IoT 기기는 짧은 시간 안에 수많은 소비자의 필수 선택지로 자리 잡았습니다. 첨단 기술의 발전 덕분에 IoT는 가전제품, 각종 스마트 기기, 자동차 등 다양한 사물을 서로 연결할 수 있게 되었습니다. Cisco는 2020년까지 연결된 IoT 기기가 500억 대에 이를 것으로 전망했으며, 핀란드의 사이버보안 전문기관이 인용한 Gartner의 연구에 따르면 한 가정의 IoT 기기 수는 2022년까지 현재 9대에서 무려 500대로 급증할 것으로 예상됩니다. 필요 여부와 관계없이 거의 모든 기기에 IoT 연결 기능이 탑재되는 시대가 온다는 뜻입니다.
F-Secure의 최고연구책임자 Mikko Hypponen에 따르면, IoT 연결 기능이 없는 기기는 오히려 더 비싸질 것입니다. 제조업체가 활용할 수 있는 소비자 정보가 담겨 있지 않기 때문입니다. IoT 기기가 기업에 제공하는 소비자 데이터야말로 이 기술을 제조업체에게 매력적으로 만드는 핵심 요소입니다. 그러나 데이터 거래에는 상당한 위험과 문제가 따르며, 제조업체는 가까운 미래에 이러한 문제들을 해결해야만 합니다.
매년 세계경제포럼(WEF)은 전 세계 의사결정권자와 전문가들의 평가를 바탕으로 가장 큰 글로벌 리스크 목록을 발표합니다. 신뢰도가 높은 이 보고서에서 IoT는 이미 주요 위험 요소로 꼽혔습니다. 만약 IoT 기술에 결함이 있거나 공격에 취약하다면, 해당 기술과 관련된 모든 비즈니스가 직접적인 타격을 받게 됩니다.
IoT에는 분명 보안 취약점이 존재하며, 제조업체가 반드시 점검하고 해결해야 할 문제들이 있습니다.
알아두어야 할 IoT 취약점
이 글에서는 모든 제조업체가 인지해야 할 주요 IoT 취약점을 정리했습니다.
1. 인터넷 장벽화(Walled-Off Internet)
세계경제포럼은 국경을 넘는 사이버 공격이 지속되면서 정부 당국이 결국 인터넷을 국가별 또는 지역별 '울타리 정원(walled garden)' 방식으로 분리할 수밖에 없다고 경고했습니다. 규제 불일치와 경제적 보호주의 등 여러 요인이 작용한 결과입니다. 이런 결정은 데이터 거래의 흐름을 저해하기 때문에 IoT 기술의 활용에 큰 걸림돌이 됩니다. 세계경제포럼 보고서는 이러한 흐름이 초글로벌화된 제한된 온라인 세상을 만들어낼 것이라고 덧붙였습니다. 일부는 이 결정을 환영하겠지만, 기술 발전의 성장을 저해한다는 이유로 대다수는 반대할 것입니다.
2. 클라우드 공격
국경을 넘는 사이버 공격은 IoT 기기가 수집한 데이터를 저장하는 클라우드 공급업체를 노릴 가능성이 높습니다. 정부와 민간 조직 모두 클라우드 공격의 위험성을 인지하고 있지만, 아직 사이버보안 역량은 이러한 잠재적 위협에 대응하기에 부족한 실정입니다. 세계경제포럼의 분석에 따르면 단 한 번의 클라우드 하이재킹으로도 최대 1,200억 달러의 손실이 발생할 수 있습니다.
참고로 사이버 범죄로 인한 피해는 약 1조 달러로 추산되며, 이는 재난으로 인한 약 3,000억 달러의 손실보다 훨씬 큰 규모입니다.
3. AI 기반 보안 위협
랜섬웨어 공격의 강도가 몇 년 전보다 훨씬 심해졌다고 느낀다면, 그것은 어디까지나 시작에 불과합니다. Sunnyvale의 보안 전략가 Derek Manky는 앞으로 상황은 더욱 악화될 것이며, 클라우드 공급업체는 과녁이 되어 훨씬 더 거세게 공격받을 것이라고 말합니다. 물론 다른 상업 서비스도 사이버 범죄자들의 표적이 될 수 있습니다.
