지난주 격렬한 법적 반발( , )에 부딪힌 솔라윈즈(SolarWinds)를 상대로 한 논란의 여지가 있는 ‘사이버 보안 책임 및 책임법()’ 소송( )과, 사이버 보안 투명성 강화를 요구하는 새로운 규정 사이에서, 미국 증권거래위원회(SEC)는 CISO 커뮤니티 전반에 긴장감을 고조시키고 있다.
일부 상장 기업의 CISO(최고정보보안책임자)들은 너무나 큰 충격을 받아 이 직업을 그만둘 생각까지 하고 있다. 끝까지 버티고 있는 사람들은 전문가들의 조언을 따르며 스스로를 보호하기 위한 조치를 취하고 있다.
SEC의 강화된 감시는 지난 7월, 많은 이들이 ‘ ’의 과도한 조치 라고 평가한 가운데, 해당 규제 당국이 상장 기업들이 매년 위험 관리 방식을 상세히 보고하도록 요구하는 새로운 규정 을 승인하면서 시작되었다.
지난달부터 시행된 이 규정에 따라 기업들은 다음을 이행해야 합니다:
- “중대한” 사이버 보안 사고, 즉 주주 가치에 영향을 미칠 수 있는 사고의 경우, 이를 인지한 날로부터 4일 이내에 를 통해 공개해야 합니다. 해당 공시는 8-K 양식을 통해 이루어질 것입니다.
- 연간 10-K 보고서에서 중대한 사이버 보안 위험을 관리하기 위한 절차 를 공개합니다.
- 이러한 제출 서류에 이사회 가 위험을 얼마나 자주 다루거나 완화하고 있는지, 그리고 이를 수행하기 위한 이사회 구성원들의 지식과 경험에 대해 상세히 기재해야 합니다.
이 규정의 제정은 지난 10월 미국 증권거래위원회(SEC)가 SolarWinds와 해당 회사의 최고정보보안책임자(CISO)인 티모시 브라운을, 회사의 보안 상태에 대해 투자자들을 오도하고 2018 년과 2020년 사이에 발생한 대규모 ‘Sunburst’ 사이버 공격 으로 이어진 기본적인 보안 예방 조치를 취하지 않은 혐의로 기소한 데 이어 이루어졌다. 이 공격은 30.000 개 이상의 공공 및 민간 기관의 공급망 에 영향을 미쳤습니다.
이러한 혐의를 부인하며, SolarWinds는 1월 26일에 따라 소송을 기각해 달라는 신청서( )를 제출했다. 이 회사는 SEC가 역량을 벗어난 조치를 취했다고 주장하며, 해당 혐의를 “터무니없다”고, “전례가 없을 뿐만 아니라 근거도 없다”고 일축했다. 이 신청서는 이어 SEC가 브라운을 표적으로 삼은 것을 “정당화될 수 없는” 일이며 “설명할 수 없는” 일이라고 묘사하면서, 그가 투자자들을 기만하려 했다는 것을 “조금이라도 암시하는” 증거는 전혀 없다고 지적했다. CISO들은 동료 보안 책임자의 소송 및 책임 문제에 대해 다양한 견해를 표명해 왔다.
이번 기소는 SEC가 특정 CISO를 표적으로 삼거나, 대규모 정보 유출 사건과 관련된 행위에 대해 CISO에게 개인적으로 책임을 물은 첫 사례입니다. (Uber’s security chief, Joe Sullivan, was sentenced to three years probation after being convicted of obstructing a Federal Trade Commission investigation into a breach that exposed the data of 57 million customers and drivers in 2016).
아이러니하게도, SEC는 SolarWinds가 네트워크 보안을 강화하기 위해 충분한 조치를 취하지 않았다는 이유로 제재를 가하고 있었지만, 1월 초 IT 담당자들이 다단계 인증 보안 기능을 비활성화한 것으로 알려지면서 SEC 자체도 해킹을 당했다.
“분명히 시기가 좋지 않았습니다,”라고 맥도날드의 전 CISO 숀 매리언이 말했다. “이건 바로 이런 일이 누구에게나 일어날 수 있다는 것을 보여주는 사례입니다.” “대규모 보안 프로그램을 관리하는 일은 복잡합니다.”
