서방의 제재에 대한 보복으로 러시아 가 감행할 것으로 예상되는 ‘ ’ 사이버 공격에 전 세계가 대비하고 있는 가운데, 기업 보안 책임자와 그 상급 경영진 간의 효과적인 의사소통이 그 어느 때보다 중요해졌습니다.

하지만 말은 하기보다 실천하기가 더 어렵다. 하버드 비즈니스 리뷰 애널리틱 서비스(Harvard Business Review Analytic Services)가 타늄(Tanium)과 공동으로 발표한 새로운 보고서에 따르면, 설문 응답자의 3분의 1은 자사의 고위 경영진이 민감한 데이터 모니터링 및 데이터 보호와 같은 문제에 대해 보안 책임자로부터 비정기적인 업데이트만 받고 있다고 답했다.
급변하고 복잡한 IT 환경으로 인해 사이버 보안은 그 어느 때보다 복잡해졌습니다. HBR 보고서에 따르면, 위험 분석 및 보안 성과와 동떨어진 도구들 때문에 상황이 더욱 악화되었다고 한다.
이는 두 가지 의미를 지닙니다. 즉, 사이버 보안 전문가들은 비즈니스 리더와 이사회가 이해할 수 있는 언어로 사이버 위험 을 설명하는 데 어려움을 겪고 있습니다. 그 결과, 기업 경영진과 이사회 구성원들은 네트워크 위험 및 비즈니스 복원력에 대해 현명한 결정을 내리는 데 필요한 정보를 얻지 못하고 있다.
이 문제와 관련된 양측이 함께 힘을 모아야 할 시급성을 감안하여, ‘ ’의 엔드포인트(Endpoint) 팀은 지난 봄 매기 와일더로터(Maggie Wilderotter)와 나눈 중요한 대화를 되짚어보기로 했습니다. 그녀 는 통신사 프론티어 커뮤니케이션즈(Frontier Communications)의 전 CEO이자 버락 오바마 대통령의 ‘국가 사이버 보안 강화 위원회’ 위원, 그리고 포춘(Fortune) 매거진이 선정한 ‘비즈니스계에서 가장 영향력 있는 여성 “50 인’ 중 한 명으로서 오랫동안 최고 경영진 및 이사회에서 이러한 문제들을 다루어 왔으며, 이 영예를 무려 네 차례나 수상했다. 또한 그녀는 32 개 이상의 공공 및 민간 부문 이사회
에서 이사로 활동해 왔으며, 첫 이사회 임기는
그녀가 28세였을 때였다.
이 글에서 그녀는 사이버 위협이 초래하는 비즈니스상의 과제, 정기적이고 빈번한 사이버 점검의 필요성, 그리고 공공 부문과 민간 부문 간의 협력이 갖는 중요성에 대해 논의한다.
(다음 인터뷰는 『 2021년 5월』에 실렸습니다.)
사이버 위협에 대처하는 과정에서 이사회는 어떤 역할을 수행해야 할까요?
이사회는 적극적인 역할을 수행해야 합니다. 이사회 업무의 일부는 위험을 적절히 관리하고, 회사의 주요 위험 요소가 무엇인지 파악하는 것입니다. 가 해당 위험을 관리하기 위해 어떤 조치를 취하고 있는지,를 통해 파악해야 합니다.
“이사회의 업무 중 하나는 위험을 완화하는 것입니다.”
또한 우리는 지배구조와 투명성이 단순히 회사의 주주들뿐만 아니라 이해관계자들의 요구도 충족시킬 수 있도록 보장해야 합니다. 여기에는 고객사, 정부 산하 기관, 그리고 공급망에서 해당 기업에 의존하는 다른 기업들이 포함됩니다.
예를 들어, 저는 상장기업 3곳의 감사위원회 위원장을 맡고 있습니다. 저희는 최종 감독 책임을 지고 있는 이사회를 대신하여 위험 감독 업무를 담당하고 있습니다. 일부 상장 기업의 이사회에는 실제로 사이버기술 위원회가 설치되어 있다. ‘사이버’는 감사위원회 차원에서 분기마다 실시하는 검토 절차이며, 이사회와는 1년에 한 번 심층 검토를 진행합니다. 하지만 그 중 상당 부분은 우리가 알고 있는 사실에 근거한 것이지, 우리가 모르는 사실에 근거한 것은 아닙니다.
보안 감독을 수행하는 데 있어 어떤 어려움이 있나요?
우리는 여전히 구식 네트워크를 많이 다루고 있습니다. 이러한 네트워크의 운영 방식과 기능은 오늘날의 정교한 사이버 공격을 막아내기에는 반드시 적합한 것은 아닙니다. 이러한 네트워크를 변화시키는 데는 시간과 노력, 자금, 그리고
기타 자원이 필요합니다.
그러니까, 제 생각에는 우리 모두 앞질러 나가기보다는 뒤처진 것을 따라잡느라 더 바쁜 것 같아요. 그리고 레거시 시스템의 경우, 조직들이 가동 중단을 겪고 싶지 않거나 비용이 많이 든다는 이유로, 시스템을 손대는 것조차 주저하는 경우가 많습니다. 하지만 어쩔 수 없이 마음을 다잡고 해내야만 합니다.
“만약 보안 침해나 기타 악의적인 활동이 발생하면, 신속하게 대응할 수 있도록 정확한 정보를 제공해 줄 수 있는 시스템이 반드시 필요합니다.”
