팀 로머는 자신이 무슨 말을 하는지 잘 알고 있다.
애리조나주의 최고정보보안책임자(CISO)이자 주 국토안보부 국장으로서, 그는 러시아나 중국과 같은 국가들이 자금을 넉넉히 투입해 감행하는 복잡하고 대규모의 공격을 비롯해 다양한 사이버 공격으로부터 애리조나주를 방어해야 한다.
이를 위해 그는 ‘ ’라는 주 차원의 종합적인 사이버 보안 전략을 시행하고 있습니다. (새 탭에서 열림).
이 글에서는 로머가 이 전략을 어떻게 성공적으로 실현해냈는지, 그리고 그 전략이 애리조나주를 더 안전하게 만든 구체적인 사례들에 대해 자세히 살펴보겠습니다.
애리조나주 전역에 걸친 사이버 보안 체계 구축
이 글은 2부작 시리즈 중 2 편입니다.
1부에서는 로머( )가 애리조나주에서 사이버 보안에 대한 주 차원의 종합적 접근 방식을 어떻게 구현했는지 자세히 다뤘습니다. (새 탭에서 열림). 이러한 접근 방식에서 주 및 지방 지도자들은 “손을 잡고 힘을 합쳐 자원, 정보, 모범 사례를 공유하기 시작”함으로써 악당들을 함께 물리칩니다.
로머의 접근 방식이 효과를 보고 있다. 애리조나 주 정부의 모든 계층에 속한 사이버 보안 담당자들은 실시간으로 정보를 공유합니다. 로머는 지역 차원에서 무슨 일이 벌어지고 있는지 명확히 파악하고 있으며, 지역 지도자들은 주 차원의 위협으로부터 스스로를 보호하고 있고, 의사소통과 협력, 동료애가 모두 향상되었다.
“모두가 당신의 전략을 알고 — 그리고 당신이 이를 효과적으로 전달한다면 — 사람들은 매우 신속하게 협상에 나서게 되며, 우리는 우리의 안전을 지켜주는 훌륭한 파트너십을 구축하게 됩니다,”라고 로머는 설명한다.
로머가 애리조나주에서 ‘주 전체 접근 방식(whole-of-state)’을 어떻게 구현했는지 더 자세히 알아보려면, 1부를 여기에서 읽어보세요. (새 탭에서 열림).
로머의 접근 방식과 애리조나의 전략에 대해 더 자세히 알아보려면 아래 내용을 읽어보세요.
사이버 지휘 센터가 주 차원의 종합 전략을 어떻게 주도하는가
주 전체 차원의 협력은 저절로 이루어지는 것이 아닙니다.
여러 부서, 직책 및 정부 기관의 각 계층에 걸쳐 사이버 보안 자원을 연계하고, 교육을 실시하며, 이를 중앙 집중화하기 위해서는 협동적인 노력이 필요합니다.
이를 실현하기 위해 로머는 단순한 이메일 연쇄와 웹 포털을 넘어선 조치를 취했다. 그는 애리조나주의 모든 사이버 보안 활동의 거점이 될 물리적 사이버 지휘 센터를 구축했다.
로머는 “사이버 지휘 센터는 우리 주의 퓨전 센터인 애리조나 대테러 정보 센터(ACTIC) 내에 위치해 있다”고 설명했다. “이를 통해 우리는 다른 어떤 국가도 이 수준에서는 갖추지 못한 독보적인 사이버 역량을 확보하게 되었습니다.”
로머가 설명했듯이, 사이버 지휘 센터는 다양한 역할을 수행하며 애리조나주의 사이버 보안 활동의 여러 측면을 개선해 왔다. 다음과 같은 기능이 있습니다:
- 강화된 사고 대응 역량. “이를 통해 우리는 주방위군 대응 파트너 및 공공안전부와 한 지붕 아래에서 함께 일할 수 있게 되었으며, 법 집행 기관과의 협력 및 지역 주민들과의 정보 공유 능력도 향상되었습니다.” “이를 통해 사이버 사고 발생 시 대응 역량을 확보할 수 있으며, 운영 측면에서 볼 때 대응에 큰 도움이 되었습니다.”
- 사이버 보안 교육의 거점인을 개설했습니다. “실제 상황들이 빠르게 닥쳐오고 있으므로, 우리는 정부 각급의 사이버 보안 리더와 실무자들을 대상으로 적절한 교육을 실시하여 한 발 앞서 나가야 합니다.” “이제 우리는 사이버 보안과 관련된 모든 분야를 아우르는 단일하고, 중앙 집중적이며, 효과적인 교육 시설을 갖추게 되었는데, 이전에는 이와 같은 시설이 전혀 없었습니다.”
