10 년이 조금 넘은 어느 날, 타겟(Target)은 대규모 사이버 침해 사고로 실추된 명성을 회복하기 위한 노력의 일환으로, 소매업계의 거대 기업인 타겟의 첫 번째 최고정보보안책임자(CISO)인 로버트 J. 윌리엄스()를 채용했다 . Hackers had swiped the electronic credentials of a refrigeration vendor, infiltrated Target’s computer network, and stole credit and debit details of 40 million accounts and the personal information of 70 million customers.
Among the devastating consequences, in-store and online sales dipped to their lowest point in three years, the CEO and the CIO resigned, the Senate grilled the CFO in a highly publicized investigation, and the company agreed to pay a record-breaking $18,5 million to settle claims brought by 47 states and the District of Columbia. 소비자의 신뢰를 되찾기 위해 타겟은 ‘ ’ 다단계 인증의 적용 확대, 직원 교육 강화( 비밀번호 안전 관리 관련), 그리고 접근 관리 개선을 포함한 일련의 보안 강화 조치를 시행했습니다.
이 대참사는 전 세계 기업들에 큰 충격을 안겨주었다. 타겟도 해킹당할 수 있다면, 누구든 해킹당할 수 있다. 기업 이사회가 얻어야 할 교훈은 분명했습니다. 공격을 기다리지 말고, 지금 당장 시스템의 취약점을 점검하십시오.
그건 10년 전의 일입니다. 그 이후로 에서 소개된 바와 같이, 티켓마스터, AT&T, 버라이즌, 델 등 수많은 유명 소매업체를 대상으로 한 대규모 사이버 공격 이 발생했으며, 특히 지난 한 해 동안만 해도 이러한 사례가 다수 있었습니다. 그렇다면 과연 몇 개의 이사회가 이 교훈을 진정으로 마음에 새기고 사이버 보안 강화에 투자했을까요?
어쨌든, 타겟 해킹 사건과 그 밖의 수많은 대형 사건들을 통해 우리는 그 여파가 얼마나 치명적일 수 있는지 이미 목격해 왔습니다:
- 첫째, 에서 볼 수 있듯이 고객 신뢰가 심각하게 훼손된 문제가 있습니다.. IDC에 따르면, 개인정보가 유출될 경우 선진국 소비자의 80 %가 다른 업체로 갈아타게 될 것이라고 한다. 실제로 일부 연구에 따르면, 보안 침해 사고 발생 후 기업의 약 60 %가 파산하는 것으로 나타났습니다.
- 게다가, 특히 유명 인사들이 연루된 경우에는 부정적인 언론 보도가 이어지기도 합니다. 이는 대규모 언론 보도가 나온 후 흔히 쌓이게 되는 신뢰 상실과 부정적인 인식을 가속화하여, 회사와 그 구성원 모두의 이미지를 실추시킬 수 있다.
- 기업의 평판이 추락하면 시가총액도 함께 떨어진다. 데이터 유출 피해를 입은 기업의 주가는 수년 동안 시장 평균보다 저조한 성과를 보일 수 있다. 또한, 데이터 복구 비용, 법률 비용, 피해를 입은 고객에 대한 보상 등을 포함한 사이버 공격으로 인한 재정적 손실은 막대할 수 있습니다. They averaged $4,88 million per breach in 2024, a 10% rise over the previous year and the biggest jump since the pandemic.
- 위반 사안의 심각성에 따라 기업의 평판이 크게 실추되어 투자자들이 해당 기업을 기피하게 될 수 있으며, 새로운 관계를 구축하고 협력 활동을 펼칠 기회를 놓치게 되어, 결과적으로 성장에 제약을 받을 수도 있습니다.
- 마지막으로, 사이버 공격은 직원들의 사기를 저하시킬 뿐만 아니라 채용 활동에도 차질을 빚게 할 것입니다. 정보가 유출된 근로자들은 적어도 회사가 자신들을 보호하는 데 소홀했다고 느낄 수 있다. 또한 평판이 실추된 기업들은 유능하고 우수한 구직자들이 다른 곳에서 일하는 것을 더 선호한다는 사실을 깨닫게 될 수 있습니다.
