최근 사이버 범죄는 뛰어난 기술력과 풍부한 자원을 기반으로 점차 대규모 사업화가 되어가고 있는 가운데, 2015년은 IoT(사물인터넷), 모바일, 클라우드 등 새로운 IT 환경이 확대되면서 사이버 범죄의 영역 또한 확대되고 있음을 보여준 한 해였다.
시만텍은 2016년에도 보안 위협이 더욱 심화될 것으로 예상하며, ▲IoT 기기의 보안 이슈 확대 ▲애플 기기를 공격하는 사이버 범죄 증가 ▲랜섬웨어 범죄 집단과 악성코드 유포 집단의 경쟁 심화 ▲데이터 유출로 인한 사이버 보안 보험의 성장 ▲주요 기간시설 겨냥한 공격 위험 증가 ▲암호화 필요성 대두 ▲생체인식 보안 본격화 ▲게임화와 시뮬레이션을 통한 보안 의식 제고 등을 주목해야 할 보안 동향 전망으로 꼽았다.
1. IoT 기기의 보안 이슈 확대

또한 2016년에는 의료기기 분야가 보안 위협의 새로운 영역이 될 것으로 보인다. 아직까지 현실에서 해킹 사례는 보고된 바 없지만, 인공심장박동기(pacemaker)나 인슐린 펌프와 같은 생명 유지 기기의 해킹 가능성은 이미 알려진 사실이다. 모바일 헬스(mHealth)의 발전으로 환자들이 점차 집에서 의료 기기를 사용하게 되고, 이에 따라 공용 네트워크에 의료 기기가 연결된다거나 스마트폰과 같은 개인 기기를 통해 의료 정보가 포함한 개인의 데이터를 주고 받게 될 것이다.
이러한 변화가 급격하게 일어나면서 2016년에는 당장 규제가 이러한 기술을 따라갈 수 밖에 없을 것이다. 일부 국가나 산업에서는 IoT 기기와 관련한 정보 사용, 데이터 소유권, 동의 등 새로운 문제를 해결하기 위한 가이드라인을 마련하게 될 것이다.
2. 애플 기기를 공격하는 사이버 범죄 증가

3. 랜섬웨어 범죄 집단과 악성코드 유포 집단의 경쟁 심화

랜섬웨어는 탐지가 어렵지 않아서 컴퓨터에서 랜섬웨어가 발견되면 보통은 즉시 컴퓨터 파일들을 말끔히 정리한다. 이때 모든 악성코드를 제거하는 과정에서 기존에 악성코드 유포자들이 심어놓은 악성코드들도 함께 삭제돼 악성코드 유포 집단의 비즈니스에도 영향을 주게 될 것이기 때문이다. 따라서 2016년에는 랜섬웨어 유포를 거부하는 악성코드 유포 네트워크가 증가해 랜섬웨어 집단이 자신들만의 유포 방식을 고안해낼 가능성이 있다.
4. 데이터 유출로 인한 사이버 보안 보험의 성장

사이버 보안 보험은 보안 유출 사고에 직면했을 때 기업의 브랜드와 명성을 지키고, 지속적인 비즈니스 운영을 가능하게 할 수 있도록 보험 가입 시 신중하게 보장 범위를 선택해야 한다.
사이버 보안 보험은 기술만큼 빠르게 발전하고 있다. 요즘 제공되는 핵심 보장 범위는 불과 3년전만 하더라도 이용할 수 없었다. 데이터 유출 및 사이버 위험이 진화하면서 보장 범위를 강화하는 논의가 계속될 것으로 보인다.
5. 주요 기간시설 겨냥한 공격 위험 증가

6. 암호화 필요성 대두

그러나 안타깝게도 많은 신규 기기와 앱에 암호화가 허술하게 구축되면서 취약점을 이용해 공격자들이 통신 데이터에 접근할 수 있게 되었다. 예를 들어, 대다수 사람들의 일상에서 모바일 기기는 통신이나 데이터 저장, 일반적인 기술 활용에 사용되면서 중요한 부분을 차지하게 되었고, 범죄자에게는 높은 가치가 있는 목표물이 되었다. 때문에 모바일 OS 제조사는 자사 제품의 암호화 수준을 지속적으로 개선하고 있다. 반면, 암호화가 사용자의 데이터를 사이버 공격으로부터 보호하는 데 도움이 되지만, 법 집행에 있어서 장애물이 된다고 생각하는 정부 입장에서는 불만이 높아지고 있다.
7. 생체인식 보안 본격화

8. 게임화(gamification)와 시뮬레이션을 통한 보안 의식 제고

인터넷 보안은 기술만큼이나 인적 요소에 대한 의존도가 높다. 이러한 맥락에서 2016년에는 보안 의식을 제고하기 위해 보안 교육에 게임화(gamification)와 시뮬레이션의 도입이 확대될 것으로 전망된다.
게임화(gamification)는 게임이 아닌 분야에 게임의 메커니즘과 사고방식을 접목하는 것으로, ‘보안 게임화’는 단순한 컴퓨터 게임에서 얻는 심리적 보상과 즉각적인 만족감을 이용해 지속적인 행동 변화를 가져올 수 있다. 예를 들어, 게임 방식을 이용해 피싱 이메일이나 강력한 패스워드의 생성 및 사용에 대해서도 교육할 수 있다.
또한 기업들은 보안 침해사고에 대비하고, 현재의 방어 역량을 이해하고자 시뮬레이션과 보안 ‘워 게임(war game)’에 투자를 늘리게 될 것이다. 기업은 전통적인 침투 테스트를 시뮬레이션 대응과 사고 조치 단계로 확대함으로써 직원을 교육하고 준비 태세를 강화할 수 있다. 정부의 경우도 마찬가지다. 2015년 1월, 영국의 데이비드 캐머런(David Cameron) 총리와 미국의 버락 오바마(Barack Obama) 대통령은 ‘워 게임’을 통한 사이버 공격을 서로간에 실시하기로 한 바 있다. 2016년에는 기업도 이러한 방식을 선택하게 될 것이다.
시만텍코리아 박희범 대표는 “정보 보안 사고는 한번 발생하면 사회경제적으로 막대한 영향을 끼친다”며, “2016년에도 랜섬웨어나 IoT 기기, 애플 기기 등을 노리는 신종 보안 위협이 증가할 것으로 전망돼 지능형 위협에 통합적으로 대응할 수 있는 보안 체계를 구축하고, 개인사용자 스스로도 보안 의식을 높이는 노력을 기울여야 할 것”이라고 말했다.