요즘 기업들은 끊임없이 디지털 전환에 대해 이야기하거나 이에 적극적으로 나서고 있다. 그게 왜 안 되겠어요? 이러한 노력은 효율성 향상, 민첩성 증대, 고객 경험 개선 등으로 이어질 수 있으며, 이는 수많은 이점 중 일부에 불과합니다.
문제는 많은 기업들이 이러한 변화 추진이 사이버 보안 및 규제 준수 측면에서 어떤 영향을 미칠지 제대로 고려하지 않은 채 무턱대고 변화에 뛰어들고 있다는 점이다.
물론, 기업들은 온갖 종류의 보안 도구와 서비스를 도입하고 있으며, 이는 보안 및 규정 준수 프로그램을 구축하는 데 있어 중요한 요소입니다. 하지만 그들은 프로세스, 절차, 조직 구조를 어떻게 바꿔야 할지에 대해서는 충분히 고려하지 않고 있다. 기업이 진정한 변화를 이루고 그 변화를 공고히 하려면 조직 문화를 바꿔야 합니다.
변화는 결코 쉬운 일이 아니며, 특히 사람들이 현재의 방식에 만족하고 있을 때는 더욱 그렇습니다. 이는 CISO, CIO, CTO는 물론, 사이버 보안 및 규정 준수 분야를 총괄하는 다른 임원진뿐만 아니라 최종 사용자에게도 확실히 해당됩니다. 그러나 프로세스나 절차, 조직 구조에 필요한 변경을 가하지 않은 채 이용 가능한 모든 보안 기술을 도입한다면, 방어 및 규정 준수 측면에서 좌절감을 초래할 뿐만 아니라 최악의 경우 실패로 이어질 가능성이 높습니다.
다음은 조직들이 이러한 분야에서 고려해야 할 몇 가지 변화 사항입니다.
프로세스/절차
보안을 강화하기 위해서는 많은 비즈니스 프로세스와 보안 절차를 변경해야 할 것입니다.
조정이 필요한 주요 분야 중 하나는 사용자 신원 확인입니다. 이는 가장 많이 악용되는 공격 경로 중 하나입니다. 사용자가의 피싱 공격에 속기만 하면, 공격자들은 침투의 발판을 마련하게 됩니다. 그 단계에 이르면, 그들은 더 높은 권한을 확보하기 위한 시도를 시작할 수 있다는 것을 알게 됩니다.
바로 이 때문에 의 다단계 인증(MFA) 은 사용자가 네트워크 및 기타 자산에 접근할 때 반드시 적용되어야 하는 최소한의 기준이 되어야 합니다. 이러한 방법들이 완벽하지는 않지만, 공격자들이 포기하고 다른 표적을 찾게 될 만큼 충분히 어려움을 겪게 만듭니다.
MFA를 사용하면 계정이 해킹당할 위험이 훨씬 줄어듭니다. 또한 매달 비밀번호를 변경하도록 요구하는 관행을 중단하고, 사용자에게 지나치게 복잡한 부담을 지우는 일도 그만둬야 합니다. 최소한 보안 팀은 “패스프레이즈” 사용을 권장해야 합니다. 패스프레이즈는 기본적으로 한 문장으로 구성되어 있어 기억하기 쉬우면서도, 추측하거나 해킹하기가 훨씬 어렵기 때문입니다.
또한 조직은 관리자 권한이 부여된 계정의 수를 줄이고, 사용자가 특정 목적과 기간 동안만 높은 수준의 권한을 요청할 수 있으며, 해당 기간이 종료되면 권한이 자동으로 해제되는 특권 액세스 시스템을 활용해야 합니다.
많은 사람들이 원래는 임시로 만들어졌으나 삭제되지 않아 관리자 권한이 있는 계정을 수백 개나 가지고 있다는 사실을 알고 놀라곤 합니다.
작성 및 관리에 상당한 시간이 소요되는 “골든 이미지”를 만드는 대신, 기본 운영 체제 이미지와 애플리케이션 패키지를 사용하면 업데이트 및 유지 관리해야 할 항목이 줄어듭니다. 변혁을 완성하려면, 사용자가 애플리케이션을 설치할 때 로컬 관리자 권한이 필요하지 않도록 소프트웨어 카탈로그와 셀프 서비스 클라이언트를 배포하십시오.
프로세스 관점에서 볼 때 또 다른 모범 사례는 많은 조직이 이미 실천하려고 노력하고 있는 바로, 가능한 한 많은 업무를 자동화하는 것입니다. 반복적인 업무의 자동화는 인적 오류를 줄이고, 직원들이 더 높은 수준의 프로젝트에 집중할 수 있는 시간을 확보해 줍니다.
