메인 콘텐츠로 건너뛰기

Let's Converge 팟캐스트

Ep. 22: 비즈니스를 위한 "전방 방어" 사이버 정책 적용

| 22 min 10 sec

국제 사이버 자문위원 Richard J. Harknett는 기업들이 "선제적" 입장을 취하기를 원합니다. 적극적인 사이버 전략이 공급망을 보호하고 비즈니스 기회를 창출하는 방법을 알아보세요.

구독

요약

위협 인텔리전스에 지속적으로 참여하고 "전방 방어"를 통해 미국은 최근 몇 년간 전 세계의 수많은 사이버 공격을 저지할 수 있었습니다. 중국이 지원하는 봇넷이 일부 260.000 Microsoft Exchange 서버에 침투한 사건부터, 저지되지 않았다면 수십만 명의 우크라이나인의 목숨을 앗아갔을 수도 있는 러시아의 우크라이나 철도 공격까지 그 사례가 다양합니다.

이 새로운 사이버 보안 선제적 접근 방식의 핵심 설계자이자 Oxford University Press에서 출판한 사이버 지속성 이론: 사이버 공간에서의 국가 안보 재정의,의 공동 저자인 Richard Harknett는 국가에 효과적인 것이 기업에도 놀랍도록 적용 가능할 수 있다고 말합니다. Harknett는 주요 사이버 승리 사례(적어도 비공개이거나 기밀 해제된 사례들)를 설명하며, 동일한 사고방식을 채택한 기업 리더들이 계약, 공급망 및 전반적인 비즈니스 기회 측면에서 어떤 혜택을 누릴 수 있는지 제안합니다.

(다음 주에는 Harknett와의 대화가 계속되며, TikTok, AI 및 기업 리더들이 내년에 다루어야 할 기타 문제들에 대한 최신 사이버 보안 시사점을 검토합니다.) 진행자: Mike Curran, Tanium 글로벌 인재 담당 부사장 게스트: Richard J. Harknett 박사, 신시내티 대학교 사이버 전략 및 정책 센터 소장 겸 오하이오 사이버 레인지 연구소 공동 소장

쇼 노트

미국 사이버 보안 정책 및 자율 엔드포인트 관리가 어떻게 여러분을 사후 대응이 아닌 능동적으로 유지할 수 있는지에 대한 자세한 내용은 Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진인 Focal Point의 기사와 다음 유용한 리소스를 확인하세요.

대본

다음 인터뷰는 명확성을 위해 편집되었습니다.

"우리는 합리적인 위생 관리와 합리적인 보안이 무엇을 의미하는지에 대한 사고방식을 실제로 바꿔야 합니다. 그래서 저는 사이버 보안에는 최선의 관행이란 없다는 개념으로 표현하고 싶습니다. 더 나은 관행만이 있을 뿐입니다."
Richard J. Harknett, 신시내티 대학교 사이버 전략 및 정책 센터 소장 겸 오하이오 사이버 레인지 연구소 공동 소장

Mike Curran: 사이버 보안에 있어서는 반응적이기보다 능동적인 것이 더 낫습니다. 이것이 오늘날 미국 사이버 정책의 핵심 원칙, 즉 "전방 방어(Defend Forward)" 전략이라고 불리는 것입니다. 불과 몇 년 전만 해도 꽤 급진적인 것으로 여겨졌지만, 영국과 다른 사이버 동맹국들이 이제 우리의 선례를 따르고 있으며, 이것이 미국 기업들도 해야 할 일인지 궁금해지게 만듭니다.

안녕하세요, 저는 Tanium의 글로벌 인재 담당 부사장 Mike Curran입니다. 오늘 Let's Converge에서는 "비즈니스를 전방 방어하는 것"과 그것이 얼마나 실용적이고 수익성이 있을지에 대해 이야기합니다.

간략한 배경으로, 연방 정부는 2018에 이 전략을 시험하기 시작했으며 바로 작년에 공식 사이버 방어 계획으로 확립했습니다. 오늘 저희 게스트는 그 일을 실현하는 데 핵심적인 역할을 한 분입니다.

