2022 에는 전 세계적인 ‘’ 사이버전 의 확산과 랜섬웨어 조직들의 잔혹한 행각을 비롯해, CISO들의 등골이 오싹해지고 털이 곤두서게 만드는 기사들이 끊이지 않고 실려 왔다.
다음은 기업 리더들이 가장 우려해야 할 추세이며, 향후 수년 동안 공포와 불안감을 불러일으킬 수 있는 것들입니다:
펌웨어 결함이 급증하고 있다
펌웨어는 하드웨어와 소프트웨어를 실행하는 다른 장치들 간의 인터페이스를 제공합니다. 따라서 이는 공격자들에게 엔드포인트에 대한 접근 권한을 부여하여, 그들이 오랫동안 탐지되지 않은 채 활동할 수 있게 합니다.
“모든 소프트웨어에는 취약점이 있으며, 펌웨어 역시 결국 소프트웨어일 뿐입니다.”로저 톰슨, ReversingLabs 기술 제품 매니저
공격자들은 점점 더 기기의 펌웨어를 표적으로 삼아 성공적으로 침투하고 있다. 최근의 사례로는 ‘ ’인 ‘CosmicStrand’가 있는데, 이는 통합 확장형 펌웨어 인터페이스(UEFI)를 악용하며, 러시아의 악성코드 방지 업체인 카스퍼스키 랩(Kaspersky Lab)에 의해 최초로 공개되었습니다. 이 해킹은 H81 칩셋을 표적으로 삼으며, 성공할 경우 기기에서 실행 중인 보안 소프트웨어를 무력화합니다.
2022년에는 심각한 펌웨어 취약점의 수가 계속 증가했다. 지난 2월, 보안 업체 Binarly는 UEFI 펌웨어 소프트웨어의 일종인 ‘ InsydeH2O’에서 심각한 취약점을 발견했다. 이러한 취약점은 컴퓨터 운영 체제의 작동을 지원하기 위해 소프트웨어에 독립 BIOS 개발자(IBV)의 코드를 사용하는 모든 공급업체에 영향을 미쳤습니다. Binarly는 ‘ ’ 블로그 게시물( )을 통해 후지쯔, 지멘스, 델, HP, HPE, 레노버, 마이크로소프트, 인텔 등 여러 공급업체의 제품에서 취약점이 발견되었다고 보고했습니다.
“우리는 끊임없이 경쟁을 벌이고 있으며, [기술] 스택 내에서 보안 기준선이 점점 낮아지고 있습니다.”라고 소프트웨어 공급망 보안 플랫폼을 제공하는 ReversingLabs의 기술 제품 관리자이자 악성코드 방지 및 펌웨어 보안 전문가인 로저 톰슨은 말합니다. “모든 소프트웨어에는 취약점이 있으며, 펌웨어도 결국 소프트웨어일 뿐입니다.” 그는 기업들이 엔드포인트를 더 많이 도입함에 따라 펌웨어를 겨냥한 공격이 늘어날 수밖에 없으며, 이로 인해 전반적인 공격 표면이 확대될 것이라고 말합니다.
고도로 정교한 지속적 위협이 네트워크 내에 도사리고 있다
“제로 트러스트” 보안 접근 방식의 기본 전제는 IT 환경이 이미 침해되었으며, 공격자들이 이미 수많은 서버와 엔드포인트 내부에 침투해 있다는 것입니다. 보안팀은 아직 어느 것들인지 파악하지 못하고 있다. 초기 침해 발생 후 도난당한 인증 정보가 를 통해 로 측면 이동을 하는 데 활용되므로, 공격자가 조직 내부로 침투하는 즉시 이를 차단하는 것이 여전히 필수적입니다.
”물리적 전쟁에 대해서는 명확한 규칙이 있지만, 사이버 전쟁에 대해서는 제네바 협약에 명시된 명확한 규칙이 없다. 세상은 마치 무법천지나 다름없습니다.”톰 커크햄, 커크햄 IT 최고경영자(CEO) 겸 최고정보보안책임자(CISO)
제로 트러스트는 사람, 시스템, 기기가 지속적으로 인증되어야 한다는 전제를 바탕으로 하는 기술 아키텍처입니다. Analysts expect the value of the global zero-trust market to reach $126 billion by 2031, up from $24 billion in 2021.
