한 방안으로서 오랫동안 기대되어 왔다. 이 문서에서는 소프트웨어 또는 제품 개발에 대한 해외 기업의 통제력 평가부터 외부 IT 서비스 제공업체 이용과 관련된 위험에 이르기까지, 공급망 위험에 대한 시나리오와 비상 대응 계획을 상세히 설명하고 있습니다.
“이 도구는 크롤링에서 걷기, 달리기까지 단계별로 안내해 주는 포괄적인 도구로, 여러분이 즉시 시작할 수 있도록 도와줍니다.”존 보이엔스, NIST 설문조사 공동 저자
이 보고서의 공동 저자 중 한 명인 NIST의 존 보이엔스(Jon Boyens)는 ‘블리핑 컴퓨터(Bleeping Computer)’의 ‘사이버 위협( )’ 코너와의 인터뷰( )에서 “공급망의 사이버보안을 관리하는 것은 앞으로도 계속될 필수 과제”라고 말했다. . “귀하의 기관이나 조직에서 아직 이 작업을 시작하지 않았다면, 이 도구는 초보 단계에서 기초를 다지는 단계, 나아가 숙달된 단계로 나아갈 수 있도록 도와주는 포괄적인 도구이며, 이를 통해 즉시 성과를 거둘 수 있도록 지원합니다.” NIST에 따르면, 사이버 위생은 결국 신뢰와 확신에 달려 있다. 조직은 자사가 구매하고 사용하는 제품이 신뢰할 수 있다는 점에 대해 더 큰 확신을 가져야 합니다.
[Read also: Cyber Hygiene 101]
ISACA는 보고서에서 IT 전문가들이 조직을 공급망 공격으로부터 보호하기 위해 취할 수 있는 5가지 추가 조치를 제시했습니다:
- 공급업체 및 해당 업체의 역량을 파악하고, 각 공급업체가
기업 운영에 얼마나 중요한지 평가한 ‘
’ 위험 등급을 포함합니다. - 의 공급업체들에게, 그들이 제공하는 제품 및 서비스에 포함된 오픈소스 구성 요소를 공개하도록 요구합니다.
- 를 통해 주요 제3자 업체에 대한 위협 및 취약점 분석을 수행하여 잠재적인 보안 위험과 그로 인한 영향을 파악합니다.
- 공급업체와의 계약서에 ‘ ’의 보안 기대 사항 및 요구 사항을 명시해야 합니다.
- 주요 제3자 업체에 대해 ‘ ’ 방식의 근거 기반 검토를 실시한다.
클라이드는 주요 공급업체와 관련해서는 마지막 제안이 필수적이라고 말합니다. 기업들은 너무 자주 공급업체에 소프트웨어 보안에 관한 설문지를 보내기만 하는데, 여기에는 개발자들이 2단계 인증을 사용하는지, 엔드포인트를 어떻게 보호하는지, 그리고 어떤 보안 테스트를 수행했는지 등을 묻는 내용이 담겨 있습니다.
클라이드는 “기본적으로 공급업체의 말만 믿고 있는 셈인데, 그것만으로는 충분하지 않다”고 말합니다. 만약 공급업체의 소프트웨어가 귀사의 대부분의 시스템에 설치되어 있거나, 가장 중요한 데이터에 접근할 수 있거나, 해킹당할 경우 귀사의 운영에 중대한 영향을 미칠 수 있다면, 해당 공급업체를 훨씬 더 면밀히 검토해야 합니다.
[관련 기사: 공급망 보안은 어려운 과제입니다. 그렇다면 이상적인 모습은 어떤 모습일까요?]
“감사 보고서를 보고 싶습니다,”라고 클라이드가 말하지만, ISACA 설문조사에 참여한 임원 중 감사 평가를 실시하는 비율은 56%에 불과하다. 클라이드는 주요 공급업체의 경우, 해당 공급업체가 실제로 자사 소프트웨어를 특정 테스트를 통해 검증하고 있다는 증거를 포함해, ‘건강 진단서’에 대한 시연을 요청할 수도 있다고 제안합니다.
공급업체에 가져다주는 매출이 적다면, 해당 업체는 감사 보고서 작성이나 테스트를 수행하는 데 드는 시간과 비용을 들이기를 꺼릴 수 있습니다. “하지만 그 회사에 많은 돈을 지출하고 있다면, 자체 감사인을 파견하는 것까지 고려해 볼 수도 있습니다,”라고 클라이드는 말합니다.
그는 공급망 전반에 걸쳐 어떤 형태의 다단계 인증이라도 사용하지 않는 데는 정말로 “변명의 여지가 없다”고 말합니다. 클라이드는 웹 격리(브라우저 격리라고도 함)의 “열렬한 지지자”입니다. 웹 격리란 인터넷 브라우징을 엔드포인트 기기와 분리함으로써 악성코드로부터 보호하는 기술을 말합니다. 그는 또한
에서 승인되지 않은 소프트웨어가 다운로드되는 것을 방지하는 ‘신뢰할 수 있는 앱’ 도구를 추천합니다.
[관련 기사: 글로벌 파워 업계의 선두주자 커민스가 사이버 위생을 어떻게 실천하고 있는지]
공급망 해킹에 대비해 기업이 취할 수 있는 최선의 방어책은 최고 경영진의 지원을 확보하여, IT 전문가들이 제3자에 대한 필수적인 보안 평가를 수행할 수 있는 자원을 확보하는 것입니다.
조직에서 보안 평가나 외부 감사를 실시할 때마다, 경영진은 직원들이 ‘
’ 공급망을 평가했는지 여부를 반드시 확인해야 합니다.
이런 까다로운 질문들을 꼭 던지는 것이 ‘
’의 절반을 이기는 길입니다. 효과적인 방어의 나머지 부분은 이러한 질문에 효과적으로 답변하는 데 있습니다.




