조지 W. 부시 이후 모든 대통령 재임 기간마다 개정된 국가 사이버 보안 전략이 발표되어 왔다. 그건 그 일의 특성상 어쩔 수 없는 일이고, 대개 별다른 변화가 없습니다.
그러나 지난 3월 에 공개된 바이든 행정부의 ‘ ’ 계획은 초여름까지 후속 이행 계획을 발표하겠다는 목표를 내걸고 있으며, 선제적이고 ‘선제적 방어’에 중점을 둔 접근 방식으로 기존 틀을 깨고 있다.
사후 대응에 치중했던 기존의 접근 방식과 달리, 백악관의 최신 계획은 공격적·방어적 조치를 병행하여, 적대적인 국가들 에 의해 자행된 랜섬웨어 공격 및 주요 데이터 유출 사건을 해결하고자 한다. 이 문서는 연방 정부의 사이버 보안 활동을 위한 일반 정책으로 활용될 예정이며, 민간 기업이 따라야 할 확실한 지침도 제시할 것입니다.
구체적으로, 이 전략은 다음 다섯 가지 핵심 축으로 나뉩니다:
- 중요 인프라를 방어하십시오.
- 위협 행위자들을 무력화하고 해체하십시오.
- 보안 및 복원력을 강화하기 위해 ‘ ’ 시장의 역학을 형성해야 합니다.
- 를 통해 탄력적인 미래에 투자하세요.
- 와 국제적 파트너십을 구축하여 공동의 목표를 추구합니다.
말 자체는 평범해 보일지 모르지만, 그 안에 담긴 개념은 결코 평범하지 않습니다.
특히, 정부가 위협 행위자들을 무력화하고 해체하기 위해 노력한다는 개념은 국방부 산하 미국 사이버사령부에서 수년 동안 이어져 온—논란의 여지가 있으면서도 판도를 바꿀 만한—논의들을 바탕으로 하고 있다. 이 자리에서 전문가들은 해커들로부터 주도권을 빼앗고, “지속적 관여” 및 파트너십 활동을 통해 전 세계에서 해커들을 추적하기 위한 새로운 전략에 대해 논의했다. 미국 국방부(DOD)는 ‘지속적 관여(persistent engagement)’를 무력 충돌 수준에 미치지 않는 활동을 포함하여 악의적인 사이버 활동을 근원지에서 차단하기 위한 ‘전방 방어’로 정의하고 있다. 따라서 특정 기기, 네트워크, 조직 또는 적대국이 미국 네트워크 및 기관에 대한 위협으로 확인되거나 사이버 공간 내에서 또는 이를 통해 적극적으로 공격을 가하고 있는 경우, “미국이 이에 대응하여 대가를 치르게 할 것”이라고 미국 사이버사령부(U.S. Cyber Command)의 ‘사이버 공간에서의 위협 대응( )’ 팩트시트()는 밝히고 있다.
이러한 교란과 해체 외에도, 백악관의 전략은 기술 부문( ) 이 자사의 제품과 서비스를 더욱 강화하기 위해 더 많은 노력을 기울여야 한다고 공개적으로 시사함으로써 사이버 보안 판도를 바꾸고자 한다. 이러한 핵심 요소들 외에도, 이 계획은 실행 방안에 대한 별도의 섹션을 포함하고 있다는 점에서 두드러집니다.
“[바이든의 새로운 사이버 보안 계획]은 훨씬 더 상세하고, 몇 가지 더 진보된 정책 아이디어를 담고 있으며, 실행 가능한 계획이 될 전망입니다.”글렌 거스텔, 전 미국 국가안보국(NSA) 법무자문관
이 전략의 주요 내용들—특히 민간 부문이 사이버 보안 흐름에 동참하지 않을 경우 더 엄격한 규제를 받게 될 수 있음을 시사하는 부분들—은 실질적인 효과를 거두기 위해서는 연방 차원의 입법 조치가 필요할 것이다. 정치적 분열이 심화된 요즘 같은 시대에는 그것이 쉽지 않을 수도 있다. 하지만 전반적으로 많은 업계 전문가들은 의 콜로니얼 파이프라인(Colonial Pipeline) 및 의 솔라윈즈(SolarWinds) 해킹 사건 등이 증가하는 사이버 위협에 대한 경종을 울렸기 때문에, 이제 여야 양측 모두 행동에 나설 동기를 얻게 되었다고 보고 있다. 따라서 이번 최신 국가안보 계획은 어느 정도 실질적인 변화를 가져올 수 있을 것이다.
