Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

의료 사이버 보안에 대한 종합 가이드

의료 사이버 보안에 대한 종합 가이드

Jan 29, 2025

의료 산업은 끊임없이 진화하는 사이버 위협의 세계에서 독특하고 긴급한 과제에 직면해 있습니다. 전 산업 분야의 기업들이 디지털 방어 체계를 강화하는 가운데, 의료 분야는 상호 연결된 장치에 의존하고 민감한 환자 데이터가 방대하게 저장되어 있다는 점에서 특히 중요한 표적으로 부각됩니다. 전자 건강 기록, 네트워크로 연결된 의료 기기, 통신 시스템을 포함해 의료의 디지털 인프라를 보호하려면 이처럼 이해관계가 큰 산업에 맞춘 강력한 사이버 보안 전략이 필요합니다. 사이버 공격이 더욱 정교해짐에 따라, 의료 운영의 무결성을 보호하는 것은 단순한 기술적 필요를 넘어 환자의 신뢰와 안전에 직접적인 영향을 미치는 근본적인 비즈니스 우선순위가 됩니다. 의료의 디지털 자산과 이를 활용하는 프로세스는 사이버 회복력을 갖춰야 합니다.

의료 분야에서 사이버 보안의 중요성

의료 기관은 필수 서비스를 제공하는 동시에 민감한 환자 정보를 보호하는 데 중요한 역할을 합니다. 전자 건강 기록, 원격의료, IoT(사물인터넷) 장치와 같은 디지털 기술에 대한 의존이 커지면서 사이버 공격 위험이 급증하여 핵심 운영과 환자 안전 모두를 위협하고 있습니다. 의료 분야에서 효과적인 사이버보안은 장애(중단)를 예방하고 민감한 데이터를 보호하며 대중의 신뢰를 유지하고 HIPAA, HITECH, HITRUST 같은 규정 준수를 보장하는 데 필수적입니다.

이 글에서는 오늘날의 디지털 환경에서 의료 제공자에게 사이버보안이 왜 핵심인지, 그리고 조직이 대비해야 할 사이버보안 위험에는 어떤 것들이 있는지 살펴봅니다.

의료 분야에서 확대되는 위협 환경

의료 분야가 사이버 공격의 주요 표적이 되는 이유

미국 보건복지부(U.S. Department of Health and Human Services)에 따르면U.S. Department of Health and Human Services 2018년부터 2022년까지 보고된 주요 침해 사고가 93% 증가했으며, 랜섬웨어 공격은 278% 증가했습니다. 2023년에는 1억 3,300만 건이 넘는 healthcare records 가 어떤 형태의 공격에 노출되었습니다. 의료가 사이버 범죄자에게 이렇게도 주요 표적이 되는 이유는 무엇일까요?

  • 의료 기록에는 다크 웹에서 고가에 판매될 수 있는 포괄적인 개인정보가 포함되어 있습니다. 예를 들어 주민등록번호(또는 Social Security number)는 약 15달러에, 신용카드는 약 3달러에 거래되는 반면 의료 기록은 약 60달러에 판매됩니다.
  • 의료 기관은 보안 기능이 거의 내장되지 않은, 구형 소프트웨어를 실행하는 레거시 의료 장비를 많이 보유하고 있습니다.
  • 중단될 수 없는 생명과 직결된 서비스가 있기 때문에 몸값을 지불해야 한다는 압박이 더 큽니다.
  • 의료 서비스는 24/7로 운영되기 때문에 환자 진료를 방해하지 않으면서 포괄적인 보안 조치를 도입하기가 어렵습니다.
  • 내부 및 외부의 많은 이해관계자가 환자 데이터를 접근하므로, 접근 통제가 과제로 이어집니다.

의료 제공업체가 직면한 주요 사이버 보안 과제

의료 제공업체가 디지털 전환을 수용함에 따라, 환자 안전, 데이터 무결성, 핵심 프로세스를 위협하는 고유한 사이버 보안 과제에 직면하고 있습니다. 아래는 의료 시스템을 보호하기 위한 노력이 복잡하면서도 시급한 최우선 과제가 되게 만드는 가장 절박한 이슈들입니다.

