Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

[인포그래픽] 의료 산업을 위한 IT 위험: 기대 vs. 현실

[인포그래픽] 의료 산업을 위한 IT 위험: 기대 vs. 현실

Aug 26, 2025

의료 기관은 기대와 현실이 종종 어긋나는 심각한 IT 위험에 직면해 있습니다. data breaches는 가장 큰 우려로 꼽히지만, 인적 오류와 내부자 오용이 데이터 손실부터 시스템 장애까지 대부분의 사고를 초래합니다. 실제 사례에서는 물리적 손상, IP 절도, 랜섬웨어, 규정 준수 실패가 환자의 안전과 신뢰를 위협하는 것으로 나타났습니다. 건당 유출 비용이 어떤 산업보다도 높은 수준에 속하는 만큼, 의료 분야는 Identity-first security와 선제적 위험 탐지를 최우선으로 해야 합니다.

Netwrix는 2018 IT Risks Survey를 수행하여 조직이 6가지 일반적인 IT 위험에 어떻게 대응하는지 더 자세히 알아보고자 했습니다. 여기에는 물리적 손상, 지적 재산권 절도, 데이터 손실, 데이터 유출, 시스템 중단, 컴플라이언스(규정 준수) 페널티가 포함됩니다. 또한 업계가 위협을 어떻게 인식하는지 알아보기 위해 140개 의료 기관이 공유한 흥미로운 데이터를 일부 추출했습니다. 특히, 이러한 위험에 대한 기대가 현실과 일치하는지—즉, 조직이 가장 우려하는 사고가 지난 1년 동안 실제로 겪은 사고와 동일한지, 그리고 두려워하는 위협 행위자가 실제 사건의 원인과 정말로 일치하는지—를 확인하고 싶었습니다.

전 세계 기업에 이러한 IT 위험이 얼마나 치명적일 수 있는지 보여드리기 위해, 설문 결과를 의료 기관에 실제로 어떤 영향을 미쳤는지에 대한 현실적인 사례로 뒷받침하기로 했습니다.

물리적 손상

물리적 손상은 서버, 노트북과 같은 조직의 하드웨어 자산에 발생하는 모든 형태의 손상을 의미합니다. 또한 네트워크 장비도 포함됩니다. 물리적 손상으로 이어질 수 있는 위협에는 자연재해, 부적절한 보관 환경, 충분하지 않은 하드웨어 유지보수 또는 부주의한 취급, 직원의 실수, 해커의 의도적인 공격 등이 있습니다. 의료 기관의 경우 물리적 손상은 보호되는 개인 의료 정보(PHI)의 유실, 시스템 장애, 의료 서비스 제공 불가로 이어질 수 있습니다. 어떤 경우에는 물리적 손상이 환자의 생명과 건강에 대한 직접적인 위협이 되기도 합니다. 예를 들어, 필수 장비가 고장 나면 환자들이 긴급히 필요로 하는 수준의 치료를 받지 못할 수 있습니다.

이번 설문은 전반적으로 물리적 손상에 대해서는 기대가 현실과 잘 일치한다는 사실을 보여줍니다. 의료 기관은 하드웨어 고장을 가장 위험한 보안 위협으로 여기며, 실제로 이는 지난 1년 동안 조직이 가장 자주 겪었던 유형의 사고이기도 합니다. 하지만 조직이 위험하다고 보는 위협 행위자와, 실제 사고를 일으키는 위협 행위자 사이에는 차이가 존재합니다. 대부분(61%)의 조직은 퇴사하는 직원이 가장 큰 위협이라고 보지만, 현실에서는 가장 많은 사고를 책임지는 쪽은 일반 사용자입니다(58%). 불만을 품은 전직 직원은 그보다 훨씬 뒤처져 3위(23%)를 차지했습니다.

IT risks 2018 for the healthcare industry Physical damage

사례 연구: 화재로 위기에 처한 Port Shepstone 병원

2017년 5월, Port Shepstone Provincial Hospital 에서 남아프리카 공화국의 화재가 발생했습니다. 불은 IT 서버실에서 시작되어 컴퓨터와 기타 장비들이 파손되었습니다. 200명의 환자는 인근 다른 병원으로 이송되어야 했고, 일부 병원 서비스(예: 선택 진료인 안과 수술)는 일시적으로 이용할 수 없었습니다. 시(지자체) 대변인인 Simon April은 병원이 서버에 저장된 데이터도 잃었을 수 있다고 말했습니다. “서버실은 정보가 보관되는 핵심 지점이기 때문에, 백업 시스템이 없다면 정보가 손실되었을 가능성이 있습니다.”

