모든 분야에서 사이버 범죄가 점점 더 정교해지고 있지만, 금융 서비스 분야의 위험은 특히 심각합니다. 이 업계는 지속적으로 사이버 공격의 가장 빈번한 표적 중 하나로 꼽히며, 기업들은 새로운 우선순위, 전술, 최종 목표를 가진 정교한 국제 사이버 범죄 조직들이 조율하는 끊임없이 진화하는 음모에 직면해 있습니다.
이것이 바로 올해 RSA 컨퍼런스 2023에서 Contrast Security의 사이버 보안 전략 담당 수석 부사장인 톰 켈러만(Tom Kellermann)이 진행하는 패널 토론 ‘Modern Bank Heists’의 주제입니다.
켈러만은 오늘날의 강도 사건들이 과거의 ‘보니와 클라이드’식 강도 사건들만큼 치명적이지는 않지만, 확실히 강력한 충격을 안겨준다고 지적한다. 또한 이는 새로운 사이버 보안 규제의 형태로 금융 서비스 부문에 큰 변화를 예고하고 있습니다. 예를 들어, 뉴욕주 금융서비스국(NY DFS)은 랜섬웨어 지불금에 대해 24 시간 이내에 의무적으로 신고해야 한다는 내용을 담은 ‘사이버 보안 및 금융 안정법()’ 을 제안했습니다.
미국 비밀경호국(Secret Service) 사이버 수사 자문위원회 위원이자 세계은행 재무부의 전 부최고정보보안책임자(CISO)인 켈러만은 마스터카드의 최고보안책임자(CSO)이자 사이버범죄 수사 자문위원회 의장인 론 그린, 그리고 미국 비밀경호국 사이버 담당 부특무관인 맷 오닐과 함께, 금융 서비스 부문에 영향을 미치는 최신 사이버 보안 및 전자 사기 동향과 각 기관이 우선적으로 추진 중인 대응 방안에 대해 논의할 예정이다. (켈러만의 패널 토론은 4월 24-27 일 샌프란시스코 모스콘 센터에서 열리는 RSAC 2023에서 월요일, 4월 24일, 동부 표준시 기준 오전 11:30 / 태평양 표준시 기준 오전 8:30 에 진행될 예정입니다.)
켈러만은 ‘ ’의 ‘Focal Point’ 를 통해 이러한 논의와 오늘날 금융 서비스 부문의 사이버 보안을 주도하는 트렌드에 대한 미리보기를 제공했다.
그럼 바로 패널 토론으로 들어가 봅시다. 그 아이디어는 어디서 나온 건가요?
몇 년 전 세계은행에서 근무할 당시, 저는 금융 부문의 정보 보안 과제를 다룬 최초의 서적인 『 』와 『Electronic Safety and Soundness: Securing Finance in a New Age』를 공동 집필했습니다. 그러다 6년 전, 저는 그 개념을 다시 검토하고, 주목할 만한 사이버 공격 동향, 전자 사기 동향 및 방어 대책을 분석하는 연례 보고서 시리즈인 『현대 은행 강도 사건 보고서(Modern Bank Heists Report)』를 집필하기 시작했습니다.
[관련 기사: FS-ISAC의 최신 보고서에 따르면, 작년 금융 서비스 분야를 위협했던 주요 사이버 위협들이 2023년에 더욱 심화될 전망]
이 세 가지 핵심 요소가 이번 패널 토론의 토대가 되고 있습니다. 하지만 이는 단순히 이 보고서에 대한 논의에 그치는 것이 아닙니다. 이러한 주제에 대한 패널들의 관점은 획기적이며 매우 중요합니다.
금융 기관을 대상으로 한 사이버 공격은 점점 더 정교해지고 있다. 오늘날 우리가 주목해야 할 트렌드는 무엇일까요?
모두가 스피어 피싱에 대해 계속 이야기하고 있지만, 사이버 범죄자들이 금융 기관에 침투하는 방식은 그게 아닙니다. 이처럼 매우 정교한 사이버 범죄 조직들은 API[응용 프로그래밍 인터페이스. 두 소프트웨어 구성 요소 간의 통신을 가능하게 하는 메커니즘으로, 예를 들어 은행 업무에서 결제 처리 및 계좌 관리에 자주 사용됨]를 공격하여 침투하고 있습니다.
