메인 콘텐츠로 건너뛰기
미국의 랜섬웨어 위기는 해결될 수 있다
Q&A

미국의 랜섬웨어 위기는 해결될 수 있다

하지만 보안 전문가 케이티 니켈스는, 무엇보다 먼저 기업과 정부 기관이 서로 소통을 시작해야 한다고 말합니다.

최근 악의적인 사이버 활동이 급증하고 있는 상황을 고려할 때, 올해 RSA 컨퍼런스에서 열린 ‘ 가 선정한 가장 위험한 5가지 새로운 공격 기법’ 에 관한 패널 토론은 하루 종일 이어져도 모자랄 만큼 풍부한 논의가 오갈 수 있을 것입니다.

케이티 니켈스의 얼굴 클로즈업 사진

패널로 참여해 해당 주제에 대한 권위 있는 설명을 제공할 케이티 니켈스는, 조직이 향후 상황에 대비하기 위해 무엇을 할 수 있는지에 대해 할 말이 많습니다. 니켈스의 이력서는 방대하고 인상적이다. 그녀는 SANS Institute의 공인 강사입니다. 그녀는 보안 운영 솔루션 제공업체인 레드 카나리(Red Canary)의 정보 담당 이사입니다. 그녀는 정부 기관(미국 국방부)과 미트레, 레이시온, 맨테크와 같은 민간 기업에서 근무한 경험이 있습니다.

따라서 니켈스는 미국 내 사이버 보안의 최고 기준이 민관 협력의 견고함에 있다고 믿고 있다. 그녀는 또한 이 목표를 추진하는 최전선에 서 있으며, SANS의 ‘ ’ 사이버 위협 인텔리전스 과정( )과 매월 진행되는 “SANS Threat Analysis Rundown (STAR)” 웹캐스트를 통해 이를 강조해 왔습니다.

[관련 기사: 사이버 재앙을 막을 수 있는 인물을 만나보세요]

니켈스는 컨퍼런스 패널 토론에 앞서 시간을 내어 저와 이야기를 나누며, 사이버 위협 정보, 네트워크 방어, 사고 대응과 같은 중요한 사안들에 대한 그녀만의 독특한 관점을 공유해 주었습니다.

선택할 수 있는 위협이 이렇게 많은데, 올해 어떤 기법들이 여러분의 관심을 끌었나요?

올해 가장 위험한 기술들에서 가장 인상 깊었던 점은 그 기술들이 얼마나 다양했는지였습니다. 마이크로소프트 익스체인지 악용 사례부터 솔라윈즈 사건에 이르기까지, 우리가 지금까지 대처해 온 모든 위협을 떠올려 보면, 랜섬웨어가 계속 머릿속에 맴돌았습니다.

“사람들은 갈취 위협을 인식하고 판단 기준을 바꿔야 합니다.”

이는 새로운 일이 아니며, 이 패널은 새롭고 미래 지향적인 위협에 초점을 맞춰야 한다. 하지만 새로운 점은 랜섬웨어에 갈취 행위가 추가되었다는 것이다. 최근에는 소규모 사이버 범죄 조직들조차 단순히 데이터를 암호화하는 데 그치지 않고, 데이터를 유출한 뒤 돈을 지불하지 않으면 이를 공개하겠다고 위협하며 피해자들에게 갈취를 일삼는 등 큰 변화가 나타나고 있습니다.

이는 수비수들에게 어떤 의미가 있을까요?

모든 사람이 갈취에 대해 생각해 본 것은 아닙니다. 하지만 랜섬웨어 사고에 대한 예방, 탐지 및 대응 방안을 조정하기 위해서는 이를 인지하는 것이 매우 중요합니다. 사람들은 사고방식을 바꿔야 합니다.

이러한 공격에 대응하려면 무엇을 보호해야 하는지 파악하는 것이 중요합니다. 왜 조직들은 여전히 그 문제로 어려움을 겪고 있는 것일까?

가시성을 확보하고 자산 목록을 관리하는 것은 언제나 훌륭한 보안 프로그램의 토대가 됩니다. 조직들이 네트워크 운영에 제3자 솔루션을 점점 더 많이 의존함에 따라 이는 점점 더 어려워지고 있다. 예를 들어, SolarWinds 해킹 사건에서 보았듯이, 많은 조직이 네트워크 성능 모니터링을 위해 SolarWinds Orion에 의존하고 있습니다.

“많은 조직이 가시성을 확보하고 있지만... 그 가시성 속에서 문제가 되는 요소를 찾아내는 것이 거의 더 큰 과제입니다.”

많은 조직이 네트워크 전반에 걸쳐 가시성을 확보하고 있으며, 네트워크의 광범위한 영역에서 로그를 수집합니다. 하지만 그 가시성 속에서 무엇이 문제인지 찾아내는 것이 거의 더 큰 과제입니다. 많은 조직이 엔드포인트 보안 제품을 사용하고 있으며, 이러한 위협 경보를 모두 수신하고 있습니다. 하지만 그들은 무엇이 옳고 그른지 모른다. 많은 보안 도구에서 오탐이 지나치게 많이 발생합니다. 일단 상황을 파악했다 해도, 무엇이 문제인지 알아내는 데는 많은 노력이 필요합니다.

