전 인프라 엔지니어가 고용주의 네트워크에서 약 3,000대의 기기를 잠그고 75만 달러의 몸값을 요구한 혐의로 32개월의 징역형을 선고받았습니다. 이 내부자 랜섬웨어 공격 판결은 가장 피해가 큰 사고 중 일부는 방화벽을 탐색하는 낯선 사람으로부터 시작되지 않는다는 것을 상기시켜 주는 유용한 사례입니다. 그들은 이미 열쇠를 가지고 있는 사람으로부터 시작됩니다.
원문 기사가 짧기 때문에, 이 글은 보도된 내용에 충실하고 조직과 개인을 위한 실질적인 교훈에 초점을 맞춥니다.
엔지니어가 한 일과 받은 형량
보도에 따르면, 피고인은 그가 나중에 공격한 회사의 인프라 엔지니어였습니다. 그는 고용주의 네트워크에서 약 3,000대의 기기를 잠그고 75만 달러의 몸값을 요구했습니다. 그는 현재 32개월을 선고받았습니다.
기사는 여기서 더 이상의 세부 사항을 제공하지 않으며, 우리는 기술적 방법, 회사의 신원, 또는 사기가 어떻게 발견되었는지에 대해 추측하지 않을 것입니다. 이 사건이 분명히 보여주는 것은 규모입니다: 한 개인이 동시에 수천 개의 엔드포인트에 영향을 미칠 수 있었습니다. 그 규모가 바로 이 이야기의 핵심입니다.
내부자 접근이 경계 방어를 우회하는 이유
대부분의 보안 지출은 외부인을 차단하는 데 사용됩니다: 방화벽, 이메일 필터링, 엔드포인트 탐지, 그리고 원격 사용자를 인증하는 VPN 게이트웨이 등입니다. 이러한 통제는 중요합니다. 그러나 그것들은 내부에 있는 사람이 조직의 이익을 위해 행동한다는 전제를 바탕으로 구축됩니다.
인프라 엔지니어는 특히 민감한 사례입니다. 그들의 업무는 종종 서버, 관리 도구, 그리고 네트워크 자체에 걸쳐 광범위한 관리자 권한을 필요로 합니다. 외부 계정에서 의심스러워 보일 수 있는 행동, 예를 들어 수천 대의 머신에 변경 사항을 푸시하는 것은 관리자로부터 나올 때 일상적으로 보일 수 있습니다.
이것이 내부자 위협의 핵심 문제입니다:
- 합법적인 자격 증명은 도난당하거나 무차별 대입된 자격 증명이 트리거할 수 있는 경보를 울리지 않습니다.
- 내부자는 중요한 시스템이 어디에 있고 백업이 어떻게 처리되는지 알고 있습니다.
- 광범위한 상시 접근 권한은 하나의 계정이 매우 많은 수의 기기에 접근할 수 있음을 의미합니다.
이 중 어느 것도 고용주가 직원을 의심으로 대해야 한다는 것을 의미하지 않습니다. 그것은 환경의 설계가 누군가 한 사람이 영원히 신뢰할 수 있다는 것에 의존해서는 안 된다는 것을 의미합니다.
피해 범위 제한: 세분화, 최소 권한, 모니터링
이 사건에서 제안되는 교훈은 접근 통제와 네트워크 세분화가 경계 방어만큼 중요하다는 것입니다. 몇 가지 조치가 하나의 계정이 할 수 있는 피해를 줄여줍니다.
최소 권한. 관리자에게 현재 역할에 필요한 접근 권한만 부여하고, 정기적으로 검토하십시오. 역할이 변경되거나 사람이 퇴사할 때 접근 권한을 신속히 제거하십시오.
네트워크 세분화. 네트워크를 구역으로 나누면 계정이나 악성 코드가 자동으로 모든 기기에 도달할 수 없습니다. 환경이 별도로 통제되는 세그먼트로 분할되면 3,000대의 기기를 잠그는 것이 훨씬 어려워집니다.
직무 분리. 대규모 배포나 백업 시스템 변경과 같은 영향이 큰 변경에는 두 번째 승인을 요구하십시오. 두 사람은 한 사람보다 손상시키기 어렵습니다.
권한 있는 접근 모니터링. 관리자 활동을 기록하고 정상 시간 외의 대량 작업과 같은 비정상적인 패턴에 대해 경보를 설정하십시오. 로그는 누군가 검토할 때만 도움이 됩니다.
보호되고 테스트된 백업. 백업을 격리하여 어떤 단일 관리자도 프로덕션 시스템과 복구 사본 모두를 변경하거나 삭제할 수 없도록 하십시오.
원격 및 VPN 연결 인력에게 이 사건이 의미하는 것
원격 근무는 신뢰할 수 있는 사람들이 내부 시스템에 접근하는 방식을 넓혔습니다. VPN은 트래픽을 암호화하고 사용자를 인증하지만, 일단 연결되면 사용자는 필요한 것보다 훨씬 더 많은 네트워크를 볼 수 있습니다. VPN이 모든 사람을 평평한 내부 네트워크에 떨어뜨리면, 신뢰할 수 있는 내부자(또는 도난당한 로그인을 사용하는 공격자)가 그 접근 범위를 물려받습니다.
조직은 각 VPN 그룹이 접근할 수 있는 것을 제한하고, 관리 세션에 다중 인증을 요구하며, 원격 관리 활동을 별도로 기록함으로써 이를 강화할 수 있습니다. 같은 논리가 소규모 기업과 재택 사무실에도 적용됩니다: 원격 접근은 누군가가 필요로 하는 특정 문을 열어야지, 건물 전체를 열어서는 안 됩니다.
이것이 당신에게 의미하는 것
조직의 IT를 운영하거나 관리하는 데 도움을 준다면, 이 사건을 누가 광범위한 관리자 권한을 보유하고 있는지, 그리고 한 사람이 수천 개의 시스템을 마비시킬 수 있는지 감사하라는 계기로 삼으십시오. 직원이나 개인 사용자라면, 교훈은 더 소박하지만 여전히 관련이 있습니다: 당신의 계정은 그 뒤에 있는 내부 접근 규칙만큼만 보호될 수 있으므로, 가능한 모든 곳에서 강력하고 고유한 자격 증명과 다중 인증을 사용하십시오.
핵심 요점과 다음 단계
이 내부자 랜섬웨어 공격 판결은 32개월의 징역형이 피해 뒤에 따른다는 것을 보여주지만, 그것이 피해를 예방하지는 않습니다. 예방은 설계에서 나옵니다.
- 관리자 및 원격 접근 권한을 검토하고 불필요한 것을 제거하십시오.
- 하나의 계정이 모든 기기에 도달할 수 없도록 네트워크를 세분화하십시오.
- 영향이 큰 관리 작업에 대해 승인과 모니터링을 요구하십시오.
- 백업을 격리하고 복원을 테스트하십시오.
- 네트워크 전체 접근을 부여하는 대신 역할별로 VPN 접근 범위를 설정하십시오.
신뢰할 수 있는 내부자가 자신이 봉사하는 조직을 배신하는 또 다른 사례를 보려면, 70개월을 선고받은 BlackCat 이중 스파이 협상가에 대한 보고서를 읽어보십시오. 그런 다음 이번 주에 한 시간을 내어 자신의 접근 통제와 원격 접근 설정을 검토하십시오.




