지난 3월, ‘ ’ Lapsus$ 라는 이름의 몸값 요구 해킹 집단 소속 해커들이 통신 대기업 T-Mobile을 대상으로 일련의 공격 을 감행했다. Lapsus$ 해커 집단은 도난당한 인증 정보를 구매하고 달콤한 말로 직원 계정에 접근한 뒤, T-Mobile의 고객 관리 시스템 등 내부 도구에 접근할 수 있게 되었다. 이를 통해 해커들은 해당 기관의 가장 민감한 데이터 중 일부인 30.000 개 이상의 소스 코드 저장소를 탈취했다. 또한 이들은 고객의 휴대전화 번호를 탈취하고 다단계 인증 코드를 가로챌 수 있었다.
하지만 심각한 보안 사고를 겪은 주요 기관은 T-Mobile만이 아니었다. 그 후 한 달 동안, 코카콜라, 네슬레, 에픽게임즈, 스크립스 헬스 등 여러 기관을 대상으로 한 추가 해킹 공격이 발생했으며, 이로 인해 극도로 민감하고 기밀성이 높은 데이터가 대량으로 유출될 위기에 처했습니다.
The overall amount of data that hackers can now access is staggering: About 8 billion files are exposed across cloud storage folders, according to Grayhat Warfare’s search tool, and at least 7,2 million databases are exposed online, according to a scan performed for ProPublica.
양은 적지만 훨씬 더 중요한 것은 조직의 가장 민감하고 귀중한 데이터, 즉 “보물”입니다. 이러한 파일에는 예를 들어, 기업의 주요 제품에 대한 소스 코드, 암호화 키 또는 민감한 보안 전략 등이 포함될 수 있습니다.
회계법인 워렌 에버렛(Warren Averett)의 보안·리스크·통제 부문 책임자이자 ISACA 신흥 동향 실무 그룹의 일원인 폴 페리(Paul Perry)는 “기업은 자사의 가장 중요한 데이터가 무엇인지, 어디에 있는지, 그리고 어떻게 보호되고 있는지 파악해야 한다”고 말합니다.
““이 데이터가 해킹당하면 그 결과는 재앙적일 수 있습니다.”
전문가들은 핵심 자산을 보호하는 것이 매우 중요하다고 말하지만, 적절한 보호 조치를 마련하는 것이 항상 쉬운 일은 아니다. 다음은 조직이 가장 중요한 데이터를 보호할 때 채택해야 할 다섯 가지 전략입니다.
- 조직에서 가장 중요한 데이터를 파악하세요 Tanium의 기술 솔루션 엔지니어인 제누 호세(Jenu Jose)는, 가장 중요한 데이터가 어디에 저장되어 있는지 파악하는 것이 데이터를 보호하기 위한 필수적인 첫 단계이자, 어쩌면 가장 어려운 단계일 수도 있다고 말합니다. 그는 조직 내에서 가장 중요한 데이터가 명확하게 정의되어 있는 경우는 드물다고 말한다. 일부 기업에서는 민감 정보와 기밀 정보를 서로 다른 범주로 구분하는 데이터 보호 정책이나 분류 체계를 마련해 놓았을 수도 있습니다. “하지만 많은 기업들이 그 과정이 너무 번거롭다는 이유로, 무엇이 무엇인지 파악하기 위한 절차를 거치지 않았습니다.”라고 호세가 말합니다. “이 프로젝트는 맡기엔 쉽지 않은 일입니다.”
매우 가치 있는 데이터를 찾는 일조차 복잡할 수 있다. “그저 대충 검색을 해보고 그 데이터를 모두 모을 수는 없다”고 그는 말한다. “클라우드 컴퓨팅 때문에 파일을 찾기가 매우 어렵습니다. 누군가의 OneDrive나 Azure, 혹은 클라우드의 다른 곳에 저장되어 있을 수 있기 때문입니다.” 민감한 데이터가 어디에 위치해 있는지, 그리고 어떤 리소스가 가장 높은 수준의 보호가 필요한지 정확히 파악하려면 여러 플랫폼을 검색해야 합니다.
