메인 콘텐츠로 건너뛰기
Tanium 블로그

이번엔 개인의 문제: WannaCry와 사이버 책임 격차의 심리학

WannaCry 랜섬웨어가 확산된 속도가 새로운 현상은 아니지만, 이는 책임에 관한 새로운 문제들을 제기합니다. 특히 사이버 공격으로부터 스스로를 어떻게 보호해야 하는지에 대한 개인의 책임은 물론, 더 중요한 것은 정부와 업체 양측이 안전한 기술을 개발할 책임을 다해야 한다는 점입니다. 향후 ‘완나크라이(WannaCry)’와 같은 대규모 사이버 공격 사태를 막기 위해서는, 안전벨트와 에어백부터 엔진 점검 경고등과 후방 카메라에 이르기까지 자동차를 안전하게 만들기 위해 기울였던 것과 같은 수준의 공동 노력이 사이버 보안 분야에도 적용되어야 합니다. 그래야만 모든 사람이 향후 사이버 공격으로부터 스스로를 보호하는 데 있어 자신이 맡아야 할 역할을 제대로 이해할 수 있을 것입니다.

잠든 천사(케루빔)를 형상화한 석조 조각상

(사진: Karen Nadine / Pixabay)

2010년 당시, 이란을 겨냥한 스턱스넷 바이러스는 수많은 사이버 보안 전문가들을 위험하고 예측 불가능한 글로벌 사이버 공격의 세계로 몰아넣었습니다. 이번 주, 북한에 대한 의혹이 짙어지는 가운데, ‘완나크라이’ 랜섬웨어 공격으로 인해 일반 대중마저 이 위험하고 예측 불가능한 세계로 내몰리게 되었습니다. 이 공격은 그 규모가 워낙 컸기 때문에 지역 뉴스 방송국들조차 “사이버 대혼란”이라는 눈길을 끄는 헤드라인을 내걸고 이를 보도했습니다.

지금까지 수많은 사이버 공격이 발생해 왔는데, 이번 공격은 무엇이 다른 걸까요? 이 랜섬웨어 공격은 우리 중 많은 이들에게 다소 지나치게 개인적인 문제로 다가왔는데, 그 주된 이유는 우리가 기술이 우리 일상생활에 얼마나 깊이 스며들어 있는지 당연시해 왔기 때문이다. 우리 대부분은 “모든 게 저절로 잘 돌아간다”는 듯이 행동합니다. 우리는 발신음을 내거나, 엘리베이터를 작동시키거나, 심지어 응급실에서 약을 조제하는 데 사용되는 수많은 시스템을 제대로 인식하지 못하고 있다. 시스템이 정상적으로 가동 중일 때는, 그 시스템에 최신 운영 체제가 설치되어 있는지, 모든 소프트웨어 패치가 최신 상태인지, 해킹하기 어려운 비밀번호를 사용하고 있는지 등에 대해 아무도 두 번 생각하지 않습니다. 대신, 우리는 전화를 걸거나, 엘리베이터에 타거나, 약을 먹습니다.

하지만, 911 번으로 전화를 걸려고 수화기를 들었는데 아무도 받지 않으면 어떻게 될까요? 아니면 엘리베이터가 층 사이에 멈췄는데 비상 호출 버튼이 작동하지 않는 경우는요? 아니면 진료 기록이 사라져서 약을 과다 복용하게 되는 건가요? 이 시점에서 패치나 비밀번호에 대해 고민하기에는 이미 너무 늦었습니다. 예전에는 알고 있던 것들이 이제는 알 수 없게 되었을 뿐만 아니라, 심지어 정말로 무섭기까지 합니다.

‘완나크라이’ 사태로 인한 공포가 확산되는 가운데, 피해자들은 구형 소프트웨어에 패치를 적용하기 위해 분주했고, 기업들은 자사가 공격받고 있는지 확인하느라 허둥지둥했으며, 일반 대중은 다음 차례가 될까 봐 걱정하며 무력감을 느꼈다.

