A Decade of Healthcare Cyber Threats: Empirical Analysis, Evidence-Based Prioritisation, and AI Threat Model
본 논문은 2017년부터 2024년까지의 1,214건의 의료 사이버 위협 기록에 대한 실증적 분석을 제시하며, 은밀함을 지향하는 전술로의 측정 가능한 변화, 현재의 탐지 지침과 공격자 초점 사이의 결정적인 불일치, 그리고 전통적인 취약점과 신흥 AI 통합 임상 시스템 위협을 모두 다루는 고순위 기법의 식별을 밝히고 있다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
디지털 세상을 모든 건물이 서로 다른 종류의 사업을 하는 거대하고 북적이는 도시라고 상상해 보십시오. 어떤 건물은 장난감을 팔고, 어떤 건물은 옷을 팝니다. 하지만 그중 한 특정 구역이 마을에서 가장 가치 있는 부동산인 '병원 지구'입니다. 왜 그럴까요? 그 건물들 안에는 사람들이 생명을 구하는 비밀(의료 기록 같은 것)을 보관하고 있고, 사람들을 말 그대로 살려내는 기계들을 돌리고 있기 때문입니다. 만약 도둑이 장난감 가게에 든다면 장난감 인형 몇 개를 훔칠 수 있을 뿐입니다. 하지만 병원에 든다면, 그들은 불을 다시 켜는 대가로 몸값을 요구하며 마을 전체를 인질로 잡을 수 있고, 혹은 블랙 마켓에 팔기 위해 비밀을 훔칠 수도 있습니다. 이 때문에 "도둑들"(사이버 범죄자들)은 수년 동안 침입하려고 시도해 왔지만, 이제 그들은 더 이상 지렛대를 사용하지 않습니다. 그들은 투명 망토를 입는 법을 배웠습니다.
우리가 이 도둑들을 어떻게 추적하는지 이해하기 위해, 보안 전문가들은 MITRE ATT&CK라는 거대하고 살아있는 지도(map)를 사용합니다. 이 지도를 단순히 자물쇠 목록이 아니라, '움직임(moves)'의 카탈로그라고 생각하십시오. 이 지도는 단순히 "창문을 깼다"라고 말하는 것이 아니라, "지렛대를 사용했다", "자물쇠를 따냈다", 또는 "주인이 문을 열어두어서 정문으로 걸어 들어왔다"라고 말합니다. 이 지도는 방어자들이 어떤 속임수를 경계해야 하는지 알 수 있게 도와줍니다. 또 다른 도구로는 CISA KEV(알려진 취약점) 목록이 있습니다. ATT&CK 지도가 움직임의 카탈로그라면, KEV 목록은 "현상수배" 게시판입니다. 이 목록은 아직 아무도 건드리지 않은 이론적인 구멍들은 무시하고, 최근에 도둑들이 실제로 침입하기 위해 사용한 구체적인 고장 난 자물쇠와 열린 창문만을 나열합니다. 연구자들이 던져온 큰 질문은 바로 이것입니다. "보안 요원들이 올바른 문을 지키고 있는가?"
이 논문은 이 질문에 답하기 위해 지난 10년간 발생한 디지털 침입 사례를 심층적으로 조사합니다. 연구자들은 디지털 탐정 역할을 수행하며 2017년부터 2024년까지 1,214건의 방대한 "범죄 보고서"를 수집했습니다. 그들은 조직 범죄 집단부터 국가 지원 스파이에 이르기까지 44개의 서로 다른 공격 그룹을 조사했으며, 그들이 정확히 어떤 움직임을 사용했는지 추적했습니다. 그들이 발견한 것은 일종의 반전입니다. 오랫동안 보안 요원들은 "시끄러운" 움직임, 즉 도둑이 창문을 깨거나(초기 침투) 카펫 아래에 비밀 노트를 숨기는(지속성 유지) 동작을 감시하도록 훈련받았습니다. 하지만 이 논문은 도둑들의 스타일이 변했음을 보여줍니다. 이제 그들은 "조용한" 움직임의 달인이 되었습니다. 침입해서 숨는 대신, 주인 자신의 열쇠를 사용하여 정문으로 당당히 걸어 들어오며 일반적인 군중 속에 섞여 버립니다.