“기업들은 가장 중요한 데이터가 무엇인지, 어디에 있는지, 그리고 어떻게 보호되고 있는지 파악해야 합니다.”워렌 에버렛(Warren Averett)의 보안, 리스크 및 통제 부문 실무 책임자인 폴 페리
- 잠재적인 데이터 유출의 영향을 평가하십시오 호세는 조직이 핵심 자산을 파악한 후, 각 자산의 중요도를 평가해야 한다고 말합니다. 그들은 다음과 같이 자문해야 합니다. 특정 자산이나 엔드포인트가 침해당할 경우, 어떤 영향이 발생할 수 있는가? “자산 중요도란 애플리케이션, 서버, 엔드포인트를 파악하고, 데이터 유출의 잠재적 위험 측면에서 각각에 다른 가중치를 부여하는 것을 의미합니다.”라고 그는 말합니다. 이러한 가중치는 기업의 전반적인 ‘ ’ 사이버 위험 점수 산정 시스템()에 반영될 수 있습니다.
워런 에버렛(Warren Averett)의 페리(Perry)는 조직이 자사의 자산 중요도를 파악한 후에는 위험 평가를 실시하여 취약점을 파악하고, 이를 보호하기 위해 마련된 기존 통제 수단을 평가해야 한다고 말합니다. 그는 잠재적인 취약점에 대해 조직 내 모든 구성원과 논의해야 한다고 말합니다. 회계 부서는 IT 부서가 인지하지 못하는 위험 요소를 알고 있을 수도 있습니다. - 보안 조치를 강화하세요 호세는 추가적인 방어 수단이 다양한 형태로 구현될 수 있다고 말합니다. 여기에는 특정 문서의 암호화, 보안 취약한 위치에서 데이터 삭제, 개인용 USB 드라이브를 이용해 데이터를 복사할 수 없도록 기기를 잠그는 조치, 그리고 특정 정보에 대한 접근 제한 등이 포함됩니다. “특정 데이터에 접근 권한이 있는 사람이 누구인지 파악하는 것은 매우 어려울 수 있습니다,”라고 호세가 말합니다. “신용카드 정보가 포함된 모든 자료는 내부에서만 보관해야 한다는 분류 기준이 있을 수 있습니다.” “하지만 누군가가 그 데이터를 외부로 공유해야 하는 경우가 생기면, 어떻게 그 데이터를 보호할 수 있을까요?”
성숙한 조직은 특정 파일에 접근할 수 있는 사람들의 목록을 관리할 수 있는 반면, 다른 기업들은 직원들이 비즈니스 파트너나 공급업체에게만 문서를 이메일로 보낼 수 있도록 허용할 수도 있습니다. 다른 수신자에게 보내는 것은 자동으로 차단됩니다. 조직은 자산을 보호하는 과정에서, 보안 비용과 경영진이 수용할 수 있는 특정 위험 수준 사이에서 어떻게 절충점을 찾을지 전략적으로 고려해야 합니다.
“특정 데이터에 접근 권한이 있는 사람을 파악하는 것은 매우 어려울 수 있습니다.”Tanium의 기술 솔루션 엔지니어 제누 호세
- 민감한 데이터를 지속적으로 모니터링하십시오 조직은 핵심 자산을 식별하고, 평가하고, 보호한 후에는 이를 지속적으로 모니터링해야 합니다. “모니터링 도구 는 데이터 관점에서 조직 내에서 일어나는 활동의 ‘눈과 귀’ 역할을 합니다. 누가 어떤 정보에 접근하는지, 얼마나 자주 접근하는지, 그리고 아예 접근할 수 있는지 여부를 파악해 줍니다,”라고 페리는 말합니다. 데이터 모니터링을 통해 파일이 어떻게 접근되고 사용되는지에 대한 심층적인 통찰력을 얻을 수 있으며, 이는 정부 규정을 준수할 때 특히 중요할 수 있습니다.. Tanium의 호세는 “규정 준수를 위해서는 특정 파일이나 파일 집합에 발생하는 모든 변경 사항을 기록할 수 있어야 합니다”라고 말합니다. 혹은 인사 관련 업무에 도움이 될 수도 있습니다. 예를 들어, 특정 직원에 대한 인사 관련 조사가 진행 중인 경우, 회사는 해당 직원의 기기에서 민감한 데이터에 대한 접근을 모니터링하고자 할 수 있습니다.