  • 레거시 시스템 및 오래된 기술: 의료 기관은 종종 사이버 보안보다 의료 서비스와 장비에 대한 예산을 우선시하여 업데이트가 지연되고 레거시 시스템에 의존하게 됩니다. 이러한 시스템은 핵심 워크플로우에 깊이 통합되어 있어 서비스 중단의 위험 없이 교체하기가 어렵습니다. 2021년 카스퍼스키 랩(Kaspersky Lab) 보고서에 따르면 전 세계 의료 시스템의 73%가 레거시 운영체제를 실행하는 의료 장비를 사용하고 있으며, 이들은 종종 최신 보안 기능이 부족하고 악용에 매우 취약합니다.
  • IoMT(의료 사물인터넷)를 통한 연결성 확대: IoMT 장치의 도입으로 새로운 취약점이 발생했습니다. 이러한 장치는 보안보다 연결성을 우선하는 경우가 많기 때문입니다. 기존의 사이버 보안 솔루션은 스캐닝 및 에이전트 설치에 대한 제한으로 인해 IoMT 장치를 안전하게 보호하기 어려워, 공격에 노출되기 쉽습니다.
  • 원격 근무 및 원격 진료(텔레헬스) 취약점: 원격 근무와 원격 진료 서비스의 확산으로 인해 의료 분야의 공격 표면이 넓어졌습니다. 기업 수준의 보안이 부족한 경우가 많은 가정용 네트워크에 의존하기 때문입니다. 텔레헬스는 민감한 환자 정보를 온라인으로 전송하는 것을 포함하므로, 사이버 범죄자가 악용할 수 있는 추가 진입 지점이 생깁니다.

의료 산업에서 흔히 발생하는 사이버 위협

랜섬웨어

랜섬웨어 공격 성공을 위해서는 협박 수단(레버리지)이 필요합니다. 서비스 중단의 비용이 클수록, 그리고 핵심 서비스를 복구해야 하는 긴급성이 높을수록 랜섬웨어 공격자들이 갖는 레버리지는 더욱 커집니다. 그래서 병원은 이상적인 표적이 됩니다. 랜섬웨어 공격이 성공하면 수술은 지연되어야 하고, 응급 환자는 대체 시설로 전원되어야 하며, 환자에게 필수적인 데이터에 대한 접근이 차단됩니다. 이러한 상황은 의료 제공자가 서비스를 신속히 복구하도록 강하게 압박하며, 그 결과 랜섬웨어 운영자는 요구 사항을 관철할 때 상당한 레버리지를 확보하게 됩니다.

피싱 및 소셜 엔지니어링

피싱 및 소셜 엔지니어링 공격은 의료 분야에만 국한된 것이 아닙니다. 인간 요소가 일반적으로 어떤 조직에서든 가장 취약한 고리이기 때문에, 피싱은 모든 산업 유형에서 여전히 가장 대표적인 공격 방식으로 남아 있습니다. 다만 의료 종사자는 환자 치료에 주된 관심이 집중되어 있기 때문에 이러한 공격에 특히 취약할 수 있습니다. 건강 문제를 해결하기 위해 강도 높게 헌신하다 보면, 잠재적인 보안 위협에 대해 무의식적으로 경계심을 낮추는 경우가 때때로 발생합니다. 여기에 더해 의료 종사자는 환자, 실험실 보조원, 외부 감사인 등 자신이 잘 알지 못하는 많은 사람들과 정기적으로 소통하므로, 모든 메시지를 적절하게 검증하는 일은 큰 부담이 됩니다.

내부자 위협

환자 기록을 판매해 얻는 금전적 이익은 직원들에게 유혹적일 수 있습니다. 사이버 범죄자들은 내부 직원 에게 중요한 시스템에 대한 원격 액세스를 가능하게 해 주는 대가로 보상을 제안하는 것으로 알려져 있습니다. 이것은 분명 위협이지만, 우발적인 데이터 손실이나 노출이 발생할 가능성은 훨씬 더 큽니다. 예를 들어 의료 종사자는 환자 정보를 포함한 이메일을 잘못된 수신자에게 실수로 보내거나 기밀 데이터를 실수로 공개 게시할 수 있습니다. 잘못 구성된 설정도 데이터 노출로 이어질 수 있으며, 분실된 장치는 민감한 정보를 손상시킬 수 있습니다.

사이버보안 침해가 환자 안전과 의료 운영에 미치는 영향

사이버 공격이 환자 안전과 진료 제공을 어떻게 훼손하는가

의료 분야의 사이버 공격은 데이터 프라이버시 문제 를 넘어서는 광범위한 결과를 초래합니다. 이러한 공격은 사람들의 삶에 직접적인 영향을 미칠 수 있습니다. 최근 Ponemon Institute 연구 는 환자 결과에 대한 이러한 공격의 파급 효과를 다음과 같이 강조합니다:

  • 응답자의 71%는 랜섬웨어 공격으로 인해 절차와 검사에 지연이 발생했으며, 그 결과 환자 결과가 악화되었다고 보고했습니다.
  • 48%는 이러한 공격이 환자의 입원 기간을 더 길게 만들었다고 지적했습니다.

환자 기록에 접근하거나 의료 기기를 조작하는 데 아주 사소한 지연이 있어도 생명을 위협할 수 있습니다. 또한 손상된(침해된) 기기는 중요한 순간에 고장 나거나 잘못된 정보를 제공할 수 있어, 장치 무결성 또한 문제가 됩니다.

