2020년 10월 사태 당시, 전국적으로 참담한 상황이 벌어졌습니다. 환자를 돌보던 의사들과 간호사들은 의료 기록, 엑스레이, CT 스캔 등을 확인할 수 없었습니다. 캘리포니아, 오리건, 버몬트 에 위치한 병원들을 비롯해 수많은 기관이 핵심 시스템에 대한 접근 권한을 상실했으며, 며칠, 심지어 몇 주가 지난 후에도 여전히 접근 권한이 완전히 복구되지 않았다고 밝혔다.
그 원인은 일련의 랜섬웨어 공격으로, 이로 인해 미국 정부의 국가사이버보안·인프라보안국( )은 미국 병원 협회( )에 “미국 병원 및 의료 서비스 제공업체를 대상으로 한 사이버 범죄 위협이 임박해 있으며 그 규모가 커지고 있다”고 경고하게 되었다.
이번 공격은 충격을 안겨주긴 했지만, 그런 일이 일어났다는 사실 자체는 누구에게도 놀라운 일이 아니었을 것이다. 해커들은 의료 시설들이 종종 취약점이 많은 구형 IT 시스템에 의존하고 있다는 점이 잘 알려져 있기 때문에 오랫동안 이곳을 표적으로 삼아왔다. 실제로 HIPAA Journal의 보도에 따르면, 미국 의료 기관에서 발생한 데이터 유출 건수는 2010 건에서 2019건으로 급증했으며, 특히 2018 년과 2019 년 사이에는 197% 증가 를 기록했다. 보고서에 따르면, 지난 1년 동안 미국인 전체의 민간 의료 데이터 중 12,6%가 유출되었을 가능성이 있다고 한다.
지난 9월 발생한 이번 공격이 주목받는 이유는, 해커들이 오늘날 의료 분야를 1년 전보다 훨씬 더 취약한 표적으로 보고 있기 때문이다. 그건 현재 진행 중인 팬데믹 때문이에요. 의료 기관들은 COVID-19–related 가지 증상에 대한 치료를 받으려는 환자들로 넘쳐나고 있으며, IT 대비보다는 그 문제에 더 집중해 왔다. 또한, 사회적 거리두기 조치로 인해 그 어느 때보다 많은 사람들이 원격으로 의료 서비스를 이용하고 있습니다. 미국 보건복지부(HHS)에 따르면, 2020년 3월부터 6월 사이 의사와의 원격의료 진료 건수가 350배 증가했다고 한다. 많은 사람들이 온라인과 앱을 통해 개인 정보를 공유함에 따라, 해커들이 공격할 수 있는 표면이 훨씬 더 넓어졌습니다.
““원격의료는 비교적 새로운 분야인 만큼, 우리는 여전히 새로운 유형의 사기 및 보안 허점을 악용하는 사례를 발견하고 있습니다.”라고 유나이티드헬스 그룹(UnitedHealth Group) 산하 의료 정보 기술 및 서비스 기업인 옵텀(Optum)의 기업 정보 보안 부사장인 마이클 레빈( Michael Levin)은 말합니다. “문제는 파악했지만, 아직 모두 해결되지는 않았습니다.”
해커들이 부상자들을 덮쳤다
미국에서 팬데믹이 시작된 초기 몇 주 동안, 의료 시설들이 급속히 확산되는 위기에 대응하느라 고전하면서 전국이 패닉 상태에 빠졌다. CISO와 사이버 보안 전문가들에게 있어, 이는 혼란과 당혹감이 극에 달했던 시기였다. 지난 3월, 미국 보건복지부(HHS)는 50 개 주 전역의 의료 시설에 대한 코로나19와 무관한 방문을 금지했다. 그 결과, 미국 보건복지부(HHS)가 이용 가능한 원격의료 채널에 대한 HIPAA 규제를 완화함에 따라, 환자와 의사의 상담이 줌(Zoom)이나 페이스타임(FaceTime)과 같은 화상 통화 앱을 통해 온라인으로 이루어지게 되었다.
