메인 콘텐츠로 건너뛰기

Let's Converge 팟캐스트

Ep. 7: 지불할 것인가 말 것인가 (그리고 기타 랜섬웨어 관련 결정들)

| 21 min 32 sec

최고의 랜섬웨어 협상가 Kurtis Minder가 햄릿의 인상을 선보이며, 불가피한 사이버 공격이 발생하기 전에 기업 리더들이 반드시 물어봐야 할 모든 랜섬웨어 관련 질문들을 다룹니다.

구독

요약

랜섬웨어로 인해 비즈니스 비용이 크게 변화했지만, 금전적인 측면에서 (얼마를 지불해야 하는지, 그리고 무엇을 해야 하거나 하지 말아야 하는지), 아직 뚜렷한 합의가 없는 것 같습니다.

우리는 국내 최고의 랜섬웨어 전문가 중 한 명에게 우선순위를 정하는 방법에 대한 조언을 구합니다: 더 나은 사이버 위생, 빈번한 패치, 강력한 비밀번호 정책—확인, 확인, 확인. 몸값 지불을 금지하는 새로운 법률에 대해서는? 음, 그는 말합니다…절대 안 된다고는 말하지 마세요.

진행자: Maggie Miller, 콘텐츠 마케팅 디렉터, Tanium
게스트: Kurtis Minder, CEO, GroupSense

쇼 노트

Tanium의 새로운 온라인 사이버 뉴스 매거진인 Focal Point의 이 기사들과 호주에서의 논쟁에 관한 사이버 위협 인텔리전스(CTI) 분석가들의 최근 경보를 확인해 보세요.

대본

다음 인터뷰는 명확성을 위해 편집되었습니다.

Kurtis Minder: 정부의 일부 인사들은 단순히 불법으로 규정하면 사람들이 몸값 지불을 중단하고 나쁜 사람들도 공격을 멈출 것이라고 생각합니다. 하지만 실제로 일어날 가능성이 높은 일은 그 행동이 지하로 숨어들게 된다는 것입니다. 만약 제가 선택을 해야 한다면, 소규모 사업자로서, 수년간 일궈온 사업을 잃거나 법을 어기되 들키지 않을 수도 있다면, 저는 아마 두 번째를 선택할 것입니다.

Maggie Miller: 안녕하세요, 저는 Maggie Miller입니다. 오늘 Let's Converge에서는 랜섬웨어와 공격을 받았을 때 조직이 물어야 할 핵심 질문들에 대해 이야기합니다. 예를 들어, 몸값을 지불해야 할까요, 말아야 할까요? 얼마를 지불해야 할까요, 아니면 아무것도 지불하지 않고 버텨야 할까요?

오늘 게스트는 정보 보안 분야에서 20년 이상의 경력을 가진 랜섬웨어 협상가 Kurtis Minder입니다.

사이버 정찰 회사인 GroupSense의 창립자이자 CEO로서, Kurtis는 랜섬웨어의 세계가 모순으로 가득 차 있다는 것을 직접 경험으로 알고 있습니다. 예를 들어, 많은 사업주들은 몸값을 지불하는 것이 그러한 공격을 극복하고 고객을 보호하는 가장 신속한 방법이라고 믿습니다. 하지만 일부 전문가들은 랜섬웨어 대금 지불이 더 많은 공격과 더 높은 요구를 부추길 뿐이라고 주장합니다.

2021에서 프랑스 보험 대기업 AXA는 랜섬웨어 대금을 지불한 모든 기업의 사이버 보험 정책을 취소하겠다고 밝혔습니다. 그리고 작년에 노스캐롤라이나는 정부 기관이 그러한 대금을 지불하는 것을 금지한 최초의 주가 되었습니다. 그렇다면 기업 리더들은 어떻게 해야 할까요?

커티스, 함께해 주셔서 정말 감사합니다.

Minder: 초대해 주셔서 정말 감사합니다.

Miller: 조직이 랜섬웨어에 대처하는 방법에 대한 세부 사항으로 들어가기 전에, 정말 기본적인 것을 알고 싶습니다. 랜섬웨어 협상가로서 실제로 이 사이버 범죄자들과 소통해야 할 때 어떤 느낌인가요? 적대적인가요, 위협적인가요? 이 해커들은 어떤 사람들인가요?

