중소기업들이 사이버 보안의 시련에 직면하고 있다. 최근 업계 보고에 따르면, 2025년에 사이버 공격을 당한 중소기업의 60%가 사고 발생 후 18개월 이내에 문을 닫았다. 이러한 피해의 상당 부분을 초래하는 주범은 제로데이 익스플로잇이다. 이는 소프트웨어 공급업체가 알지 못하는 취약점으로, 공격자들이 수정 패치가 존재하기도 전에 무기화할 수 있는 것이다. 평균적으로 이러한 결함은 패치가 제공되기까지 약 9일 동안 활발히 악용되며, 전담 보안팀이 없는 경우가 많은 기업들에게 범죄자들이 결정적인 우위를 갖게 한다.
이것은 대기업만을 위한 추상적인 위험이 아니다. 제로데이 공격은 중소기업이 매일 의존하는 도구들, 즉 이메일 플랫폼, 브라우저, 원격 접속 어플라이언스, 사무용 소프트웨어를 점점 더 겨냥하고 있다. 진정한 사이버 복원력, 즉 공격 후에도 운영을 지속하고 신속하게 복구하는 능력은 있으면 좋은 것이 아니라 생존을 위한 필수 조건이 되었다.
제로데이가 중소기업을 특히 더 가혹하게 때리는 이유
대규모 조직은 일반적으로 비정상적인 활동을 24시간 모니터링하는 보안 운영 센터를 갖추고 있다. 대부분의 중소기업은 그렇지 않다. 이 격차가 중요한 이유는 제로데이 익스플로잇이 속도에 달려 있기 때문이다. 공격자들은 패치가 곧 나온다는 것을 알기 때문에 정확히 빠르게 움직이며, 패치가 나오기 전에 최대한의 가치를 빼내려 한다.
최근 사건들은 이러한 공격 표면이 얼마나 다양해졌는지를 보여준다. 위협 행위자들은 Microsoft Defender의 미패치 결함, SonicWall 고객이 사용하는 원격 접속 어플라이언스, 그리고 Microsoft Office 취약점을 통한 일상적인 생산성 소프트웨어까지 악용해 왔다. 이러한 도구 중 어느 것도 이국적이거나 특이한 것이 아니며, 바로 중소기업 직원들이 매일 사용하는 종류의 소프트웨어다. 바로 그 친숙함이 이들을 매력적인 표적으로 만든다. 공격자들은 중소기업이 이 소프트웨어에 의존하고 있으며, 신속하게 패치하거나 악용 시도를 모니터링할 자원이 부족하다는 것을 알고 있다.
평균 9일의 악용 기간은 문제를 더욱 악화시킨다. 자동화된 패치 관리나 위협 모니터링이 없는 기업의 경우, 누군가 뭔가 잘못되었다는 것을 알아차리기도 전에, 하물며 수정을 적용하기도 전에 9일이 지날 수 있다.
준비되지 않은 것의 대가
18개월 이내 60%의 실패율은 냉혹한 수치이지만, 이는 예측 가능한 결과의 연쇄를 반영한다. 성공적인 침해는 고객 데이터 유출, 운영 중단, 규제 처벌, 그리고 고객을 떠나게 만드는 평판 손상을 의미할 수 있다. 얇은 마진으로 운영되는 중소기업에게 이러한 타격 중 어느 하나만으로도 감당하기 어려울 수 있다. 결합되면 종종 치명적이 된다.
이것이 바로 사이버 복원력 프레임워크가 단일 방어에 의존하기보다 여러 보호 계층을 결합하는 것을 강조하는 이유다. 백신 소프트웨어나 방화벽을 포함한 어떤 개별 도구도 제로데이 익스플로잇을 단독으로 완전히 막을 수 없다. 정의상 취약점은 사용되기 전까지 알려지지 않기 때문이다. 복원력은 공격자가 침입한 후 얼마나 멀리 이동할 수 있는지를 제한하고, 신속하게 탐지하고 복구할 수 있는 능력에서 나온다.
중소기업이 현실적으로 도입할 수 있는 실용적인 계층으로는 침입을 억제하기 위한 네트워크 분할, 전송 중 데이터를 보호하고 내부 시스템의 개방형 인터넷 노출을 줄이기 위한 비즈니스 VPN과 같은 암호화된 연결, 기기가 손상되더라도 데이터를 보호하기 위한 엔드포인트 암호화, 정기적이고 테스트된 백업, 그리고 공격이 탐지된 후 첫 몇 시간 동안 직원들이 무엇을 해야 하는지 알 수 있도록 문서화된 사고 대응 계획이 있다. 소프트웨어를 최신 상태로 유지하는 것도 여전히 필수적인데, 제로데이가 알려지지 않은 결함을 악용하더라도 신속한 패칭은 수정이 출시되는 즉시 노출 기간을 닫아주기 때문이다. 이는 Chrome 제로데이 익스플로잇에 대해 발행된 신속한 긴급 패치에서 볼 수 있다.
이것이 당신에게 의미하는 것
중소기업을 운영하거나 IT를 관리하고 있다면, 핵심은 제로데이 자체에 대해 공포에 빠지라는 것이 아니다. 어떤 조직도 다음에 어떤 알려지지 않은 결함이 악용될지 예측할 수 없기 때문이다. 핵심은 전반적인 노출을 줄이고 복원력을 구축하여, 공격이 실제로 발생했을 때 그것이 존재론적 위협이 되지 않도록 하는 것이다.
인터넷에 가장 많이 노출된 소프트웨어와 서비스를 파악하는 것부터 시작하라. 이들은 일반적으로 제로데이 캠페인의 첫 번째 표적이 된다. 팀이 편의를 위해 보안 업데이트를 지연시키지 않고 신속하게 받도록 하라. 원격 근무와 민감한 데이터 전송에는 암호화된 연결을 사용하라. 그리고 결정적으로, 필요할 때가 아니라 필요하기 전에 테스트된 복구 계획을 갖추어라. 위기 중에 즉흥적으로 만들지 말고.
다음 제로데이 이전에 복원력 구축하기
통계는 냉정하지만, 동시에 명확한 앞으로의 길을 가리킨다. 중소기업의 사이버 복원력은 기업 수준의 예산을 요구하지 않는다. 그것은 의도적이고 계층화된 계획, 즉 암호화된 통신, 분할된 네트워크, 최신 백업, 그리고 모두가 이해하는 대응 계획을 요구한다. 이것들을 일회성 프로젝트가 아닌 지속적인 관행으로 여기는 기업들은 운이 계속 좋기를 바라는 기업들보다 공격에서 살아남을 가능성이 훨씬 높다.
제로데이 익스플로잇은 계속 등장할 것이다. 소프트웨어는 결코 완벽하게 안전해질 수 없기 때문이다. 이를 견뎌내는 기업들은 공격이 '만약'이 아니라 '언제'의 문제라고 가정하고 그에 맞게 준비한 기업들이다.




