The SolarWinds supply chain hack in 2020 was beyond bad. 이 사건으로 포춘 100 대 기업() 101곳 과 정부 기관의 민감한 데이터가 유출되었으며, 이로 인해 해당 네트워크 관리 회사의 주가가 급락했다. 하지만 그 후 회사를 덮친 일은 그만큼이나 골치 아픈 문제였을 뿐만 아니라, 개인적인 문제이기도 했다.

투자자 그룹인 ‘ ’은 ‘ 2021년 11월’에서 ‘ ’의 전·현직 이사들을 상대로, 이들이 사이버 보안 위험을 적절히 감시하지 않아 해킹 사태가 발생했다고 주장하며 소송을 제기했다.
이 소송은 그저 가만히 앉아 사이버 보안 감독 업무를 기업 경영진에게 떠넘기기만 하던 이사회 구성원들에게 경종을 울리는 계기가 되었다. SEC의 검토를 받고 있는 새로운 이사회 지배구조 및 보고 규정 을 비롯한 새롭게 등장하는 법적·규제적 요건들로 인해, 이러한 ‘손을 떼는’ 접근 방식은 기업 보안을 위해 방화벽에만 의존하던 방식만큼이나 시대에 뒤떨어진 것이 되고 있다.
현재 사이버 보안에 대한 이사회 감독 실태는 매우 열악하다. 실제로, 하버드 비즈니스 리뷰(Harvard Business Review)에 실린 MIT 슬론 사이버보안(CAMS) 컨소시엄의 ‘ ’ 최근 설문조사 에 따르면, 많은 이사회가 사이버 공격에 대처할 준비가 되어 있지 않은 것으로 나타났습니다. 응답자의 23%가 이사회 차원에서 사이버보안을 위한 계획이나 전략이 마련되어 있지 않다고 답했습니다.
가트너(Gartner)에 따르면
, 이사회 구성원 88%가 보안 침해 사고를 주요 비즈니스 위험으로 인식하고 있음에도 불구하고, 이사회 차원의 정보 보안 위원회( )를 운영하고 있는 곳은 12%에 불과하다고 합니다.
문제점 중 하나는 이사회 구성원들의 기술적 전문성 부족인데, 이는 SEC가 제안한 규칙이 해결하고자 하는 부분이다. 보안 기술에 익숙하지 않으면, 전문 용어와 약어가 빈번하게 등장하는 경영진 브리핑 내용을 이해하기 어렵습니다.
더 큰 문제는 이사회 구성원들이 사이버 위협에 대한 회사의 네트워크 및 자산 보안 상태를 평가하기 위해 어떤 질문을 해야 할지 종종 모른다는 점이다.
Log4j과 같이 헤드라인을 장식한 결함이 드러난 직후, 사람들이 꼭 던지는 질문이 하나 있습니다. 바로 “우리는 이런 위협으로부터 안전하게 보호받고 있는가?”라는 질문입니다. 설령 대답이 ‘예’라고 해도, 그 질문은 핵심을 빗나간 것입니다. 새로운 취약점을 끊임없이 탐색하고 더 강력한 공격 방법을 고안해 내는 악의적인 행위자들은, 여러분이 “비트코인 송금”이라고 말하기도 전에 이미 다음 단계로 넘어가 버립니다.
사이버 보안 분야에서는 마치 ‘두더지 잡기’ 게임을 하는 것과 같습니다. 제가 만나는 이사회 구성원들 중, 어떻게 나서서 도움을 줄 수 있을지 배우고 싶어 하는 분들에게 저는 그렇게 설명해 드립니다. 웰스 파고에서 21 년 가까이 근무하는 등, 사이버 보안 분야에서 악당들을 물리치며 경력을 쌓아온 저로서는, 문제가 발생할 때마다 모든 업계의 보안 전문가들이 새로운 ‘망치’를 구하기 위해 막대한 비용을 쏟아붓고 싶어 한다는 사실을 단언할 수 있습니다. 하지만 그 망치는 같은 종류의 구멍을 통해 나오는 비슷한 두더지에게만 효과가 있습니다.
그렇다면 의 이사회 구성원들은 어떤 질문을 해야 할까요? 다음은 기업의 보안 관련 지출, 계획 수립 및 거버넌스를 개선하고자 하는 이사회를 위해 제가 가장 유용하다고 생각하는 여섯 가지 사항입니다.
1. 어떤 자산을 보호하고 있습니까?