지식재산권 절도

지식재산권(IP)은 저작권, 상표 또는 영업비밀 관련 법률로 보호되는 매우 민감한 정보를 포함합니다. 누군가가 이러한 자산을 의도적으로 훔치거나 부정하게 사용하는 경우를 지식재산권 절도라고 합니다. IP 절도의 위험은 새로운 의약품의 연구 개발에 관여하는 제약 회사들에게 특히 우려되는 요소입니다. 이 연구는 매우 가치가 높고 제약 회사 간의 경쟁이 치열하기 때문에, 금전적 이득이나 복수를 위해 IP를 훔쳤거나 훔치려 한 해커 또는 내부자에 대한 소식을 자주 접하는 것은 놀라운 일이 아닙니다.

지식재산권 절도는 기업 간 경쟁에서 비롯될 수도 있고, 해커와 악의적인 내부자가 수행할 수도 있습니다. 어떤 경우든 의료 기관이 직면할 수 있는 잠재적 결과로는 경쟁 우위의 상실, 사업 성장 속도의 둔화, 그리고 의약품 개발과 관련된 매우 가치 있는 계획의 손실 등이 있습니다.

이 설문 조사에 따르면 의료 기관은 자신들의 지적 재산에 위협이 되는 활동이 무엇인지 항상 정확히 이해하지는 못하는 것으로 나타났습니다. 전반적으로 70%의 기업은 사이버 갈취를 두려워한다고 답했지만, 실제로 지난해 의료 기관의 지적 재산에 영향을 준 대부분의 사건은 사람의 실수로 인해 발생했습니다. 사이버 갈취는 4위로 내려갔습니다. 지적 재산 절도는 대부분 악의적인 의도와 연관되어 있지만, 인간의 실수는 귀중한 영업비밀, 특허 및 기타 민감한 데이터의 손실로 이어질 가능성이 더 큽니다. 예를 들어, 책임감 없이 업무를 처리하는 IT 팀 구성원은 몰래 퇴사를 준비하는 불만을 가진 직원에게 과도한 접근 권한을 부여할 수 있고, 일반 사용자는 피싱 링크를 클릭해 악성코드가 다운로드되게 하는 실수를 저질러 지적 재산을 위험에 빠뜨릴 수 있습니다.

위협 행위자 측면에서는 기대가 현실과 정확히 일치합니다. 결과에 따르면 의료 기관은 자신들에게 가장 위험한 대상이 누구인지 충분히 이해하고 있는데, 실제로 가장 큰 문제를 일으키는 것은 퇴사하는 직원이며, 조직이 그들을 가장 두려워한다는 것입니다.

IT risks 2018 for the healthcare industry Intellectual property theft

사례 연구: 전(前) GlaxoSmithKline 직원이 영업비밀을 훔치다

2016년, 제약업계 거대 기업 GlaxoSmithKline (GSK)의 전직 연구 과학자 2명을 포함한 5명이 미국에서 영업비밀을 훔쳐 중국에 판매하려는 공모 혐의로 기소되었습니다. 검찰에 따르면 두 과학자는 GSK 제품 수십 개에 대한 기밀 데이터를 지인들에게 이메일로 보냈고, 지인들은 중국에 설립한 회사를 통해 그 영업비밀을 마케팅하려는 계획을 세워 GSK와 직접 경쟁에 들어갈 예정이었습니다. 훔쳐 간 데이터에는 여러 바이오의약품 개발에 관한 정보뿐 아니라 바이오의약품의 GSK 연구, 개발 및 제조에 관한 정보가 포함되어 있었습니다. 2018년에는 두 과학자 모두 지적 재산 절도를 저지른 혐의에 대해 유죄를 인정했지만, 정확한 금전적 피해 규모는 아직 산정되지 않았습니다.

