성숙한 백업 전략이 2026년에 실패하는 이유
20년이 넘는 세월 동안 3-2-1 백업 규칙은 기업 데이터 보호의 근간이었습니다. 사진작가 피터 크로그(Peter Krogh)가 만들어 IT 업계 전반에서 채택된 이 규칙은 데이터 세 벌, 두 가지 미디어 유형, 그중 한 벌은 오프사이트에 두라는 기억하기 쉬운 공식을 제시했습니다.
이 규칙은 효과가 있었습니다. 더 이상 통하지 않기 전까지는 말입니다.
2025년에는 **확인된 모든 데이터 침해 사고의 44%**에서 랜섬웨어가 발견되었으며, 이는 전년의 32%에서 증가한 수치입니다. 전 세계적으로 랜섬웨어 공격은 전년 대비 58% 증가했으며, 이제는 전 세계 어딘가에서 19초마다 하나의 사고가 발생하는 것으로 추정됩니다. 기업 리스크 담당 임원들에게 더 중대한 사실은, 2025년 랜섬웨어 공격의 75%가 암호화 이전에 데이터 유출을 수반했다는 점입니다. 즉, 완벽한 복구만으로는 더 이상 침해 사고가 해결되지 않는다는 뜻입니다.
3-2-1 규칙은 하드웨어 장애, 지역적 장애, 실수로 인한 삭제에 대응하기 위해 설계되었습니다. 백업 저장소를 특정하여 노리는 정교한 위협 행위자, 산업적 규모로 운영되는 AI 생성 피싱 캠페인, 또는 유효한 관리자 자격 증명을 가진 내부자 위협에 대응하도록 설계된 것이 아니었습니다. 노련한 공격자들은 백업 인프라를 파괴하거나 손상시키는 것이 몸값 지급을 강요하는 가장 빠른 방법이라는 것을 알고 있으며, 이를 자신들의 킬 체인에서 최우선 목표로 취급합니다.
이러한 이유로 업계는 이 규칙을 점진적으로 확장해 왔습니다. 먼저 3-2-1-1로, 그다음 3-2-1-1-0으로 말입니다. BackupSec는 다음 진화 단계가 바로 우리가 백업 보안의 피보나치 법칙이라 부르는 것이라고 믿습니다. 이는 5-3-2-1-1-0으로 표현되며, 피보나치 수열을 거꾸로 읽는 듯한 프레임워크에 결정적인 여섯 번째 차원, 즉 그 아래의 모든 계층을 떠받쳐야 하는 다섯 가지 기본 보안 원칙을 추가합니다.
성숙한 백업 환경을 운영하는 조직을 위해, 이 글은 2026년에 "포괄적인 데이터 보호"가 의미해야 하는 바를 다시 정의합니다.
3-2-1에서 3-2-1-1-0으로: 빠른 요약
피보나치 법칙을 소개하기에 앞서, 우리가 여기까지 오게 된 과정을 짚어볼 필요가 있습니다.
원래의 3-2-1 규칙은 두 가지 서로 다른 미디어 유형에 데이터 세 벌을 보관하고, 그중 한 벌은 오프사이트에 저장할 것을 요구했습니다. 이 규칙은 이중화에 초점을 맞추었으며, 단일 물리적 사건이 세 벌의 복사본을 동시에 모두 파괴할 수는 없다는 가정 위에서 작동했습니다.
Veeam이 널리 알리고 폭넓게 채택된 3-2-1-1-0 규칙은 두 가지 중요한 개선 사항을 추가했습니다.
- 관리자 자격 증명을 가진 공격자라 하더라도 수정하거나 삭제할 수 없는 불변 또는 에어갭 복사본 한 벌.
- 백업 검증에서의 오류 제로. 이는 모든 백업이 단순히 존재하는 것을 넘어 실제로 복구 가능함을 보장합니다.
이러한 진화는 두 가지 중요한 공백을 메웠습니다. 백업을 노리는 랜섬웨어, 그리고 재해가 닥치기 전까지는 결코 테스트되지 않는 백업의 조용한 실패였습니다. 하지만 이 규칙은 여전히 보안을 근본 원칙에서부터 인프라 안에 설계해 넣는 것이 아니라, 백업 인프라 위에 덧씌우는 것으로 취급합니다.
바로 이 공백을 메우기 위해 설계된 것이 백업 보안의 피보나치 법칙입니다.