그는 리처드 하크넷 박사로, 신시내티 대학교 사이버 전략 및 정책 센터 소장이자 오하이오 사이버 레인지 연구소의 공동 소장입니다. 그는 교수이자 미국 사이버 사령부와 국가안보국의 첫 번째 상주 학자입니다. 그리고 그는 사이버 방어에서 지속성과 능동성에 관한 이 새로운 이론의 설계자 중 한 명입니다.

실제로 그는 이 주제에 관한 책을 공동 집필했습니다. 제목은 『사이버 지속성 이론: 사이버 공간에서의 국가 안보 재정의』로, 옥스퍼드 대학교 출판부에서 출간되었습니다.

팟캐스트에 오신 것을 환영합니다, 리처드. 시간을 내주셔서 감사합니다. 워싱턴 D.C., 빈, 런던 등 여러 곳을 다니시며 정말 바쁘신 분이시죠. 오늘 시간을 내주셔서 정말 감사합니다.

Richard Harknett: 정말 감사합니다. Mike. 방금 런던에서 돌아왔는데, 동맹국들과 함께 사이버 공간의 도전 과제들을 파악하는 데 시간을 좀 보냈습니다.

커런: 훌륭합니다. 감사합니다. 오른쪽 어깨 너머로 뭔가 보이네요. 동전 같은 건가요? 꽤 흥미로워 보이는데, 읽을 수가 없네요. 그게 뭔가요?

Harknett: 아, 감사합니다. 제 사무실, 홈 오피스에 오신 것을 환영합니다. 네, 그것은 미국 사이버사령부의 4성 장군이자 NSA 국장이었던 마이크 로저스 제독의 정말 멋진 제스처였습니다. 그래서 저는 신시내티 대학교에서 2016 파견을 나가 그들의 첫 번째 상주 학자가 되었고, 현재 공개된 사실이지만 우리가 국가 사이버 전략에서 이룬 몇 가지 중요한 전환점을 개발하는 데 도움을 주었습니다. 그래서 로저스 제독이 저에게 작은 표창과 4성 코인을 주었는데, 정말 멋진 일이죠.

커런: 잘 되셨네요. 축하드립니다. 말씀해 주셔서 감사합니다. 그런데, 우리는 지속적 관여, 즉 사이버에 대한 선제적 접근 방식에 대해 이야기하러 왔습니다. 하지만 조금 뒤로 물러서면, 당신은 핵 억지력 전문가로서의 배경을 가지고 있습니다. 사이버에 대한 새로운 접근 방식이 필요하다는 것을 깨달은 순간이나 어떤 계기가 있었나요?

하크넷: 네, 그것은 저를 1992년경으로 거슬러 올라가게 합니다, ’93-ish. 저는 핵 문제에 관한 작업을 하고 있었는데, 소련의 붕괴와 그것을 어떻게 관리할지에 대해 다루려고 했습니다. 그리고 국방부를 위해 약간의 작업을 했는데 그들이 꽤 마음에 들어했고, "이봐요, 우리한테 브라우저라는 게 생겼어요. 이것의 보안 함의가 어떻게 될 것 같으세요?"라고 말했습니다. 그래서 저는 초기 분석을 했고, 이것이 우리가 보안에 대해 생각하는 방식이나 보안을 조직하는 방식과 전혀 맞지 않는다고 말했습니다.

그래서 Mike, 저는 꽤 초기에 이 공간의 현실과 우리가 보안에 대해 생각하는 방식 사이에 우리에게 문제가 될 무언가가 있다고 느꼈습니다. 그래서 저는 약 20 년 동안 그 점에 대해 꽤 일관성을 유지했습니다. 저는 문제가 무엇인지는 알았지만, 해결책이 정확히 무엇인지는 몰랐습니다. 그리고 지난 20, 25 년 동안, 거기에 도달하는 데 시간이 좀 걸렸지만, 우리가 해결책을 찾아낸 것 같습니다.

Curran: "지속적 관여"와 "전방 방어"를 조금 정의해 주시겠어요?