데이터 유출

데이터 손실은 보통 저장, 처리 또는 전송 과정에서 발생한 장애로 인해 정보가 파괴될 때 일어납니다. 데이터 손실은 의도적일 수도 있습니다(예: 삭제, 세션 하이재킹, 악성코드 침투 및 IoT 익스플로잇). 또는 사람의 실수로 인해 발생할 수도 있습니다. 또 다른 시나리오는 민감한 데이터에 접근할 수 있는 휴대용 기기를 분실하거나 도난당하는 경우입니다. 의료 기관의 경우 이러한 사고가 초래하는 결과는 심각할 수 있습니다. 고객과 직원의 극도로 민감한 데이터(개인정보, 재무 데이터, 임상 검사 결과 포함)가 잘못된 손에 넘어가면 피싱 공격, 협박 또는 사기에 악용될 수 있습니다. 환자 데이터가 도난당하는 것이 아니라 분실되는 경우라고 하더라도, 필수적인 의료 절차가 지연되고 중요한 결정이 충분히 근거를 바탕으로 내려지지 못할 수 있습니다. 어느 경우든 회사는 고객 충성도 상실, 업무 속도 저하, 심지어는 파산에까지 이를 수 있습니다.

의료 기관에서는 다른 유형의 데이터 손실도 큰 우려 사항입니다. 예를 들어 제약 회사가 임상시험에 관한 정보를 잃어버리면, 연구개발(R&D) 전 과정을 처음부터 다시 시작해야 할 수 있으며, 그 결과 경쟁사보다 먼저 신제품을 출시하지 못할 수 있습니다. 궁극적으로 회사는 데이터를 복제·재생하는 데 투입한 시간과 비용뿐 아니라, 경쟁 우위와 시장 점유율을 잃게 될 수도 있습니다.

의료 산업에서 가장 많은 데이터 손실(54%)은 일반 사용자로 인해 발생합니다

Image

설문 결과에 따르면 대부분의 의료 기관은 의도적인 삭제를 가장 우려하는 것으로 나타났습니다. 그러나 실제로는 데이터 손실과 관련된 사고의 진짜 1순위 원인인 인적 오류에 더 많은 주의를 기울일 필요가 있습니다. 의도적인 삭제는 상위 5개 원인에도 포함되지 않습니다. 응답자 중 11%만이 이를 원인으로 꼽았는데, 이는 다른 데이터 손실 원인(예: 하드웨어 장애 및 분실/도난된 기기)보다 훨씬 낮은 수치입니다.

위협 행위자 관점에서도 다시 한 번, 조직이 누구를 두려워해야 하는지에 대해 충분히 이해하지 못하고 있음을 확인할 수 있습니다. 조직은 퇴직(이탈)하는 직원이 누구보다 더 위험하다고 느낍니다(63%). 하지만 실제로 데이터 손실의 대부분을 유발하는 것은 일반 업무 사용자입니다. 다시 말해, 퇴직 직원은 위험해 보일 수 있지만, 다른 위협 행위자들 사이에서의 ‘주요 원인’에 해당할 정도도 아닙니다. 퇴직 직원이 실제 인시던트에 참여했다고 답한 응답자는 21%에 불과했습니다.

IT risks 2018 for the healthcare industry Data loss

사례 연구: 텍사스의 한 암센터가 대량의 민감한 데이터를 유출

2018년, 미국 보건복지부(U.S. Department of Health and Human Services) 민권국(Office for Civil Rights)은 HIPAA 위반에 대한 네 번째로 큰 규모의 벌금(제재)을 발표했으며, 해당 벌금은 University of Texas MD Anderson Cancer Center 에 발부되었습니다. 이 사건은 2012년과 2013년의 세 가지 사고에서 비롯되었습니다. 직원의 노트북이 도난당했고, 두 개의 USB(thumb drive)가 분실되었습니다. 모든 기기에는 MD Anderson 환자의 전자 보호 건강정보(ePHI)가 저장돼 있었습니다.

총 34,883명의 환자에 해당하는 PHI가 유실되었고, 승인되지 않은 개인에게 노출되었을 가능성이 있었습니다. 분석 결과 ePHI가 포함된 휴대용 기기들이 암호화되지 않았던 것으로 드러났으며, 이는 HIPAA를 직접 위반한 것이었습니다. HIPAA가 요구하는 보안 통제를 구현하지 못한 책임으로 인해, MD Anderson은 벌금 4,348,000달러를 납부하라는 명령을 받았습니다.