Minder: 글쎄요, 경우에 따라 다릅니다. 미묘한 차이가 있지만, 우리는 그들을 해커 대신 위협 행위자라고 부릅니다—해커라는 말에는 긍정적인 면도 있거든요. 하지만 대체로 템플릿화되어 있습니다. 그들은 따르는 플레이북이 있고, 기업과 매우 유사한 조직 구조를 갖추고 있습니다. 그리고 그들과 함께 작업하는 사례를 몇 번 경험하다 보면, 그 루틴과 플레이북에 어느 정도 익숙해지게 됩니다. 그래서 정말 흥미롭게 들리지만, 실제로는 상당 부분이 기계적인 성격을 띠고 있습니다. 가끔 예상치 못한 방향으로 흘러가기도 하지만, 그리 자주 있는 일은 아닙니다.

또 한 가지 말씀드리자면, 협상의 일환으로 위협 행위자들을 상대하는 것은 분명히 도전적인 일이며, 시나리오의 핵심이라고 할 수 있습니다. 하지만 피해자와 함께 작업하는 데도 많은 전문적 기술이 필요합니다. 그리고 피해자의 규모에 따라, 사내 정치 문제부터 소규모 사업체를 위한 일종의 심리 치료사 역할까지 다양한 범위에 걸쳐 있을 수 있습니다.

밀러: 와. 랜섬웨어 공격의 기본적인 진행 과정을 설명해 주시겠어요? 제가 출근했는데 컴퓨터 시스템이 다운되고 몸값이 요구되는 상황이라면요. 제가 먼저 취해야 할 조치는 무엇이며, 얼마나 빨리 행동해야 할까요?

Minder: 안전한 답변은, 조직에 따라 다르다는 것입니다. 하지만 네, 사무실에 출근했는데 말 그대로 아무것도 작동하지 않는다면 정말 충격적이죠. 저는 '아무것도'라는 말을 강조하고 싶습니다. 많은 위협 행위자들이 시스템 마비 부분에서 매우 능숙해졌습니다.

아무것도라는 말이 무엇을 의미하는지 생각해보면, 단순히 컴퓨터를 사용할 수 없다거나, 고객이 여러분과 상호작용하거나 제품을 주문할 수 없다거나, 혹은 제조업체라면 제품을 출하할 수 없다는 것만을 의미하지 않습니다. 급여를 지급할 수 없고 직원들과 전자적으로 소통할 수 없다는 것도 의미합니다. 따라서 이는 매우 복잡하고 미묘한 여러 가지 문제들을 야기합니다. 이상적으로는, 규모에 관계없이 모든 조직은 계획을 가지고 있어야 하며, 그 계획을 실행하고 있어야 합니다. 그 계획은 종종 사이버 보험과 같은 요소들에 의해 결정됩니다.

따라서 사이버 보험에 가입되어 있다면, 그것이 여러분이 일을 처리하는 순서의 일부를 결정하게 됩니다.

또한 제가 말씀드리고 싶은 것은, 랜섬 노트 자체를 접하게 되면—일종의 템플릿화되어 있는데—악의적인 행위자들이 제시하는 일련의 해야 할 것과 하지 말아야 할 것들이 있으며, 그 중 일부는 나쁜 조언이 아니지만, 일부는 일종의 형식적인 것들입니다. 하지만 랜섬 노트에는 실제로 요구하는 금액이 포함되어 있지 않기 때문에, 위협 행위자들에게 연락하기 전까지는 그들이 요구하는 것이 무엇인지 실제로 알 수 없습니다. 따라서 언제, 얼마나 빨리 그것을 하느냐에 대한 하나의 예술적인 형식이 있습니다. 그리고 그것은 실제로 공격의 구체적인 상황에 따라 달라집니다.

밀러: 와. 랜섬 공격이 증가하고 있다는 것을 알고 있는데, 그것들은 어떻게 진화하고 있나요? 몇 년 전과 비교했을 때 현재 다루고 있는 사이버 공격에서 새롭거나 다른 점은 무엇인가요?

Minder: 글쎄요, 그들은 항상 반복적으로 시도하며 우리의 방어가 개선됨에 따라 그것을 우회하려고 합니다. 따라서 기술적 관점에서, 전략적 관점에서 일종의 고양이와 쥐의 경쟁이 벌어지고 있습니다. 그들은 심지어 콜센터를 고용하여 귀사의 고객이나 직원들에게 전화를 걸어 공격에 대해 알리고, 협상에 응하고 돈을 지불하도록 압박하는 데까지 나아갔습니다. 그래서 그들은 실제로 갈취 부분을 한층 강화했습니다.

