팬데믹이 닥쳤을 때를 떠올려 보세요. 마치 하룻밤 사이에 전 세계가 화상 회의를 도입하기 시작했던 때 말입니다. 이는 온갖 종류의 사람들을 다양한 회의에 연결해 주는 데 있어 천우신조와도 같았지만, 기업, 학교, 정부 기관, 그리고 사실상 모든 사람들이 화상 회의 및 기타 협업 소프트웨어에 점점 더 많이 의존하게 될수록, 해당 플랫폼들은 그만큼 더 취약해졌습니다. 사용자들은 다단계 인증과 같은 기본적인 보안 관행을 준수하지 않았으며, 부실한 암호화 적용으로 인해 개인정보가 위험에 노출되었습니다. 화상 회의가 늘어남에 따라 사이버 보안 위험도 커졌다.

화상회의 붐을 주도한 줌(Zoom)의 최고정보보안책임자(CISO) 마이클 아담스에게 있어, 팬데믹은 회사 측에 문제처럼 보이지 않는 예상치 못한 문제를 안겨주었는데, 바로 고객 기반의 갑작스럽고 기하급수적인 증가였다. CEO들은 그런 것을 꿈꾸기도 하겠지만, 아담스는 줌의 성장을 위해서는 사이버 보안에 대해 새롭고 다른 방식으로 접근해야 한다는 점을 잘 알고 있었다.
그리고 이러한 새로운 접근 방식에서 핵심적인 단계는 ‘ ’ 사이버 위험 점수 산정 시스템()을 개선하는 것이었습니다.
팬데믹 이전, Zoom은 소규모 보안 팀을 운영했습니다. “그들은 훌륭한 성과를 거두며 회사의 기반을 다졌습니다.”라고 아담스는 말합니다. 그는 2020년 8월 에 줌에 합류해 최고운영책임자(COO) 및 최고정보보안책임자(CISO)의 고문으로 근무했으며, 작년에 CISO 직책을 맡았습니다.
의 원격 근무가 확산됨에 따라, 이 회사는 그가 ‘사이버 보안 2,0 ’이라고 부르는 단계로 나아가게 되었다. 이는 이미 구축된 보안 시스템을 강화하고 개선하며, 잠재적인 신규 위험에 대처할 수 있도록 줌(Zoom)의 기존 보안 프로그램을 확대할 수 있는 기회였습니다. 이를 위해서는 새로운 위험 요소가 무엇인지 파악한 뒤, 특히 시간이 지남에 따라 변화해 왔고(그리고 여전히 변화하고 있는) 이러한 위험 요소에 맞춰 프로그램과 접근 방식을 조정해야 했다.
“우리는 위협 환경과 위험 환경을 포괄적으로 파악한 다음, 이를 세분화하여 고객에 대한 우리의 구체적인 의무를 [파악]해야 합니다.”마이클 아담스, 줌(Zoom) 최고정보보안책임자(CISO)
특히, 리스크 스코어링은 특정 규정 준수 또는 고객 의무를 준수해야 하는 취약점 관리 분야와, 화상 회의가 급증하던 이 시기에 여러 가지 이유로 다른 분야만큼 우선순위가 높게 다뤄지지 않았던 제3자 리스크 관리 분야에서 회사의 보안 태세에 긍정적인 변화를 가져왔습니다. Zoom은 위험 점수를 활용함으로써, 그렇지 않았다면 간과되어 브랜드가 사이버 범죄 조직, 장난을 목적으로 하는 10대 해커들, 그리고 내부자 위협에 취약해질 뻔했던 잠재적 문제들을 파악할 수 있었습니다. 대신, 줌은 더욱 포괄적인 보안 프로그램을 구축하기 위해 투자 방향을 전환했다.
“투자를 하고 자원을 투입해야 한다는 것을 알고 있었다”고 아담스는 말한다. 그는 또한 실제 위험 요소를 정확히 파악하고, 그 위험을 해결하기 위해 핵심 구성 요소에 어떻게 중점을 둘지 결정하기 위해 더 깊이 파고들어야 했다고 덧붙였습니다.
