월요일 아침에 노트북을 열었더니 모든 파일 이름이 알아볼 수 없는 문자로 바뀌어 있고, 바탕화면에는 몸값 요구서가 놓여 있으며, 암호화폐로 5만 달러를 요구하는 72시간 카운트다운이 표시되어 있다고 상상해 보라. 회계 파일, 고객 목록, 급여 기록, 5년치 세금 신고서 — 전부 암호화되어 있다. 공격자는 사무실 컴퓨터에 연결되어 있던 외장 하드 드라이브까지 찾아내 그것도 암호화했다. 이것은 드문 재앙이 아니다. Verizon의 2025 데이터 유출 조사 보고서(Data Breach Investigations Report)에 따르면 조사관들이 검토한 침해 사고 중 44%에 랜섬웨어가 관련되어 있었으며, 소규모 비즈니스는 공격자들이 여러분의 방어가 더 얇고 사고 대응 팀을 상시 고용하지 않는다는 것을 알고 있기 때문에 정확히 그 피해 범위 안에 들어간다.
대부분의 사업주가 놓치는 부분이 있다. 백업을 가지고 있는 것과 복구할 수 있는 것은 다르다. 3,400개 조직을 대상으로 한 Sophos의 랜섬웨어 현황 2025(State of Ransomware 2025) 설문 조사에 따르면 랜섬웨어 피해자 중 단 54%만이 백업을 통해 데이터를 복구했다 — 6년 만에 최저치다 — 왜냐하면 현대의 랜섬웨어는 자신을 드러내기 전에 접근 가능한 백업을 의도적으로 찾아내 암호화하기 때문이다. 지불한 몸값을 제외한 평균 복구 비용은 153만 달러였다. 같은 네트워크에 있고, 같은 로그인 아래에 있으며, 1년 동안 테스트되지 않은 백업은 안전망이 아니다. 그것은 희망일 뿐이다.
해결책은 현대적으로 업그레이드된 수십 년 된 원칙이다. 바로 3-2-1 백업 규칙이며, 랜섬웨어 시대를 위해 3-2-1-1-0으로 확장된다. 이 글에서는 각 숫자가 무엇을 의미하는지, CISA가 소규모 비즈니스에 실제로 권장하는 것이 무엇인지, 그리고 백업을 가정에서 보증으로 바꿔주는 월간 복원 테스트를 살펴본다.
인벤토리부터 시작하라: 이것 없이는 운영할 수 없는 것은 무엇인가?
소규모 비즈니스 백업을 위한 CISA의 첫 단계는 소프트웨어를 구매하는 것이 아니라, 이것 없이는 비즈니스를 운영할 수 없는 것을 식별하는 것이다. 백업은 예산과 관심 측면에서 유한하므로 가장 중요한 자산을 먼저 보호하라:
- 재무 기록: 총계정원장, 청구 이력, 급여 기록, 은행 명세서, 세금 신고서. 이것을 잃으면 운영이 멈출 뿐만 아니라 세금 신고나 감사 생존이 불가능해질 수 있다.
- 고객 및 운영 데이터: 고객 목록, 계약서, 진행 중인 프로젝트 파일, 공급업체 계약, 가격 기록.
- 시스템 구성: 이메일 아카이브, 웹사이트 콘텐츠와 데이터베이스, POS 구성, 그리고 비밀번호 관리자에 저장된 자격 증명(그 자체의 비상 백업도 계획에 한 줄을 차지할 자격이 있다).
- 법률 및 규정 준수 문서: 설립 문서, 라이선스, 보험 증권, 직원 기록.
목록을 적고, 각 항목이 현재 어디에 있는지 기록하고, 손실이 얼마나 고통스러울지에 따라 순위를 매겨라. 그 순위가 나머지 모든 것을 좌우한다: 백업 빈도, 보존 기간, 그리고 각 범주가 얼마나 빨리 다시 온라인에 복귀해야 하는지.
