메인 콘텐츠로 건너뛰기
CISO 성공 사례: 이 사람의 공식으로 사이버 위험을 (정확하게) 예측하는 것이 더 쉬워집니다
관점

CISO 성공 사례: 이 사람의 공식으로 사이버 위험을 (정확하게) 예측하는 것이 더 쉬워집니다

에이펙스 그룹의 애쉬 헌트는 다양한 사이버 위험 사건을 예측하고, 손실 노출액을 산정하며, 이에 따라 사이버 보안 지출을 조정하기 위한 통계 기반 모델을 주도적으로 도입했다. 추측에 의존하는 것보다 데이터를 바탕으로 하는 것이 훨씬 낫다.

전문 재즈 뮤지션이 사이버 보안 정책 전문가로 변신할 것이라고는 상상도 못 하겠지만, 바로 이것이 사이버 위험 분석에 관한 획기적인 논문을 집필한 애쉬 헌트(아래 사진)의 이야기입니다.

갈색 머리에 팔짱을 낀, 30something 세 백인 남성이 깔끔하게 다려진 네이비색 더블브레스트 정장을 입고 있는 사진.

그 덕분에 우리는 직감에 의존하지 않고 수치에 기반해 사이버 보안 위험을 평가할 수 있게 되었습니다.

물론 사이버 위험 점수 산정은 새로운 개념은 아니지만, 정량적이고 일관된 방식으로 위험을 평가하는 데는 여전히 장려가 필요합니다. 많은 기업들이 규정 준수에 소극적인 태도를 보여왔으며, 이제 ‘ ’ 규제 단체들( )이 이 문제를 주도적으로 다루고 있다. 지난 12월부터 시행되고 있는 미국 증권거래위원회(SEC)가 채택한 새로운 규정 에 따라, 상장기업은 중대한 위험을 평가, 식별 및 관리하는 절차를 공개해야 합니다. 이는 특정 산업 분야에서 위험 평가를 요구하는 다른 규제 당국의 규정과 일치합니다.

그 말은 헌트에게는 반가운 소식이 될지도 모른다.

이 영국의 다재다능한 인물은 5세에 트럼펫을 시작하여, 런던의 유서 깊은 ‘ 100 클럽’ 같은 곳에서 연주할 수 있을 만큼 실력을 쌓은 뒤, 고전학 학위를 취득하기 위해 공부했다. 그의 관심은 사이버 보안 정책으로 옮겨갔고, 그는 런던에 본부를 둔 정책 연구소인 채텀 하우스(Chatham House)에서 열리는 강연에 참석하는 등 독학으로 지식을 쌓았으며, 그곳에서 맺은 인연 덕분에 결국 유엔 대표로 사이버 보안 회의에 참석하게 되었다. 그 후 그는 영국 국방부에서 기밀 업무를 담당한 뒤, 정보보안포럼(ISF)에서 정량적 정보 위험 담당 책임자로 근무했습니다. 이를 통해 그는 2022년에 금융 서비스 제공업체인 Apex Group( )의 글로벌 CISO 직책을 맡을 준비를 마쳤습니다.

“이는 시정 조치를 시작하기 전에 어떤 제어 수단을 우선적으로 다뤄야 할지 검증해 볼 수 있는 훌륭한 방법입니다.”

헌트는 ISF 재직 시절인 2016 년부터 2018년에 걸쳐 사이버 보안 위험 분석에 구체적인 수치를 적용하기 위한 프레임워크를 개발했다. 그는 이를 그저 ‘바람의 방향을 가늠하는’ 수준에 불과했던 기존의 위험 관리 관행에서 벗어난 것으로 보고 있다.

보다 체계적인 위험 분석의 필요성

헌트는 “다른 분야에서는 수십 년 전부터 정량적 위험 분석이 사용되어 왔지만, 기술 분야에서는 이 방식이 정착되는 데 훨씬 더 오랜 시간이 걸렸다”고 말한다.

