기술

데이터 침해란 무엇이며 사이버 공격은 어떻게 작동하는가 — 발견까지 194일

Susan Hill

대부분의 데이터 유출은 익숙한 봉투를 통해 개인에게 도달합니다. 회사 공식 서한, 조심스러운 사과, 그리고 12개월 무료 신용 모니터링 제공 제안이 그것입니다. 그 편지가 설명하지 않는 것은 발송되기 전에 일어난 모든 일입니다. 공격자가 처음 네트워크에 침입한 순간부터 귀하의 정보가 관련되었다는 사실을 알게 되는 순간까지 평균 194일이 흐릅니다. 그 몇 달 동안 무슨 일이 발생하는지, 그리고 왜 그 기간이 눈에 보이지 않는지 이해하는 것이 모니터링 서비스보다 훨씬 유용합니다.

데이터 유출이란 보호된 정보가 허가 없이 접근, 복사 또는 추출되는 모든 보안 사고를 말합니다. 여기에는 고객 기록, 금융 데이터, 의료 파일, 정부 식별 정보 및 직원 정보가 포함됩니다. 이를 규율하는 법적 체계는 또 다른 층위를 더합니다. 유럽 일반 데이터 보호 규정(GDPR)에 따라 조직은 유출 사실을 인지한 후 72시간 이내에 당국에 통보해야 합니다. 핵심 표현은 ‘인지’이며, 유출이 시작된 시점과 회사가 이를 인지하는 시점 사이의 간격이 바로 대부분의 피해가 축적되는 지점입니다.

공격자들은 소수의 검증된 방법을 통해 내부로 침투합니다. 2024년의 경우, 특히 조직이 안전한 진입점으로 사용하는 VPN, 방화벽 및 원격 접속 도구의 소프트웨어 보안 결함을 노린 취약점 악용이 유출의 33%를 차지했습니다. 도난당했거나 유출된 자격 증명이 16%, 피싱 이메일이 14%를 담당했습니다. 단일 캠페인으로 수백 개 조직에 걸쳐 6,200만 명 이상에게 영향을 미친 MOVEit 유출 사태는 널리 신뢰받는 파일 전송 소프트웨어의 공개되지 않은 단일 취약점이 공급업체가 전혀 인지하지 못하는 사이에 어떻게 무기화될 수 있는지를 보여줍니다. 이러한 종류의 공급망 공격은 조직이 타사 도구에 두는 신뢰를 악용합니다. 일단 소프트웨어가 손상되면, 이를 사용하는 모든 조직이 동시에 잠재적 표적이 됩니다.

네트워크 내부로 침투하는 것은 시작일 뿐, 목표가 아닙니다. 공격자가 초기 접근 권한을 획득하면 네트워크를 이동하는 작업이 시작됩니다. 추가 자격 증명 수집, 권한 상승, 가장 가치 있는 데이터를 보유한 시스템 식별 등이 이에 해당합니다. 측면 이동(lateral movement)이라고 불리는 이 단계는 시간이 소요되며 눈에 띄지 않도록 설계됩니다. 궁극적으로 약 1억 명의 미국인에게 영향을 미치고 24억 달러 이상의 직접 대응 비용을 초래한 Change Healthcare 유출 사태는 다중 인증이 없는 원격 접속 포털의 단일 유출 자격 증명 하나로 시작되었습니다. 접근 계층의 인증 공백, 즉 누락된 2차 인증 또는 패치되지 않은 로그인 인터페이스는 정교한 기술적 익스플로잇보다 지속적으로 더 심각한 결과를 초래합니다.

194일이라는 평균 탐지 기간은 근본적인 비대칭성을 반영합니다. 공격자는 이미 장악한 네트워크 내에서 자신의 속도에 맞춰 작업하는 반면, 방어자는 공격자가 적극적으로 숨기고 있는 신호를 찾아야 합니다. 조직이 자체 모니터링을 통해 유출을 탐지할 경우 중간 체류 시간(dwell time)은 16일로 급감하는데, 이는 내부 탐지 역량이 존재하고 제대로 기능할 경우 침입을 훨씬 더 일찍 포착한다는 것을 시사합니다. 실시간 위협 인텔리전스를 사용하는 기업은 평균 28일 더 빨리 침입을 식별했습니다. 탐지 후 유출을 차단하는 데는 평균 64일이 추가로 소요되어, 침입부터 차단까지의 전체 수명 주기는 약 258일입니다.

