찰스 데니어는 전문 경력의 대부분을 국방부와 미국 및 해외 17 개 정보 기관에서 직접 근무하거나 자문위원으로 활동하며 보냈다.
그래서 그는 최근 미국 정보기술청( )이 연방 기관들에 최근 발생한 오픈소스 Log4j 해킹 사건과 같은 알려진 소프트웨어 취약점을 즉시 패치하도록 지시한 지침 에 회의적인 입장을 보이고 있다. 이 지침에 따르면, 패치 작업은 몇 주 또는 몇 달 내에 완료되어야 합니다..
기업 경영진에게 사이버 보안, 사이버 위생 관행 및 규정 준수 문제에 대해 자문을 제공하는 데니어 씨는 연방 기관들이 “[민간 기업보다] 시정하고 관리하기가 더 어렵다”고 말한다. “보안 도구 및 솔루션에 대한 승인 절차와 도입 과정은 지독히도 느리고 관료적이다.”
이러한 문제에 더해, 연방 기관들은 사이버 보안 분야의 인재 유출 사태를 겪고 있으며, 더 높은 급여를 제공하는 민간 부문으로 인재를 잃고 있다. (한 추산에 따르면, 36.000 개의 공공 부문 사이버 보안 일자리 가 아직 채워지지 않은 상태이며, 이 중 국토안보부에서만 1.700 개 직위가 포함된다.) 이는 정부의 복잡한 네트워크 인프라와, 종종 구식 레거시 도구 및 시스템을 다루는 전문가의 수가 줄어든다는 것을 의미합니다. 감시 단체들은 수년 동안 이러한 시스템에 불합격 판정을 내려왔다.
컨설팅 업체 옵티브 시큐리티(Optiv Security)의 연방 정부 부문 책임자이자 과거 미 육군 대령으로 정보 현대화 사업을 총괄했던 니콜 브룩스는 “지도자들이 이 문제를 제대로 이해하고 있는지 잘 모르겠다”고 말했다. “결국 그 문제를 시각화하는 문제로 돌아가는 것입니다.” “그 결과, 연방 기관들은 상황이 아무리 좋더라도 모든 업무를 처리하기에는 인력이 부족한 실정입니다.”
대행사들이 채용 전략을 재정비하고 기술 스택을 간소화하는 과정에서, 가시성을 높이고 네트워크 보안을 강화하기 위해 지금 당장 다음과 같은 세 가지 사이버 위생 조치를 취할 수 있습니다.
1. 전체 IT 환경을 모니터링하고 검사할 수 있는지 반드시 확인하십시오.
각 연방 기관은 저마다 고유한 특성을 지니고 있습니다. 하지만 이들 모두는 한 가지 공통된 약점을 가지고 있습니다. 바로 온프레미스 및 클라우드 기반 플랫폼에 걸쳐 분산된, 신형 및 구형 시스템이 혼재된 이질적인 IT 환경입니다. 게다가, 재택근무로의 대대적인 전환과 함께 관리되지 않는 엔드포인트가 급증했다. 그 결과, 네트워크 가시성이 저하되었습니다. 어쨌든, 조직이 파악하지 못하는 것을 관리하고 보호하는 것은 불가능합니다.
“연방 기관들은 [심지어] 상황이 가장 좋을 때조차 모든 업무를 처리하기에는 인력이 부족하다.”니콜 브룩스, 전 미 육군 대령이자 옵티브 시큐리티(Optiv Security) 연방 부문 책임자
게다가 수많은 사이버 보안 및 IT 전문가들이 앞을 내다보지 못한 채 일하고 있다. PwC가 ‘ 2022 글로벌 디지털 신뢰 인사이트 설문조사( Global Digital Trust Insights Survey)’ 를 위해 조사한 IT 리더 중 약 75%는 자사의 기술, 데이터 및 운영 환경이 지나치게 복잡하여 네트워크를 실시간으로 모니터링하는 데 어려움을 겪고 있다고 응답했다. 복잡하고 불투명한 환경으로 인해 연방 지침을 이행하려는 기관의 노력이 저해되고 있다.
네트워크와 엔드포인트를 실시간으로 스캔하여 보안 탐지 능력을 향상시키려면, 단순히 경보를 감시할 인력만으로는 부족합니다. “아무도 그런 일을 해낼 수 없다”고 25년 경력의 보안 분야 선구자이자 전문 서비스 기업 제나시티(Zenaciti)의 CEO인 앤드류 플라토는 말했다. “한 사람이 하든 백 명이 하든, 그건 도저히 불가능한 일입니다.” “이는 인간의 인지 능력을 초월하는 일입니다.”
모니터링( )에 자동화 및 인공지능을 접목하면, 단순히 알려진 공격 및 취약점에 대한 기존 시그니처뿐만 아니라 비정상적인 행동 패턴까지 탐지할 수 있는 소프트웨어를 통해 조직의 보안 운영 센터(SOC) 담당자에게 경보를 발령하는 데 도움이 될 수 있습니다.
플라톤은 “실시간으로 스캔하고 탐지 기능을 제공하는 기술과 자동화 시스템을 도입해야만, 사람이 다시 돌아가서 이를 검토할 수 있다”고 설명한다. 그래도 이에 대응할 충분한 인력이 필요하기 때문에, 연방 기관들은 인력 양성, 유지 및 보상 방안에 전념해야 합니다.
