사이버 범죄자들이 미국 최대의 가스 파이프라인을 해킹해 며칠 동안 가동을 중단시키고 에너지 시장과 소비자를 불안에 떨게 한 사건 이후, 한 가지 확실한 사실은 미국의 핵심 인프라와 이를 보호하고 운영하게 하는 기술들이 위험할 정도로 훼손되어 있다는 점이었다.
의 콜로니얼 파이프라인(Colonial Pipeline)을 겨냥한 랜섬웨어 공격으로 인해, 이 회사는 5.500 마일에 달하는 파이프라인을 며칠 동안 가동 중단해야 했으며, 이로 인해 휘발유 가격이 급등하고 17 개 주에서 비상사태를 선포하는 한편, 남동부 지역 주민들은 에서 휘발유를 사재기하는 사태가 벌어졌습니다.
바이든 대통령은 최근 연방 정부의 사이버 보안 방어 체계를 강화하기 위해 많은 기대를 모았던 ‘ ’ 행정명령( )을 발령했다. 여기에는 연방 소프트웨어 공급업체를 대상으로 한 새로운 보안 기준과 연방 사이버 사고 검토 위원회 신설이 포함되었다.
콜로니얼 파이프라인에 대한 공격은 미국 공공시설, 병원, 지방 및 연방 정부를 표적으로 삼은 최근의 사례일 뿐입니다. 스탠포드 인터넷 관측소( , )의 정책 연구원이자 미국 국토안보부 산하 사이버보안·인프라보안국(CISA)의 전 수석 고문인 매튜 마스터슨은, 이러한 기관들이 쉬운 표적이 된다는 점이 문제라고 지적한다.
마스터슨은 “우리 나라의 핵심 인프라를 뒷받침하는 시스템과 소프트웨어는 여러 부분에서 업그레이드가 필요하다”고 말했다. 그의 조언은 이렇다. “주 및 연방 차원의 업무 시스템이든, 법 집행 기관을 지원하는 중소기업의 서버든, 아니면 병원을 지원하는 소프트웨어든, 지금이 바로 투자할 때다.”
“우리나라의 핵심 인프라를 뒷받침하는 시스템과 소프트웨어는 여러 부분에서 업그레이드가 필요합니다.”매튜 마스터슨, 스탠퍼드 인터넷 관측소
IT 보안 전문가들은 디지털 인프라의 이러한 취약점이 점점 더 커지고 있다고 보고 있다. 이로 인해 사이버 범죄자들이 이러한 핵심 시스템에 침입하여 정보를 유출하거나 변경하고, 운영을 장악하거나 마비시킬 여지가 더 커지게 됩니다. 이러한 보안 침해는 단순히 일상생활에 지장을 주는 것을 넘어, 심각하고 심지어 생사를 가르는 결과를 초래할 수도 있습니다.
최근 발생한 이러한 공격들을 살펴보십시오. 지난 4월, 해커들이 워싱턴 D.C. 경찰국을 대상으로 ‘ ’ 랜섬웨어 공격을 가해, 잠복 정보원들의 신원을 공개하겠다고 위협했다. 지난 2월, 해커들이 플로리다주의 한 정수장을 공격해 상수도에 독을 섞으려 시도했다.. 지난 2년 동안 해커들은 애틀랜타, 볼티모어, 뉴올리언스 등 최소 8개 도시를 공격해 서비스와 시설을 마비시켰으며, 이로 인한 복구 비용만 수백만 달러에 달했다.
마스터슨은 “주, 카운티, 시 전역에 걸쳐 랜섬웨어가 광범위하고 파괴적으로 확산된 것은 사이버 보안 인프라에 투자해야 한다는 경종을 울렸다”고 말하며, 많은 지역 사회가 디지털 업그레이드에 필요한 자원이 부족하거나 다른 지출 사업을 우선시하며 이 문제를 미뤄왔다고 지적했다.
“범죄자들이 하류 지역으로 이동해 소도시의 인프라를 공격하고 있다.”
반면 사이버 범죄자들은 흐름을 따라 하류 쪽으로 이동하며 소도시의 인프라를 공격하고 있다. 그리고 그들은 쉬운 먹잇감을 발견하면 금방 알아챈다. 마스터슨은 “해커들은 이곳들을 ‘여러 차례’ 공격할 것이며, 그렇게 하면 계속해서 돈을 받을 수 있을 것이라는 점을 잘 알고 있다”고 말했다. 다행히도, CIO들은 에서 제시된 조치를 오늘 바로 취함으로써 향후 발생할 수 있는 공격을 예방하거나 그 피해를 줄일 수 있습니다.