- 에 성명을 발표했습니다. “상징적으로 볼 때, 이는 애리조나주 전역의 모든 사람들에게 듀시 주지사가 ‘사이버 보안은 국토 안보다’라고 말했을 때, 그 말이 진심이었다는 것을 보여줍니다.” 우리는 말로만 그치지 않고 행동으로 보여줍니다. “이는 우리가 말로만 하는 것이 아니라 실제로 실천하는 모습을 현지 파트너들이 보게 됨으로써, 그들과 신뢰를 쌓는 데 도움이 되며, 결국 그들은 이러한 프로그램에 참여하고 싶어하게 됩니다.”
애리조나의 새로운 사이버 지휘 센터는 주 차원의 종합적인 전략을 어떻게 현실로 구현하고, 중대한 사이버 보안 과제를 해결할 수 있는지에 대한 구체적인 사례를 보여준다.
https://youtu.be/Sw8WHinROfw
애리조나 대학 프로그램에서 얻은 세 가지 실용적인 조언
로머는 물리적 사이버 지휘 센터를 구축하는 것 외에도, 주 차원의 종합적인 사이버 보안 전략을 시행하려는 다른 주들을 위해 몇 가지 실용적인 조언을 제시한다.
먼저, 상층부의 지지를 확보하십시오.
“주지사 사무실과 좋은 관계를 맺는 것부터 시작하세요,”라고 로머는 말합니다. “주 내 사이버 보안 팀의 요구 사항을 그들에게 확실히 알리고, 그런 다음 그 요구 사항이 무엇인지 주 의회에 효과적으로 전달하도록 하십시오.”
둘째, 자금을 확보하십시오.
“말은 공허할 뿐이다.” “이를 추진하려면 자금이 필요합니다,”라고 로머는 말합니다. “많은 사람들이 사이버 보안에 대해 떠들고 다니지만, 결국에는 이를 실행에 옮기려면 자원이 필요합니다.” “우리는 초기에 주 전역을 돌며 재정 지원을 확보하기 위해 훌륭한 위협 브리핑을 진행했습니다.”
마지막으로, 말하기 전에 먼저 경청하세요.
“이런 길을 걷고 있는 어떤 국가에게 내가 무슨 말을 해줄 수 있을까? “저희는 먼저 경청합니다,”라고 로머는 말합니다.
로머가 주 전역을 돌며 지역 지도자들과 대화를 나누던 초창기 시절의 경험은, 모든 계층의 모든 사람을 돕기 위해 ‘주 전체를 아우르는’ 프로그램이 어떤 방향으로 나아가야 하는지를 결정지었습니다.
“많은 지방자치단체들이 ‘정말 잘하셨어요!’라고 말했습니다. 로머는 “당신 덕분에 우리 시장이 정말 겁을 먹었네요. 이제 시장은 사이버 보안이 큰 문제라고 생각하지만, 여전히 우리를 도울 수 있는 자금은 전혀 없어요”라고 말했다. “그리고 그들은 우리에게 ‘어떤 도구를 사용하고 있나요?’라고 묻기도 했습니다. “제가 받은 견적이 당신보다 더 비싸게 나왔는데, 주 정부의 구매력을 활용해 그 물품을 구할 수 있도록 도와주실 수 있나요?”
일단 현지에 들어와서 프로그램이 어떻게 운영될지 일방적으로 설명하는 대신, 지역 지도자들의 의견을 먼저 경청한 결과, 로머가 주 전체를 아우르는 프로그램을 기획하며 해결하고자 했던 핵심 과제인 인프라 구축과 자금 조달 문제가 부각되었다.
“이 보조금 프로그램은 사무실을 벗어나 현지인들과 관계를 맺고 그들의 이야기를 경청한 결과 탄생했습니다,”라고 그는 말합니다. “우리는 — 갑자기 — 주 전역의 주민들에게 우리의 사이버 보안 기업용 도구를 무료로 제공하기로 결정한 것이 아닙니다.” “아닙니다. 우리는 그들이 무엇을 필요로 하는지 직접 듣고, 이를 충족시켜 줄 수 있도록 주 차원의 종합적인 전략을 수립했습니다.”
