랜섬웨어 사고가 발생하면 헤드라인은 몸값 요구, 유출된 데이터, 다운타임에 집중한다. 더 최근의 연구는 누가 그 부담을 떠안는지에 주목한다. 새로운 갈취 경제에 관한 ProCircular 기사에서 조명된 RUSI와 켄트 대학의 연구는, 사고로 인해 IT 및 보안 직원들이 스트레스, 탈진, 번아웃, 그리고 일부 경우 심각한 건강 문제를 겪게 된다는 사실을 발견했다. 보안 직원에 대한 랜섬웨어의 영향은 실재하며, 조직이 공격에 대비하는 방식에서 마땅히 고려되어야 할 부분이다.
RUSI와 켄트 연구가 발견한 것
연구 요약에 따르면, 랜섬웨어 사고는 대응하는 사람들에게 측정 가능한 피해를 입힌다. 보고된 영향에는 스트레스, 탈진, 번아웃, 그리고 일부 대응자의 경우 심각한 건강 문제가 포함된다. 원자료가 간략하기 때문에 이러한 발견을 더 세분화하지는 않으며, 보고된 내용을 넘어 수치를 추측하지도 않을 것이다.
핵심 메시지는 여전히 명확하다. 시스템, 데이터, 몸값 요구에 집중하다 보면 그 한가운데에 놓인 사람들을 잊기 쉽다. 그 사람들은 대개 운영을 복구하고, 경영진에 답변하며, 동시에 조사를 계속해야 하는 소규모 내부 팀이다.
암호화 없는 갈취가 압박을 높이는 방식
ProCircular 기사는 이를 더 광범위한 변화 속에서 조명한다. 랜섬웨어는 작동하기 위해 더 이상 암호화가 필요하지 않다. 공격자가 데이터를 훔치고 이를 공개하겠다고 위협할 때, 시스템이 다시 온라인으로 돌아온다고 해서 압박이 끝나지는 않는다. 백업에서 복원하면 가용성은 해결될 수 있지만, 절도를 되돌리지는 못한다.
이는 방어자들의 업무를 바꾼다. 하나의 명확한 복구 목표 대신, 그들은 끝이 보이지 않는 불확실성에 직면한다. 무엇이 탈취되었는지, 누구에게 통지해야 하는지, 공격자가 위협을 실제로 실행할 것인지 등이다. 50개 이상의 랜섬웨어 침해가 새로운 데이터 탈취 플레이북을 드러내다에 관한 우리의 이전 보도는 이러한 접근 방식이 얼마나 흔해졌는지를 보여준다.
그 배후의 경제학도 변화하고 있다. 이제 64%의 피해자가 몸값 지불을 거부하다에 관한 우리의 분석에서 다룬 Coveware의 데이터는 더 많은 조직이 지불을 거부하고 있음을 시사한다. 이는 건전한 결정일 수 있지만, 동시에 대응 팀이 유출되거나 위협받은 데이터의 여파를 관리하는 데 더 오랜 시간을 쓸 수 있다는 뜻이기도 하다.
방어자들이 인적 비용을 떠안는 이유
IT 및 보안 직원이 왜 그토록 많은 부담을 지는지 설명하는 몇 가지 요인이 있다:
- 그들은 최전선에 있다. 대응자는 일반적으로 사고를 가장 먼저 탐지하고 가장 마지막에 물러난다.
- 책임이 그들에게 돌아간다. 허점이 그들의 잘못이든 아니든, 그들은 종종 결과에 대한 책임을 느낀다.
- 업무가 끊임없다. 조사, 복구, 커뮤니케이션, 그리고 경영진과 규제 당국의 압박이 겹친다.
- 위협이 계속 밀려온다. 매주 새로운 랜섬웨어 그룹이 등장한다는 우리의 보고서에서 다룬 Black Kite의 분석은 다음 사고가 결코 멀지 않은 환경을 가리킨다.
랜섬웨어-as-a-서비스 모델이 여기에 더해진다. 랜섬웨어-as-a-서비스가 해킹을 비즈니스로 바꾸는 방법에 관한 우리의 글에서 설명했듯이, 낮아진 기술적 장벽은 더 많은 공격자와 더 많은 시도를 의미하며, 이는 방어자들에게 더 지속적인 부하를 뜻한다.
사고 영향을 제한하기 위한 침해 표면적 축소
직원을 보호하는 실용적인 방법 중 하나는 사고를 더 작게 만드는 것이다. 더 적은 시스템에 도달하는 침해는 조사할 것도, 복구할 것도, 잠 못 이루는 밤도 줄어든다. 두 가지 조치가 두드러진다:
- 네트워크 분할. 네트워크를 별도의 구역으로 나누면 침입자가 이동할 수 있는 범위가 제한되어, 단일 감염된 머신이 조직 전체의 위기로 번질 가능성이 줄어든다.
- 안전한 원격 접속. 강력한 인증과 제한된 권한으로 직원과 공급업체의 연결 방식을 엄격히 통제하면, 환경으로 들어오는 손쉬운 문의 수가 줄어든다.
이러한 통제는 위험을 제거하지는 못하지만, 대응자가 처리해야 할 범위를 축소한다.
이것이 당신에게 의미하는 것
IT나 보안 분야에서 일한다면, 이 연구는 사고 후의 탈진이 개인의 실패가 아니라 인정된 패턴이라는 점을 상기시켜 준다. 업무량과 회복에 관한 우려를 일찍 제기하고, 대응 중 현실적인 교대 근무와 휴식을 위해 목소리를 내라.
팀을 이끌거나 사업을 운영한다면, 시스템뿐 아니라 사람도 계획하라. 대응자를 위한 휴식, 명확한 의사 결정 권한, 사고 후 지원을 포함하는 사고 대응 계획을 수립하라. 일반 사용자라면, 모든 침해 통지 뒤에는 큰 부담 속에서 이를 처리했을지도 모르는 팀이 있다는 점을 기억하라.
핵심 요점
보안 직원에 대한 랜섬웨어의 영향은 갈취의 진정한 비용의 일부이며, 공격자가 암호화만이 아니라 데이터 탈취와 압박 전술에 의존할수록 커진다. 이에 대응하려면:
- 현대적 갈취가 어떻게 작동하는지 이해하라. 데이터 탈취 플레이북과 Coveware 거부율 발견에 관한 우리의 보도부터 시작하라.
- 네트워크 분할과 안전한 원격 접속을 사용하여 모든 사고의 범위를 제한하라.
- 필요해지기 전에 직원 복지를 사고 대응 계획에 작성하라.
더 작은 사고와 더 나은 지원을 받는 팀이 더 강력한 대응을 만든다. 그리고 둘 다 손에 닿는 곳에 있다.




