“장대 위에서 스케이트 타기.”
스튜어트 베이커는 우리가 사랑하는 기술들이 새로운 형태의 테러를 통해 우리에게 역으로 위협이 될 것이라고 한때 이렇게 설명한 바 있습니다.

사실 그는 10여 년 전, 바로 그 제목의 정책 회고록을 집필한 바 있다(부제: ‘ : Why We Aren’t Stopping Tomorrow’s Terrorism’). 이는 오늘날의 랜섬웨어 위기와 미국 기업, 핵심 인프라, 그리고 정부 기관을 대상으로 한 기타 유형의 사이버 공격을 예고한 것이었다.
현재 베이커는 미국 국토안보부(DHS)에서 초대 정책 담당 차관보를 역임한 경력을 바탕으로, 스텝토 앤 존슨(Steptoe & Johnson LLP)에서 국토안보 및 사이버보안 업무 부문을 총괄하고 있으며, , ‘사이버법 팟캐스트(The Cyberlaw Podcast)’, 를 진행하고 있습니다. 이 팟캐스트는 사이버보안, 암호화폐, 개인정보 보호 및 정부 관련 최신 뉴스를 다루는 주간 ‘독창적인 종합 소식’ 프로그램입니다. (워싱턴 포스트( )는 베이커를 “현존하는 변호사 중 기술에 가장 정통한 인물 중 한 명”이라고 평가했다.)
따라서 그는 기업 및 기타 고객들이 사이버 보안 문제와 업계 규제를 잘 헤쳐나갈 수 있도록 지원하는 데 주력하고 있다. 그는 최근 ‘ ’의 엔드포인트(Endpoint) 와 인터뷰를 통해, 기업들이 클라우드 환경에서 저지르는 보안 실수, 사이버 보안을 강화하기 위한 바이든 대통령의 ‘’ 행정명령 이 미치는 영향, 그리고 대규모 보안 침해 사고를 예방하기 위한 간단한 사이버 위생 관행 의 필요성에 대해 이야기했습니다.
기업들은 어떤 사이버 보안 문제를 가장 우려해야 할까요?
지루하다는 소리를 들을 위험을 무릅쓰고 말하자면, 제 생각에 정답은 ‘지루한 일부터 먼저 해야 한다’는 것입니다. 그들은 네트워크를 관리하고 문제를 해결하는 데 필요한 모든 번거로운 작업을 직접 처리해야 합니다. 그냥 사람들이 하라고 하는 건 다 해보세요. 에 대한 소프트웨어 패치 적용은 그 목록에서 최우선 순위에 있습니다. 사람들이 겪는 문제의 상당수는 공격을 받기 전에 패치를 적용하지 않았기 때문입니다.
“사람들은 클라우드에서 어떤 어리석은 실수를 저지를 수 있는지 아직 제대로 인식하지 못하고 있는 것 같아요.”
사람들은 패치를 제대로 적용하지 않아서 항상 피해를 입곤 합니다. 에퀴팩스(Equifax)의 ‘ ’ 정보 유출 사건( )은 패치 오류로 인해 발생했습니다. 업데이트가 출시된 지 24 시간 또는 48 시간 이내에 소프트웨어 패치를 적용하지 않은 사용자는 모두 위험에 처해 있습니다. 게다가 패치를 적용할 수 있는 시간은 점점 줄어들고 있습니다.
이는 기업들에게 특히 위험한데, 기업들은 패치를 단순히 설치하고 운에 맡기기보다는 테스트를 거치고 싶어 하기 때문이다. 최신 소프트웨어 버전을 확보하는 것부터, 자신의 시스템에서 확실히 작동할 것이라고 확신할 수 있는 버전을 확보하는 것, 그리고 이를 설치하는 단계까지 이어지는 절차가 필요합니다. 그건 아주 빨리 처리해야 할 일입니다.
클라우드 컴퓨팅의 사용이 증가함에 따라 어떤 사이버 위험 요소들이 있다고 보십니까?