머지않아 정부 기관, 의료 조직, 핵심 인프라, 각종 기업들은 인공지능(AI)이 완전히 설계한 멀웨어 공격을 마주하게 될 것입니다. 이러한 공격은 복잡한 데이터 분석과 자동화된 취약점 탐지를 기반으로 이루어집니다. 나아가 양자컴퓨터의 등장과 함께 사이버 공격의 진화는 새로운 차원에 도달할 전망입니다.
다형성(Polymorphic) 멀웨어 자체는 새로운 개념이 아니지만, 이제는 AI를 활용해 머신러닝 기법으로 정교한 탐지 방식마저 회피할 수 있는 복잡한 코드를 작성하고 있습니다.
4. 봇넷(Botnet) 문제
IoT 기기는 상대적으로 보안 성능이 낮아 해커들에게 쉬운 표적이 됩니다. 게다가 IoT 연결 기기는 공격자가 쉽게 악용할 수 있는 넓은 공격 표면을 제공합니다.
DDoS(분산 서비스 거부) 공격은 보안이 취약한 연결 기기를 겨냥해 활용되며, 해커는 대규모로 조율된 DDoS 공격으로 공공 인프라까지 공격할 수 있습니다.
해커에게 장악된 IoT 기기는 스프링클러 제어기나 온도조절기 같은 여러 센서를 조작할 수 있으며, 이는 핵심 인프라 자원의 가용성 제한, 워터해머 공격, 광범위한 전력 서지로 이어질 수 있습니다. 다행히 오류 센서 데이터와 긴급 센서 데이터를 구분할 수 있는 더 스마트한 소프트웨어를 도입하면 이런 공격을 막을 수 있으며, 기기가 다양한 데이터 신호에 어떻게 반응할지 스스로 판단할 수 있게 됩니다.
5. AI의 한계
현존하는 인공지능 기술에는 분명한 한계가 있습니다. 빅데이터와 머신러닝은 대량의 데이터를 효율적으로 탐지하고 활용하는 데 도움을 주지만, 사람의 개입이 부족하면 기대한 성과를 내지 못합니다. 이로 인해 AI의 역량이 제한되고, 결과적으로 현재와 미래의 IoT 취약점을 보완할 만큼 충분히 스마트하지 못한 소프트웨어와 기기가 만들어집니다.
빅데이터, 인공지능, IoT는 서로 긴밀하게 연결되어 있습니다. IoT 기기가 수집한 방대한 데이터가 AI 기반 소프트웨어로 처리되면서 더욱 가치 있는 데이터가 생성되지만, 사람의 개입이 부족하면 시스템의 실제 예측 효과는 떨어지고, 그 결과 보안이 취약한 연결 기기가 양산되는 악순환이 생깁니다.
보안 전문가들은 인공지능과 IoT 기기의 협업이 기기와 데이터를 연결·최적화할 것이라고 보며, AI 기반 보안은 향상된 상황 인식 능력과 데이터 보안 암호화를 제공할 것이라고 전망합니다.
6. 신뢰 부족
암스테르담의 사이버보안 업체 Gemalto가 IoT 발전에서 보안의 역할을 조사한 결과, 고객의 90%가 보안 측면에서 IoT 기기를 신뢰하지 않는 것으로 나타났습니다. 또한 대다수 조직과 소비자는 정부가 보안 문제에 개입해 보안 기준을 마련해주기를 원합니다. 조사에 따르면 소비자의 90%와 기업의 96%가 IoT 보안 규제 시행이 필요하다고 답했으며, 다른 연구에서는 사용자의 54%(최소 4대 이상 보유)가 IoT 기기를 소유하고 있음에도 연결 기기 보안에 대해 잘 안다고 답한 사람은 14%에 불과했습니다. 또한 고객의 60%는 자신의 데이터가 유출될 수 있다고 우려했고, 65%는 자신의 연결 기기가 해커에 의해 조종당할 수 있다고 인정했습니다.