압박을 받고 있는 CISO들
매리언은 동료 CISO들 중 다수가 주주를 위한 투명성 제고를 위한 SEC의 노력에는 “사실상 동의”하지만, 그 수단에 대해서는 강력히 반대하고 있으며, 이로 인해 특히 상장 기업에 근무하는 CISO들은 사이버 보안 경력을 재고하거나 심지어 포기하기까지 하고 있다고 말했다. 게다가 현재 유능한 CISO를 찾기가 이미 매우 어려운 상황입니다..
“나와 아무런 관련 없이 다른 사람이 내린 결정 때문에 내가 개인적으로 책임을 져야 할 수도 있다는 사실을 알게 되다니… 세상에, 이건 내가 원했던 일이 아니야.”숀 매리언, 맥도날드 전 최고정보보안책임자(CISO)
그는 보안 사고에 대해 개인적으로 비난받을 위험이 특히 우려된다고 말하는데, 보안 업무의 실행이나 관련 정보 전달에 관여하는 사람이 CISO뿐만이 아니기 때문이라고 한다. 그는 조직 전반의 직원들이 CISO가 전혀 알지 못하거나 듣지 못하는, 보안 상태에 영향을 미치는 결정을 빈번히 내리고 있다고 말합니다.
그러나 에 소개된 최고 경영진(C-suite)과는 달리, 많은 CISO들은 실제로 임원급으로 간주되지 않는다고 그는 지적한다. Heidrick & Struggles가 실시한 ‘CISO ’ 설문조사()에 따르면, 미국 CISO 중 약 3명 중 1명(34%)이 임원 배상 책임 보험(D&O)의 보호를 받지 못하고 있는 것으로 나타났습니다.
“이 일로 인해 저는 제 직업에 대해 다시 생각하게 되었습니다,”라고 매리언은 털어놓는다. “저는 뭔가 만지작거리는 걸 좋아해서 이 일을 시작하게 되었습니다.” 보안 측면에서 내가 어디까지 한계를 뛰어넘을 수 있을지 알아보는 것을 정말 좋아했다. 저는 항상 옳은 일을 하려고 노력했습니다. “하지만 나와 아무런 상관이 없는 누군가가 내린 결정 때문에 내가 개인적으로 책임을 져야 할 수도 있다는 사실을 알게 되다니… 세상에, 이건 내가 원했던 일이 아니야.”
SEC를 탓하지 마세요 – 전적으로 탓해서는 안 됩니다
그렇다면 이 분야에서 계속 일하고자 하는 CISO들은 SEC의 고발에 대해 어떻게 대응해야 할까? 그 해답은 이 모든 것이 무엇에 관한 것인지 이해하는 데 있습니다.
“CISO들은 더 이상 해커들을 혼란스럽게 만들기 위해 자사의 사이버 보안 정책과 관행을 완전히 숨길 수 없게 될 것입니다.”
전문가들은 이번 혐의의 본질은 단순히 한 정부 기관이 한 기업이나 한 개인을 겨냥한 것으로만 볼 것이 아니라, 더 폭넓은 관점에서 바라봐야 한다고 말한다. 오히려 그들은 CISO들이 이를, 사이버 보안 투명성 강화를 요구하는 규제 당국으로부터 앞으로 이어질 수 있는 수많은 유사한 조치 중 첫 번째 사례로 받아들여야 한다고 주장한다. SEC, FCC, DHS, CFPB든, 그 밖의 어떤 3글자나 4글자 기관이든 상관없어야 한다. 앞으로는 이들 모두 ‘ ’라는 정부의 지속적인 단속 속에서 서로 바꿔 쓸 수 있는 이름이 될 것이라고 그들은 말한다.
IDC의 사이버보안 분석가인 프랭크 딕슨은 “이런 일이 다시 일어나지 않는다면 오히려 놀랄 것”이라고 말했다. “미국에서 일어나지 않는다면, 유럽( )에서 거의 틀림없이 다시 일어날 것입니다().”