사람들은 클라우드에서 어떤 어이없는 실수를 저지를 수 있는지 아직 제대로 인식하지 못하고 있는 것 같습니다. 클라우드( )는 여러 면에서 더 안전하지만, 실수로 인해 데이터가 유출될 수 있는 위험도 내포하고 있습니다. 다시 말해, 사람들은 지나치게 자신감이 넘칠 수도 있고, 아니면 자신이 소유한 온프레미스 서버 네트워크를 다룰 때는 배울 필요가 없었던 방식으로 클라우드를 다루는 법을 배우고 있을 수도 있습니다.
[함께 읽어보세요: IT 분야의 가시성 위기를 설명하는 5 가지 차트]
워크로드를 클라우드로 이전함에 따라, 네트워크와 인터넷 간의 물리적 분리가 사라지게 되었습니다. 그리고 우리는 인증에 전적으로 의존하고 있으며, 어쩌면 다른 사람들이 수행하는 인증에 의존할 수도 있습니다. 그리고 인증 절차를 가장 중요한 방어선으로 여기는 법을 배우는 것은, 다시 말해, 어느 정도 문화적 변화가 필요한 일입니다. SolarWinds 해킹 사건에서 우리는 확실히 그 사실을 목격했습니다. 공격자들은 인증 사기를 이용했다. 결국 마이크로소프트는 “네, 인증 관리 방식이 사람들이 아마도 취해서는 안 될 지름길을 택하도록 부추기는 경우가 많습니다”라고 말하며 이 논의를 마무리했습니다.
어떤 사업 분야가 사이버 공격에 가장 취약하다고 생각하시나요?
오랫동안 사람들은 “글쎄, 당연히 돈이 있는 사람들과 고객 데이터를 많이 보유한 사람들이겠지”라고 말해왔죠. 그 점에 덧붙이자면, 지금은 중단할 여유가 없는 시스템을 운영하는 사람들도 포함해야 할 것 같습니다. 즉, ‘ ’ 랜섬웨어()에 감염될 위험이 있는 사람들을 말합니다. 아마도 그 분들이 제가 가장 걱정하게 될 사람들일 것 같습니다.
기업용 소프트웨어 중 어떤 분야가 가장 취약한가?
기업들이 에서 소프트웨어 를 관리하는 데 사용하는 제품 중, 아직 수명 주기가 끝난 것은 아니지만 판매자에게는 더 이상 큰 매출 성장 전망이 없을 것으로 보이는 단계에 이른 제품들이 걱정됩니다. 이 제품은 자신만의 틈새시장을 찾아냈고, 그 틈새시장을 채워나갔으며, 현재 그 틈새시장을 대상으로 서비스를 제공하고 있습니다. 그리고 그건 꽤 큰 수익을 낼 수 있습니다. 그런 방식으로 10년 이상 소프트웨어 제품 회사를 운영할 수도 있습니다.
[ 2021편: 소프트웨어 관리 방식을 재검토할 때가 되었나요?]
하지만 그 시점에서 제품을 최대한 활용하려는 유혹이 상당히 크다. 귀사는 기존 고객이나 이미 특정 분야에 속해 있는 사람들로부터의 매출을 기대하고 있습니다. 새로운 고객을 많이 확보할 수는 없으니, [따라서] 기존 고객으로부터 최대한 많은 수익을 창출해야 합니다. 즉, 가격을 인상하고, 어쩌면 더 중요한 것은 비용을 절감하는 것을 의미합니다.
소프트웨어 제품을 판매하는 기업들이 보안 측면에서 대충 넘어가려는 유혹에 빠질까 봐 걱정됩니다. 그리고 보안 침해 사고가 발생한 뒤에는 그런 비난이 쏟아지곤 합니다. 솔라윈즈 사건과 관련해 우리는 확실히 그런 이야기를 들었습니다. 그리고 저는 그것이 정말 우려스러운 일이라고 생각합니다. 왜냐하면 기업들이 그렇게 행동하는 것은 지극히 합리적인 일이기 때문입니다. 따라서 해당 서비스의 구매자라면, 자신이 의존하고 있는 제품의 수명이 5년 후일 수도 있고 10 년 후일 수도 있다는 사실을 알게 된다면 불안해하기 시작해야 합니다. 그건 제가 걱정할 만한 점 중 하나일 겁니다.
