It cost neighboring San Bernardino County $1,1 million to resolve a ransomware attack on its sheriff’s department earlier this year. 인접한 로스앤젤레스 카운티의 최고정보보안책임자(CISO, )인 제프 아길라르는 자신이 보안을 책임지고 있는 38 개 카운티 부서 중 어느 곳에서도 유사한 사태가 발생하지 않도록 방지하기를 희망하고 있다.

2018 년부터 LA 카운티에서 고위급 보안 직책을 맡아오다 작년에 CISO로 임명된 아길라르(오른쪽)는 연방, 주, 지방 정부 기관의 취약성이 점점 커지고 있음을 절실히 인식하고 있다. 공공 부문을 겨냥한 사이버 공격 은 2023 년 2분기에 전년 동기 대비 40% 급증했다 . LA 카운티는 지금까지 큰 사고를 피해 왔지만, 아길라르는 이러한 기록을 유지하기 위해서는 부지런함과 결단력, 그리고 무엇보다도 업계 동료들뿐만 아니라 자신의 지휘 하에 있는 카운티 직원들과의 끊임없는 소통과 협력이 필요하다는 점을 잘 알고 있다.
이는 물론, 그가 소속된 부서의 ‘ ’ 벤치마킹 활동에도 도움이 됩니다. 그뿐만이 아닙니다.
사실, 많은 CISO들과는 달리, 그는 다른 정부 기관들이 위협에 대응하는 데 도움이 될 만한 유용한 통찰력을 공유해야 한다고 굳게 믿고 있다. 다양한 관점을 경청하고 공유하려는 이러한 태도는 아마도 그가 정부, 의료, 금융 서비스, 그리고 교통 등 다양한 분야에서 경력을 쌓아온 데서 비롯된 것일지도 모릅니다.
‘Focal Point’의 은 아길라르를 만나 그의 협업 방식과 그가 미국 최고의 정부 사이버보안 책임자 중 한 명으로 꼽히는 이유에 대해 자세히 들어보았다.
(다음 인터뷰 내용은 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.)
언뜻 보기에 LA 카운티의 보고 체계, 즉 누가 누구에게 보고하는지는 꽤 복잡해 보입니다.
저희는 연방형 조직 구조를 채택하고 있습니다. 저는 카운티 CIO에게 보고합니다. 각 부서는 독립된 사업체처럼 운영되며, 자체적인 부서 CIO와 정보보안 책임자를 두고 있습니다. 이들의 임무는 우리 팀이 이사회 차원에서 수립한 사이버 보안 정책과 전략을 실행에 옮기는 것입니다.
저에게 직속으로 보고하는 부하 직원이 두 명 있고, 두 명을 더 채용할 예정입니다. 우리는 (운영상의 목적으로) 카운티를 클러스터로 분류하며, 각 클러스터는 우리 사업의 특정 영역을 나타냅니다. 예를 들어, 의료는 하나의 사업 분야이고, 법 집행은 또 다른 사업 분야입니다. 제 부하 직원들은 각자의 역량과 각 클러스터의 필요에 따라 각기 다른 클러스터를 담당하게 될 것입니다. 우리는 거시적인 관점에서 사이버 보안의 기준을 마련하며, 각 부서는 그 범위 내에서 업무를 수행합니다.
LA 통합 교육구와 LA 주택청 모두 최근 데이터 유출 사고를 겪었다. 우리 주변에서 그런 일들을 목격할 때, 여러분은 경각심을 느끼시나요?
네, 민감한 데이터를 보유한 모든 조직은 잠재적인 표적이 됩니다.
저는 주 정부 및 지방 자치단체의 CISO들과 자주 대화를 나눕니다. 우리는 끊임없이 얻은 교훈을 공유하며, “무엇이 효과가 있었고, 무엇이 효과가 없었는지, 그리고 휠을 다시 발명할 필요 없이 무엇을 본받을 수 있을지”를 묻고 있습니다. 제 생각에는 그게 아마도 LA 카운티가 다른 정부 기관들과는 다르게 하는 점 중 하나일 것 같습니다. 우리는 정부 내 ‘ ’ 협력을 추진하고 있습니다.. 투명성이 있습니다.