왜 피보나치인가? 숫자 뒤에 숨은 논리
피보나치 수열(0, 1, 1, 2, 3, 5, 8, 13...)은 수학에서 가장 우아한 패턴 중 하나로, 각 숫자는 바로 앞의 두 숫자의 합입니다. 우리 프레임워크를 거꾸로(5, 3, 2, 1, 1, 0) 읽어도 동일한 누적 논리가 적용됩니다. 보호의 각 계층은 그 아래에 있는 기반 위에 세워집니다.
- 5 — 보안 원칙: 백업이 어떻게 설계되는지를 규율하는 다섯 가지 타협 불가능한 원칙.
- 3 — 복사본: 모든 중요 데이터셋에 대해 최소 세 벌의 복사본.
- 2 — 미디어 유형: 두 가지 서로 다른 미디어 또는 플랫폼에 저장.
- 1 — 오프사이트: 지리적으로 분리된 위치에 한 벌의 복사본.
- 1 — 불변: 변경하거나 삭제할 수 없는 한 벌의 복사본.
- 0 — 오류: 환경 내 검증되지 않은 백업 제로.
기존의 3-2-1-1-0 규칙은 "몇 벌의 복사본을, 어디에, 어떤 상태로 둘 것인가?" 라는 운영상의 질문에 답했습니다. 우리가 추가한 "5"는 "백업이 안전하다는 것이 실제로 무엇을 의미하는가?" 라는 더 근본적인 아키텍처 질문에 답합니다.
이 다섯 가지 원칙이 없다면 나머지 체인은 공허해집니다. 세 벌의 복사본으로 존재하고, 두 가지 미디어에 저장되어 있으며, 불변 상태에 있는 백업이라 하더라도, 부적절한 접근 통제 하에 있거나 손상된 관리자 워크스테이션에서 접근 가능하다면 그것은 보호된 것이 아닙니다. 그것은 노출을 기록해 둔 문서에 불과합니다.
"5": 백업 보안의 다섯 가지 기본 원칙
이 다섯 가지 원칙은 플랫폼 선택부터 보존 정책, 접근 거버넌스에 이르기까지 백업 환경의 모든 아키텍처 결정에 반영되어야 합니다.
1. 설계 단계부터의 사이버 복원력 아키텍처
백업 보안은 나중에 덧붙일 수 있는 것이 아닙니다. 처음부터 설계 제약 조건이어야 합니다.
사이버 복원력을 갖춘 백업 아키텍처는 카탈로그, 스토리지 계층, 관리 플레인, 복구 환경 등 모든 구성 요소를 잠재적 공격 대상으로 취급합니다. 침해를 전제하고, 손상을 대비하며, 단 하나의 실패(기술적, 인적, 또는 적대적 실패)도 복구 가능성의 완전한 상실로 이어지지 않도록 보장합니다.
실제로 이는 다음을 의미합니다.
- 심층 방어(Defense in depth): 여러 개의 독립적인 통제가 각 계층을 보호하므로, 하나가 실패해도 시스템이 노출되지 않습니다.
- 폭발 반경 억제(Blast-radius containment): 프로덕션 환경의 침해가 백업 인프라로 전파될 수 없으며, 하나의 백업 계층에 대한 침해가 다른 계층으로 전파될 수 없습니다.
- 복구 우선 설계(Recovery-first design): 아키텍처는 데이터를 얼마나 잘 백업하는지뿐 아니라, DNS가 다운되거나 ID 공급자(identity provider)가 손상되거나 주 사이트에 접근할 수 없는 등의 적대적 조건에서 데이터를 얼마나 안정적으로 복구할 수 있는지로도 평가되어야 합니다.
- 기능이 아니라 아키텍처의 기본 요소로서의 암호화: 모든 상태의 모든 백업은 최신 표준(저장 시 AES-256 이상, 전송 시 TLS 1.3)을 사용해 암호화되어야 합니다. 더 중요한 것은, 암호화 키가 백업 인프라 자체와는 독립적으로 관리되어야 한다는 점입니다. 이상적으로는 전용 HSM이나 별도의 관리 주체를 가진 키 관리 서비스에서 관리해야 합니다. 키가 데이터와 나란히 저장되어 있다면 그것은 암호화가 아니라 난독화에 불과합니다. 국경을 넘나드는 데이터 흐름을 가진 기업의 경우, 누가 어떤 관할권 하에서 어떤 시점에 공개를 강제할 수 있는가라는 키 주권 문제는 사고 대응 과제가 아니라 설계 단계의 결정 사항이 되어야 합니다.
10년 전의 위협 환경을 염두에 두고 설계된 백업 시스템에 보안을 나중에 덧붙이는 조직들은, 사고가 발생하는 도중에야 자신들의 아키텍처 자체가 취약점이라는 사실을 매번 깨닫게 됩니다. 복원력은 나중에 붙이는 것이 아니라 처음부터 설계에 담겨 있어야 합니다.
