[뉴스줌인] 공급망 보안만으론 부족…랜섬웨어 막는 엔드포인트 방어

Photo Image
생성형AI 이미지

다수 병원의 랜섬웨어 감염 경로로 이들이 사용한 동일 의료 소프트웨어(SW)가 지목되면서 공급망 보안 필요성이 다시 부각되고 있다.

취약한 공급망을 통한 외부 유입을 원천 차단하는 것만큼이나, 침입한 공격 코드가 최종적으로 랜섬웨어 실행과 데이터 암호화로 이어지는 종착점인 개별 PC와 서버 등 엔드포인트 방어를 동시에 강화하는 것이 필수라고 전문가들은 말한다.

◇SW·유지보수 체계 타고 내부로 침투

공급망 공격은 최종 대상을 하나씩 직접 공략하는 대신 여러 기업이 공통으로 사용하는 SW나 서비스, 업데이트·유지보수 체계를 통로로 활용하는 방식이다. 하나의 공급망을 장악하면 다수의 기업·기관 시스템에 동시에 접근할 수 있어 공격 효율이 높다.

기업이 사용하는 업무용 SW와 보안 프로그램, 클라우드, 원격 유지보수 서비스가 증가함에 따라 외부 연결 접점이 늘어 잠재적 위협이 크다.

특히 중소기업이 더 취약하다. 자체 개발 시스템보다 외부 제품과 서비스 의존도가 높은 경우가 많아서다. 공급업체의 보안 수준이나 개발·배포 과정에서 발생하는 문제를 직접 점검하기도 쉽지 않다.

중소형 병원 랜섬웨어 사고에서 동일한 의료영상저장전송시스템(PACS)을 사용하는 피해 사례가 다수 확인된 것도 이러한 위험을 보여주는 대목이다.

의료기관뿐 아니라 특정 업무용 SW나 유지보수 서비스를 여러 기업이 공동으로 사용하는 산업에서도 유사한 문제가 발생할 수 있다.

공급업체는 SW 개발부터 업데이트·배포, 유지보수까지 전 과정의 취약점을 관리해야 한다. 외부 접속 계정과 관리자 권한을 최소화하고 업데이트 파일의 위·변조 여부를 검증하는 등 공격에 악용될 수 있는 접점을 줄이는 조치도 필요하다.

◇내부 도달한 공격, 엔드포인트서 한 번 더 차단

공급망이 공격에 악용됐다고 모든 기업이 같은 수준의 피해를 입는 것은 아니다. 내부로 유입된 악성 행위를 PC와 서버에서 탐지·차단할 수 있다면 랜섬웨어 실행이나 파일 암호화로 이어지는 것을 막을 수 있다.

같은 공격에 노출되더라도 기업별 엔드포인트 관리 수준에 따라 결과가 달라질 수 있다는 의미다.

엔드포인트에서는 의심스러운 프로세스 실행과 대량 파일 변경, 비정상적인 권한 상승 등 랜섬웨어 특유의 행위를 탐지할 수 있어야 한다. 운용체계(OS)와 주요 프로그램을 최신 상태로 유지하고 불필요한 관리자 권한과 원격접속 계정을 정리하는 기본적인 관리도 필수다.

내부 확산을 막는 체계도 필요하다. 하나의 PC나 서버가 감염되더라도 다른 시스템으로 이동하지 못하도록 불필요한 통신을 차단하고 중요 시스템에 대한 접근 권한을 세분화해야 한다.

백업 데이터 역시 운영망과 분리해 감염 이후에도 정상적인 복구가 가능하도록 관리해야 한다.

기업이 외부 SW와 서비스를 사용하는 이상 공급망을 통한 공격 가능성을 완전히 없애기는 어렵다. 따라서 공급망 자체의 보안을 강화하는 동시에 공격이 내부에 도달했을 때 PC와 서버에서 실제 감염으로 이어지지 않도록 차단하는 체계가 필요하다. 같은 공격 경로에 노출되더라도 엔드포인트 관리 수준에 따라 피해 여부가 달라질 수 있기 때문이다.

보안업계 관계자는 “공급망을 통해 같은 공격에 노출됐더라도 안티랜섬웨어 솔루션을 갖춘 병원과 그렇지 않은 병원 사이에서 실제 피해 여부가 다르게 나타났다”며 “공급망 보안을 강화하는 동시에 개별 기업·기관의 랜섬웨어를 탐지·차단할 수 있는 보안 체계도 갖추고 지속적으로 관리해야 한다”고 말했다.

Photo Image
미국 국립표준기술연구소(NIST)의 주요 랜섬웨어 대응책

박진형 기자 jin@etnews.com

  • 놓치면 아쉬운 정보AD