랜섬웨어 복구는 점점 더 쉬워지지 않고 어려워지고 있으며, 분석 기관 옴디아(Omdia)의 새로운 연구는 놀랍도록 기본적인 이유를 지적한다. 대부분의 조직은 여전히 진정으로 변경하거나 삭제할 수 없는 백업 스토리지를 보유하지 못하고 있다. 이러한 격차는 공격이 성공했을 때 기업이 의존하는 마지막 방어선 중 하나를 약화시키며, 불변 백업 랜섬웨어 보호 전략은 불변성이 실제로 구현될 때만 작동한다는 사실을 상기시킨다.

옴디아 연구가 실제로 발견한 것

옴디아의 연구 결과는 SecurityBrief Asia가 보도한 것으로, 직관적이지만 우려스러운 관찰에 초점을 맞춘다. 대부분의 조직은 진정으로 불변하는 백업 스토리지, 즉 공격자가 데이터를 기록한 후에는 수정, 암호화 또는 삭제할 수 없는 스토리지를 보유하지 못하고 있다. 이러한 보호 없이는 랜섬웨어 복구가 훨씬 더 어려워진다. 네트워크를 장악한 공격자는 백업 시스템에도 접근하여 기업이 운영을 복원하는 데 필요할 복사본 자체를 손상시키거나 삭제할 수 있기 때문이다.

이는 백업이 대부분의 랜섬웨어 피해자에게 기본적인 복구 계획이 되었기 때문에 중요하다. 몸값을 지불하는 것은 데이터 복구를 보장하지도 않으며, 보안이나 법적 관점에서도 권장되지 않는다. 따라서 깨끗하고 변경되지 않은 백업은 신속한 복구와 장기적이고 비용이 많이 드는 중단 사이의 차이를 만드는 경우가 많다. 옴디아의 연구는 너무 많은 조직이 그러한 안전망을 보유하고 있다고 믿더라도 실제로는 그 안전망 없이 운영되고 있음을 시사한다.

'불변' 백업이 항상 랜섬웨어에 면역이 아닌 이유

"불변"이라는 용어는 백업 및 스토리지 업계 전반에서 느슨하게 사용되며, 이것이 문제의 일부다. 불변으로 마케팅되는 모든 제품이나 구성이 모든 상황에서 삭제나 변조를 실제로 방지하는 것은 아니다. 잘못된 구성, 만료된 보존 정책, 손상된 관리자 자격 증명, 백업과 프로덕션 환경 간의 격차는 모두 기술적으로 불변 기능이 존재하더라도 공격자가 악용할 수 있는 틈을 만들 수 있다.

이러한 격차가 실제로 어떻게 발생하는지, 특히 랜섬웨어 운영자가 supposedly 건드릴 수 없는 백업을 우회할 수 있게 하는 특정 공격 벡터에 대해 자세히 알아보려면 불변 백업이 여전히 랜섬웨어에 피해를 입는 이유에 대한 심층 분석에서 기술적 세부 사항을 설명한다. 요약하자면, 불변성은 보장이 아니라 통제 수단이며, 의도된 대로 작동하려면 적절한 구성, 접근 관리, 격리와 함께 사용되어야 한다.

백업 주장과 실제 복구 역량 사이의 격차

옴디아 연구에서 더 중요한 시사점 중 하나는 조직이 자신의 백업 상태에 대해 믿는 것과 실제 복구 이벤트 중에 발생하는 일 사이의 거리다. 많은 기업은 공급업체의 마케팅 문구만으로 불변 백업을 보유하고 있다고 가정하지만, 구성이 올바르게 적용되는지 또는 복구가 종단 간 실제로 작동하는지 검증하지 않는다.

이는 보안 전반에서 익숙한 패턴이다. 암호화, VPN, 방화벽, 백업 시스템 모두 실제 보호를 제공하지만, 올바르게 구현되고 정기적으로 테스트될 때만 그렇다. 신속하게 복원할 수 없거나, 권한이 상승된 공격자가 접근할 수 있는 것으로 판명된 백업은 거의 위안이 되지 않는다. 옴디아의 경고는 본질적으로 이러한 허위 확신이 널리 퍼져 있으며, 전반적인 랜섬웨어 복구 결과를 악화시키고 있다는 것이다.

이것이 당신에게 의미하는 바

비즈니스 IT 인프라를 관리한다면, 이 연구는 백업 불변성을 가정하지 말고 실제로 검증하라는 촉구다. 즉, 보존 잠금 설정을 확인하고, 백업 관리자가 불변 규칙을 재정의할 수 있는 권한이 없는지 확인하고, 백업이 성공적으로 완료되는 것만 확인하는 대신 전체 복구 시나리오를 테스트하는 것을 의미한다.

개인과 소규모 조직의 경우, 이 교훈은 간단하게 적용된다. 비밀번호 관리자, VPN 또는 강력한 암호화 습관은 광범위한 보안 체계의 귀중한 요소이지만, 그 어느 것도 중요한 데이터의 진정으로 분리되고 변조 방지된 백업의 필요성을 대체하지 않는다. 랜섬웨어는 프로덕션 시스템만 노리지 않는다. 백업을 적극적으로 찾아다니므로, 필요할 때 백업이 그냥 있을 것이라고 가정하는 복구 계획은 불완전하다.

실행 가능한 시사점

불변 백업 랜섬웨어 보호를 진지하게 고려하는 조직은 광고된 대로가 아니라 실제로 불변성이 적용되는지 확인하기 위해 기존 백업 인프라를 감사하는 것부터 시작해야 한다. 공격자가 관리자 계정을 장악한 시나리오를 포함하여 현실적인 조건에서 복구 프로세스를 정기적으로 테스트하라. 에어갭, 오프라인 스토리지 또는 엄격한 접근 통제가 있는 별도의 클라우드 환경을 통해 최소한 하나의 백업 복사본을 메인 네트워크에서 격리하라. 마지막으로, 보존 정책을 변경하거나 백업 데이터를 삭제할 수 있는 권한이 있는 사람을 검토하라. 공격자가 가장 먼저 노리는 접근 지점이기 때문이다.

옴디아의 연구는 백업을 해결된 문제로 취급해 온 모든 조직에 유용한 체크포인트다. 백업을 진정으로 불변하게 만드는 기술은 존재하고 작동하지만, 다른 중요한 보안 통제에 적용되는 것과 동일한 엄격함으로 구성, 모니터링, 테스트될 때만 그렇다.