메인 콘텐츠로 건너뛰기
입을 검은 테이프로 가린 젊은 남성의 중세 흰 돌 조각 사진.
Q&A

CISO 성공 사례: 이사회와 신뢰를 쌓는 방법은? 사이버 보안에 대해 (너무 많이) 말하지 마세요

초기 단계부터 기업 리더들과 공감대를 형성하기 위해, 오네스트 메디컬 그룹의 사이버 보안 책임자 데니스 레버는 말하기보다 경청하는 데 더 신경을 쓴다. 그가 말을 할 때면, 그의 메시지가 비즈니스 요구 사항에 부합할 것임은 틀림없습니다.

사방에서 디지털 위협이 닥쳐오는 상황에서, 현대의 사이버보안 책임자들은 대체로 어떤 조치를 취하더라도 결국 공격은 성공할 수밖에 없다는 사실을 잘 알고 있다.

 30s 세인 대머리 백인 남성이 콧수염과 턱수염을 기르고 회색 정장을 입은 사진.

그리고 그들은 그 이유를 설명해야 할 것입니다.

내슈빌에 본사를 둔 가치 기반 의료 스타트업인 ‘오네스트 메디컬 그룹(Honest Medical Group)’에서 사이버 보안을 총괄하는 데니스 레버 박사(오른쪽)에게 있어, 최고 경영진 및 이사회와 긴밀한 협력 관계를 구축하는 것은 매우 중요합니다. 이러한 관계를 잘 가꾸어 나가는 것은 가 기업 내에서 CISO의 입지를 공고히 하고, 해당 산업 내에서 기업의 입지를 다지는 데 큰 도움이 됩니다. 또한 이는 전문가들이 현재 이러한 사이버 공격의 위험을 줄이고, 공격 발생 후 발생하는 피해를 최소화하는 데 있어 필수적이라고 여기는 전략적 협력을 촉진하기도 합니다.

보안 분야 최고 리더 목록에 꾸준히 이름을 올리고 있는 레버는 오늘날의 CISO들이 더 이상 사이버 보안 전략을 단독으로 주도할 여유가 없다고 말한다. 그는 비즈니스의 성공과 안전을 위해서는 심도 있고 지속적인 소통과 전략적 협력이 필요하다고 주장한다.

이는 가트너(Gartner)의 설문조사 결과와도 일치하는데, 해당 조사에 따르면 최고의 CISO 중 67% 가 고위 경영진과의 협의를 통해 위험 수용 수준을 정의하는 것으로 나타났습니다. 성적이 가장 낮은 학생들 중 28%만이 그렇게 한다.

‘Focal Point’의 는 레버 씨를 만나, 그가 고위 경영진 및 이사회 구성원들과 협력하고 그들에게 보고하는 데 있어 어떤 접근 방식을 취하는지 알아보는 시간을 가졌습니다. 그가 한 말은 다음과 같습니다:

[이 인터뷰는 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.]

회사 내 경영진 측과 어떻게 신뢰 관계를 구축할 수 있을까요?

저는 에 가입하는 바로 그 순간부터 을 통해 신뢰를 쌓기 시작합니다. 그럴 때는 사이버 보안에 대해 거의 이야기하지 않습니다. 대신, 저는 비즈니스 파트너들이 어떤 점에 대해 불만을 토로하는지, 무엇을 이루려고 하는지, 그리고 무엇이 필요한지 귀를 기울입니다. 그런 다음, 그들이 전달한 내용에 맞춰 배후에서 사이버 보안 프로그램을 개발합니다.

예를 들어, 한 고등교육 기관에서 저는 연구를 제한하고 방해했던 기존의 관행에 대해 불만을 토로하던 한 부서와 함께 일한 적이 있습니다. 저는 연구 데이터 환경을 임상 데이터와 분리하여 업무를 원활하게 하고, 섀도우 IT를 제거하며, 위험을 줄여주는 프로그램을 개발했습니다.

일부 CISO들은 경영진과 의견을 조율하는 데 어려움을 겪기도 한다. 귀사의 접근 방식은 어떤 점이 다른가요?

음, 우선 저는 경영진이 사이버보안 부서가 업무를 지원하고 원활하게 진행하도록 돕는 역할을 한다는 점을 이해하도록 노력합니다. 일부 조직에서 볼 수 있는 것처럼 ‘거부만 일삼는 부서’가 되어서는 안 된다는 점을 말이죠. 만약 우리 팀이 경영진이 추진하고자 하는 사항에 대해 거절해야 할 상황이 생기더라도, 우리는 항상 동일한 목표를 달성할 수 있는 대안을 제시합니다. 가장 중요한 것은 비즈니스 파트너들과 신뢰와 확신을 쌓아가는 것입니다.

또한 저는 번역가로서의 역할을 최우선으로 생각합니다. 반드시 위험 관리( ), 취약점 관리(), , 패치 관리(), 그리고 보안 아키텍처에 대해 다루고 싶습니다. 하지만 그런 식으로는 기업 리더들과 공감대를 형성할 수 없습니다. 그래서 저는 그들에게 사이버 보안 용어를 가르치려 하기보다는, 비즈니스 용어를 먼저 익히고 이를 다시 제 팀원들에게 전달합니다.

