한 범죄 집단이 FBI 요원들의 개인 데이터 2~3테라바이트를 탈취했다고 주장하면서, 정부가 보유한 정보를 얼마나 잘 보호하는지에 대한 불편한 의문이 제기되고 있다. 보도된 FBI 요원 데이터 유출 사건은 한 필자에 의해 인력 운영 결정이 FBI를 더 쉽게 공격 대상으로 만든 사례로 묘사되었다. 세부 사항의 상당 부분은 확인된 사실이 아니라 주장에 불과하므로, 주장된 것과 확립된 것을 구분할 가치가 있다.
공격자들이 탈취했다고 주장하는 것
출처 기사에 따르면, 갈취범들은 FBI 요원들과 관련된 개인 데이터 2~3테라바이트를 보유하고 있다고 말한다. 해당 기사는 이 유출로 그 방대한 데이터가 범죄 집단에게 넘어갔다고 설명하며, 제목은 거의 모든 요원이 영향을 받을 수 있음을 시사한다. 이러한 규모는 우리가 검토한 자료에서 독립적으로 검증되지 않았으며, 출처는 관련된 데이터 유형의 전체 목록을 제공하지 않는다.
숫자를 신중하게 다루는 것이 중요하다. 테라바이트 수치는 용량을 나타내며, 민감도를 나타내는 것이 아니다. 2~3테라바이트에는 매우 다양한 기록이 포함될 수 있으며, 크기만으로는 얼마나 많은 사람이 영향을 받는지, 내용이 얼마나 피해를 줄 수 있는지 알 수 없다. 최신 검증된 세부 사항은 주장 일주일 후 FBI 직원 데이터 유출 여파에 대한 우리의 보도에서 국이 평가를 계속하는 동안 밝힌 내용을 추적하고 있다.
인력 운영 결정이 어떻게 격차를 넓혔을 수 있는가
출처 기사는 인력 정리가 해킹 훨씬 이전에 시작되었으며, 그러한 인력 운영 결정이 유출을 더 쉽게 수행할 수 있게 만들었다고 주장한다. 이는 필자의 논증이며, 독자들은 이를 침입이 어떻게 발생했는지에 대한 확인된 사실이 아니라 분석으로서 평가해야 한다.
그러나 더 넓은 논리는 따라가기 쉽다. 보안은 사람에 달려 있다: 시스템을 모니터링하는 분석가, 시스템에 패치를 적용하는 관리자, 그리고 뭔가 잘못된 것 같을 때 이를 알아차리는 직원들이다. 경험 많은 직원들이 떠나거나 밀려나면 제도적 지식도 함께 사라지고, 남은 팀이 감당해야 할 범위는 더 커진다. 이것이 여기서 특정한 실패를 입증하는 것은 아니다. 비판론자들이 인력 감축을 약화된 방어와 연결짓는 이유, 그리고 수사관들이 인력 충원의 공백이 역할을 했는지 살펴볼 가능성이 높은 이유를 설명해 준다.
이번 유출이 제도적 데이터 축적에 대해 보여주는 것
더 큰 교훈은 특정 기관에만 국한된 것이 아니다. 사람에 대한 정보를 가장 많이 수집하는 조직은 가장 매력적인 표적이 되는 경향이 있다. 대규모 직원 집단의 개인 정보를 보관하는 단일 저장소는 집중된 전리품이며, 공격자는 단 한 번 성공하면 된다.
직원들의 신원과 세부 정보가 공개될 경우 실제 위험에 직면할 수 있는 기관에게 유출의 위험 부담은 일반 기업보다 크다. 갈취는 또 다른 층을 더한다. 이 집단은 단순히 데이터를 공개하는 것이 아니라, 공개 위협을 지렛대로 사용하고 있다. 이미 지불한 피해자의 22%를 재갈취하는 랜섬웨어 갱단에 대한 우리의 보도에서 보듯이, 지불하거나 협상하는 것이 문제를 종결시키는 경우는 드물다. 탈취된 데이터는 보관되거나, 재판매되거나, 다시 사용될 수 있기 때문이다.
개인이 노출을 제한하기 위해 할 수 있는 것과 할 수 없는 것
정부 기관이나 고용주가 데이터베이스를 어떻게 보호하는지 통제할 수 없다. 당신의 정보가 유출된 시스템에 저장되어 있다면, 어떤 개인 도구도 그것을 되돌릴 수 없다. 예를 들어 VPN은 전송 중인 트래픽을 보호하지만, 다른 사람의 서버에 저장된 기록을 보호하지는 않는다.
할 수 있는 일은 유출된 데이터가 초래할 수 있는 피해를 줄이는 것이다:
- 모든 계정에 고유한 비밀번호를 사용하고 비밀번호 관리자에 저장하라.
- 다중 인증을 활성화하라, 가능하면 인증 앱이나 하드웨어 키를 사용하는 것이 좋다.
- 개인 정보를 언급하는 예상치 못한 전화, 문자, 이메일에 대해 회의적으로 대하라. 유출된 데이터가 표적형 피싱을 부추기기 때문이다.
- 소셜 미디어와 데이터 브로커 사이트에서 집 주소, 가족 정보, 직장 정보를 포함해 공개적으로 공유하는 것을 제한하라.
- 금융 정보가 관련될 수 있다면 신용 동결을 고려하라.
이것이 당신에게 의미하는 것
대부분의 독자는 FBI 요원이 아니지만, 이 패턴은 모든 사람에게 적용된다. 당신의 데이터는 고용주부터 의료 제공자, 정부 기관에 이르기까지 많은 제도적 데이터베이스에 존재하며, 그것이 어떻게 보호되는지에 대한 발언권은 제한적이다. 실질적인 대응은 당신의 정보 중 일부가 결국 유출될 것이라고 가정하고, 그 유출이 범죄자에게 덜 유용하도록 만드는 습관을 기르는 것이다. 더 작은 디지털 발자국, 강력한 인증, 그리고 원치 않는 연락에 대한 건전한 의심이 큰 도움이 된다.
핵심 요점
FBI 요원 데이터 유출 주장은 여전히 진행 중이며, 수치는 공격자들과 명확한 관점을 가진 출처 기사에서 나온 것이다. 범위나 원인에 대해 확고한 결론을 내리기 전에 확인을 기다려라. 그동안 자신의 계정을 강화하고, 공개적으로 공유하는 것을 줄이고, 이와 같은 유출은 데이터가 공개된 후에는 좀처럼 끝나지 않는다는 것을 예상하라. 검증된 사실이 나오는 대로 따라가려면 일주일 후 여파 보고서를 읽고, 갈취가 계속되는 경향이 있는 이유는 랜섬웨어 재갈취에 관한 기사에서 확인하라.