3-2-1 규칙 해부
3-2-1 규칙은 CISA가 권장하는 기준선이며, 각 숫자는 그것을 건너뛴 기업을 죽인 특정 실패 모드 때문에 존재한다:
3 — 중요한 파일의 사본을 세 개 유지하라. 하나는 실시간 작업 사본이다. 나머지 둘은 백업이다. 백업 두 개는 과잉처럼 들리지만, 주 드라이브가 고장 난 바로 그 주에 유일한 백업 드라이브가 수명을 다해 죽는 날까지는 그렇다. 독립적인 실패는 특히 같은 시기에 구매한 하드웨어의 경우 직관이 시사하는 것보다 더 자주 함께 발생한다.
2 — 두 가지 다른 유형의 저장 매체를 사용하라. 예를 들어 외장 하드 드라이브와 클라우드 스토리지, 또는 NAS(네트워크 연결 스토리지) 장치와 클라우드. 서로 다른 매체는 서로 다르게 실패한다: 전력 서지는 사무실의 모든 회전 디스크를 죽일 수 있지만, 사외 클라우드 사본은 건드릴 수 없다. 클라우드 제공업체의 장애는 책상 서랍 속 드라이브를 건드릴 수 없다. 매체 다양성은 상관된 실패에 대한 보호다.
1 — 하나의 사본을 사업장에서 떨어진 오프사이트에 보관하라. 화재, 홍수, 도난, 심지어 서버실 위의 터진 수도관도 모든 사본이 같은 건물에 있다면 사본이 몇 개인지 신경 쓰지 않는다. 클라우드 백업은 대부분의 소규모 비즈니스에 가장 쉬운 오프사이트 사본이다; 두 번째 장소에 보관하는 교체용 외장 드라이브도 효과가 있다.
일정에 따라 자동으로 실행되는 솔루션을 선택하라. 수동 백업은 헬스장 새해 결심이 실패하는 방식으로 실패한다 — 처음 2주 동안은 확실히 지키다가, 그 후에는 결코 지키지 않는다. 중요한 데이터의 자동 일일 백업, 저장 공간을 감당할 수 있다면 주간 전체 시스템 이미지가 소규모 운영에 합리적인 기본값이다.
랜섬웨어 시대의 업그레이드: 3-2-1-1-0
고전적 규칙은 백업을 특별히 표적으로 삼는 랜섬웨어보다 앞선다. 두 가지 추가 사항이 그 격차를 메운다:
추가된 1 — 하나의 불변(immutable) 또는 에어갭(air-gapped) 사본. 불변이란 한 번 쓰면 변경 불가능하다는 뜻이다: 백업은 보존 기간 동안 관리자 계정으로도 변경하거나 삭제할 수 없다. 에어갭이란 네트워크에서 물리적 또는 논리적으로 분리되었다는 뜻이다 — 매 백업 후 분리하는 드라이브, 테이프 매체, 또는 객체 잠금(object-lock)이 활성화되고 별도 자격 증명을 가진 클라우드 스토리지. CISA의 랜섬웨어 지침은 이 점을 명확히 한다: 오프라인 백업을 유지하고, 암호화하고, 불변으로 만들어라. Sophos 데이터는 그 이유를 보여준다: 백업이 손상된 조직은 온전한 사본을 가진 조직보다 훨씬 느리게 복구했다. 백업 콘솔이 다른 모든 것과 같은 자격 증명으로 로그인한다면, 공격자가 그것도 장악했다고 가정하라 — 백업 자격 증명을 자체 강력한 비밀번호와 다중 인증으로 격리하라.
0 — 복원 검증에서 오류 제로. 한 번도 복원된 적 없는 백업은 보호가 아니라 가설이다. 손상된 아카이브, 분실한 암호화 키, 잘못된 폴더의 백업, 만료된 클라우드 자격 증명 — 이 모든 것은 일상적으로 필요의 순간에만 발견된다. 0이란 모든 예약된 백업이 깨끗하게 완료되고 모든 예약된 복원 테스트가 성공하며 결과가 기록된다는 뜻이다.
