사이버 보안 분야에서는 늘 보도할 거리가 넘쳐났는데, 2022 년에는 정말 놀라운 사건들이 몇 건이나 터졌습니다.
도둑들이 1 백만 장 이상의 도난 신용카드 정보 를 다크웹에 유출했고, 데이터 유출 사고 이후 주요 기업들을 상대로 집단 소송 이 제기되었으며, 기업들은 수백만 명의 고객에게 영향을 미치는 개인 정보 도난 피해를 입었습니다.
관련된 사람들의 이름은 바뀌고 사건의 규모도 들쑥날쑥하지만, 안타깝게도 이런 종류의 소식은 이제 흔한 일이 되어버렸다. 앞으로 CISO들에게 중요한 것은, 완전히 새로운 트렌드는 물론 기존 트렌드를 형성하는 중요한 촉매 요인을 포함하여, 기업의 디지털 리스크에 가장 큰 영향을 미칠 사건들입니다.
이를 염두에 두고, ‘ ’의 담당자인 가 2022년 동안 가장 중요한 사건들을 살펴봅니다.
소프트웨어 공급망 보안 강화
2020년에 발생한 ‘ ’ SolarWinds 공급망 공격과, Log4j년 에서 알려진 제로데이 취약점 공격으로 인해 기업들이 2022년까지도 대응에 분주했던 이후, 전 세계의 경영진들은 현대 조직의 기반이 되는 소프트웨어에 얼마나 상호 의존하고 있는지 깨닫게 되었습니다.
”공급망을 제대로 파악해야 합니다. 또한 귀사가 보유한 모든 소프트웨어 구성 요소는 물론, 공급업체의 구성 요소까지 모두 파악해야 합니다.”Trail of Bits의 소프트웨어 보증 부문 부사장 닉 셀비
소프트웨어 공급망 은 오픈소스 애플리케이션 및 라이브러리의 보안부터 타사 공급업체의 제품에 이르기까지, 소프트웨어 개발 및 조달과 관련된 거의 모든 요소를 포괄합니다. 여기에는 의 제3자 의 보안 관행 및 인프라도 포함됩니다.
소프트웨어 공급망 보안 강화의 필요성에 힘입어, 올해는 제품에 포함된 소프트웨어 구성 요소의 목록인 소프트웨어 부품 명세서(SBOM)의 도입이 새로운 수준에 도달했습니다. 조치가 시급하다는 점을 보여주는 한 가지 예로, 바이든 대통령이 국가 사이버 보안 강화를 위해 발령한 2021 호 행정명령( )은 연방 정부에 소프트웨어를 공급하는 업체들이 자사 제품에 포함된 모든 구성 요소에 대한 SBOM을 제공하도록 요구하고 있습니다.
핵심 요점: “소프트웨어 종속성을 이해하는 것은 정말로 중요합니다.”라고 소프트웨어 보안 컨설팅 업체인 Trail of Bits의 소프트웨어 보증 부문 부사장인 닉 셀비(Nick Selby)는 말합니다. “자사의 공급망을 제대로 파악해야 합니다. “또한 귀사가 보유하고 있는 모든 소프트웨어 구성 요소는 물론, 공급업체가 제공하는 구성 요소까지 모두 파악해야 합니다.” 그는 제3자 공급업체가 완전한 SBOM을 보유하고 있지 않다면, 해당 라이브러리에 포함된 종속성 목록을 제공해야 한다고 말합니다. 이는 구매자인 여러분에게, 판매자가 자신이 판매하는 제품에 들어가는 코드에 대해 어느 정도 통제권을 가지고 있음을 알려줍니다.
우버 해킹 사건으로 CISO들이 경계 태세를 강화했다
지난 10월, 우버의 전 CISO이자 전 연방 검사였던 조지 C. 윌리엄스( )가 사법 방해 및 알려진 중범죄 사실을 은폐한 혐의로 유죄 판결을 받고 연방 법원에서 형을 선고받자, 미국 전역의 CISO들이 이에 주목했다.