“몬테카를로 엔진은 수학적 모델 내에서 시나리오를 수천 번에 걸쳐 시뮬레이션할 수 있게 해주는 거대한 수학적 계산기입니다.”

"해당 분야에서 활동하던 사람들은 위험 관리 경험이 없었습니다. 대신 숙련된 기술 분석가와 엔지니어들이었죠,"라고 그는 말합니다. 그는 대형 컨설팅 회사에서 비롯된 일종의 사이버 위험 분석 방식을 비판하며, 이를 ‘신호등식 평가’라고 부르는데, 이 방식에서는 사람들이 다양한 위험 요소에 대해 주관적으로 빨강·초록·노랑 등급을 매긴다. 헌트는 “이는 사이버 보안 위험 평가를 수행하는 기업들 사이에서 흔히 사용되는 방법”이라고 설명한다. "그것이 기술과 조직에 대한 모든 지출의 토대가 되었으며, 오늘날에도 여전히 그러하다"라고 그는 말하며, 이를 해로운 관행이라고 지적했다.

대신 그는 ‘ ’ 몬테카를로 모델링을 기반으로 한 정량적 사이버 보안 위험 분석 방법을 시범 운영했는데, 이 방법은 반복적인 표본 추출을 통해 무작위 요인이 존재하는 시나리오에서 다양한 결과의 발생 확률을 예측하는 것으로, 그 이름이 유래된 몬테카를로 카지노의 도박 테이블과 매우 유사하다. 원래 1940s 에서 군사 연구 목적으로 개발되었으나, 현재는 금융 포트폴리오 관리부터 기상 예측에 이르기까지 다양한 분야에서 널리 사용되는 기법이 되었습니다.

사이버 위험에 대한 몬테카를로 모델링 활용

헌트는 “몬테카를로 엔진은 수학적 모델 내에서 시나리오를 수천 번에 걸쳐 시뮬레이션할 수 있게 해주는 거대한 수학적 계산기”라고 말한다.

ISF의 모델은 이러한 통계적 모델링 기법을 활용하여 사이버 보안 위험을 추적합니다.

헌트는 “이는 우리의 목표 달성을 방해할 수 있는 시나리오가 무엇인지 파악하고, 그러한 상황이 얼마나 자주 발생하는지, 그 원인은 무엇인지, 그리고 그 영향을 완화하기 위해 어떤 통제 수단이 마련되어 있는지를 파악하는 것”이라고 설명한다.

[관련 기사: 벤치마킹을 통해 자사의 엔드포인트 지표를 동종 업계 타사의 지표와 비교함으로써 실시간 위험 점수를 파악할 수 있습니다]

이 프레임워크는 대체로 다음과 같은 간단한 방정식을 기반으로 구성되어 있습니다. 보안 사고의 발생 빈도에 그로 인해 발생하는 손실을 곱한 값이 바로 위험입니다. 하지만 실제로는 그보다 더 많은 변수들이 존재합니다. 손실에는 생산성 저하, 손상된 시스템을 수리하거나 교체하는 데 소요되는 시간과 비용, 법적 또는 규제상의 제재 등 기타 요소들도 포함됩니다.

실무에서 적용되는 정량적 위험 관리

헌트는 이 방법론을 통해 에이펙스 그룹에서 달성한 정확한 비용 절감 규모를 공개할 수는 없지만, 사이버 보안 기술에 투자할 때 이 방법이 상당한 이점을 제공한다고 말합니다. Apex에 처음 입사했을 때, 그는 이 프레임워크를 활용해 각 영역별 위험 사건 유형과 사건 발생 빈도, 그리고 해당 위험에 대한 최소 손실 노출액을 분석함으로써 손실 노출액을 산출했습니다.

”[이 모델을 사용하면] 절대 뒤처지지 않을 것입니다. 이는 최종 사용자에게 지속적이고 지속적으로 누적되는 투자 수익으로, 매우 매력적인 제안입니다.”