[함께 읽어보기: RaaS 강좌 – 랜섬웨어-어-서비스(RaaS)에 대한 방어 가이드]
당연히, 우리가 구체적으로 무엇을 하고 있는지에 대해서는 자세히 다루고 싶지 않습니다. 하지만 우리는 특히 전략과 , 그리고와 같은 사고 대응에 대해 지역적 관점에서 끊임없이 유익한 논의를 나누고 있습니다.
귀하는 직원 수가 100.000 명 이상인 부서의 사이버 보안 정책을 총괄합니다. 그 부서 중 하나만 제멋대로 행동해도, 잘 짜여진 계획이 틀어지기 마련입니다. 규정 준수를 어떻게 보장합니까?
네, 어려운 일이에요. 다행스럽게도 우리는 지속적으로 내부 감사를 받고 있습니다. 많은 분들이 감사를 가치 창출로 보지 않는다는 걸 알고 있습니다. 하지만 저는 그렇게 합니다. 사람은 자신이 아는 것만 알 수 있기 때문이며, 감사는 규정 준수를 보장하고 미비점을 파악하는 훌륭한 방법이기 때문입니다.
”많은 분들이 감사를 부가가치를 창출하는 활동으로 보지 않는다는 것을 알고 있습니다. 하지만 저는 그렇게 생각합니다. 사람은 자신이 아는 것만 알 수 있기 때문이며, 감사는 규정 준수를 보장하고 미비점을 파악하는 훌륭한 방법이기 때문입니다.”
그래서, 우리 부서에서는 그런 감사를 진행할 때 일종의 체크리스트를 따르고 있습니다. 그들은 이사회 내부 정책 준수 여부를 점검하고 있습니다. 저희에게는 기술 지침과 표준이 마련되어 있습니다. 각 부서는 검토를 거친 후, 해당 정책 및 지침에 따라 적정성 심사를 받아야 합니다. 이 일은 아직 진행 중입니다. 모든 부서는 일 년에 여러 번 이런 일을 겪습니다. 그리고 가끔씩 연방 감사도 실시되곤 합니다.
내부 감사 과정에서 저는 종종 제가 보기에 미흡한 부분이 있을 만한 곳을 지적하고, 그들이 무엇을 찾아낼 수 있는지 직접 확인하게 합니다. 그들의 보고서가 접수되면, 보통 개선 계획을 수립합니다. 이를 통해 조직 내 의사결정 계층을 거쳐 관련 내용을 상부에 전달함으로써 인식을 제고합니다. 이렇게 하면 어떤 문제가 발생하더라도 이를 해결하기 위해 적절한 조치를 취하고 있다는 것을 알 수 있습니다.
그렇게 많은 군 직원이 있으니, 정말 손이 닿지 않을 정도로 바쁘시겠네요.
물론이죠. 보안 원칙 중 하나는 바로 사람, 즉 직원이 항상 가장 취약한 고리라는 점입니다.
기업들은 통제 환경에 수백만 달러를 쏟아붓지만, 단 한 번의 실수로 인한 클릭만으로도 이 모든 것이 무력화될 수 있습니다. 그래서 저희는 인식 교육 을 각 사업 부문 단위에 이르기까지 매우 적극적으로 실시해 왔습니다. 부서마다 업무 처리 방식이 완전히 다를 수 있기 때문입니다.
의 ‘국가 사이버 보안 인식의 달’을 맞아, 저희는 직원들과 대화를 나누고, 공급업체 및 업계 리더들을 초청하여 그동안 얻은 교훈을 공유하고 보안 관련 ‘해야 할 일’과 ‘하지 말아야 할 일’을 소개할 예정입니다. 그리고 저는 우리가 그 이야기를 전달하는 데 더 능숙해졌다고 생각합니다.
우리는 카운티 환경을 넘어서는 감정적 반응을 이끌어냄으로써, 최종 사용자들이 이러한 실수로 인한 클릭에 관심을 갖도록 하고 있습니다. 그들은 배운 내용을 집으로 가져가 개인적인 삶에 적용할 수 있습니다.
