2023년에 미국 경제가 직면하게 될 역풍이 얼마나 거세질지는 아무도 알 수 없다. 경제학자들 사이에서는 이 나라가 경기 침체로 치닫고 있다는 데 광범위한 공감대가 형성되어 있다. 물론 일부 전문가들은 미국이 소프트 랜딩을 이룰 것이라고 예측했지만, 이들은 대다수를 차지하지는 않는다.
경제학자들은 경기 침체를 예측하는 데 종종 빗나가곤 하지만, 이달 초에는 훨씬 더 신뢰할 수 있는 지표가 분명히 위험 신호를 보내고 있었다. 바로 수익률 곡선, 즉 장기 채권과 단기 채권 간의 수익률 차이이다. 10년물 국채 수익률과 3개월 만기 국채 수익률 간의 격차는 2000 이후 가장 큰 수준을 기록했으며, 이는 향후 성장세가 현재보다 훨씬 더 둔화될 것임을 시사한다.
이러한 모든 불확실성 때문에 경영진들은 곤란한 처지에 놓이게 된다. 규제 압박 과 사이버 범죄 이 계속해서 증가하는 가운데, 기업들은—사이버 보안 분야조차 예산이 삭감될 가능성이 있음에도—유연성을 유지해야 합니다. 경기 침체기에는 보안 예산을 줄이기 어렵고, 조직의 대비 태세를 약화시키는 실수를 저지르기 쉬운 시기입니다.
CISO들이 향후 1년 동안 발생할 수 있는 모든 상황에 대비할 수 있도록 돕기 위해, ‘ ’의 담당자인 은 경력을 쌓는 동안 경제 호황과 불황을 모두 겪어본 베테랑 보안 리더 몇 명을 만나, 어려운 시기에 보안 임원들이 흔히 저지르는 실수에 대해 물었습니다.
다음은 해당 기관들이 조직들이 피해야 한다고 조언한 일반적인 오류들입니다.
실수 1: 의도치 않게 보안 기능을 축소하는 것
IT 인력이 감축될 때면, 보안 운영 부서도 종종 불필요하게 감축 대상이 되곤 합니다. 정기적인 백업을 수행하거나 직원들에게 적절한 리소스가 할당되도록 하는 것과 같은 필수적인 업무가 소홀해질 수 있습니다.
Damovo Security Services EMEA의 위임 리메스(Wim Remes) 전무이사는 “많은 기업들이 보안 예산을 IT 예산의 일부로 간주하고 있으며, 그런 의미에서 보안 분야 중 일부는 타격을 입게 될 것”이라고 말했다.
“무턱대고 예산을 삭감하고, 그 여파를 일선에서 일하는 사람들이 감당하게 내버려 두는 것은 큰 실수입니다.”데이비드 엘페링, 마쉬(Marsh) 수석 부사장 겸 사이버 보안 전문가
이러한 삭감은 무분별하고 대상이 제대로 선정되지 않을 수 있다. “무턱대고 예산을 삭감하고, 그 여파를 일선 직원들에게 떠넘기는 것은 큰 실수입니다.”라고 글로벌 보험 중개 및 리스크 자문 기업인 마쉬(Marsh)의 사이버 보안 전문가이자 수석 부사장인 데이비드 엘퍼링이 경고했다.
인력 감축과 조직 개편이 진행되는 상황에서, 보안 책임자들은 영향을 받는 직원들이 어떤 보안 업무를 수행하고 있는지 파악하고, 변화가 있더라도 해당 업무가 계속 수행될 수 있도록 해야 합니다.
실수 2: 구식 도구에 계속 비용을 지출하는 것
보안 투자에는 종종 최악의 관성이 따릅니다. 예전만큼의 가치를 제공하지 못하는 구식 도구들이, 구식 라이선스, 구독 서비스, 유지보수 계약 등의 형태로 수년 동안 장부에 남아 있는 경우가 많기 때문입니다. 도구에는 외부 서비스로 대체된 구형 취약점 스캐너나 최신 보안 제품군이 제공하는 보안 포인트 솔루션 등이 포함될 수 있습니다.
