Q1: 새로운 규정에 따라 호주에서 어떤 기업이 랜섬웨어 지불을 신고해야 합니까? A1: 호주에서 연간 매출 300만 달러를 초과하는 기업과 핵심 인프라 운영자는 랜섬웨어 또는 사이버 갈취 금품 지불을 신고해야 합니다. Q2: 기업은 랜섬웨어 지불 신고서를 어디로 보내나요? A2: 신고는 일반적으로 호주 신호국(Australian Signals Directorate)에 제출됩니다. Q3: 기업이 몸값을 지불하지 않기로 결정하더라도 랜섬웨어 지불을 신고해야 합니까? A3: 예, 신고 의무는 기업이 궁극적으로 몸값 요구를 지불하기로 결정하든 하지 않든 적용됩니다. Q4: 중소기업이 랜섬웨어 지불을 신고할 때 어떤 정보를 공개해야 할 수 있습니까? A4: 기업은 일반적으로 어떤 데이터가 접근되거나 유출되었는지, 공격이 어떻게 전개되었는지, 누가 영향을 받았는지 등 사건에 대한 세부 정보를 공개해야 합니다. Q5: 의무적 신고를 통해 데이터 침해의 범위를 공개함으로써 어떤 프라이버시 결과가 뒤따를 수 있습니까? A5: 데이터 침해의 범위를 공개하면 프라이버시법에 따라 영향을 받은 개인에 대한 별도의 통지 의무가 촉발될 수 있으며, 잠재적인 평판 손상과 고객 및 파트너의 scrutinizing이 뒤따를 수 있습니다. ---END---
2024년 사이버 보안법(Cyber Security Act 2024)에 따라 시행된 호주의 의무적 랜섬웨어 신고 규정은 중소기업들로 하여금 사이버 공격, 보험 청구, 이사 책임을 처리하는 방식을 재고하도록 강제하고 있습니다. 멜버른의 Sutton Laurence King Lawyers의 최근 분석은 이러한 변화가 중소기업에 무엇을 의미하는지 분석하고 있으며, 프라이버시 관련 영향은 지금까지 받아온 것보다 더 주목할 필요가 있습니다. ## 새로운 랜섬웨어 신고 규정이 요구하는 것 새로운 체계 아래에서, 호주에서 연간 매출 300만 달러를 초과하는 기업과 핵심 인프라 운영자는 이제 랜섬웨어 또는 사이버 갈취 금품 지불을 신고해야 합니다. 신고는 일반적으로 호주 신호국(Australian Signals Directorate)에 제출되며, 이 의무는 기업이 궁극적으로 몸값 요구를 지불하기로 결정하든 하지 않든 적용됩니다. 중소기업에게 이는 중대한 변화입니다. 이전에는 많은 소규모 기업이 랜섬웨어 사건을 비공개로 조용히 해결했으며, 때로는 규제 기관에 어떠한 공식적인 공개도 없이 공격자에게 지불하기도 했습니다. 이제 그러한 선택지는 매출 기준을 충족하는 기업에게는 불가능합니다. 이 규정은 이전에는 존재하지 않았던 문서 기록을 만들어내며, 그 기록은 초기의 컴플라이언스 부담을 훨씬 넘어서는 프라이버시, 책임, 보험에 대한 결과를 초래합니다. ## 중소기업이 흔히 간과하는 프라이버시 영향 의무적 신고는 단순히 체크해야 할 행정적 사항이 아닙니다. 기업이 랜섬웨어 지불을 신고할 때, 일반적으로 어떤 데이터가 접근되거나 유출되었는지, 공격이 어떻게 전개되었는지, 누가 영향을 받았는지 등 사건에 대한 세부 정보를 공개해야 합니다. 이는 중소기업이 고객, 직원, 파트너 데이터 중 무엇이 노출되었는지 명확히 파악하고 있어야 함을 의미하며, 이는 종종 상당한 시간 압박 속에서 그리고 시스템이 여전히 침해된 상태에서 이루어져야 합니다. 이것은 많은 기업 소유주가 준비하지 못한 긴장을 만들어냅니다. 한편으로는 규제 기관에 대한 투명성이 이제 법적으로 요구됩니다. 