“소프트웨어 제품을 판매하는 기업들이 보안 측면에서 대충 넘어가려는 유혹에 빠질까 봐 걱정됩니다.”
또한, 기업 내부 및 기업용 소프트웨어와 깊이 연동되어야 하지만, 정작 인터넷에 직접 노출되어 있어 공격 대상이 되기 매우 쉬운 보안 시스템에 대해서도 우려를 표하고 싶습니다. 보안 시스템을 악용하는 공격은 앞으로도 계속 나타날 것이라고 생각합니다.
지난 몇 년 동안 랜섬웨어 공격이 증가한 이유는 무엇이라고 생각하시나요? 공격 건수가 실제로 늘어난 것일까, 아니면 단순히 성공률이 높아진 것일까?
랜섬웨어의 비즈니스 모델은 훨씬 더 정교해졌습니다. 사이버 범죄자들은 이제 고객별로 가격 차별을 하는 방법을 알고 있다. 그래서 그들은 경제적으로 여유가 있는 사람들에게는 훨씬 더 많은 돈을, 경제적으로 여유가 적은 사람들에게는 더 적은 돈을 요구하고 있는 셈이다. 그리고 이들은 접근 권한을 악용해 암호화 기능을 설치할 뿐만 아니라, 데이터를 훔친 뒤 이를 바탕으로 추가 수익을 갈취하고 있습니다.
1860s년에 시카고에서 탄생한 돼지 가공 산업은 “꽥꽥거리는 소리만 빼고 모든 것을 가공한다”는 슬로건으로 유명해졌습니다. 그리고 제 생각에는 랜섬웨어에서도 바로 그런 현상이 나타나고 있는 것 같습니다. 그들은 비명 소리만 빼고 모든 것을 수익화할 방법을 모색하고 있다. 그들이 훔치는 데이터, 제공해야 할 서비스를 실제로 수행하는 데 있어 해당 소프트웨어의 중요성, 고객 관계의 민감성 등 덕분에, 유출된 고객 데이터는 완전히 금전적 가치로 환산된다(또는 오히려 그 데이터가 유출될 수 있다는 위협 자체가 완전히 금전적 가치로 환산된다).
“랜섬웨어 공격자들의 수법이 점점 더 정교해지고 있는데, 이는 이 분야에서 벌어들일 수 있는 돈이 훨씬 더 많기 때문입니다.”
이러한 모든 요인들로 인해 랜섬웨어는 단순히 ‘스크립트 키디’들이 일으키는 성가신 문제에서, 공격자 입장에서는 막대한 자금을 투자할 가치가 있는 대상으로 변모했습니다. 그리고 바로 그런 현상이 지금 일어나고 있습니다. 공격자들의 실력이 점점 더 좋아지고 있는데, 그 이유는 이 분야에서 벌 수 있는 돈이 훨씬 더 많기 때문이다.
기업이 모범적인 보안 관행을 준수하도록 요구하는 법과 규제가 가장 엄격한 곳은 어디인가요?
정부가 모범 사례에 가장 큰 관심을 보이고 가장 많은 인센티브를 제공하는 산업 및 기관으로는 아마도 금융 서비스 , 국방부, 군수 공급업체, 그리고 전력 공급업체 등이 있을 것입니다. 규제와 모범 사례를 결합한 접근 방식이 가장 큰 성과를 거둔 분야는 금융 서비스 분야로, 이 분야에서는 재정적·규제적 제재가 매우 무겁게 부과되는 것으로 인식되고 있다. 따라서 모범 사례를 끊임없이 혁신하려는 데에는 비즈니스적, 규제적 이유가 있습니다.