의료 분야에서 데이터 유출로 인한 재정적 비용

2024년 의료 분야의 평균 데이터 침해 비용은 977만 달러였습니다. 모든 산업 전반의 평균 데이터 침해 비용(488만 달러)과 비교해 보십시오. 의료 분야의 침해 사고는 모든 산업 평균의 두 배에 달했습니다. 이는 최근 일이 아닙니다. 의료 분야 침해 사고는 14년 동안 가장 비용이 큰 분야로 나타났기 때문입니다. 의료 분야에서 이러한 비용이 지속적으로 높은 데에는 몇 가지 요인이 있습니다:

  • 의료 데이터 침해 사고는 감지하고 차단하는 데 종종 오랜 시간이 걸립니다.
  • 의료 부문은 규제가 매우 엄격하며, 침해 사고는 종종 Health Insurance Portability and Accountability Act (HIPAA) 같은 법률에 따라 막대한 벌금과 제재로 이어집니다.
  • 의료 기관의 평판 손상은 환자 신뢰의 상실로 이어지며, 이는 잠재적으로 환자 수와 수익의 감소로까지 이어질 수 있습니다.
  • 의료 IT 시스템의 복잡성 때문에 조사와 대응(완화)에 비용이 많이 듭니다.

의료 사이버보안에 적용되는 규제 체계

HIPAA 보안 및 개인정보 보호 규칙

건강보험 양도성과 책임에 관한 법률(Health Insurance Portability and Accountability Act, HIPAA)은 미국 의료 분야 사이버보안에서 핵심이 되는 규정입니다. 주된 목적은 환자 건강정보(PHI)를 승인되지 않은 접근으로부터 보호하여 기밀로 유지되도록 하는 것입니다. 그 밖의 주요 조항에는 다음이 포함됩니다:

  • 환자가 자신의 건강 데이터에 대해 기본적인 권리를 갖도록 합니다.
  • PHI를 보호하기 위한 다각적인 접근을 의무화하며, 행정적·물리적·기술적 보호조치를 모두 포함합니다.
  • 조직이 자사의 환경에 대해 정기적으로 위험 분석을 수행하도록 요구하며, 데이터 침해에 대한 신속한 보고를 의무화합니다.

HIPAA 보안 규정 미준수 는 위반 건당 $100~$50,000에 이르는 상당한 벌금으로 이어질 수 있으며, 이는 위반의 심각성과 의도에 따라 달라집니다.

HITECH Act 자막 D

HITECH Act의 자막 D는 HIPAA의 전체 프라이버시 및 보안 조항을 포괄 대상(covered entities)의 비즈니스 어소시에이트(business associates)에까지 확대 적용하며, 모든 포괄 대상이 500명 이상에게 영향을 미치는 데이터 침해를 보고하도록 요구합니다.

HHS 의료 사이버보안 성과 목표

HIPAA는 의료 기관에 대한 필수 최소 기준이지만, 사이버보안 성과 목표(CPGs)는 팀이 더 나은 보안을 달성하도록 돕는 상세한 지침서와 같습니다. CPGs는 사이버보안 태세를 개선하기 위한 구체적인 단계를 제공함으로써 HIPAA를 보완합니다. 다만, CPGs가 HIPAA의 법적 요구사항을 대체하는 것은 아닙니다. 그에 명시된 조치 중 일부는 다음과 같습니다:

  • 알려진 취약점 완화
  • 이메일 보안 구현
  • 다단계 인증 사용
  • 기본 사이버보안 교육 제공

GDPR 같은 국제 규정

전 세계에서 운영하는 의료 기관이라면, 적용 가능한 국제 규정 준수 요구사항도 준수해야 합니다. 대표적인 예로는 General Data Protection Regulation (GDPR) 가 있으며, 이는 유럽 연합 내 개인의 데이터 보호와 개인정보 보호를 규정합니다. GDPR 는 EU 거주자의 개인정보를 처리하는 어떤 조직에도(조직의 위치와 무관하게) 적용되기 때문에 적용 범위가 넓습니다. 조직은 데이터 처리의 모든 단계에서 보안 조치를 구현해야 하며, 데이터 침해 사고를 72시간 이내에 당국에 보고하도록 의무화되어 있습니다.

의료 분야에서 사이버 보안을 강화하기 위한 모범 사례

의료 데이터를 보호하기 위해 적절한 보안 태세를 수립하는 데 도움이 되는 몇 가지 모범 사례를 살펴보겠습니다.