“[정보 유출에 대해 침묵하는 것은] 단순히 본인이나 회사에 민망한 일을 은폐하는 것이 아닙니다.”마크 라쉬, 변호사 겸 전 연방 검사, 코르만 잭슨 앤 크란츠
이번 유죄 판결은 2016 디지털 침입 사건과 관련해 그가 NDA 소속 공격자들에게 금전을 지급한 데서 비롯된 것이다. 우버의 전 최고정보보안책임자(CISO) 조셉 설리번은 해당 지급금이 우버의 버그 바운티 프로그램의 일환이었다고 주장했다. 연방 검찰은 이러한 행위가 뇌물 제공이자 은폐 행위라고 밝혔으며, 설리번이 해커들에게 해킹 사실을 비밀로 하고 데이터를 훔친 사실을 부인해 달라고 요청했다고 전했다. 특히, 당시 우버는 이전의 데이터 유출 사건과 관련해 여전히 연방거래위원회(FTC)의 조사를 받고 있던 중이었다.
많은 CISO들은 이번 판결을, 정보 유출 사실을 공개하지 않은 CISO들을 연방 정부가 기소할 것이라는 경고로 받아들였다. 사실, 이번 판결은 법무부가 더 솔직하게 공개하고 처리했어야 한다고 판단한 위반 사실을 은폐한 것에 관한 것이었다.
요점: 법률 전문가들은 CISO들이 보안 사고에 대한 상세한 기록을 보관하고, 규제 당국자, 판사, 배심원들이 언젠가 그 서신을 읽을 수도 있다는 가정 하에 이메일 및 기타 채널을 통해 소통할 것을 권고합니다.
전 연방 검사이자 코르만 잭슨 앤 크란츠(Kohrman Jackson & Krantz) 로펌의 변호사인 마크 라쉬는 경영진들에게 자사에서 발생한 데이터 유출 사고나 버그 바운티 프로그램에 대해 솔직하게 대응할 것을 조언한다. 의 ‘Security Current’ 팟캐스트 인터뷰에서 그는, 조직이 보안 침해 사고를 보고하지 않기로 결정할지라도, 경영진은 적어도 그러한 결정을 내리는 과정이 타당했음을 입증해야 한다고 말했다.
[관련 기사: 버그 바운티 사냥꾼들이 막대한 보상을 받는 이유]
“이것은 단순히 본인이나 회사에 민망한 일을 덮어두는 것이 아닙니다,”라고 그는 말했다. “데이터 유출 사고를 보고하는지, 아니면 보고하지 않는지에 대해서는 충분한 정보를 바탕으로 한 결정이 있습니다.” 또한 변호사의 조언을 바탕으로 결정을 내리고 있는지 확인해야 합니다.”
펌웨어 관련 위험이 심화되었다
2021호에서는 컴퓨터 하드웨어와 운영 체제 간의 상호 작용을 관리하는 펌웨어 를 노린 ‘’ 해킹 사례를 다룬 바 있습니다. 펌웨어의 취약점은 기업 내부에 대한 부러울 정도로 광범위한 접근 권한을 제공합니다.
2022년 초, 보안 연구원들은 공격자가 펌웨어를 은밀하게 감염시키는 데 도움을 주는 ‘ ’ CosmicStrand 로 알려진 정교한 해킹 기법을 발견했습니다. 또한, 올해는 ‘ ’의 결함( )을 악용한 펌웨어 공격이 발생하여 70 개 이상의 레노버 노트북 모델에 영향을 미쳤으며, ‘’의 취약점( )으로 인해 운영 기술(OT) 및 사물인터넷(IoT) 기기가 노출되기도 했습니다.
핵심 내용: 미국 국토안보부(DHS)와 상무부가 공동으로 발간한 ‘ ’ 보고서( )에 따르면, “펌웨어 계층의 보안은 종종 간과되지만, 이는 기기 내 단일 장애 지점(SPOF)이며, 공격자가 대규모로 기기를 침해할 수 있는 가장 은밀한 방법 중 하나”라고 한다.
기업은 최소한 최신 통합 확장 가능 펌웨어 인터페이스(UEFI) 사양의 기술적 요구 사항을 반드시 이행하고, UEFI 보안 부팅(Secure Boot)과 같은 기능이 제대로 구현되어 있는지 확인해야 합니다. CHIPSEC과 같은 도구를 활용하면 제품 구매 전 실사 절차의 일환으로 펌웨어에 대한 보안 검토를 수행할 수 있습니다.
경제적 불확실성이 급증했다
2023년에 미국 경제가 직면하게 될 역풍이 얼마나 강해질지는 아무도 정확히 알 수 없지만, 경제학자들 사이에서는 미국이 경기 침체로 치닫거나, 적어도 경제 성장에 있어 극심한 불안정기를 겪게 될 것이라는 데 대체로 의견이 일치하고 있다. 급등한 물가, 공급망 문제, 그리고 지정학적 긴장이 성장에 큰 걸림돌이 되고 있다.