데이터 유출

안타깝게도 의료 업계는 데이터 유출과 낯설지 않습니다. 최근 큰 뉴스가 된 유출 사례로는 2015년의 Premera Blue Cross와 Anthem 사건이 있습니다. 데이터 유출이란, 민감하거나 보호 또는 기밀 데이터가 승인되지 않은 개인에 의해 복사, 전송, 열람, 도난 또는 사용되는 사실이 확인된 보안 사고를 말합니다. 의료 업계의 경우 데이터 유출은 대체로 PHI의 손상(침해)과 관련되지만, 일부 사례에서는 결제 정보나 개인정보(PII) 같은 다른 유형의 데이터가 포함되기도 합니다.

Verizon 2018 DBIR에 따르면 의료 분야에서 침해(브리치)가 발생할 때 가장 빈번한 위협 패턴은 다양한 오류이며, 주로 잘못된 전달(오배송)과 의도치 않은 정보 공개의 형태로 나타납니다. 데이터 침해의 결과에는 매우 민감한 데이터의 대규모 유출이 포함되며, 이러한 데이터는 암시장에서 쉽게 판매되거나 공갈 및 사기에 악용될 수 있습니다. 또한 분노한 고객이 제기하는 소송, 상당한 컴플라이언스 과태료, 평판 손상도 발생할 수 있습니다.

의료 기관의 68%가 IT 리스크 중 데이터 침해를 최우선 과제로 꼽았습니다

Image

조사 응답자의 대다수(68%)는 IT 리스크 중 데이터 침해를 최우선 과제로 꼽았습니다. 대부분의 의료 기관(79%)은 비밀번호 공유를 가장 위험한 위협 패턴으로 지목했습니다. 하지만 실제로는 침해의 대부분이 의도치 않은 정보 공개나 피싱 링크 클릭과 같은 인적 오류(24%)로 인해 발생했습니다. 다만 위협 행위자에 대해서는 기대와 현실이 일치했습니다. 즉, 일반 사용자가 주요 위협 행위자로 인식되었으며, 실제로도 일반 사용자가 주요 위협 행위자였습니다.

T risks 2018 for the healthcare industry Data breach

사례 연구: Premera Blue Cross, 데이터 침해 스캔들의 중심에 서다

2015년, 헬스 보험 업계의 거대 기업 Premera Blue Cross 는 2014년 5월에 발생한 침해(브리치) 당시, 1,100만 명이 넘는 고객에 대한 정보가 담긴 데이터베이스가 손상되었다고 밝혔습니다. 회사 직원이 피싱 공격의 피해자가 되어, 해커들이 보험사 네트워크에 악성코드를 설치할 수 있게 됐습니다. 공개 성명에서 Premera는 공격자들이 고객의 진료(임상) 정보, 은행 계좌 번호, 사회보장번호, 생년월일 등 더 많은 정보에 접근했을 가능성이 있다고 말했습니다.

2014년 4월, 미국 인사관리국(Office of Personnel Management, OPM)은 사건이 공개되기 불과 한 달 전, Premera에 대해 “Premera의 시스템을 대상으로 한 정기 감사에서 수많은 보안 취약점을 발견했다”고 경고했다. 그 결과 Premera Blue Cross는 고객의 개인정보를 충분히 보호하지 못했으며 데이터 침해 사실을 적시에 통지하지 못했다고 주장하는 대규모 집단소송에 직면했다. 또한 2018년에 공개된 법원 문서에 따르면, Premera는 집단소송이 제기된 이후 해커들이 자사의 시스템에서 데이터를 훔쳤다는 증거가 되었을지 모르는 컴퓨터 및 소프트웨어 로그를 의도적으로 파기한 혐의를 받고 있다.

시스템 중단

시스템 중단(또는 서비스 중단)은 특정 시스템이 일정 기간 동안 본래의 주요 기능을 제공하거나 수행하지 못하는 상태를 말한다. 흔한 원인으로는 시스템 장애(정전 포함), 자연재해, 외부자와 내부자 모두가 사용하는 악의적인 기술(예: DDoS 공격, 방해 행위, 랜섬웨어), 그리고 인적 실수가 있다. 의료 기관의 경우 계획되지 않은 가동 중단은 운영 전반에 영향을 미칠 수 있으므로(환자 진료부터 입원, 공급망 등) 효과적으로 기능하지 못하게 된다. 예를 들어 시스템 중단은 전자건강기록(EHR) 시스템에 의존하는 조직이 환자 등록, 진료 예약, 검사 결과 접근을 수행하지 못하게 만들 수 있다. 또한 시스템 중단은 IT를 사용해 원격으로(원격진료) 환자에게 임상 의료 서비스를 제공하는 조직과, 연구를 계속하지 못해 소중한 시간과 비용을 잃을 수 있는 제약 회사에도 문제를 야기한다.

