사이버 공격에 맞서 매일 벌이는 싸움에서, 해킹을 당한 뒤 그 대가를 치르는 것보다 미리 예방하는 편이 훨씬 낫습니다.
The average cyberbreach cost $4,2 million in 2021, according to research from IBM and the Ponemon Institute. 의 위협 탐지, 의 엔드포인트 보안, 그리고 의 패치 관리 와 같은 예방적 사이버 보안 조치는 해당 조치의 철저함과 기업의 규모에 따라 비용이 훨씬 적게 들 수 있습니다.
실제로, 알링턴 리서치(Arlington Research)가 타늄(Tanium)을 위해 실시한 2022 설문조사에 따르면, 소속 조직이 해킹을 당한 리더의 85%가 사이버 보안 사고를 예방하는 것보다 사고로부터 복구하는 데 더 많은 비용이 든다는 데 동의했다. 이 설문조사에는 250 명 이상의 IT 보안 의사결정권자가 참여했다. 설문조사에 참여한 기업들은 직원 수가 250 명 이상이며, 영국 내 다양한 산업 분야에서 사업을 영위하고 있었다.
타늄(Tanium)의 수석 IT 아키텍트인 올리버 크론크는 “많은 심각한 보안 사고를 예방할 수 있었을 것”이라고 말했다. “ 제로데이 및 인공지능과 같은 기술을 악용하는 정교한 공격에 대한 뉴스가 많이 보도되고 있지만, 제가 확인한 보안 침해 사고의 절반 이상은 기본적인 사이버 위생 기준을 준수했다면 예방할 수 있었을 것입니다.” “현재 상황은 마치 현관문과 창문을 열어둔 채, 도둑이 들어온 뒤에야 비로소 잠그는 것과 마찬가지입니다.”
아래 차트는 IT 리더들이 직면한 주요 과제를 보여줍니다.
사이버 보안 위협이 증가하고 있다(하이브리드 근무 탓이다)
안타깝게도 설문 응답자들에 따르면, 최악의 상황은 아직 오지 않았다고 합니다. 설문에 참여한 ‘ ’의 최고 경영진 중 80%는 사이버 위협의 위험이 증가하고 있다고 생각하고 있다. 그들은 2022 년이 공격 건수 측면에서 역대 최악의 해가 될 것으로 예상하고 있다.

최고 경영진의 거의 4분의 3(71%)이, 코로나19( ) 팬데믹 이전과 비교했을 때, 현재 하이브리드 근무 환경에서 조직의 IT 보안 팀이 위협으로부터 시스템을 보호하는 데 더 많은 어려움을 겪고 있다는 데 동의했다. 응답자들은 대부분의 기업이 사이버 보안보다 물리적 보안에 더 중점을 두고 있다고 답했다. 하지만 경영진에게는 한 단계 더 노력해야 한다는 압박이 가해지고 있다. 조사 대상 기업들의 이사회는 팬데믹 이전보다 사이버 보안에 훨씬 더 많은 관심을 기울이고 있는 것으로 알려졌다.
“일어날 수밖에 없었던” 사이버 보안 사고
이번 설문조사를 통해 조직들이 ‘ ’ 사이버 보안에 대해 갖는 태도에 관한 몇 가지 냉정한 현실이 드러났다. 지난 6개월 이내에 사이버 공격을 경험한 응답자 중 86%는 고위 경영진이 공격을 당한 후에야 사이버 보안에 투자할 가능성이 높다고 생각했다.

또한 응답자의 75%는 경영진으로부터 더 많은 투자를 이끌어내기 위해서는 “일부 사이버 보안 사고가 발생해야 했다”고 답했습니다. 최고 경영진 내에서는 사고방식의 전환이 필요하며, 이는 IT 팀이 사후 대응 조치와 사전 예방 조치 간의 건전한 균형을 회복할 기회를 모색할 때만 달성될 수 있다.
[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]
사이버 공격 피해자들은 “사이버 위생 관리가 매우 중요하다”고 말한다
사이버 공격의 예방 가능한 원인으로는 피싱 링크를 클릭하거나, 민감한 데이터에 비밀번호 보호를 적용하지 않거나, 패치가 적용되지 않은 기기의 취약점을 방치하는 것 등이 있으며, 이러한 모든 사례는 적절한 사이버 위생 수칙을 준수함으로써 크게 줄일 수 있습니다.

예를 들어, 일반적인 기업 네트워크는 컴퓨터, 서버, 데이터베이스, 가상 머신, 모바일 기기, 운영 체제, 애플리케이션, 도구 등을 포함하여 광범위한 공격 표면을 가지고 있습니다. 이러한 자원을 정기적이고 적절하게 관리하지 않으면 데이터가 손실되거나 분실될 수 있고, 소프트웨어에 패치가 적용되지 않은 상태로 남아 있을 수 있으며, 사용자 권한이 더 이상 유효하지 않게 될 수 있습니다.
[관련 기사: 글로벌 파워 업계의 선두주자 커민스가 사이버 위생을 어떻게 실천하고 있는지]
인력 확보는 예방에 있어 매우 중요한 요소입니다. 전체 응답자의 절반은 예방적 보안 조치에 충분히 투자할 만한 인력 이나 자원이 부족하다는 데 동의했다. 사이버 보안 예방 조치에 충분히 집중할 수 있는 인력의 부족 폭이 가장 컸던 분야는 공공 부문 기관(60%)이었으며, 그 다음으로 기술 및 통신(54%), 의료(52%), 교육(52%) 기관 순이었다.
사이버 위생 관리는 상당한 성과를 가져다준다
설문조사 결과, 사이버 보안에 대해 주로 예방적 접근 방식을 취해 온 조직들은 지난 24 개월 동안 사이버 공격이나 데이터 유출을 경험한 비율이 현저히 낮은 것으로 나타났다.

응답자 10 명 중 거의 7명이 사이버 보안에 있어 예방 위주의 접근 방식이 최선이라고 생각하는 것은 당연한 일입니다(68%). 규모가 큰 조직일수록 예방적 접근 방식을 채택할 가능성이 더 높았는데, 직원 수가 500 명 이상인 ‘ ’에 속한 조직의 70%가 예방을 선호한다고 답한 반면, 직원 수가 250 명에서
499 명인 조직의 경우 60%가 예방을 선호한다고 답했다.
리스크 평가, 위협 탐지 및 기타 현명한 투자
이 설문조사에는 또 다른 좋은 소식이 있습니다. 응답자의 81%는 “위험 분석 도구의 발전 덕분에 사이버 위협을 예방하기가 더 쉬워지고 있다”고 말했다. 리스크 스코어링( ) 및 위협 탐지() 도구는 투자할 만한 유망한 분야입니다.

그럼에도 불구하고, 기업들은 대개 사이버 공격을 당한 후에야 비로소 사이버 보안 도구와 대책에 대한 지출을 늘리는 경우가 많다. 지난 6개월 이내에 사이버 공격을 경험한 기업들은 향후 회계연도에 앞서 언급된 도구 및 전략에 대한 지출을 늘릴 가능성이 평균보다 더 높습니다.
인간의 심리적 특성을 고려할 때, 리더들이 보안 체계가 뚫린 후에야 비로소 이를 정비하는 경우가 너무 많다는 마지막 연구 결과는 모든 결과 중에서 가장 놀랍지 않은 것이다. 하지만 이는 흔히 볼 수 있는 사후 대응 방식이며, 더 나은 예방 조치를 통해 가장 쉽게 피할 수 있습니다.




