남아프리카 공화국이 도입할 수 있는 랜섬웨어 지불 금지가 이제 활발한 논쟁거리가 되었으며, 그 가장 큰 옹호자 중 한 명은 이미 몸값을 지불한 적이 있는 사람입니다. TechCentral에 따르면, MIP Holdings의 CEO 리처드 퍼스는 몸값을 지불하고 그것이 무엇을 가져다주는지 직접 목격한 후 그러한 지불을 불법화하기를 원합니다. Orange Cyberdefense의 도미닉 화이트는 다른 접근 방식을 촉구합니다.
이 의견 차이는 이사회 회의실을 넘어 중요합니다. 범죄자들이 회사 데이터를 인질로 잡을 때, 위험에 처한 정보는 대개 일반 고객과 직원의 것입니다. 남아프리카 공화국이 이 질문에 어떻게 답하느냐에 따라 그 사람들이 이후 상황에 얼마나 발언권을 가질 수 있는지가 결정될 것입니다.
몸값을 지불한 CEO가 지불 금지를 원하는 이유
퍼스의 입장은 직접적인 경험에서 나온 것이기에 무게가 있습니다. 그는 이론을 펼치는 것이 아니라, 그 결정에 직면하고, 지불을 하고, 국가가 기업들로부터 아예 그 선택지를 없애야 한다고 결론 내린 것입니다.
보도 요약은 그의 논거 전체를 명시하지 않았으므로, 그의 입에 말을 넣는 것은 잘못일 것입니다. 그러나 금지의 논리는 잘 이해되고 있습니다. 랜섬웨어 조직은 돈이 되기 때문에 계속 공격합니다. 지불이 불법이라면 남아프리카 공화국 조직을 표적으로 삼을 재정적 유인이 줄어들 것이라는 논리입니다. 금지는 또한 위기 한가운데에서 지불 여부를 결정하는 경영진에 대한 압박을 제거할 것입니다. 법이 그들을 대신해 결정을 내려줄 것입니다.
공정성 논거도 있습니다. 지불하는 회사는 다음 공격에 자금을 대는 것이며, 그 비용은 국가의 다른 모든 조직이 부담합니다.
보안 전문가들이 금지에 반대하는 이유
Orange Cyberdefense의 도미닉 화이트는 전면적인 금지보다 다른 접근 방식을 주장합니다. 우리가 가진 요약은 그의 구체적인 제안을 자세히 다루지 않으므로, 우리가 추측하지는 않겠습니다. 우리가 말할 수 있는 것은 더 넓은 정책 논쟁에서 비판론자들이 여러 익숙한 우려를 제기한다는 것입니다.
첫째는 금지가 피해자를 처벌할 수 있다는 것입니다. 이미 잠긴 시스템과 도난당한 데이터를 다루고 있는 회사가 복구를 시도했다는 이유로 법적 위험에 추가로 직면할 수 있습니다. 둘째는 금지가 지불을 지하로 몰아넣을 수 있다는 것입니다. 지불이 불법이라면 일부 피해자는 조용히 지불하고 공격 신고를 피할 수 있어, 당국과 다른 조직들이 더 적은 정보를 갖게 됩니다. 셋째는 실용적인 문제입니다. 비판론자들은 종종 돈을 백업, 네트워크 분할, 사고 대응 계획과 같은 예방에 쓰는 것이 더 낫다고 주장하며, 그래야 기업이 선택을 강요받지 않는다고 합니다.
이 중 어느 것도 문제를 해결하지 못합니다. 이는 공격을 겪은 사람들을 포함해 합리적인 사람들이 왜 서로 다른 결론에 도달하는지 설명해 줍니다.
금지가 도난당한 개인 데이터를 보호할 수 있을까
이것이 독자들에게 가장 직접적으로 영향을 미치는 부분입니다. 몸값을 지불한다고 해서 아무것도 보장되지 않습니다. 범죄자들은 약속이 무엇이었든 도난당한 데이터의 사본을 보관하거나, 팔거나, 나중에 유출할 수 있습니다. 따라서 지불은 최선의 의도로 이루어지더라도 당신의 개인 정보에 대한 허술한 보호책일 뿐입니다.