예를 들어, 연말 쇼핑 시즌이 다가오고 있는데, 이때 아마존 마켓플레이스(Amazon Marketplace), 이베이(eBay), 국세청(IRS) 등에서 온 것처럼 위장한 ‘ ’ 피싱 시도가 급증할 것이므로, 이에 각별히 주의해야 합니다. 사람들은 그런 것들을 보고 감정적인 반응을 보이며, 별다른 생각 없이 그냥 클릭해 버릴 수도 있습니다. 우리는 직장 내와 가정에서 모두 이러한 사항들에 대해 그들에게 교육을 제공하기 위해 프로그램을 대폭 강화했습니다.
자각 훈련이 효과적인지 어떻게 알 수 있을까요?
우리는 지속적으로 시추 작업을 수행하고 있습니다. 저희는 테이블탑을 제작합니다. 각 부서별 클릭률과 카운티 단위의 통합 통계가 있습니다. 저는 이를 해마다 추이 분석할 수 있으며, 필요한 부분에서는 훈련 내용을 조정하고 있습니다. 저희는 매년 똑같은 식의 획일적인 교육을 진행하지 않습니다. 우리는 이를 업계의 주요 이슈와 군의 주요 이슈에 맞춰 조정합니다.
”저희는 매년 똑같은 식의 획일적인 교육을 제공하지 않습니다. 우리는 이를 업계의 주요 이슈와 카운티의 주요 이슈에 맞춰 조정합니다.”
예를 들어, 내년에 예비선거가 다가오고 있기 때문에 현재 진행 중인 우리의 피싱 캠페인은 예전과는 조금 다릅니다. 저희는 직원들에게 “귀하의 정당 소속이 변경되었습니다. 의도하지 않은 변경이라면 이 링크를 클릭하세요”와 같이 직원들을 행동으로 유도하려는 내용이 담긴 피싱 이메일에 대해 주의를 당부하고 있습니다.
저희는 항상 지역 및 지정학적 현안을 주시하며, 이에 따라 훈련 내용을 주기적으로 조정하고 있습니다.
잠재적인 취약점을 찾기 위해 위협 탐지 같은 작업을 수행하시나요?
아, 맞다. 그런 업무는 필요한 경험 수준이 높기 때문에 외부에 맡기고 있긴 하지만. 저희는 내부적으로 그 역량을 구축하려고 노력하고 있습니다. 하지만 우리로서는 위협 탐지 훈련을 지원할 신뢰할 수 있는 파트너를 두는 것이 합리적입니다. 위협 탐지는 훌륭한 도구이며, 새로운 개념도 아닙니다. 하지만 이는 엔드포인트 관리 와 일정 수준의 전문 지식이 필요하며, 다소 복잡할 수 있기 때문에 대부분의 정부 기관에 있어서는 여전히 비교적 새로운 개념일 것입니다.
저는 ‘ ’ MITRE ATT&CK 프레임워크 (새 탭에서 열림) [네트워크 침입 시 공격자들이 흔히 사용하는 전술과 기법을 상세히 설명한 참고 자료]의 열렬한 지지자이며, 저희는 파악한 위협 상황을 바탕으로 많은 테이블톱 시뮬레이션을 수행하여 우리 지역이나 다른 관할 구역 내에서 어떤 일이 발생할 수 있는지 파악하고 있습니다.
[함께 읽어보세요: 위협 사냥이란 무엇이며, 왜 중요한가요?]
그러니 다시 말하지만, 결국 모든 것은 협업으로 귀결됩니다. 왜냐하면 로스앤젤레스 시에 우리와 관련이 있을지도 모르는 어떤 일이 발생하고 있다면, 패서디나, 산타모니카, 버뱅크, 혹은 다른 곳에서도 같은 일이 벌어지고 있을 수 있기 때문입니다.
지난 1년 동안 배운 힘든 교훈에 대해 이야기해 주세요.
뭐, 다행히도 큰 사고는 한 번도 없었습니다. 하지만 저희는 의 공급망 리스크 관리 에 대해 우려하고 있으며, 이 부분을 개선하기 위해 노력하고 있습니다.
“뛰어난 리더는 이러한 틀을 벗어난 것들을 바라보고 다음 단계가 무엇일지 고민할 수 있는 선견지명을 갖추고 있습니다.”