기술 격차 해소
디지털 기술은 우리나라의 인프라에 많은 이점을 가져다주었습니다. 소프트웨어는 자동화된 부하 분산을 통해 에너지 공급의 신뢰성을 높였습니다. 인공지능 덕분에 수력 발전 댐의 성능이 향상되었습니다.. 자동화는 생산성을 높였을 뿐만 아니라, 의료 분야에서 제조업에 이르기까지 핵심 인력들이 직원들의 직무 만족도를 높이고 비즈니스 성과를 향상시키는 고부가가치 업무에 집중할 수 있게 해주었습니다.
하지만 디지털화에는 대가가 따릅니다. IT 보안 자문 기업 NCC 그룹( ,)의 ‘ ’ 기술 이사인 짐 맥케니(Jim McKenney)는 자동화가 확대됨에 따라 거대하고 복잡하며 미션 크리티컬한 시스템을 관리하는 데 필요한 인력들이 뒤처지고 있다고 말합니다. 맥케니는 “기술에 관계없이 인프라의 문제 해결이나 유지보수 같은 기본적인 업무를 수행하는 데 필요한 지식과 기술은 디지털 전환이라는 명분 아래 점차 사라지고 있다”고 말했다.
아스펜 연구소(Aspen Institute)의 ‘사이버 보안 기술 인력 현황( )’ 보고서()에 따르면, 미국이 사이버 보안 인력 부족 문제로 어려움을 겪고 있어 올해 500.000 개의 기술 관련 일자리가 공석으로 남을 것이라는 점은 더 이상 비밀이 아니라고 한다. 4년제 대학에서는 이러한 직종에 대한 채용이 활발히 이루어지고 있지만, 보안에 중점을 두는 성숙한 기업들은 그 범위를 넓혀 기초 역량을 갖춘 “new collar” 인재들 을 발굴하여 미래의 사이버 인재로 육성하고 있다.
또한 많은 기업들이 조직 내 인력의 다양성을 높이기 위해 ‘ ’, ‘Black Girls Code’, ‘ ’, ‘The Diana Initiative’, ‘ ’ 및 ‘Executive Women’s Forum’ 과 같은 단체들에 주목하며, 다양한 배경을 가진 유능한 인재를 발굴하고 육성하고 있습니다. 일부 기업들은 기업 사다리의 반대편을 주목하며, 해당 분야에서 은퇴한 후 재교육이 가능한 고령 근로자들을 채용하고 있다. 도제 교육 및 멘토링 프로그램에 투자하면, 일반적인 유형에 속하지 않는 근로자들이 빠르게 업무에 적응할 수 있습니다.
적극적으로 지출하기
나쁜 일이 생길 때마다 이런 말이 있습니다. “돈의 흐름을 따라가라.” 사이버 공격의 경우, ‘자금 부족의 흔적을 쫓아라’는 원칙을 적용해야 한다. IT 및 보안 프로젝트는 누구나 눈에 띄고 공감할 수 있는 다른 사업들에 비해 뒷전으로 밀리는 경우가 너무나 흔합니다. “자금 조달은 언제나 문제입니다.”라고 마이클 바하르(Michael Bahar, ) 변호사()는 말합니다. 그는 백악관 국가안보회의(NSC) 전 부법률고문이자 에버셰즈 서덜랜드(Eversheds Sutherland)의 글로벌 사이버보안 및 데이터 개인정보 보호 실무팀 공동 책임자입니다.
많은 CIO와 CISO들은 원격 근무 인력을 지원하고 보안을 강화하는 데 있어 전례 없는 성과를 거둔 한 해를 보냈습니다. 하지만 특히 정부 및 인프라 관련 기관을 중심으로 많은 곳이 예산 삭감에 직면해 있다. 악의적인 행위자들보다 한 발 앞서 나가기 위해, 조직은 디지털 인프라를 보호할 수 있는 이니셔티브 및 기술에 투자할 방법을 모색해야 합니다. 이러한 프로젝트 중에서도 가장 중요한 것은 하이브리드 공공·민간 클라우드 플랫폼 전반에 걸친 자산 관리에 자금을 투입하는 것입니다.
