“전세계 IT관리자, 보안 전문 지식·예산·최신 기술 부족으로 고충”
“전세계 IT관리자, 보안 전문 지식·예산·최신 기술 부족으로 고충”
  • 박시현 기자
  • 승인 2019.08.26 10:27
  • 댓글 0
이 기사를 공유합니다

소포스 ‘사이버 보안의 불가능한 퍼즐’ 보고서 발표, 전세계 12개국 IT 정책결정자 3100명 설문조사 결과
최근 1년간 전세계 기업 및 기관에서 겪은 사이버 공격 유형
최근 1년간 전세계 기업 및 기관에서 겪은 사이버 공격 유형

[디지털경제뉴스 박시현 기자] 전세계 IT 관리자들은 다각적인 사이버 공격의 홍수에 직면한 상황에서 보안 전문 지식, 예산, 최신 기술의 부족 등의 어려움을 겪고 있는 것으로 나타났다.

소포스(한국지사장 배수한)는 이같은 내용을 담은 ‘사이버 보안의 불가능한 퍼즐’ 보고서를 발표했다.

전세계 IT 관리자 3100명 대상 설문조사 결과를 분석한 이 보고서에 따르면 사이버 공격 방법이 다양화되고 종종 다단계화되어 네트워크 방어의 어려움이 증가하는 실상을 보여준다.

근무시간 26%가 보안관리에, 86% “보안 지식 개선돼야” = IT 관리자들은 IT팀이 근무시간의 평균 26%를 보안 관리에 할애하고 있다고 응답했다. 86%의 응답자는 보안 지식이 개선돼야 하며, 80%는 보안 사고 탐지, 조사, 대응 등에 보다 강력한 팀이 필요하다고 답했다.

유능한 인재를 선발하는 것 자체도 문제여서 응답자의 79%가 사이버보안 기술 전문가를 뽑는 것이 쉽지 않은 일이라고 말했다.

예산에 관해서는, 66%가 소속 기관의 사이버보안 예산(인원과 기술 포함)이 필요한 수준보다 낮다고 말했다. 현재 기술 수준을 유지하는 것은 또 다른 문제로, 75%가 사이버보안 기술의 최신 동향을 따라잡는 것 자체가 힘겨운 도전이라는데 동의했다.

이 보고서는 “이같은 보안 전문 지식과 예산, 최신 기술의 부족은 IT 관리자들이 예방적 차원의 보안 계획을 짜거나 미래 예측을 기반으로 사전 대책을 세우기보다 당장의 사이버공격 대응에 급급하다는 것을 의미한다”고 분석했다.

◆사이버범죄자들, 다양한 공격 방법과 페이로드 활용 = 이 보고서에 의하면 IT 관리자의 5명 중 1명이 어떻게 침투 당했는지도 알지 못하고 있는 것으로 밝혀졌다.

소포스의 수석 연구원 체스터 위스니에우스키(Chester Wisniewski)는 “사이버범죄자들의 공격 방법이 진화되고 있으며 이익을 극대화하기 위해 여러 페이로드를 사용한다. 소프트웨어 익스플로잇(취약점) 공격은 23%가 초기 진입 포인트에서 사용되었지만, 전체 사이버 공격의 35%에서 어떤 식으로든 활용됐다는 점에서 공격 체인의 여러 단계에서 익스플로잇이 어떻게 사용되는지를 보여준다. 외부에 노출된 고위험 서버에만 패치를 적용한 기관들은 내부 취약점은 여전히 남아 있으며 사이버 범죄좌들은 바로 이런 보안상의 취약점들을 이용한다”고 말했다.

사이버공격의 광범위한 다단계 전략과 규모는 매우 효과적이란 점도 입증됐다. 그 예로, 사이버공격 피해의 53%는 피싱 이메일에 당했고, 30%는 랜섬웨어 공격을 받았다. 41%는 데이터 유출로 어려움을 겪고 있다고 응답했다.

보안상 약한 고리가 공급망 공격의 증가 초래 = IT 관리자들의 75%가 소프트웨어 익스플로잇 공격, 패치없는 취약점, 제로데이 위협을 최고 보안 위험으로 꼽았다. 50%는 피싱을 최고 보안 위험 요소라고 응답했다.

다만, IT 관리자의 16%만이 사이버범죄자들이 공격 벡터에 사용할 수 있는 취약점이 드러난 공급망을 최대 보안 위험으로 꼽은 점은 우려스럽다.

위스니에우스키는 “사이버범죄자들은 기관에 침투할 방법을 끊임없이 찾고 있고, 공급망 공격은 이제 그들이 가장 선호하는 공격 방법의 상위권에 자리하고 있다. IT 관리자들은 공급망 공격이 주로 국가 차원의 중요 타깃을 대상으로 이뤄지는 것으로 생각하기 때문에 간과하고 있다. 이런 공격 방법이 국가 차원에서 고안된 것은 맞지만 일단 일반에 공개되고 나면, 다른 사이버범죄자들이 나름의 방식으로 응용하고 또 성공률도 높다”면서, “공급망 공격은 사이버범죄자들이 공격 가능한 잠재대상 중에서 특정 기관을 선택하고 수동으로 직접 해킹한 후, 래터럴 무브먼트(Lateral movement, 내부망 이동)로 탐지를 피하면서 목적지에 도달하는 방식으로, 자동화된 능동형 공격을 수행할 수 있는 효율적인 방법이 된다”고 말했다.

‘사이버보안의 불가능한 퍼즐’ 설문 조사는 2018년 12월과 2019년 1월, 프리랜서 시장조사 전문가인 밴슨 본(Vanson Bourne)이 수행했다. 미국, 캐나다, 멕시코, 콜롬비아, 브라질, 영국, 프랑스, 독일, 호주, 일본, 인도, 남아공 등 12개 국가에서 IT 정책결정자 3100명을 인터뷰하는 방식으로 진행됐다. 응답자들은 100명에서 5000명 규모의 직원이 있는 기업 및 기관에서 근무하고 있다.


댓글삭제
삭제한 댓글은 다시 복구할 수 없습니다.
그래도 삭제하시겠습니까?
댓글 0
댓글쓰기
계정을 선택하시면 로그인·계정인증을 통해
댓글을 남기실 수 있습니다.