금지할 것인가, 말 것인가. 기업, 정부 기관 및 기타 단체를 대상으로 한 랜섬웨어 공격이 급증함에 따라, 전 세계 입법자들이 현재 이 어려운 문제를 놓고 논쟁을 벌이고 있다.

랜섬웨어 몸값 지불을 불법화해야 한다고 주장하는 단체 는 이를 단순한 수요와 공급의 문제라고 보고 있다. 해커들이 특정 주나 국가의 기관들이 몸값 지불을 할 수 없다는 사실을 알게 되면, 다른 곳을 공격 대상으로 삼을 것이라는 것이다. FBI는 랜섬웨어 몸값 지불 관행을 달가워하지 않는데, 이는 악의적인 범죄자들이 계속해서 범죄 행위를 저지르도록 부추긴다고 보기 때문이다. 의회에서 진행 중인 논쟁 외에도, 올해 최소 3개 주—(뉴욕, 펜실베이니아, 노스캐롤라이나)—에서 랜섬웨어 금지 법안을 검토했으며, 공화당과 (민주당) 양당 모두 주 및 연방 차원에서 관련 법안을 발의했다..
회의론자들은 이러한 법안이 득보다 실이 더 클 수 있으며, 해킹 피해자들에게 수많은 추가적인 문제를 야기해 오히려 향후 위협에 더 취약해질 수도 있다고 우려하고 있다. 만약 어떤 조직이 법을 어기고 몸값을 지불하기로 결정한다면, 해커들은 해당 정보를 비밀로 유지하기 위해 대상 조직을 계속해서 협박할 수 있게 될 것입니다.
미국 법무장관의 전 수석고문인 메건 브라운은 회의론자 진영에 속한다. 현재 와일리 레인(Wiley Rein LLP)에서 사이버 보안 전문 변호사로 활동하고 있는 브라운은 점점 더 많은 공격을 받고 있는 기업주와 조직 리더들의 처지에 공감하고 있다.
브라운은 ‘ ’의 엔드포인트(Endpoint)와의 솔직한 대화를 통해, 현재 의회에서 검토 중인 법안에 대한 자신의 견해를 밝혔습니다. 이 법안은 피해자들이 랜섬웨어 공격 및 몸값 지불 사실을 신고하도록 의무화하는 내용을 담고 있으며, 브라운은 이러한 조치가 실제로 도움이 될 것이라고 확신하지 못하는 이유를 설명했습니다.
이 대화는 분량을 줄이기 위해 요약하고 약간 수정했습니다.
랜섬웨어 공격을 받은 기업에 대해 몸값을 지불해야 할지 여부에 대해 어떤 조언을 해주시겠습니까?
기업들은 대개 자체적으로 상당히 신속하게 공정한 대가를 지급할지 여부를 이분법적으로 결정하는 경향이 있다. 그렇다면 변호사의 역할은 그 결정에 수반되는 위험을 관리하는 것입니다.
현행법에 따라 랜섬웨어 몸값을 지불할 경우 어떤 위험이 따르나요?
테러리스트들에게 돈을 주는 위험이 있습니다. 그리고 그건 불법입니다. 외국자산통제국(OFAC)을 비롯한 다양한 연방 규제 체제는 테러리스트나 지정 대상 목록에 포함된 누구에게든 자금을 제공하기 전에, 크고 뚜렷한 빨간색 ‘정지’ 신호를 보내고 있습니다.
“‘몸값을 지불하는 것은 비도덕적이다’라고 단정 짓는 사람들은 수술 일정을 잡을 수 없는 의료 기관에 그 말을 해봐야 할 것이다.”
이는 엄격한 책임 제도이기 때문에, 설령 자신이 테러 단체의 위장 단체에 자금을 지원하고 있다는 사실을 몰랐더라도, 그 사실이 드러나기만 하면 곤경에 처하게 됩니다.
그렇다면 기업들은 왜 결국 사이버 범죄자들에게 돈을 지불하게 되는 것일까?
사람들이 제대로 인식하지 못하고 있는 엄청난 위험이 있다고 생각합니다. 고위 경영진이거나 회사의 이사회 구성원이라면, 해당 회사와 그 주주, 소유주, 투자자—헤지펀드부터 주식에 은퇴 자금을 맡긴 할머니, 할아버지에 이르기까지 모든 사람—에 대해 신의성실의 의무를 지고 있습니다.
가령 귀사가 에서 보도된, 업무 마비를 초래하는 랜섬웨어 공격을 당했다고 가정해 봅시다.. 백업을 할 수가 없고, 모든 데이터가 암호화되어 있습니다. 몸값을 지불하지 않는다면, 신임 의무를 다하고 있는 것일까요? 만약 비트코인으로 회사에 수십만 달러를 절약해 줄 수 있다면, 그 수탁자가 취해야 할 합리적인 조치는 무엇일까요? 대부분의 경우, 비용을 지불하기 위해서입니다.
많은 사람들은 몸값을 지불하는 것이 옳지 않다고 생각합니다. 끝. 기업들은 사전에 스스로를 보호하기 위해 더 큰 책임을 져야 하지 않을까요?
“몸값을 지불하는 것은 비도덕적이다”라고 주장하는 절대주의자들은, 수술 일정을 잡을 수조차 없는 ‘ ’ 의료기관( )에 그 말을 해봐야 할 것입니다. 아니면 중요한 파일에 접근할 수 없어 서비스를 제공할 수 없게 되고, 결국 회사가 망하게 될 수도 있습니다.
“피해자들을 처벌하는 것이 해결책이라고는 도저히 믿을 수가 없습니다.”