헌트는 비즈니스 및 기술 환경부터 자산, 위협 원천, 그리고 기존 통제 수단에 대한 평가에 이르기까지를 포괄하는 지표를 몬테카를로 모델에 입력했습니다. 이를 통해 헌트와 그의 팀은 해당 지역의 위험에 대한 손실 범위와 그 손실이 발생할 확률을 예측할 수 있게 되었다.

“여러 시나리오에 걸쳐 이러한 요소들을 종합해 분석한 결과, 손실 노출에 미치는 영향 측면에서 특정 한 가지 영역이 우리에게 가장 큰 우려 사항임이 분명해졌습니다.”라고 그는 말합니다. 그는 그것이 사업 운영의 어떤 분야인지, 아니면 기술의 어떤 부분인지에 대해서는 여전히 입을 굳게 다물고 있다.

[함께 읽어보세요: AI가 위험 평가에 어느 정도 영향을 미쳐야 할까요? [여기에서 GenAI가 초래하는 세 가지 가장 큰 위협(그리고 한 가지 지속적인 과제)을 확인해 보세요]

이러한 계산 결과를 바탕으로 Apex Group은 잠재적 손실을 줄일 수 있는 일련의 사이버 보안 통제 방안을 수립할 수 있는 기반을 마련했습니다. 해당 통제 수단이 시행되고 있는 것으로 가정하고 몬테카를로 모델을 재실행한 결과, 현재의 사이버 보안 상황과 더욱 강화된 상황 간의 격차가 드러났다. 제안된 각 사이버 보안 투자에 대해 이러한 차이를 측정함으로써, 팀은 해당 보안 통제에 대한 잠재적인 투자 수익률(ROI) 을 파악할 수 있었다.

헌트는 “이는 시정 조치를 시작하기 전에 어떤 통제 수단을 우선적으로 다뤄야 할지 검증해 볼 수 있는 훌륭한 방법입니다”라고 말합니다.

어떤 지표도 소외되지 않도록

이 모든 게 꽤 그럴듯하게 들리지만, CISO가 필요한 데이터를 확보하지 못하면 어떻게 될까요?

헌트는 데이터 부족이 정량적 위험 분석에 있어 장애물이 되어서는 안 된다고 주장한다. 그는 이러한 종류의 통계 분석에는 표준적인 품질 기준이 없다고 지적하며, 단순히 주어진 데이터를 바탕으로 분석할 뿐이라고 말합니다. 이 기법의 핵심은 불확실성을 모델링하는 데 있으며, 이 프레임워크는 결과로 잠재적 손실의 범위를 반환하며, 이 범위는 점차 더 정밀해집니다.

“이 위험 모델링 방식에서 가장 서툰 사람이 되는 날은 바로 이 일을 시작하는 날입니다,”라고 그는 말한다.

이 모델에는 예측 결과에 대해 사람들이 어느 정도 확신을 가져야 하는지를 나타내는 점수가 포함되어 있습니다. 이 시스템은 피드백을 반영하고 시간이 지남에 따라 더 많은 데이터를 축적함으로써 이 신뢰도 점수를 지속적으로 향상시킵니다. "절대 뒤로 물러서지 않을 거야." "이는 최종 사용자에게 지속적이고 지속적으로 누적되는 투자 수익으로, 매우 매력적인 제안입니다."

헌트는 통계에 기반한 모델이 항상 직감보다 더 뛰어난 성과를 낸다고 주장한다. 그는 기존의 보안 모델들이 주관적이고 포괄적인 접근 방식을 취하고 있는 만큼, 정량적 모델이 성능을 향상시킬 수밖에 없다고 말한다. ‘직감에 의존한 보안’의 시대는 끝났다. ‘확실한 수치’의 시대에 오신 것을 환영합니다.

자세히 알아보기

"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.