국가안보국(NSA)의 전 수석 법률고문인 글렌 거스텔은 “이 문서는 훨씬 더 상세하고, 몇 가지 더 진보적인 정책 구상이 담겨 있으며, 곧 실행 가능한 단계로 나아갈 준비가 되어 있다”고 말했다. “이전 정부들은 실제로 실행될 수 있도록 마련되지 않은 전략들을 발표했습니다.” “이거였어.”
지속적인 참여의 부상
어떤 면에서는 백악관이 계획을 발표하기 훨씬 전부터 실행이 시작되었다. 예를 들어, 지난 2월 러시아 탱크가 우크라이나로 진격하기 3개월 전, 미군은 우크라이나 사이버사령부 요원들과 함께 사상 최초의 ‘선제적 사이버 작전’ 중 하나를 수행했다.
이러한 지속적인 협력 관계는 이후 에스토니아, 리투아니아, 크로아티아, 몬테네그로, 북마케도니아를 포함한 22 개국에서 최소 44 회에 걸쳐 이루어졌습니다.
이러한 작전의 결과에 대해서는 거의 알려진 바가 없으며, 이 작전들이 단순한 사실 조사 임무를 넘어 특정 해킹 조직이나 네트워크를 무력화하거나 파괴하기 위한 목적을 가졌는지에 대해서도 명확히 밝혀진 바가 없다. 그러나 미국 사이버 전문가들이 알바니아 정부 시스템에 대한 이란의 사이버 공격 의혹에 대응하기 위해 3개월간 알바니아에 주둔한 후, 윌리엄 하트만 육군 소장이 발표한 성명서를 보면, 그들이 그렇게 한 것으로 보인다.
“우방국의 네트워크에서 사이버 위협 탐지 활동을 수행하도록 초청받을 때, 우리는 사이버 공간에서 적대 세력의 은밀한 활동을 포착하여 이를 우방국과 공유함으로써 해당 국가가 조치를 취할 수 있도록 돕습니다,”라고 하트만 은에서 밝혔습니다. “그러면 우리는 적들의 도구, 전술, 절차를 공개함으로써 그들에게 대가를 치르게 하고, 파트너 및 동맹국의 사이버 보안 태세를 강화할 수 있습니다.”
이러한 파트너십은 단순히 정부에 이득이 되는 것만은 아닙니다. 민간 기업도 혜택을 볼 수 있다. 알바니아 작전의 경우, ‘헌트 포워드’ 팀 은 보도에 따르면, 자사가 파악한 정보를 알바니아 정부와 알바니아 및 미국의 디지털 인프라에서 핵심적인 역할을 수행하는 민간 기업들에 모두 공유한 것으로 알려졌다.
기술 업계에 책임을 전가하는 것
백악관의 사이버 보안 전략은 보다 적극적인 대응을 모색하는 것 외에도, 기술 기업들이 제품을 개발하고 출시할 때 준수해야 할 최소 기준을 마련하는 것을 목표로 하고 있다.
“[핵심 인프라 및 네트워크] 보안을 위한 자발적 접근 방식만으로는 불충분하다.”앤 노이버거, 사이버 및 신기술 담당 국가안보보좌관 보좌관
일부 첨단 하드웨어 및 소프트웨어 공급업체들은 제품 개발 과정에서 사이버 보안에 어느 정도 주의를 기울여 온 것은 분명합니다. 하지만 바이든 행정부의 계획은 기존 방식보다 더 적극적인, 업계 전반에 걸친 노력을 구상하고 있는데, 이는 기존의 접근 방식으로는 효과를 보지 못했기 때문이다.
“이 전략에서 ‘ ’의 핵심적인 인식 은 [핵심 인프라 및 네트워크] 보안을 위한 자발적 접근 방식만으로는 불충분하다는 점입니다,”라고 사이버 및 신기술 담당 국가안보보좌관 대행인 앤 노이버거(Anne Neuberger)는 전략국제문제연구소(CSIS) 행사에서 이같이 말했습니다.
거스텔에 따르면, 이 전략은 직접적으로 언급하지는 않았지만, 미국의 디지털 환경 보안 수준을 높이기 위해 ‘ ’ 사이버 보안 규정( )을 도입하겠다고 위협하는 것으로 보인다. 이는 이전 행정부들이 주저했던 조치였다. 그러나 위협 상황이 너무나도 심각해졌기 때문에, “R”이라는 단어를 입에 올리는 것이 더 이상 예전처럼 정치적으로 민감한 문제가 아니라고 그는 말한다.
