연방 정부는 수십 년 동안 닫혀 있던 문을 열고 있습니다. 바로 민간 기업이 방어에만 머무르지 않고, 해커들에게 공격적으로 맞대응할 수 있도록 허용하는 것입니다. 트럼프 행정부의 새로운 정책에 따라, 심사를 거친 보안 업체들은 곧 미국인을 온라인에서 노리는 해외 범죄 네트워크를 상대로 미국 민간 사이버 작전을 수행할 수 있는 승인을 받게 될 수 있습니다. 이는 법원의 허가 없이 민간 주체가 공격적 조치를 취하는 것을 금지해 온 수십 년간의 정책을 뒤집는 변화입니다.
Summary
핵심 요약
- 2026년 8월 13일자 국가안보 대통령 각서(NSPM)는 국가조정센터(NCC)에 심사를 거친 민간 업체들이 해외 사이버 범죄자들을 상대로 공격적 사이버 작전을 수행할 수 있도록 하는 프로그램을 구축하라고 지시합니다.
- 대상에 포함될 수 있는 것은 랜섬웨어 조직, 섹스토션(성 착취 협박) 계획, 피싱 캠페인, 금융 사기 조직, 초국가적 범죄 조직과 연계된 사칭(사기) 스캠 등입니다.
- 참여 기업은 법무부와 국토안보부의 승인을 받아야 하며, 엄격한 기술·신원 심사 기준을 충족해야 하고, 비준수 시 몰수되는 100만 달러의 에스크로 예치금을 납부해야 합니다.
- 작전에는 스파이웨어 배포, 암호화를 통한 시스템 잠금, 분산 서비스 거부(DDoS) 공격 등이 포함될 수 있지만, 인명 피해나 중대한 부상, 국제법상 “무력 사용” 수준에 이르는 행위를 초래해서는 안 됩니다.
- 법무부와 국토안보부는 프로그램이 실제로 어떻게 운영될지에 대한 세부 사항을 60일 이내에 제시해야 합니다.
미국 정부, 민간 부문에 공격적 사이버 작전 권한 부여
워싱턴은 처음으로 민간 기업이 연방 정부의 승인을 받아 해외 해커들에게 반격을 가하도록 초대하고 있으며, 이들을 순수 방어 역할에만 국한하지 않고 있습니다. 도널드 트럼프 대통령이 서명한 이 각서는 국토안보 태스크포스 산하에 있는 국가조정센터에 이러한 작전을 위한 공식 프로그램을 구축하라고 지시하며, 감독 권한은 법무부와 국토안보부가 나누어 맡도록 하고 있습니다.
이 정책은 국경을 넘나드는 초국가적 범죄 조직을 정조준하고 있습니다. 각서는 이들을 다른 정부의 공식 기관이 아닌 상태에서 미국 정부, 미국인, 또는 미국의 이익을 상대로 사이버 기반 범죄를 저지르는 외국 단체로 정의합니다. 명령과 함께 공개된 팩트시트는 랜섬웨어 운영자, 섹스토션 계획, 피싱 캠페인, 금융 사기 조직, 사칭 스캠 등을 참여 업체들이 공격할 수 있는 합법적 표적으로 명시합니다. 백악관 팩트시트에 인용된 수치에 따르면, 미국 소비자들은 2025년 한 해에만 208억 달러가 넘는 금액을 사이버 기반 범죄로 잃은 것으로 보고했으며, 이는 왜 당국이 전통적인 법 집행 수단을 넘어선 대응을 모색하는지를 잘 보여줍니다.
이 사안이 단순한 정책 문구를 넘어 왜 중요한가요? 이는 국경을 넘는 사이버 범죄에 맞서는 미국의 구조적 접근 방식을 바꾸는 조치이기 때문입니다. FBI 수사, 제재, 외교적 압박에만 의존하는 대신, 정부는 이제 민간 부문의 전문성을 국경 밖에서 사실상 처벌 없이 활동해 온 범죄 네트워크에 맞서는 최전선 무기로 자리매김시키고 있습니다.