이번 사이버 위험 분석 결과는 2020 회계연도의 새로운 보안 전략과 프로그램 우선순위를 수립하는 기초가 되었습니다.
[관련 기사: 사이버 위험 점수는 단순한 숫자 그 이상이어야 하므로, 단순히 숫자만 보지 말고 그 숫자가 전달하는 의미를 살펴보세요]
이는 모든 기업에 적용되는 교훈입니다. 많은 조직이 자사가 직면한 위험에 대해 어느 정도 이해하고 있지만, 이러한 위험을 파악하고 모니터링할 수 있는 공식적인 시스템을 구축하지 않은 곳이 너무 많습니다.
사이버 위험 점수 산정 프로그램을 시작하는 방법
리스크 평가의 첫 단계는 귀사에 관련된 리스크 지표를 파악하는 것입니다. 고려해야 할 사이버 위험 지표는 다양합니다(성공하거나 시도된 사이버 공격의 건수, 패치 관리의 속도와 일정, 사이버 사고 대응 시간 등). 아담스는 미국 국가표준기술연구소( , NIST)의 사이버보안 프레임워크(CSF) 및 , ISO 27001 을 바탕으로, 보안 팀이 매 분기마다 특정 위험에 대한 회사의 위험 현황을 추적하는 데 도움이 되는 일련의 위험 지표를 개발했습니다.
“무엇을 지켜야 하는지 알아야만 그것을 지킬 수 있습니다.”아담스
예를 들어, 아담스는 뇌척수액(CSF)이 다섯 가지 기능을 수행한다고 설명합니다.. 그중 ‘식별(identify)’ 기능은 조직이 물리적 자산과 소프트웨어 자산을 파악하여, 의 포괄적인 자산 관리 솔루션의 기반을 마련하는 데 도움을 줍니다.
아담스는 “자산 관리는 모든 사이버 보안 프로그램의 핵심 요소”라고 말한다. “무엇을 지켜야 하는지 알아야만 그것을 지킬 수 있다.” 더 자세히 살펴보면, 아담스는 다음과 같은 의문점들에 대한 해답을 찾고자 했다:
- 저에게는 의미 있는 ‘ ’ 자산 목록이 있나요?
- 누락된 부분이 있나요?
- 의 어떤 프로그램들이 해당 자산에서 실행되는 소프트웨어를 관리합니까?
- 이러한 사항들을 최신 상태로 유지하기 위해 취약점 관리를 어떻게 접근해야 할까요?
- 이에 대해 제가 준수해야 할 의무는 무엇인가요?
[함께 읽어보세요: 자산 파악 및 이를 빠르고, 완전하며, 정확하게 수행하는 inventory—9 가지 방법]
“이는 단 하나의 예에 불과하지만, 우리는 위협 환경과 위험 환경을 종합적으로 파악한 뒤, 이를 세분화하여 고객에 대한 우리의 구체적인 의무를 정확히 이해해야 합니다,”라고 그는 말한다. 두 관점 모두 필수적입니다. 이는 두 가지 서로 다른 영역, 즉 취약점을 악용하여 발생하는 악의적인 사건인 ‘위협’과, 사이버 사고 발생 시 발생할 수 있는 손실이나 피해인 ‘위험’에 대한 통찰력을 제공하기 때문입니다.
앞으로 위험 점수 벤치마크, 즉 조직의 환경을 경쟁사들과 비교하여 측정하는 지표는 아담스와 그의 보안 팀이 모든 핵심 영역을 확실히 다루고 있는지 확인하는 데 도움이 될 뿐만 아니라, 자원 배분의 우선순위를 정하는 데에도 기여할 것입니다. 주요 위험 지표는 어떤 자산이 표적이 되는지 파악하고 이상 징후를 탐지하는 데 필요한 측정 기준을 제공합니다. 위험 지표는 기능 영역별로 분류되어 추적 관리됩니다.
