만약 “주 전체 차원의 사이버 보안이란 무엇인가?”라는 질문을 던진다면, 불과 몇 년 전만 해도, 가장 흔한 반응은 어리둥절한 표정이었을 것입니다.
주 정부와 지방 정부가 심각한 압박을 받고 있는 지금, 이 문제는 예전보다 훨씬 더 주목받고 있습니다.
정부 부문을 겨냥한 사이버 공격 은 2022 년 하반기 에 2021년 같은 기간 대비 전 세계적으로 95% 급증했다. 랜섬웨어 의 확산세가 거세다: 2021년 한 해 동안 주 및 지방 정부 기관의 58%가 랜섬웨어 공격을 받았으며, 이는 전년 대비 70% 증가한 수치다. And costs are skyrocketing: For local governments, the price of rectifying a ransomware attack, including expenses related to resources, downtime, lost opportunity, and ransom paid, averaged $1,64 million per attack in 2021.
이 전례 없는 수준의 사이버 범죄에 대처할 수 있을 만큼 충분한 자원을 자체적으로 보유한 관할 구역은 거의 없다. 바로 그 때문에 오늘날 많은 주, 지자체, 그리고 K-12 학군 이 힘을 합쳐 자원을 공유함으로써, 점점 더 거세지는 이러한 공통된 위협에 더 효과적으로 대응하고 있습니다. 이들이 활용하고 있는 전략들은 통칭하여 ‘주 전체 접근법’으로 알려져 있습니다.
‘주 전체 차원의 사이버 보안’이란 정확히 무엇인가요?
‘주 전체 차원의 사이버 보안’이란 주 정부가 해당 주의 지자체, 교육 기관, 원주민 단체 및 기타 공공 기관과 협력하여 사이버 방어 체계를 강화하는 접근 방식입니다. 이 이니셔티브는 해당 기관들을 연결하여 공동으로 전략을 수립하고, 데이터와 자원을 교환하며, 인력 부족 문제 를 해결하고, 주 및 연방 정부 자금을 확보함으로써, 랜섬웨어 , 공급망 공격 및 기타 공통된 사이버 보안 위협에 대항하는 연합을 구축합니다.
“그들이 함께 일하는 건 누군가가 그렇게 하라고 강요해서가 아니라, 스스로 선택했기 때문입니다.”제니퍼 피트먼-리퍼, 타늄(Tanium) 주 전체 전략가
사이버 보안 관리 기업 타늄(Tanium)의 주 전체 전략가 제니퍼 피트먼-리퍼는 “그들이 함께 일하는 것은 누군가가 그렇게 해야 한다고 강요해서가 아니라, 스스로 선택했기 때문”이라고 말했다. 그녀는 동일한 사이버 위협에 직면해 있음에도 힘을 합치지 않는 정부 기관들은 막대한 기회를 놓치게 될 것이라고 말합니다.
주 차원의 사이버 보안 전략을 수립하는 방법
협력을 시작하려는 움직임은 사실상 어느 정부 수준에서든 나올 수 있지만, 주 전체를 아우르는 플랫폼을 구체화하기 위해서는 하부 조직과 상부 조직 양쪽의 지원이 모두 필요합니다.
“누구든 ‘저기, 도움이 필요해요’라고 말하는 것부터 시작할 수 있습니다,”라고 피트먼-리퍼는 말합니다. “하지만 성공이란, 다른 정부 기관과 협력할 수 있도록 선출직 공직자를 포함한 정부 최고위층의 지지를 얻는 것을 의미합니다.” 또한 IT 부서 직원들과도 소통해야 할 것입니다. “모두가 함께 협력해야 한다는 생각에 공감해야 합니다.”
[함께 보기: NACo가 최근 개최한 ‘두 주의 사례’ 웨비나 — 주 차원의 종합적 접근이 사이버 보안의 미래를 어떻게 형성하고 있는지]
이러한 협력 관계를 공식화하여 독립적인 조직 간 사이버 보안 팀을 구성해야 한다. 이 그룹은 이해관계자 간 정기적인 회의를 개최할 수 있는 장을 마련하고, 의사결정 체계를 구축하며, 효과적인 사이버 보안 정책을 마련할 수 있습니다. 이것들을 꼭 처음부터 새로 만들 필요는 없습니다. 이러한 지침은 미국 국립표준기술연구소( , NIST) 나 미국 사이버 보안 및 인프라 보안국(, CIS)과 같은 기존 정책 프레임워크에서 참고할 수 있습니다.
주 차원의 사이버 보안 계획에 자금을 조달하는 방법
연방 보조금과 단기적인 자금 증액은 주 차원의 종합 계획을 본격적으로 추진하는 데 도움이 됩니다. 계획을 첫 해 이후에도 지속하려면 주 일반 기금의 지원이 필요할 것으로 보인다. 어느 쪽이든, 피트먼-리퍼는 사전에 구체적인 금액을 명확히 논의하는 것이 매우 중요하다고 말합니다.