2. 데이터를 플랫폼 및 생태계로 통합한다
레거시 시스템은 사일로화된 개별 솔루션에 지나치게 의존하고 있습니다. 그들이 항상 원활하게 협력하거나 네트워크에 대해 같은 견해를 공유하는 것은 아닙니다.
“도구 난립”이 조직들을 골칫거리로 만들고 있다. 한 설문조사에서 IT 의사결정권자의 55%는 보안 및 운영 분야에서 20 개 이상의 도구를 사용하고 있다고 답했으며, 70%는 이러한 도구들이 완전히 통합되어 있지 않다고 응답했다. 의 느슨하게 연동된 수많은 개별 솔루션 은 추가적인 비용과 복잡성을 초래하여, 결국 조직이 보안 침해 사고를 탐지하고 대응하는 능력을 저해하게 됩니다.
조직은 팀의 핵심 운영 및 보안 역량을 단일 플랫폼 내에서 통합해야 합니다. 이 플랫폼은 팀의 모든 구성원에게 자신의 업무 환경에 대한 동일하고 포괄적인 실시간 시각을 제공해야 하며, 서로 원활하게 연동되는 간소화된 솔루션 생태계를 통해 그 기능을 확장해야 합니다.
한 연방 표준인 ‘ 정보 보안 위험 관리( )’(NIST SP 800-39)는 “연방 정보 시스템의 운영 및 사용으로 인해 조직의 운영, 조직 자산, 개인, 타 조직 및 국가에 미치는 정보 보안 위험을 관리하기 위한 통합적이고 조직 전반에 걸친 프로그램”을 요구하고 있다. 이 보고서에 따르면, 효과적인 위험 관리를 위해서는 조직의 사명과 전략, 비즈니스 프로세스, 개별 IT 시스템이라는 세 가지 수준의 위험을 포괄적으로 고려해야 한다고 한다.
[관련 기사: Tanium Risk가 연방 기관의 위험 관리 프레임워크 요건 준수를 어떻게 지원하는가]
팀들은 개별 도구를 플랫폼으로 통합하고 상호 운용이 가능한 생태계를 구축함으로써 필요한 도구의 수를 줄여 비용, 복잡성 및 위험을 낮출 수 있습니다. 또한 보안 기능을 수행하는 데 사용하는 인터페이스의 수를 줄일 수 있으며, 조직의 보안을 위해 협력해야 하는 팀들 간의 복잡성, 부하 및 마찰을 최소화할 수 있습니다. 이를 통해 기업은 네트워크에 대한 단일하고 포괄적인 신뢰할 수 있는 정보원을 구축하고, 도구 활용도와 효율성을 높이며, 투자 수익률을 향상시킵니다.
3. 전체 IT 인프라에 제로 트러스트를 통합합니다
마지막으로, 각 기관은 제로 트러스트 전략을 수립해야 하며, 이는 연방 지침 중 가장 어려운 부분일 수 있습니다. Zenaciti의 플라톤은 “제로 트러스트는 단순한 기술이 아니다”라고 말합니다. “오래된 아키텍처에 제로 트러스트를 무작정 적용할 수는 없습니다. 그렇게 하면 모든 것이 망가져 버리니까요,”라고 그는 말한다. “그건 구글에서 연봉이 가장 높은 팀이 90 일 만에 해낼 수 있는 일이 아닙니다.”
“고대 건축물에 제로 트러스트를 무작정 적용할 수는 없습니다. 그렇게 하면 모든 것이 망가집니다.”앤드류 플라토, 제나시티(Zenaciti) 최고경영자(CEO)
제로 트러스트(Zero Trust)는 완전히 새로운 아키텍처 이자 IT 인프라를 관리하는 방식입니다. 플라톤은 “단순히 제로 트러스트 제품을 구매하는 것만으로는 안 된다”고 말합니다. 이 접근 방식을 모든 분야에 통합해야 합니다. 게다가 기관들 간에 반드시 원활하게 협력하는 것은 아니며, 각 기관이 “자신들만의 시스템 통합업체와 플랫폼”을 고집하는 환경 속에서 말이죠.
제로 트러스트를 탁월하게 구현하는 대부분의 조직은 결국 이것이 완벽한 상태가 아니라는 사실을 깨닫게 됩니다. 오히려 보안은 도달해야 할 목표입니다. 그건 하나의 과정이에요. 그건 목표로 삼을 만한 일입니다.
하지만 이는 정부가 해낼 수 있는 일입니다. “이 행정 명령이 시행될 가능성이 매우 높다고 보는 이유는, 그 내용이 대부분 그들이 통제하는 영역에 속하기 때문입니다.”라고 사이버시스(CyberSheath Services)의 CEO이자 BAE 시스템즈의 전 CISO인 에릭 누난이 말했다. “법적으로 새로운 지평을 여는 것은 아닙니다.”
[관련 기사: 미국 국방부에 있어 데이터 관리의 미래는 ‘제로 트러스트’다]
누넌은 해당 지침들이 행정부가 정한 정확한 일정에 따라 시행되지 않을 수도 있다고 말했다. 대신 “이 모든 것은 일을 진전시키기 위한 것”이라고 그는 말한다.
결국, 적절한 시스템과 전략을 마련하기 위해 신속히 대응하는 기관일수록, 악의적인 공격자들이 민감한 정부 시스템과 데이터에 접근하는 것을 훨씬 더 효과적으로 막아낼 수 있을 것입니다.

