인수합병은 투자자들에게 골칫거리가 될 수 있다. 일반적인 통념에 따르면, 많은 대규모 거래는 종종 가치를 훼손하고 위험이 도사리고 있으며, 기업이 그 여파에서 회복하는 데 수년이 걸리는 경우가 많습니다. 하지만 매수자와 매도자 모두에게 너무 자주 간과되는 또 다른 요소가 바로 사이버 위험입니다.
기업이 경쟁사를 인수할 때 과도한 대가를 지불할 수 있으며, 인수 전 호감을 얻기 위해 내세웠던 시너지 효과가 실제로 실현되지 않을 수도 있다. 그러나 인수 과정 중이나 인수 후에 사이버 침해 사실이 드러날 경우, 회사가 입게 될 평판 손상, 거래 가치 하락, 운영 차질 등은 이러한 어려움들을 훨씬 능가할 것이다.
철저한 사이버 보안 실사를 소홀히 할 경우 초래되는 결과의 심각성을 파악하려면, 최근 발생한 주요 해킹 사건들만 되짚어 보면 됩니다. Verizon cut its purchase price for Yahoo by $350 million in 2017 after the web portal disclosed widespread cyberattacks under its watch, and Marriott disclosed a major breach in 2018 from the properties it acquired with the purchase of Starwood.
이러한 주목받는 사례들이 있음에도 불구하고, 많은 인수 기업들은 인수 대상 기업이 해커로부터 보호받을 수 있도록 하겠다는 말을 입으로만 할 뿐입니다. 대상 조직의 보안 현황을 철저히 검토하는 경우는 드물며, 많은 이들이 대상 조직의 위험 프로필을 아예 간과하고 있다.
사이버 보안, 인공지능, 분석 시장을 전문으로 하는 벤처 캐피털 펀드인 레인 캐피털(Rain Capital)의 벤처 파트너 제이미 루이스는 “인수 대상 기업이 자사의 위험 프로필을 충분히 이해하지 못해 인수 기업에 이를 설명하지 못한다면, 이는 위험 신호”라고 말했다.
기업이 인수 전략으로 방향을 전환하는 순간부터, 최고 경영진은 종종 두 가지 중요한 고려 사항을 간과하곤 합니다. KPMG가 M&A 거래의 사이버 위험을 분석한 ‘ 2018 ’ 보고서( )에 따르면, 잠재적 인수자는 기업에 대한 인수 제안을 하기 전 몇 년 동안 대상 기업의 사이버 보안 현황에 대해 철저한 평가를 수행해야 합니다. 이러한 평가를 통해 대상 기업이 자체 위험 프로필을 얼마나 잘 이해하고 있는지, 사고 대응 실적은 어떠한지, 그리고 방어 체계를 강화하기 위해 어떤 조치를 취해왔는지를 파악할 수 있어야 합니다.
“인수 대상 기업이 자사의 위험 프로필을 충분히 이해하지 못해 인수 기업에 설명하지 못한다면, 이는 위험 신호입니다.”제이미 루이스, 레인 캐피털 벤처 파트너
인수 기업들이 종종 간과하는 두 번째 중요한 지표는 인수 대상 기업의 보안 상태입니다. 건강하고 효과적인 대응 자세란, 공격이 임박했다고 가정하고 효과적인 네트워크 모니터링 도구와 가장 중요한 자산을 보호할 수 있는 견고한 방어 체계를 갖추어 대비하는 것을 말합니다.
KPMG는 보고서에서 “사이버 보안 문제는 미국 기업들에게 최우선 과제”이며, 특히 인수합병(M&A) 과정에서 이러한 문제가 발생하면 거래가 무산되거나 매도 측이 큰 폭의 가격 인하를 감수해야 할 수 있다고 밝혔다.
따라서 인수 기업은 대상 기업의 손익계산서, 대차대조표, 재고 현황은 물론 지배구조 및 회계 절차와 더불어, 대상 기업의 패치 관리, 엔드포인트 가시성, 그리고 네트워크 보안 모니터링 인프라도 철저히 점검해야 합니다. 만약 보안 수준이 충분하지 않다면, 해킹이나 보안 침해는 ‘ ’의 문제가 될 수 있으며, 이는 ‘ ’의 문제이지 ‘if’의 문제가 아닙니다.
[관련 기사: 엔드포인트에서 시작되는 올바른 사이버 위생 관행이 미국 사이버 보안에 왜 중요한가]
인수 기업들은 인수 대상 기업의 경영진과 직접 만나, 보안 문제를 얼마나 심각하게 받아들이고 있는지, 그리고 자사 사업에 대한 사이버 위험을 어떻게 인식하고 있는지 물어보는 것을 너무 자주 소홀히 한다. 인수합병에 앞서 시간을 들여 사이버 취약점을 철저히 점검하는 것은 합병된 기업의 보안을 위해 합리적인 조치일 뿐만 아니라, 인수 기업의 인수 접근 방식의 무결성을 보호하는 데 도움이 되는 신중하고 타당한 전략이기도 합니다.