답답한 점 중 하나는 기술적 요소들의 고양이와 쥐 경쟁에도 불구하고, 대부분의 공격이 몇 년 전과 동일하게 유지되고 있다는 것입니다. 그리고 보통 기업들이 저지르는 기본적인 사이버 위생 실수들이 위협 행위자들이 비교적 쉽게 침투할 수 있도록 허용합니다.

Miller: 랜섬웨어 협상가의 주요 업무 중 하나는 다양한 규모의 기업들에 대해 적정 지불 금액을 결정하는 것입니다. 그렇다면 어떻게 그것을 결정하십니까?

Minder: 정말 좋은 질문입니다. 우리가 처음 이것을 실무로 시작했을 때, 우리는 제가 위협 행위자 관여 부분 또는 협상 부분이라고 부르는 것에만 집중했습니다. 하지만 우리는 이러한 사건들의 초기 단계에서 지불해야 하는지에 대한 질문을 계속 받았습니다. 그리고 우리의 대답은 항상 '모르겠다'였습니다. 왜냐하면 그것은 비즈니스적 결정이자 윤리적 결정이며, 어느 정도는 법적 결정이기도 하기 때문입니다.

기본적인 단계들을 설명해 드리자면, 첫 번째 단계는 몸값을 지불하는 것이 조직의 윤리 강령이나 핵심 가치에 위배되는지 여부입니다. 그것이 첫 번째입니다. 만약 그렇다면, 우리는 이미 그 질문에 답한 것입니다—어떤 상황에서도 지불하지 않겠다는 것입니다. 하지만 핵심 가치에서 우선순위가 있을 수 있는데, 그것은 사업을 유지하고 직원들에게 급여를 지급하는 것을 선호한다는 것이며, 이는 보통 그런 경우입니다.

[웃음.] 그리고 다음 관문에 도달하게 되는데, 그것은 불법인가 하는 것입니다. 재무부에는 거래해서는 안 되는 사람들의 목록이 있습니다. 따라서 법적 파급 효과를 이해하는 것이 중요하며... 이제 일부 주에서는 노스캐롤라이나를 포함하여 몸값을 지불하는 것이 불법이라는 법률을 통과시키고 있습니다. 따라서 우리는 이에 대한 규정 준수 요소를 이해해야 합니다. 불법인가요? 이제 그 관문을 통과했습니다.

그리고 여기에 정말 어려운 질문이 있는데, 이것은 귀하의 질문과 어느 정도 일치합니다. 몸값을 협상하고 지불하는 것이 사업적으로 타당한가, 그리고 적절한 금액은 얼마인가 하는 것입니다. 이것은 정말 어려운 질문인데, 공격의 많은 부분이 주관적인 성격을 띠고 있어 정량적인 답변을 내리기가 어렵기 때문입니다. 저는 이것을 랜섬웨어 피해 반경이라고 부르는데, 랜섬웨어 공격의 초기 영향이 운영 중단이라는 것을 우리가 이해하는 개념입니다.

기계를 사용할 수 없고, 고객과 상호작용할 수 없습니다. 그 운영 중단을 중심으로 동심원 형태의 영향 범위가 있으며, 이는 때때로 운영상의 영향 자체보다 더 오래 지속되고 잠재적으로 더 많은 비용이 들거나 더 큰 피해를 줄 수 있습니다. 그 중 일부는 명백한 것들입니다—우리는 갈취 부분에 대해 이야기했습니다. 따라서 그들이 데이터를 유출하거나 비즈니스 파트너나 직원들에게 연락을 취한다면, 그로 인해 브랜드나 신뢰 문제가 발생하게 됩니다. 그리고 더 미묘한 문제들도 있습니다. 예를 들어 급여를 지급할 수 없고 어쩌면 한동안 급여를 지급하지 못해 이직이 발생한다면, 그 사람들을 대체할 새 직원을 재고용하고 재교육하고 채용하는 데 얼마나 많은 비용이 드는가 하는 것입니다.