참여 요건과 작전상의 제약
아무 보안 업체나 참여할 수 있는 것은 아닙니다. 참여를 희망하는 업체는 정식 계약을 체결하기 전에 법무부와 국토안보부가 공동으로 운영하는 심사 절차를 통과해야 하며, 진입 장벽은 의도적으로 높게 설정되어 있습니다.
심사, 기준, 그리고 100만 달러 에스크로
각서는 참여 기업이 충족해야 할 최소 기준을 제시하고 있으며, 여기에는 기술적 숙련도, 사이버 작전 분야의 입증된 실적, 시설 보안, 인력 신원 조회, 역량, 신뢰성 등이 포함됩니다. 프로그램 집행 이사들은 국토안보위원회와 협력하여, 승인을 내리기 전에 특정 업체의 역량에 대해 “높은 신뢰도”를 갖는다는 것이 구체적으로 무엇을 의미하는지 결정하게 됩니다.
재정적 측면에서도 위험은 상당합니다. 기업들은 최소 100만 달러를 에스크로 계좌에 예치해야 하며**, 계약 조건을 위반할 경우 이 돈은 몰수됩니다. 또한 업체들은 승인된 한도를 초과하는 활동, 특히 미국 시민이나 미국 내 시스템을 우발적으로 표적으로 삼는 행위를 감지할 경우 즉시 작전을 중단하고 NCC에 통보해야 합니다. 이러한 안전장치는 공격 작전이 국내 네트워크로 빗나가 우군 피해를 초래하는 상황을 방지하기 위한 것입니다.
허용되는 사이버 작전과 법적 한계
이 프로그램은 공격적인 디지털 전술과 현실 세계의 피해를 초래할 수 있는 행위 사이에 명확한 경계를 긋고 있습니다. 승인된 업체들은 각서에서 사이버 감시 작전(Cyber Surveillance Operations)과 사이버 효과 작전(Cyber Effects Operations)이라고 부르는 활동을 수행할 수 있으며, 이 용어는 상당히 폭넓은 공격 도구 사용을 허용하는 여지를 남겨둡니다.
허용되는 것과 금지되는 것
각서의 문구에 따르면, 기업들은 스파이웨어를 배포하거나, 암호화를 사용해 범죄 조직이 자체 시스템에 접근하지 못하도록 잠그거나, 표적의 인프라를 교란하기 위한 분산 서비스 거부(DDoS) 공격을 수행할 수 있습니다. 지금까지 정부는 일반적으로 법원의 승인 없이 민간 부문이 이러한 유형의 공격적 조치를 취하는 것을 금지해 왔기 때문에, 이번 변화는 주목할 만합니다.
그러나 허용 범위에는 분명한 상한선이 있습니다. 작전은 각서에서 “중대한 결과(Critical Outcomes)”라고 부르는 상황을 초래해서는 안 되며, 여기에는 인명 피해, 중대한 부상, 그리고 국제법상 무력 사용 또는 무력 공격으로 간주될 수 있는 행위가 포함됩니다. 이러한 제약은 해킹 보복 작전이 무력 충돌에 가까운 수준으로 격화되는 것을 막기 위한 것으로, 동시에 그동안 정부 기관에만 허용되던 도구를 민간 주체에게 넘겨주는 조치이기도 합니다.
향후 일정
현재는 틀만 마련된 상태이며, 실제 운영 방식은 아직 구체화되는 중입니다. 법무부와 국토안보부는 프로그램이 일상적으로 어떻게 작동할지, 계약은 어떻게 구조화될지, 감독은 실제로 어떻게 집행될지를 포함해 세부 사항을 정의할 60일의 기간을 부여받았습니다.
인센티브를 둘러싼 전문가들의 회의론
독립 보안 연구원 케빈 비몬트(Kevin Beamont)는 개념의 일부에는 긍정적인 반응을 보이면서도, 실제 운영 방식에 대해 현실적인 우려를 제기했습니다. 그는 “랜섬웨어 조직을 해킹하는 아이디어에는 분명히 장점이 있고, 실제로 이미 그런 일은 벌어지고 있다(어떻게 아는지는 묻지 말라)”고 말하면서, “올바른 인센티브가 반드시 갖춰져야 한다”고 덧붙였습니다.