글로벌 시장조사 기관 포레스터(Forrester)는 ‘ 2023 : 보안 및 위험 계획 가이드( 101 security and risk planning guide)’() 보고서에서, 단일 기능의 보안 제품과 구식 온프레미스 도구를 줄이는 것이 언제나 생산적이라고 밝혔습니다. 이러한 접근 방식은 특히 시장이 침체기에 있을 때 더욱 신중한 선택입니다. 포레스터는 기업들에게 데이터 유출 방지, 사용자 행동 분석, 관리형 보안 서비스 제공업체(MSSP) 및 기타 구식 보안 통제 수단과 같은 단일 기능 도구의 사용을 줄이거나 아예 피할 것을 권고합니다.
[관련 기사: 구식 도구의 난무한 사용은 이제 그만—경영진들은 사이버 보안을 위한 통합 솔루션을 점점 더 요구하고 있다]
Set Solutions의 최고기술책임자(CTO)인 마이클 파넘은 예산이 빠듯할 때는 공급업체와의 계약을 해지하기에 좋은 시기가 아니라고 덧붙였습니다. 오히려 지금이야말로 공급업체에 연락하여 그들의 제품 로드맵이 귀사의 전략과 어떻게 부합하는지 파악해 볼 수 있는 절호의 기회입니다. “팬데믹으로 인한 경기 침체기 동안, 공급업체들이 개발 활동에 주력하며 더 많은 플랫폼을 개발하기 시작했다는 사실을 알게 되었습니다,”라고 그는 말합니다. “이는 CISO들이 보안 스택을 통합할 수 있는 기회를 제공합니다.”
실수 3: 내부자 위협을 완화하지 못하는 것
인플레이션 상승, 경제적 불확실성, 그리고 해고 사례가 늘어나면서 직원들의 불만이 고조될 위험이 커지고 있습니다. 사실, 내부 위협은 대개 해고된 후 복수를 원하는 직원들로부터 비롯되는 경우가 많습니다.
“경기 침체기에는 종종 정리해고가 이루어지므로, 지금이 바로 확인해야 할 때입니다. 직원이 퇴사할 때, 해당 직원의 접근 권한이 모든 곳에서 해제되었는지 확인해야 합니다.”SANS 연구소의 신흥 보안 동향 담당 이사 존 페스카토레
지난 9월, 하와이에 본사를 둔 한 금융 서비스 회사에서 해고된 IT 관리자가 전 직장의 시스템을 며칠 동안 불법적으로 마비시킨 혐의에 대해 유죄를 인정했다. 미국 법무부에 따르면, 전직 관리자 는 자신의 이전 인증 정보 를 사용하여 시스템 설정에 접근한 뒤, 회사 웹사이트와 이메일 접속을 차단했다.
이와 같은 내부 위협은 경기 침체기뿐만 아니라 언제든지 발생할 수 있으며, 그 피해는 엄청날 수 있습니다. 의 트위터 직원인 가 뇌물을 받고 사우디아라비아 왕국에 트위터 사용자의 개인 정보를 제공한 혐의로 유죄 판결을 받은 사례나, 의 전 미 육군 헬기 조종사이자 민간 계약직 직원인 가 중국 정부로부터 뇌물을 받고 자신이 근무하던 방위 산업체에 대한 정보를 제공한 사례 등을 생각해 보자.
경기 침체기에 내부자 위협을 완화하기 위해서는 주로 사용자 활동을 모니터링하고 근무 상태가 변경될 경우 접근 권한을 해제할 수 있는 체계를 갖추는 것이 중요합니다. "경기 침체기에는 종종 정리해고가 이루어지므로, 지금이 바로 다음 사항을 확인해 볼 때입니다. 직원이 퇴사할 때, VPN은 물론 외부 클라우드 및 모바일 앱을 포함한 모든 시스템 에서 해당 직원의 접근 권한이 제대로 해제되고 있습니까?" SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레가 묻는다.
[관련 기사: 분노와 원한만 있는 것은 아닙니다. 때로는 가장 선한 의도를 가진 직원들조차 사이버 보안 정책을 위반하기도 합니다]
우리가 인터뷰한 전문가들에 따르면, 조직들은 또한 비정상적인 시스템 활동을 탐지하고 민감한 데이터의 흐름을 추적하는 능력을 강화해야 한다고 합니다.
실수 4: 보안의 기본을 소홀히 한 채 유행하는 보안 트렌드에만 예산을 쏟아붓는 것
제한된 자원 속에서 보안 책임자들은 종종 최신 유행하는 신기술을 도입해 보안 취약점을 해결하려 합니다. 애틀랜타 노스사이드 병원의 정보보안 책임자이자 최고정보보안책임자(CISO)인 마틴 피셔는 “경기 침체기에는 CISO와 조직들이 본연의 임무에서 눈을 뗄 위험이 있다”고 말했다.