방위 산업 기반 분야에서는 그다지 성과를 거두지 못했다. 이는 부분적으로 해당 기업들이 매우 이질적인 집단이며, 보안에 대한 비용 지출 및 투자 능력도 천차만별이기 때문입니다.
“‘규제와 모범 사례의 결합(regulation-plus-best-practice)’이 가장 큰 성과를 거둔 분야는 금융 서비스 분야로, 이곳에서는 혁신을 추진해야 할 사업적·규제적 이유가 존재한다.”
또한 이러한 서비스를 제공하는 업체들이 종종 시장 지배력을 행사하기 때문에 정부의 권한도 제한을 받는다. 국방부가 규정 준수와 관련해 지나치게 많은 것을 요구한다면, 정치적으로 반발을 불러올 것이다.
공공사업체와 에너지 공급업체도 공격을 받고 있는 것으로 보이는데, 이들에 대해서는 어떻게 되나요?
전력: 확신이 서지 않습니다. 물론, 보안 및 전력 공급업체에 대한 관심이 매우 높습니다. 하지만 우리가 그곳에서 돈 값을 하고 있는지, 그들이 돈 값을 하고 있는지, 나는 잘 모르겠다.
[관련 기사: 에너지 사이버 보안, 규제 당국의 최대 우려 사항으로 부상]
전력 시스템에서 가장 큰 우려 사항은 IT 보안이 아니라 운영 보안입니다. 디지털 운영 시스템에서 보안을 확보하는 방법을 이해하는 사람은 그리 많지 않습니다.
악몽 같은 상황은 전기가 나갔다가 다시 들어오지 않는 것입니다. 그리고 전력 회사라면 ‘합격’ 또는 ‘불합격’으로 평가받게 됩니다. 전력을 공급했는지, 그렇지 않았는지에 따라 결정되는 것이죠. 새로운 패치를 설치한다고 해서 시스템을 중단시키지는 않습니다. 그러니 질문은 이렇습니다. 전원을 차단하지 않고 어떤 부분을 수리할 수 있을까요? 보호를 위해 필요한 경우 패치를 적용하고, 시스템을 보호하며, 필요하다면 서비스를 중단하는 등의 문화가 예전만큼 정착되어 있지 않은 것이 걱정됩니다.
사이버 보안 정보 공유를 의무화하는 바이든 대통령의 행정 명령이 성공할 것이라고 생각하십니까?
저는 그 명령이 주로 정부 계약업체의 사이버 보안과 정부 자체의 사이버 보안을 대상으로 한 것이라고 보았습니다. 소프트웨어 공급업체가 문제를 발견했을 때, HHS 고객사에는 이를 공개하더라도 DHS 고객사에는 공개하지 않을지도 모른다는 우려가 제기되었다. 모든 책임을 고려할 때, 이는 매우 야심 찬 의뢰입니다. 그들이 이미 맡은 일을 해낼 수 있다는 것을 알기 전까지는, 그들이 더 해야 할 일이 있다고 단정 짓기에는 아직 이르다고 생각합니다.
앞으로 사이버 공격과 정보 유출은 어떻게 발전하고 변화할 것이라고 보십니까?
이 문제를 임시방편으로 해결할 수 있다는 환상은 이제 끝이 났습니다. 하지만 우리는 그 의미가 무엇인지 아직 완전히 받아들이지는 못했습니다. 다시는 공격으로부터 안전한 시스템을 갖지 못할지도 모릅니다. 따라서 공격 발생 가능성을 줄이기 위해 다른 방법들 을 찾아야 합니다.
이는 공격을 누구의 소행인지 규명하고, 공격자를 처벌하며, 공격으로 인한 이득을 차단하기 위한 더 나은 메커니즘이 필요하다는 뜻입니다. 담을 넘어오는 사람들에 대한 처벌을 더욱 강화해야 합니다. 그들은 모두 IT 분야에서 큰돈을 벌 수도 있을 만큼 똑똑한 사람들입니다. 또한 그들이 IT 분야에서 다른 일을 해봐야겠다고 생각하게 될 정도로 인센티브 체계를 바꿔야 합니다.