[함께 읽어보세요: 경기 침체기에 CISO가 피해야 할 5 가지 큰 실수]
사이버 관련 위험이 계속 증가하고 있음에도 불구하고, 경제적 불확실성은 안보 예산에 부담을 줄 수밖에 없다. “이를 최적화의 기회로 삼으세요,”라고 아카마이 테크놀로지스(Akamai Technologies)의 전 CSO이자 현재 YL 벤처스의 운영 파트너인 앤디 엘리스가 조언한다.
요점: 보안 책임자들은 효율성을 최대한 높여야 하지만, 이를 가장 효과적이면서도 위험이 가장 적은 방식으로 수행해야 합니다. 하지만 결국 예산 삭감을 요구받게 된다면, CISO들은 삭감할 부분을 찾아내야만 할 것이다.
“고통스럽긴 하지만, 더 깊이 파고들 방법은 언제나 찾을 수 있다”고 엘리스는 말한다. CISO가 취할 수 있는 현명한 방법은 동료 및 이해관계자들에게 연락하여 다음 두 가지 질문을 던지는 것입니다. “우리가 하고 있는 일 중 여러분이 가치를 느끼지 못하는 것은 무엇입니까?” 그리고 우리가 하지 않고 있는 일 중에서, 당신이 쉽고 가치 있다고 생각하는 것은 무엇인가요?
유럽 전역에서 사이버 전쟁이 발발했다
러시아-우크라이나 전쟁에서 사이버 적대 행위는 대체로 우크라이나 내에서만 국한되어 왔으며, 서방 인프라와 관련된 일부 예외 사례()가 있기는 하지만, 디지털 전선에서 상황이 계속 잠잠할지 여부를 단정하기에는 아직 이르다. 하지만 만약 적대 행위가 확산된다면, 그 시작은 온라인에서 이루어질 가능성이 크다. 전쟁 초기 러시아의 사이버 공격은 우크라이나의 핵심 통신 인프라를 표적으로 삼았다.
”효과적인 재해 복구 계획이 마련되어 있습니까? 현지 FBI 지부와 업무상 협력 관계를 맺고 계신가요? 그렇지 않다면, 하나 만들어 보세요.”앤드류 스톰스, Replicated 보안 담당 부사장
러시아의 침공 이전부터 미국 국토안보부는 미국 내 기관들, 특히 핵심 인프라와 관련된 기관들을 대상으로 분산 서비스 거부(DDoS) 공격이나 그보다 훨씬 더 파괴적인 공격에 대비할 것을 경고해 왔다. 이러한 공격들—혹은 이를 위한 은밀한 준비 작업—은 이미 진행 중일 수도 있다.
플랫폼 제공업체 리플리케이티드(Replicated)의 보안 부사장 앤드류 스톰스는 “국가 차원의 지원을 받는 활동, 즉 물리적 공격이든 사이버 공격이든, 이를 깊이 파고들더라도 실제로 무슨 일이 벌어지고 있는지 완전히 파악하기는 어려울 것”이라며, “사정을 잘 아는 사람들은 자신이 알고 있는 내용을 말해주지 않을 것이기 때문”이라고 말했다. “이 일이 끝났다고 믿거나, 대규모 공격이 일어나지 않을 것이라고 생각하는 것은 현명하지 않다고 봅니다.”
[관련 기사: 사이버웨어는 더 이상 가상의 개념이 아닙니다. 이미 현실이 되었으며, 보안 책임자들이 이에 어떻게 대비하고 있는지 알아보세요]
요점: 보안 취약점을 보완하는 데 힘써야 합니다. Replicated의 스톰스는 “자사의 보안 현황을 면밀히 검토하고, 반드시 갖춰져야 하지만 아직 제대로 마련되지 않은 필수 요소들이 무엇인지 찾아보라”고 말합니다. “ 에 대한 효과적인 재해 복구 계획이 마련되어 있나요?? 현지 FBI 지부와 업무상 협력 관계를 맺고 계신가요? “그렇지 않다면, 하나를 키워보세요.”
이는 디지털 위협이 증가하는 시기뿐만 아니라 언제든 훌륭한 조언입니다. 2023 이 어떤 안보적 변화를 가져올지는 아무도 알 수 없지만, 2022 의 교훈을汲取한 지도자들은 앞으로 닥칠 어떤 상황에도 확실히 더 잘 대비할 수 있을 것입니다.