여기서도 기대와 현실은 일치하지 않는다. 인간의 실수(72%)가 시스템 중단의 주요 원인으로 여겨지지만, 실제로 대부분의 사건은 정전(48%)의 결과이다. 인간의 실수는 두 번째(45%)로 나타난다. 또한 의료 기관은 대부분의 시스템 중단에 대해 해커 탓을 하면서도, 실제 사건의 대부분에 대한 책임은 IT 팀 구성원에게 있다고 보고한다(36%). 해커는 6위로 밀려 있으며, 응답자의 29%가 그렇게 답했다.

사례 연구: NHS, 사상 최대 규모의 랜섬웨어 공격을 겪다

랜섬웨어는 실제 시스템 장애의 최상위 원인은 아니었지만, 의료 산업에서 시스템 장애가 초래하는 결과를 보여주는 잘 알려진 사례로는 랜섬웨어 관련 사건이 있습니다. 한 번에 여러 병원에 영향을 주면서 거센 대중의 항의가 이어졌죠. 짐작하셨겠지만, 영국의 ‘WannaCry NHS’ 사례입니다.

2017년 전 세계로 확산된 WannaCry 사이버 공격 당시, British NHS 가 가장 큰 피해를 입었습니다. 잉글랜드와 스코틀랜드의 병원 및 GP 진료소는, 데이터를 암호화하기 위해 ‘Wanna Decryptor’라는 악성코드를 사용한 랜섬웨어 공격으로 피해를 본 최소 16개 보건 서비스 기관 중에 포함돼 있었습니다. 접근을 복구하기 위해 300달러에서 600달러를 지불하라는 요구는 문제의 가장 작은 부분이었는데요. 이 공격은 영국에서 수술 일정에 큰 차질을 초래했습니다. 전화기를 포함한 핵심 시스템에 영향을 받은 탓에 직원들은 일상 업무를 위해 필기구와 종이로 되돌아가고, 각자 휴대폰을 사용해야 했습니다. 또한 환자를 돌려보내고 예약을 취소해야 했으며, 환자들은 응급 상황에서만 의료 서비스를 받으라고 안내받았습니다.

컴플라이언스 위반에 따른 벌금

컴플라이언스 벌금은 정확히 말해 IT 리스크라고 할 수는 없지만, 의료 기관에겐 매우 큰 우려 사항입니다. 컴플라이언스 기준은 점점 더 엄격해지고 새로운 기준도 정기적으로 등장하므로, 모든 요구 사항을 준수하는 일은 점차 더 어려워지고 있습니다. 의료 기관은 업계에 특화된 기준(예: HIPAA 및 HITECH Act)뿐만 아니라, 신용카드 결제를 받는 경우 PCI DSS와 같은 기준도 준수해야 합니다. 미준수의 가장 명확한 결과는 막대한 벌금입니다. 예를 들어 HIPAA 위반에 대한 벌금은 5만 달러까지 이를 수 있으며, 반복 위반의 경우 최대 150만 달러까지 부과될 수 있습니다.

컴플라이언스 기준은 조직이 PHI와 환자 및 직원의 기타 개인정보가 언제나 철저하게 보호되고 있음을 입증하도록 요구합니다. 당사 설문조사 결과, 의료 기관들은 예기치 못한 컴플라이언스 점검에 대해 자신들이 74% 준비되어 있다고 생각하는 것으로 나타났습니다. 약 3분의 1(31%)의 조직은 언젠가 컴플라이언스를 담당하는 직원 수를 늘릴 계획이라고 답한 반면, 다른 조직(24%)은 향후 컴플라이언스 업무를 위해 추가 인력을 채용할 계획이 없다고 답했습니다.

IT risks 2018 for the healthcare industry Compliance penalties

사례 연구: Anthem, 역사상 최대 규모의 HIPAA 침해 합의금 지급에 동의

2014년 12월, 해커들은 미국에서 두 번째로 큰 헬스 보험사인 Anthem이 소유한 데이터베이스를 침해했습니다. 이 침해는 데이터베이스 관리자가 자신의 자격 증명이 의심스러운 쿼리를 실행하는 데 사용되고 있음을 발견한 뒤에야 2015년 1월 27일에야 밝혀졌습니다. 그 사이 해커들은 7,800만 명의 플랜 가입자 정보(이름, 주소, 생년월일, 의료 식별 번호, 고용 정보, 이메일 주소 및 사회보장번호)를 탈취했습니다.