이 기업들이 스스로 이런 상황을 자초했다는 전제는 받아들일 수 없다. 설령 그렇다고 해도, 사회 차원에서 볼 때 기업이 문을 닫는 것이 과연 올바른 해결책일까요? 학교 운영이 마비되거나, 수많은 민감한 데이터가 다크웹에 유출되는 상황일까요?
그럼에도 불구하고, 랜섬웨어 몸값 지불을 중단해야 한다는 공공 정책적 근거는 없는 것일까?
아, 물론이죠. 당신은 계속해서 나쁜 행동을 하도록 유도하는 인센티브
가 포함된 시장을 만들고 있는 것이 맞죠? 돈을 벌 수 있기 때문에, 일부 악의적인 사람들이 다른 악의적인 사람들에게 랜섬웨어를 서비스 형태로 제공하고 있습니다. 피해자들을 처벌하는 것이 해결책이라고는 도저히 믿을 수가 없습니다.
몸값 지불을 용이하게 하기 위한 암호화폐 사용을 엄격히 규제하는 것은 어떨까요?
블록체인 전문가들은 비트코인과 이러한 디지털 화폐를 사용하면 결제 내역을 추적할 수 있는 방법이 있기 때문에 실제로 도움이 된다고 말할 것입니다. 미 법무부(DOJ)가 콜로니얼 파이프라인에 지불된 몸값 중 일부를 환수했던 사례에서 그 점을 확인할 수 있었습니다.
[관련 기사: 콜로니얼 파이프라인 사이버 공격은 미국인들이 원하는 바, 즉 정부가 사이버 보안을 최우선 과제로 삼아야 한다는 점을 여실히 보여준다 ]
바이든 행정부가 추진하고 있으며 의회에서 현재 검토 중인 랜섬웨어 관련 법안에 대해 어떻게 생각하십니까?
광범위한 사고 보고 의무화에 대한 합의가 형성되고 있는 것으로 보인다. 일부 법안은 피해자가 랜섬웨어 공격이나 위협을 당한 경우, 몸값을 지불했는지 여부 및 누구에게 지불했는지를 정부에 지체 없이 신고하도록 의무화할 것으로 보인다. 민간 부문은 사이버 공격을 당했을 때 누군가가 이를 신고할 것을 기대할 것이라는 점을 인지해야 합니다.
몸값을 지불하는 행위 자체를 불법으로 규정하는 법안이 제정될 가능성이 있을까요?
그 내용이 실현 가능성이 낮은 법안 중 하나에 포함되어 있다 해도 전혀 놀랍지 않을 것 같다.
그곳이 기세가 있는 곳이 아니란 말인가요?
제가 확인한 내용에 따르면, 악성 행위자 목록과 대조한 후, 결제 대신 다른 대안을 모색해야 하는데, 예를 들어 “백업 자료를 활용해 사업을 재개할 수 있습니까?”라고 물어보는 식입니다. 결제하기 전에 다른 조치를 취해 주실 수 있나요?
“입법을 추진할 때는 채찍보다는 당근을 통해 자발적인 활동을 장려해야 합니다.”
요점은 결제 전에 반드시 충분한 검토를 마쳤는지 확인하는 것입니다. 솔직히 말해서, 그런 실사 작업의 상당 부분은 이미 이루어지고 있다고 생각합니다. 어떤 기업도 OFAC 규정을 위반하고 싶어 하지 않는다.
제안된 추가 보고 요건이 합리적인가?
제가 우려하는 점은, 의무적 신고 제도가 자발적인 협력을 위축시킬 가능성이 높다는 것입니다. 이미 많은 기업들이 DHS[국토안보부]에 연락하고 있습니다. 그들은 FBI에 전화를 건다.
72 시간 이내에 신고해야 한다는 법이 있고, 실수라도 하면 정부가 엄중히 처벌할 것이라고 하면, 상황 판단이 달라지게 됩니다. 오늘날에는 “우리가 본 것은 이것이지만, 정확히 무엇을 보고 있는지는 모르겠다”라고 더 자유롭게 말할 수 있을지도 모릅니다.
[관련 기사: 기업들이 랜섬웨어에 어떻게 대응하고 있는가]
에 게시되는 서면 보고서 처럼, 반드시 이 25 가지 항목을 모두 포함해야 하고, 만약 뭔가 틀리면 해당 기관에서 다시 연락해 과태료를 부과할 수도 있는 경우보다 조금 더 자유롭게 정보를 공유할 수 있을지도 모릅니다.
만약 여러분이 법안을 작성하는 책임을 맡게 된다면, 어떤 법안을 만들겠습니까?
또 다른 법이 필요한지는 잘 모르겠습니다. 아니면, 법으로 규제할 거라면, 채찍보다는 당근을 통해 자발적인 활동 을 장려하도록 노력해야 합니다.
누군가에게 무언가를 해 주길 원한다면, 그 일이 그 사람에게는 비용이 적게 들고 위험 부담이 없도록 만들어야 하는 법이죠, 그렇죠? 그들에게 책임 면제 조치를 제공하고, 절차를 간소화해 주세요. 이미 2015년 제정된 ‘사이버보안 정보 공유법(CISA)’이 존재하며, 이 법은 허용적인 성격을 띠고 있다. 이는 자발적인 공유를 장려하며, 그러한 활동에 대해 다양한 보호 조치를 제공합니다. 왜 그 부분을 강화하는 데 관심을 두지 않는지 모르겠지만, 어쨌든 이런 상황이 되었습니다.

