This is the Trace Id: 4ee9ecc79491a6c161a97476d76da11a

CISO가 랜섬웨어에 관해 이사회와 나눠야 할 대화

대부분의 이사회는 랜섬웨어를 잘못 이해하고 있는 것이 아닙니다. 다만, 그 이면의 시스템을 충분히 알지 못할 뿐입니다. 이러한 괴리는 현실 세계에서 심각한 결과를 초래합니다. 이제 대화의 틀을 다시 짜야 할 때입니다.
보라색 배경에서 돋보기로 한 부분을 강조하는 원형 도형의 추상적 일러스트레이션

CISO가 랜섬웨어에 관해 반드시 이사회와 나눠야 할 대화

지금 이 순간에도 어딘가에서는 이사회가 랜섬웨어 관련 브리핑을 받고 있습니다. CISO는 어떤 일이 벌어졌는지, 어떤 비용이 발생했는지, 그리고 어떻게 대응했는지 설명하고 있습니다. 브리핑 내용은 정확합니다. 하지만 핵심을 놓치고 있습니다. 대부분의 이사회는 랜섬웨어에 관해 대화에서 사고 그 자체라는 잘못된 지점에서 출발합니다. 실은 사건 배후의 시스템에서 시작해야 합니다.

CISO가 랜섬웨어에 관해 이사회와 나눠야 할 대화

가장 중요한 랜섬웨어 대화는 보안 운영 센터에서 일어나고 있지 않습니다. 그 대화는 이사회 회의실에서 이뤄집니다.

너무 많은 랜섬웨어 브리핑이 암호화가 발생한 시점에서 시작됩니다. 그때쯤이면 공격은 이미 마지막 단계에 접어든 뒤입니다. 초기 접근 권한은 이미 몇 주 전에 구매했을 가능성이 큽니다. 자격 증명이 탈취되었습니다. 측면 이동도 은밀하게 진행되었습니다. 조직이 갑자기 표적이 된 것이 아닙니다. 귀하의 조직과 같은 곳을 찾아내고 악용하도록 설계된, 산업화된 범죄 시장이 존재합니다.

이 차이를 이해해야 이사회가 어디에 투자해야 할지 달라집니다.

이사회가 최종 피해 사건에만 집중하면, 자연스럽게 피해 발생 이후의 복구를 우선시하게 됩니다. 복구는 물론 매우 중요합니다. 하지만 복구만으로는 공격자의 경제학을 바꿀 수 없습니다. 랜섬웨어에 한발 앞서 대응하는 조직은 단순히 피해를 감수하는 방법에만 집중하지 않습니다. 피해가 발생하기 전에 공격 사슬을 끊는 데 투자합니다.

랜섬웨어가 성숙한 범죄 경제로 진화하면서, 이러한 관점의 전환은 점점 더 중요해지고 있습니다.

오늘날의 정교한 공격에서는 정교한 공격자가 필요하지 않습니다. 초기 접근 권한은 자판기에서 사탕을 사듯 손쉽게 구매할 수 있습니다. 서비스형 피싱 플랫폼은 스트리밍이나 엔터테인먼트 서비스처럼 구독 방식으로 판매됩니다. 맬웨어 서명 서비스는 악성 코드가 정상적인 소프트웨어처럼 보이도록 만듭니다. AI는 침입 수명 주기의 모든 단계에서 정찰, 개인화, 소셜 엔지니어링 기법을 가속하고 있습니다.

이사회에 가장 큰 영향을 주는 CISO는 단지 더 자세한 위협 브리핑을 제공하는 사람들이 아닙니다. 그들은 랜섬웨어를 운영 위험이자 경제적 위험으로 재정의하고 있습니다.

방법은 다음과 같습니다.

모든 CISO가 이사회에 전해야 할 세 가지 사항

1. 이는 단순한 보안 위험이 아니라 비즈니스 위험에 관한 대화입니다.

랜섬웨어는 운영 위험, 재무 위험, 평판 위험, 연속성 위험을 한꺼번에 일으키는 문제입니다. 이사회는 이미 공급망 위험과 시장 위험을 이해하고 있습니다. 랜섬웨어도 이와 다르지 않습니다. 그러한 시점에서 볼 때 질문은 “어떻게 더 빨리 복구할 것인가”에서 “피해가 발생하기 전에 어떻게 노출을 줄일 것인가”로 바뀝니다. 둘 다 중요합니다. 하지만 그중 하나만이 공격의 경제학을 바꿉니다.

2. 공격의 경제학은 변했습니다. 방어의 경제학도 이에 맞게 바뀌어야 합니다.

랜섬웨어 생태계는 이제 공유 인프라, 전문 서비스 제공업체, AI 기반 기술로 단계마다 공격자의 비용을 낮추는 성숙한 시장처럼 효율적으로 작동합니다. Microsoft의 Fox Tempest 소탕 작전이 이를 직접적으로 보여줍니다. 이들은 랜섬웨어 공격자 한 명이 아니었습니다. 수백 개의 범죄 조직이 악성 페이로드를 합법적인 것처럼 위장하는 데 의존하는 공유 인프라였습니다. 이 인프라를 무력화하자 전체 생태에 걸친 공격 역량이 동시에 약화됐습니다. 방어 역시 같은 방식으로 접근해야 합니다. 피해가 발생한 지점에서만 대응할 것이 아니라, 공격자가 공유하는 상위 인프라를 선제적으로 겨냥해야 합니다.