2. 제로 트러스트 접근과 강력한 인증
원칙은 단순합니다. 결코 신뢰하지 말고, 항상 검증하라는 것입니다. 백업을 읽거나 쓰거나 수정하려는 모든 요청은 네트워크 출처와 무관하게 요청이 발생하는 그 순간에 인증되고 승인되어야 합니다.
실질적으로 이는 다음을 요구합니다.
- 백업 인프라에 접근하는 모든 관리자 계정에 대한 다중 인증(MFA), 이상적으로는 하드웨어 토큰과 같은 피싱에 강한 방식을 사용해야 합니다.
- 세분화된 범위에서 최소 권한 원칙을 강제하는 역할 기반 접근 제어(RBAC).
- 프로덕션 시스템과 백업 시스템에 대한 별도의 관리자 계정. 손상된 도메인 관리자가 최후의 방어선에 접근할 수 있어서는 안 됩니다.
- 보존 정책 변경과 같은 민감한 작업에 대해 적시(just-in-time) 권한 상승, 세션 기록, 승인 워크플로를 갖춘 권한 있는 접근 관리(PAM).
**2025년 랜섬웨어 공격의 23%**는 손상된 자격 증명으로 인해 발생했습니다. 백업 환경이 프로덕션을 보호하는 것과 동일한 ID 인프라를 신뢰한다면, 이는 계층화된 방어처럼 보이는 단일 장애점에 불과합니다.
3. 불변성과 WORM 스토리지
불변성, 즉 한 번 기록된 데이터는 정해진 보존 기간 동안 변경되거나 삭제될 수 없는 속성은 이제 "모범 사례"에서 "타협 불가능한 요건"으로 자리를 옮겼습니다. 클라우드 스토리지의 오브젝트 락(object lock), Write Once Read Many(WORM) 미디어, 또는 하드웨어 수준에서 강제되는 보존 잠금 중 어떤 방식으로 구현되든, 불변성은 백업 저장소를 특정하여 노리는 위협 행위자에 맞서는 가장 효과적인 단일 아키텍처 방어책입니다.
SEC 17a-4, FINRA, HIPAA, DORA와 같은 규제 체제 하에서 운영되는 기업의 경우, 불변성은 변조 증적성과 보존 강제와 관련된 핵심 컴플라이언스 요건도 충족시킵니다. 랜섬웨어로부터 여러분을 보호하는 통제 영역은 대개 감사인을 만족시키는 것과 동일한 영역입니다.
그 이점은 구체적입니다. 2025년, 암호화 이전에 랜섬웨어 공격을 저지한 조직의 44%는 검증된 백업과 사전에 정의된 대응 계획을 갖추고 있었기 때문에 이를 해낼 수 있었습니다. 공격자가 관리자 자격 증명을 손에 넣었을 때에도 그 백업이 계속 검증된 상태로 유지되도록 해주는 것이 바로 불변성입니다.
4. 지속적 검증과 복구 테스트
테스트하지 않은 백업은 백업이 아니라 하나의 가설일 뿐입니다.
3-2-1-1-0의 "0"은 오류 제로를 요구하지만, 그 주장을 입증할 수 있는 유일한 방법은 지속적으로 테스트하는 것입니다. 성숙한 프로그램은 자동화된 무결성 점검, 정기적인 전체 복구 훈련, 검증을 위한 격리된 복구 환경, 그리고 기술적 계층 못지않게 인적·프로세스 계층까지 엄격하게 시험하는 체계적인 도상 훈련(tabletop exercise)을 실시합니다.
테스트된 사고 대응 계획을 갖춘 조직은 훨씬 더 빠르게 복구합니다. 2025년, 일주일 이내에 완전히 복구한 랜섬웨어 피해 조직의 비율은 사상 최고치를 기록한 반면, 한 달 이상이 걸린 조직의 비율은 전년의 34%에서 **18%**로 떨어졌습니다.
리스크 책임자들에게 주는 교훈은 명확합니다. 테스트야말로 백업을 보유한 조직과 실제로 복구할 수 있는 조직을 가르는 기준입니다. 다운타임과 평판 손상으로 측정했을 때, 이 두 상태 사이의 비용 차이는 보통 자릿수 단위로 벌어집니다.
5. 격리와 네트워크 분리
백업 인프라는 결코 프로덕션 시스템과 동일한 네트워크 도메인을 공유해서는 안 됩니다.