  • 위험 평가: 이러한 포괄적인 평가는 보안 정책에 따라 장비, 서비스, 그리고 제3자 제공업체를 평가합니다. 이는 보안 공백을 해소하고, 식별된 위험이 미칠 수 있는 잠재적 영향을 평가하며, 위험 수준에 따라 복구(시정) 노력을 우선순위로 정하기 위해 사용됩니다.
  • 사고 대응 계획 수립: 위협을 탐지하고, 억제하며, 제거하고, 복구하기 위한 단계별 절차를 개략적으로 설명합니다. 또한 대응 팀 구성원의 역할과 책임도 정의합니다. 사고 대응 계획(Incident Response Plan)은 동적인 문서이므로, 정기적으로 테스트하고 검토하며 업데이트해야 합니다.
  • 사이버 위생: 사이버 위생에는 강력한 암호 정책 적용, 다단계 인증(MFA) 구현, 취약점을 해결하기 위해 시스템과 소프트웨어를 정기적으로 업데이트 및 패치, 엔드포인트 보호 솔루션 도입, 침입 확산을 제한하기 위한 네트워크 세분화 전략 활용이 포함됩니다.
  • 직원 교육: 조직 내 모든 사용자는 기본적인 사이버보안 절차와 모범 사례에 대해 교육을 받아야 하며, PHI와 중요 의료기기를 다루는 부서에는 추가적인 전문 교육이 필요합니다. 교육에는 정기적인 피싱 시뮬레이션과 보안 인식 훈련이 포함되어야 합니다.
  • IoMT 기기 및 의료 장비 보안: 이러한 기기를 보안하는 일에는 연결된 모든 의료 기기의 상세 인벤토리 유지, 해당 기기의 패치 적용, 가능하다면 기기 접근을 위한 강력한 인증 제어 시행, 그리고 침해를 시사할 수 있는 이상 징후에 대해 기기 동작을 모니터링하는 작업이 포함됩니다.

의료 제공자를 위한 사이버보안 솔루션

다단계 인증 및 접근 제어 구현

MFA는 사용자가 액세스를 요청할 때 두 가지 이상 검증 요소를 제공하도록 요구함으로써 무단 액세스의 위험을 줄입니다. 여기에는 생체 인증, 일회용 비밀번호(OTP), 푸시 알림, FIDO 키, SMS 기반 인증 등이 포함될 수 있습니다. 직무 기능에 따라 권한을 할당하는 데 사용하는 role-based access control (RBAC) 액세스 제어는 MFA와 함께 구현해야 합니다.

데이터 암호화 및 안전한 데이터 저장

오늘날의 디지털 환경에서 사이버 공격이 만연해 있으므로, 조직은 언젠가 공격을 받게 될 것이라는 전제 하에 운영해야 합니다. 민감한 전자 데이터를 암호화하는 것은 중요한 보호 조치입니다. 이는 유출된 정보가 복호화 키 없이는 접근할 수 없도록 유지하기 때문입니다. 선택한 암호화 방식이 HIPAA 요구사항과 일치하는지 확인하고, 데이터에 대한 액세스 및 사용을 정기적으로 감사하고 모니터링하세요.

업무 연속성 및 재해 복구 계획

서비스의 안정적인 연속성을 보장하는 유일한 방법은 최악의 상황에 대비해 계획을 세우는 것입니다. 이는 비상 모드에서 운영하기 위한 절차, 역할, 책임을 명확히 정의하는 포괄적인 재해 복구 계획을 수립하는 것을 의미합니다. 계획에는 미션 크리티컬 인프라, 애플리케이션, 데이터가 무엇인지 식별하고, 이중화된 시스템과 백업 전원원을 포함하며, 가동 중단과 혼란을 최소화하기 위해 다양한 시스템에 대한 복구 시간 목표(RTO)를 수립해야 합니다.

병원과 의료 시스템의 고유한 사이버보안 과제에 대응하기

EHR 시스템과 환자 데이터를 보호하는 방법

의료 분야의 사이버보안에 대한 논의는 반드시 Electronic Health Records (EHR) 시스템을 보호하는 것부터 시작해야 합니다. 모든 사이버보안 전략에는 다음과 같은 조치가 포함되어야 합니다:

  • 환자 데이터를 저장 시와 전송 중 모두 암호화하기
  • 역할과 책임에 기반한 엄격한 사용자 접근 제어를 구현하기
  • 정기적인 업데이트를 적용하고 패치를 일관되게 수행
  • 접근 및 관리 변경 사항을 추적하기 위해 포괄적인 로깅과 모니터링을 구현
  • 데이터 손실이나 랜섬웨어 공격 발생 시 빠른 복구를 보장하기 위해 안전하고 정기적으로 테스트된 백업을 유지

의료 기기와 중요 인프라 보안 강화

네트워크에 연결된 의료 기기의 확산은 의료 서비스 제공을 크게 향상시켰지만, 공격 표면도 함께 확대했습니다. 중요 인프라 외에도 이러한 기기를 보호하기 위한 조치로는 다음과 같은 것들이 있습니다:

