2023년 데이터 유출 피해자
3.5억
자료 제목 :
2023년 데이터 침해 보고서
2023 Annual Data Breach Report
자료 출처 :
ITRC
원본자료 다운로드
관련 자료 :
발행 날짜 :
2024년 01월 25일
보안

“제로데이·공급망 공격으로 인한 데이터 유출, 2023년 최고치 기록”

John Mello Jr. | CSO 2024.01.29
ITRC(Identity Theft Resource Center)에서 최근 발표한 연례 데이터 유출 현황 보고서에 따르면, 제로데이 및 공급망 공격 급증으로 인해 2023년 ITRC에 보고된 데이터 유출 건수가 최고 기록을 세웠다. 2023년 데이터 유출 건수는 2022년 1,801건에서 2023년 3,205건으로 78% 증가했다. 종전 최고치였던 2021년 1,860건보다는 72% 증가한 수치다. 
 
ⓒ Getty Images Bank

이런 증가세는 러시아와 우크라이나 사이의 분쟁도 일부 영향을 미쳤지만, 다른 이유도 있다. ITRC의 COO 제임스 E. 리는 "러시아와 우크라이나 분쟁 초기 일부 범죄 집단이 다시 신원 범죄 사업에 뛰어들었다. 이와 함께 여러 기업의 정보를 얻기 위해 조직적으로 공급업체를 공격하는 대규모 공급망 공격도 증가했다"라고 말했다.

서드파티 공급망 공격은 기업의 생태계에서 취약한 고리를 찾는 것을 목표로 한다. SaaS 보안 업체 앱옴니(AppOmni)의 보안 엔지니어링 부문 수석 부사장 팀 바흐는 "기업이 자사 시스템의 보안을 강화했다 하더라도 공급업체에 더 쉽게 침입할 수 있다면 공급망 공격은 공격자에게 더 매력적이다"라고 설명했다.

ITRC는 2023년 제로데이 공격이 더 많이 발견됐다는 사실에 주목했다. 리는 "제로데이 공격은 지난 수년 동안 있었지만 데이터 유출을 유발하는 비율은 매우 낮았다. 제로데이가 1~4일에 불과했던 몇 년 전과 달리 작년에는 최장 110일을 기록한 경우도 있었다. 8일이었던 2022년에 비해 크게 길어졌다"라고 지적했다.

애플리케이션 보안 업체 아포나 시큐리티(Apona Security)의 제품 책임자 로저 닐은 오픈소스 소프트웨어 구성요소 사용 증가가 제로데이 공격 증가에 영향을 미쳤을 수 있다고 분석했다. 닐은 "거의 모든 코드 베이스의 80% 이상에 적어도 하나의 서드파티 컴포넌트가 포함된다. 개발 효율성 측면에서는 훌륭하지만, 통제된 환경에서 이런 컴포넌트에 누구나 액세스할 수 있고 결과적으로 더 많은 제로데이 공격에 노출될 수 있다는 사실을 간과하는 경우가 많다"라고 말했다.

이어 닐은 "최신 소프트웨어 공급망의 복잡성은 잠재적인 보안 결함을 숨기고 포괄적인 검증을 어렵게 만들 수 있기 때문에 이런 문제를 더욱 가중한다"라고 덧붙였다.


데이터 유출 건수는 증가, 피해자는 감소

데이터 유출 건수는 증가했지만 유출로 인해 피해를 입은 피해자 수는 2022년 약 4억 2,500만 명에서 2023년 3억 5,300만 명으로 16% 감소했다. 리는 "피해자 수가 최고치였던 2018년과 비교하면 85% 감소했는데, 이는 신원 도용 범죄자들의 전술이 바뀌고 있다는 의미다"라고 부연했다. 공격자가 자신이 정확히 원하는 정보를 노리기 위해 보다 표적화된 공격을 감행하기 때문이라는 것이다.

바흐는 "오늘날 개인식별정보를 노리는 공격자는 적절한 시스템을 더 잘 노릴 수 있다. 공격 대상이 되는 시스템을 정확하게 파악하면 부수적인 피해가 줄어든다. 그렇기 때문에 공격 건수는 증가하는 반면, 피해를 입은 개인의 수는 감소하는 현상이 나타나는 것"이라고 말했다.

위협 인텔리전스 업체 비포에이아이(BforeAi)의 CMO 루치아노 알레그로는 "오늘날 침해는 개인보다는 기업에 더 직접적인 영향을 미친다. 많은 기업이 GDPR과 CCPA로 인해 데이터 보호 노력을 강화했지만, 데이터 보호 측면에 너무 집중한 나머지 다른 인프라를 간과하기 때문"이라고 지적했다.


공급망 및 제로데이 공격, 계속 증가할 것

ITRC 보고서에 따르면, 전체 상장 기업의 약 11%가 2023년 데이터 침해를 경험했고 대부분 산업군에서 소폭 증가세를 보였다. 하지만 의료, 금융 서비스, 운송 분야에서는 침해 건수가 2022년보다 2배 이상 증가한 것으로 나타났다. 

리는 "공급망 공격과 제로데이 공격 증가로 인해 내년에는 보안 침해 건수가 또다시 증가세를 보일 것"이라고 예상했다. 

바흐도 이에 동의했다. 바흐는 "오늘날 기업은 사이버 공격 방어자에게 도움이 되는 것만큼이나 공격자에게도 도움이 되는 새로운 AI 도구의 중심에 서 있다. 공격자들은 성공적인 공격을 위해 좋은 사용례 하나만 찾으면 되기 때문에 아마도 이런 AI 도구는 공격자를 먼저 도울 것"이라고 덧붙였다.
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.