이에 앞서가는 조직은 랜섬웨어가 배포되기 전에 차단할 수 있도록 ID 보호, 액세스 브로커 탐지, 공격 경로 가시성 확보 및 지속적 인텔리전스를 우선시하며, 실제 공격이 발생했을 때 복구를 보장하는 복원력 투자를 병행합니다.

3. 복원력과 복구는 이제 단순한 보안 투자가 아니라 전략적 투자입니다.

모든 조직이 표적이 됩니다. 차이를 만드는 것은 침입 발생 여부가 아니라, 조직이 피해를 억제하고, 운영을 유지하고, 치명적인 비즈니스 타격 없이 복구할 수 있는 역량입니다. 그러한 역량을 갖추려면 BCDR(비즈니스 연속성 및 재해 복구), 불변의 분할된 백업, ID 격리 전략, 운영 복구 테스트에 대한 투자가 필요합니다. 그리고 올바른 대상을 측정해야 합니다. 복구 시간만이 아니라 초기 침투부터 차단까지 걸린 시간 간격을 함께 측정해야 합니다. 그 시간 간격이 침입을 비즈니스 위기로 번질지를 결정합니다.

이사회는 이미 공급망 위험과 시장 위험을 이해하고 있습니다. 랜섬웨어도 이와 다르지 않습니다. 그러한 시점에서 볼 때 질문은 “어떻게 더 빨리 복구할 것인가”에서 “피해가 발생하기 전에 어떻게 노출을 줄일 것인가”로 바뀝니다.
Terrell Cox, 고객 보안 관리 부서 부 CISO

이사회가 위협 경제를 이해할 때 달라지는 것

  • 투자 우선순위가 상위 단계로 이동합니다. 이사회 수준에서 위협 이해도를 갖춘 조직은 ID 보호, 액세스 브로커 탐지, 그리고 공격 발생 지점 이상을 다루는 폭넓은 위협 인텔리전스 이해로 자원을 집중하는 경향이 있습니다.
  • 복원력은 단순히 규정 준수를 위한 행위가 아닌, 전략적 역량이 됩니다. 비즈니스 연속성 및 재해 복구 계획, 불변의 백업, 운영 복구 테스트는 더 이상 감사 체크리스트가 아니라 경쟁 우위를 창출하는 요소가 됩니다. 이미 반복하여 훈련한 조직이 가장 빠르게 복구할 수 있습니다.
  • CISO의 역할도 재정의됩니다. 보안 리더십은 사고 대응자에서 전략적 위험 고문으로 진화하여, 적대적 위협이 실제 운영 중단으로 이어지기 전에 비즈니스가 이를 예측하고 관리할 수 있도록 돕는 인사이트와 적절한 화법을 갖추게 됩니다.

우리의 현황

Microsoft는 2020년부터 서비스형 랜섬웨어 생태계를 추적하고 공개해 왔습니다.

2020년에 유효했던 대응 전략은 이제 충분하지 않습니다. 그리고 2020년의 위협 환경 수준에 머물러 있는 이사회 논의 역시 충분하지 않습니다.

Microsoft는 9월까지 매주 사이버 범죄 지형을 실시간으로 분석하며, 조직화된 범죄 생태계에서 활동하는 65개 이상의 금전적 이득을 노린 공격자에 대해 위협 분석가들이 포착한 인텔리전스를 발표하고 있습니다. Hot Cybercrime Summer는 바로 이런 인텔리전스를 보안 리더가 실행에 옮길 수 있는 필요한 화법으로 풀어 대응 자금을 지원하는 결정자들에게 전달할 수 있도록 기획되었습니다.

시리즈를 따라와 주세요. 그리고 이 인텔리전스를 다음 이사회 논의에 가져가세요. 지도는 이미 준비되어 있습니다. 문제는 귀사의 활용 여부입니다. Microsoft Security 블로그 | 랜섬웨어 위협 인텔리전스

CISO는 이사회가 아직 평가할 데이터조차 가지고 있지 않은 위험에 대해 개인적인 책임을 지고 있습니다. 그 격차를 좁히는 것은 보안 리더가 할 수 있는 가장 중요한 일 중 하나입니다.”
Terrell Cox, 고객 보안 관리 부서 부 CISO
card-background

더 많은 유사 항목

네트워크 오버레이에 연결된 육각형 보안 아이콘을 보여주는 유리 벽이 있는 사무실 작업 공간.

맬웨어 서명 서비스 조직, Fox Tempest 폭로

Fox Tempest는 Microsoft가 이들 정체를 폭로하고 전체 계획을 차단하기 전까지, 멀웨어 서명 서비스를 은밀히 제공했습니다.
짙은 파란색 배경 위에 위협 인텔리전스, 팟캐스트, 기사라고 표시된 겹쳐진 보고서 페이지의 일러스트레이션.

최신 인텔리전스 얻기

Microsoft 위협 인텔리전스 스토리에서는 APT, 사이버 범죄, 맬웨어, 그리고 변화하는 위협 환경의 이면에 대한 연구를 만나볼 수 있습니다.
이메일 업데이트 또는 뉴스레터 구독을 나타내는 편지 기호가 있는 봉투 아이콘.

CISO 다이제스트 받아보기

격월로 발송되는 이 전자 메일 시리즈를 통해 전문가 인사이트, 업계 동향, 보안 연구 자료를 미리 확인하고 한발 앞서 나가세요.

Microsoft Security 팔로우

한국어(대한민국) 소비자 상태 개인정보처리방침 Microsoft에 문의 개인정보처리방침 및 위치정보이용약관 쿠키 관리 사용약관 상표 광고 정보