또한, 소프트웨어 패치와 업데이트는 가능한 한 빨리 적용하십시오. 업데이트가 시스템에 부정적인 영향을 미치지 않는지 확인하기 위해 ‘검증’하는 데 90 일 이상을 기다리는 것은 말이 되지 않습니다. 특히, 취약점이 발견된 시점부터 그 취약점이 악용되기까지 걸리는 시간이 약 22 일인 경우에는 더욱 그렇습니다. 정전 발생 가능성과 보안 침해 위험 사이에는 상충 관계가 있지만, 대개는 위험을 최소화하면서 검증 기간을 단축할 수 있습니다.
업무 프로세스나 절차에 어떤 변화가 생기면 일부 사람들은 불만을 가질 가능성이 높다는 점을 명심하십시오. 예를 들어, 교육 분야에서는 많은 교사들이 학생들이 절대 받아들이지 않을 것이라며 IT 부서가 다단계 인증(MFA)을 도입하는 것을 원치 않습니다. 사실 학생들은 온라인 뱅킹이나 심지어 페이스북 계정에 접속할 때도 이미 익숙해져 있기 때문에, 로그인 절차의 일부로 MFA가 적용되는 것을 별다른 불편함 없이 받아들입니다.
기존의 방식에 깊이 젖어 있는 사람들은 변화를 거부한다. IT 및 보안 팀은 반대론자들의 말을 일축하고, 변화가 필요한 곳이라면 어디에서든 함께 힘을 합쳐 변화를 추진해야 합니다.
조직 구조
새로운 문화를 뒷받침하기 위해서는 조직 구조도 조정해야 합니다. 우선, 기업들은 협력해야 할 부서들 사이에 존재하는 정보 장벽을 허물어야 합니다.
CSO나 CISO는 보안 침해 사고를 예방하는 데 도움이 될 수 있는 위협이나 취약점에 대한 귀중한 정보와 통찰력을 얻기 위해 IT 부서, 운영 부서 또는 조직 내 다른 부서가 조치를 취할 때까지 기다릴 여유가 없습니다.
조직적으로 볼 때, 많은 기업에는 여전히 사일로 현상이 존재하여 다양한 이해관계자들이 보안 및 규정 준수 문제에 대해 마땅히 해야 할 대로 협력하지 못하고 있습니다. 게다가 — 어쩌면 더 심각한 문제일 수도 있지만 — 여전히 세력 간 다툼이 존재하여, 각 파벌이 조직 전체를 보호하기 위해 단합하여 협력하는 것을 방해하고 있다.
최고의 조직은 여러 부서 간에 자주 소통하고 정보를 공유합니다. 그러나 보안 및 규정 준수 측면에서 진정으로 최적의 상태를 달성하기 위해, 대부분의 선구적인 조직들은 조직 구조를 평평하게 재편하여 부서 간 벽과 영역 다툼을 없애고, 다양한 기술 및 비즈니스 부서가 조화를 이루며 협력할 수 있도록 하고 있습니다.
앞서 언급한 부서 간 벽을 조성하는 또 다른 중요한 요인은 CISO가 보고하는 대상과 같은 최고 보안 및 규정 준수 책임자들의 보고 체계입니다. 이상적으로는 최고 보안 책임자가 CEO, CFO, CTO 또는 기타 고위 경영진에게 보고해야 합니다. 이는 특히 예산 승인 같은 분야에서 복잡한 관료적 절차를 없애는 데 도움이 될 수 있습니다.
CISO나 기타 보안 임원들이 최고 경영진에 포함되어 최고 경영진에게 직접 보고하게 되면, 사이버 보안과 규정 준수가 조직 내에서 최우선 과제로 확고히 자리 잡게 됩니다.
유능한 리더가 있는 것은 필수적이지만, 궁극적으로 사이버 보안은 모든 사람의 업무의 일부가 되어야 합니다. 보안과 혁신의 자유 사이에는 항상 어느 정도의 상충 관계가 존재할 것입니다. 하지만 보안에 대한 새로운 사고방식을 확립함으로써, 조직은 디지털 전환을 진정으로 성공적으로 이룰 수 있습니다.
Tanium이 디지털 전환을 위한 사이버 보안 및 규정 준수 요구 사항의 우선순위를 정하는 데 어떻게 도움이 되는지 알아보세요. 지금 바로 Tanium의 ‘ ’ 기능을 경험해 보세요. (새 탭에서 열림).