다음은 잠재적 인수자들이 인수 대상을 물색할 때 고려해야 할 5가지 주요 보안 문제입니다.
위험 프로필
대상 기업에 대한 철저한 보안 평가를 통해 잠재적 공격자, 이들의 역량, 목표 및 수단, 그리고 사이버 공격이 해당 기업의 운영에 미칠 수 있는 영향을 파악할 수 있습니다. 제3자 위험 보증을 촉진하기 위한 모범 사례, 교육 자료 및 도구를 개발하는 글로벌 회원제 기관인 ‘셰어드 어세스먼트(Shared Assessments)’의 부사장 론 브래들리(Ron Bradley)는, 인수 기업이 물리적·환경적 보안, 비즈니스 복원력, 운영 관리를 검토하는 것뿐만 아니라, 인수 대상 기업이 활동하는 사이버 보안 위협 환경도 모니터링해야 한다고 말합니다.
협상이 본격적으로 진행되고 대상 기업이 인수 측에 재무 정보를 공개하면, 예비 보안 평가에 이어 보다 상세한 검토와 정보 요청이 이루어질 수 있습니다. 바로 이 지점에서 효과적인 엔드포인트 사이버 위생 점검 의 중요성이 부각됩니다. 간단한 엔드포인트 전략을 통해 애플리케이션 보안, 네트워크 취약점, 패치 적용 주기, 접근 관리의 취약점, 데이터 보호는 물론, 대상 기업이 마련해 둔 중대 사고 대응 체계를 평가할 수 있습니다.
[관련 기사: 중소기업에게 엔드포인트 보안이 시급한 과제인 이유]
브래들리는 검토해야 할 핵심 사안 중 하나로, 대상 기업이 신원 및 접근 관리 권한을 얼마나 엄격하게 운영하고 있는지, 그리고 해당 권한을 영구적으로 부여하는지 아니면 모니터링 없이 부여하는지 여부를 꼽았다.
대상의 보안 태세는 항상 유념해야 할 사항이다. 루이스는 “대상의 보안 평가가 주로 기술과 제품에 집중되어 있거나, 보안팀과 경영진이 위협 프로필이라는 관점에서 사고하지 않는다면, 이는 위험 신호일 수 있다”고 말한다.
자산 가시성
인수 대상 기업이 자사의 핵심 자산이 어디에 있는지 파악하지 못하고 있다면, 이는 재앙이 닥칠 것이 뻔한 상황이다. 인수 기업 입장에서는 안타깝게도, 이 문제는 때때로 보안 침해 사고 조사 과정에서야 비로소 드러나곤 하는데, 이때 조직은 자사의 핵심 자산이 무엇이며 어디에 저장되어 있는지 명확히 파악하지 못하는 경우가 있기 때문이다. 브래들리는 인수 기업이 인수를 최종적으로 진행하기 전에, 인수 대상 기업이 가장 소중한 자산을 모니터링하고 보호하기 위한 확립된 위험 관리 프로그램과 일련의 사이버 보안 통제 및 기준을 갖추고 있다는 점을 확신해야 한다고 말합니다.
“사이버 보안 태세가 탄탄한 기업은 사이버 통제 수단에 대한 정기적인 검토를 실시할 것이며, 가맹점 결제 대행사는 이에 대한 증거를 요청해야 합니다.”론 브래들리, 셰어드 어세스먼트 부사장
인수 기업은 또한 피인수 기업이 데이터 자산의 무결성을 보장하는 재고 관리 도구 를 보유하고 있는지 확인할 수 있어야 합니다. 네트워크상의 데이터 소유자를 반드시 파악해야 하며, 데이터를 정기적으로 갱신하고 검증하는 것이 매우 중요합니다. 브래들리는 사이버 보안 태세가 탄탄한 기업들은 자산 관리 프로그램과 사이버 통제 조치의 전반적인 효과성에 대해 정기적으로 검토를 실시할 것이라고 말합니다. 인수 기업은 인수 과정에서 해당 검토 결과 및 시정 조치 전략에 대한 증빙 자료를 요청해야 합니다.
또 다른 과제는 인수 측이 자산의 중요성을 피인수 기업의 관점과는 다르게 볼 수 있으며, 그 결과 해당 자산을 보호하는 방법에 대한 인수 측의 기대가 피인수 기업이 마련해 둔 방어책과는 크게 다를 수 있다는 점이다. 예를 들어, 레거시 플랫폼을 사용하는 시스템 관리자의 컴퓨터는 공격 대상의 ‘핵심 자산’ 목록에 포함되지 않을 수 있지만, 해당 기기에 대한 공격이 성공할 경우 방대한 양의 민감한 정보가 유출될 수 있다.