  • 연결된 모든 의료 기기의 최신 인벤토리를 유지하고 취약점을 평가합니다
  • 알려진 취약점을 완화하기 위해 의료 기기를 정기적으로 업데이트하고 패치합니다
  • 역할 기반 액세스 제어를 사용하여 이러한 장치에 대한 접근 권한을 제한합니다
  • 침해 발생 시 잠재적 피해를 줄이기 위해 의료 기기를 별도의 네트워크 세그먼트로 분리합니다
  • 실시간 모니터링을 사용하여 비정상적인 행위나 침해 징후를 파악합니다

벤더 및 제3자 리스크 관리

조직의 보안 수준은 공급망과, 시스템에 접근 권한이 있는 다른 제3자 조직만큼만 확보됩니다. 그렇게 하는 것이 불편하게 느껴질 수는 있지만, 함께 일하는 모든 외부 업체에 대해 다음 절차를 마련해야 합니다:

  • 데이터 보안, 개인정보 보호, 침해 통지 절차를 규정하는 명확한 계약 조건을 수립합니다.
  • 온보딩 전에 잠재 벤더에 대해 철저한 평가를 수행하고, HIPAA와 같은 규정을 준수하는지와 보안 관행이 무엇인지 확인하세요.
  • 최소 권한의 원칙을 사용하여 벤더의 민감한 시스템 및 데이터에 대한 접근을 제한합니다.principle of least privilege

환자 개인정보 보호를 위한 사이버보안의 역할

기밀성, 무결성, 가용성(CIA) 삼중 체계

기밀성, 무결성, 가용성(CIA) 삼중 체계는 정보보안을 위한 기본 모델로 활용되어 왔습니다. 그 기원은 외부 위협으로부터 정보를 보호하는 데 초점을 맞춘 군사 보안 관행에서 찾을 수 있으며, 오늘날 의료 기관에 특히 중요하게 적용됩니다. 이름이 의미하는 바와 같이 CIA triad 는 세 가지 구성 요소로 이루어져 있습니다.

  1. 기밀성: 환자 정보가 권한이 있는 사람만 접근할 수 있고 비공개로 유지되도록 보장합니다. 보안 조치에는 강력한 접근 통제, 암호화, 그리고 민감한 정보가 무단으로 공개되지 않도록 안전한 통신 채널을 구축하는 것이 포함됩니다.
  2. 무결성: 이 원칙은 데이터의 생명주기 전반에 걸쳐 환자 데이터의 정확성과 일관성을 유지하는 데 초점을 둡니다. 이를 통해 임상 데이터의 신뢰성이 보존되며, 이는 정확한 진단, 치료 계획, 환자 안전에 매우 중요합니다. 보안 조치에는 자동화된 백업 솔루션, 사용자 역할에 따라 데이터 접근을 제한하기 위한 Role-Based Access Control (RBAC), 데이터 검증을 위한 체크섬(checksum)이 포함됩니다.
  3. 가용성: 환자 데이터, 애플리케이션, 핵심 시스템이 필요할 때 즉시 접근 가능하도록 보장합니다. 특히 의료 서비스에 위협이 될 수 있는 지연이 발생하기 쉬운 응급 상황에서 중요합니다. 필요한 조치로는 중복 시스템, 백업 전원 공급 장치, 재해 복구 계획 등이 포함될 수 있습니다.

의료 보안(헬스케어) 사이버보안의 emerging trend(신흥 동향)

의료 사이버보안의 신흥 동향은 조직이 민감한 환자 데이터와 핵심 시스템을 보호하는 방식 자체를 재편하고 있습니다. 아래에는 의료 보안 실무에서 큰 개선을 이끌고 있는 빠르게 발전하는 몇 가지 진보 사항이 소개되어 있습니다:

사이버 방어에서의 인공지능과 자동화

복잡한 사이버 공격에 대응하는 데에는 여전히 사람의 전문성, 비판적 사고, 직관이 필수적이지만, 자동화와 AI는 점점 더 의료 사이버보안에서 강력한 ‘성과 배가(멀티플라이어)’ 역할을 하고 있습니다. 이러한 기술은 조직이 위협에 대해 기계 속도로 방어할 수 있도록 해 보안 팀이 전략적 의사결정에 집중하도록 돕습니다. 다음은 AI와 자동화가 의료 보안을 강화하는 몇 가지 방법입니다:

  • 신속한 위협 탐지 및 대응
  • 선제적 방어를 위한 예측 분석
  • 강화된 사용자 행동 분석
  • 지능형 네트워크 트래픽 분석
  • 자동화된 취약점 평가

의료 분야의 클라우드 보안

2023년 업계 설문조사에 따르면 헬스 IT 전문가의 70%가 자사 조직이 클라우드 컴퓨팅 솔루션을 도입했다고 응답했습니다. 주된 이유는 클라우드 제공업체가 대부분의 의료 조직이 내부에서 구축하고 유지하기에는 비용이 과도하고 지나치게 복잡한 기업 수준의 보안 기능을 제공하기 때문입니다. 이들 업체의 보안 인프라, 경험 많은 보안 팀, 고도화된 보안 도구는 개별 조직이 독자적으로 달성할 수 있는 수준을 종종 능가합니다. 그 밖의 이점으로는 AI와 같은 최신 기술에 대한 접근성, 그리고 변화하는 환자 및 운영 요구에 맞춰 서비스를 동적으로 확장할 수 있는 능력 등이 있습니다.