SolarWinds 해킹 사건 [해커들이 널리 사용되는 소프트웨어에 악성 코드를 삽입해 수만 개의 정부 및 기업 네트워크를 침해한 사건]이 이 사실을 드러냈다. 우리 군은 규모가 큰 군입니다. 저희에게는 많은 공급업체가 있습니다. 따라서 의 공급망 리스크 를 효과적으로 관리하는 것이 우리에게 매우 중요합니다. 우리는 항상 “우리의 ‘ ’ 제3자 위험는 무엇인가?”라고 묻곤 합니다. 전반적인 환경에서 제3자 리스크란 무엇인가? “그리고 공급업체들이 우리의 보안 요구 사항을 준수하고 있는지 어떻게 확인할 수 있을까요?”
이를 해결하기 위해, 저희는 ‘보안 및 개인정보 보호 서약서’라는 문서를 마련했습니다. 이 서약서에는 카운티와 계약업체가 해당 주 또는 연방 법률, 규칙, 규정 및 개인정보 보호와 관련된 업계 표준에 따라 의무를 이행하겠다는 약속과 합의 사항이 명시되어 있습니다. 감사부터 사고 대응에 이르기까지 모든 분야에 걸쳐 다루고 있습니다.
[관련 기사: 최고 AI 책임자(CAIO)의 등장 – 이제 최고 경영진(C-suite)에 자리를 마련할 때다]
저희는 다양한 클라우드 서비스에 대한 부록을 마련해 두었으며, 현재 의 생성형 AI 사용에 대해서도 다루기 위해 해당 부록을 재작성하고 있습니다. 이 기술이 앞으로도 계속 사용될 것이라고 확신하기 때문입니다. 사실, 시간이 있을 때 미리 이에 대한 안전장치를 마련해 두고 싶습니다.
이러한 신기술과 유망 기술 분야에서 어떻게 한 발 앞서 나갈 수 있을까요?
대부분의 CISO들은 그 문제에 대해 비슷한 대응 방안을 가지고 있을 거라고 생각합니다. 우리는 서로 대화를 나누며, 업계에서 일어나는 일들에 주의를 기울이고 있습니다.
정부 기관의 CISO로서, 저는 MS-ISAC(다주 정보 공유 및 분석 센터)을 비롯한 연방 파트너 기관들로부터도 많은 위협 보고서를 받고 있습니다. 그 모든 과정에서 유용한 정보가 많이 나옵니다. 또한 국가 차원의 위협 측면에서 어떤 상황이 전개되고 있는지 정확히 파악하기 위해 FBI와 매월 회의를 진행하고 있습니다. 그리고 또, 당신 자신의 호기심도 있죠. 점차 주목받고 있는 ChatGPT와 같은 기술의 함의를 살펴보고, 양자 컴퓨팅 시대가 도래할 미래를 내다보며 보안 문제를 고찰해 본다.
유능한 리더들은 이러한 틀에 얽매이지 않는 것들을 바라보고 앞으로의 방향을 고민할 수 있는 선견지명을 갖추고 있습니다. 오늘은 여기 없을지 모르지만, 그들이 실제로 도착한다면 어떤 일이 벌어질지 반드시 이해해야 합니다.
자세히 알아보기
"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.
- Stratascale의 조셉 카펜코가 말하는…
‘보안 침해’에서 ‘비즈니스 전략’으로의 진화 - 로웬스타인 샌들러의 “개인정보 보호 전도사” 켄 피쉬킨이…
지루한 사이버 보안 교육 - 마블의 ‘슈퍼히어로’ 마이크 윌크스가 말하는…
AI를 활용한 사이버 범죄 퇴치 - 에이펙스 그룹의 애쉬 헌트가…
이 공식을 통해 사이버 위험을 (정확하게) 예측하기 - Honest Medical Group의 데니스 레버가 말하는…
이사회와 사이버 보안에 대해 (많이) 이야기하지 않는 이유 - Leo A Daly의 스티븐 헬드가 말하는…
제3자 위험의 이면 - Zoom의 마이클 애덤스가 말하는…
사이버 위험 점수로 사이버 보안 달성하기 2,0