Gemalto의 CTO Jason Hart는 "소비자와 기업 모두 IoT 보안에 심각한 우려를 갖고 있으며, IoT 서비스 제공업체와 기기 제조업체가 IoT 기기와 그리고 무엇보다 이러한 기기가 생성·저장·전송하는 데이터의 무결성을 지켜줄 것이라는 확신이 거의 없다. 기업과 소비자가 IoT를 신뢰하기 전까지는 주류 채택이 이루어지지 않을 것이다"라고 강조했습니다.
7. IoT에 대한 이해 부족
제조업체는 여전히 변화를 도입하고 그 의미를 소비자가 쉽게 이해할 수 있도록 만드는 방법을 찾아 헤매고 있습니다. 현실적으로 IoT의 발전 속도가 인간이 이 기술을 이해하는 능력을 앞서가고 있는 것입니다.
보안 강화를 위한 실행 방안
#1: 책임감을 가져라
IoT 기기를 개발하는 많은 기업이 기술 전문 기업이 아닙니다. 그 결과 기기 설계 과정에서 보안을 간과하는 경우가 많으며, 일부는 강력하게 보호되는 IoT 제품을 만들기 위한 업계 모범 사례조차 모르고 있습니다.
IoT 제품을 선보이려는 제조업체는 IoT 기기가 본질적으로 취약하다는 사실을 이해해야 합니다. 게다가 인터넷으로 서로 연결하면 해커의 공격 위험이 더욱 커집니다. 이 현실을 인식하지 못하는 기업은 비즈니스에서 실패할 것이며, 고객과 인터넷 전체를 위험에 빠뜨리게 됩니다.
#2: 자동 업데이트 지원
자동 업데이트가 불가능한 IoT 기기는 해커에게 손쉬운 표적이 됩니다. Mirai 봇넷이 수많은 IoT 기기를 장악했던 공격 사례에서 교훈을 얻을 수 있습니다. 당시 피해 기기의 취약점을 수정할 방법이 없었기 때문에 사용자들은 새 기기를 구매해야 했고, 이는 기업의 평판을 실추시키고 비즈니스에 악영향을 미쳤습니다.
반면 Microsoft Windows XP처럼 보안 취약점을 수정하기 위해 고객에게 보안 패치를 제공하고, 고객 지원 전문가와 보안 엔지니어를 배치해 제품 사용자를 지원한 사례는 좋은 본보기가 됩니다.
Nest처럼 월 10달러의 유지보수 요금을 받는 제조업체는 이를 통해 시장에서 최고의 IoT 기기 제조사 중 하나로 평가받고 있습니다.
#3: 취약점 공개를 환영하라
윤리적 해커는 제품의 보안 취약점을 메우는 데 중요한 역할을 합니다. IoT 기기 제조업체는 화이트햇 해커가 기기의 취약점을 제보할 수 있도록 열린 자세를 취해야 합니다. 웹사이트에 오류와 버그를 신고할 수 있는 웹 폼이나 이메일 주소를 마련하고, 소프트웨어와 기기의 취약점을 발굴하기 위한 버그 바운티 프로그램을 운영하는 것이 좋습니다.
IoT는 이제 막 사춘기에 접어든 단계이며, 제품은 나날이 더 스마트하고 직관적으로 진화하고 있습니다. 기기들은 데이터를 고객 인사이트로 전환하고 이를 수익화하는 방법을 배워가고 있습니다. 제조사는 데이터 시각화 템플릿과 AI 기반 알고리즘을 활용해 새로운 사용 사례를 학습하고 만들어낼 수 있습니다. 다만 어떤 기기나 기술도 버그로부터 완전히 자유롭지 않다는 점을 기억해야 하며, 특히 파급력이 큰 IoT 제품은 공격에 더욱 취약할 수밖에 없습니다. 따라서 사용자 데이터를 보호하고 IoT 기기를 사이버 공격으로부터 안전하게 만드는 것은 기업의 책무입니다.