미국 백악관, 해외 해커 공격용 민간 보안 기업 영입
미국 행정부가 랜섬웨어 및 사기 등을 일삼는 해외 범죄 조직을 타격하기 위해 민간 보안 기업들에게 공격적 사이버 작전을 공식적으로 위임하는 파격적인 프로그램을 발표했습니다. 이는 사이버 보안 방어에서 공격으로의 전환을 의미하며, 엄격한 규제와 참여 자격 조건이 요구되지만 작전의 구체적 디테일은 아직 미정인 상태입니다.
트럼프 행정부는 미국 국민, 기관 또는 정부 기관을 해킹하는 해외 기반 범죄 조직을 상대로 사이버 공격을 포함한 연방 정부 공인 작전을 수행하기 위해 민간 보안 기업을 영입하고 있습니다. 목요일에 발표된 국가안보 대통령 메모에서 미국 대통령 도널드 트럼프는 국토안보 태스크포스 산하에서 운영되는 국가조정센터(NCC)에 외국 초국가적 범죄 조직(TCO)과 싸우는 특정 사이버 작전을 수행하기 위한 프로그램을 개발하도록 지시했습니다. 법무부와 국토안보부가 감독을 맡게 됩니다.
해당 프로그램의 핵심은 민간 부문 기업의 참여를 유도하는 것입니다. 세부 사항이 아직 정의되지 않아 명확한 확인이 필요합니다. 목요일 메모와 함께 발표된 브리프에서는 랜섬웨어, 몸캠 피싱(sextortion), 피싱 캠페인, 금융 사기, 사칭 사기 등을 민간 보안 기업이 타겟팅할 수 있는 활동으로 명시했습니다. 메모는 이러한 기업들이 '사이버 역량을 갖춘' TCO를 상대로 '사이버 감시 작전 및 사이버 영향 작전(Cyber Effects Operations)'을 수행할 수 있다고 밝혔습니다. 이 그룹은 '미국 정부, 미국 국민 또는 미국의 이익에 대해 사이터 기반 범죄를 저지르는 외국 그룹으로서, 외국 정부의 제도적 일부가 아니거나 외국 정부의 지시 하에 전적으로 운영되지 않는 자'로 정의됩니다.
이 새로운 프로그램은 연방 정부가 해외 해커를 상대로 민간 기업의 공격적 사이버 작전을 공인하는 첫 번째 사례입니다. 이 메모는 프로그램에 참여하는 기업들이 스파이웨어를 사용하거나 TCO의 데이터나 시스템을 파괴하기 위한 공격적 공격을 감행할 수 있도록 허용하는 것으로 보입니다. 메모는 암호화를 사용해 대상을 네트워크에서 차단하거나 DDoS 공격을 수행하는 등 특정 유형의 공격적 공격을 배제하지 않았습니다. 지금까지 정부는 사법부의 승인 없이 민간 부문이 이러한 조치를 취하는 것을 금지해 왔습니다.
독립 보안 연구원인 케빈 브레아몬트(Kevin Beamont)는 메모에 대해 다음과 같이 언급했습니다. “랜섬웨어 그룹을 해킹한다는 아이디어는 확실히 장점이 있으며 실제로 이미 일어나고 있습니다. (내가 어떻게 아는지 묻지 마십시오) 하지만 올바른 인센티브가 있어야 합니다.” 그는 덧붙였습니다: “지난 5년 동안 랜섬웨어와 싸우면서 겪은 가장 큰 문제는 민간 사이버 기업들이 현상 유지를 원한다는 것입니다. 많은 기업이 막대한 돈을 벌었기 때문에 이들에게 중단을 맡기는 것은 다소 낙관적인 것 같습니다.”
메모는 새 프로그램의 범위에 구체적인 한계를 설정했습니다. 민간 기업은 우선 법무부와 국토안보부의 조사를 거쳐 승인을 받아야 합니다. 사이버 영향 작전 및 사이버 감시 작전은 '치명적 결과'를 초래해서는 안 되며, 이는 생명의 상실이나 중상을 초래하거나 국제법에 따른 무력 사용이나 무장 공격 수준에 이르는 것을 의미합니다. 메모는 또한 프로그램 참여 기업이 충족해야 할 최소 기준을 명시했습니다: 적절한 수준의 기술력, 사이버 작전 수행 실적, 시설 보안, 인력 검증, 직무 능력, 신뢰성 등 프로그램 총괄 임원진이 확인하여 참여 기업의 성공적인 임무 수행 능력을 보장하기 위해 필요하다고 판단되는 요소들입니다.
참여 기업은 또한 100만 달러를 에스크로 계정에 예치해야 합니다. 이 예치금은 참여 기업이 계약상 규정을 준수하지 않을 경우 몰수됩니다. 이 정책의 많은 세부 사항은 아직 정의되지 않았습니다. 이러한 세부 사항은 프로그램이 얼마나 효과적이고 적절할지 결정하는 데 결정적일 것입니다.