랜섬웨어는 복잡하고 여러 단계로 이루어진 공격입니다.
의료 종사자들을 보호해 줄 만능 해결책은 없다.
대신, 이들은 이러한 위협에 대비해 포괄적인 보안 통제 체계를 마련해야 한다.
그리고 그들은 이러한 역량을 신속하게 개발해야 합니다.
이 기사에서는 의료 종사자들에게 바로 그 방법을 알려드릴 것입니다.
이 블로그 게시물은 의료 분야를 겨냥한 랜섬웨어 위협에 관한 3부작 시리즈의 2 편입니다.
이 시리즈의 1부인 ‘ ’에서는 다음 내용을 살펴보았습니다:
- 범죄자들이 왜 의료 서비스 제공업체를 랜섬웨어 공격의 표적으로 삼는가.
- 왜 현재의 랜섬웨어 대응 방식이 효과가 없는가.
- 의료 서비스 제공자가 랜섬웨어에 대해 선제적인 대응을 취해야 하는 이유.
이 글에서는 다음 내용을 살펴보겠습니다:
- 전형적인 랜섬웨어 공격의 양상과 진행 과정.
- 공급업체가 몸값을 지불하지 않고 랜섬웨어 문제를 해결하기 위해 어떤 조치를 취해야 하는가.
- 서비스 제공업체가 5단계에 걸쳐 랜섬웨어에 대한 효과적인 방어 체계를 구축하는 방법.
대화를 계속해 봅시다.
랜섬웨어 이해하기: 몸값 요구 메시지를 넘어
겉으로 보기에는 랜섬웨어 공격이 간단해 보입니다.
한 의료 종사자가 자신의 워크스테이션에 로그인하려고 합니다.
그들의 시스템이 멈춰버렸습니다. 그들은 로그인할 수 없습니다. 대신 알림이 표시됩니다.
이 알림은 공격자가 보낸 것입니다. 이 메시지는 공격자에게 몸값을 지불하면 시스템을 복구하고 데이터를 구할 수 있다고 제공자에게 알리고 있습니다.
서비스 제공업체는 몸값을 지불하거나 최근 백업본을 통해 서비스를 복구하려고 시도하게 되는데, 이 경우 마지막 백업 시점이나 복구 가능성 등 추가적인 어려움이 발생합니다.
이러한 형태의 랜섬웨어 공격은 흔히 발생하지만, 공격자가 최종 목표를 달성하기 위해 상당한 수의 대체 단계를 수행해야 할 수도 있으므로 공격 방식은 변화할 수 있습니다.
일부 사례에서는 공격자들이 요구한 몸값을 받은 후에도 공격 캠페인을 계속 이어가는 것을 목격한 바 있습니다.
랜섬웨어 공격의 더 자세한 모습은 다음과 같습니다.
공격 전 “낮고 느리게”
공격자는 서비스 제공자를 곤란한 처지에 빠뜨리기 위해 필요한 정보, 통제력 및 영향력을 확보합니다.
이를 위해 그들은 다음과 같이 했다:
- 서비스 제공업체의 네트워크에서 취약점을 스캔합니다.
- 피싱 사기( )와 같은 일반적인 공격을 감행하거나, 패치가 적용되지 않은 자산과 같은 알려진 취약점을 악용합니다.
- 상대의 취약한 시스템을 가로질러 이동하라.
- 그들의 환경에서 발판을 마련하십시오.
- 상대의 핵심 시스템에 대한 정보를 수집하십시오.
- 가능한 한 많은 민감한 데이터를 유출한다.
- 자신의 시스템을 주도적으로 관리할 수 있는 능력을 기르도록 한다.
공격 도중
공격자는 서비스 제공자에게 가능한 한 많은 문제를 일으킨 뒤, 몸값 요구서를 보냅니다.
이를 위해 그들은 다음과 같이 했다:
- 그들이 장악한 모든 핵심 시스템을 잠그십시오.
- 훔친 민감한 데이터를 유출하겠다고 협박한다.