그 계산은 정말 어렵고, 사건 초기 단계에서 최선을 다해 기업들이 이 과정을 헤쳐나갈 수 있도록 돕고 있지만, 이것이 얼마나 가치 있는지를 결정하는 것은 피해자인 그들에게 달려 있습니다. 그리고 때로는 그것이 우리가 협상에 참여할지 여부를 결정하기도 합니다. 왜냐하면 비즈니스에 전혀 합리적이지 않은 금액이 산출된다면, 그 답은 나쁜 놈들에게 아예 연락조차 하지 말라는 것이기 때문입니다—우리는 이것을 해낼 수 없을 것이고 다른 방법을 찾아야 합니다. 매우 복잡한 문제입니다.

Miller: 네. 올해 초 랜섬웨어 공격을 받았지만 몸값을 지불하지 않은 한 조직을 인터뷰했습니다. 그 이유는 그들이 모든 데이터의 백업을 보유하고 있었기 때문에, 필요한 모든 데이터를 확보할 수 있었습니다. 그들은 또한 안전하게 온라인 상태로 복귀할 수 있었습니다. 그들은 감염된 엔드포인트를 격리했습니다. 그들은 다른 모든 엔드포인트를 업데이트하고 꽤 빠르게 온라인 상태로 복귀할 수 있었습니다.

그렇다면 이런 일이 발생할 경우, 이것이 기본적으로 스스로를 최선의 상태에 놓는 방법이라고 생각하십니까?

Minder: 물론입니다, 이를 해결하기 위한 비즈니스 연속성 및 기술적 접근 방식을 갖추는 것이 최선의 상황입니다. 하지만 많은 조직에서는 방금 설명하신 것처럼 잘 작동하지 않는 경우가 많습니다. 따라서 조직의 규모에 따라, 이미 모든 것—여러 사이트, 여러 네트워크, 여러 시스템—에 대해 이야기하고 있으며, 이를 복원하는 것은 매우 지루하고 시간이 많이 걸리는 과정이 될 수 있습니다.

우리는 처음에 매우 자신감 있게 '이 사람들에게 돈을 지불하고 싶지 않습니다'라고 말하는 경우도 있었습니다. 우리는 완벽한 백업을 보유하고 있으며, 복원할 것입니다.' 그리고 저는 좋아, 저도 그들에게 돈을 지불하고 싶지 않으니 [웃음.] 그렇게 하자고 했습니다. 하지만 그들은 12 시간 후에 전화를 걸어 이것을 복구하는 데 8주가 걸릴 것 같고 수요일까지 이 시스템을 가동해야 한다고 말했습니다.

따라서 이는 조직과 해당 백업, 그리고 기술 측면에서 조율된 비즈니스 연속성 프로세스에 따라 크게 달라집니다.

제 생각에는 랜섬웨어 문제를 억제하기 시작하는 네 가지 방법이 있습니다: 첫 번째는 예방입니다. 그것이 제가 가장 좋아하는 방법인데, 영향력의 범위와 같아서 우리가 통제할 수 있기 때문입니다. 비교적 비용이 적게 들고 사전 예방적입니다.

두 번째는 기술인데, 바로 당신이 말하는 것입니다. 위협을 감지하고 격리하며 피해를 최소화할 수 있는 도구들입니다.

세 번째는 정책입니다. 현재 랜섬웨어 피해자라면 많은 경우 두 가지 선택지가 있습니다: 몸값을 지불하거나 폐업하거나, 몸값을 지불하거나 직원들을 해고하는 것입니다. 또는 병원이라면 몸값을 지불하거나 사람들이 죽게 되는데, 이는 실제로 일어나는 일입니다. 네. 그리고 저는 정책에 의해 추진될 수 있는 세 번째 옵션이 있다고 믿습니다. 이는 피해자들에게 일부 보조금을 지원하는 복구 프로그램으로, 몸값을 지불하지 않고도 사업을 유지할 수 있도록 돕는 프로그램입니다. 그래서 저는 워싱턴에서 그 일을 추진해 왔습니다.

마지막 [네 번째] 것은 제가 가장 좋아하지만 가능성이 가장 낮습니다. 그것은 바로 나쁜 사람들에 대한 부정적인 결과입니다. [웃음]. 하지만 아시다시피, 대부분의 나쁜 사람들은 범죄인 인도 조약이 없고 자국 정부로부터 비공식적인 사면을 받는 비우호적인 국가에서 활동하고 있습니다.