제로 트러스트 아키텍처로의 전환

Zero Trust 는 “절대 신뢰하지 말고, 항상 검증하라”를 기반으로 운영됩니다. 이는 모든 사용자와 장치에 대해 지속적인 인증 및 권한 부여를 강제한다는 의미입니다. 민감한 환자 데이터를 보호하고, 확대되는 IoMT(의료 사물 인터넷) 기기·애플리케이션·중요 시스템을 안전하게 지키기 위해, 의료 보안 분야에서 빠르게 주목받고 있는 접근 방식입니다. 의료 환경에 적합한 Zero Trust 아키텍처의 주요 구성 요소는 다음과 같습니다:

  • 신원 및 액세스 관리(IAM)
  • 암호화
  • 분할
  • 지속적인 모니터링과 행동 분석
  • 최소 권한 접근 제어

의료 분야의 사이버 보안 사고

영국 국가보건서비스(NHS)에 대한 WannaCry 공격

영국의 국가보건서비스(NHS)는 2017년 5월 12일 발생한 전 세계 WannaCry 랜섬웨어 공격의 영향을 받은 수많은 조직 중 하나였습니다. 이 공격은 150개가 넘는 국가에서 200,000대 이상의 컴퓨터에 영향을 미쳤습니다. NHS의 경우 수천 건의 진료 예약과 수술이 취소되었고, 일부 사례에서는 환자가 다른 병원으로 전원되어야 했습니다. 직원들은 업무를 계속하기 위해 필기구와 종이로 되돌아가고 개인 휴대전화를 사용해야 했습니다. 결국 이 공격으로 NHS는 약 9,200만 파운드(£92 million)의 비용을 부담한 것으로 추정됩니다.

미국 병원에서 발생한 주목할 만한 랜섬웨어 공격

2023년에는 미국에서 141개 병원이 랜섬웨어 공격의 직접적인 영향을 받았습니다. 이러한 추세는 2024년에도 이어졌는데, 2024년 1월 31일 시카고의 Ann & Robert H. Lurie Children’s Hospital(앤드 로버트 H. 루리 아동병원)이 사이버 공격을 받아 IT 시스템이 오프라인으로 전환되는 피해를 입는 것을 우리는 목격했습니다. 직원들은 EHR이 오프라인 상태인 동안, 다운타임 절차에 따라 업무를 수행하면서 환자 정보를 수기로 기록해야 했습니다. 병원은 시스템을 완전히 복구하기 위해 몇 주 동안 어려움을 겪었고, 결국 침해 사고로 791,784명의 민감한 의료 정보가 노출되었습니다.

이와 유사한 사건으로, 미국에서 가장 큰 규모의 비영리 의료 시스템 중 하나인 Ascension Health는 19개 주에 걸쳐 있는 140개 병원 중 다수에 영향을 미치는 사이버 공격을 경험했습니다. 이 공격을 복구하는 데 거의 6주가 걸려 전자 의료 시스템에 대한 접근을 다시 복원하고 정상 운영을 재개했으며, 약 5,599,699명의 개인 정보가 손상되었습니다.

헬스케어 사이버보안의 미래

헬스케어 분야 사이버보안 기술의 진화

사이버보안은 끊임없이 진화하는 공격 기법에 발맞추기 위해 지속적으로 발전해야 합니다. 초기 사이버보안 조치가 주로 방어 경계(퍼리미터)와 필수 악성코드 방지에 집중했다면, 의료 기관은 시스템과 호스팅된 데이터에 접근할 때 제로 트러스트로 전환해야 합니다. AI와 자동화 도구 같은 새로운 기술에 더해, 데이터 무결성을 보장하고 의료 기록을 안전하게 보호하기 위해 Blockchain 기술이 부상하고 있습니다. 비밀번호 공격을 실행하는 일이 얼마나 쉬운지 고려할 때, MFA는 표준 관행이 되어 비밀번호를 생체인식 및 보안 키 같은 대체 인증 방식으로 점진적으로 대체하게 될 것입니다.

의료 산업에서 사이버 복원력을 구축하는 방법

오늘날의 불편한 진실 한 가지는, 조직에 가해지는 모든 사이버 공격을 완전히 막을 수는 없다는 점입니다. 그래서 보호 조치에 그치지 말고 사이버 복원력을 핵심 목표로 삼아야 합니다. 사이버 복원력은 사이버 사고에 대비하고, 대응하며, 복구하는 데 초점을 둡니다. 복원력이 높을수록, 지속성과(문맥상 공격을 견디고) 그리고 업무 연속성을 유지할 가능성이 커집니다. 의료 분야에서는 운영 연속성이 무엇보다 중요합니다.