클라우드는 가시성을 어느 정도까지 복잡하게 만드는가?

일부 클라우드 제품은 로깅 수준에 따라 요금을 별도로 지불해야 하기 때문에 이 점이 특히 까다롭습니다. 로깅은 보안에 있어 매우 중요합니다. 의심스럽거나 위험할 수 있는 네트워크 및 시스템상의 이벤트와 활동을 파악할 수 있기 때문입니다.

자산을 클라우드로 이전하고 있지만, 계약서에 적절한 로깅 수준을 명시하지 못하는 기업들을 본 적이 있습니다. 그래서 기업들은 클라우드 인프라를 도입하면서도 가시성이나 로깅에 대해 제대로 이해하지 못한 채, 결국 추가 로깅 기능을 이용하려면 더 많은 비용을 지불해야 하는 계약에 얽매이게 됩니다.

[관련 기사: 팬데믹으로 인해 CISO의 역할이 조직 운영에 필수적인 요소가 되었습니다.] [다음은 그들이 그 지위를 유지할 수 있는 방법입니다.]

또 다른 과제는 클라우드 자산을 명확히 파악하고, 해당 자산에서 문제가 발생했을 때 어떻게 대응해야 할지 파악하는 것입니다. 클라우드 서비스에는 인프라 서비스(IaaS)부터 소프트웨어 서비스(SaaS)에 이르기까지 다양한 수준이 있으며, 각 수준마다 고객과 클라우드 제공업체 간의 모니터링 수준이 서로 다릅니다. 대응할 책임은 누구에게 있는가? 이러한 공동 책임은 사고 대응 측면에서 또 다른 과제입니다.

조직들은 이러한 과제를 해결하기 위해 자동화를 도입하고 있는 것일까?

자동화는 이제 모든 보안 운영 프로그램의 핵심 요소로 자리 잡고 있습니다. 저는 이것이 긍정적인 일이라고 생각합니다. 수년 동안 보안 운영 분석가들은 “SIEM[보안 정보 및 이벤트 관리 도구]에서 이 항목을 클릭하고, 이 로그 소스를 클릭한 다음, 여기로 내보낸다”는 식으로 똑같은 작업을 반복하다 보니 번아웃 상태에 빠졌기 때문입니다.

스마트 보안 프로그램은 가능한 한 를 자동화할 예정입니다. 보안 오케스트레이션 및 자동화된 대응(SOAR) 도구의 부상이 두드러지고 있지만, 이러한 모든 도구의 문제점은 먼저 사람이 어떤 작업을 자동화해야 하는지 지시해야 한다는 점입니다. 많은 사람들이 그 사실을 간과하곤 합니다.

또한 ‘지능을 자동화할 수 있는지’에 대한 질문을 자주 받습니다. 위협 인텔리전스는 사람이 수행하는 분야로, 분석가들이 직접 결정을 내립니다. 물론, 도구를 활용하여 데이터 수집 및 취합 과정을 자동화할 수 있습니다. 자동화는 모든 보안 운영 프로그램이 고려해야 할 사항이지만, 이를 현명하게 자동화해야 합니다.

“모든 보안 운영 프로그램은 자동화를 고려해야 하지만, 조직은 현명한 방식으로 자동화를 추진해야 합니다.”

세상에서 가장 훌륭한 도구를 가지고 있다 해도, 그 도구를 조정하고 작동시킬 사람이 있어야 합니다. 모든 환경은 각기 다릅니다. 어떤 공급업체의 기성 제품이 해당 업체의 환경에서는 제대로 작동한다고 해서, 여러분의 환경에서도 반드시 잘 작동한다는 보장은 없습니다. 많은 조정이 필요합니다.

비공식적인 정보 공유 채널을 어떻게 훨씬 더 큰 규모로 확장할 수 있을까요?

그것이 바로 과제입니다. 현재 효과가 있는 것은 비공식적인 방식입니다. 공공 부문과 민간 부문의 사람들이 서로를 알고 있어 “온라인이나 직접 만나 뵙었습니다”라고 말하거나, “사소한 일을 함께 나누며 신뢰를 쌓아왔습니다”라고 말할 수 있는 관계입니다. “좋아요, 그 관계를 쌓아봅시다.” 그러면, 둘 중 한 명이 위협을 감지하거나 보안 침해 사실을 조기에 발견했을 때, 두 사람 모두 비공식적인 경로를 통해 그 정보를 서로 공유할 가능성이 더 높아집니다.

정부 기관들은 이러한 비공식적인 정보 공유를 통해 얻은 교훈을 활용할 수 있다. 민간 부문이 고객 이름이나 기타 민감한 정보를 공개할 필요 없이 양측의 정보를 공유할 수 있습니다.

“지시하지 않고 요청하기”라는 개념이 정보 공유의 핵심이 될 것입니다. 비공식적인 정보 공유 분야에서 많은 긍정적인 진전을 목격했습니다. 이러한 교훈을 체계화하기는 어렵습니다. 하지만 이 제안들이 정책으로 반영되기를 바랍니다.