현대의 모범 사례는 논리적 분리(별도의 VLAN, 전용 서브넷, 엄격한 방화벽 규칙, 마이크로 세그멘테이션)와 모든 백업 중 최소 한 벌에 대한 에어갭 또는 유사 에어갭 아키텍처를 결합합니다. 별도의 ID 공급자를 사용하는 클라우드 불변성, 오프라인 테이프 로테이션, 전용 복구 환경, 공유 인프라에서의 테넌시 격리는 모두 동일한 아키텍처 목표, 즉 단 하나의 침해로 인한 폭발 반경이 복구 계층까지 확장되지 않도록 보장한다는 목표에 기여합니다.
도메인 컨트롤러에 침투한 위협 행위자가 동일한 자격 증명으로 백업 저장소에 접근할 수 있다면, 여러분의 백업은 공격 표면과 분리된 것이 아니라 그 일부입니다.
"3-2-1": 여전히 중요한 이중화
다섯 가지 원칙을 기반으로 두더라도, 고전적인 3-2-1 계층은 여전히 필수적입니다.
- 모든 중요 데이터셋에 대한 복사본 3벌: 프로덕션 데이터에 더해 최소 두 개의 백업.
- 서로 다른 두 가지 미디어 또는 스토리지 플랫폼: 로컬 디스크와 클라우드, 또는 온프레미스 오브젝트 스토리지와 별도의 클라우드 공급자. 목적은 단일 기술 장애, 공급업체 장애, 또는 특정 유형의 공격 하나가 모든 복사본을 동시에 파괴할 수 없도록 하는 것입니다.
- 오프사이트 복사본 1벌: 주 사이트로부터 지리적으로 분리되어 있으며, 이상적으로는 다른 위협 도메인에, 필요한 경우 다른 규제 관할권에 위치해야 합니다.
이 규칙이 처음 만들어진 이후 달라진 것은 바로 그 _해석_입니다. 동일한 공급자의 두 클라우드 리전은 "서로 다른 두 가지 미디어"에 해당하지 않습니다. 프로덕션 어레이 옆에 놓인 SAN 상의 백업 볼륨은 실질적으로 "오프사이트"라고 할 수 없습니다. 현대 기업의 위협 모델링은 각 요건에 대해 더 엄격한 해석을 요구합니다.
"1-1": 불변성과 에어갭
바로 이 지점에서 이 프레임워크는 20세기의 원형과 가장 극명하게 갈라집니다.
첫 번째 **"1"**은 불변 복사본 한 벌을 요구합니다. 이는 스토리지 관리자를 포함해 누가 명령을 내리든 상관없이 보존 기간 내에는 변경하거나 삭제할 수 없는 데이터입니다. 일부 해석에서 두 번째 **"1"**은 오프라인 또는 에어갭 복사본 한 벌을 가리킵니다. 이를 하나의 통합된 계층으로 구현하든 두 개의 별도 복사본으로 구현하든, 아키텍처 원칙은 동일합니다. 최소한 하나의 데이터 복사본은 복구를 위해서는 접근 가능해야 하지만, 파괴를 위해서는 접근 불가능해야 합니다.
대규모 데이터 자산과 엄격한 목표 복구 시간(RTO)을 관리하는 조직의 경우, 이 계층은 빠른 복구를 위한 클라우드 기반 불변 스토리지와 최악의 시나리오에 대비한 더 깊은 계층의 에어갭 아카이브를 함께 조합하는 경우가 많습니다. 이 둘은 중복이 아니라 상호 보완적입니다.
"0": 검증되지 않은 백업에 대한 무관용
모든 백업을 검증합니다. 모든 복구를 테스트합니다. 모든 공백을 기록하고 메웁니다.
"0"은 이 프레임워크의 운영 규율 계층입니다. 이는 엄격함을 요구합니다. 자동화된 체크섬, 예정된 복구 검증, 백업 작업 메타데이터에 대한 이상 탐지(작업 크기의 갑작스러운 급증은 위협 행위자에 의한 암호화 사전 준비 단계를 나타낼 수 있습니다), 백업 관리 활동에 대한 행동 모니터링, 그리고 검증에 실패했을 때의 명확한 에스컬레이션 경로가 그것입니다.
데이터는 이러한 규율을 뒷받침합니다. 단순한 성공률뿐 아니라 백업 시스템의 텔레메트리까지 모니터링한 조직은 공격자의 활동을 더 일찍 탐지하고 사고를 더 빠르게 억제했습니다. 오류 제로는 겉치레용 지표가 아닙니다. 그것은 그 구분이 가장 중요한 순간에, 진짜 확신과 헛된 확신을 가르는 차이입니다.