금지가 그 현실을 되돌리지는 못합니다. 회사가 침해당했다면, 당신의 데이터는 이미 범죄자의 손에 있을 수 있습니다. 금지가 바꿀 수 있는 것은 미래 공격에 대한 유인 구조입니다. 금지 혼자서 할 수 없는 것은 조직이 데이터를 덜 저장하거나, 제대로 암호화하거나, 영향을 받은 사람들에게 신속히 통지하도록 만드는 것입니다. 그러한 의무는 별도의 규칙과 관행에 속합니다.
갈취 조직이 항상 암호화에 의존하는 것도 아닙니다. 일부는 단순히 데이터를 훔쳐서 공개하겠다고 협박하며, 이는 회사가 완전히 작동하는 시스템을 갖추고도 여전히 요구에 직면할 수 있음을 의미합니다. ShinyHunters가 대규모 조직에서 데이터를 훔치고 유출하는 방법에 대한 우리의 보도는 이 압박 모델이 실제로 어떻게 작동하는지, 그리고 범죄자의 지불 약속이 의지할 만한 것이 아닌 이유를 보여줍니다.
이것이 당신에게 의미하는 것
대부분의 사람들은 몸값을 지불할지 결정하는 사람이 결코 되지 않을 것입니다. 당신은 공격받는 회사 안에 세부 정보가 있는 고객일 가능성이 훨씬 높습니다. 즉, 정책 논쟁은 일상적으로 당신 자신의 준비보다 당신에게 덜 중요합니다.
남아프리카 공화국이 무엇을 결정하든, 당신의 데이터를 보유한 어떤 조직에서든 침해가 발생할 수 있다고 가정하십시오. 금지는 결국 공격을 줄일 수 있지만, 노출 위험을 하룻밤 사이에 제거하지도 못하고, 당신 자신의 정보가 언제 유출되었는지 알려주지도 않을 것입니다.
당신의 데이터가 몸값 요구 대상이 되면 어떻게 해야 하나
회사가 당신의 데이터가 랜섬웨어 또는 갈취 사건에 관련되었다고 알려온다면, 어떤 협상의 결과를 기다리기보다 당신 자신을 위해 행동하십시오.
- 영향을 받은 서비스와 재사용한 모든 곳의 비밀번호를 변경하고, 다중 인증을 켜십시오.
- 계정을 주시하여 이상한 거래가 없는지 확인하고, 뭔가 잘못된 것 같으면 은행에 연락하십시오.
- 피싱에 주의하십시오. 도난당한 연락처 정보는 종종 그 침해를 언급하는 설득력 있는 후속 사기에 사용됩니다.
- 회사에 물어보십시오. 무엇이 유출되었는지, 지불했는지, 당신을 보호하기 위해 무엇을 하고 있는지.
- 공유하는 것을 제한하십시오. 덜 넘길수록 훔칠 것이 줄어듭니다.
남아프리카 공화국 사건에 적용된 이 단계들의 구체적인 예는 스탠다드뱅크 고객이 지금 해야 할 일에 대한 우리의 가이드를 참조하십시오.
핵심 요점
남아프리카 공화국이 도입할 수 있는 랜섬웨어 지불 금지에 대한 논쟁은 실제로 유인, 피해자, 상충관계에 대한 논쟁입니다. 퍼스의 요구는 지불하고 그 성과를 후회한 사람의 신뢰성을 지닙니다. 화이트의 대안은 금지만으로는 근본적인 취약점을 해결하지 못할 수 있다는 우려를 반영합니다. 두 입장 모두 몸값 지불이 사람들의 데이터를 보호하는 형편없는 방법이라는 점을 인정합니다.
법안을 기다리지 마십시오. 계정을 안전하게 하고, 침해를 언급하는 메시지를 의심하며, 우리의 스탠다드뱅크 가이드에 있는 실용적인 단계를 따르십시오. 갈취 조직이 실제로 어떻게 운영되는지 이해하려면 위에 링크된 ShinyHunters 보도를 읽으십시오.