[함께 읽어보세요: IT 분야의 가시성 위기를 설명하는 5 가지 차트]
루이스는 보안에 민감한 피인수 기업은 공격자가 핵심 자산을 노리기 위해 이용할 수 있는 잠재적 침투 경로를 파악한 보안 평가 결과를 인수 기업에 제시할 수 있어야 한다고 말합니다. “인수 대상 기업이 그런 작업을 수행했다면, 이는 매우 긍정적인 신호입니다.” “만약 그들이 그런 일이 왜 중요한지조차 이해하지 못한다면, 적어도 주의 신호라고 볼 수 있습니다.”
공급망 및 제3자
브래들리는 보안 관점에서 볼 때, 인수 기업은 인수 대상 기업을 단순한 단일 주체가 아니라 자산, 엔드포인트, 공급업체, 파트너 및 고객이 복합적으로 결합된 것으로 바라봐야 한다고 말한다. 이러한 점을 고려할 때, 인수 기업은 대상 회사의 기업 네트워크에 접속해 있는 제3자 목록과 이들이 초래할 수 있는 위험에 대한 평가 자료를 확보해야 한다. 인수 기업은 또한 피인수 기업이 공급업체 및 제3자와 관련하여 파악한 취약점을 검토하고, 이러한 취약점에 대한 시의적절한 시정 조치가 수행되었으며 그 효과가 검증되었는지 확인해야 한다.
[관련 기사: 공급망 보안은 어려운 과제입니다: 그렇다면 이상적인 모습은 어떤 모습일까요?]
이러한 제3자 정보를 확보할 수 없는 경우, 인수 기업은 자체적으로 ‘ ’ 공급망 평가를 실시하여, 대상 기업의 네트워크에 정기적으로 접속하는 기업의 유형, 해당 기업이 보유한 관리자 권한, 그리고 현재 적용 중인 네트워크 구성 등을 파악해야 합니다. 랜섬웨어와 공급망 공격이 만연한 오늘날, 이러한 정보는 보안 침해 사고를 예방하는 데 결정적인 역할을 할 수 있습니다.
주변을 순찰하다
근로자들이 재택근무 및 재택-사무실 혼합 근무 방식으로 전환함에 따라, 팬데믹으로 인해 네트워크가 해커들에게 노출하는 공격 표면이 확대되면서, 이는 대부분의 기업이 직면한 가장 큰 보안 과제가 되고 있다. 네트워크에 도입되는 수천 대의 원격 기기를 효과적으로 관리하기 위해, 기업들은 사이버 범죄자들이 보안 경계를 뚫기 위해 이용할 수 있는 새로운 경로에 대해 끊임없이 경계를 늦추지 않아야 했습니다.
브래들리는 인수 기업이 피인수 기업이 네트워크상의 추가 원격 사용자를 수용하기 위해 자원을 보강했는지, 그리고 피인수 기업에 제로 트러스트(Zero Trust) 관행이 마련되어 있는지 여부를 확인해야 한다고 말합니다. “로그인을 시도하는 모든 기기를 잠재적 위협으로 간주하는 ‘제로 트러스트’는 확장성이 떨어지고 장애가 발생하기 쉬운 것으로 드러난 VPN(가상 사설망)보다 더 간단한 해결책입니다.”
[관련 기사: 이제 VPN을 버리고 제로 트러스트로 전환할 때입니다]
브래들리는 “PC, 스마트폰, 게임 콘솔, IoT 기기 등 대상 직원의 관리되지 않는 기기는 대상의 공격 표면을 확대시킬 수 있다”고 설명한다. “적절한 엔드포인트 보호 및 데이터 유출 방지 체계를 갖추지 못한 기업들은 계속해서 뒤처진 상황을 면치 못할 것입니다.”
보안 인력
브래들리는 마지막으로, 잠재적 인수 기업들은 인수 대상 기업의 전반적인 기업 문화를 파악해야 하며, 이는 IT 네트워크 및 보안 전문가들에게까지 확대된다고 말합니다. 이러한 정보 수집은 인수 절차의 문서 공유 및 면담 단계인 계약 체결 전 기간에 시작될 수 있습니다. 여기에는 대상 기업의 인사 정책 및 절차, 그리고 대상 기업의 직원 이직률(특히 IT 기업 기술직 직원의 이직률)에 대한 검토가 반드시 포함되어야 합니다.
[함께 읽어보세요: 사이버 보안을 강화하려면 직원들의 역량을 강화하세요]
또한 기업이 최고의 사이버 보안 인재를 유치할 수 있는 능력을 평가하는 것도 중요하지만, 무엇보다도 이러한 인재를 유지할 수 있는 능력을 평가하는 것이 더욱 중요합니다. 이는 기업이 네트워크 보안을 얼마나 성공적으로 유지하고 관리하고 있는지에 대한 명확한 신호를 보내기 때문입니다. 인수 과정에서 주의를 기울여야 할 사이버 보안의 여러 측면 중에서도, 네트워크 보안 담당자 는 가장 소홀히 다루어지기 쉬운 부분일 수 있습니다. 아무리 견고한 보안 플랫폼이라 해도, 이를 운영하고 유지 관리할 인재가 없다면 금세 제 기능을 잃게 될 것입니다.