모니터링 도구를 선정할 때, 조직은 특정 키워드나 프로젝트 이름 등을 포함하여 조직의 민감한 데이터에 대한 사용자 지정 정의 항목을 생성할 수 있는 유연성을 평가해야 합니다. 또한 도구들은 의 최신 AI 기반 보안 솔루션 과 의 머신러닝(ML) 기능이 통합된 도구 를 도입하여, IT 담당자들을 압도할 수 있는 오탐지 보안 경고의 수를 지속적으로 최소화해야 합니다.
“사용자 이름과 비밀번호를 가지고 무언가에 접속하고 있다면, 당신은 지금 IT 업무를 수행하고 있는 것입니다.”페리
- 보안을 조직 문화의 핵심으로 삼으세요 조직의 보안 문화는 가장 중요한 데이터를 얼마나 잘 보호할 수 있는지를 결정합니다. 하지만 일부 기업에서는 효과적인 보안 조치를 도입하는 것보다 편의성을 더 우선시하기도 한다. 페리는 “많은 조직이 필요한 통제 장치를 마련하지 못하고 있는데, 이는 직원들이 2단계 인증 같은 것이 자신이나 고객에게 극도로 불편하다고 말하기 때문”이라고 말한다. “기업들도 사이버 보안 문제에 대해 무감각해졌습니다.” “인력이나 자본과 같은 자원이 매우 한정되어 있는 상황에서 데이터를 가장 효과적으로 보호할 방법을 결정해야 할 때, 기업들은 막막함을 느낄 수 있습니다.”
호세는 견고한 사이버 보안 문화를 구축하는 것은 최고 경영진부터 시작되어야 한다고 덧붙입니다. 조직이 가장 중요한 데이터를 성공적으로 보호하기 위해서는 경영진이 회사의 사이버 보안 전략을 전폭적으로 지지해야 합니다. “경영진과 사업부의 지지를 얻지 못하면 보호 조치는 효과를 발휘할 수 없다”고 그는 말한다.
함께 읽어보세요: CISO가 CEO가 진정으로 귀를 기울이게 하려면 사이버 위험에 대해 어떻게 이야기해야 할까
보호 조치와 정책을 마련하고 이를 준수하는 것 역시 전 사원이 책임을 져야 하는 전사적인 “포괄적인 책임”입니다. “저는 항상 회사의 모든 구성원이 이제 IT의 일원이라는 점을 강조하려고 노력합니다.”라고 페리는 말합니다. “사용자 이름과 비밀번호를 가지고 무언가에 접속하고 있다면, 그 자체로 어느 정도는 IT 업무를 수행하고 있는 셈입니다.”
결국, 직원들이 의 다단계 인증 을 일상적으로 우회하거나 보안이 취약한 비밀번호를 설정한다면, IT 담당자들은 손발이 묶인 꼴이 될 수밖에 없습니다.
궁극적으로 리더들은 보안 중심의 문화 속에서 가장 중요한 데이터를 식별, 평가, 모니터링 및 보호하기 위한 탄탄한 전략을 실행해야 합니다. 극히 민감한 데이터를 겨냥한 레이저 빔 공격의 맹공을 막아낼 능력이 없다면, 기업들은 평판과 고객, 그리고 핵심 자산을 잃는 등 치명적인 손실을 입을 위험에 처하게 됩니다.