다른 한편으로는 데이터 침해의 범위를 공개하는 것은 프라이버시법에 따라 영향을 받은 개인에 대한 별도의 통지 의무를 촉발할 수 있으며, 잠재적인 평판 손상과 자신의 정보에 정확히 무슨 일이 일어났는지 알고 싶어 하는 고객 및 비즈니스 파트너의 scrutinizing을 초래할 수 있습니다. 신고 요건은 사실상 사건을 조용히 관리할 수 있는 능력을 제거하며, 이는 중소기업이 애초에 공격에 대비하고 대응하는 방식에 대한 계산을 바꿉니다. 데이터 처리와 관련된 문제도 있습니다: 기업이 랜섬웨어 지불을 신고하기 위해 제출하는 정보, 즉 침해에 대한 기술적 세부 사항과 공격자가 어떻게 접근했는지에 대한 정보는 규제 기관이 보유하는 기록이 됩니다. 기업 소유주는 그 정보가 어떻게 처리되는지, 누가 접근할 수 있는지, 그리고 원래 신고 목적을 넘어선 방식으로 사용될 수 있는지를 이해해야 합니다. 이것이 반드시 위험 신호는 아니지만, 중소기업이 사건이 발생하기 전에, 사건 중이 아니라, 물어봐야 할 거버넌스 질문입니다. ## 새로운 체제 아래에서의 보험과 이사 의무 신고 의무는 사이버 보험 청구가 전개되는 방식도 재편합니다. 보험사들은 랜섬웨어 사건과 관련된 청구를 이행하기 전에 신고 규정 준수에 대한 문서화된 증거를 점점 더 기대하고 있습니다. 이는 명확한 사고 대응 및 신고 프로세스가 없는 중소기업이 보험금 지급이 필요할 때 더 약한 위치에 놓일 수 있음을 의미합니다. 이사들은 책임에 있어서도 유사한 변화에 직면합니다. 요구될 때 랜섬웨어 지불을 신고하지 않거나 침해로 인한 프라이버시 파장을 잘못 처리하는 것은 기존의 기업 거버넌스 의무에 따라 이사들을 책임 문제에 노출시킬 수 있습니다. [이제 커피 한 잔보다 적은 비용이 드는 AI 기반 랜섬웨어 공격](/en/ai-powered-ransomware-attacks-now-cost-less-than-coffee)에 대한 보도에서 강조된 것처럼, 랜섬웨어 공격이 공격자에게 더 저렴하고 쉬워지고 있다는 점을 감안하면, 중소기업이 직면하는 사건의 양은 증가할 가능성이 높으며, 이는 사전 예방적 컴플라이언스를 덜 긴급한 것이 아니라 더 긴급하게 만듭니다. ## 이것이 당신에게 의미하는 것 호주에서 중소기업을 운영하고 있다면, 특히 300만 달러 매출 기준에 근접하거나 초과하는 경우, 새로운 규정은 랜섬웨어가 더 이상 단순한 기술적 문제가 아님을 의미합니다. 그것은 보험 적용 범위, 법적 노출, 그리고 데이터가 위험에 처할 수 있는 고객과의 관계에 영향을 미치는 컴플라이언스, 프라이버시, 거버넌스 문제입니다. 신고 의무를 파악하기 위해 공격이 발생할 때까지 기다리는 것은 가장 여유가 없는 바로 그 순간에 혼란을 초래하는 지름길입니다. ## 실행 가능한 시사점 먼저 귀하의 비즈니스가 신고 기준을 충족하는지 확인하고 의무적 신고를 촉발하는 것이 정확히 무엇인지 이해하는 것으로 시작하십시오. 규제 신고와 영향을 받은 고객 또는 직원에 대한 별도의 프라이버시 통지 의무를 모두 고려한 명확한 사고 대응 계획을 수립하십시오. 나중에 청구를 제출해야 할 경우 보험사가 어떤 문서를 기대할지 이해하기 위해 지금 사이버 보험 정책을 검토하십시오. 마지막으로, 리더십 팀이 진행 중인 침해 도중에 처음으로 이러한 결정을 내리지 않도록 새로운 규정에 따른 이사 의무에 대해 법률 자문과 상담하십시오. 이것을 일회성 대응이 아닌 지속적인 컴플라이언스 관행으로 대하는 기업은 공격이 결국 닥쳤을 때 훨씬 더 나은 위치에 있을 것입니다.