자산 가시성은 기본적이면서도 매우 중요한 문제입니다. 어쨌든, 보이지 않는 것은 지킬 수 없으니까요.
”사이버 보안 분야에서는 마치 ‘두더지 잡기’ 게임을 하는 것과 같습니다. 제가 만나게 되는, 어떻게 나서서 도울 수 있을지 배우고 싶어 하는 이사회 위원들에게 저는 이렇게 설명합니다.”
그러나 리서치 기업 IDG Connect의 설문조사에 따르면, 에 따르면 IT 전문가 중 30% 만이 언제든지 소속 조직의 엔드포인트 85% 이상을 모니터링할 수 있는 자신의 능력에 대해 매우 확신하고 있는 것으로 나타났다.
회사 네트워크에 연결된 하드웨어는 몇 대이며, 해당 장치들에서는 어떤 소프트웨어가 실행되고 있습니까? 보안 임원들은 어떻게 그런 지식을 얻게 되는가? 정확한 수치는 이사회 구성원들에게 큰 의미가 없을 수 있지만, 이사회 구성원들은 기업 경영진이 신뢰할 수 있는 자산 탐색 및 인벤토리 시스템을 갖추고 있는지 확인하기 위해 더 깊이 파고들 수 있습니다.
2. 우리는 우리의 “보물”을 어떻게 지키고 있을까요?
기업의 ‘보물’에 해당하는 예시: 주요 제품의 소스 코드, 암호화 키 및 보안 전략, 민감한 재무·법률·규제 관련 논의. 이사회 구성원들은 이 데이터 및 기타 극히 민감한 데이터에 대한 접근을 보호하기 위해 회사가 마련해 둔 통제 체계를 완전히 이해해야 합니다.
[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]
예를 들어, 의 클라우드 플랫폼은 얼마나 안전한가요? 회사 측에서는 어떤 직원들이 특정 데이터에 대한 특별 접근 권한을 가지고 있는지 알고 있습니까?
조직은 가장 중요한 데이터의 취약점을 파악하기 위해 위협 평가 및 침투 테스트를 얼마나 자주 수행하며,
해당 테스트를 통해 얻은 통찰력을 실제로 적용하고 있습니까?
3. 도대체 누가 우리에게 가장 큰 안보 위협이 되는가?
이사회 구성원들은 러시아, 중국, 북한, 이란과 같은 일반적인 ‘상투적인 용의자’들을 넘어, 회사를 공격할 가능성이 있는 세력을 파악해야 한다.
이를 위한 핵심적인 방법은 ‘적대적 컨설팅’을 활용하는 것인데, 이는 단순한 “누가 우리를 공격할 수 있을까”라는 질문을 넘어 “공격자의 관점에서 우리는 어떻게 보이며, 공격자는 어떤 방식으로 공격을 감행할 수 있을까?”라고 묻는 접근 방식입니다.
이러한 접근 방식은 조직이 잠재적 공격자가 사용하는 잘 알려진 전술, 기법 및 절차로부터 충분히 보호받고 있는지 판단하는 데 큰 도움이 됩니다. 그렇긴 하지만, 위협 요인으로는 혼란을 일으키려는 해커 활동가들, 지적 재산을 훔치려는 경쟁사들, 그리고 현재 가장 큰 화제를 모으고 있는 위협인 막대한 몸값을 노리는 랜섬웨어 조직 등이 포함될 수 있습니다.
위험에 대한 개방적이고 솔직한 논의에는 내부자 위협도 반드시 포함되어야 합니다. 버라이즌(Verizon)에 따르면, 정보 유출 사고의 20% 는 직원의 부주의나 악의적인 행위로 인해 발생한다고 합니다.
[함께 읽어보세요: 네, 직원들은 규칙을 어깁니다—그것도 꽤 자주요. 하지만 때로는 선의에서 비롯되기도 합니다]
이사진은 직원들에게 최신 ‘ ’ 피싱 수법 및 기타 취약점에 대해 교육하기 위한 기존 절차가 어떻게 마련되어 있는지 확인해야 하며, 이를 통해 회사가 “제로 트러스트” 전략을 보안 체제에 확실히 반영할 수 있도록 해야 합니다.
4. 우리의 위험 완화 전략에 대해 어느 정도의 확신을 가지고 있습니까?