“돈에 대한 대화를 피하지 마세요,”라고 그녀는 말한다. “그렇지 않으면, 지속 가능하지 않은 놀라운 무언가를 만들어 내게 될 겁니다.”
”마치 이웃 감시단 같은 느낌이에요. “우리 모두가 거리 순찰에 참여하고 서로의 뒷마당을 살피면, 우리 모두를 더 강하고 안전하게 지킬 수 있습니다.”피트먼-리퍼
주 전체 차원의 정책 공약에 포함해야 할 내용
이해관계자들이 지지를 확보하고, 기본 정책을 수립하며, 자금 조달 방안을 논의한 후에는 주 전체를 아우르는 정책 플랫폼의 구체적인 내용을 마련해야 합니다. 피트먼-리퍼는 다음 네 가지 핵심 원칙을 준수할 것을 권고합니다:
- 정보 공유 — 위협 인텔리전스, 침해 지표, 또는 단순한 일반 업데이트 등 어떤 정보이든, 참여하는 모든 조직은 데이터를 기꺼이 공유할 의지가 있어야 합니다. 조직 간 팀과 이를 뒷받침할 의사소통 프로세스가 매우 중요할 것입니다.
- 사고 대응 계획—효과적인 계획 은 담당자의 역할과 책임, 그리고 단계별 절차를 명시해야 합니다. 그리고 모든 사람이 각자의 역할을 숙지할 때까지 모의 상황을 통해 연습해야 합니다. 피트먼-리퍼는 “사이버 사고 발생 시에는 단 1초도 소중하다”고 말했다. “대응이 빠를수록 피해를 더 많이 줄일 수 있습니다.”
[함께 읽어보세요: 탄탄한 사고 대응 계획을 세우는 5 가지 단계]
- 인력 개발 —지역 전문대학 및 종합대학과의 파트너십은 주 차원의 종합 계획에서 간과되기 쉽지만 중요한 요소입니다. 정부 기관은 인턴십 프로그램을 제공함으로써 인력 부족 문제를 어느 정도 해소할 수 있을 뿐만 아니라, 학생들에게 실무 IT 경험을 제공하여 취업 시 유리한 고지를 점할 수 있도록 돕습니다. 이러한 파트너십을 통해 공공 부문은 학교에 지속적으로 피드백을 제공할 수 있게 됩니다. “학생들이 오늘날의 보안 과제를 해결하는 데 어떤 역량이 필요한지 그들에게 알려주는 것이 중요합니다.”라고 그녀는 말합니다. “그리고 내일도.”
- 표준화된 도구 세트 —기관 간 정보를 공유하기 위해서는 기본 도구가 필수적입니다. “당신이 피트로 재고 내가 미터로 재면, 우리는 끊임없이 헷갈리게 될 거예요,”라고 그녀가 말한다. “도구 하나만 있으면, 모든 사람에게 동일한 지침이 전달됩니다.”
주 전체를 장기적으로 관리하는 방법
상호 의존적인 세 가지 실천 방안이 주 차원의 종합 전략을 주도합니다:
- 거버넌스 는 모든 이에게 공정한 방식으로 의사결정을 내리고, 도구를 도입하며, 결과를 모니터링하고 보고하기 위한 프레임워크를 제공합니다. “처음으로 함께 일하는 사람들이 있습니다,”라고 피트먼-리퍼는 말합니다. “일정한 안전 장치를 마련해야 합니다.”
- ‘ ’의 실행 단계는 ‘whole-of-state’의 실행 단계입니다. 이곳에서 IT 관리자와 엔지니어들은 앞서 수립한 사이버 보안 정책을 표준화된 도구 세트와 프로세스를 활용하여 실제로 적용합니다.
- 검증 은 정책과 관행이 효과적으로 작동하고 있을 때 이루어지는 마지막 단계입니다. 각 팀은 자체 진술보다는 보안 보고서 데이터를 통해 규정 준수 여부를 입증할 수 있어야 합니다. 의 포괄적인 실시간 모니터링 및 보고 기능을 통해 현재의 강점과 약점에 대한 종합적인 가시성을 확보함으로써, 보안상의 취약점을 신속하게 파악하고 그룹의 보안 태세를 강화할 수 있어야 합니다.
[관련 기사: 주 차원의 사이버 보안 전략을 실행하려면 정책을 세밀하게 조정하고, 주요 관계자들에게 변경 사항이나 우려 사항을 전달해야 합니다. 그 방법은 다음과 같습니다.]
피트먼-리퍼는 “주 내의 모든 정부 기관은 서로 연결되어 있으므로, 우리의 사이버 보안 전략 역시 협력적이어야 한다는 것은 당연한 일”이라고 지적한다.
“마치 이웃 감시단 같은 거예요,”라고 그녀가 말한다. “우리 모두가 거리 순찰에 참여하고 서로의 뒷마당을 살피면, 우리 모두를 더 튼튼하고 안전하게 지킬 수 있습니다.”

