사이버 보안

의료 기관, 양자 컴퓨팅 위협에 대비하지 못해

Forescout 보고서에 따르면 의료 기기 중 미래의 양자 컴퓨터 공격에 견딜 수 있는 보호 기능을 갖춘 기기는 6%에 불과한 반면, IT 시스템은 50%에 달했다. 이 보고서는 현재 암호화된 데이터를 수집한 뒤 나중에 해독하는 위험을 경고하며, 특히 의료 기록은 수십 년 동안 민감한 상태로 남을 수 있다고 지적한다.

2026-10-09
2 분 읽기
1 조회수
certi.news Editorial Team
의료 기관, 양자 컴퓨팅 위협에 대비하지 못해

새로운 데이터에 따르면 의료 부문은 환자 데이터를 보호하는 암호화 알고리즘을 향후 실용적인 양자 컴퓨터가 해독할 수 있음에도 불구하고, 양자 내성 암호화로 전환하기 위한 준비에서 여전히 뒤처져 있다. 이러한 지연은 연결된 의료 기기에서 더욱 두드러진다. 미래의 양자 공격에 대응할 적절한 보호 기능을 갖춘 기기는 6%에 불과하며, IT 시스템의 경우 50%다.

Forescout의 위협 연구 부서는 50곳이 넘는 의료 기관에 분산된 250만 대 이상의 기기를 분석했다. 분석 대상에는 주입 펌프와 환자 모니터링 기기뿐 아니라 워크스테이션과 서버도 포함됐다. 의료 환경에서 연결된 기기의 66%를 IT 시스템이 차지하지만, 의료 기기는 업데이트가 어렵고 의료 서비스가 직접 의존하기 때문에 중대한 취약점이 될 수 있다.

장기간 보존되는 데이터는 매력적인 표적

의료 기록, 진단 이미지, 검사 결과, 처방 이력은 장기간 민감하고 가치 있는 상태로 남기 때문에 가장 위험에 노출될 가능성이 높은 데이터 유형에 속한다. 또한 이 보고서는 환자 포털과 일부 API 등 인터넷에 노출된 5,500개가 넘는 의료 시스템 중 31%만이 양자 내성 암호화를 수용할 수 있는 암호화 프로토콜을 지원한다고 밝혔다.

그렇다고 공격자들이 내일 당장 양자 컴퓨터를 사용해 병원을 공격한다는 의미는 아니다. 그러나 Forescout의 운영 기술 및 의료 솔루션과 사이버 보안 위험 담당 부사장인 다니엘 트레비예토는 ‘지금 수집하고 나중에 해독하는’ 전략에 대해 경고했다. 이는 오늘 탈취한 암호화 데이터를 저장해 두었다가 양자 컴퓨팅이 이를 해독할 수 있게 될 때 해독하려는 전략이다.

실제로 무엇이 달라지는가?

Forescout는 기관들이 고위험 자산과 시스템을 목록화하는 작업을 시작하고, 실용적인 양자 컴퓨터가 등장할 때까지 기다리는 대신 기술 업데이트 주기와 조달, 시스템 교체 과정에 양자 대비 태세를 통합할 것을 권고한다. 미국 국립표준기술연구소(NIST)는 2024년에 최초의 양자 내성 암호화 표준 모음을 발표했으므로, 이를 출발점으로 삼을 수 있다.

이미 광범위한 공격을 받고 있는 부문이라는 점에서 이 조치는 더욱 중요하다. Forescout는 해당 연도의 1월부터 8월까지 전 세계 의료 기관을 대상으로 한 랜섬웨어 공격 주장 461건을 공개적으로 확인했으며, 이는 전년 같은 기간보다 47% 증가한 수치다. 이 중 60% 이상은 미국 기관을 표적으로 삼았다. IBM에 따르면 의료 데이터 유출 비용은 평균 약 664만 달러에 달한다.

여기서 편집상의 결론은 양자 컴퓨팅 위기가 임박했다는 것이 아니라, 의료 데이터의 긴 수명과 기기 업데이트의 어려움 때문에 전환이 느린 과정이며 계획 수립을 미룰 수 없다는 것이다. 규제 기관이 의료 부문에 양자 내성 암호화에 관한 구체적인 요건을 부과할지, 아니면 이를 기존 사이버 보안 의무에 통합할지는 아직 결정되지 않았다.

뉴스 출처
MedTech Dive
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기