시간이 지남에 따라 새로운 사이버 취약점이 발견될 때마다, 기업들은 문제를 해결하기 위해 확장 가능한 플랫폼( )을 활용하는 것( )을 고려하기보다는 결국 개별적인 해결책(point solution)을 구매하게 되는 경향이 있습니다. 그래서 시간이 지남에 따라 기업들은 여러 가지 개별 솔루션을 갖추게 되지만, 이들 중 어느 것도 서로 통합되어 있지 않거나 상호 연동되지 않습니다.
각 기업의 CTO, CIO, CISO들이 이러한 솔루션을 선택하여 도입했습니다. 그러다 시간이 지나면서 기업들은 솔루션이 제대로 통합되지 않으면 실제로는 보호받지 못한다는 사실을 깨닫게 됩니다. 의 다양한 포인트 솔루션을 보유하고 있는 기술 선도 기업들은, 해당 솔루션을 자사 시스템에 구축하고 활용하기 위해 이미 투자한 비용을 고려할 때 이를 쉽게 교체하려 하지 않습니다.
또한 애초에 이러한 단편적인 해결책을 도입한 탓에, 해당 지도자들의 의사결정 능력이 더 부족해 보일 수도 있습니다. 대기업의 경우 CIO와 CISO의 재임 기간은 이미 짧은 편이다. 따라서, 충분하지 않은 해결책들을 “받아들여가며” 살아가야 하는 압박감이 있습니다.
기업은 이 문제를 어떻게 해결할 수 있을까요?
해결책은 CEO, CFO, COO를 비롯한 최고 경영진과 이사회가, 이러한 개별 솔루션을 완전히 통합된 다양한 애플리케이션 솔루션과 함께 활용할 수 있는 플랫폼으로 대체할 수 있도록 승인할 준비를 갖추는 것입니다.
그러면 이러한 플랫폼들 은 가시성 확보를 위해 기업의 모든 영역에 걸쳐 수평적 연계성을 제공할 수 있으며, 취약점 테스트를 수행하고, 무엇보다도 중요한 방어 수단인—문제가 발생했을 때의 격리 조치를 가능하게 합니다. 만약 보안 침해나 기타 악의적인 활동이 발생하는 경우, 신속하게 대응할 수 있도록 정확한 정보를 제공해 줄 수 있는 시스템이 반드시 마련되어 있어야 합니다. 공격 방식은 계속해서 변모하며 더욱 정교해질 것입니다. The cost of the Colonial Pipeline breach was $44 million, significant but below the $200 million average cost of a breach for large enterprises.
오늘날 이사회는 사이버 및 기술 분야의 전문성을 찾고 있으며, 자체적으로 그러한 역량을 갖추지 못한 경우 외부 컨설턴트, 업계 파트너십, 싱크탱크 등을 통해 관련 지식을 습득하고자 합니다.
연방 정부는 기업들에게 이 위협이 얼마나 심각한지 제대로 인식시키고, 기업들이 필요로 하는 지원을 제공하기 위해 충분한 조치를 취했는가?
정부가 아직 취하지 않은 조치 중 하나이자, 민간 기업들이 정말로 바라고 있을 것으로 생각되는 것은 사이버 범죄를 ‘
’ 전쟁 행위로 간주하는 것입니다.
“이는 전쟁 행위입니다. 이러한 공격은 한 국가가 다른 국가의 경제를 파괴하려 시도하는 것과 다름없습니다.”
무슨 뜻일까요? 이 모든 일의 발단은 북한이 소니를 공격한 사건이었다. [ 2014년, 소니 픽처스가 북한의 지도자 김정은을 풍자한 세스 로건의 영화를 개봉한 후, 북한이 소니 픽처스의 기업 IT 시스템을 해킹했다.]
현재 랜섬웨어 를 이용한 해외 세력들이 기업의 자산을 동결시키고 있는 사례가 나타나고 있습니다. 이것들은 에 명시된 전쟁 행위들입니다.. 이러한 공격은 한 국가가 다른 국가의 경제를 파괴하려 시도하는 것과 다름없다.
정부 내에서 누가 이에 대한 책임을 져야 할까요?
사이버 보안에 대한 책임을 어느 정도 맡고 있는 정부 기관은 많지만, 보다 일관성 있는 계획이나 프로그램을 마련해야 한다
. 공공 부문과 민간 부문 간의 보다 적극적인 협력이 정말로 필요합니다. 저는 12 년 동안 통신 회사를 운영했습니다. 통신 산업은 규제가 매우 엄격합니다.
이 업계는 많은 사람들의 개인 통신 정보를 보유하고 있습니다. 당사의 규제 기관은 FCC이며, 이 기관은 소비자 보호 분야에서 뛰어난 실적을 보유하고 있습니다. 사이버 규제 감독이 엄격한 또 다른 규제 산업은 대형 은행과 지역 은행을 포함하는 금융 산업입니다.
[함께 읽어보세요: 주목해야 할 사이버 보안 트렌드 2022]
따라서, 민관 협력의 출발점으로 삼을 수 있는 모범 사례들이 존재합니다. 이를 통해 사이버 보안 역량을 구축하고, 전 세계에 분산되어 있으며 보안 수준이 항상 높은 편은 아닌 소프트웨어 공급망과 이를 공유할 수 있도록 보장해야 합니다. 그러면 보호 및 탐지 능력을 크게 향상시키는 데 큰 도움이 될 것입니다.

