애리조나주의 최고정보보안책임자(CISO)이자 애리조나주 국토안보부 국장인 팀 로머는 수많은 문제를 해결해야 한다.
그는 각국 군대의 사이버 공격으로부터 국가를 지켜내야 한다.
그는 끊임없이 늘어나는 취약점으로 가득 찬 광범위한 공격 표면으로부터 시스템을 방어해야 한다.
게다가 그는 복잡하고 분산된 여러 기관과 조직을 아우르며 이를 수행해야 한다.
그의 해결책은 무엇일까? 애리조나 전역에 걸쳐 ‘ ’ 주 차원의 종합 전략을 시행합니다. (새 탭에서 열림)
다음은 로머의 이야기입니다.
https://youtu.be/D6yZF506WeM
사이버 보안은 국토 안보입니다
로머는 CIA에서 “정말 훌륭한 인턴십”을 통해 경력을 시작했습니다. 그는 대테러 활동에 열정을 쏟았으며, 해당 기관에서 10 년을 근무했다.
임기 마지막 2년 동안 그는 대통령, 부통령, 그리고 국가안보회의에 국가안보 관련 최신 정보를 보고했다. 그 회의들을 통해 그는 국가 차원의 사이버 공격이 실제로 존재한다는 사실과 사이버 보안의 중요성을 깨닫게 되었다.
로머는 CIA를 떠나 고향인 애리조나주로 돌아갔다. “저는 제 주변의 친구와 가족들에게 영향을 미치는 보안 문제를 다루고 싶었습니다,”라고 그는 설명한다.
그는 처음에 애리조나주 국토안보부 부국장으로 근무하다가, 결국 주 정보보안책임자(CISO) 겸 애리조나주 국토안보부 국장으로 임명되었다.
로머는 이러한 직책을 맡으면서 애리조나주 더그 듀시 주지사로부터 주 전역의 사이버 보안을 확대하고 이를 국토안보부 산하로 편입하라는 지시를 받았다. “그는 나에게 ‘사이버 보안이 바로 국토 안보다’라고 말했다”고 로머는 말한다.
로머가 어떻게 그 일을 해냈는지, 그리고 그 과정에서 무엇을 배웠는지 살펴보겠습니다.
“주 및 지방 차원의 사이버 보안 분야에서 우리는 전 세계의 무한한 자원을 보유한 국가 군대들을 매일, 하루 종일 막아내야 한다는 기대를 받고 있습니다.”
국경 없는 싸움
애리조나와 같은 주에서 사이버 보안이 중요한 이유
어떤 면에서는 애리조나의 사이버 보안 책임자들에게 불리한 여건이 조성되어 있으며, 이들은 물리적 보안 책임자들과는 전혀 다른 기대치를 충족해야 합니다.
“애리조나주가 어떤 국가로부터 우리의 물리적 국경을 방어해야 할 것으로 기대되는 일은 결코 없다”고 그는 설명한다. “만약 러시아가 애리조나주 남부 국경을 물리적으로 침공하려 한다면, 사람들이 우리가 그들을 막아낼 수 있을 것이라고 기대하지는 않을 것 같습니다.”
반면, 주 정부의 사이버 보안 노력에 대해서는 정반대의 상황이 펼쳐지고 있다.
로머는 “사이버 보안 분야에서 우리는 러시아 군은 물론 중국, 북한, 이란 등 그 어떤 상대라도 막아내야 한다는 기대를 받고 있다”고 말했다.
이로 인해 로머와 그의 팀들은 근본적으로 다른 종류의 압박에 직면하게 된다.
“바로 이것이 지금 사이버 보안이 그토록 중요한 이유입니다. 사이버 보안에는 국경이 없기 때문이죠,”라고 그는 설명한다. “전 세계 각지에서 무한한 자원을 동원해 당신을 공격해 올 수 있으며, 당신은 그 모든 공격에 맞서 방어해야 합니다. 하루 종일, 매일매일 말이죠.”
이러한 기대에 부응하고, 막대한 자금을 가진 전 세계의 다양한 공격자들로부터 자신의 주를 지키기 위해, 로머는 과감한 조치를 취해야 했다.
그가 한 일은 다음과 같습니다.
애리조나주에 “주 전체를 아우르는” 사이버 보안 전략 도입
애리조나주의 듀시 주지사는 단순히 상황을 무난히 넘기기 위해 로머를 임명한 것이 아니다. 그는 주 정부의 사이버 보안 대응 방식을 혁신하기 위해 로머를 임명했다.