물론 “자신감”은 주관적인 지표이지만, 이사회 구성원들은 보안팀이 회사가 직면한 과제를 해결하기에 충분한 자원과 지원을 받고 있다고 느끼는지 파악하기 위해 경영진에게 자신감 수준에 대해 물어보는 것이 중요합니다. 기업 경영진이 특정 기술이나 접근 방식에 대한 자신감 수준이 100%에 가깝거나 20% 미만이라고 보고한다면, 경각심을 가져야 한다.
“네, ‘자신감’은 주관적인 지표이긴 하지만, 이사회 구성원들이 경영진에게 [이에 대해] 물어보는 것은 중요합니다.”
정확한 수치가 어떻든 간에, 최고의 최고 경영진은 자신의 추정치를 뒷받침하기 위해 이사회에 다음과 같은 데이터를 제시할 것입니다. 예를 들어, 중대한 취약점의 수, 이를 패치하는 데 걸리는 평균 일수, 그리고 지난 12 개월 동안 평가를 받은 제3자 업체의 비율 등을 여러 분기별로 그래프로 정리한 자료 등이 있습니다.
가트너(Gartner)의 부사장 겸 저명한 애널리스트인 폴 프로クター(Paul Proctor)가 최근 한 컨퍼런스에서 발표한 내용에 따르면, 가장 유용한 데이터에는 랜섬웨어 복구 비용을 70% 절감하거나, 패치되지 않은 취약점과 관련된 예기치 않은 서비스 중단 발생률을 50% 감소시킨 것과 같이 비즈니스 성과와 연계된 가치 기반 지표가 포함된다.
5. 보안 침해에 대비하기 위해 어떤 선제적 조치가 마련되어 있습니까?
이사회 구성원들은 사이버 보안을 방어적인 사고방식으로 접근하는 경향이 있다. 그러나 사이버 공격 건수가 급증하고 있는 상황을 고려할 때, 기업 경영진은 보안 침해에 대한 구체적인 시나리오를 선제적으로 구상해야 한다. 이를 위해서는 기업이 명확하게 정의된 사이버 보안 사고 대응 팀(CSIRT)을 갖추고 있어야 합니다. 또한 에 명시된 사고 대응 계획을 반드시 마련해야 합니다.
기업 보안 책임자들이 시행할 수 있는 전략적 조치 중에는 해당 계획을 검증하기 위한 사이버 공격 시뮬레이션이 포함된다. 그렇게 하면 취약점이 드러나고, 사각지대를 선제적으로 파악할 수 있게 됩니다. 마스터카드와 같은 일부 기업에서는 이사회 구성원들이 공격 시뮬레이션에 참여하며, 이를 통해 이론적 지식을 실제 경험으로 전환하는 데 도움을 받을 수 있습니다.
6. 사고 발생 시 이사회의 역할은 무엇입니까?
대부분의 기업은 사이버 공격에 대비해 사고 대응 계획을 마련해 두고 있지만, 이사회 구성원들은 자신의 역할은 물론, 조직 내에서 누가 핵심 대응 및 사고 복구 계획을 ‘주관’하는지에 대해 핵심적인 질문을 던져야 합니다.
해당 회사( )가 몸값()을 지불할 가능성이 있을까요? 그렇게 하는 것이 합법인가요? (이사회가 갑작스럽게 소집되지 못할 경우를 대비해 몸값 지급 방침을 마련해 두어야 한다.) 랜섬웨어 공격이 발생했을 때 누가 당국에 연락해야 할까요?
[관련 기사: 기업은 랜섬웨어 공격에서 어떻게 살아남을 수 있을까요? 한 걸음씩 차근차근 해보세요.]
그 밖의 질문으로는 다음과 같은 것들이 있습니다. 기업 네트워크가 마비될 경우, 이사회 구성원들은 서로 어떻게 소통할 것인가? 대규모 정보 유출 사고가 발생할 경우, 직원, 고객 및 공급업체와 소통할 책임은 누구에게 있습니까? 언론과 소통하기 위한 홍보 전략이 마련되어 있습니까?
단순히 계획이 마련되어 있다는 사실만으로는 충분하지 않습니다. 이사회 구성원들은 보안 침해 사고가 발생하기 전에 해당 계획을 전반적으로 검토하고, 그 안에서 자신들이 맡아야 할 역할에 대해 논의해야 합니다. 결국, 그들은 항상 경계를 늦추지 말고 만반의 준비를 갖추어야 한다. 그래야만 비로소 그들은 SolarWinds 사건과 유사한 소송의 다음 표적이 되는 것을 피할 수 있을 것이다.