최근 발생한 ‘완나크라이(WannaCry)’ 공격이, 그 이전에도 수없이 발생했던 300 달러 상당의 비트코인을 요구하는 랜섬웨어 위협이나, 이 공격의 여파로 분명 뒤따를 공격들과 형태나 구조 면에서 별반 다르지 않다는 사실을 스스로 속이지 말자. 이 사건이 보여준 것은, 우리가 자신의 사이버 안전과 보안에 대해 개인적인 책임을 다하지 못했다는 사실이었다. 이건 바뀌어야 합니다. 우리 각자는 매일 의존하고 있는 기술에 대해 더 적극적으로 관심을 갖고, 더 깊이 인식해야 합니다.

그럼, 상황이 진정되면서 우리는 무엇을 깨닫게 되었을까요? 우선, 이번 공격은 몇 년은 아니더라도 적어도 몇 달 전에는 예방할 수 있었을 것입니다. 네, 기술 업그레이드는 만연한 사이버 공격을 줄이는 방안에 대한 논의에서 중요한 부분을 차지합니다. 그러나 이러한 기술이 어떻게 구현되고 보안이 유지될지는 바로 이 시스템에 대한 책임을 지고 있는 사람들, 즉 사람들이 결정합니다. 개인적 책임감의 결여로 인해 IT 전문가들은 보안에 취약한 소프트웨어를 개발하고, 패치되지 않은 버그를 보고하지 않으며, 심지어 가장 경력이 짧은 시스템 관리자조차도 상식적으로 옳지 않다고 판단하는 수십 년 된 소프트웨어를 사용하기도 합니다.

우리 사회는 현실 세계에서 그러하듯이, 사이버 세계에서도 우리 자신의 안전과 보안을 위해 더 큰 개인적 책임을 져야 합니다. 오일을 한 번도 갈지 않고 몇 년 동안이나 차를 몰고 다니시겠습니까? 아마 아닐 겁니다. 그렇다면, 왜 구식 소프트웨어가 탑재된 기술을 사용하겠습니까? 조명이 어두운 동네에서 밤에 ATM에서 200 달러를 인출하시겠습니까? 그럴 가능성은 낮다. 그렇다면, 왜 의심스러운 웹사이트를 방문하거나 의심스러운 이메일을 열어보겠습니까? 누구도 오일 교환을 하지 않고 차를 운전하지 말라고 하거나, 밤에는 ATM을 이용하지 말라고 말하지는 않을 것입니다. 그게 나쁜 생각이라는 건 누구나 알 수 있다.

다음 번 ‘워나크라이’ 사태가 닥치기 전에: 우리 각자가 할 수 있는 일

개개인의 책임 외에도, 우리는 공동의 이익을 보장해야 할 집단적 책임이 있습니다. 우리가 도로와 고속도로에서 운전할 때 따르는 모범 사례에 합의한 것처럼, 디지털 세계에서 우리가 보여야 할 행동에 대해서도 합의된 모범 사례가 필요합니다. 다음은 몇 가지 예시입니다:

Public Sector: Government leaders urgently need a crash course in cybersecurity 101. 그때서야 비로소 그들은 사이버 위기 상황에서 정부 기관의 역량(그리고 솔직히 말해 한계)을 진정으로 이해할 수 있다. 귀사의 사이버 보안 담당자들은 업무를 수행하는 데 필요한 역량과 도구를 갖추고 있습니까? 사이버 보안의 기본 원칙을 이해하지 못한다면, 어떻게 이 질문에 답할 수 있겠습니까?

민간 부문: 훌륭한 사이버 보안은 최고 경영진부터 시작됩니다. 최고경영자(CEO)들은 사이버 책임의 격차를 해소하고, 보안성이 더 높은 대안을 채택하기 위해 구식 기술을 제거하겠다는 의지를 다짐으로써 책임감 있는 문화를 정착시켜야 합니다. 간단히 말해, 관리되지 않는 시스템에는 패치가 적용되지 않으며, 패치가 적용되지 않은 시스템은 사이버 공격을 초래하므로, 관리되지 않는 시스템은 결국 사이버 공격을 초래하게 됩니다. 기업들은 범죄자들이 발견하기 전에 이러한 관리되지 않는 시스템을 찾아내야 합니다. 제3자 공급업체와 거래를 하고 계신가요? 계약서에 서명하기 전에 법무팀에 보안 기준을 계약서에 명시하도록 하십시오. 게다가, 매일 IT 업무를 관리하는 팀과는 별도로 운영되는 전담 IT 보안 팀을 갖추지 않은 기업은 고객들에게 다음과 같은 분명한 신호를 보내고 있는 셈입니다. “우리 회사에서는 사이버 보안을 중요하게 생각하지 않습니다.”