“주지사는 현 상황을 타파하고 새로운 시도를 해보라는 뜻으로 저를 임명했습니다,”라고 로머는 설명한다. 그리고 그 과정은 현 상황에 대한 솔직한 평가에서 시작되었습니다.
“자신의 강점과 약점을 파악해야 한다고 저는 굳게 믿고 있습니다,”라고 그는 말한다. “자신의 강점을 살려 플레이할 수는 있겠지만, 상대는 당신의 약점을 노리고 있습니다. 그리고 저는 우리가 상대가 이용할 수 있는 약점과 취약점을 가지고 있다는 것을 알고 있었습니다.”
거의 모든 주와 마찬가지로, 애리조나주도 사이버 보안에 대해 분산된 접근 방식을 취해 왔다. 각 기관과 단체는 저마다의 절차와 도구를 사용했고, 주 차원에서 마련된 모범 사례들이 지방 차원까지 제대로 전달되지 않았으며, 서로 충분히 소통하지도 않았습니다.
다행히도 로머에게는 해결책이 있었다.
“ 의 주 전체 차원 접근 방식 을 도입하면 모두에게 도움이 될 것이라고 생각했습니다,”라고 그는 설명합니다. “주 및 지방 정부 지도자들이 ‘손을 잡고’ 힘을 합쳐 자원과 정보, 모범 사례를 공유하기 시작한다면, 우리는 훨씬 더 유리한 입장에 설 수 있을 것입니다.”
‘주 전체 접근 방식(Whole-of-state)’은 새롭게 부상하고 있는 보안 전략입니다. (새 탭에서 열림). 이 제도 하에서는 주 정부의 모든 계층에 속한 지도자들이 안보 문제를 중심으로 협력합니다. 이 전략에는 여러 가지 목표가 있지만, 로머에게 있어 프로그램의 성공은 단 한 가지, 즉 팀워크를 강화하는 데 달려 있었다.
“사이버 보안은 복잡한 문제이며, 누구도 모든 해답을 가지고 있지는 않습니다,”라고 그는 말한다. “주 전체 차원의 접근이 중요한 이유는 이것이 팀워크와 관련이 있기 때문입니다. “이건 협력하고, 선한 세력을 하나로 모아 악당들에 맞서 싸우는 이야기입니다.”
로머가 애리조나주에서 ‘주 전체를 아우르는 접근 방식’을 어떻게 실현했는지 살펴보겠습니다.
주 전체 차원의 접근을 현실로 만들기: 네 가지 핵심 요소에 초점을 맞추어
로머는 네 가지 요소에 중점을 두어 주 전역에 걸친 성공적인 프로그램을 구축했다.
1. 유연하고 장기적인 사고방식을 갖도록 하세요
“주 전체 차원의 대응 — 그리고 사이버 보안 전반 — 은 아직 진행 중인 과제입니다. 우리는 끊임없이 진화하는 위협과 싸우고 있으며, 이 위협은 매일매일 변하고 있습니다. “우리가 모든 것을 다 파악했다고 생각하는 바로 그 순간이, 우리가 타격을 입게 될 순간이다”라고 로머는 말한다.
2. 필요해지기 전에 관계를 쌓아 두세요
“사무실에서 좀 나와야 해요. 사람들을 만나고, 더 많은 사람들을 협상 테이블로 끌어들이기 위해 충분한 신뢰와 협력 관계를 구축해야 합니다. 그리고 이 모든 것을 가능한 한 빨리 해내야 합니다. 우리 업계에서는 늘 이렇게 말하곤 합니다. ‘비상 상황에서는 명함을 나눠줄 여유가 없다.’ “그때가 되면 이미 너무 늦은 겁니다,”라고 로머는 말한다.
3. 자금 조달 방안을 마련하라
“보조금 프로그램이 필요합니다.” Thankfully, Governor Ducey saw what we were up against in cybersecurity, and we came up with $10 million per year to help school districts, tribes, city and county governments, and everyone else build cyber resiliency,” Roemer says.
4. 거버넌스를 최우선으로 염두에 두십시오
“저희에게는 상호 소통이 이루어지는 사이버 보조금 태스크포스가 있습니다.” 우리는 지역 주민들의 요구를 경청하고, 그들에게 해결책을 제시하며, 그 해결책을 실행에 옮길 방법을 모색합니다. 로머는 “우리 위원회와 태스크포스는 주 전역을 돌며 이러한 대화를 나누고, 적절한 도구를 적합한 단체에 연결해 주며, 그 도구가 제대로 작동하는지 확인하고 있다”고 말했다.
