이번 달 The Register가 보도한 사연은 소규모 사업주들이 여전히 피할 수 있는 랜섬웨어 백업 실수에 대한 통렬한 교훈이다. 한 기업은 보안 지원 비용 지불을 거부했고, 오래된 미패치 시스템을 운영했으며, 유일한 백업을 같은 서버에 연결된 드라이브에 보관했다고 한다. 랜섬웨어가 덮치자 둘 다 암호화되었다. 보도에 따르면 그 기업은 몇 달 뒤 파산했다.
우리가 가진 세부 정보는 제한적이고, 원문도 일부만 전해진 것이다. 하지만 그것이 묘사하는 패턴은 충분히 흔해서 짚어볼 가치가 있다.
패치되지 않은 서버 하나와 연결된 드라이브 하나가 기업을 무너뜨린 방법
보도에 따르면, 그 기업은 데이터를 보관하던 오래된 미패치 시스템을 운영하고 있었다. 백업은 있었지만, 그것은 바로 그 서버에 연결된 외장 드라이브 하나뿐이었다. 공격 이후에 접근한 보안 컨설턴트 Hatter는 상황을 이렇게 설명했다. "그들의 백업 전체가 이 외장 드라이브인데, 물론 지금은 암호화되어 있습니다."
결과는 즉각적이고 운영 전반에 걸친 것이었다. Hatter의 말에 따르면, "말 그대로 직원들에게 급여를 줄 수 없습니다. 누가 자기에게 돈을 빚졌는지도 모릅니다." 이것이 소규모 기업에 대한 랜섬웨어의 진짜 비용이다. 추상적인 데이터 손실이 아니라, 급여, 매출채권, 일상 기록이 한꺼번에 사라지는 것이다.
Hatter는 그 기업을 도울 수 없었고, 그 기업이 몸값을 지불했는지도 끝내 알지 못했다. 기사 제목은 그 사업체가 몇 달 뒤 실패했다고 말한다. 핵심은 평범한 두 가지 허점, 즉 빠진 패치와 잘못 배치된 백업만으로도 사건 하나가 존속을 위협하는 위기가 되기에 충분했다는 점이다.
연결된 백업이 다른 모든 것과 함께 암호화되는 이유
많은 소규모 기업이 백업을 체크리스트처럼 여긴다. 드라이브를 사고, 꽂고, 잊어버린다. 문제는 랜섬웨어가 어떤 파일이 "원본"인지 신경 쓰지 않는다는 것이다. 접근할 수 있는 모든 것, 즉 연결된 드라이브와 매핑된 네트워크 공유까지 암호화한다.
서버에 계속 연결된 외장 드라이브는 별개의 장치처럼 보이지만, 운영체제 입장에서는 또 하나의 저장 위치일 뿐이다. 악성코드가 서버의 데이터를 암호화할 만큼 충분한 권한으로 실행되면, 보통 그 드라이브도 암호화할 수 있다. 바로 여기서 그 일이 벌어졌다.
이렇게 생각하면 유용하다. 백업은 당신의 메인 서버를 장악한 공격자가 그것을 변경하거나 삭제할 수 없을 때만 백업으로 인정된다. 백업이 항상 온라인 상태이고 그 서버에서 쓰기 가능하다면, 이 기준을 통과하지 못한다.
또 다른 두 가지 약점도 짚을 가치가 있다:
- 복원 테스트를 결코 하지 않음. 복원해 본 적 없는 백업은 계획이 아니라 가정일 뿐이다.
- 사본이 하나뿐임. 드라이브 하나는 기껏해야 하드웨어 고장을 막아준다. 그 외 거의 모든 것에 대해서는 단일 장애점이다.
공격을 약화시켰을 패치와 접근 위생
보도는 공격자들이 정확히 어떻게 침입했는지는 말하지 않고, 그저 시스템이 오래되었고 패치되지 않았다고만 한다. 패치되지 않은 소프트웨어는 잘 닳은 침입 경로다. 예를 들어 핵심 인프라를 노린 Gunra 랜섬웨어 캠페인은 공격자들이 이미 수정이 존재하는 종류의 결함인 알려진 Fortinet 취약점을 악용한 사례였다.