비몬트는 더 나아가 업계에서 자신이 관찰해 온 패턴을 지적했습니다. “지난 5년 동안 랜섬웨어와 싸우면서 제가 겪은 가장 큰 문제는, 민간 사이버 기업들이 사실상 아무것도 바뀌지 않도록 로비를 해왔다는 점입니다. 많은 회사들이 이로 인해 막대한 수익을 올렸기 때문에, 그들에게 이를 막을 책임을 맡기는 것은 다소 낙관적으로 보입니다.”
이러한 긴장은 이번 이니셔티브 전반을 관통하는 핵심 질문으로 이어집니다. 사이버 범죄의 지속성에서 이익을 얻는 기업들에게 공격 역량을 넘겨주는 것은, 겉으로는 강경해 보이지만 실제로는 인센티브 구조가 바뀌지 않는 한 성과를 내기 어려운 프로그램을 만들 수 있습니다. 향후 몇 주 안에 법무부와 국토안보부가 최종 규정을 마련하면서 얼마나 충분한 책임성을 내재화하느냐에 따라, 이번 미국 민간 사이버 작전의 새 장이 초국가적 해킹 네트워크를 실질적으로 교란하는 계기가 될지, 아니면 또 하나의 위탁 관료주의 층에 그칠지가 결정될 가능성이 큽니다.
FAQ
새 프로그램 하에서 민간 기업이 표적으로 삼을 수 있는 사이버 범죄 조직의 유형은 무엇인가요?
민간 기업은 랜섬웨어, 섹스토션, 피싱, 금융 사기, 사칭 스캠에 관여하는 해외 초국가적 범죄 조직을 표적으로 삼을 수 있습니다.
민간 보안 업체가 수행하는 사이버 작전에는 어떤 제한이 있나요?
작전은 인명 피해나 중대한 부상을 초래해서는 안 되며, 국제법상 무력 사용으로 간주되어서도 안 되고, 미국 법률과 감독 규정을 준수해야 합니다.
공격적 사이버 프로그램에 참여할 민간 보안 업체는 어떻게 선정되나요?
업체는 법무부와 국토안보부의 심사와 승인을 받아야 하며, 기술 및 보안 기준을 충족하고, 100만 달러의 에스크로를 예치해야 합니다.
이 프로그램에 대한 구체적인 운영 절차는 언제 공개되나요?
법무부와 국토안보부는 각서 발효일로부터 60일 이내에 프로그램의 세부 사항을 정의해야 합니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”새 프로그램 하에서 민간 기업이 표적으로 삼을 수 있는 사이버 범죄 조직의 유형은 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”민간 기업은 랜섬웨어, 섹스토션, 피싱, 금융 사기, 사칭 스캠에 관여하는 해외 초국가적 범죄 조직을 표적으로 삼을 수 있습니다.”}},{“@type”:”Question”,”name”:”민간 보안 업체가 수행하는 사이버 작전에는 어떤 제한이 있나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”작전은 인명 피해나 중대한 부상을 초래해서는 안 되며, 국제법상 무력 사용으로 간주되어서도 안 되고, 미국 법률과 감독 규정을 준수해야 합니다.”}},{“@type”:”Question”,”name”:”공격적 사이버 프로그램에 참여할 민간 보안 업체는 어떻게 선정되나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”업체는 법무부와 국토안보부의 심사와 승인을 받아야 하며, 기술 및 보안 기준을 충족하고, 100만 달러의 에스크로를 예치해야 합니다.”}},{“@type”:”Question”,”name”:”이 프로그램에 대한 구체적인 운영 절차는 언제 공개되나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”법무부와 국토안보부는 각서 발효일로부터 60일 이내에 프로그램의 세부 사항을 정의해야 합니다.”}}]}
이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