[관련 기사: CISO가 번아웃을 극복하고 경력을 연장하는 방법]
그에 따르면, 여기서 얻을 수 있는 핵심 교훈은 CISO들이 더 이상 해커들의 추측을 유도하기 위해 자사의 사이버 보안 정책과 관행을 완전히 숨길 수 없게 될 것이라는 점이다. 앞으로도 더 많은 정보 공개가 요구될 것이며, CISO들은 이를 받아들여야 할 것입니다.
의사소통의 일관성을 유지하도록 노력하십시오
마찬가지로 전문가들은 CISO들이 내부적으로는 조직의 보안 현황에 대해 한 가지 사실을 제시해 놓고, 외부적으로는 전혀 다른 입장을 표명하는 식으로 넘어갈 수는 없을 것이라고 말합니다. SEC의 소송에서 제기된 핵심 주장 중 하나는, 솔라윈즈와 브라운이 솔라윈즈의 사이버 보안 관행에 존재하는 구체적인 결함과 회사가 직면한 위험이 점차 커지고 있다는 사실을 알고 있었으며, 내부 소통을 통해 이를 시인했다는 점이다. 그러나 대외적으로는, ‘ ’라는 기관이를 상대로 제기한 주장에 따르면, 해당 기관은 허위 진술, 정보 누락 및 속임수를 통해 “허위 상황”을 연출함으로써 자신들의 “부실한 사이버 보안 관행”을 은폐하고 위험을 가중시켰다고 한다.
디킨슨은 에서 내부 및 대외 커뮤니케이션 에 대한 강조가 강화된 것이 CISO의 커뮤니케이션에 “위축 효과”를 미칠 수 있다고 말합니다.
“지난 5년 동안 CISO의 역할은 근본적으로 바뀌었습니다,”라고 그는 말한다. “CISO는 더 이상 단순한 보안 실무자가 아니라, 경영진과 고객 모두에게 적극적으로 조언을 제공하는 기업 보안 설계자로 인식되고 있다.” “그들이 말하거나 쓰는 모든 내용이 사실과 일치하지 않는다면, 자신들이 오해를 불러일으키고 있다고 주장하는 사람이나 기관을 마주칠 수 있는데, 이는 대부분의 CISO가 가장 피하고 싶어 하는 상황입니다.”
[또한 읽어보세요: CISO가 CEO가 실제로 귀 기울이도록 사이버 위험을 이야기하는 방법]
딕슨은 CISO들이 계속해서 소통할 것을 권고하지만, 사이버 보안 우선순위와 조치에 대해 이야기할 때는 신중하고 사려 깊게 접근하는 데 더욱 주력해야 한다고 말합니다. 잠재적인 법적 위험을 미연에 방지하기 위해, 딕슨은 CISO들이 관련 내부 및 대외 커뮤니케이션 내용도 사내 법무팀과 상의해야 한다고 덧붙입니다.
미친 듯이 메모를 해라
한편, 대다수의 기업 변호사는 달리 조언하겠지만, 보안 전문가들은 CISO들이 고위 경영진과의 모든 중요한 대화, 특히 사이버 보안 문제를 경고했거나 이를 해결하기 위한 조치를 권고한 대화에 대해서는 상세히 기록해 둘 것을 권장한다.
“더 많은 내용을 기록하고, 모든 내용을 장부에 꼼꼼히 기록해 두세요.”앤드류 재키스, 코빙턴 앤 버링 전 최고정보보안책임자(CISO)
코빙턴 앤 버링(Covington & Burling) 로펌의 전 최고정보보안책임자(CISO)인 앤드류 재키스는 “더 많은 내용을 기록하고, 모든 사항이 장부에 확실히 기재되도록 하라”고 조언한다. “만약 사이버 보안 사고가 재조명될 경우, 근본적인 문제를 해결하기 위해 최선을 다했음을 보여주고, 이에 대해 고위 경영진과 논의했음을 입증할 수 있어야 합니다.” “서류 기록을 남겨 두세요.”
매리언은 이에 동의하지만, 더 강력한 방어 조치를 주장한다.