“사실 지난 5년 동안 대부분의 기업들이 보안에 대한 투자를 —상당히— 소홀히 해왔다는 것이 진짜 문제입니다.”댐보보 보안 서비스 EMEA 지사 대표이사, 윔 레메스
피셔는 “자신들의 프로그램에 필요한 핵심 역량—대개 기본적이고 지루하며 매력적이지 않지만 매우 중요한 것들—에 집중하기보다는, 왠지 모르게 ‘최신 유행’에 주목함으로써 예산 문제를 해결할 수 있다고 생각하는 것 같다”고 말했다. 예를 들어, 이들은 부가가치를 창출하는 새로운 기능이 포함된 새로운 오픈소스 소프트웨어 패키지를 도입하지만, 그 대신 테이블톱 훈련이나 에서 소개된 사고 대응 검토와 같은 필수적인 부분에 투자하는 데는 상대적으로 적은 시간을 할애합니다.. 피셔는 경기 침체기가 종종 조직이 의도치 않게 잘못된 의사결정을 내리기 쉬운 시기가 된다고 생각한다.
SANS의 페스카토레는 경제 상황이 어려운 시기일수록 기본이 탄탄히 갖춰져 있어야 한다고 주장한다. 비정상적인 네트워크 동작을 모니터링하고 리소스 접근 권한을 효과적으로 부여 및 해제하는 것 외에도, 주요 중점 분야로는 엔드포인트 보안, 구성 관리, 장치 취약점 관리, 그리고 공격 표면 관리 등이 있으며, 이 모든 조치는 조직이 직면한 위험을 줄일 수 있습니다.
실수 5: 보안 전략에 대한 집중력을 잃는 것
보안 책임자들은 종종 일상적인 문제 해결에만 너무 몰두하다 보니 전반적인 보안 전략을 소홀히 하곤 합니다.
마쉬의 엘페링은 “기업들은 보안 지출 내역을 항상 파악하지 못하는 큰 실수를 저지르는 경우가 많다”고 말했다. “그들은 예산이 어디에 쓰이는지, 무엇을 지원하는지, 그리고 무엇이 필수적이고 사업 전략과 부합하는지 알지 못합니다.”
언제 개선 방안을 마련하라는 요청을 받게 될지 모르기 때문에, 예산을 신속하게 조정할 수 있는 능력이 중요합니다. "무엇이 없어도 살 수 있나요?” 엘페링이 묻는다. “그건 언제든 내릴 준비가 되어 있어야 하는 결정입니다.”
포레스터에 따르면, 비록 긴축의 시기라 할지라도 모든 것이 예산 삭감에만 국한되는 것은 아니라고 한다. 이 리서치 기관은 공급망 보안, 엔드포인트 탐지, 사고 대응, 공격 표면 관리 분야에 대한 지출을 늘릴 것을 권고합니다.
[관련 기사: 요즘 공급망 문제에 대한 이야기가 많이 나오고 있지만, 소프트웨어 공급망은 특별한 보호가 필요합니다]
이 회사는 보고서에서 또한 기업들에게 매출을 창출하는 고객 접점 영역 의 보안에 각별한 주의를 기울이고, 제로 트러스트와 같은 노력을 통해 보안 프로그램을 지속적으로 현대화해야 한다고 조언했다.
많은 조직에서 보안 예산은 당연히 삭감되어서는 안 됩니다. Damovo Security Services EMEA의 레메스는 “안타깝게도, 지난 5년 동안 대부분의 기업이 보안에 대한 투자를 —상당히— 소홀히 해왔다는 것이 사실입니다”라고 말합니다. "현재 일부 기업들은 수년 동안 매년 15%의 예산 미집행률을 기록해 왔으며, 많은 기업들이 이제 지출을 더욱 줄이고 있습니다.” 레메스는 이러한 불운한 기업들의 경우 결과가 비교적 예측 가능하다고 말합니다. “해킹을 당할 것입니다.”
경기 침체가 닥칠 경우 보안 예산이 예산 삭감의 전적인 타격을 입지는 않겠지만, 보안 담당자들은 어려운 결정을 내려야 할 상황에 대비해야 한다. 결국, 기업들이 보안에 대한 투자를 소홀히 할 경우, 미래의 성공에 필수적인 핵심 요소를 스스로 제거하는 꼴이 됩니다.