“CISO들은 다른 일에 신경을 써야 했기 때문에, 평소라면 집중했을 보안 문제들을 처리할 수 없었다.”드렉스 디포드, 스튜어드 헬스케어와 스크립스 헬스의 전 최고정보책임자(CIO)
편의를 추구한 대가로 새로운 보안 취약점이 잇달아 발생했다. 소프트웨어 보안 업체 체크포인트(Check Point)의 연구 기관이 발표한 연구 보고서( )에 따르면, 해커들은 줌(Zoom)을 통해 진행된 원격의료 세션을 표적으로 삼았다고 한다( ). (그 이후 줌은 암호화 프로토콜을 강화했습니다.)
“절박한 상황이었습니다.”라고 드렉스 드포드( )는 말합니다. 드렉스 드포드()는 미국 최대 규모의 의료 네트워크 중 두 곳인 스튜어드 헬스케어(Steward Health Care)와 스크립스 헬스(Scripps Health)의 전 최고정보책임자(CIO)이자, 의료 IT 컨설팅 기업 드렉시오(Drexio)의 설립자입니다. “의사들이 Zoom이나 FaceTime을 사용할 경우, 관련 정책은 어떻게 되나요?” 정해진 절차가 있나요? 한편, CISO들은 예를 들어 드라이브스루 검사소를 설치하는 데 정신이 팔려 있어, 평소라면 집중했을 보안 문제들을 다룰 수 없었다.”
해커들은 지체 없이 악성코드 공격을 감행했다. 보안 평가 기업 SecurityScorecard와 다크웹 연구 기관 Dark Owl이 공동으로 진행한 연구( 2020년 9월 , )에 따르면, 3월부터 4월까지 IP 평판 보안 경보가 117% 증가했는데, 이는 의심스러운 웹사이트로부터의 트래픽이 증가했음을 나타내는 신호이며, 엔드포인트 보안 사고도 56% 증가해 해킹 및 악성코드 공격이 더 많은 표적을 타격했음을 의미합니다. 이 보고서는 원격의료 업체들의 디지털 발자국이 확대됨에 따라 공격 표면이 넓어졌다고 지적했다.
[함께 읽어보세요: 의료 기관을 보호하기 위해 취할 수 있는 실질적인 조치]
원격의료, 피싱 사기의 표적이 되다
팬데믹 초기 몇 주 동안 만연했던 혼란과 불확실성 때문에 의사들과 환자들도 피싱 공격의 쉬운 표적이 되었습니다. 해커들은 환자들에게 “코로나19 백신”과 치료법을 제공하겠다는 미끼로 가짜 링크가 포함된 정교한 이메일을 보냈다.
“그 피싱 이메일들은 정말 기발했어요,”라고 디포드가 말했다. “의사에게 ‘이곳을 클릭하면 해당 지역의 오늘 코로나19 감염률을 확인할 수 있습니다’라는 알림이 올 수도 있습니다.” “물론 의사들은 최신 정보를 원하기 때문에, 결국 잘못된 클릭에 휘말리게 됩니다.”
해커의 목표는 귀중한 데이터가 저장된 의료 포털의 피해자 사용자 이름과 비밀번호를 수집하는 것이다. 다크 웹에서는 이러한 레코드가 에서 최대 $1.000 까지 거래되기도 합니다. 이 전자 건강 기록은 범죄자들이 이를 악용해 허위 청구를 통해 보험사로부터 수만 달러를 가로챌 수 있게 됩니다. 따라서 이 정보는 도난당한 신용카드 번호(개당 100달러에 거래됨)보다 훨씬 더 가치가 높으며, 도난당한 신용카드 번호는 신용 한도 내에서만 사용할 수 있습니다.
하지만 지난 10월의 공격에서 그랬던 것처럼, 해커들이 의료 기관의 네트워크를 침입하게 되면 피싱 공격은 위험한 국면으로 치닫게 된다. 그곳에서는 수개월 동안(중앙값인 54 일에서 최대 700 일까지) 발각되지 않은 채 머물 수 있습니다.
이 기간 동안 사이버 범죄자들은 데이터를 탈취하고, 악성코드를 설치하며, 네트워크 관리자 권한을 탈취한 뒤, 결국 UHS를 마비시킨 것과 같은 랜섬웨어 공격을 감행할 수 있습니다. 환자들의 목숨이 달린 상황에서, 해당 시설이 거액의 몸값을 지불할 가능성이 높다. In fact, since 2016, a total of 172 ransomware attacks have cost U.S. healthcare organizations more than $157 million, according to a 2020년 2월 study by Comparitech, a consumer-facing tech services research site.