“그들은 단순히 은행을 털려는 것이 아니라, 은행의 디지털 전환을 이용해 지지자들을 공격하는 인질 사태로 몰아가는 것입니다.”톰 켈러만, 콘트라스트 시큐리티(Contrast Security) 사이버 보안 전략 담당 수석 부사장
더 중요한 점은, 일단 침입에 성공하면 그들은 단순히 은행을 털기만 하는 데 그치지 않고, 은행의 디지털 전환을 이용해 지지층을 공격하는 인질 사태로 몰아간다는 것입니다. 갑자기 모바일 앱이 당신을 공격하고, 은행 웹사이트가 ‘워터홀’ 공격을 통해 당신을 노리며, 금융 기관의 메일 서버에서 받은 이메일에는 ‘ ’ 악성코드( )나 리디렉션 링크가 포함되어 있습니다. 이런 일이 빈번하게 발생하는 이유는, 그들이 여러분이 금융 기관에 두고 있는 신뢰와 믿음을 잘 알고 있으며, 이를 이용해 여러분을 곤경에 빠뜨리려 하기 때문입니다.
그들은 수비수들에게도 본능적으로 반응하고 있다. 지속성을 유지하기 위해 반격하는 형태의 대응 사례가 많이 나타나고 있습니다. 해당 기관들이 대응함에 따라, 상황은 결국 그 기관들을 상대로 한 파괴적인 공격까지 벌어지는 단계로 치닫게 된다. 더 많은 와이퍼와 ‘ ’ 랜섬웨어( )가 배포되고 있습니다.
또한 전자 사기 문제도 언급하셨습니다. 여기에는 어떤 새로운 소식이 있나요?
우리가 특히 주목해야 할 가장 중요한 전자 사기 동향은 사이버 범죄 조직들이 비공개 시장 정보를 노리고 있다는 점입니다. 그들은 디지털 프런트러닝이나 디지털 내부자 거래를 시도하고 있다. 이들이 시스템 내에서 보여주는 끈기를 비전통적인 방식으로 수익화해 나가는 전체적인 구조에 대해, 패널리스트들과 함께 심도 있게 파헤쳐 볼 예정입니다.
오늘날 금융 기관들은 이러한 위협으로부터 어느 정도까지 보호받고 있을까요?
금융 기관들은 진전을 보이고 있지만, 동시에 전 세계에서 가장 정교하고 조직적인 적들과 맞서고 있다.
“엘리트 사이버 범죄 카르텔과 4개의 불량 국가 및 그 정보 기관들 사이에는 일종의 ‘마피아식 평화(pax mafiosa)’가 존재합니다. 이것이 바로 제로데이 공격이 폭발적으로 증가한 이유 중 하나입니다.”켈러만
사이버 범죄 카르텔 외에도, 엘리트 사이버 범죄 카르텔과 4개의 불량 국가 및 그 정보 기관들 사이에 ‘ ’이라 불리는 ‘pax mafiosa’ 가 존재한다는 점을 인식해야 합니다. 이것이 바로 제로데이 공격이 폭발적으로 증가한 이유 중 하나입니다. 그들은 이를 직접 사용하기도 하지만, 사이버 범죄 조직에도 넘겨주기도 합니다.
오늘날 사이버 범죄 조직들이 이러한 방식으로 공격을 가하고 있는 상황을 고려할 때, 금융 기관들은 내년에 무엇에 가장 중점을 두어야 할까요?
그들은 사이버 범죄 조직의 수법과 최종 목표가 달라졌다는 점을 인식해야 합니다. 더 이상 은행 강도 사건이 아니라 인질극과 같은 상황인 것입니다. 이는 디지털 전환 을 악용하여 지지층을 공격하는 것에 관한 것입니다. 그래서 그들은 그에 대비해 방어해야 합니다.
[관련 기사: 디지털 전환에 보안 전환이 필요한 이유]
또한, 적대 세력의 보복 조치가 격화되고 있으며 정보 기관과 사이버 범죄 조직 간의 연계가 강화되고 있는 만큼, 금융 기관들은 자사의 거버넌스 구조를 재검토해야 할 필요가 있습니다. 이제 의 CISO가 CEO에게 직접 보고해야 할 때가 되었습니다. 또한, 이사회에 의 사이버 보안 전문가를 영입해야 할 시점입니다.