Harknett: 네. 따라서 그것들이 서로 어떻게 연관되는지 [살펴보는] 것이 중요합니다. "지속적 관여"는 공식적으로 군사 교리로 간주되며, 사이버사령부의 작전을 조직하는 데 도움을 주는 교리입니다. 하지만 이것은 또한 현재 사이버 범죄를 다루기 위해 법무부에 의해 – 그 형태의 일부가 – 적용되고 있습니다.

지속적 관여는 기본적으로 간단히 말해서, 사이버 공간은 네트워크 컴퓨팅 전반에 걸쳐 내재된 취약점을 악용하려는 지속적인 활동의 환경이라고 말합니다.

따라서 우리가 인터넷이라고 부르는 것을 구축했을 때, 소셜 미디어부터 대규모 경제적 지원과 효율성 및 그러한 유형의 것들에 이르기까지 우리가 그 위에 쌓아 올릴 모든 것들을 예상하지 못했습니다. 그 핵심에서, 그것은 보안을 중심으로 설계된 것이 아니라 접근성을 중심으로 설계되었습니다.

하지만 개인 신원 정보나 [또는] 경제적 자산을 쌓기 시작하자마자, 이것들은 다른 사람들이 원하는 것들이 됩니다. 그래서 어떻게 그것을 보호할 것인지 잘 생각해야 합니다. 그리고 문제는 그것이 악용에 열려 있는 공간이라는 것입니다.

따라서 지속적 관여는 기본적으로, 보안은 당신이 내 취약점을 악용하기 전에 내가 당신이 어떻게 내 취약점을 악용하려 할지 예측하는 것에 달려 있다고 말합니다. 그리고 군사 및 국가 안보 관점에서 그것을 실현하는 유일한 방법은, 적들이 우리에게 무언가를 행동으로 옮기기 전에 그들이 무엇을 하려는지 파악하는 것입니다. 그리고 바로 거기서 "전방 방어"가 등장합니다.

왜냐하면 자신의 네트워크 내부에서는 방어할 수 없기 때문입니다. 네트워크의 경계에서 방어한다면, 구멍 속으로 도망치는 토끼를 쫓아다니는 꼴이 될 것입니다. 따라서 공간과 시간 모두에서 선제적으로 방어해야 합니다. 그렇습니다, 이는 제가 제 네트워크를 벗어나 다른 사람들의 네트워크에 침투하여 그들이 저를 공격하는 데 사용할 수 있는 악성 소프트웨어를 개발하고 있는지 확인해야 한다는 것을 의미합니다. 그렇게 하면 그들이 취약점을 악용하기 전에 제가 먼저 패치할 수 있을지도 모릅니다.

하지만 저는 또한 시간 면에서도 앞서 나가거나 "선제적으로 방어"해야 합니다. 왜냐하면 그들이 도구를 사용하기 전에 실제로 발견한다면, 저는 그 취약점들을 수정할 수 있기 때문입니다. 그리고 그들이 저를 공격하기 위해 개발한 사이버 도구에 쏟아부은 모든 시간, 재능, 에너지는 이제 더 이상 쓸모가 없어집니다.

그렇다면…왜 저는 지속적으로 임해야 할까요? 상대방이 그렇게 하고 있기 때문입니다. 상대방은 항상 이 공간의 상호 연결성을 악용할 기회를 찾고 있습니다. 따라서 보안은 예측에 달려 있습니다, Mike, 그렇기 때문에 저는 끊임없이 지속하고 관여해야 합니다. 이것은 우리가 냉전 시대에 보안에 대해 생각하던 방식과는 크게, 매우 크게 달라진 것입니다.

Curran: 네, 극적인 변화입니다. 민간 기업을 구체적으로 살펴볼 때, 오늘 그 부분에 대해 좀 더 깊이 파고들고 싶습니다. 그들은 어떻게 참여하고 어떻게 전방 방어를 수행할까요? 민간 기업을 살펴보고 국방부의 정책들을 검토했을 때, 제가 주목할 만하다고 생각한 정책이 하나 있었는데, "징후 및 경고"라고 불렸던 것 같습니다.

Harknett: 맞습니다.