원격의료의 모범 사례 — 그리고 그 너머
의료 업계는 팬데믹 초기 몇 달을 겪은 뒤 더욱 탄탄해졌습니다. 전반적으로 더 강력한 암호화 및 보안 프로토콜을 도입했습니다. 옵텀(Optum)의 기업 정보 보안 부사장인 레빈은 “시작부터 부적절한 관행이 있었다”고 말했다. “그 이후로 모두가 한뼘 더 성장했다.”
예를 들어, 초기에 Zoom을 통해 이루어지던 원격의료 진료는 이제 의료 시스템 및 병원들이 자체적으로 개발했거나 제3자 클라우드 보안 업체로부터 라이선스를 취득한, 보안이 보장되고 HIPAA 규정을 준수하는 화상 회의 채널로 대체되었습니다. HIPAA 지침의 핵심 요소는 환자 건강 정보에 대한 개인정보 보호입니다. 이 기간 동안, 독자적인 원격의료 플랫폼을 개발하던 CISO들은 HIPAA 표준에 따라 암호화 및 다단계 인증 프로토콜을 구축하고 검증하기 위해 노력했다.
또한 레빈은 의료 업계의 CIO 및 CTO들에게 기기 보안과 데이터 보호를 보장하기 위해 다음과 같은 조언을 제시합니다:
엔드포인트 관리: 엔드포인트 보안을 강화하고 관리자 접근 권한을 관리하는 데 중점을 두십시오. 엔드포인트 탐지 및 대응(EDR) 소프트웨어인 을 사용하면, 신원 미상의 공격자가 기기에 대한 침입 시도를 탐지할 수 있습니다. 레빈은 또한 기기에서 애플리케이션이 실행되기 전에 이를 승인해 주는 ‘화이트리스트 소프트웨어’와 같은 도구를 사용할 것을 권장합니다.
직원 교육 실시: 정교한 피싱 공격과 “스푸핑” 공격은 신뢰가 두터운 직원이나 주의가 산만한 직원을 악용해 보안이 철저한 네트워크에 침투하려 합니다. 버라이즌의 연구에 따르면, 의료 정보 유출 사고의 무려 42%가 ‘직원 실수’ 에 기인하는 것으로 나타났다. 신입 사원 교육은 물론 지속적인 학습 및 역량 개발 과정에서도 이러한 위험 요소를 강조해야 하지만, 레빈은 “교육만으로는 위험을 100 % 완전히 제거할 수는 없다”고 지적한다.
보안 워크플로우 자동화: 과도한 업무 부담을 겪고 있는 IT 네트워크 관리자들에게 AI는 최고의 사이버 보안 동반자입니다.. 비지도 학습( ) 분야의 발전 덕분에 AI는 네트워크를 지속적으로 모니터링하여 접속 시도의 이상 징후를 감지하고, 의심스러운 활동을 실시간으로 표시할 수 있게 되었습니다.
Zero-trust 24/7: The zero-trust operational model assumes every actor within a security perimeter must be authenticated at all times. 모든 기기에서 발생하는 네트워크 접속 사례를 하나하나 파악하고 모니터링하며, 해당 기기들의 모든 접속 지점을 파악하는 데는 쉼 없는 노력이 필요합니다. 그렇긴 하지만, 레빈은 이것이 복잡한 의료 네트워크의 보안을 강화하는 데 있어 최선의 방법이라고 말한다.
팬데믹이 우리에게 보여준 것이 있다면, 원격의료를 포함한 의료 서비스는 항상 어느 정도의 네트워크 보안 취약성과 씨름해야 한다는 점입니다. 하지만 코로나1919 may 로 인해 촉발된 극심한 스트레스 테스트가 오히려 그 상황을 개선하는 데 도움이 되었습니다.
“사실 상황은 6개월 전보다 훨씬 더 안정적입니다,”라고 레빈은 말한다. “코로나19는 이제 우리가 함께 살아가야 할 현실이 되었습니다.” 우리는 원격의료가 이제 오랫동안 우리 곁에 남아 있을 것이라는 점을 잘 알고 있습니다. “이 덕분에 우리가 더 나은 관행을 도입하도록 크게 촉진되었습니다.”
일러스트: 댄 베자르