“제가 말씀드리건대, 피와 땀과 눈물을 쏟아부어 일궈낸 회사가 혹독한 비판을 받는 기사를 읽는 건 정말 힘든 일입니다.”FTI 컨설팅의 수석 매니저 메러디스 그리판티
현재 FTI 컨설팅의 수석 전무이사로 재직 중인 메레디스 그리판티는 2017년 에퀴팩스에서 보안 침해 사고가 발생했을 당시 해당 회사의 임원이었으며, 그 경험이 얼마나 사기를 꺾는 일이었는지 여전히 생생히 기억하고 있다.
“말씀드리자면,” 그녀가 말했다. “피와 땀, 눈물을 쏟아부어 일궈낸 회사가 신문 1면에 대서특필되어 혹독한 비판을 받는 기사를 읽는 건 정말 힘든 일이에요.” “정말 가슴 뭉클하네요.”
사이버 보안이 왜 경쟁 우위인가
투명성을 높이기 위해, 미국 증권거래위원회(SEC, )는 2023 항에 사이버 공격 보고 절차를 더욱 엄격하게 규정하는 새로운 공시 규정을 추가했습니다. 이 새로운 규정에 따라 기업들은 투자자들에게 자사의 사이버 위험 정책에 관한 최신의, 일관된, 그리고 “의사결정에 유용한” 정보를 제공할 책임이 있으며, “중대한” 사이버 사고에 대한 정보를 3일 이내에 공개해야 할 의무가 부과된다. 브랜드 평판을 보호하는 최선의 방법은 사이버 보안 문화를 정착시키고 육성하는 것이기 때문에, 이로 인해 이사회는 더욱 주도적으로 나서야 한다는 압박을 받게 됩니다.
“일부 기업들은 보안을 경쟁 우위로 활용하고 있습니다.”라고 M37 벤처스의 CEO이자 설립자이며 T-Mobile의 전 CIO인 로버트 스트릭랜드는 말합니다. “‘포트 녹스’가 되는 것은 그들의 브랜드의 일부가 되며, 고객을 유치하고 유지하는 방법이 됩니다.”
‘예방이 치료보다 낫다’는 옛 속담이 딱 들어맞습니다. 사실, 사이버 보안에 있어서는 그 16-to-1 이라는 비율이 선제적 대응의 가치를 과소평가하고 있을 수도 있습니다. 모든 상황에 통용되는 만능 해결책은 없지만, 전문가들은 방어 체계를 구축하기 위한 몇 가지 공통된 단계들을 언급했으며(저희도 이를 정리했습니다).
이사회가 평판 손상을 방지할 수 있는 7가지 방법은 다음과 같습니다:
1. 다층적인 보안 체계를 요구하십시오
중세 성을 지키는 상황을 상상해 보세요. “단 하나의 방어책만 있었던 것은 아니었다”고 스트릭랜드는 지적한다. “해자, 뾰족한 말뚝, 뜨거운 기름, 투석기 등이 있었다.”
”일부 기업들은 보안을 경쟁 우위로 활용합니다. ‘포트 녹스’가 되는 것은 그들의 브랜드의 일부가 되며, 고객을 유치하고 유지하는 방법이 됩니다.”로버트 스트릭랜드, M37 벤처스 CEO 겸 설립자
그는 여러분도 그들과 마찬가지로 다층적인 보안 전략을 갖추어야 한다고 조언합니다. 한 단계만으로는 절대 충분하지 않습니다. 취약점을 찾아내기 위해 지속적으로 테스트하십시오. 사람들이 피싱 사기에 속지 않고 비밀번호를 함부로 알려주지 않도록 교육하십시오.
2. 좋은 질문을 하세요
당연해 보일 수도 있지만, 이사회가 할 수 있는 핵심적인 역할 중 하나는 정말 훌륭하고 심도 있는 질문을 던지는 것이라고, 글로벌 로펌 오릭(Orrick)의 파트너이자 사이버·프라이버시·데이터 혁신 실무 그룹을 설립한 아르빈드 스와미나탄은 말한다. 그는 모든 이사회가 자사 기업에 물어야 할 질문 목록으로 오릭(Orrick)의 목록을 언급하며, 미국기업이사협회(NACD) 및 기타 기업지배구조 관련 협회들이 제시한 유사한 목록들도 인용했다.