“저는 제 자신을 보호하기 위해, 제가 내린 결정과 그 이유, 언제 반발을 받았는지, 그리고 누가 반발을 했는지에 대한 문서 기록을 확실히 남겨두고 있습니다. 왜냐하면 저는 제 자신의 대변인이 되어야 하기 때문이죠,”라고 그는 말한다. “저는 법률 고문과 협의하여 사이버 보안 사고를 과장될 정도로 적극적으로 보고할 생각입니다. 보고해야 할 사항을 보고하지 않는 상황에 처하고 싶지 않기 때문입니다.” 또한, 회사의 위험 요인과 관련해서는 고위 경영진에게 이를 전달하는 방식에 있어서도 훨씬 더 적극적으로 나설 것입니다. 저는 더 이상 그 위험을 인지하고 이를 관리하려고 노력하는 유일한 사람이 아닐 것입니다. “저는 그 위험을 다른 사람들과 함께 감당할 것입니다.”
D&O 보험 가입 요청
보안 전문가들은 또한 CISO들이 이제 목소리를 높여야 할 때라고 말하며, 비록 그들 중 진정한 임원(officer)으로 간주되는 사람은 거의 없더라도, SEC가 SolarWinds와 브라운을 상대로 취한 조치를 근거로 삼아 소속 기업이 마침내 그들에게 임원배상책임보험(D&O)과 전문직 과실보험(E&O)을 제공하도록 설득해야 한다고 지적한다. 적어도 CISO 직책을 맡기 전, 급여 협상 과정에서 이 문제가 논의되어야 합니다. 하지만 전문가들은 CISO들이 채용된 후에도 이러한 사항들을 협상할 수 있다고 말한다.
그런 보장을 받는 데는 비용이 많이 들기 때문에 쉽지 않을 수도 있습니다. 실제로 중소기업 대상 사이버 보험을 전문으로 하는 사이서런스(Cysurance)의 CEO 커스틴 베이(Kirsten Bay)는, 소규모 조직의 경우 이러한 보험료가 연간 35.000 달러에서 60.000 달러 사이이며, 중견 및 대기업의 경우 그보다 더 비싸다고 말합니다. 그 가격이면 보통 소수의 임원진에게만 보장이 적용됩니다. 하지만 기업들은 약간의 협상을 통해 CISO와 같은 다른 임원들을 추가할 방법을 종종 찾아낼 수 있다고 그녀는 말한다.
[함께 읽어보세요: 사이버 보험 담당자와 친분을 쌓아 그들의 도구와 전문 지식을 활용하고, 어쩌면 보험금 청구가 거절되는 것을 막을 수도 있습니다]
베이 씨는 보안 사고에 대한 개인적 책임 문제가 점점 더 대두됨에 따라, 보험사들이 사이버 보안, 임원배상책임(D&O), 전문직 과실책임(E&O) 보험 상품을 묶은 패키지를 제공하기 시작하고, 이를 CISO들에게까지 확대 적용할 수 있을 것이라고 전망한다. 이는 일반 기업들이 주택, 생명, 자동차 보험을 한데 묶어 판매하는 방식과 매우 유사하다.
“이 두 가지를 연계하는 것은 타당한 조치입니다. 왜냐하면 ‘ ’ 사이버 보험 상품에는 D&O(임원 배상 책임)와 E&O(전문직 과실 책임)가 포함되어 있지 않다는 사실을 모든 사람이 알고 있는 것은 아니기 때문입니다,”라고 그녀는 말합니다.
결국, 매리언과 같은 전문가들은 SEC의 조치가 비난과 처벌에 그치는 것이 아니라, 업계 전반의 보고 절차를 개선하기 위한 출발점이 되기를 희망한다고 말한다.
“관련 정책 입안자 몇 명, 증권거래위원회(SEC), 그리고 CISO 연합과 한자리에 모여 논의할 수 있다면, CISO들이 직접 위험과 기대치를 보고할 수 있는 프레임워크를 마련하기 시작할 수 있을 것”이라고 그는 말한다. “그러면 모호함을 없애고 명확성을 확보해 나갈 수 있을 것입니다.” “이는 모두에게 윈윈이 될 것입니다.”
자세히 알아보기
“성공 사례” 시리즈에서 CISO 및 기타 보안 리더들과의 독점 인터뷰를 확인해 보세요.