애리조나주의 주 전체 목표 및 성과
로머는 주 전역에 걸친 자신의 프로그램을 면밀히 주시하며, 몇 가지 핵심 목표와 성과에 비추어 그 성공 여부를 평가하고 있다. 여기에는 다음이 포함됩니다:
- 에서 별다른 사건은 발생하지 않았습니다. “제가 정말로 보여주고 싶은 것은 우리 지방자치단체를 대상으로 한 사이버 보안 침해 사고가 단 한 건도 발생하지 않는 것입니다.”
- 을 통해 더 빠르게 문제를 해결하세요. “우리는 취약점을 파악하고 해결하는 능력을 더욱 빠르게 향상시키고자 합니다.”
- 에서 눈에 띄는 개선이 이루어졌습니다. “우리는 지표들을 활용하여, 우리가 조직들이 이전보다 더 안전하게 보호받을 수 있도록 어떻게 돕고 있는지 그 실태를 보여주고자 합니다.”
- 의 모든 기능을 활용하세요. “우리는 지방 정부가 주정부로부터 지원받은 자금 전액을 모두 사용하기를 바랍니다.”
- 에 대한 추가 자금 지원. “My goal is to start with the $10 million, prove it’s effective, show we’re getting good ROI, and then advocate for more funding.”
이미 애리조나주의 주 전체 차원의 프로그램은 몇 가지 의미 있는 성과를 거두었으며, 특히 각급 정부 간의 정보 공유 측면에서 그 효과가 두드러집니다.
“I can’t protect 7,5 million Arizonan’s data from an attacker I don’t know about,” Roemer says. “하지만 ‘주 전체 차원’의 접근 방식을 통해 이제 우리는 실시간으로 정보를 공유하고 있습니다.” “저는 다른 사람들이 어떤 상황을 목격하고 있는지 파악하고 있기 때문에 CISO로서 더 유능해졌으며, 지역 사회는 주 차원에서 발생하는 공격으로부터 스스로를 더 잘 보호하고 있습니다.”
교훈: 명확한 전략과 의사소통의 필요성
주 전체를 아우르는 프로그램을 구축하는 과정은 로머에게 매일 새로운 배움의 기회였습니다.
“저는 그저 스펀지처럼 모든 것을 흡수하며 배울 수 있는 건 다 배우려고 노력해 왔습니다,”라고 그는 말한다.
그럼에도 로머에게는 두 가지 중요한 교훈이 남는다.
“ 팀원들 간의 유대감을 다져야 합니다,”라고 그는 설명한다. “현재 사이버 보안 분야는 일하기에 매우 스트레스가 많은 곳이며, 이 분야에서 직면하는 과제들은 극도로 어렵습니다.” “주 전체를 아우르는 팀 구성원 모두가 우리가 왜 이 일을 하는지, 무엇이 걸려 있는지, 그리고 위협에 어떻게 대처할 것인지 확실히 이해하도록 하는 것이 매우 중요합니다.”
로머에게 있어 이러한 진정한 팀워크를 구축하는 데는 단 한 가지, 바로 소통이 핵심입니다.
“전략을 효과적으로 전달해야 합니다,”라고 그는 말합니다. “우리는 누군가가 이 프로그램을 지지하지 않을 때마다, 그 이유는 우리가 누구인지, 무엇을 하고 있는지, 왜 하는지, 어떻게 하는지, 그리고 그들에게 어떤 도구를 제공하는지 알지 못했기 때문이라는 사실을 알게 되었습니다.”
결국, 이 두 가지 교훈은 서로 밀접하게 연관되어 있습니다.
로머는 “모두가 당신의 전략을 알고 — 그리고 당신이 이를 효과적으로 전달한다면 — 그들은 매우 신속하게 협상에 나서게 되며, 우리는 우리의 안전을 지켜주는 훌륭한 파트너십을 구축하게 된다”고 말했다.
이번 기사는 애리조나주 최고정보보안책임자(CISO)이자 주 국토안보부 국장인 팀 로머와의 인터뷰 1부입니다. 2편에서는 애리조나주의 주 전체 차원의 프로그램에 대해 더 자세히 살펴보겠습니다. 여기에는 중앙 지휘 센터를 통해 정보를 공유하는 방식과, 이 프로그램이 사건 대응을 어떻게 개선했는지에 대한 내용도 포함됩니다.




