조용한 데이터 문제를 동반한 항만 중단

말레이시아의 Tanjung Pelepas 항만(PTP)이 터미널 운영을 일시적으로 중단시킨 사이버 공격을 겪었을 때, 대부분의 보도는 운영 중단에 초점을 맞췄다: 컨테이너 처리 중단, 시스템은 수 시간 내 복구, 업무 재개. 그러나 일본 비즈니스 관측통들의 논평을 포함한 점점 늘어나는 분석은 항만을 통해 물품이 이동하는 기업과 개인에게 똑같이 중요한, 덜 가시적인 결과를 지적한다: 선적, 계약, 개인 기록과 관련된 데이터의 노출이다.

Maersk와 MMC가 공동 운영하는 PTP는 동남아시아에서 가장 분주한 환적 허브 중 하나로, 이는 이 항만이 지역 전역의 제조업체, 소매업체, 물류 기업들의 공급망 중심에 위치하며, 해당 터미널을 통해 물품을 운송하는 많은 일본 기업들도 포함된다는 것을 의미한다. 항만의 터미널 운영 시스템이 침해되면, 그 여파는 선박 지연에만 국한되지 않는다. 또한 모든 선적이 남기는 데이터 흔적에도 영향을 미칠 수 있다: 선하증권, 세관 신고서, 공급업체 연락처 정보, 때로는 운전기사, 창고 직원, 또는 선적 서류에 기재된 고객의 개인정보 등이다.

"이중 갈취" 패턴 이해하기

PTP에 대한 공격은 보안 연구자들이 이중 갈취라고 부르는 패턴에 해당한다. 이 모델에서 공격자들은 운영을 방해하기 위해 시스템을 암호화할 뿐만 아니라, 모든 것을 잠그기 전에 민감한 데이터를 복사한다. 피해 조직이 명시적인 몸값 요구를 받지 않거나 지불을 거부하더라도, 탈취된 데이터는 여전히 공격자들에게 지렛대를 제공한다. 그들은 이를 공개적으로 유출하겠다고 위협하거나, 판매하거나, 공급망의 상류 또는 하류에 있는 비즈니스 파트너들을 압박하는 데 사용할 수 있다.

이는 PTP와 같은 항만 운영자에게 중요한데, 그 시스템을 통해 흐르는 데이터가 단순한 내부 IT 인프라 정보가 아니기 때문이다. 여기에는 해운 선사, 화물 운송업체, 그리고 궁극적으로 화물을 소유한 기업들을 대신하여 처리되는 수천 건의 선적과 관련된 기록이 포함된다. 터미널 수준에서의 침해는 영향을 받은 기간 동안 컨테이너가 통과한 모든 기업으로 확산될 수 있으며, 해당 기업들이 직접적으로 표적이 되었는지 여부와 관계없다.

이는 개별 기업보다 해양 및 운송 인프라를 표적으로 삼는 공격자들의 더 광범위한 추세와 일치하는데, 단일 침해된 병목 지점이 한 번에 수십 개의 하류 비즈니스와 연결된 데이터를 노출시킬 수 있기 때문이다. 유사한 역학이 다른 해양 사건에서도 나타났으며, 유조선 자체가 표적이 된 사례에서는 연방 수사관들이 해양 부문의 사이버 보안 격차로 끌어들여지기도 했다.

물류 계약이 미흡한 부분

일본 논평이 제기한 각도이자, 일본 외에서도 더 많은 주목을 받을 가치가 있는 것은 계약적 측면이다. 제조업체, 화물 운송업체, 항만 또는 터미널 운영자 간의 많은 해운 및 물류 계약은 데이터 침해 책임이 아니라 운영 지연과 화물 손상을 염두에 두고 작성되었다. 조항들은 종종 컨테이너가 지연되거나 손상될 경우 누가 비용을 지불하는지를 명시하지만, 터미널 시스템이 침해되어 개인적 또는 비즈니스 민감 정보를 포함한 선적 데이터가 공격자의 손에 들어갈 경우 어떻게 되는지는 거의 다루지 않는다.

이러한 격차는 항만에 의존하는 기업이 때로는 공개 공시나 언론 보도를 통해서만 자사의 선적 기록이 노출되었을 수 있다는 사실을 알게 될 때 실제 문제가 된다. 통지 일정, 데이터 처리 책임, 책임 소재에 대한 명확한 계약 언어가 없으면, 영향을 받은 기업들은 고객이나 규제 기관에 대한 자체 의무에 대해 불확실한 상태에 놓일 수 있으며, 특히 자국 시장의 개인정보 보호법이 신속한 침해 통지를 요구하는 경우 더욱 그렇다.

이것이 귀하에게 의미하는 바

귀하의 비즈니스가 국제 항만을 통해 물품을 선적하거나, 그렇게 하는 회사에서 근무하는 경우, PTP 사건은 물류에서의 사이버 보안 위험이 귀하의 자체 방화벽에서 멈추지 않는다는 것을 상기시켜 준다. 그것은 귀하의 화물 데이터에 접촉하는 모든 항만, 터미널, 운송업체 시스템으로 확장된다. 소비자의 경우, 직접적인 영향은 보통 간접적이다: 영향을 받은 공급망을 통과하는 물품을 주문한 적이 있다면 귀하의 개인정보가 선적 기록에 나타날 수 있지만, 이는 일반적으로 소매업체나 금융 서비스와 직접 관련된 침해보다 작은 위험이다.

비즈니스의 경우, 실질적인 시사점은 운영 지연 조건뿐만 아니라 데이터 침해 및 사이버 보안 조항을 특별히 검토하기 위해 공급업체 및 물류 계약을 검토하는 것이다. 물류 파트너에게 귀하의 선적에 대해 어떤 데이터를 보유하고 있는지, 얼마나 오래 보유하는지, 그리고 그들의 침해 통지 약속이 실제로 무엇을 말하는지 물어보라.

주요 시사점

  • Tanjung Pelepas 항만 사이버 공격은 터미널 운영을 중단시켰고 이중 갈취 패턴에 해당하며, 여기서 탈취된 데이터는 직접적인 몸값 요구 없이도 지렛대를 만든다.
  • 영향을 받은 항만을 통해 선적하는 기업은 직접적으로 표적이 되지 않았더라도 선적 관련 데이터가 노출될 수 있다고 가정해야 한다.
  • 물류 및 화물 계약에서 운영 지연 조건뿐만 아니라 데이터 침해 책임 및 통지 조항을 검토하라.
  • 사고가 발생한 후가 아니라 발생하기 전에 항만 운영자, 운송업체, 화물 운송업체에게 데이터 보존 및 침해 대응 관행에 대해 직접 물어보라.