Curran: 그들은 특히 DCI와 DIB라고 부르는 것, 즉 [국방] 핵심 인프라와 방위 산업 기반에 집중했습니다. 우리는 그들이 누구인지 알고 있습니다. 보잉과 다른 대형 기업들입니다. 하지만 나머지 미국 기업들은 어떨까요? 그렇게 밀접하게 연관되지 않은 나머지 G-2000 기업들은요? 그들은 어떻게 전방 방어를 수행할까요?

Harknett: 네, 정말 좋은 질문입니다. 그래서 저는 이에 대해 두 가지 방식으로 생각해볼 것을 제안하겠습니다.

기업의 관점에서, 다른 사람의 네트워크에 침입하는 것은 불법입니다. 그것은 그들의 네트워크를 건드리려는 해킹으로 간주될 것입니다. 국가 정부, 국제법 하의 국가 안보 기관들은 그렇게 할 권한을 가지고 있습니다. 따라서 기업들이 해야 할 일 중 하나는, 우리가 선제적 방어를 시작하고 지속적인 관여를 진행해 나가면서 정부로부터 오는 정보를 수용할 준비가 되어 있는 것입니다.

이것들은 새로운 개념들이며, 우리는 새로운 부대를 구축하고 있습니다 – 사이버 사령부와 국가안보국이 핵심이지만, 다른 정보 기관들과 법 집행 기관들도 선제적으로 나서고 있습니다. 하지만 우리가 선제적으로 나서서 "취약점을 발견했습니다"라고 말해도, 기업들이 시스템을 업데이트하는 데 있어 적응력과 유연성을 갖추지 못한다면 아무런 도움이 되지 않습니다.

꽤 심각한 마이크로소프트 익스체인지 취약점이 있었는데, 결과적으로 그것이 중국의 작전이었음을 우리는 알고 있습니다. 따라서 이 문제가 오래 열려 있을수록, 전국의 더 많은 기업들이 취약해졌겠죠, 그렇지 않습니까?

Curran: 네.

Harknett: 그래서 미국 법무부는 수색 및 압수 권한인 규칙 41이라는 것을 통해 실제로 이 취약점을 패치할 수 있었습니다.

사물인터넷 [기기]과 여러 유형의 서버들이 있었는데, 260.000이 침해를 받아 우리가 봇넷이라고 부르는 것에 편입되었습니다. 즉, 이것들은 단일 명령 서버에 의해 제어됩니다. 제 생각에는 정말, 정말 영리한 작전이었습니다. 우리는 이 260.000들을 침해한 중국의 명령 서버가 어디에 있는지 파악하고, 그 명령 서버를 장악한 뒤, 자체 악성 소프트웨어를 삭제하도록, 즉 이 모든 민간 부문 기기에서 스스로를 제거하도록 명령했습니다.

즉, 중국이 그곳에 있었지만, 그들은 거기 있어서는 안 되는 상황이었습니다. 미국 정부는 미국 기업의 민간 부문에 직접 개입하지 않습니다. 실제로 중국 측이 자신들의 것을 스스로 삭제하도록 만든 것입니다. 어떻게 그런 일이 가능했을까요?

그것은 지속적인 참여를 통해 이루어지며, 그들이 항상 악용하려 한다는 것을 파악하는 것입니다…. [이 경우에], 그들은 좋은 날을 보냈습니다; 그들은 260.000을 침해했습니다.

그것은 그들이 잠시 동안 주도권을 쥔 것입니다. 하지만 지속적으로 참여하고 전방에서 방어함으로써, 우리는 그 명령 서버가 [어디에 있는지] 파악했고, 정말 영리한 전술로 이 모든 IT 기기들이 가지고 있던 독점적 공간을 복원할 수 있었습니다.

그것은 이 분야에서 발생하고 있는 역학 관계에 대해 약간의 감각을 드리는 것입니다. 민간 부문은 이러한 선제적 태세를 갖춰야 합니다. 따라서 우리가 취약점이 어디에 있는지 사전에 알려줄 수 있을 때, 패치를 결정하는 데 다섯 달을 소비할 수는 없습니다. 왜냐하면 그 기간 동안 여러분은 취약한 상태에 놓이기 때문입니다.