알기 쉬운 RPO와 RTO
CISA의 것을 포함해 모든 진지한 백업 가이드에 등장하는 두 가지 계획 용어가 있다. 들리는 것보다 단순하다:
- 복구 시점 목표(RPO, Recovery Point Objective) — 시간으로 측정되는, 감당할 수 있는 데이터 손실량. 매일 밤 백업한다면 RPO는 대략 24시간이다: 금요일 오후의 장애는 금요일 작업을 잃게 한다. 하루치 청구서와 주문을 잃는 것이 용납될 수 없다면 더 잦은 백업이 필요하다. 백업 빈도를 각 데이터 범주가 변하는 속도에 맞춰라.
- 복구 시간 목표(RTO, Recovery Time Objective) — 얼마나 빨리 다시 가동해야 하는지. 시스템을 재구축하는 동안 비즈니스가 3일간의 수작업 임시 방편으로 버틸 수 있는지, 아니면 POS와 이메일이 4시간 이내에 가동되어야 하는지? 여러분의 RTO는 값싼 "주말 동안 클라우드에서 모든 것을 다운로드" 계획으로 충분한지, 아니면 로컬 사본과 연습된 절차가 필요한지를 결정한다.
일괄 정책 하나가 아니라 인벤토리에서 각 데이터 범주별로 두 숫자를 설정하라. 재무 기록은 24시간 RPO와 당일 RTO를 요구할 수 있고, 보관된 마케팅 자산은 훨씬 느슨한 목표를 견딜 수 있다. 매년 숫자를 재검토하라 — 예약된 복구 테스트가 CISA가 그것을 개선하라고 권장하는 바로 그 순간이다.
대부분의 사업주가 결코 실행하지 않는 복원 테스트
이것은 전체 백업 원칙에서 가장 지렛대 효과가 큰 단일 항목이며, 거의 아무도 하지 않는 것이다. CISA는 팀이 데이터를 완전히 그리고 부분적으로 복원할 수 있고, 최소 7일 동안 데이터를 롤백할 수 있도록 백업 절차를 테스트하라고 권고한다 — 왜냐하면 랜섬웨어는 종종 며칠 동안 탐지되지 않고 잠복하며 파일을 조용히 암호화하고, 그것이 좋은 사본 위에 백업되기 때문이다. 이미 암호화된 파일의 어제 백업을 복원하는 것은 아무것도 복구하지 못한다.
소규모 비즈니스를 위한 실용적인 월간 훈련:
- 테스트 대상을 선택하라 — 실제 파일의 단일 폴더, 절대 실시간 시스템은 아니다. 별도의 위치에 복원하라.
- 내용을 검증하라 — 파일을 열어라. 파일이 온전하고, 백업 날짜 기준으로 최신이며, 잊어버린 비밀번호나 복호화 키를 찾지 않고도 읽을 수 있는지 확인하라.
- 과정의 시간을 재라 — 부분 복원에 걸리는 시간을 기록하고 전체 복원으로 추산하라. RTO와 비교하라. 계산이 맞지 않으면 계획도 맞지 않는다.
- 분기마다 전체 복원을 테스트하라 — 백업에서 완전한 머신 하나 또는 완전한 클라우드 워크스페이스 하나를 재구축하라. 여기서 누락된 드라이버, 백업되지 않은 구성, "이메일 아카이브를 잊었다"가 드러난다.
- 7일 롤백을 확인하라 — 최소 일주일 전 버전이 존재하고 복원 가능한지 검증하라, 그래야 느리게 타오르는 감염이 오염된 사본만 남기는 일이 없다.
- 모든 것을 문서화하라 — 누가 테스트를 실행했는지, 무엇이 복원되었는지, 얼마나 걸렸는지, 무엇이 고장 났는지. 기록을 그것이 설명하는 재난에서도 살아남을 장소에 보관하라.
그런 다음 팀을 훈련시켜라. 사업주의 머릿속에만 존재하는 백업 계획은 사업주가 연락 불가능해지는 날 실패한다. 절차를 기록하라 — 백업이 어디에 있는지, 복원을 어떻게 시작하는지, 누구에게 연락할지 — 그리고 최소 한 명의 다른 사람이 그것을 실행할 수 있게 하라.
