[지디넷코리아]
랜섬웨어 사고가 발생할 때마다 해커 침입 경로, 계정 탈취, 내부 시스템 체류 시간, 데이터 유출 여부 등이 함께 언급된다. 모두 중요한 분석 대상이다. 그러나 복잡한 공격 과정을 설명하는 동안 정작 랜섬웨어가 무엇이며 기업과 기관에 어떤 직접적인 피해를 주는지 그 본질이 흐려져서는 안 된다.
랜섬웨어는 기업과 기관이 보유한 파일을 암호화해 사용할 수 없게 만드는 악성코드다. ‘Ransom’과 ‘Software’의 합성어인 랜섬웨어는 문서, 설계도면, 회계자료, 연구개발 자료와 각종 업무 데이터를 암호화한 뒤 이를 복구해 주는 조건으로 금전을 요구한다.
컴퓨터와 서버가 정상적으로 켜져 있어도 파일이 열리지 않으면 업무는 이어질 수 없다. 자료가 저장장치 안에 그대로 남아 있어도 읽거나 활용할 수 없다면 기업의 입장에서는 사실상 사라진 데이터와 다르지 않다.
랜섬웨어 피해를 일부 파일이 손상되는 기술적 문제로만 봐서는 안 된다. 제조기업의 생산도면과 작업지시서가 암호화되면 생산 공정에 차질이 발생한다. 병원의 진료자료와 검사정보가 잠기면 의료 업무가 지연될 수 있다. 공공기관의 행정자료가 암호화되면 민원과 공공서비스가 중단될 수 있다. 일반 기업에서도 계약서, 회계자료, 고객관리 정보와 전자결재 문서를 사용할 수 없게 되면 영업과 재무, 인사와 고객지원 업무가 멈출 수 있다.
특히 대규모 개인정보를 보유하지 않은 중소·중견기업도 랜섬웨어로부터 안전하지 않다. 제조기업의 설계도면과 생산자료, 기술기업의 소스코드와 시험결과, 유통기업의 주문·재고 정보, 일반 기업의 계약서와 견적서는 개인정보가 아니더라도 기업 운영을 가능하게 하는 핵심 자산이다.
파일 하나에는 단순히 정보만 담겨 있지 않다. 누군가의 연구와 노력, 기업의 기술과 경험, 고객과의 약속, 조직이 오랜 시간 축적해 온 성과가 함께 담겨 있다. 랜섬웨어는 바로 그 시간을 잠그고 기업의 다음 움직임을 멈춰 세운다.
최근에는 공격자가 내부 자료를 외부로 유출한 뒤 파일까지 암호화하는 공격도 발생한다. 그러나 데이터 유출과 파일 암호화는 구분해야 한다. 데이터 유출은 정보가 기업 밖으로 빠져나가는 문제이고, 랜섬웨어 암호화는 기업 안의 파일을 사용할 수 없게 만드는 문제다. 두 행위가 함께 발생할 수는 있지만 동일한 보안 문제는 아니다. 데이터 유출이 확인되지 않았더라도 파일이 암호화되면 기업은 심각한 피해를 입는다.
백업 역시 필요하지만 그것만으로 충분하지 않다. 백업은 암호화된 파일을 복구하기 위한 수단이지, 랜섬웨어의 암호화 행위 자체를 막는 기능은 아니다. 백업 시스템이 업무 환경과 연결돼 있다면 백업 파일까지 공격받을 수 있고, 복구에 많은 시간이 걸리면 그동안 생산과 서비스는 계속 중단된다.

따라서 기업과 기관은 랜섬웨어가 파일을 암호화하기 전에 차단하고, 암호화가 시작되는 순간 비정상적인 행위를 탐지하며, 피해가 다른 PC와 서버로 확산되기 전에 멈출 수 있는 대응체계를 갖춰야 한다. 현재 운영 중인 보안체계가 실제로 대량 파일 변경과 암호화 행위를 탐지·차단할 수 있는지, PC뿐 아니라 서버와 공유폴더까지 보호할 수 있는지도 점검해야 한다.
사회가 랜섬웨어 사고를 바라보는 기준도 달라져야 한다. 데이터 유출 여부만이 아니라 어떤 파일과 시스템이 암호화됐는지, 업무가 얼마나 중단됐는지, 정상화까지 얼마의 시간이 필요한지를 함께 봐야 한다. 그래야 피해의 실체를 정확히 이해할 수 있다.
랜섬웨어는 특정 부서가 해결해야 할 기술적 문제에 머물지 않는다. 경영진에게는 기업의 연속성과 존속에 관한 문제이고, 생산부서에는 공정과 납기를 지키는 문제이며, 공공기관에는 국민에게 제공하는 서비스를 지속하는 문제다.
파일이 암호화되면 데이터가 멈춘다. 데이터가 멈추면 업무가 멈춘다. 업무가 멈추면 기업과 사회의 일상도 멈출 수 있다.
그래서 우리는 분명하게 기억해야 한다. 랜섬웨어 본질은 파일 암호화다. 이 사실을 정확히 이해하는 것에서부터 올바른 랜섬웨어 대응은 시작된다.