2018년 Anthem은 2015년 데이터 침해에 대해 1,600만 달러의 벌금을 납부하고, 조사 과정에서 민권국(Office of Civil Rights, OCR)이 발견한 준수(컴플라이언스) 문제를 해결하기 위한 강력한 시정 조치 계획을 이행하는 데 동의했습니다. 이번 벌금은 2016년 Advocate Health Care에 부과된 종전 최고 기록인 HIPAA 침해 합의금 555만 달러의 3배가 넘는 규모입니다.

요약 및 향후 계획

조사 결과는 의료 기관의 기대가 실제와 반드시 일치하지는 않는다는 점을 보여줍니다. 실제로 업무 사용자에 의한 인간의 실수나 악의적인 행위는 악성코드 침투와 다른 해커 활동보다 대개 더 큰 피해를 야기하는 것으로 나타났습니다.

데이터 유출은 업계에 가장 큰 영향을 미치는 IT 위험 목록의 1위에 오릅니다. 이는 데이터 유출을 겪었을 때 조직이 직면해야 하는 심각한 결과를 고려하면 전혀 놀라운 일이 아닙니다. 데이터 유출로 인해 소송, 평판 손상, 고객 충성도 상실, 라이선스의 정지 또는 상실, 그리고 물론 금전적 손해까지 이어질 수 있습니다. 2018 Ponemon Cost of Data Breach Study 에 따르면 의료(헬스케어) 업계는 모든 산업 중 1인당 데이터 유출 비용이 가장 높습니다(분실 또는 도난된 기록 1건당 약 408달러).

의료(헬스케어) 조직은 이러한 위험을 매우 심각하게 받아들입니다. 이들은 향후 보안 투자 비용을 141% 늘릴 계획이며, 사이버 보안을 개선하는 핵심 방법으로 보안 사고의 탐지를 중요하게 여깁니다.

의료(헬스케어) 업계를 대상으로 한 2018 IT 위험 설문 조사 결과의 전체 인포그래픽을 여기에서 확인하세요:

Image

자주 묻는 질문(FAQ)

의료(헬스케어) 분야에서 데이터 유출을 예방하는 방법은?

의료 데이터 침해 사고를 예방하려면 정체성 보안(Identity security)에서 시작하는 심층 방어(defense-in-depth) 접근 방식이 필요합니다. 가장 효과적인 전략은 접근 통제, 지속적 모니터링, 그리고 사고 대응 계획을 결합하는 것입니다. least privilege access 원칙을 구현하세요. 의료 종사자는 자신의 특정 역할에 필요한 범위의 환자 데이터만 접근해야 합니다. 간호사가 소속 부서를 벗어나 갑자기 수백 건의 환자 기록에 접근하는 등 비정상적인 접근 패턴을 감지할 수 있는 실시간 모니터링 시스템을 배치하십시오. 사람의 실수가 의료 분야 침해의 대부분에 기여한다는 점에서 정기적인 보안 인식 교육이 매우 중요합니다. 기본도 놓치지 마세요. 패치 관리, 저장 중 및 전송 중 데이터 암호화, 그리고 안전한 백업 절차가 필요합니다. 대부분의 의료 조직이 놓치는 핵심 통찰은 이것입니다. 침해를 막는 일은 완벽한 보안이 아니라, 경쟁사보다 더 공격하기 어려운 조직을 만드는 것입니다.

HIPAA 규정 준수란 무엇이며 왜 중요한가요?

HIPAA compliance 는 환자의 프라이버시를 보호하고 보호되는 의료 정보(Protected Health Information, PHI)를 확보하기 위한 의료 산업의 프레임워크입니다. 이는 과태료를 피하는 것(수백만 달러에 이를 수 있음)을 넘어서기 때문에 중요합니다. HIPAA 규정 준수는 환자의 신뢰를 구축하고, 법적 책임을 줄이며, 조직 전반에 보안에 대한 인식을 바탕으로 한 문화를 조성합니다. 이 규정은 세 가지 주요 영역을 다룹니다. 개인정보 보호 규칙(누가 PHI에 접근할 수 있는지), 보안 규칙(전자 PHI를 어떻게 보호하는지), 침해 통지 규칙(문제가 발생했을 때 무엇을 해야 하는지)입니다. 선도적인 의료 기관들은 HIPAA를 부담이 아니라 경쟁 우위로 바라봅니다. 환자들은 점점 더 자신의 가장 민감한 정보를 신뢰할 수 있는 의료 제공자(공급자)를 선택하고 있습니다.