먼저 현재 사이버보안 태세를 철저히 평가하는 것부터 시작하십시오:

  • 환자 치료에 필수적인 의료 서비스와 시스템을 식별하십시오
  • 환자 치료를 위한 최소 운영 요구사항을 문서화하고, 다양한 시스템에 대해 허용 가능한 중단 시간 범위를 결정하십시오
  • 모든 PHI 위치를 파악하고 데이터가 암호화되어 있는지 확인하십시오
  • 현재 백업 및 복구 절차를 평가하고 필요하면 개선하십시오
  • 모든 벤더 및 파트너 연결을 파악하고, 비즈니스 어소시에이트 계약서에서 보안 요구 사항을 검토하세요
  • 대체 처리 절차를 수립하세요

여기서의 목표는 단지 공격을 방지하고, 공격을 받는 상황에서도 조직이 필수 의료 서비스를 계속 제공할 수 있도록 하는 데 그치지 않습니다. 이러한 요소들을 정기적으로 평가하고 테스트하면 운영 복원력을 유지하는 데 도움이 됩니다.

Netwrix가 도와드리는 방법

Netwrix는 의료 기관이 직면한 사이버 보안 문제를 해결하도록 설계된 일련의 솔루션을 제공합니다.

  • Netwrix Threat Manager: 머신 러닝과 사용자 행동 분석에 기반한 고급 위협 탐지 기능을 활용해 의심스러운 활동을 실시간으로 식별하고 대응함으로써, 중요 의료 운영에 대한 중단을 예방하는 데 도움이 됩니다.
  • Netwrix Password Policy Enforcer: Active Directory 전반에 걸쳐 강력하고 사용자 지정이 가능한 암호 정책을 적용하여 Active Directory 약하거나 유출된 암호로 인한 위험을 줄이고, 민감한 환자 정보와 시스템을 보호합니다.
  • Netwrix Password Secure: 실시간 알림과 포괄적인 보고를 통해 암호 보안을 강화하여, 의료 시스템 및 장치에 영향을 줄 수 있는 취약점을 선제적으로 식별하고 해결할 수 있도록 지원합니다.
  • Netwrix Directory Manager Password Management: 의료 담당자가 Entra ID 및 Active Directory에서 자신의 암호를 직접 재설정할 수 있도록 지원하여, 가동 중단 시간을 최소화하는 동시에 IT 팀이 전략적 이니셔티브에 집중할 수 있게 합니다. 추가 보안을 위해 암호 재설정 시 다중 인증(MFA) 또는 관리자 승인 절차를 요구하세요.
  • Netwrix Access Analyzer for AD/Entra ID: HIPAA와 같은 의료 규정에 대한 컴플라이언스를 유지하면서, weak passwords 또는 의심스러운 로그인 이벤트 같은 주요 보안 위협을 식별하고 대응합니다.
  • Netwrix Auditor: IT 환경 전반에서 사용자 활동과 시스템 변경 사항을 완전히 가시화하여 위험을 신속하게 감지하고 대응함으로써 의료 운영의 보안과 무결성을 보장합니다.

안전한 의료 환경을 위한 사이버보안 우선순위

오늘날 의료 분야에는 실제적인 사이버보안 과제가 존재합니다. 그렇기 때문에 의료 산업 내 모든 조직은 안전한 의료 환경을 만들기 위해 사이버보안을 최우선으로 해야 합니다. 사이버보안을 환자 안전을 위한 이니셔티브와 연계함으로써 의료 기관은 민감한 데이터를 보호하고 치료의 연속성을 보장하며 대중의 신뢰를 유지할 수 있습니다. 사이버보안 인식 문화를 발전시키려면 회사 리더십의 헌신이 반드시 필요하며, 리더십은 사이버보안을 임원부터 일선 직원까지 조직의 모든 수준이 함께 책임져야 한다는 관점으로 바라보는 문화를 심어주어야 합니다. 미래를 예측하는 것은 불가능하지만, 사이버 위협은 계속 진화할 것임을 우리는 알고 있으므로 의료 제공자는 사이버보안에 대한 접근 방식에서 경계심을 유지하고 유연하며 선제적으로 대응해야 합니다. 그렇게 함으로써 환자 정보를 보호하고 규정을 준수하며, 점점 더 상호 연결되는 의료 생태계 속에서 양질의 치료 제공을 보장할 수 있습니다.

자주 묻는 질문(FAQs)

의료 분야에서는 사이버보안이 어떻게 활용되나요?

