4차 산업혁명, 보안의 패러다임도 바꾼다
앞으로 10년 내에 세상은 과연 어떻게 변할까? 이것이 1년 전, 스위스 다보스에서 개최된 세계경제포럼(World Economic Forum)을 관통하는 질문이었다. 그 질문의 답이자 세계적 화두가 된 것이 바로 인더스트리 4.0(Industry 4.0)이다. 인더스트리 4.0 또는 4차 산업혁명이라고 하면 스마트 팩토리, 드론, 3D 프린터 등등을 떠올리기 쉽다. 그러나 이것은 하나의 제품이나 기술, 특정 산업 분야가 아닌 산업 전반, 우리 생활 전반의 변화에 관한 것이다. 4차 산업혁명으로 인해 우리의 삶은 과연 어떤 모습으로 변할까? 4차 산업혁명 시대를 맞아 ‘사이버 보안’이 강조되고 있는 이유는 무엇인가?
이 글에서는 곧 다가올 4차 산업혁명의 개념을 살펴보는 한편, 이와 연계된 보안 위협의 변화와 대응 전략에 대해 알아본다.
2016년 세계경제포럼은 향후 10년 간, 즉 2025년까지 나타날 기술 변화와 우리 삶의 변화에 대한 전망을 그렸다. 전세계 각 분야의 전문가들은 ▲신체 이식 가능한 모바일 폰의 상용화 ▲인터넷에 연결된 의복 ▲신호등이 없는 도시의 등장 ▲인공지능을 통한 기업 회계 감사 수행 등을 언급했다. 곧 다가올 이러한 미래상의 배경으로 인더스트리 4.0, 즉 4차 산업혁명이라는 개념이 등장한다.

[그림 1] 4차 산업혁명 (*출처: Christoph Roser, AllAboutLean.com)
증기기관의 힘으로 기계화(1차 산업혁명)를 이루고 대량생산 체계(2차 산업혁명)와 컴퓨터와 디지털 통신의 확산으로 생산 시스템의 자동화(3차 산업혁명)가 가능해지면서 인류는 다시 없을 풍요로운 시기를 맞았다. 그러나 현재 전세계는 이른바 ‘뉴노멀’(New Nomal)’ 시대에 접어들었다. 저성장, 저소비, 높은 실업률, 고위험 상황이 지속되는 현상을 뜻하는 뉴노멀 현상은 2000년대 초반부터 미국, 일본, 독일 등 선진국을 중심으로 조짐을 드러내며 장기 침체를 가져왔다. 이러한 뉴노멀 현상을 탈피하기 위해 독일이 내세운 것이 인더스트리 4.0이다. 지멘스, BMW, SAP 등 독일의 글로벌 기업들은 지난 2013년부터 인더스트리 4.0이라는 플랫폼 중심으로 사업을 재편해왔다. 4차 산업혁명 또는 인더스트리 4.0은 실물과 디지털 영역이 서로 융합되어 실물에서 디지털로, 다시 디지털에서 실물로 연결되는 것이 특징이다. 인더스트리 4.0 시대를 견인하는 것은 ‘사이버-물리 시스템(Cyber-physical System, CPS)’이다. CPS는 컴퓨팅과 네트워크, 센서와 액츄에이터(Actuator, 구동 장치)의 발전으로 디지털 영역과 물리적 영역이 융합되고 상호 작용하는 시스템으로, 인더스트리 4.0 기반의 산업 시스템이다.
IoT가 보여준 미래 사이버 위협의 '예고편'
4차 산업혁명은 기본적으로 ‘디지털 비즈니스(Digital Business)’의 확산에서 기인한다. 디지털 비즈니스는 기존의 ‘정보화(Information)’와 구분하여 이해할 필요가 있다. ‘정보화’는 이전과 동일한 제품에 대해 ‘생산성’을 높이는 것이 목적이라면, ‘디지털 비즈니스’는 기존 산업에 혁신적인 ICT(Information and Communications Technology) 기술을 융합함으로써 새로운 경쟁적 차별화 요소를 창조하는 것을 의미한다. 여기에서 ICT는 근래 회자되고 있는 ICMB, 즉 IoT(Internet of Things), 클라우드(Cloud), 빅데이터(Big data), 모바일(Mobile)을 일컫는다. 이러한 ICT를 기반으로 지금까지 볼 수 없었던 다양한 제품이 등장하게 될 것이다. 따라서 보안 역시 현재의 획일화된, 개별 솔루션 중심이 아닌 새로운 디지털 비즈니스 형태에 적합한 맞춤형 보안으로 변화해야 한다. 이를 위해서는 보안에 접근하는 관점 자체부터 바뀌어야 한다.