Miller: 네. 동의합니다. 제가 이야기를 나눈 이 조직은 그들이 처한 상황에서 매우 운이 좋았습니다. 그들은 함께 일하던 FBI조차도 이와 같은 상황을 겪는 다른 어떤 회사보다 더 나은 위치에 있다고 말했다고 했습니다.

Minder: 바라건대, 앞으로는 그것이 예외가 아닌 규칙이 될 수 있도록 노력하겠습니다.

Miller: 하지만 예방 측면에서 당신이 말하려던 방향이 마음에 듭니다. 그렇다면 조직이 선제적으로 대응하기 위해 할 수 있는 일들은 무엇이 있을까요? 예를 들어, 강력한 사이버 위생이 조직이 공격을 막거나 최소화하는 데 얼마나 도움이 될 수 있을까요?

Minder: 대응 측에 있는 것의 장점 중 하나는—이는 기술적 사고 대응자와 우리가 하는 작업 모두에 해당됩니다—모든 경우에 위협 행위자가 어떻게 접근 권한을 얻는지 목록을 작성할 수 있다는 것입니다. 그리고 이를 정리해 보면, 대부분의 경우, 약 80% 이상이 당신이 말한 것처럼 기본적인 사이버 위생 조치를 취했다면 처음부터 예방할 수 있었던 것들이라는 것을 알 수 있습니다.

우리 청중의 대부분은 아마도 기술적인 사람들이고, 사이버에 집중하는 사람들일 것이기 때문에 답답합니다. 그들은 눈을 굴릴 것이고, 그것은 괜찮습니다. 우리가 이러한 것들에 대해 오랫동안 이야기해 왔기 때문에 기분 나쁘지 않지만, 많은 조직에서 여전히 실행되지 않거나 제대로 이루어지지 않고 있습니다. 비밀번호 정책 및 자격 증명 정책과 같은 것들입니다.

복잡한 비밀번호를 사용하고, 비밀번호를 재사용하지 마세요. 자격 증명 정책이라고 할 때, 제가 의미하는 것은 업무와 관련 없는 곳에 회사 자격 증명을 사용하지 않는 것입니다. Facebook 계정을 만들거나 좋아하는 취미 사이트에 가입하는 데 사용하지 마세요. 왜냐하면 악의적인 사람들이 그런 사이트에서 자격 증명을 빼내어 우리에게 악용하기 때문입니다.

물론 우리는 다중 인증에 대해 많이 이야기하는데, 그것이 많은 문제를 해결해 줍니다. 따라서 제가 말한 처음 몇 가지를 실행하지 않았더라도, 많은 경우 MFA가 그 문제를 해결해 줄 것입니다.

패치—저는 평생 사이버 보안 분야에 종사해 왔고 조직 내 패치 작업의 복잡성을 이해하지만, 기본적인 패치조차도 여전히 문제가 되고 있는 것 같습니다—산업 제어 시스템 이야기가 아니라, 사람들의 노트북, Safari 브라우저 또는 사용 중인 다른 브라우저, 혹은 휴대폰에 관한 이야기입니다. 공개 강연에서 이런 농담을 합니다: 멋진 단어 게임을 하는 중에 휴대폰을 업데이트하는 것이 정말 귀찮다는 걸 알지만, 그래도 하세요. Reddit에서 무한 스크롤을 하면서 브라우저를 재시작하고 싶지 않다는 것도 알지만, 그래도 하세요… 그리고 그것을 정책의 일부이자 조직의 사이버 위생의 일부로 만드세요.

Miller: 네. 이 팁들이 정말 좋고, 아무리 강조해도 지나치지 않습니다. 그렇다면 사이버 기술 격차가 랜섬웨어에 얼마나 영향을 미치고 있나요? 일부는 이것을 별개의 비즈니스 문제로 볼 수도 있지만, 연관성이 있다고 보시나요?

Minder: 물론입니다. 저는 이 질문이 정말 좋습니다. 왜냐하면 이것은 제가 열정을 가지고 있는 프로젝트이기 때문입니다. 사이버 보안 인재의 수요와 공급 문제로 인해 대부분의 시장은 사이버 보안 격차를 해결해 줄 인력이 부족한 상황입니다. 그것은 인재 부족 때문입니다. 평균 급여는 모두 시장 최상위에 있으며, 경제적으로 동기 부여된 사람들은 그 방향으로 나아가게 됩니다.