하지만 Mike, 특히 대기업들의 비즈니스 관행 측면에서 또 다른 반전이 있습니다. 말하자면, 그들이 전방에서 방어할 수 있는 능력은 공급망과 공급업체들과의 더 나은 관행을 통해 이루어집니다. 따라서 하위 공급업체에 네트워크를 연결하려는 경우, 전방 방어 사고방식에서 해당 네트워크가 얼마나 안전한지 파악하고 싶을 것입니다.

예를 들어, 몇 년 전 Target은 판매 시점에서 해킹을 당했습니다. Target 매장에 들어가 카드를 긁으면, 그 카드 데이터가 도난당하고 있었습니다. 해당 사이버 악성코드는 모든 Target 매장의 HVAC 공급업체를 통해 배포되었습니다. 그 HVAC가 실제로 취약하다는 사실을 알았어야 했는데, 왜냐하면 그것이 기업으로서 여러분을 취약하게 만들었기 때문입니다.

따라서 계약 및 공급 과정에서 고려하기 시작할 수 있는 관행들이 있습니다. 공급업체가 일정 수준의 보안에 도달하도록 요구해야 합니다.

그리고 우리가 운영해 온 또 다른 전방 방어, 지속적 관여 작전이 있는데, 이를 "헌트 포워드" 작전이라고 부르며, 미국 사이버 사령부가 이에 대해 좀 더 많이 언급해 왔습니다. 캐나다인들도 해왔고, 영국인들도 해왔습니다. 그것은 한 국가, 즉 파트너가 미국을 자국 네트워크에 초대하는 것입니다. 그것은 우선 큰 신뢰 문제입니다. 하지만 그들의 네트워크 안에 들어가 그들 옆에서 키보드를 두드림으로써, 우리는 그들이 발견하지 못했을 것들을 발견하고, 그들의 네트워크를 도우며, 본토를 방어하기 위한 그러한 종류의 자산들을 가져올 수 있습니다.

제가 여러분께 말씀드릴 수 있는 가장 큰 공개 사례는 2021년 10월로, 러시아 탱크가 우크라이나로 진입하기 전에, 미국 사이버사령부가 실제로 우크라이나인들의 초청을 받아 그들의 네트워크 안에서 "전방 추적" 작전을 수행하고 있었습니다. 그들은 우크라이나의 철도 시스템을 마비시킬 수 있었던 꽤 강력하고 정교한 악성코드를 발견했습니다. 그리고 우크라이나에 대해 조금이라도 아신다면, 대부분의 국민들이 자동차를 타지 않고 기차를 이용한다는 것을 아실 겁니다.

그래서 우리가 한 것은 그것을 격리하고 그 자리에 남겨둔 것입니다. 러시아인들은 계속해서 그것이 작동하고 있다고 생각하며 그것으로 무언가를 하고 있었습니다. 그래서 [우리는] 정보를 수집하고, [우리의] 교통 네트워크로 돌아가 "이 취약점이 있습니까?"라고 말할 수 있었습니다. 우리는 어떻게 알게 되었는지는 말하지 않지만, "이 취약점이 있습니까? 아마도 이것이 그것을 패치하기 위해 해야 할 일일 것입니다."

당신은 그것으로부터 국토 안보를 얻습니다.

그리고 2월에 탱크가 밀려들어오고, [러시아인들이] 엔터 키를 눌렀지만 작동하지 않았습니다. 런던의 파이낸셜 타임스는 이것이 생명을 구한 최초의 사이버 작전일 수 있다고 제안했는데, 왜냐하면 1,2백만 명의 우크라이나인들이 러시아 침공 첫 주에 기차를 타고 도시를 빠져나갔기 때문입니다.

커런: 와. 정말 흥미롭습니다.

하크넷: 그러니까… 단 하나의 작전에서 꽤 큰 성과입니다. 그러므로 선제적으로 행동함으로써 얻을 수 있는 모든 것을 생각해보면, 기업들도 똑같이 할 수 있지 않을까요?

계약 환경을 "전방 탐색" 초대로 생각해보세요. 당신의 공급업체는 "이봐요, 당신이 우리 네트워크에 들어와서 실제로 당신이 필요로 하는 기준을 충족하고 있는지 확인할 수 있어요."라고 말하는 것입니다. 그렇게 함으로써 그 기업들은 스스로를 더 매력적인 공급업체로 만듭니다.