탐지가 이루어지기 전에 데이터 유출은 거의 항상 이미 발생했습니다. 도난당한 데이터는 범죄 시장을 통해 예측 가능한 경로로 유통됩니다. 사회보장번호, 의료 식별자, 금융 계좌 세부 정보를 포함한 고가치 기록은 대량으로 판매된 후 전문 구매자에게 재판매됩니다. National Public Data 유출 사태는 미국, 영국, 캐나다 개인의 사회보장번호를 포함하여 약 29억 건의 기록을 손상시켰으며, 해당 데이터 세트는 회사가 공식 성명을 발표하기 전에 350만 달러에 판매 제의되었습니다. 자동화 도구는 이제 악용 및 수익화 단계를 모두 가속화하여, 성공적인 유출과 추출된 데이터의 첫 번째 범죄적 사용 사이의 기간이 유출과 귀하의 통보 사이의 기간보다 훨씬 짧아질 수 있음을 의미합니다.

유출의 후속 영향은 즉각적이거나 균일하지 않습니다. 2025년 신원 사기 손실은 273억 달러에 달했지만, 도난당한 신원으로 개설된 대부분의 사기 계좌는 유출 후 수개월 또는 수년이 지나 범죄자들이 유리한 시점이라고 판단할 때 나타납니다. 의료 신원 도용은 고유한 타임라인을 갖습니다. 도난당한 신원으로 제출된 사기성 보험 청구는 정당한 소유자의 의료 기록을 오염시키고, 향후 보장 범위에 영향을 미치며, 식별 및 정정에 수년이 걸릴 수 있습니다. 이 파이프라인이 어떻게 작동하는지에 대한 인식은 개인이 사용할 수 있는 가장 효과적인 방어 수단 중 하나입니다. 인식이 유출 자체를 막지는 못하지만, 의심스러운 활동을 조기에 인지하면 결과적인 피해를 극적으로 줄일 수 있기 때문입니다.

어떤 보안 투자도 유출 위험을 완전히 제거하지는 못합니다. 최근 몇 년간 가장 크고 심각한 유출 사고를 겪은 조직들은 태만했던 것이 아닙니다. 그들은 대규모로 복잡한 시스템을 운영하고 있었고, 공격자들은 대규모 복잡한 시스템에 필연적으로 존재하는 틈새를 찾아낸 것입니다. 보안 지출이 변화시키는 것은 탐지 속도와 공격자가 발각되기 전까지 축적할 수 있는 접근 범위입니다. 200일 이내에 발견된 유출은 그보다 오래 탐지되지 않은 유출보다 조직에 평균 139만 달러 적은 비용을 초래합니다. 현실적인 목표는 무적 상태가 아니라 대응 속도입니다.

데이터 유출 통지를 받았다면, 신용 모니터링 제안보다 세 가지 조치가 더 중요합니다. 첫째, 주요 신용 평가 기관에 신용 동결(credit freeze)을 요청하십시오. 이는 귀하의 이름으로 새 계좌가 개설되는 것을 방지하며, 신용이 필요할 때 동결 해제는 간단합니다. 둘째, 무료 도구인 Have I Been Pwned를 확인하여 귀하의 이메일 주소가 알려진 유출 데이터 세트에 포함되어 있는지 확인하십시오. 셋째, 유출된 서비스와 다른 계정 간에 공유된 비밀번호를 모두 변경하십시오. 크리덴셜 스터핑(credential stuffing)은 재사용된 비밀번호에 의존하기 때문입니다. 유럽 회사로부터 받을 수 있는 GDPR 통지는 유출이 시작된 시점이 아닌 조직이 이를 인지한 시점부터 72시간 이내에 발송된 것입니다. 모든 통지문에서 가장 유용한 세부 정보는 관련된 데이터의 구체적인 유형입니다. 의료 기록, 금융 자격 증명 또는 정부 식별자가 노출되었는지 여부를 알면 얼마나 긴급하게 조치를 취해야 하는지가 결정됩니다.

태그: , , , , ,

토론

댓글 0개가 있습니다.