보안의 관점을 바꾸기 위해서는 ‘보호해야 하는대상’의 정의부터 변해야 한다. IT 시스템 중심인 현재 우리가 보호해야 하는 대상은 우리가 만든 시스템과 데이터이다. 그러나 모든 것이 인터넷에 연결되어 디지털과 물리적 영역이 융합되는 시대에는 디지털 영역의 보안 문제는 물리적인 위협으로 나타난다. 즉, 디지털 영역과 물리적 영역이 융합되고 상호 작용하는 CPS의 시대에는 사이버 영역의 보안 피해가 현실 세계의 보안 및 안전 문제로 전이될 수 있다는 의미다.
글로벌 리서치 전문기관인 가트너(Gartner)는 오는 2020년까지 전체 보안 위협의 20%가 IoT와 연관된 위협이 될 것으로 전망하고 있다. 실제로 지난 2016년 10월, IoT와 관계된 보안 위협 중 가장 쉽게 예측 가능했던 사이버 공격이 현실화되었다. 이른바 ‘미라이(Mirai)’라는 악성코드에 감염된 약 150만대의 IoT 기기가 미국 인터넷 호스팅 서비스업체 딘(Dyn)에 DDoS 공격을 가했던 것이다. 이 공격으로 인해 트위터(Twitter), 뉴욕타임스(The New York Times), 에어비앤비(Airbnb), 페이팔(PayPal), 넷플릭스(Netflix), 사운드클라우드(SoundCloud) 등 다수의 웹사이트가 접속 장애를 겪었다.

[그림 2] 딘(Dyn)사의 DDoS 공격 관련 보도 (*출처: 가디언, www.theguardian.com)
미라이 악성코드에 의한 IoT 기기의 DDoS 공격은 지금까지 발생했던 그 어떤 DDoS 공격보다 파괴적인 양상으로 나타났다. 불과 2년 전인 지난 2015년 발생한 25Gbps 규모의 DDoS 공격이 사회적인 문제로 대두되기도 했는데, 미라이 공격은 1Tbps 이상의 규모였다.
무엇보다 이 공격은 IoT 보안의 현재를 단적으로 드러낸 사례라 할 수 있다. 일각에서는 농담 삼아 현재의 IoT 기기는 3가지 분류로 나뉜다고 한다. 보안이 확보되지 않은 기기, 보안을 확보할 수 없는 기기, 그리고 보안이 확보될 가능성이 없는 기기. 결국, 현존하는 IoT 기기는 모두 보안에 취약한 상태란 뜻이다. 미라이 공격은 IoT 기반의 미래 위협의 예고편에 불과하다. IoT 기기의 보급은 더욱 가속화되고 이것이 스마트 생산, 물류, 서비스 핵심 요소로 자리잡을수록 이와 관련된 보안 위협 또한 빠르게 증가할 것이다.
한편, 이 공격에 사용된 미라이 악성코드의 이름도 흥미롭다. 미라이(Mirai)는 일본어로 ‘미래(未來)’를 의미한다. 어쩌면 미라이 악성코드 제작자는 IoT가 인류의 미래에 유토피아를 가져올 수도 있지만, 안전이 담보되지 않은 IoT는 심각한 보안 위협이 도사리는 디스토피아가 될 수 있다는 경고의 메시지를 전한 것은 아닐까?
보안에 접근하는 관점부터 변해야 한다
흔히 사이버 위협과 보안의 관계를 ‘창과 방패의 싸움’으로 비유한다. 새로운 IT 기술이 등장하면 이에 대한 신종 위협이 나타나고, 이에 대응하기 위한 보안 기술이 개발된다. 문제는 IT 기술이 급속도로 발전하는데 비해 보안 제품과 방법론은 새로운 IT 환경 변화를 따라잡지 못한다는 점이다. 이로 인해 보안 위협과 이에 맞서는 대응 기술 및 제품의 간극이 점점 더 벌어지고 있다.
새로운 시대, 신종 보안 위협에 대응하기 위해서는 보안 모델부터 다시 그려야만 한다. 이를 위해서는 ▲보안의 대상과 목적의 재해석을 통한 보안 패러다임의 변화 ▲보안 아키텍처의 변화 ▲보안 기술의 변화 등이 필요하다.