비즈니스 관행의 관점에서 볼 때, 사이버 보안이 강할수록 공급망에서 더 매력적인 존재가 된다고 말하고 싶습니다. [그리고] 우리는 그것이 양방향으로 작동해야 합니다, Mike. 우리는 더 큰 기업들이 그 아래의 더 나은 관행을 요구하도록 해야 하며, 경제적 인센티브 관점에서 더 작은 기업들이 공급망 전반에 걸쳐 더욱 안전해질 필요가 있습니다.

Curran: 즉, 중립적이고 신뢰할 수 있는 출처, 예를 들어 Ernst & Young이나 Accenture 같은 곳에서 사이버 위생 점수를 제공한다면, 기본적으로 특정 공급업체가 필요한 모든 위생 조건을 갖추고 있어 안심할 수 있다고 말할 수 있을 것입니다. 하지만 공급업체 선정 결정을 내리는 데 있어 사람들이 편안하게 받아들일 수 있는 보편적인 위생 점수가 있는지 모르겠습니다….

Harknett: 아니요, 그것은 훌륭한 관찰이라고 생각하며, 이것이 사이버 지속성 이론의 도전 과제 중 하나이자 이것이 지속적으로 유동적인 환경임을 이해하는 부분입니다. 우리는 준수 모델의 관점에서 표준을 생각하는 경향이 있습니다. 마치 X의 어떤 정적인 수준을 충족하면 여러 항목에 걸쳐 이를 운영화할 수 있는 것처럼요. 그리고 내가 준수하고 있는가, 맞죠? 저는 그 Excel 시트를 확인할 것입니다.

그리고 그것이 사이버에 적용되어 왔는데 – 실제로 효과적인 방법이 아닙니다.

왜냐하면 오늘 당신과 제가 대화를 시작한 이후로, 그리 오래되지 않았지만, 당신의 휴대폰에 있는 어떤 앱이 새 버전으로 업데이트되었기 때문입니다. 그래서 어제의 제 규정 준수는 그것을 반영하지 못했습니다.

우리는 합리적으로 위생적이고 합리적으로 안전하다는 것이 무엇을 의미하는지에 대해 실제로 사고방식을 바꿔야 합니다. 저는 사이버 보안에는 최선의 관행이 없다는 개념으로 표현하고 싶습니다. 더 나은 관행만이 있을 뿐입니다.

조직적 관점에서 우리가 해야 할 일은, 조직들이 이 순수한 규정 준수 모델에서 벗어나 <em>누군가가 정기적으로 이를 점검하고 있다.</em>는 조직적 형태를 채택하기 시작해야 한다는 것입니다. 저는 적응하고 수용하는 조직적 흐름을 갖고 있습니다. 그리고 안타깝게도, 우리는 비즈니스 기회를 위해서는 그렇게 하지만, 보안 측면에서는 그렇게 하지 않는 경향이 있습니다.

하지만 저는 안전하다는 것이 곧 비즈니스 기회라는 것을 이해하기 시작한다면, 그 사고방식의 전환이 이것이 21세기에 사업을 잘 수행하는 것의 일부라고 말할 것이라고 주장하고 싶습니다.

Curran: 오늘 시간을 내주셔서 감사하며, 계속하시는 모든 훌륭한 작업에 행운을 빕니다. 감사합니다.

Harknett: 감사합니다, 그리고 청취자들과 이야기할 수 있는 플랫폼을 제공해 주셔서 감사합니다. 정말 감사하게 생각하며 대화를 즐겼습니다.

Curran: 저는 신시내티 대학교 사이버 전략 및 정책 센터 소장이자 오하이오 사이버 레인지 연구소 공동 소장인 Richard Harknett와 이야기를 나눴습니다.

사전 예방적 사이버 보안 전략에 대해 더 알고 싶으시다면, Focal Point, Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진을 확인해 보세요. 쇼 노트에 기사 링크가 있습니다. 또는 tanium.com/p를 방문하여 출판물을 확인하세요.

오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 들으시려면, 즐겨 사용하시는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별 다섯 개 평점을 남겨 주세요.

들어주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.

호스트 & 게스트