따라서 중간 시장이나 그 이하에 있을 경우, 실질적인 사이버 보안 전문 지식에 대한 접근은 거의 불가능합니다. 그리고 상황은 나아지지 않고 있습니다. 예를 들어, 뉴스에서 듣는 사이버 보안 사고/랜섬웨어 공격마다, 우리가 듣지 못하는 수천 개의 소규모 기업들이 피해를 입고 있습니다. 하지만 세탁소, 인쇄소, 또는 5명의 직원이 있는 소규모 회계 법인이라면, 기술 도입과 관련된 모든 위험을 이해하고 완화하기를 기대하는 것은 다소 무리한 일입니다. 저는 기술 전문가임에도 불구하고 제 휴대폰이 어떻게 작동하는지 모릅니다. 마법 상자 같은 거죠, 그렇죠? 그러니 이 사람들이 그 모든 것을 이해하기를 기대하는 것은 무리입니다.

그렇다면 어떻게 기본적인 사이버 보안 인재를 그들에게 제공할 수 있을까요? 저는 그 문제를 해결하기 위해 일하는 비영리 단체를 운영하고 있는데, 이것이 미국의 국가 안보와 경제에 영향을 미치고 있다고 생각합니다.

Miller: 그에 대한 생각을 들을 수 있어서 좋습니다. 주제를 조금 바꿔서: 작년에 보험 회사 AXA는 프랑스에서 랜섬웨어 지불에 대해 기업들에게 보상하는 사이버 보험 정책을 중단하겠다고 발표했습니다. 이는 끊임없이 증가하는 랜섬웨어 공격의 흐름을 막으려 했던 프랑스 정부 사이버 관리들의 요청에 대한 응답이었습니다. 그 이후로 어떤 결과가 있었나요? 그리고 상황에 영향을 미쳤나요?

Minder: 몸값을 불법으로 만드는 것과 같은 그런 종류의 조치들에는 문제가 있다고 생각합니다. 이것은 지지자들에게 팀을 위해 희생하라고 말하는 것과 비슷합니다.

이것을 당신이 이전에 했던 질문과 연결하면, 스스로를 방어할 능력이 없는 사람들에게 기본적으로 다른 모든 사람들을 위해 십자가에서 죽으라고 요구하는 것입니다. 그래서 아무도 비용을 부담하지 않도록 말이죠. 저는 그것이 합리적인 접근 방식이라고 생각하지 않습니다. 그리고 그것은 아마도 그 나라의 경제에 더 큰 영향을 미칠 것입니다. 따라서 저는 이러한 처벌적 정책보다는 교육과 사이버 기술이 문제에 접근하는 올바른 방법이라고 생각합니다.

Miller: 프랑스에서 일어난 것과 같은 일이 미국에서도 일어날 수 있을까요?

Minder: 가능합니다. 정치가 어떻게 돌아가는지 아시잖아요 [웃음.]. 저는 어느 정도 희망을 가지고 있습니다. CISA의 Jen Easterly와 그녀의 팀이 올바른 시각으로 이 문제를 바라보고 있다고 믿기 때문입니다. 그것은 더 예방적이고 지원적인 프로그램에 가깝습니다. 그리고 그들이 그러한 정책을 추진하고 있습니다.

그리고 저는 하원과 상원의 입법자들에게 이 문제의 현실과 그로 인한 잠재적인 장기적 피해 및 영향에 대해 교육하기 위해 할 수 있는 모든 것을 하고 있습니다. 저는 현장에서 직접 활동하는 우리 기술 전문가들이 이것이 실제로 무엇을 의미하는지, 피해자가 된다는 것이 실제로 어떤 것인지, 그리고 사이버 인재에 대한 접근성 부족과 같은 이러한 공격을 둘러싼 상황들에 대해 지역 및 국가 차원의 입법자들을 기회가 있을 때마다 교육해야 할 의무가 있다고 생각합니다. 그래야 그들이 이것을 순전히 부정적인 상황으로 보거나 피해자를 부정적인 시각으로 바라보지 않을 것입니다. 왜냐하면 그들도 우리와 다를 바 없기 때문입니다.