[함께 읽어보세요: 벤치마킹의 가치 — 자사의 사이버 보안 수준이 어느 정도인지 파악하는 것은 큰 도움이 됩니다]
아담스는 “성공적인 보안 전략은 선도적인 보안 프레임워크를 활용할 뿐만 아니라, 비즈니스의 현실에 맞춘 위험 점수 평가 방식도 활용해야 한다고 생각합니다”라고 말했다. “이러한 시너지를 통해 우리는 자원과 시간, 에너지를 가장 효율적으로 집중할 수 있으며, 고객과 회사가 Zoom에 기대하는 보안 수준을 제공할 수 있습니다.”
아담스는 또한 회사의 ‘ ’ 이사회 구성원들로 이루어진 3인 규모의 사이버 보안 위험 위원회와도 긴밀히 협력하고 있다. 이러한 위원회의 설립은 미국 증권거래위원회(SEC)가 작년에 제안하고 현재 최종 확정 단계에 있는 새로운 규정 에서 제시한 의 모범적인 지배구조 전략 을 실현하는 데 크게 기여할 것입니다. 줌(Zoom)의 리스크 위원회는 분기마다 회의를 열어 다음 회계연도의 전략을 논의하며, 아담스는 이 시간을 활용해 NIST 및 ISO 지침에 따라 전반적인 사이버 보안 프로그램의 최우선 과제와 목표를 제시합니다.
사이버 위험 점수 산정의 가장 중요한(그리고 예상치 못한) 이점
아담스는 사이버 위험 점수 산정의 가장 큰 이점은 아마도 가장 미묘한 부분일 것이라고 말합니다. 바로 자신이 위험이라고 인식하지 못했던 요소들을 드러내는 능력으로, 이를 통해 평소에는 알지 못했을 문제들을 알려준다는 것입니다. 이러한 정보를 손쉽게 활용할 수 있게 되는 것이, 보다 견고하고 효과적인 사이버 보안 전략의 토대가 됩니다. Zoom의 경우, 아담스와 그의 보안 팀이 목표의 우선순위를 더 잘 정할 수 있게 해주었습니다.
아담스는 “ 의 탄탄한 보안 팀 과, 믿을 수 없을 만큼 재능이 뛰어나고 헌신적이며 자신의 일을 사랑하고, 그 분야에서 탁월한 실력을 갖춘 동료들이 곁에 있어 정말 행운이라고 생각합니다”라고 말했다. 또한 이사회를 비롯한 최고 경영진이 의 의견을 경청한다는 점도 도움이 됩니다. 줌(Zoom)의 의사결정권자들은 개선책 마련과 자원 투입을 포함해 사이버 보안에 적극적으로 투자하고 있습니다.
“위험 관련 문제는 적절히 해결되어야 한다”고 아담스는 덧붙였다. 이를 위해서는 전략적인 보안 프로그램이 필요하며, ‘모든 문제를 한꺼번에 해결할 수는 없다’는 단순한 사실을 인정해야 합니다. 위험 평가 결과는 아담스와 그의 팀에게 방향성을 제시했습니다. 이 평가를 통해 팬데믹으로 인해 발생한 예상치 못한 문제를 파악하고, 조직이 보안 문제를 새로운 시각으로 바라볼 수 있도록 지원함으로써 문제를 해결했으며, 미래를 위한 맞춤형 전략과 로드맵을 제시했습니다.
자세히 알아보기
"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.
- Stratascale의 조셉 카펜코가 말하는…
‘보안 침해’에서 ‘비즈니스 전략’으로의 진화 - 로웬스타인 샌들러의 “개인정보 보호 전도사” 켄 피쉬킨이…
지루한 사이버 보안 교육 - 마블의 ‘슈퍼히어로’ 마이크 윌크스가 말하는…
AI를 활용한 사이버 범죄 퇴치 - 에이펙스 그룹의 애쉬 헌트가…
이 공식을 통해 사이버 위험을 (정확하게) 예측하기 - LA 카운티의 제프 아길라르가 말하는…
피싱에 대응하기 위해 직원을 교육(및 재교육)하는 방법 - Honest Medical Group의 데니스 레버가 말하는…
이사회와 사이버 보안에 대해 (많이) 이야기하지 않는 이유 - Leo A Daly의 스티븐 헬드가 말하는…
제3자 위험의 이면