먼저 보안의 대상과 목적에 대해 짚어보자. 보호해야 할 대상으로는 우선 수많은 IoT 센서를 꼽을 수 있다. IoT 기기들은 저전력으로 단순한 기능을 수행하는 센서 수준의 기기지만, 앞서 미라이 공격 사례에서 확인한 바와 같이 원래 목적 외에 다른 용도로 이용되지 않도록 통제와 관리가 필요하다. 또 다른 대상으로는 다양한 스마트 기기들이 있다. 이들은 어느 정도의 컴퓨팅 능력을 갖추고 있어 자율적인 판단과 행위가 가능하고, 다른 사물과 심지어 사람에게도 영향을 끼칠 수 있다. 따라서 보안 인증과 위협 탐지 등의 조치가 필요하다. 기업의 경우, 클라우드 기술의 도래로 수많은 프로세스와 데이터가 조직 내•외부에 퍼져있게 되었다. 따라서 각각에 대한 위험 진단, 데이터 유출방지, 암호화 등의 조치가 필요하다, 또 스마트 워크 시대에 맞춰 데이터를 안전하게 보호하는 조치가 필요하게 되었다. 즉, 기술과 사회의 변화에 따라 보호해야 할 대상의 범위도 급속도로 확대되고 있으며, 사이버 위협의 영향 또한 이전과는 확연히 다르기 때문에 보안 모델 역시 새롭게 정의되어야만 한다.

[그림 3] 새로운 보안 모델 (*출처: 가트너, 2016)
흔히 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)을 ‘보안의 3대 원칙’으로 꼽는다. 그러나 이것은 모두 생산 및 저장된 ‘데이터’를 어떻게 지킬 것인가에 관한 내용이다. 하지만 앞으로 다가올 세상은 더 이상 단일한 시스템에서 균등한 데이터가 생산되는 시대가 아니다. 또 앞으로는 사이버 세상과 물리적 세상이 바로 연결되기 때문에 이제 보호해야 할 대상은 데이터뿐만이 아니다. 사이버 시스템으로 운영되는 사회기반 시설, 인터넷에 연결되는 기기를 사용 또는 착용하고 있는 사람들까지 보호해야 할 대상이 확대되는 것이다. 즉, 단순한 데이터 보호(Protection)가 아니라 사람과 환경에 대한 안전(Safety)까지 고려하는, 전체적인 보안 패러다임의 변화가 필요하다.
전반적인 보안 아키텍처의 재설계
지금까지 기본적인 보안 아키텍처는 안전한 내부망과 위험에 노출되어 있는 외부망으로 경계를 구분하고, 그 경게 사이에 다수의 보안 솔루션을 겹겹으로 쌓는 형태로 설계되고 있다. 그러나 앞으로의 디지털 비즈니스 시대에는 어마어마한 수의 다양한 단말(device)이 등장하고, 이 단말에서 수집된 정보가 모이고 각종 단말에 명령을 전달하는 플랫폼, 그리고 최종적으로 이를 이용하는 기업 사용자가 존재하게 된다. 따라서 이들 단말과 플랫폼, 비즈니스 영역별로 각각에 맞는 보안 정책 마련이 필요하다.
한편 인더스트리 4.0의 범위는 굉장히 넓고, 특정 산업 또는 기업에서만 사용하는 특화된 컴포넌트들이 존재한다. 따라서 기존 보안 기술에 의존하기 보다는 컴포넌트 자체에 보안 기능을 내제화하여 결과적으로 기존의 정적인 경계 보안 대신 디바이스 레벨의 마이크로한 경계 보안으로 세밀화하는 노력이 필요하다. 특히 기존과 같이 내/외부망의 이분법적인 규정은 더 이상 유효하지 않기 때문에 보다 초미세한 구분을 통해 각각에 적합한 보안 기술과 정책을 수립해야 한다. 또 산업 목적의 변화에 따라 새로운 시스템이 등장할 것이고, 그에 따른 새로운 보안 위협에 대한 분석과 대응 방안 마련이 중요하다. 이처럼 다변화된 환경에서는 어떤 조직이나 보안 업체도 모든 영역을 아우르는 솔루션을 제시하기는 어려워질 것이다. 결국 기업과 보안 업체가, 또 보안 업체간에 위협 정보를 공유하는 아키텍처링으로의 전반적인 재설계가 요구된다.
