해커들이 널리 사용되는 소프트웨어에 악성 코드를 삽입해 수만 개의 정부 및 기업 네트워크를 침해한, 역사적인 ‘ ’ SolarWinds 해킹 사건 의 2020 번 사례는 중요한 교훈을 남겼습니다. 즉, 자체 인프라만 보호하는 것만으로는 충분하지 않으며, 공급업체로 구성된 전체 생태계를 면밀히 감시해야 한다는 것입니다.

Indeed, 62% of network intrusions start with third parties, according to a 2022 Verizon report, and 73% of organizations in a KPMG study said they’ve experienced at least one significant disruption from a third-party cyber event in the past three years.
직원 800 명과 주로 미국에 위치한 32 개 지사를 보유한 글로벌 건축·엔지니어링 기업 레오 에이 데일리(Leo A Daly)의 사이버보안을 총괄하는 최고정보책임자(CIO)인 스티븐 헬드(사진 오른쪽)는 이러한 통계 자료를 꾸준히 파악하고 있다. 그는 또한 제3자 위험과 관련해 아마도 가장 적게 제기되는 질문이 무엇인지 잘 알고 있다.
만약 당신이 제3자라면 어떻게 될까요?
제3자 위험 은 거의 항상 내부에서 외부로 바라보는 관점에서 논의됩니다. 소프트웨어 공급업체 , 그리고 귀사의 사이버 생태계 내에서 실수로 귀사에 피해를 입힐 가능성이 있는 기타 제3자는 누구인가요? 이 질문은 매우 중요하지만, 그 반대 측면은 어떨까요? 즉, , 즉 귀사의 업체가 고객들에게 어떤 위험을 초래하고 있지는 않을까요?
규모가 크고 영향력이 크거나 상당한 양의 소비자 데이터를 보유한 고객사는 사이버 범죄자들에게 매력적인 표적이 될 것입니다. 그러면 당신도 표적이 되는 셈입니다.
헬드는 이런 일들이 밤잠을 설치게 만든다고 말하며, 자신의 로펌이 파트너가 공격을 당하는 원인이 되는 일이 없도록 하겠다고 다짐하고 있다.
‘포컬 포인트(Focal Point)’의 마이클 윌리엄스( )는 헬드(Held)와 대담을 나누며, 그의 조직이 오늘날의 위협 환경을 어떻게 헤쳐 나가고 있는지 자세히 알아보는 기회를 가졌습니다.
[이 인터뷰는 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.]
건축 엔지니어링 회사가 사이버 공격을 받을 가능성이 높다고는 생각하지 않겠지만, 분명히 그런 가능성에 대해 우려하고 계신 것 같습니다. 그게 왜 그런 건가요?
이 회사에서 CIO로 일한 지 몇 년이 지났을 때, 저도 똑같은 생각을 했습니다.
하지만 공격 경로가 점점 더 다양해지는 모습을 목격하면서 상황이 달라졌습니다. 해커들이 실제로 당신을 노리는 것은 아닐지 몰라도, 당신과 연결된 누군가를 노리기 위해 당신을 표적으로 삼고 있을 수도 있습니다. 고객의 유형에 따라, 또는 정부 기관과 업무를 수행하는 경우, 공격에 더 취약해질 수 있습니다.
“고객층에 따라, 혹은 정부 기관과 업무를 수행하는 경우, 공격에 더 취약해질 수 있습니다.”
오늘날 어떤 업종에 종사하든 상관없이, 공공 및 민간 부문의 파트너들은 모두 사이버 보안, 데이터 보호 및 복구 기준의 강화를 요구하고 있습니다. 이러한 이유로, 우리는 우리가 가장 쉬운 표적이 되지 않도록 각별히 주의해야만 했습니다.
그걸 어떻게 해내시나요?
우리는 공격 환경을 몇 가지 다른 관점에서 살펴봅니다. 예를 들어, 우리 환경에는 약 1.200 대의 컴퓨터가 있습니다. 누군가가 이를 이용해 분산 서비스 거부(DDoS) 공격을 시도할 가능성이 충분히 있습니다. 꼭 우리 사업과 관련이 있는 것은 아닐 수도 있습니다. 아마도 그들은 건축 도면을 훔치려는 게 아니라, 다른 누군가를 노리기 위해 그 기기들을 장악하려는 것일 겁니다. 따라서 우리는 이러한 모든 상황에 대비해 고객을 보호하기 위해 최선을 다해야 합니다.
고객이 해킹 피해를 입는 원인이 되지 않기 위해 그 밖에도 어떤 조치를 취하고 계신가요?
글쎄요, DDoS 공격 외에도 존재하는 다양한 공격 경로를 모두 고려하여, 이를 방어하기 위한 적절한 기술과 프로세스를 구축해야 합니다.
이 중 상당 부분은 의 소프트웨어 공급망 보안 및 우리가 사용하는 소프트웨어 제품들과 관련이 있습니다. SolarWinds나 MOVEit처럼 보안 취약점이 있다고 뉴스 헤드라인에 오르내리는 제품이 있다면, 우리 조직에 해당 제품이 있는지 확인해야 하며, 만약 있다면 패치 가 제대로 적용되었는지 확인해야 합니다. 모든 소프트웨어에는 취약점이 존재한다는 점을 고려할 때, 이는 당사의 모든 소프트웨어에 해당됩니다.
[관련 기사: 공급망을 강화하기 위한 미국 정부의 대응 방안]
보안 전문가로서 밤잠을 설치게 만드는 것은 무엇인가요?
무엇이 나를 잠 못 들게 하지 않을까? 제가 가장 많이 생각하는 것은 두 가지입니다. 하나는 외부 세계에 어떤 말을 할 것인가 하는 점입니다.