일반 대중. 시민들은 정부 지도자들과 기업 최고경영자(CEO)들에게 더 많은 것을 요구해야 한다. 우리에게 전기를 공급하고 ATM을 운영하게 해주는 인프라와, 실시간 동영상 스트리밍을 전송하며 스마트폰, 아기 모니터, 알렉사 기기가 작동할 수 있게 해주는 주파수 대역은 모두 민관 협력의 결실입니다. 하지만 개인의 책임은 거기서 그치지 않습니다. 우리 각자에게 사이버 보안이란 단순히 바이러스 백신과 기도만으로는 충분하지 않습니다. 이는 집 컴퓨터에 패치를 수시로 적용해야 한다는 뜻이며, 가끔씩만 적용하거나 “나중에 알림”을 클릭해서는 안 된다는 의미입니다. 그렇게 하면, 향후 랜섬웨어나 봇넷 위협이 발생하더라도 컴퓨터가 쉽게 장악당하는 일을 막을 수 있습니다. 이는 직장에서 실천하고 있는 의 올바른 사이버 위생 수칙 을 가정에서도 적용하고, 자녀들에게 올바른 디지털 시민이 되는 법을 가르치는 것을 의미합니다. 이는 기업들이 사이버 보안 의무를 다하지 못할 때 그 책임을 묻는 방식으로, 현명한 소비자가 되는 것을 의미합니다. 사용자의 데이터를 안전하게 보호하는 기업에는 보상을 주고, 그렇지 않은 기업은 피하십시오.

북한에서 비롯된 것이든 기숙사 방에 있는 어느 대학생이 저지른 것이든, 차후 발생할 ‘완나크라이’와 같은 사이버 대유행을 막기 위해서는 자동차를 안전하게 만들기 위해 기울였던 것과 같은 수준의 공동 노력이 필요합니다. 안전벨트와 에어백, 엔진 점검 경고등, 후방 카메라가 있는 것처럼, 사이버 보안 분야에도 이와 유사한 보호 장치가 필요합니다. 오직 이런 방법을 통해서만 우리 각자는 미래의 사이버 공격으로부터 우리 자신과 회사, 그리고 사회를 안전하게 지키기 위한 개인적인 책임을 깨닫게 될 것입니다.

자세히 알아보기:

저자 소개: Tanium의 보안 책임자로서, Andre McGregor는 사이버 보안 분야에 주력하고 있습니다. 그는 미국의 컴퓨터 네트워크와 인프라를 공격하는 데 사용되는 범죄 및 대적 사이버 기법에 대한 심도 있는 지식을 보유하고 있다. 타늄에 합류하기 전, 안드레는 뉴욕시에서 FBI 사이버 수사관으로 근무했으며, 이후 FBI 본부에서 수석 수사관으로 승진했습니다. FBI에서 맥그리거는 수석 기술 요원이었으며, 여러 건의 대규모 컴퓨터 침입 사건에서 현장 대응팀을 이끌었습니다. 또한, 그는 유엔 주재 FBI 사이버 연락관 및 국토안보부(DHS) 산하 US-CERT 및 ICS-CERT 주재 FBI 사이버 연락관을 겸임했다. FBI에 입사하기 전, 맥그리거는 브라운 대학교를 졸업하고 골드만 삭스에서 경력을 시작했으며, 이후 어드보젠트(카디널 헬스)에서 IT 이사로 재직하며 전국의 모든 IT 운영을 총괄했습니다. 여가 시간에는 안드레가 드라마 《미스터 로봇》의 FBI 및 기술 자문가로도 활동하고 있다.