계속 나타나는 다섯 가지 백업 실수
실수 1: 클라우드 동기화를 백업으로 취급하는 것. Dropbox, Google Drive, OneDrive는 동기화한다 — 랜섬웨어가 로컬 파일을 암호화하면 암호화된 버전이 몇 분 안에 클라우드로 동기화되어 좋은 사본을 덮어쓴다. 동기화 서비스는 보통 버전 기록을 유지하므로 도움이 되지만, 짧은 보존 기간에 느리게 타오르는 감염이 더해지면 깨끗한 버전이 남지 않는다. 동기화는 편의다; 실제 보존 정책을 갖춘 버전 관리 백업이 보호다. 둘 다 사용하라.
실수 2: 백업 드라이브를 연결된 채로 두는 것. 사무실 PC에 영구히 꽂혀 있는 외장 드라이브는 오프라인 사본이 아니다 — 두 번째 희생자다. 랜섬웨어는 당연하게도 연결된 드라이브를 열거한다. 드라이브를 교체하고 분리하거나, 불변 클라우드 스토리지를 사용하라.
실수 3: 암호화 없이 백업하는 것. 암호화되지 않은 백업은 도난이나 드라이브 분실을 기다리는 유출이다 — 고객 데이터, 급여 세부 정보, 세금 ID가 평문으로 있다. 백업을 저장 상태에서 암호화하고, 복호화 키를 백업 자체와 별도로 보관하라(금고 속 밀봉된 봉투, 또는 자체 비상 시트가 있는 두 번째 비밀번호 관리자).
실수 4: 잘못된 것을 백업하는 것. 첫 복원 테스트에서의 전형적인 발견: 모두가 지난봄 새 공유 드라이브로 이전했는데도 몇 달 동안 옛 서버 경로를 충실히 백업했다. 시스템이 바뀔 때마다 백업 범위를 감사하라 — 새 소프트웨어, 새 폴더, 무언가의 유일한 사본을 노트북에 가진 새 직원.
실수 5: 오프라인 접근 계획이 없는 것. CISA는 이 점을 특별히 지적한다: 인터넷 연결 없이 중요한 파일에 접근하는 방법을 알아라. 유일한 깨끗한 사본이 클라우드에 있고 공격이 네트워크를 — 또는 단순히 라우터를 — 마비시켰다면, 움직이기 위해 로컬 오프라인 사본과 인쇄된 복구 지침이 필요하다.
여러분의 장부는 일류 보호를 받을 자격이 있다
재무 기록이 모든 백업 우선순위 목록의 최상위에 있는 데는 이유가 있다: 그것 없이는 청구할 수 없고, 급여를 지급할 수 없고, 세금을 신고할 수 없고, 감사인이나 보험사에 무엇도 증명할 수 없다. 또한 그것은 매일 변하므로, 건물에서 가장 짧은 RPO가 필요하다.
이것이 장부를 평문으로 유지하는 조용한 이점 중 하나다. 평문 원장은 아름답게 버전 관리되는 작은 파일이다: 모든 변경은 읽을 수 있는 diff이고, 매일의 상태는 한 커밋 떨어져 있으며, 전체 이력이 몇 초 만에 어떤 오프사이트 원격에도 동기화된다. 암호화되고, 버전 관리되고, 다중 사본이며, 어느 시점으로든 복원 가능하다 — 이것이 백업 제품을 구성하기도 전에 형식 자체에서 나오는 3-2-1-1-0 원칙의 대부분이다. 어떤 시스템을 사용하든, 회계 데이터가 명시적으로 백업 범위에 있고, 명시적으로 복원 테스트에 있으며, 명시적으로 7일 롤백 확인에 있도록 하라.
재정을 정리하고 복구 가능하게 유지하라
실질적인 백업 원칙을 세우면서, 그 중심에 있는 재무 기록이 투명하고 durable한 곳에 있도록 하라. Beancount.io는 재무 데이터에 대한 완전한 투명성과 통제를 제공하는 평문 회계를 제공한다 — 버전 관리되고, 어떤 백업 매체로든 이식 가능하며, 역사상 어느 시점으로든 손쉽게 복원 가능하다. 무료로 시작하세요 그리고 개발자와 금융 전문가들이 왜 평문 회계로 전환하는지 확인하라.





