
미국 백악관이 정부의 철저한 통제 아래 검증된 민간 보안 기업을 투입해 해외 사이버 범죄 조직을 감시하고 직접 교란하는 전례 없는 공세 프로그램을 전격 가동했다.
트럼프 대통령이 지난 8월 12일 공식 서명한 이번 지침은 사이버 기반의 초국가 범죄 조직을 상대로 민간의 기술력을 동원한 감시 및 효과 작전을 수행하도록 명시했다.
하지만 정찰총국 등 국가 기관의 직접적인 지휘를 받는 북한 해킹 조직이 작전 표적 정의에 들어맞는지는 문서에 적시되지 않아 정책적 공백이 발생했다는 지적이 나왔다.
민간의 기동성을 활용해 적대 세력을 압박하겠다는 야심 찬 의도와 달리, 실제 공격 주체를 법적으로 분류하는 작업에서부터 적잖은 제도적 마찰이 불거지고 있다.
민간 역량 활용과 표적 정의를 둘러싼 법적 마찰

피해 기업이 수집한 위협 정보를 넘겨받은 민간 참여 업체가 국가조정센터에 공세 작전안을 제안하면, 정부가 이를 심사해 승인하는 민관 합동 체계가 닻을 올렸다.
민간 기업이 단독으로 외국 서버를 타격할 수는 없으며, 법무부와 국토안보부의 엄격한 승인과 감독 아래 미국 법률 및 국제 의무를 철저히 준수하도록 못 박았다.
일반적인 랜섬웨어 조직과 달리 북한 해킹 그룹은 외화벌이 범죄를 저지르면서도 국가 배후 세력의 지시를 받기에 범죄 조직과 군사 작전의 경계선에 걸쳐 있다.
만약 북한 조직을 단순 사이버 범죄 집단으로 간주해 타격할 경우, 외국의 국가 기관을 직접 겨냥한 군사적 행동으로 번져 외교적 파장을 낳을 위험이 존재한다.

가상자산과 금융망은 물론 방산업체 연구 기밀까지 광범위하게 위협받는 한국 입장에서도 미국의 새 작전망이 북한을 확실히 포괄할 수 있는지가 중대한 과제로 꼽힌다.
국내 기업이 입은 피해 자료를 미국 민간 회사의 공세 작전으로 연결하려면 정보의 소유권과 비밀 등급, 한미 수사기관 간의 법적 조율을 먼저 완결해야 한다.
백악관이 북한 조직을 문서에 직접 명시하지 않았다고 해서 이들을 법적으로 면책하거나 미국 정부의 기존 독자 제재 권한까지 완전히 배제한 것은 결코 아니다.
오작동과 권한 남용에 따른 책임을 묻기 위해 참여 기업에 최소 100만 달러의 보증금을 예치하도록 요구하는 등 강력한 안전장치도 마련해 두었다.
60일의 유예와 실효성 검증의 분수령

백악관은 향후 60일 이내에 참여 기업의 보안 요건과 세부 표적 식별 기준, 감시 및 차단 작전 승인 절차를 망라한 구체적인 운영 지침을 마련하도록 지시했다.
민간 업체가 접수한 공세 작전안 중 실제로 승인을 통과한 비율과 금전 탈취 조직의 명확한 분류 기준이 공개되어야 제도의 실질적인 성패를 가늠할 수 있다.
국가 지휘를 받는 지능형 해킹 그룹을 효과적으로 압박하기 위해서는 민간의 신속한 공격 기술보다 다국적 동맹과의 긴밀한 표적 공조가 선행되어야 한다.
새롭게 도입될 60일 뒤의 세부 지침에서 국가 배후 해킹 세력에 대한 명확한 대응 기준을 담아낼 수 있을지가 이번 공세 작전의 대북 실효성을 좌우할 전망이다.



