공격 이후
공격자가 추가 공격을 감행할 수 있습니다. 대부분의 경우, 몸값을 지불하면 공격자가 다시 공격할 가능성이 높아집니다.
이를 위해 그들은 다음과 같이 했다:
- 환경 내에서 은밀한 거점을 유지하라.
- 네트워크에서 발견한 다른 취약점을 악용한다.
- 더 많은 데이터를 유출하십시오.
- 결국, 잠금 시스템이 다시 작동하여 데이터를 삭제하겠다고 위협하며 또 다른 몸값을 요구합니다.
요컨대, 공격자가 몸값을 요구할 때쯤이면 이미 너무 늦은 경우가 많습니다.
그들은 이미 그 순간을 준비하기 위해 며칠, 몇 주, 심지어 몇 달을 보냈습니다.
그리고 바로 그 순간, 의료진은 냉혹한 현실을 마주해야 합니다.
그들은 공격이 진행되는 동안 어떻게 방어해야 할지에 대한 통찰력을 얻을 수 있는 가시성이 부족했다.
아마도 그들은 공격자를 확실하게 퇴출시킬 수 있는 충분한 정보나 활용 가능한 데이터를 확보하지 못한 것으로 보입니다.
그리고 그들은 돈을 지불할 수밖에 없으며, 공격자가 다시 공격하지 않기를 바랄 수밖에 없을 것이다.
의료진이 이러한 상황을 예방할 수 있는 방법은 다음과 같습니다.
랜섬웨어 방어: 만능 해결책은 없다
랜섬웨어를 막을 수 있는 단일한 전략은 없습니다.
효과적인 방어 수단은 공격 그 자체만큼이나 복잡하고 다단계적이어야 한다.
의료 서비스 제공업체는 공격자의 공격 과정 전반에 걸쳐 광범위한 공격 및 방어 통제 수단을 마련하고 이를 효과적으로 활용해야 합니다.
효과적인 랜섬웨어 방지 보안 체계에는 다음 사항이 반드시 포함되어야 합니다:
공격 전
서비스 제공업체는 자사 네트워크로의 진입 장벽을 높이고, 기회주의적 공격을 당할 가능성을 줄여야 합니다.
이를 위해서는 다음을 수행해야 합니다:
- 모든 엔드포인트(해당 엔드포인트에서 실행되는 애플리케이션 포함)와 그곳에서 발생하는 모든 활동에 대해 항상 가시성을 확보하십시오.
- 모든 자산에 대해 정기적으로 패치를 적용하고, 업데이트하며, 설정을 조정하여 알려진 모든 취약점을 제거하십시오.
- 진행 중인 공격이 너무 멀리 진행되기 전에, 침해 징후를 선제적으로 탐지해야 합니다.
공격 도중
그들은 몸값을 지불할 수밖에 없다고 느끼지 않을 만큼 신속하게 공격을 해결하고 공격자를 퇴출시켜야 합니다.
이를 위해서는 다음을 수행해야 합니다:
- 공격의 근본 원인, 수평 확산 범위 및 공격자가 접근한 모든 요소를 파악하기 위해 공격을 조사하십시오.
- 공격이 더 이상 확산되지 않도록 환경 내의 나머지 모든 취약점을 모두 해결하십시오.
- 공격을 차단하고, 공격자를 퇴출시키며, 데이터 손실을 최소화하면서 시스템에 대한 통제권을 되찾으십시오.
공격 이후
그들은 보안 환경을 더욱 견고하게 구축하고, 공격자가 완전히 제거되어 다시는 네트워크를 침해할 수 없도록 해야 합니다.
이를 위해서는 다음을 수행해야 합니다:
- 공격자가 악용한 각 취약점의 모든 발생 사례를 찾아내어, 해당 공격자의 모든 자산에서 이를 해결하십시오.
- 공격자가 해당 환경 내에 여전히 보유하고 있을 수 있는 모든 잔여 접근 경로를 찾아내어 완전히 제거하십시오.