의료 분야에서 사이버 보안이 중요한 이유는 무엇인가요?

의료 분야의 사이버 보안은 환자의 안전과 data privacy 가 현대 의학에서 분리될 수 없기 때문에 매우 중요합니다. 사이버 공격이 병원 시스템을 마비시키면 데이터만 손상시키는 것이 아니라, 중요한 치료를 지연시키고 수술을 취소하게 만들며, 응급실이 환자를 다른 곳으로 전환하도록 강요할 수도 있습니다. 의료 기관들은 다크 웹에 가장 가치 있는 데이터 중 일부를 보관하기도 합니다. 완전한 병력, 주민등록번호(미국의 경우 Social Security numbers), 보험 정보, 재무 데이터가 한곳에 모두 모여 있는 경우가 있습니다. 카드 결제 정보처럼 빠르게 취소할 수 있는 신용카드 번호와 달리, 의료 신원 도용은 해결하는 데 수년이 걸릴 수 있으며, 위조된 의료 기록이 잘못된 치료로 이어지면 생명을 위협할 수 있습니다. 연결된 의료 기기와 원격의료(telemedicine)의 확대로 공격 표면이 기하급수적으로 확대되었기 때문에, 강력한 사이버 보안은 단지 중요하다는 수준이 아니라 환자 치료와 조직의 생존에 필수적입니다.

가장 큰 의료 분야 IT 위험은 무엇인가요?

가장 큰 의료 분야 IT 위험은 전통적인 사이버 위협과 업계 특화 취약점이 결합된 형태입니다. 내부자 위협 이 목록의 최상위에 있습니다. 즉, 정당한 접근 권한을 가진 의료 종사자가 환자 데이터를 의도적 또는 실수로 오용하는 경우가 대부분의 사고를 차지합니다. 의료 시스템을 표적으로 삼는 랜섬웨어 공격은 병원이 장기간의 가동 중단을 감당할 수 없다는 점을 공격자들이 알고 있는 만큼, 기하급수적으로 증가하고 있습니다. 보안 제어가 충분하지 않은 상태에서 더 많은 의료 기기가 병원 네트워크에 연결되면서, 의료 기기 취약성은 새롭게 부상하는 위협으로 자리 잡고 있습니다. 또한 제3자 벤더를 통한 공급망 공격은 공격자에게 의료 네트워크로 들어가는 백도어를 제공합니다. 사람의 요소도 간과하지 마세요. 직원이 자격 증명을 제공하거나 악성코드를 다운로드하도록 속이는 피싱 공격은 여전히 매우 치명적인 효과를 유지하고 있습니다. 가장 위험한 요소는 조직의 안일함입니다. 좋은 의도와 규제 준수만으로는 정교하고 동기화된 공격자를 막기에 충분하다고 가정하는 것이죠.

의료 분야에서 사이버 보안 모범 사례를 어떻게 구현하나요?

의료 분야의 사이버 보안 모범 사례를 구현하려면 보안과 환자 진료의 운영 현실 사이에서 균형을 맞춰야 합니다. 먼저 Identity and access management부터 시작하세요. 모든 사용자가 고유한 자격 증명을 갖도록 하고, 모든 시스템에 다중 인증을 적용하십시오. 네트워크 분리를 배포해 핵심 의료 기기와 환자 데이터 시스템을 일반 IT 인프라와 분리하세요. 이미 바쁜 IT 팀에게 경보 피로를 유발하지 않으면서도 이상 징후를 탐지할 수 있는 지속적 모니터링을 구축합니다. 시스템 가동 중단이 환자 안전에 직접적인 영향을 주는 의료 환경에 맞춘 사고 대응 계획을 수립하세요. 정기적인 취약점 진단과 침투 테스트는 IT 시스템과 의료 기기 모두에 초점을 맞춰야 합니다. 무엇보다도, 지속적인 교육을 통해 보안 의식을 높이고 직원들이 사이버 보안이 환자 진료의 품질과 안전과 어떻게 직접 연결되는지 이해하도록 돕는 것이 중요합니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.