“IT 및 보안에 대한 자금 조달은 항상 문제입니다.”에버셰즈 서덜랜드(Eversheds Sutherland)의 사이버 보안 실무팀 소속 마이클 바하르
인프라 전반에 걸쳐 가시성 부족 문제가 존재하며, 여러 클라우드 플랫폼을 오가며 관리해야 하는 상황은 이미 불분명한 상황을 더욱 복잡하게 만듭니다. 조직은 보이지 않는 것은 보호할 수 없습니다. 의 엔드포인트 탐지 및 대응(EDR) 플랫폼 과 모니터링 기능을 통해 명확한 파악이 가능합니다.
[관련 기사: 더 이상 불량 데이터에 안주해서는 안 될 때]
그러나 바하르는 사이버 보안이 반드시 비용이 많이 들거나 새로운 예산 항목을 필요로 하는 것은 아니라고 말한다. 에너지, 의료, 금융, 상수도 등 중요 인프라를 관리하는 기업들은 자체적인 위험 및 취약점 평가를 수행하는 데 시간을 할애해야 합니다. 여기에는 그들이 이용하는 공급업체를 평가하는 것은 물론, 실질적인 사이버 위협 정보 공유를 수행하는 것도 포함됩니다.
“종종,” 그가 덧붙이기를, “첨단 기술 문제의 해결책은 매우 저기술적인 경우가 많다.” 예를 들어, 바하르는 해커들이 운영을 방해하기 위해 에너지 제어실의 조명을 표적으로 삼아온 것으로 알려져 있다고 지적한다. 저렴한 해결책: 배터리로 작동하는 손전등을 비치하여 관제실 직원들이 (문자 그대로나 비유적으로나) 어둠 속에 놓이지 않도록 하는 것이다.
올바른 IT 관리 습관을 실천하세요
연구에 따르면, 사이버 위생 관리가 소홀할 경우 90%의 기업 이 해킹에 취약해진다고 합니다. 구식 시스템을 폐기하고 정기적으로 소프트웨어 패치를 적용하는 등 디지털 위생 관행을 확립함으로써, 인프라 운영자는 보안 침해 위험을 줄일 수 있습니다.
그 밖의 필수 사항으로는 에서 소개된 강력한 사용자 비밀번호 설정, 에서 소개된 다단계 인증 사용, 그리고 모든 기기가 네트워크에 연결할 때마다 진위 여부를 확인해야 하는 제로 트러스트 모델의 도입 등이 있습니다.
또한 시스템에 연결된 PC부터 클라우드상의 가상 머신에 이르기까지 수천 대에 달하는 장치와 엔드포인트를 아우르는 네트워크에 대한 가시성과 제어력을 확보하는 것도 매우 중요합니다. 마스터슨은 모든 엔드포인트에 대한 정확한 성능 모니터링과 구성 관리를 권장합니다. 그는 또한 “네트워크 분할을 확실히 하고 대응 역량 강화에 투자해야 한다”고 제안한다. 그는 이런 일들을 제대로 해내지 못한 모습을 가까이서 직접 목격했다. 그의 CISA 팀이 주 및 지방 기관을 대상으로 침투 테스트를 수행했을 때, 그는 “이것이 바로 우리가 악용되는 것을 목격했던 유형의 문제들이었다”고 말했다.
단순히 기술에만 투자하지 말고, 관계에 투자하세요
미국의 디지털 인프라는 세계에서 가장 첨단 기술 중 일부로 구성되어 있습니다. 사이버 전문 변호사 바하르는 “안타깝게도 이들은 ‘취약한 상태이며, 그 파장은 막대하다’”고 말합니다.
이러한 이유로 그와 다른 전문가들은 공공 및 민간 부문의 최고정보책임자(CIO)들이 협력해야 한다고 믿고 있으며, 이는 소프트웨어 취약점을 조기에 그리고 가능한 한 신속하게 파악하기 위한 것으로, 바이든 대통령의 사이버 보안 관련 행정명령이 바로 이를 목표로 하고 있다. 오직 그런 방법만이 콜로니얼 파이프라인과 같은 핵심 인프라 시스템에 가해질 수 있는 혼란을 막는 데 도움이 될 수 있습니다.
클라우드 보안 기업 ‘Accurics’( )의 최고정보보안책임자(CISO)이자 연구 책임자인 오므 물찬다니( )는 “민간 단체, 정부 기관, 사이버 보안 업계 간의 공동 노력이 필요하다”고 말했다. 그는 오직 그렇게 해야만 전력망, 학교, 정수 시설 및 기타 중요 인프라에 대한 침해 사고를 막을 수 있다고 말한다.