“인공지능(AI)을 활용해 ‘문법적으로 완벽한’ 피싱 공격을 생성하고 있다. 이는 우리가 사기를 식별하기 위해 의존하고 훈련해 온 지표들이 더 이상 유효하지 않다는 것을 의미합니다.”
우리는 서로를 지키기 위해 사이버 보안 모범 사례 와 인식을 공유하기 위해 이와 같은 대화를 나누고 있으며, 동시에 우리 모두가 아직 발전해 나가는 과정에 있다는 점을 잘 알고 있습니다. 보안은 끊임없이 변화하는 대상입니다. 방어 체계가 강화될수록 공격 방식도 더욱 정교해집니다. 최근 의 인공지능(AI) 이 “문법적으로 완벽한” 피싱 공격을 생성하는 데 활용되고 있다는 소식을 들었습니다. 즉, 사기를 적발하기 위해 우리가 의존해 왔고 훈련해 온 지표들은 더 이상 유효하지 않다는 뜻입니다.
또 다른 점은 – 제게는 어쩌면 더 무서운 사실일 수도 있는데 – 우리 회사보다 훨씬 규모가 크고 자원이 더 풍부한 다른 기업들조차 여전히 해킹 피해를 입고 있다는 점입니다.. ‘ ’에서 선수들이에 맞았을 때 얼마나 많은 시간과 노력을 쏟는지 지켜보면, 정말 벅차게 느껴집니다. 누구도 고객에게 정보 유출 사실을 알리는 통지를 보내야 하는 상황을 원치 않습니다. 저는 항상 그런 상황에 한 발 앞서 나가려고 노력하고 있습니다.
네트워크 보안을 위해 어떤 기술을 적용하고 계신가요?
당사는 보안 사고 이벤트 관리(SIEM), 침입 탐지, 침입 완화, 그리고 의 엔드포인트 솔루션을 포함한 다양한 보안 기술을 종합적으로 적용하고 있습니다. 저희는 다단계 인증(MFA) 을 비밀번호보다 더 많이 사용하고 있습니다. 저희는 관리자 권한을 분리하여 운영합니다. 또한 당사는 지리적으로 분산된 환경에서 파일을 동기화할 수 있도록 지원하며, 내장된 보안 기능을 활용할 수 있는 네트워크 연결 스토리지(NAS) 및 파일 서버 통합 플랫폼을 사용하고 있습니다.
또한 당사는 모든 직원이 매년 ‘ ’ 보안 교육()을 이수하도록 하고 있으며, 이 교육 과정에는 ‘ ’ 내부자 위협()에 관한 섹션도 포함되어 있습니다.
[관련 기사: 직원의 주의 산만 현상이 증가하고 있다 – 디지털 직원 경험(DEX) 플랫폼이 해결책이 될 수 있다]
직원들이 사기를 당할 뻔한 위기를 겪은 적이 있으신가요?
네, 최근에 우리가 목격한 바에 따르면, 직원들이 CEO나 CFO로부터 온 것처럼 보이는 문자 메시지나 이메일을 받아 “저기, 선물을 좀 나눠주려고 하는데…” 같은 내용을 전달받는 경우가 있습니다. “나가서 100 달러짜리 아마존 기프트 카드를 잔뜩 사서 나한테 보내 줘.”
실제로 그 기프트 카드를 구매한 직원이 한 명 있었는데, 다행히도 그 직원이 CFO에게 찾아가 “이걸 이제 어떻게 처리하면 좋을까요?”라고 물어보는 바람에 우리가 그 사실을 알아챌 수 있었습니다.
[관련 기사: 피싱만으로도 충분히 나쁜데, 이제 사이버 범죄 조직들이 더욱 대담해지고 있습니다 – ‘비싱’의 세계에 오신 것을 환영합니다]
저희 회사에는 그런 문제를 철저히 관리할 수 있도록 상당히 체계적으로 구축된 회계 부서가 있지만, 직원들에게도 그런 종류의 사기를 주의 깊게 살피도록 교육하고 있습니다. 그리고 우리 직원들은 사회공학적 공격이 일어나는 것을 목격하면 이를 회사에 잘 보고해 주고 있습니다.
제로 트러스트가 귀사의 사이버 보안 전략에 포함되어 있습니까?
우리는 ‘ ’ 제로 트러스트 사고방식을 도입하는 것에 대해 논의한 바 있습니다. 하지만 감당하기에는 꽤 부담스러운 일이며, 협력이 매우 중요한 환경에서 일하는 방식과는 정반대입니다. 저희는 하고 싶습니다. 저희는 제로 트러스트를 도입하고자 합니다. 하지만 아직 그 단계까지는 이르지 못했습니다. 이를 위해서는 네트워크 관리 방식에 큰 변화가 필요할 것이며, 그 과정에는 시간이 걸릴 것입니다.
자세히 알아보기
"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.
- Stratascale의 조셉 카펜코가 말하는…
‘보안 침해’에서 ‘비즈니스 전략’으로의 진화 - 로웬스타인 샌들러의 “개인정보 보호 전도사” 켄 피쉬킨이…
지루한 사이버 보안 교육 - 마블의 ‘슈퍼히어로’ 마이크 윌크스가 말하는…
AI를 활용한 사이버 범죄 퇴치 - 에이펙스 그룹의 애쉬 헌트가…
이 공식을 통해 사이버 위험을 (정확하게) 예측하기 - LA 카운티의 제프 아길라르가 말하는…
피싱에 대응하기 위해 직원을 교육(및 재교육)하는 방법 - Honest Medical Group의 데니스 레버가 말하는…
이사회와 사이버 보안에 대해 (많이) 이야기하지 않는 이유 - Zoom의 마이클 애덤스가 말하는…
사이버 위험 점수로 사이버 보안 달성하기 2,0