주 전체 차원의 접근 방식이 애리조나의 안전을 강화한 세 가지 분야
로머는 효과적인 주 차원의 전략을 통해 애리조나의 사이버 보안 역량이 크게 향상된 두 가지 분야를 소개했다.
1. 신속한 사고 대응
“사이버 사고에 대응할 때 가장 어려운 점 중 하나는 신속하게 대응하는 것인데, 몇 분이 정말 중요하기 때문입니다.”라고 로머는 설명한다. “우리는 가능한 한 예기치 못한 상황이나 지연을 최소화하면서 신속하게 대응해야 합니다. ‘주 전체 차원의 협력’을 통해 이를 실현할 수 있습니다.”
로머(Roemer)에게 있어 ‘주 전체 접근 방식(whole-of-state)’은 사고가 발생하기 전에 사고 발생 시 활용해야 할 관계망을 미리 구축함으로써 사고 대응 속도를 높여줍니다.
“주 전체를 아우르는 접근 방식을 통해 우리는 누구와 협력하고 있는지 알고 있으며, 그들도 우리를 알고 있습니다,”라고 그는 말합니다. “그들은 누가 대응하게 될지 알고 있다.” 양해각서(MOU)와 비밀유지계약서(NDA)에 서명을 마쳤습니다. 우린 거의 서로 이름을 부르는 사이나 다름없어요. “이러한 협력 관계를 구축해 두면, 사고 발생 시 자원을 공유하고 협력하여 신속하게 해결할 수 있습니다.”
2. 사이버 보안 인력 격차 해소
“인력 양성은 아마도 전 세계적으로 사이버 보안 분야에서 가장 큰 과제일 것입니다,”라고 로머는 설명한다. “적절한 역량을 갖춘 인력이 부족하다는 점은 CISO들이 겪고 있는 그 밖의 모든 문제의 원인이 됩니다.”
로머는 주 전체 차원의 접근 방식이 사이버 보안 인력 부족 문제를 해결하는 데 도움이 된다는 사실을 발견했다.
“주 전체 차원의 접근 방식은 바로 협력과 팀워크에 달려 있습니다,”라고 로머는 말합니다. “사이버 보안 전임 직원(FTE)이 몇 명 부족하다면, 주 차원의 종합 전략을 수립하는 편이 더 유리할 것입니다. 자원과 정보를 공유하고, 문제를 해결하기 위해 더 효율적으로 대응하며, 규모가 더 크고 인력이 충실한 다른 팀의 전문성을 활용할 수 있기 때문입니다.”
3. 정부 사이버보안을 공정한 경쟁의 장으로 만들기
로머는 이 시리즈의 1부인 ‘ ’ (새 탭에서 열림) 에서, 소규모 지방 정부조차도 국가 전체로부터 공격을 받을 수 있다고 지적했다. 주 전체 차원의 접근 방식은 그 확률을 균등하게 만듭니다.
“함께 모이면 우리는 하나의 거대한 팀이 됩니다,”라고 로머는 설명한다. “애리조나주 플래그스태프의 한 지역 교육구에 대한 공격은 주 정보보안책임자(CISO)인 저에 대한 공격과 다름없습니다.” “그들은 자신들이 엄청난 불이익을 받고 있다고 느낄지 모르지만, 애리조나주의 지원을 받는 다른 세력들이 바로 그들 곁에 있습니다.”
그리고 주 전체 차원의 프로그램에 참여하는 지역 단체가 늘어날수록, 정부의 사이버 보안 노력에 동참하는 모든 구성원에 대한 지원도 더욱 커지게 됩니다. “주 차원을 넘어, 저를 지지해 주는 15 개 카운티도 있으며, 여기에는 도시와 학군들은 포함되지도 않았습니다,”라고 로머는 말했다.
로머에게 있어 이 마지막 요점은 ‘주 전체 차원의 접근’이 주는 이점을 확실히 각인시키는 데 핵심적인 역할을 한다.
“이것이 바로 인력 양성 문제 해결부터 국가 차원의 공격에 맞서 싸우는 것에 이르기까지, 현대의 사이버 보안 문제를 해결하는 데 있어 주 차원의 총체적 접근이 그토록 중요한 이유입니다.” “이를 통해 사이버 보안은 누구에게나 훨씬 더 공정한 싸움이 됩니다.”
더 자세히 알고 싶으신가요? 의 주 전체 사이버 보안 전략인 ‘ ’에 대해 자세히 알아보세요(새 탭에서 열림).