이것이 기업 리스크 책임자에게 의미하는 것
여러분의 조직이 다른 위협 환경을 염두에 두고 설계된 백업 전략을 운영하고 있다면, 현재 가진 것과 필요한 것 사이의 간극은 더 이상 이론적인 문제가 아닙니다. 다음과 같은 재무적 현실을 생각해 보십시오.
- 랜섬웨어 사고는 전 세계적으로 약 19초마다 한 번씩 발생합니다.
- 2025년 평균 랜섬웨어 지불액은 약 100만 달러였으며, 여기에 평균 153만 달러의 복구 비용이 추가로 발생했습니다.
- 2025년 피해 조직의 64%는 지불을 거부했으며, 이는 사상 최고치입니다. 개선된 백업 아키텍처가 이들에게 신뢰할 만한 대안을 제공했기 때문입니다. 나머지 36%에게는 그런 선택지가 없었습니다.
규제 산업 분야에서 운영되거나 복잡한 하이브리드 자산을 관리하는 기업의 경우, 이 계산은 훨씬 더 첨예합니다. 중대한 데이터 손실은 이제 SEC 사이버 공시 규정, GDPR, DORA, 그리고 계속 늘어나는 업종별 프레임워크에 따라 직접적인 보고 의무를 수반합니다. 복구 불가능한 사고의 비용은 더 이상 단순히 운영상의 문제가 아닙니다. 그것은 평판, 규제, 그리고 점점 더 고위 경영진 개인의 문제가 되고 있습니다.
피보나치 법칙을 도입한다고 해서 인프라를 처음부터 다시 구축해야 하는 것은 아닙니다. 필요한 것은 정직한 아키텍처 평가, 명확한 원칙 체계에 따른 우선순위별 개선, 그리고 백업 보안을 조달 항목이 아닌 통합된 규율로 다루겠다는 거버넌스 차원의 의지입니다.
BackupSec가 기여하는 지점
BackupSec는 기업 팀이 백업 플랫폼을 교체하지 않고도 백업 보안을 관찰 가능하고, 자문 가능하며, 입증 가능하게 만듦으로써 위에서 설명한 원칙에 따라 백업 환경을 운영할 수 있도록 지원합니다.
저희의 접근 방식은 세 가지 계층을 결합하며, 각 계층은 피보나치 법칙의 서로 다른 공백을 해결합니다.
- ZeroMON은 전체 백업 자산에 대한 지속적인 가시성을 제공합니다. 실시간 작업 추적, 자동화된 보안 점검, 구성 변경(configuration drift)에 대한 포렌식 감사 추적, 원클릭 컴플라이언스 보고서를 갖춘 Veeam 지원 모니터링입니다. 이는 프레임워크의 "0 오류" 요건을 단순한 지향점에서 실질적인 증거로 전환하는 운영 계층입니다.
- ZeroTAM은 백업 아키텍처, 용량 계획, 랜섬웨어 복구 전략, 위기 대응에 대한 전담 전문가 자문을 제공합니다. 이는 대부분의 기업이 자사 백업 환경이 실제로 무엇을 말해주고 있는지 해석하기 위해 필요로 하는 인적 계층입니다.
- ZeroPEN은 실제 공격자가 하듯이 여러분의 백업 인프라를 침투 테스트합니다. 관리 플레인, 접근 통제, 불변성 설정, 격리 태세를 표적으로 삼은 뒤, 실제 복구 시나리오를 실행하여 여러분이 깨끗하고 완전하게, 그리고 명시된 RTO 이내에 복구할 수 있는지를 검증합니다.
BackupSec는 온프레미스에 배포되며, 읽기 전용 API 접근을 통해 여러분의 백업 애플리케이션에 연결되고, 백업 데이터를 여러분의 환경 밖으로 절대 이동시키지 않습니다. 레거시 3-2-1 아키텍처를 현대화하고 있든, 현재의 3-2-1-1-0 구현을 최신 위협 모델에 맞춰 검증하고 있든, 감사인과 이사회에 복구 준비 상태를 입증하고 있든, 이 세 계층으로 이루어진 접근 방식은 프레임워크가 요구하는 가시성, 가이드, 증거를 기업 팀에 제공하도록 설계되었습니다.
BackupSec와 백업 보안 태세에 대해 상담하기 →
귀사의 백업 보안 태세를 백업 보안의 피보나치 법칙에 비추어 평가할 준비가 되셨습니까? BackupSec에 문의하기 →