- 새로운 공격을 방지하기 위해 엔드포인트 환경의 전반적인 안정성과 보안을 지속적으로 개선합니다.
요컨대, 의료 기관들은 랜섬웨어로부터 시스템을 방어하기 위해 해야 할 일이 많습니다.
많은 의료 서비스 제공자들은 이러한 전략 중 적어도 몇 가지는 제대로 수행하지 못하고 있다.
일부 의료진은 이 중 어떤 것도 시행할 수 없습니다.
하지만 모든 의료 서비스 제공자는 — 최소한 — 잠시 시간을 내어 랜섬웨어에 대비하기 위해 필요한 모든 역량을 갖추고 있는지 확인해야 합니다.
의료 서비스 제공자들이 그 과정을 시작하는 방법은 다음과 같습니다.
대응 방안: 효과적인 랜섬웨어 방어 체계를 구축하기 위한 5단계
다음 단계를 따르면 다음과 같은 결과를 얻을 수 있습니다:
- 현재 랜섬웨어 방어 체계의 취약점을 파악하십시오.
- 발견할 수 있는 가장 중요한 공백을 채워 넣으십시오.
- 아무것도 없는 상태에서 시작하더라도 강력한 랜섬웨어 방어 전략을 수립하십시오.
그럼 시작해 봅시다.
1단계: 현재 랜섬웨어 방어 체계 평가하기
먼저, 랜섬웨어 공격의 각 단계에서 현재 랜섬웨어 위협에 대응할 수 있는 능력을 파악하기 위해 스스로에게 몇 가지 질문을 던져보십시오.
자신에게 물어보세요:
- 우리 환경에 있는 모든 자산에 대한 정확한 목록이 마련되어 있습니까?
- 해당 자산을 모니터링하고, 그 안에서 특정 IOC를 검색할 수 있을까요?
- 이 자산들은 항상 최신 패치가 적용되고, 업데이트되며, 올바르게 구성되어 있습니까?
- 침해된 자산이나 기타 위협을 얼마나 빨리 탐지할 수 있을까요?
- 공격자가 접촉한 모든 자산과 데이터를 파악할 수 있을까요?
- 사고를 얼마나 빨리 통제하고 복구할 수 있을까요?
- 공격자가 완전히 사라졌다는 것을 100% 확신하며 그를 퇴출시킬 수 있을까요?
- 이와 유사한 공격에 대비해 우리 환경을 얼마나 빨리 강화할 수 있을까요?
마지막으로, 스스로에게 물어보세요:
- 랜섬웨어 공격이 환자 치료 능력을 저해하기 전에 이를 탐지하고 대응할 수 있을까요? 아니면 몸값을 지불해야만 할까요?
2단계: 자산에 대한 포괄적인 가시성 확보
우선순위 측면에서, 먼저 파악한 가시성 격차를 반드시 해소해야 합니다.
가시성은 다른 모든 활동에 대한 토대가 되며, 그 효과를 배가시키는 역할을 합니다.
실질적으로 말하자면, 다음을 수행할 수 있는 역량을 키워야 합니다:
- 환경 내의 모든 엔드포인트와 해당 엔드포인트에 설치된 소프트웨어를 파악하십시오.
- 해당 자산 각각에 대한 패치 현황, 소프트웨어 버전, 구성 설정, 관리자 권한 및 알려진 취약점을 파악하십시오.
- 해당 자산과 사용자의 행동을 지속적으로 모니터링하십시오.
- 각 자산에 대한 측정 가능한 위험을 정의하고, 랜섬웨어 공격이 실제로 성공할 경우 발생할 수 있는 전개 과정과 영향을 분석하십시오.
관리 대상 자산과 비관리 대상 자산 모두에 대해, 또한 온프레미스 여부와 관계없이 모든 자산에 대해 이를 수행할 수 있는 역량을 갖추어야 합니다.
3단계: IT 보안 관리를 철저히 하세요
다음으로, IT 보안 관행을 개선하는 데 주력해야 합니다.
