18.218.61.16
18.218.61.16
close menu
KCI 등재
비국가 행위자의 사이버오퍼레이션에 대한 국가책임법상 귀속: 북한의 사례를 중심으로
Attribution of Cyber Operations by Non-State Actors under the Law of State Responsibility: With a Focus on the Cases of North Korea
박노형 ( Nohyoung Park ) , 박주희 ( Joohee Park )
고려법학 93권 1-38(38pages)
DOI 10.36532/kulri.2019.93.1
UCI I410-ECN-0102-2019-300-001388323

사이버공간에서의 국제법의 적용 가능성은 2013년 ‘정보안보에 관한 UNGGE’가 국제법 및 UN헌장의 국가에 의한 정보통신기술(ICTs)의 이용, 즉 사이버공간의 이용에 대한 적용을 권고한 이후 UN 등 국제사회에서 인정되고 있다. 사이버공간의 초연결성과 익명성 등의 특성으로 사이버공간에서 또는 사이버공간을 통하여 악의적으로 활동하는 자를 찾아서 그 자의 행위를 국가에 귀속시키는 데 많은 어려움이 발생한다. 단순히 국가의 사이버기반시설로부터 사이버오퍼레이션이 개시되었다는 것을 근거로 해당 사이버오퍼레이션을 그 국가에 귀속시킬 수 없기 때문이다. 네트워크로 연결되어 있는 사이버 기반시설은 ‘비국가 행위자’(non-State actor)가 탈취하기 쉽고, 사이버오퍼레이션에 관여하는 자들은 실제 스푸핑의 일환으로 의도적으로 특정 국가가 해당 사이버오퍼레이션의 배후에 있는 것 같은 흔적을 남겨놓는다. 특히, 사이버오퍼레이션의 속도나 파급력을 고려했을 때 악의적 사이버오퍼레이션에 신속하게 대응할 필요가 있으나, 귀속의 문제로 인해 대응에 어려움이 발생한다. 마침 2014년 발생한 소니픽처스 해킹, 2016년 발생한 방글라데시 중앙은행 해킹 및 2017년 발생한 워너크라이 랜섬웨어 공격을 비롯한 미국을 대상으로 수행된 비국가 행위자의 악의적 사이버오퍼레이션에 대한 미국 연방수사국(FBI)의 2018년 공소 제기는 사이버오퍼레이션의 국가책임에 있어서 귀속(attribution)의 문제에 관하여 시사하는 바가 크다. 국가책임에 있어서 귀속에 관하여 FBI는 이미 2014년 12월 첫째, 소니픽처스 해킹에 이용된 맬웨어의 분석, 둘째, 소니픽처스 해킹에 이용된 기반시설과 이전에 북한과 직접적으로 관련되었던 악의적 사이버오퍼레이션 사이의 상당한 중복성, 셋째, 소니픽처스 해킹에 사용된 기법이 2013년 한국의 은행 및 방송사를 상대로 북한이 수행한 사이버오퍼레이션과 상당히 유사하다는 점 등을 근거로 북한이 소니픽처스 해킹에 책임이 있다고 발표하였다. 이러한 배경에서 2018년 6월 미국 FBI가 소니픽처스 해킹을 포함한 일련의 악의적 사이버오퍼레이션의 공모자들을 대상으로 제기한 공소장은 악의적 사이버오퍼레이션의 행위자를 찾아내어 특정 국가에 귀속시키는 단계 및 근거를 확인해보는데 중요한 사례가 된다. 요컨대, 조선엑스포는 소프트웨어 등을 제공하는 기업이지만, 북한 정부의 해킹조직인 110호 연구소와 연계된 보조 조직으로 북한 정부의 지시를 받는 실체로 확인되었다. 국가의 보조자(auxiliary)로 기능하는 비국가 행위자는 해당 국가의 지시에 따라 행동하는 것으로 볼 수 있다. 국가가 사실상 지시한 비국가 행위자의 행위는 해당 국가에 귀속되므로 소니픽처스 해킹은 북한에 귀속되는 것이다. 본 논문은 사이버오퍼레이션의 국제법상 국가 귀속의 문제를 다루고, 2014년 소니픽처스 해킹, 2016년 방글라데시 중앙은행 해킹 및 2017년 워너크라이 랜섬웨어 공격의 북한에 대한 사실상의 귀속 문제를 검토하며, 비국가 행위자 행위를 국가에 귀속시키는 문제에 관하여 동 사례들이 시사하는 바를 검토한다.

A possibility of applying international law to cyberspace was agreed by the 3rd UNGGE in information security in 2013, and then it was continually endorsed internationally. Due to connectedness and anonymity in cyberspace, however, it would be difficult to find those having done malicious cyber operations and attribute those or their activities to a certain State. It would be difficult to attribute such cyber operations to a certain State from a mere fact that a certain cyber operation was launched from that State. In addition, non-State actors are likely to exploit cyber infrastructure connected through networks, and those involved in cyber operations may leave certain traces intentionally implying another State or entity is to be blamed for their own cyber operations. There is a good need to deal with those malicious cyber operations, given the speed and resulting effects of cyber operations, but attribution is still a difficult matter. The US DoJ's complaint made in 2018 against malicious cyber operations directed at the US including Sony Pictures hacking is meaningful for understanding an issue of attributing cyber operation in State responsibility. In December 2014 the FBI already declared that North Korea was responsible for Sony Pictures hacking on the basis of the following reasoning: first, the analysis of the malware used in Sony Picture hacking; second, the overlapping between the infrastructure used for Sony Picture hacking and the previous malicious cyber operations directly related to North Korea; third, the method used in Sony Pictures hacking is very similar to those cyber operations done by North Korea towards those banks and broadcasting companies in the ROK. In this respect the complaint by the FBI against malicious cyber operations including Sony Pictures hacking in 2018 must be a good resource in ascertaining both finding those who did a series of malicious cyber operations and attributing those to a certain country, here North Korea. For example, Chosun Expo is a private company doing business like supplying software, but it was found to be affiliated to Lab 101 which is a hacking element of North Korean government. The action done by non-State actors, here Park and Chosun Expo, which were instructed by a State is to be attributed to the latter State, here North Korea. The attribution of cyber operations under international law, factual attribution of malicious cyber operations targeting the US including Sony Pictures hacking to North Korea, and any implications of those cyber operations for the matter of attribution of non-State actors are discussed accordingly.

Ⅰ. 서론
Ⅱ. 사이버오퍼레이션의 국가책임법상 국가 귀속
Ⅲ. 비국가 행위자의 사이버오퍼레이션에 대한 북한 귀속의 사례
Ⅳ. 결론
[자료제공 : 네이버학술정보]
×