[참고로 읽어보세요: 4 AI 시대 CISO를 위한 중요한 리더십 우선순위]
3. 자, 어서, 그 플레이북들을 샅샅이 파헤쳐 보자
준비 태세에 대한 관심이 점점 더 높아지고 있다. 그리판티는 “이사회가 경영진에게 더 철저한 준비를 하도록 상당한 압력을 가하고 있는 것을 볼 수 있다”고 말했다. 즉, 의 사고 대응 계획, 위기 커뮤니케이션 계획 및 비즈니스 연속성 계획을 재검토하고 강화하며, 이들 계획이 서로 유기적으로 연계되도록 해야 합니다.
4. CISO와 함께 이사회를 구성하십시오
이사회는 분기별 발표만으로는 기업의 사이버 보안 현황을 충분히 파악할 수 없다.
“이사회와 CISO 간의 관계가 공개적으로 드러나면, 사이버 보안이 전 사원의 시간을 투자할 만한 가치가 있다는 점이 회사 전체에 매우 명확하게 전달됩니다.”J.R. 윌리엄슨, 리도스(Leidos) 수석 부사장 겸 최고정보보안책임자(CISO)
라이도스(Leidos)의 수석 부사장 겸 최고정보보안책임자(CISO)인 J.R. 윌리엄슨은 인터넷 보안 연합(Internet Security Alliance)이 발간한 ‘사이버 위험 감독을 위한 2023 이사 핸드북’에서 “이사회 구성원들은 보안 팀을 방문하여 사이버 보안 최전선에서 근무하는 직원들로부터 직접 오리엔테이션을 받을 수 있도록 일정을 잡아야 한다”고 밝혔다.
그는 팀의 사명과 지도부에 대해 더 잘 이해할수록 위기 상황에서 큰 도움이 될 것이라고 지적한다. 또한 이는 다음과 같은 강력한 메시지를 전달합니다. “이사회와 CISO 간의 관계가 공개적으로 드러나면, 사이버 보안이 전 사원에게 시간을 할애할 만한 가치가 있다는 점이 회사 전체에 매우 명확하게 전달됩니다.”
5. 소셜 미디어를 담당 업무 범위에 포함시키세요
바로 이곳에서 가장 심각한 피해가 발생할 수 있습니다. 그리판티는 “대형 브랜드로서 소비자에 중점을 두고 있거나 직원 수가 많은 경우, 소셜 미디어 동향 을 미리 주시해야 한다”고 말했다.
소규모 기업들에게도 이 문제가 점점 더 중요해지고 있지만, 이를 처리할 인력이나 여력이 부족할 수 있습니다. 그리판티는 “레딧 포럼부터 트윗, 유튜브 게시물에 이르기까지 모든 것을 주시해야 한다”며, “그래야 논란이 확산되기 전에 미리 파악할 수 있다”고 말했다.
[관련 기사: 급속히 확산되는 허위 정보가 기업 부문에 타격을 주며 수익과 시장 점유율을 떨어뜨리고 있습니다 – 이에 대한 종합 가이드를 소개합니다]
6. 게임 시작하기
시뮬레이션을 통해 이사회 구성원들은 상황을 생생하게 체감할 수 있습니다. 그리판티는 자사가 이사회가 “실전 상황”에 놓인 것처럼 체험해 보고, 순식간에 내려야 하는 미묘한 판단과 중대한 결정을 이해할 수 있도록 훈련 프로그램을 설계했다고 밝혔다.
그녀가 말했듯이, “이 네트워크 전체를 언제 완전히 중단할 건가요?” 온라인에서 가장 먼저 무엇을 다시 활성화하시겠습니까? “어떤 서비스와 애플리케이션이 업무에 필수적인가요?”
[함께 읽어보세요: 2025년 사이버 보안 예산 수립을 위한 5 가지 핵심 목표]
7. 자신의 원칙을 정하고 그 원칙을 따르십시오.
시장의 기대와 과거의 행보로 인한 압박이 있더라도, 조직으로서 우리가 누구인지 명심하는 것이 중요합니다.
스와미나탄은 “자신의 사명, 비전, 가치가 무엇인지, 그리고 위기 상황에 처했을 때 이를 어떻게 지켜나갈 것인지 이해해야 한다”고 말한다. “그것이 바로 브랜드 평판을 지키는 방법이기 때문입니다.” “그게 바로 신뢰를 쌓는 방법입니다.” 그는 옳은 일이란 항상 명확히 정의하기 쉬운 것은 아니라고 말한다. 하지만 그것이야말로 좋은 평판을 얻는 길입니다.