전담 IT 팀이 없는 소규모 기업이라면, 몇 가지 습관만으로도 큰 효과를 볼 수 있다:
- 목록을 유지하라. 모든 서버, 노트북, 라우터, 방화벽을 나열하라. 존재를 잊어버린 것은 패치할 수 없다.
- 가능한 곳에서는 자동 업데이트를 켜고, 스스로 업데이트할 수 없는 장치는 정기 점검 일정을 잡아라.
- 지원이 종료된 시스템은 폐기하거나 격리하라. 소프트웨어가 더 이상 업데이트를 받지 못하고 아직 교체할 수 없다면, 인터넷과 메인 데이터에서 떼어놓아라.
- 권한을 제한하라. 일상 계정에는 관리자 권한이 없어야 하고, 원격 접속에는 다중 인증이 필요해야 한다.
이 중 어느 것도 값비싼 도구를 필요로 하지 않는다. 누군가 그것을 책임지는 것이 필요할 뿐이다.
랜섬웨어를 견디는 백업 구성 만들기
복원력 있는 구성은 복잡할 필요가 없다. 널리 쓰이는 지침은 3-2-1 방식이다. 데이터 사본 세 개, 서로 다른 두 종류의 저장 매체, 그중 하나는 오프사이트에 보관하는 것이다. 랜섬웨어에 강하게 만들려면 다음 사항을 더하라:
- 최소 한 사본은 연결이 끊겨 있거나 불변으로 유지하라. 백업 시간에만 연결했다가 뽑아두는 드라이브일 수도 있고, 버전 관리를 지원하며 서버 자격 증명으로 덮어쓸 수 없는 클라우드나 스토리지 서비스일 수도 있다.
- 자격 증명을 분리하라. 백업을 기록하는 계정은 공격자가 서버를 장악해서 얻는 계정과 같아서는 안 된다.
- 버전 기록을 유지하라. 폴더를 클라우드에 동기화하는 것은 백업과 다르다. 동기화 서비스는 암호화된 파일을 충실히 복사할 수 있기 때문이다.
- 정기적으로 복원을 테스트하라. 급여와 고객 기록 같은 핵심 파일 몇 개를 골라 복원해 보고 얼마나 걸리는지 확인하라.
- 복구 순서를 적어두라. 직원에게 급여를 주고 고객에게 청구하려면 무엇이 먼저 필요한지 알아두라.
이것이 당신에게 의미하는 것
소규모 기업을 운영하거나 그런 곳에서 일한다면, 이 이야기는 한 회사의 선택에 관한 것이라기보다 이번 주에 바로 돌려볼 수 있는 점검표에 관한 것이다. 스스로 물어보라. 내 백업은 어디에 있고, 지금 내 메인 시스템에 연결되어 있는가? 마지막으로 언제 그것에서 복원했는가? 내 장치 중 더 이상 업데이트를 받지 못하는 것은 무엇인가?
비용에 대해 솔직해지는 것도 도움이 된다. 유료 보안 지원은 그럴 필요가 없어지는 날까지 선택 사항처럼 느껴질 수 있다. 패치되지 않은 시스템을 찾아내고 백업 구성을 고치는 일회성 검토만 해도 급여와 고객 기록을 잃는 것보다 훨씬 저렴하다. 랜섬웨어의 더 넓은 파장은 현실이다. 44만 2천 명 환자의 데이터를 노출시킨 공급업체 랜섬웨어 침해는 한 조직에 대한 공격이 어떻게 많은 사람에게 파급될 수 있는지 보여준다.
실행 가능한 핵심 정리
- 오늘 백업을 감사하라. 어디에 있는지, 감염된 서버가 접근할 수 있는지 확인하라.
- 최소 한 개의 오프라인 또는 불변 사본과, 한 개의 오프사이트 사본을 유지하라.
- 시스템을 신속히 패치하고, 업데이트할 수 없는 것은 격리하라.
- 다중 인증을 사용하고 불필요한 관리자 권한을 제거하라.
- 이번 달에 복원을 테스트하고, 일정에 따라 반복하라.
소규모 사업주들이 저지르는 랜섬웨어 백업 실수는 좀처럼 이국적이지 않다. 오래된 서버, 드라이브 하나, 그리고 잘 되겠지 하는 가정이다. 그것을 고치는 데는 오후 한나절이면 충분하며, 그 일이 공격 후에도 당신의 사업이 계속 운영될지를 결정할 수 있다.