[관련 기사: 이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는지]
“3~4년 전, 대규모 랜섬웨어나 기타 사이버 공격을 당했던 이들 기업들은 모두 사이버 보안에 대해 더 많은 조치를 취할 수 있었지만, 비용이 너무 많이 든다는 점 등 여러 가지 이유로 그렇게 하지 않았습니다.”라고 게르스텔은 말합니다. “따라서 연방 행정부가 공식 정책 차원에서 ‘책임 소재를 바꿔야 하고, 경제 체제를 바꿔야 하며, 규제를 강화해야 한다’고 밝힌 것은 이번이 처음입니다.”
바이든과 기업 간의 협력 관계가 성공할 수 있는 이유
제너럴 다이내믹스 정보기술(General Dynamics Information Technology)의 부사장이자 사이버보안·인프라보안국(CISA) 국장 전임 수석고문을 지낸 맷 헤이든은 백악관의 전략이 제품 사이버보안 준비 상태에 대한 최소 기준을 명확히 명시하지 않고 있다고 지적한다. 오히려 그는 이 정책이 정부와 기업이 협력하여 규제나 법적 책임이 부과되는 것을 피하기 위해 무엇을 해야 할지 결정해야 할 것임을 시사한다고 말한다.
“이 일이 성공하려면, 의회와 산업계 양측의 실세들이… 어느 정도 타협점을 찾아야 할 것입니다.”매트 헤이든, 제너럴 다이내믹스 정보기술 부문 부사장
“그런 것을 가능하게 하는 기존의 파트너십 모델은 없다”고 헤이든은 말한다. “이 일이 성공하려면, 의회와 산업계 양측의 실세들이 정부 전반의 규제 체계와 협력하여, 일부 사안을 법제화할 수 있는 타협점을 찾아야 할 것입니다.”
헤이든은 또한 기업 및 IT 리더들이 백악관의 정책을 근거로 삼아, 모든 제품 개발 및 마케팅 활동에서 사이버보안을 최우선 과제로 삼아야 할 필요성을 강조할 수 있다고 덧붙였습니다.
“이 전략은 더 많은 사람들이 이 싸움에 동참하도록 독려하는 실질적인 계기가 될 수 있습니다,”라고 그는 말한다.
[관련 기사: 집단 소송이 기업들로 하여금 사이버 보안에 진지하게 임하도록 만들까]
게르스텔도 이에 동의하며, 기업들은 잠재적인 규제에 대한 진부한 불만을 접어두고, 대신 사이버 위협 대응에 적극적으로 나서야 한다고 말한다.
“규제 강화 요구에 실망했다는 내용이나 민간 부문이 이 문제를 스스로 충분히 해결할 능력이 있다는 내용의 보도자료만 내서는 안 된다”고 그는 말한다. “정부와 협력하여 규제 마련에 기여하기 시작하십시오.” “CISA가 여러분의 의견에 귀를 기울이고 있으며, 여러분의 제안을 기다리고 있다는 것을 알게 되실 겁니다.”
때가 무르익었다
국가 사이버 보안 전략을 추진하는 과정에서 쉽게 난관에 부딪혀 진전이 멈출 수 있다. 이러한 가능성을 감안하여, 국가안보회의(NSC)가 관리예산국(OMB) 및 국가사이버국장실(ONCD)과 협력하여 이 조치의 이행을 총괄하게 되었다. 이 전략은 또한 해당 기관들이 “사이버 생태계에 내재된 변화의 속도를 따라잡기 위해” 공공 및 민간 부문의 투자를 적절히 유도하는 역할도 맡게 될 것이라고 결론지었다.
게르스텔은 의원들을 대상으로 한 이러한 홍보 활동이 의외로 긍정적인 반응을 이끌어낼 수 있다고 말한다.
“이 전략은 수신자들이 이를 받아들일 준비가 되어 있는 시점에 정확히 맞춰 나온, 신중하고 의미 있는 전략입니다.”라고 그는 말한다. “10년 전이라면, 누구나 이 문서를 보고는 어깨를 으쓱하며 ‘이건 뭔가 이상해.’라고 말했을 겁니다.” “그건 필요 없어.” 하지만 사이버 환경은 변했다. “타이밍이 전부라고 하잖아요, 그렇죠?”

