사이버 범죄자에 대한 지불 금지, 법제화에 가까워지다

수년간 영국의 랜섬웨어 협상은 문을 닫은 채 조용히 진행되어 왔으며, 조직들은 몸값 지불 비용과 다운타임, 데이터 손실, 또는 공개 노출 비용을 저울질해 왔다. 이러한 계산이 곧 바뀔 것이다. 영국 정부는 지방 정부를 포함한 공공 부문 기관과 핵심 국가 기반 시설(CNI)의 소유자 및 운영자가 사이버 범죄자에게 몸값을 전혀 지불하지 못하도록 하는 표적화된 랜섬웨어 지불 금지 제안을 추진해 왔다.

이 금지는 공공 부문 전반과 보건, 에너지, 금융, 교통, 통신, 국방을 포함하여 CNI로 분류된 13개 부문에 폭넓게 적용될 것이다. 이 범위 밖의 조직들에게는 상황이 다르지만 여전히 주목할 만하다. 몸값 지불을 고려 중인 민간 부문 기업은 지불 전에 정부에 통보해야 하며, 이는 역사적으로 과소 보고되어 온 문제에 대한 당국의 가시성을 확보해 준다.

이것은 가상의 연습이 아니다. 이는 수년간 영국 사이버 보안 정책에서 가장 중요한 전환 중 하나를 나타내며, 공공 기관과 기반 시설 운영자에게 랜섬웨어 사고에 대비하고 복구하는 방식, 즉 공격이 이미 발생한 후 요구에 대응하는 방식만이 아닌 근본적인 준비 방식을 재고하도록 실질적인 압박을 가한다.

왜 이것이 근본적으로 프라이버시 및 데이터 보호 문제인가

랜섬웨어 금지는 종종 순전히 범죄 대응 정책으로만 framed되며, 지불을 차단하면 공격자가 영국 기관을 표적으로 삼을 재정적 유인을 제거한다는 논리이다. 그러나 그 틀 아래에는 더 어려운 프라이버시 질문이 자리 잡고 있다. 지불 옵션이 제거될 때 시민과 환자의 데이터는 어떻게 되는가?

병원 신탁, 지방 의회, 또는 기반 시설 운영자가 랜섬웨어 공격을 받고 지불을 거부하거나 (이제 법적으로 금지된) 경우, 공격자들은 종종 대신 탈취한 데이터를 유출하겠다고 위협한다. 그 데이터에는 건강 기록, 복지 정보, 학교 기록, 또는 필수 서비스와 관련된 개인 정보가 포함될 수 있다. 일단 그 데이터가 유출되면, 어떤 정책 변화도 그 노출을 되돌릴 수 없다. 지불 금지는 범죄자들이 암호화 전에 탈취하는 개인 데이터의 양을 줄이지 않으며, 단지 그 공개를 방지할 수 있는 하나의 가능한 경로를 제거할 뿐이다.

여기서 이 금지령이 데이터 보호 의무와 직접 교차한다. 공공 부문 기관과 CNI 운영자는 이미 유출 통지와 개인 데이터 보호에 관한 의무를 가지고 있다. 지불 금지는 전면에서 판돈을 높인다. 지불이 더 이상 유출 위협을 없애는 옵션이 아니기 때문에, 조직은 그러한 지점에 도달하지 않도록 완벽한 예방, 탐지, 복구 능력을 갖춰야 한다. 사실상 이 정책은 위기 협상에서 사전 예방적 복원력으로 부담을 전환하며, 이는 프라이버시 보호가 처음부터 초점을 맞추었어야 할 바로 그 지점이다.

공공 부문 및 CNI 조직이 법 시행 전에 해야 할 일

해당 범위의 조직은 법안이 확정될 때까지 기다리지 말아야 한다. 지금 우선순위로 삼을 만한 몇 가지 실질적인 조치가 있다:

  • 현실적인 조건에서 백업 및 복구 프로세스를 테스트하라. 지불 금지는 지불 없이 복구가 실제로 실행 가능할 때만 작동한다. 백업은 기본 네트워크와 격리되어야 하고, 정기적으로 테스트되어야 하며, 허용 가능한 시간 내에 핵심 서비스를 복원할 수 있을 만큼 충분히 빨라야 한다.
  • 데이터 흐름을 매핑하고 민감한 기록을 분류하라. 어떤 개인적 또는 민감한 데이터가 어디에 있는지, 어떻게 보호되는지를 정확히 아는 것은 금지령 시행 후 유출 대응과 규제 준수 모두에 필수적이다.
  • 지불 불가 현실을 반영하여 사고 대응 계획을 업데이트하라. 지불이 여전히 옵션이라는 가정하에 작성된 플레이북은 몸값 대안 없이 봉쇄, 커뮤니케이션, 복구를 중심으로 다시 작성해야 한다.
  • 공급업체 및 제3자 접근을 검토하라. 많은 랜섬웨어 사고는 직접 공격이 아닌 공급업체나 공급망 플랫폼을 통해 발생한다. 스위스 제조업체 Stadler가 공격자들이 공급업체 플랫폼을 통해 기술 데이터를 침해한 후 몸값 지불을 거부한 것은 조직 자체 시스템이 안전하더라도 제3자 노출이 어떻게 주요 사고를 촉발할 수 있는지를 보여주는 유용한 실제 사례이다.
  • 사이버 보험 제공업체와 조기에 협의하라. 몸값 지불이 보상되는 복구 옵션이라고 가정한 정책은 재검토가 필요할 것이다.

이것이 당신에게 의미하는 것

NHS, 지방 의회 서비스, 또는 CNI로 분류된 공공요금 서비스 등 공공 서비스에 의존한다면, 이 정책 전환은 조직이 범죄자에게 지불하는지 여부뿐만 아니라 공격 중에 당신의 데이터가 어떻게 보호되는지에 영향을 미친다. 지불 금지는 당신의 데이터가 탈취되지 않을 것을 보장하지는 않지만, 문제를 조용히 사라지게 하기 위해 지불하는 것이 더 이상 선택지가 아니기 때문에 공공 기관을 더 강력한 예방과 더 빠르고 투명한 복구로 밀어붙인다. 금지령과 함께 보고 요건이 강화되면서 이 부문에 영향을 미치는 사고에 대한 더 많은 공개가 있을 것으로 예상된다.

핵심 요점

영국 랜섬웨어 지불 금지는 공공 기관과 핵심 기반 시설에 대해 몸값 지불을 수용 가능한 최후의 수단으로 취급하는 것에서 의도적으로 벗어나는 움직임이다. 해당 범위의 조직에게 지금 우선순위는 복원력이다. 테스트된 백업, 매핑된 데이터 자산, 업데이트된 사고 대응 계획, 면밀히 검토된 공급업체 관계. 그 외 모든 사람에게 이 금지령은 필수 서비스에 영향을 미치는 랜섬웨어 사고에 대한 투명성과 책임성이 곧 증가할 것이라는 신호이다. 지방 당국, 의료 제공자, 또는 공공요금 서비스가 이러한 요건을 어떻게 처리하는지에 대해 정보를 유지하는 것은 법안이 법이 되어가는 과정에서 합리적이고 가치 있는 조치이다.