연구 결과, 오늘날 공격자들이 가장 흔히 사용하는 움직임은 **방어 회피(Defense Evasion)**이며, 이는 매년 그들의 모든 행동 중 약 15%에서 20%를 차지합니다. 이것은 보이지 않는 기술입니다. 반면, 과거 방식인 "다락방에 숨기"(지속성 유지)나 "앞문을 부수기"(초기 침투)는 2017~2024년 기간의 데이터 분포에서 눈에 띄게 감소하여, 관찰된 기법 사용률에서 두 자릿수 퍼센트에서 0%로 떨어졌습니다. 이것이 이러한 전술들이 멸종했거나 전혀 사용되지 않는다는 뜻은 아닙니다. 다만, 더 은밀한 방법들이 부상함에 따라 데이터상에서 더 이상 주요 전술로 나타나지 않는다는 의미입니다. 공격자들은 병원이 이미 보유한 정당한 도구들(예: 컴퓨터의 자체 명령 센터나 직원의 유효한 출입증)을 사용하면 발자국을 남기지 않는다는 사실을 깨달았습니다. 이는 자물쇠를 따는 대신 주인이 문을 열 때를 기다렸다가, 그냥 들어가서 마치 원래 그곳에 속한 사람처럼 행동하는 도둑과 같습니다.
여기서 무서운 점은, 보안 요원들은 여전히 발자국을 찾고 있다는 것입니다. 이 논문은 "구조적 역전(structural inversion)"을 발견했는데, 이는 보안 권고가 도둑들이 가장 활동적이지 않은 곳에서는 가장 강력하고, 도둑들이 가장 활발하게 움직이는 곳에서는 가장 취약하다는 것을 의미합니다. 경비원들은 범죄의 마지막 단계에서 발생하는 시끄럽고 어설픈 침입을 잡아내기 위한 놀라운 센서를 구축했지만, 범죄의 아주 초기 단계에서 일어나는 조용하고 보이지 않는 움직임에 대해서는 센서가 거의 없습니다. 연구자들은 현재 일어나고 있지만 거의 감시되지 않고 있는 42가지의 구체적인 "움직임"을 식별했습니다. 이것들이 병원이 즉시 해결해야 할 최우선 과제입니다.
더 흥s로운 점은, 이 문제가 더 이상 오래된 컴퓨터에만 국한되지 않는다는 것입니다. 병원들은 환자를 진단하기 위해 인공지능(AI)을 사용하기 시작했습니다. 연구자들은 도둑들이 일반 컴퓨터에서 사용하는 똑같은 "조용한" 속임수들이 이 새로운 AI 시스템에서도 완벽하게 작동한다는 것을 발견했습니다. 도둑은 AI에 침입하기 위해 새로운 방법을 배울 필요가 없습니다. 그저 수년 동안 사용해 온 똑같은 기술을 사용할 뿐입니다. 이 논문은 우리가 도둑들이 과거에 했던 행동을 바탕으로 보안을 구축하는 것을 멈추고, 그들이 지금 하고 있는 행동, 즉 정문으로 걸어 들어와 유니폼을 입고 아무도 자신을 의심하지 않기를 바라는 행동에 맞춰 보안을 구축해야 한다고 결론짓습니다. 다행히도, 이 논문은 차단해야 할 42가지 움직임에 대한 명확한 "할 일 목록"을 제공하며, 그 42가지 중 12가지 기술에 대해서는 이미 보안 도구가 존재하며 지금 바로 무료로 활성화할 수 있습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.