의료 분야에서 사이버보안의 주요 목표는 민감한 환자 데이터를 보호하고 의료 서비스의 무결성을 보장하는 것입니다. 의료 기관은 이러한 목표를 달성하기 위해 다음을 포함한 다양한 전략을 실행합니다:

  • 안전한 로그인 자격 증명, 다단계 인증, 역할 기반 액세스를 통한 접근 제어를 통해, 승인된 인력만이 환자 기록에 액세스하거나 의료 시스템을 사용할 수 있도록 보장합니다.
  • 저장 중과 시스템 간 전송 중 모두에서 환자 기록을 보호하기 위한 데이터 암호화.
  • 방화벽, 네트워크 분리(세분화), 침입 탐지 시스템을 사용한 네트워크 보안으로, 연결된 의료 장치와 임상 시스템을 사이버 공격으로부터 보호합니다.
  • 정책을 활용한 장치 관리로, 의료 장치가 네트워크에 어떻게 연결되는지, 보안 업데이트를 어떻게 받는지, 펌웨어 버전을 어떻게 유지하는지를 관리합니다.

2024년 변화하는 의료 사이버 공격에서 무슨 일이 있었나요?

2024년 2월의 Change Healthcare 사이버 공격은 미국 의료 시스템을 대상으로 한 가장 중대한 랜섬웨어 공격 중 하나였습니다. 이 사건으로 1억 명이 넘는 개인의 개인 의료 정보가 도난당했으며, 이는 미국 역사상 알려진 가장 중요한 의료 데이터 절도 사례가 되었습니다.

헬스케어에서 사이버보안은 무엇을 하나요?

의료 산업은 사이버보안을 통해 환자 데이터, 의료 장비, 의료 시스템을 디지털 위협으로부터 보호하는 데 의존합니다. 이는 민감한 건강 정보의 기밀성, 무결성, 가용성을 보장하도록 설계된 다양한 보호 조치를 포괄합니다. 이러한 조치에는 엄격한 접근 제어 구현, 저장 및 전송 중 데이터 암호화, 고급 방화벽 및 백신 소프트웨어 배포, 그리고 직원 교육이 포함됩니다. 의료 사이버보안의 또 다른 측면은 HIPAA와 같은 규정 준수를 보장하는 것입니다. , 정기적인 보안 평가를 수행하고, 모범 사례에 대해 직원을 교육합니다. 강력한 사이버보안 프로토콜을 유지함으로써 의료 기관은 데이터 유출을 예방하고, 운영의 연속성을 유지하며, 점점 더 디지털화되는 의료 환경 속에서 환자의 신뢰를 지킬 수 있습니다.

의료 분야가 사이버보안 위협의 주요 표적이 되는 이유는 무엇인가요?

의료 산업이 축적한 민감한 데이터와 핵심 운영은 사이버 범죄자들에게 명확한 표적이 되게 하며, 훔친 의료 데이터는 다크 웹과 기타 불법 마켓에서 판매될 때 프리미엄 가격을 형성합니다. 의료 서비스의 긴급성과 중요성 때문에 조직은 필수적인 환자 돌봄 운영을 복구하기 위해 몸값을 더 빨리 지불할 가능성이 커지며, 이는 갈취(협박) 범죄자들에게 매력적인 표적이 됩니다. 여기에 더해 많은 의료 기관은 종종 구식 시스템, 제한된 자원, 그리고 상호 연결된 장치로 구성된 복잡한 네트워크를 겪고 있어 수많은 취약점이 발생합니다.

의료 분야에서 사이버 보안을 어떻게 강화할 수 있을까요?

의료 기관은 몇 가지 핵심 전략을 통해 사이버 보안을 강화할 수 있습니다:

  • 다중 인증(MFA)과 역할 기반 액세스 제어(RBAC)를 포함한 엄격한 접근 제어를 적용하세요.
  • 보호되는 건강 정보(Protected Health Information)를 전송 중과 저장 시 모두 암호화하세요.
  • 정기적인 위험 평가를 수행하고 위험 관리를 비즈니스 프로세스에 통합하세요.
  • 모든 직원에게 역할과 책임에 맞춘 지속적인 사이버보안 교육을 제공하세요
  • 사고 대응 계획을 수립하고 정기적으로 업데이트하세요.
  • 누구도 본질적으로 신뢰할 수 없다는 전제하에 제로 트러스트 접근 방식을 채택하고, 네트워크 분리 및 지속적인 모니터링 조치를 구현하세요.

의료 분야에서 발생하는 사이버보안 위협에는 어떤 것들이 있나요?

의료 기관은 데이터 유출, 랜섬웨어, 피싱 공격, 의도적 또는 우발적 insider threats, 소셜 엔지니어링, 공급망 공격 등 다양한 사이버보안 위협에 직면해 있습니다. 상황을 더 어렵게 만드는 요소로, 의료 기관은 종종 보안이 취약한 심장박동기, 주입 펌프, 웨어러블 기기 같은 장치를 사용해 공격자에게 침투 지점을 제공하기도 합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.