사이버 위협 귀속 (Cyber Attribution)

정보보안학
한 줄 정의: 사이버 공격을 수행하거나 배후에서 지시한 주체를 기술적·정황적 증거로 특정하는 활동과 그 판단 문제입니다.

쉽게 풀면

사이버 공격이 일어나면 "누가 했는가"를 밝히는 일이 필요합니다. 이를 귀속이라고 부릅니다. 악성코드의 코드 특징, 사용된 서버, 공격 시간대, 언어 흔적 같은 단서를 모아 특정 해킹 조직이나 국가와 연결합니다.

왜 중요한가

귀속 결과는 수사·기소뿐 아니라 제재나 외교적 대응 같은 국가 정책의 근거가 되기 때문에 중요합니다. 반면 증거를 위조하거나 남의 도구를 빌려 쓰기 쉬워 확정하기 어렵다는 점이 연구의 핵심 쟁점입니다.

논문에서는 이렇게 쓰입니다

"북한 연계 조직으로 [[cyber-attribution|귀속]]된 사건들을 대상으로 공격 도구의 재사용 양상을 분석하였다."

귀속 결과를 연구 표본을 정하는 기준으로 쓴 예입니다.

조금 더 깊게 보면

귀속은 흔히 기술적 층위(어떤 기기와 계정인가), 조직적 층위(어떤 그룹인가), 전략적 층위(어떤 국가가 지시했는가)로 나누어 봅니다. 분석가는 침해지표와 전술·기법·절차(TTP)를 비교하고 MITRE ATT&CK 같은 체계로 행위 패턴을 정리합니다. 그러나 공격자가 다른 그룹의 흔적을 일부러 남기는 위장 공작(false flag)이 가능해, 결론은 보통 확신도 수준과 함께 제시됩니다. 국제법에서는 국가 책임을 묻기 위한 증거 기준을 둘러싼 논의도 이어집니다.

주의할 점

위협 인텔리전스가 위협 정보를 수집·가공해 방어에 쓰는 활동 전반이라면, 귀속은 그중 공격 주체를 특정하는 문제와 그 기술적·정치적 난점에 초점을 둔 개념입니다. 기술적 단서의 일치가 곧 국가 배후의 증명은 아니라는 점을 구분해 서술하세요.

관련 용어