네트워크 분할 검증 및 시각화 솔루션을 제공하는 네트워크 퍼셉션(Network Perception)의 CEO 로빈 베르티에(Robin Berthier)는 “이 모델은 전통적으로 내부 행위자들의 악의적인 활동으로 인해 네트워크를 위험에 노출시켜 온 ‘신뢰하되 검증하라(trust but verify)’는 접근 방식과는 극명하게 다르다”고 말했다. 그는 이 보안 아키텍처에 대한 높은 관심이 부분적으로는 바이든 대통령이 2021년 5월 에서 발령한 ‘제로 트러스트()’ 행정명령( ) 에 기인한다고 말하며, 이 명령은 연방 정부가 제로 트러스트를 도입하도록 의무화하고 있다고 설명했다. 다양한 해석이 존재하지만, NIST 800-207, 포레스터(Forrester)의 ZTX, 가트너(Gartner)의 CARTA와 같은 제로 트러스트 표준들이 등장하고 있다.
랜섬웨어는 여전히 골칫거리로 남아 있다
랜섬웨어 ‘ ’는 여전히 막대한 손실을 초래하고 있다. According to Cybersecurity Ventures, the cost of ransomware attacks is expected to reach $265 billion by 2031, up from $20 billion in 2021. 비용에는 생산성 및 매출 손실, 데이터 유출 사고 수습 비용, 규제 당국의 과징금 등이 포함됩니다.
악성코드 방지 소프트웨어 제공업체인 Webroot는 LockBit을 가장 활발하고 성공적인 랜섬웨어 그룹 2022’s 위로 선정했습니다.. 이 조직은 수년 동안 랜섬웨어-어-서비스(RaaS)를 제공해 왔지만, 여전히 전술을 발전시켜 나가고 있다. 이 해킹 집단은 데이터에 대한 몸값을 요구하고, 몸값을 지불하지 않을 경우 데이터를 공개하겠다고 위협하는 것 외에도 분산 서비스 거부(DDoS) 공격도 감행하고 있다.
컨설팅 회사 커크햄 IT(Kirkham IT)의 CEO 겸 CISO인 톰 커크햄은 “ 자동화 기술이를 통해 점점 더 쉽게 접근 가능해짐에 따라, 전반적으로 공격 건수가 증가하고 있다”고 말했다. “[단체들은] 접근 방식이 점점 더 정교해지고 있다.” 심지어 고용할 수 있는 랜섬웨어 전문 업체들까지 등장했습니다. “그들은 특정 개인을 표적으로 삼아, 그 사람의 관심을 직접 끌고 그 사람의 가까운 지인들 사이로 파고들기 위해 맞춤형 전략을 펼칠 것입니다.”
공급망은 여전히 취약한 상태다
소프트웨어 공급망에 대한 가시성을 확보하는 것은 끊임없는 고민거리입니다. 오픈 소스, 상용, 클라우드, 타사 솔루션 등 모든 종류의 소프트웨어와 서비스를 고려할 때, 코드에 악용될 수 있는 결함이 없도록 보장하는 것은 어려운 일입니다.
포레스터(Forrester)의 수석 애널리스트 샌디 카리엘리(Sandy Carielli)는 이 리서치 기업이 주최한 ‘ 보안 및 리스크 포럼( Security & Risk Forum)’에서 “공급망에서 비롯된 제3자 리스크나 제3자 소프트웨어 구성 요소 내의 취약점은 여전히 외부 요인으로 인한 보안 침해 사고의 주요 원인으로 작용하고 있다”고 말했다. “조직의 생태계에는 그 어느 때보다 많은 제3자가 포함되어 있을 것입니다.”
미국 사이버보안·인프라보안국(CISA)은 소프트웨어 공급망 보안을 강화하기 위한 방안의 일환으로, 제품에 포함된 소프트웨어 구성 요소의 목록인 소프트웨어 부품 명세서(SBOM)의 사용을 적극적으로 장려해 왔다. SBOM은 조직이 사용하는 상용 및 오픈소스 소프트웨어 내에 포함된 소프트웨어 구성 요소에 대한 가시성을 높여줍니다.
지정학적 위험이 눈덩이처럼 불어나고 있다
올해 한 가지 분명해진 점이 있다면, 지정학적 위험은 사이버 위험과 밀접하게 연관되어 있다는 사실입니다. 새로운 분쟁이 발생할 때마다 사이버 공격의 위험은 더욱 커집니다. 2022년 2월년 러시아의 전면 침공 이전부터 우크라이나의 공공, 에너지, 미디어, 금융, 기업 및 비영리 부문에 대한 사이버 공격이 거세졌다. 그 이후로 러시아의 사이버 공격으로 인해 의약품, 식량 및 구호 물자의 유통이 차질을 빚고 있다는 사실이 ‘ ’의 유럽의회 브리핑 자료( )를 통해 밝혀졌다.