그렇게 하고 비즈니스의 목표를 이해하게 되면, 측정해야 할 관련성이 있는 기준이 갑자기 생기게 되므로 지표들도 자연스럽게 제자리를 찾게 됩니다. 사이버 보안은 의사결정이 이루어지는 현장에 반드시 자리잡아야 합니다. 일단 그 팀에 합류하게 되면, 비즈니스의 목표를 이해하게 되고, 그 목표에 맞춰 프로그램을 조정하며, 동일한 목표를 중심으로 비즈니스에 대한 성과 지표를 정의하게 됩니다. 예를 들어, 안전한 등록 시스템을 개발하는 것이 학생 등록 인원을 정해진 비율만큼 늘리겠다는 목표에 어떻게 기여하는지 등을 정의하는 것입니다.

보고를 위해 어떤 항목들을 측정하고 계신가요?

상황에 따라 다릅니다. 예를 들어, 새로운 솔루션을 도입할 때, 지금까지 발생한 보안 침해 사고, 솔루션의 작동 현황, 발생하고 있는 공격 유형, 그리고 다가오는 위협에 대응하기 위한 적절한 대응 조치와 경보 체계가 마련되어 있는지 등을 추적하고 싶을 수 있습니다. 또한 사용자 만족도를 추적할 뿐만 아니라, 직원들이 소셜 엔지니어링 사기를 얼마나 자주 접하는지도 파악할 예정입니다.

[관련 기사: 직원의 주의 산만 현상이 증가하면서 사기를 간파할 가능성이 낮아지고 있습니다 – 디지털 직원 경험(DEX) 플랫폼이 해결책이 될 수 있습니다]

지난 9월 MGM 리조트를 대상으로 한 랜섬웨어 공격과 같은 최근 사례들을 통해 알 수 있듯이, 10분짜리 전화 한 통만으로도 기업 전체의 운영이 마비될 수 있으므로, 이에 대해 각별히 주의를 기울여야 합니다.

대부분의 조직은 피싱 및 비싱 공격을 막을 수 있도록 사이버 보안 인식 제고 프로그램을 운영하고 있습니다. 여러분의 것은 어떤 모습인가요?

모니터링, 알림 , 벤치마크 등 세상의 모든 도구를 갖추고 있다 해도, 인적 요소, 즉 직원들에게 주의를 기울이는 것만큼 중요한 일은 없습니다. 그래서 저희는 제가 ‘SPAR 훈련’이라고 부르는 것을 하는데, 이 훈련법은 복싱과 무술에서 차용한 것입니다. 이는 보안 대비 및 대응을 의미하며, 약간 다른 개념입니다.

”제 경험상 대부분의 기업 사이버 보안 교육은 지루합니다…. 저희는 복싱과 무술에서 차용한 “SPAR 트레이닝”을 실시합니다.”

제 경험상 대부분의 기업 사이버 보안 교육은 지루하고 반복적입니다. 그 중 상당 부분은 법적 요건을 충족하기 위해 마련된 것입니다…… 만일 사고로 인해 법정에 서게 될 경우, 회사가 적절한 주의 의무를 다했음을 입증하기 위해서입니다.

그런 이유로, 많은 보안 인식 교육 프로그램이 공포나 처벌을 바탕으로 운영되고 있습니다. 반면 SPAR 교육은 직원들에게 잠재적인 위협에 대해 교육하는 데 중점을 두어, 직원들이 위협 상황에 직면했을 때 보복에 대한 두려움 없이 자신 있게 대응할 수 있도록 합니다.

대다수의 CISO는 적어도 1년에 한 번은 이사회에 보고를 합니다. 그 일을 효과적으로 해낼 수 있는 팁이 있을까요?

네. 이사회와 대화를 나눠본 사람이라면 누구나 알겠지만, 주어진 시간은 기껏해야 5분 정도일 뿐입니다. 그러니 정말 짧고 간결한 발표가 되어야겠네요.

[관련 기사: CISO와 이사회는 소통하는 법을 배워야 하며, 전 국가 사이버보안 위원장이자 노련한 이사인 매기 와일더로터는 그들이 어떻게 해야 하는지 잘 알고 있다]

Honest Medical Group에서는 제 프로그램이 회사를 어떻게 보호하고 있는지 설명하는 동시에, 고객에게 사이버 보안에 대한 신뢰를 어떻게 제공하고 있는지에 대해서도 다루고 있습니다. 이어서 이를 실현하기 위해 우리가 기울여 온 노력과, 여전히 부족한 부분이 어디인지, 제가 그 문제에 대해 무엇을 할 수 있는지, 그리고 어떤 부분에서 지원이나 예산 결정이 필요한지에 대해 말씀드리겠습니다.

사이버 보안 분야의 동료들에게 드릴 마지막 조언이 있으신가요?

네: 계속 배우세요. 배움과 적응을 결코 멈추지 마세요. 우리는 종종 큰 그림을 바라보기보다는 당장 필요한 일에 휩쓸리기 일쑤입니다. 임시방편적인 업무가 많으니, 그런 일에서 벗어나 앞으로 닥칠 일들을 살펴봐야 합니다. 3년, 4년, 혹은 5년 후를 대비할 수 있게 해주는 것은 무엇일까요?

AI[인공지능] 및 ChatGPT 는 하룻밤 사이에 폭발적인 인기를 얻었으며, 많은 기관들이 이제야 이에 따른 사이버 보안상의 영향을 파악하려고 애쓰고 있다. 마찬가지로, 양자 컴퓨팅 은 빠르면 2025년에 등장할 수도 있으므로, 우리도 이에 대비해야 합니다.

제 조언은 이렇습니다. 지금부터 계획을 세우세요. 너무 늦기 전에 서두르세요.

자세히 알아보기

"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.