대부분의 랜섬웨어 공격은 환경 내의 알려진 취약점을 악용합니다.
철저한 IT 보안 관행을 유지하고 높은 진입 장벽을 구축해야 합니다.
실질적으로 말해, 올바른 IT 관리 습관을 유지하려면 다음을 할 수 있어야 합니다:
- 모든 자산에 대해 패치 적용률을 높은 수준으로 유지하고, 새로운 패치를 신속하게 적용합니다.
- 모든 소프트웨어와 운영 체제를 최신 버전으로 유지하십시오.
- 모든 자산에 대해 정책, 접근 권한 및 구성을 적용합니다.
- 모든 규제 요건을 준수하십시오.
조직은 이러한 조치를 원격으로, 대규모로, 그리고 통제 수단이 적절하게 적용되고 있음을 보장하는 폐쇄형 검증 시스템 내에서 수행해야 합니다.
4단계: 사고 대응 역량 구축
다음으로, 가시성 및 통제 메커니즘이 단순한 예방을 넘어 확장되도록 하십시오.
또한 이를 활용하여 공격을 차단하고 공격자를 신속하게 퇴출시킬 수 있어야 합니다.
실질적으로 랜섬웨어 사고에 대응하려면 다음을 수행할 수 있어야 합니다:
- 건강한 위생 기준을 도입하여, 모든 시스템에 대한 모니터링을 강화함으로써 공격 시도가 발생한 징후를 조기에 포착할 수 있도록 해야 합니다.
- 실시간 데이터와 장기 데이터를 결합하여 완전한 공격 체인을 파악합니다.
- 공격자가 시스템을 잠그고 데이터를 유출하기 전에 사고를 해결하십시오.
- 사고 사례를 통해 교훈을 얻고, 유사한 패턴에 대비해 선제적으로 방어 체계를 강화하십시오.
대부분의 최신 랜섬웨어 공격이 급속도로 확산되는 상황에 효과적으로 대응하려면, 이러한 각 조치를 거의 실시간으로 수행할 수 있어야 합니다.
5단계: 공구 재평가
마지막으로, 엔드포인트 도구를 면밀히 검토해 보십시오.
여러분의 도구는 이 기사에서 다룬 모든 역량의 근본적인 원동력입니다.
이러한 역량 중 어느 하나라도 부족한 부분이 있다면, 다음과 같은 상황이 발생할 가능성이 높습니다:
- 해당 기능을 구현하기 위한 도구를 아직 도입하지 않았습니다.
또는
- 현대적인 환경에 부적합한 도구를 배포했습니다.
가시성 확보, IT 환경 관리 및 사고 대응을 위해 도입한 도구들을 살펴보세요.
일상 업무에서 가치를 창출하지 못하는 도구를 모두 목록으로 작성해 보세요.
그런 다음, 각 도구에 대해 스스로에게 마지막 질문 하나를 던져보세요:
“이 도구들이 평상시에도 가치를 제공하지 못한다면, 랜섬웨어 공격이 발생한 상황에서 제가 필요로 하는 가치를 과연 제공해 줄 수 있을까요?”
답변으로 “아니오”를 듣는 도구는 무엇이든 교체할 때가 된 것이다.
랜섬웨어 공격을 막기 위해 적절한 도구를 도입하십시오
이 연재의 다음이자 마지막 기사에서는 관련 도구에 대해 심도 있게 다룰 예정입니다.
기존 도구들이 일반적으로 랜섬웨어를 막지 못하는 이유와, 이러한 현대적인 위협으로부터 효과적으로 스스로를 방어하기 위해 어떤 종류의 도구를 활용해야 하는지 설명해 드리겠습니다.
랜섬웨어에 대한 방어 체계를 구축하는 데 즉각적이고 전문적인 도움이 필요하시다면, 오늘 바로 및 로 연락하셔서 무료 상담 및 취약점 분석을 예약해 주십시오.