By 데이비드 나카무라 — 보안 도구 개발 및 풀스택 개발 경력
에 대한 보도에서 강조된 것처럼, 랜섬웨어 공격이 공격자에게 더 저렴하고 쉬워지고 있다는 점을 감안하면, 중소기업이 직면하는 사건의 양은 증가할 가능성이 높으며, 이는 사전 예방적 컴플라이언스를 덜 긴급한 것이 아니라 더 긴급하게 만듭니다.
## 이것이 당신에게 의미하는 것
호주에서 중소기업을 운영하고 있다면, 특히 300만 달러 매출 기준에 근접하거나 초과하는 경우, 새로운 규정은 랜섬웨어가 더 이상 단순한 기술적 문제가 아님을 의미합니다. 그것은 보험 적용 범위, 법적 노출, 그리고 데이터가 위험에 처할 수 있는 고객과의 관계에 영향을 미치는 컴플라이언스, 프라이버시, 거버넌스 문제입니다. 신고 의무를 파악하기 위해 공격이 발생할 때까지 기다리는 것은 가장 여유가 없는 바로 그 순간에 혼란을 초래하는 지름길입니다.
## 실행 가능한 시사점
먼저 귀하의 비즈니스가 신고 기준을 충족하는지 확인하고 의무적 신고를 촉발하는 것이 정확히 무엇인지 이해하는 것으로 시작하십시오. 규제 신고와 영향을 받은 고객 또는 직원에 대한 별도의 프라이버시 통지 의무를 모두 고려한 명확한 사고 대응 계획을 수립하십시오. 나중에 청구를 제출해야 할 경우 보험사가 어떤 문서를 기대할지 이해하기 위해 지금 사이버 보험 정책을 검토하십시오. 마지막으로, 리더십 팀이 진행 중인 침해 도중에 처음으로 이러한 결정을 내리지 않도록 새로운 규정에 따른 이사 의무에 대해 법률 자문과 상담하십시오. 이것을 일회성 대응이 아닌 지속적인 컴플라이언스 관행으로 대하는 기업은 공격이 결국 닥쳤을 때 훨씬 더 나은 위치에 있을 것입니다.](/api/img?p=articles%2F7621%2Fimage-0.jpg&w=1200)
// FAQ
새로운 규정에 따라 호주에서 어떤 기업이 랜섬웨어 지불을 신고해야 합니까?
호주에서 연간 매출 300만 달러를 초과하는 기업과 핵심 인프라 운영자는 랜섬웨어 또는 사이버 갈취 금품 지불을 신고해야 합니다.
기업은 랜섬웨어 지불 신고서를 어디로 보내나요?
신고는 일반적으로 호주 신호국(Australian Signals Directorate)에 제출됩니다.
기업이 몸값을 지불하지 않기로 결정하더라도 랜섬웨어 지불을 신고해야 합니까?
예, 신고 의무는 기업이 궁극적으로 몸값 요구를 지불하기로 결정하든 하지 않든 적용됩니다.
중소기업이 랜섬웨어 지불을 신고할 때 어떤 정보를 공개해야 할 수 있습니까?
기업은 일반적으로 어떤 데이터가 접근되거나 유출되었는지, 공격이 어떻게 전개되었는지, 누가 영향을 받았는지 등 사건에 대한 세부 정보를 공개해야 합니다.