“오늘날 CISO들에게 가장 위험한 잠재적 추세는 우버(Uber)식 법적 위협에 대한 두려움 때문에 어떤 조치도 취하기를 주저하는 것입니다.”사이버러리(Cybrary)의 위협 인텔리전스 수석 이사 데이비드 메이너
브리핑 보고서는 “[사이버 공격의] 영향은 기본 서비스 이용 차질에서부터 데이터 도난, 딥페이크 기술을 포함한 허위 정보 유포에 이르기까지 다양했다”고 밝혔다. “또 다른 악의적인 사이버 활동으로는 ‘ ’ 피싱 이메일 발송, 분산 서비스 거부(DDoS) 공격, 데이터 삭제형 악성코드, 백도어, 감시 소프트웨어 및 정보 탈취형 악성코드의 사용 등이 있습니다.” 서구에서도 핵심 인프라가 점점 더 표적이 되고 있다 .
중국이 대만을 향해 군사적 위협을 강화함에 따라, 대만 정부는 재래식 군사력을 강화하는 한편 사이버 복원력도 높이고 있다. 미국 하원의장 낸시 펠로시의 방문에 따라 대만을 겨냥한 사이버 공격이 증가했다. 전자 전광판이 펠로시 의원의 방문에 반대하는 메시지를 표시하도록 강제로 동원되었다.
커크햄은 “권위주의 국가와 민주주의 국가를 막론하고 전 세계적으로 불안이 너무나도 만연해 있다”고 말했다. “실물 전쟁에 대해서는 명확한 규칙이 있지만, 사이버 전쟁에 대해서는 제네바 협약에 명시된 명확한 규칙이 없다.” “보호와 보안 측면에서 보면, 밖은 마치 무법천지나 다름없습니다.” 커크햄은 서방 국가들이 러시아나 이란으로부터 더 많은 대규모 공격을 받지 않은 것에 대해 놀라워하고 있다.
법적 불확실성이 긴 그림자를 드리우고 있다
2022년 10월년 초, 샌프란시스코의 연방 배심원단은 우버의 전 최고보안책임자(CSO)인 조 설리반이 연방거래위원회(FTC)에 데이터 유출 사고와 관련된 사실을 은폐한 혐의로 유죄 평결을 내렸다. 정부는 설리번이 해커들에게 입막음 비용을 지급하고 정보 유출 사실을 신고하지 않음으로써 진행 중이던 연방거래위원회(FTC)의 조사를 방해했다고 주장했으며, 이 주장이 받아들여졌다. 설리번에게는 아직 형이 선고되지 않았지만, 이번 판결은 CISO들의 주목을 받고 있다.
사이버 보안 및 IT 인력 개발 플랫폼인 ‘사이버러리(Cybrary)’의 위협 인텔리전스 담당 수석 이사 데이비드 메이너는 “오늘날 CISO들에게 가장 위험한 잠재적 추세는 우버(Uber) 사례와 같은 법적 위협에 대한 두려움 때문에 어떤 조치도 취하기를 주저하는 것”이라고 말했다. 판결이 내려진 후, 그는 사설 사이버 보안 소셜 및 네트워킹 그룹들이 이 판결이 자신들에게 어떤 의미를 지니는지에 대해 “열띤 토론”을 벌였다고 말했다. 아직 선고가 내려지지는 않았지만, 실제 징역형이 선고될 가능성이 있다.
[관련 기사: 만약 누군가 징역형을 받아야 한다면, 우리는 ‘음성 피싱’을 고안해 낸 사람들에게 한 표를 던지겠다]
“이는 CISO들이 벌금에 대해 걱정하던 과거와는 완전히 다른 변화입니다,”라고 메이너는 말합니다. “이제 그들은 수년이 지난 뒤, 비상 상황에서 취한 조치들이 불법으로 간주될 수 있는지 여부를 배심원들이 판단해야 할지도 모른다는 점을 우려하고 있다.” “이러한 두려움은 조직이 보안 침해 사고에 대응할 때 마비 상태로 인해 아무런 조치를 취하지 못하게 하거나, 심지어 더 많은 행정적 절차를 거쳐야 하는 결과를 초래합니다.”
2023 이 2022보다 덜 고통스러울 가능성은 거의 없으며, 기업들과 그 기업의 CISO들은 이 사실을 잘 알고 있다. 의 설문조사( )에 따르면, Spiceworks Ziff Davis 소속 IT 전문가 1.400 명 이상을 대상으로 한 조사 결과, 보안 예산은 생산성 애플리케이션과 같은 기업 기술 투자 분야를 앞지를 것으로 나타났으며, 보안 지출은 소프트웨어 예산의 11%, 하드웨어 예산의 7%, 클라우드 서비스 예산 의 6%를 차지할 것으로 전망된다.
CISO들은 그 많은 자금이 제대로 쓰이기를 바랄 수밖에 없다.

