공격받은 정부 네트워크
나미비아 통신규제청(Cran) 산하에서 운영되는 나미비아 사이버보안 사고대응팀(NAM-CSIRT)은 지난주 말 국방·재향군인부(MODVA) 네트워크에서 무단 활동을 탐지했다고 확인했다. 이번 공개는 최근 기억으로 나미비아 정부 기관과 관련된 보고된 사이버보안 사고 중 비교적 중대한 사건 중 하나이며, 랜섬웨어 운영자들이 국가 방위 인프라의 취약점을 어떻게 계속 탐색하고 있는지에 주목하게 만든다.
현재 단계에서 세부 사항은 제한적이지만, NAM-CSIRT의 개입은 이 사건이 공식적인 국가 차원의 대응이 필요할 만큼 심각했음을 시사한다. NAM-CSIRT와 같은 CSIRT 팀은 바로 이런 순간을 위해 존재한다. 즉, 핵심 정부 시스템에 영향을 미치는 사이버 사고가 더 광범위한 국가 안보 또는 대중 신뢰 위기로 확대되기 전에 탐지하고, 봉쇄하고, 대응을 조율하는 것이다.
랜섬웨어가 계속 정부 네트워크를 노리는 이유
정부 부처, 특히 국방과 안보와 관련된 부처는 랜섬웨어 운영자들에게 매력적인 표적이다. 그 이유는 단순하다. 이들이 보유한 데이터는 민감하며, 운영을 신속히 복구해야 한다는 압박 때문에 기관이 협상에 더 나설 수 있기 때문이다. 특히 국방부는 현대적 위협 모델을 염두에 두고 설계되지 않은 레거시 IT 시스템, 기밀 기록, 행정 네트워크가 뒤섞여 있는 경우가 많다.
이는 고립된 패턴이 아니다. 올해 초에는 케냐 대통령 웹사이트가 랜섬웨어 공격을 받아 해커들이 사이트를 훼손하고 5비트코인의 몸값을 요구했으며, 당국은 조사하는 동안 공개 접근을 제한해야 했다. 이런 사건들은 더 넓은 추세를 보여준다. 최근 몇 년간 빠르게 확장된 아프리카 정부의 디지털 인프라가 사이버보안 방어, 모니터링, 사고 대응 역량에 대한 비례적 투자와 항상 함께 가지 못했다는 점이다.
랜섬웨어 그룹은 종종 가장 저항이 적은 경로를 따른다. 행정 시스템과 민감 시스템 간의 강한 분리가 없거나, 오래된 소프트웨어에 의존하거나, 패치 일정이 일관되지 않은 네트워크는 강화되고 잘 모니터링되는 환경보다 훨씬 쉽게 침해된다. 국방부 네트워크가 침해되면 우려는 금전적 손실이나 운영 중단을 넘어선다. 그러한 노출이 확인되기 전에도 민감한 정부 통신, 인사 기록 또는 전략 정보의 잠재적 노출 가능성에 대한 의문을 제기한다.
피해를 봉쇄하는 데 있어 국가 CSIRT의 역할
NAM-CSIRT가 사건을 공개적으로 확인한 것 자체가 주목할 만한 조치다. 많은 정부는 평판 손상에 대한 우려나 전체 기술 세부 사항이 아직 확정되지 않았다는 이유로 사이버보안 침해를 신속히 공개하는 것을 꺼린다. 제한적이더라도 시의적절하고 투명한 인정은 영향을 받는 이해관계자들의 기대를 설정하고 구조화된 대응 절차가 진행 중임을 알리는 데 도움이 된다.
국가 CSIRT는 일반적으로 이런 사건 동안 여러 병렬 작업 흐름을 조율한다. 추가 확산을 막기 위한 영향받은 시스템 격리, 침입이 어떻게 발생했는지 이해하기 위한 포렌식 증거 보존, 가능한 경우 깨끗한 백업에서 서비스 복원, 관련 정부 부서와의 소통, 그리고 적절한 경우 대중과의 소통이다. 이러한 대응의 효과는 종종 공격 훨씬 전에 마련된 기초 작업에 달려 있다. 여기에는 이미 구축된 네트워크 모니터링 도구, 테스트를 거친 사고 대응 계획, 부처와 국가 CSIRT 간의 명확한 보고 체계가 포함된다.
이것이 당신에게 의미하는 것
대부분의 독자는 국방부 네트워크를 관리하지 않지만, 근본적인 교훈은 민감한 데이터를 다루는 모든 조직에 폭넓게 적용된다. 랜섬웨어 그룹은 대기업이나 정부만을 표적으로 삼지 않는다. 패치되지 않은 서버, 분리가 약한 네트워크, 악성 링크를 클릭하는 직원 등 가장 쉽게 도달할 수 있는 취약점을 악용한다.
어떤 조직에서든 IT, 보안 또는 규정 준수 업무를 한다면, 이번 사건은 자체 네트워크 분리를 검토하고, 백업이 테스트되었으며 오프라인 또는 변경 불가능한 스토리지에 저장되어 있는지 확인하고, 사고 대응 계획이 일반 지침에 의존하기보다 구체적인 담당자와 단계를 명시하고 있는지 확인하라는 알림이다. 단순히 일반 대중이라면, 이런 사건은 정부 기관이 시민들에게 개인 데이터가 어떻게 저장되고 공공 기관과 공유되는지 주의하라고 점점 더 촉구하는 이유를 강조한다. 어느 한 기관의 침해가 파급 효과를 낳을 수 있기 때문이다.
실행 가능한 시사점
- 조직은 네트워크 분리를 선택적 업그레이드가 아닌 기본 요건으로 취급해야 하며, 특히 민감하거나 기밀 정보를 다루는 시스템의 경우 더욱 그렇다.
- 사고 대응 계획이 필요할 때 작동할 것이라고 가정하지 말고 시뮬레이션 훈련을 통해 정기적으로 테스트해야 한다.
- 랜섬웨어가 접근하거나 기본 시스템과 함께 암호화할 수 없는 오프라인 또는 변경 불가능한 백업을 유지해야 한다.
- 신속한 탐지와 조율된 대응이 침입 피해를 크게 제한할 수 있으므로 국가 CSIRT 역량을 지원하고 투자해야 한다.
- 이번 조사가 진행됨에 따라 나미비아 당국의 공식 업데이트에 주의를 기울이고, 확인된 세부 사항이 발표되기 전에 온라인에 유포되는 검증되지 않은 주장에 주의해야 한다.
MODVA 네트워크 사건에 대한 조사가 계속되는 가운데, 이 사건은 정부 기관의 사이버보안 회복탄력성이 일회성 프로젝트가 아니라 지속적인 약속이라는 점을 시의적절하게 상기시킨다. 이는 지속적 투자, 명확한 책임, 그리고 다음 사건이 발생할 경우(발생하지 않을 경우가 아니라) 신속한 대응 능력을 요구한다.