이 기업들은 그저 자신들의 일을 하고 있을 뿐입니다. 그들은 최선을 다하고 있습니다. 특히 코로나와 공급망 문제를 겪어온 소규모 기업들에게 [랜섬웨어 공격을 당했을 경우] 사업을 접거나 법을 어기라고 말하는 것은 정말 가혹한 일입니다.

그런데 법적 접근 방식과 관련하여, 정부의 일부 인사들은 그냥 불법으로 만들면 사람들이 몸값 지불을 중단하고 나쁜 사람들도 공격을 멈출 것이라고 믿습니다. 하지만 실제로 일어날 가능성이 높은 것은 행동이 지하로 숨어들게 된다는 것입니다. 만약 제가 소규모 사업자로서 18 년 동안 일궈온 사업을 잃거나 법을 어기되 아마 들키지 않을 수도 있다는 선택을 해야 한다면, 저는 아마 두 번째 쪽을 선택할 것입니다. 저는 직원들을 지키고 제 투자를 보호하고 싶습니다.

그래서 우리는 이러한 공격들의 거시적 수준에 대한 가시성을 잃게 될 수도 있습니다. 저는 CISA도 이렇게 생각한다고 봅니다. 그리고 그들이 이 입장을 고수하기를 바랍니다.

Miller: 우리는 몇 가지 심각한 주제에 대해 이야기해 왔는데, 긍정적인 내용으로 마무리하고 싶습니다. 그래서 한 가지만 물어볼게요: 가장 좋아하는 성공 사례가 무엇인가요? 처음에는 상황이 절박했지만 결국 정말 잘 해결된 경우가 있었나요?

Minder: 아, 그런 사례가 많이 있는데, 일부는 백업이 상황을 구한 시나리오와 비슷합니다.

그런 시나리오에는 항상 약간의 단서 조항이 있다고 말씀드릴 수 있는데, 위협 행위자들이 많은 데이터의 사본을 가져갔기 때문입니다. 대부분의 경우 그들은 그것을 팔거나 유출할 것입니다. 재미있는 여담도 있는데, 일부 위협 행위자들은 피해자의 수가 너무 많아서 때로는 그냥 잊어버리기도 합니다 [웃음.]. 우리도 그런 경우가 있었는데, 그들이 협박한 대로 데이터를 유출하기를 기다렸지만 끝내 하지 않았습니다. 그냥 잊어버린 것입니다. 그들에게는 200 명의 피해자가 있고, 다음 피해자로 넘어갑니다.

그리고 우리는 위협 행위자들을 설득하여 증거의 형태로 다크 웹에 탈취한 파일을 게시하도록 하고, 가장 중요한 구성 파일 등을 내려받아 복원할 수 있었던 시나리오도 있었습니다. 그래서 우리는 그런 정말 좋은 사례들을 많이 접해왔습니다.

하지만 제가 가장 좋아하는 것은 예방 프로그램의 영향과 우리가 하고 있는 비영리 활동입니다. 우리는 말 그대로 소규모 기업들이 이러한 변화를 무료로 이룰 수 있도록 도우면서, 동시에 사이버 기술 격차 문제를 해결하고 있습니다. 그것이 가장 좋은 이유는, 공격 자체가 일어나지 않기 때문입니다. 우리가 먼저 앞서 있는 것입니다.

Miller: 그것이 최선이며, 이 문제를 해결하는 데 도움을 주는 당신 같은 분들이 있다는 것이 기쁩니다.

Minder: 감사합니다.

Miller: 정말 좋습니다. 오늘 Kurtis, 당신을 인터뷰하게 되어 정말 좋았습니다. 팟캐스트에 출연해 주셔서 정말 감사합니다.

Minder: 천만에요. 초대해 주셔서 감사합니다.

Miller: 저는 사이버 정찰 회사 GroupSense의 창립자이자 CEO인 Kurtis Minder와 이야기를 나눴습니다.

랜섬웨어에 대해 더 읽고 싶으시다면, Tanium의 새로운 온라인 사이버 뉴스 매거진인 Focal Point를 확인해 보세요. 쇼 노트에 여러 기사 링크가 있으며, tanium.com을 방문하시면 오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 들으실 수 있습니다. 즐겨 사용하시는 팟캐스트 앱에서 Let's Converge를 구독하시고, 이 에피소드가 마음에 드셨다면 별 다섯 개 평점을 남겨 주세요.

들어주셔서 감사합니다. 다음 Let's Converge 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.

호스트 & 게스트