의무적 신고를 통해 데이터 침해의 범위를 공개함으로써 어떤 프라이버시 결과가 뒤따를 수 있습니까?
데이터 침해의 범위를 공개하면 프라이버시법에 따라 영향을 받은 개인에 대한 별도의 통지 의무가 촉발될 수 있으며, 잠재적인 평판 손상과 고객 및 파트너의 scrutinizing이 뒤따를 수 있습니다.


에 대한 우리의 분석은 최고경영진만을 겨냥하던 과거의 초점에서 벗어나는 움직임을 설명하며, 새 보고서는 공격자들이 일상적인 비즈니스 운영의 중간에 있는 사람들에게 주목하고 있음을 강화한다.
AI는 이러한 표적화를 더 저렴하고 빠르게 만드는 것으로 보인다. Zscaler는 AI 지원 공격자를 설명하며, 요약본이 모든 기술을 상세히 다루지는 않지만 일반적인 방향은 명확하다. 더 잘 맞춤화된 메시지와 더 빠른 운영은 피해자당 더 적은 노력을 의미한다.
## VPN이 보호하는 것과 보호하지 못하는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하며, 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 노출을 줄일 수 있다. 이는 가치 있는 일이지만, 이 보고서에서 설명하는 문제와는 다른 문제를 다룬다.
공격자가 당신을 설득하여 Teams 요청을 수락하거나 Quick Assist 세션을 시작하게 한다면, 그 연결은 당신이 열기로 선택한 것이다. 상대방이 위협인 경우 암호화된 트래픽은 도움이 되지 않는다. VPN은 또한 자격 증명을 넘겨주거나, 원격 제어 요청을 승인하거나, 열라고 지시받은 파일을 실행하는 것을 막지 못한다.
다시 말해, VPN은 개인정보 보호의 한 계층이지, 합법적인 플랫폼 내부의 사회공학에 대한 방어가 아니다. 이를 좋은 계정 및 기기 습관에 대한 보완재로 여기고, 대체재로 여기지 말라.
## 이것이 당신에게 의미하는 것
원격으로 근무하며, 특히 승인 권한이나 광범위한 파일 접근 권한이 있는 역할이라면, 당신은 보고서가 설명하는 프로필에 해당한다. 실질적인 교훈은 누군가가 당신에게 접근 권한을 부여해 달라고 요청하는 순간 속도를 늦추라는 것이다.
- 낯선 또는 외부 계정에서 온 예상치 못한 Teams 메시지는 IT나 아는 동료를 언급하더라도 주의하여 대하라.
- 직접 확인한 채널을 통해 지원 요청을 시작한 경우가 아니라면 Quick Assist 세션을 절대 시작하지 말라.
- 별도의 알려진 방법으로 그 사람에게 연락하여 비정상적인 요청을 확인하라.
- 업무 및 개인 계정에 고유한 비밀번호와 다중 인증을 사용하라.
- 의심스러운 연락은 확신이 서지 않더라도 신속히 IT 또는 보안 팀에 보고하라.
## 핵심 요점
Zscaler의 조사 결과는 원격 근무자를 대상으로 한 AI 지원 랜섬웨어가 이국적인 취약점 공격보다는 적절한 사람이 문을 열도록 설득하는 것에 더 가깝다는 것을 보여준다. 평균 431,995달러의 지불금과 관리자급 피해자의 62% 비중은 그 인센티브를 명백하게 만든다.
이번 주에 몇 분을 내어 원격 접근 요청 처리 방식과 자격 증명 위생을 검토하라. 어떤 도구가 당신의 기기를 제어할 수 있는지 확인하고, 다중 인증을 강화하며, 팀과 검증 습관에 합의하라. 누가 왜 공격받고 있는지에 대한 더 많은 맥락은 [중간 관리자를 표적으로 삼는 랜섬웨어 갱단](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers)에 대한 이전 보도를 읽어보라.](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