보안 기술, 어떻게 달라지나
보안 대상과 보안 패러다임, 아키텍처 등이 변화하면 당연히 보안 기술에도 변화가 필요하다. 인증, 암호화, 빅데이터 분석, 위험 평가, 탐지 등의 기술 카테고리는 현재도 존재하고 있는 기술이지만 대상에 따라 세부 기술들이 빠르게 변화할 것이다. 또한 인공지능 기반의 보안 기술도 안랩을 비롯한 주요 보안 업체를 중심으로 구체화되고 있다.
무엇보다 지금까지와 같이 하드웨어가 먼저 만들어지고 그에 맞는 보안 기술이 개발되는 것이 아니라 하드웨어 또는 소프트웨어 제품의 설계 시점부터 보안 조치가 동반될 것이다. 기존의 단순 보안 구축 및 운영, 관리가 아닌 기기의 설계, 개발, 운영에 이르는 전 과정에 보안 기술과 프로세스가 반영되는 관점으로 바뀌게 될 것이다. 기업의 솔루션 도입 시에도 해당 산업에 맞는 시스템을 구축할 때 설계 단계부터 운영 단계까지 보안이 함께 네이티브하게 적용될 것이다. 이를 위해 기존에는 시스템 마련 후 보안 솔루션을 구축하고 운영하는 방식이었다면, 앞으로는 초기부터 보안 사업이 진행될 전망이다.
시큐리티 4.0(Security 4.0)의 시대
지금까지 4차 산업혁명 시대의 보안 위협 전망과 이에 대한 보안 기술의 변화에 대해 살펴보았다. 산업혁명과 마찬가지로 보안 또한 세대별로 구분할 수 있다. 1970년경 메인프레임 기반의 군용 컴퓨터가 상용화되었던 시대에는 독립형 장치(Stand-alone) 형태의 컴퓨팅에 대한 보안 기술이 중심이었다. 1980년대 이더넷이 개발되면서 기업 내 컴퓨터들이 연결되고 서버-클라이언트 구조를 이뤘던 시기를 보안의 2세대라고 한다면, 인터넷이 본격적으로 확산되고 전세계 시스템들이 연결되기 시작한 2000년대는 3세대라 할 수 있다. 그리고 2010년대 중반을 거쳐 후반에 이른 현 시점, 즉 IoT와 클라우드, 빅데이터, 모바일이 주축을 이루는 시대의 보안은 4세대 보안(Security 4.0)으로 명명할 수 있다.

[그림 4] 시큐리티 4.0
앞서 4차 산업혁명은 특정 기술이나 제품이 아니라 전체적인 산업 플랫폼이 변화하는 것이라고 설명했다. 이러한 환경에서 보안이라는 위험 요소를 해결하기 위해서는 변화하는 환경에 대한 신속하게 적용할 수 있는 적응형 보안(Adaptive Security) 기술이 요구된다. 특히 IoT, 클라우드 환경에서 나타나는 새로운 위협에 대한 방어를 위해 하드웨어와 소프트웨어가 융합된 보안 기술이 요구된다.
또한 고객의 니즈를 자동으로 수집하고 분석함으로써 새로운 보안 위협에 대한 인텔리전스 확보가 필요하다. 이를 위해서는 4차 산업혁명 시대와 간극이 있는 각종 규제에 대한 완화 또는 보완 및 강화를 균형 있게 추진하는 정책이 필요하다.
사실 4차 산업혁명은 현재 진행 중이며, 다이나믹하게 발전하고 있는 단계다. 그러므로 4차 산업혁명 시대의 보안 기술, 보안 솔루션을 특정 짓기는 상당히 이르다. 다만 안랩은 최근 수년 간의 연구를 통해 4가지 분야를 중심으로 지속적인 기술 개발에 주력하고 있다. 모든 것이 연결되는 시대를 맞아 보안의 반대 급부인 불편함을 최소화하는 것이 그 첫 번째고, 새로운 위협에 대한 정보를 구성하고 분석한 인텔리전스를 마련하고 인공지능을 기반으로 새로운 위협에 적극적으로 대처하는 것이 두 번째다. 특히 IoT, 클라우드, 빅데이터를 이용해 전체적인 위협 대응 체계를 구축하는 한편, 사이버 영역과 물리적 영역이 연결되는 지점에 대한 보안 대책을 마련해 기기와 시스템을 넘어 사람들의 안전을 구현하는 것이 궁극적인 목표라 할 것이다.
- AhnLab미래기획실 정진교 실장