많은 기업들(어쩌면 귀사도)은 피싱 이메일, 취약한 비밀번호, 악성 소프트웨어와 같은 잠재적인 온라인 위험에 대해 직원들을 교육하기 위해 의무적인 사이버 보안 교육 영상에 의존합니다. 하지만 직원들이 정말로 주의를 기울이고 있을까요? 아니면 그냥 휴대폰을 가지고 놀고 있는 건 아닐까요?

이러한 사이버 교육 영상을 제작하는 일부 업체들은 수준을 높여, 영상에 할리우드 스타일의 드라마, 서스펜스, 특수 효과를 가미하고 있습니다. 그러나 그것이 도움이 될 수 있다 하더라도, 최고정보보안책임자(CISO)들의 마음속에서 점점 더 커지고 있는 또 다른 우려를 해소하지는 못합니다. 직원들이 제시된 정보를 습득하더라도, 그 내용이 너무 일반적이어서 특정 업계에서 실제로 발생하는 사이버 시나리오를 제대로 다루지 못하는 경우가 많다는 것입니다.
지루함과 관련성은 사이버보안 교육을 설계하는 모든 사람에게 여전히 가장 큰 두 가지 과제입니다. 그래서 스스로를 "프라이버시 전도사"라고 칭하는 켄 피시킨(위 사진)은 보다 개인적인 접근 방식을 택하기로 결심했습니다.
피시킨은 350명 규모의 자신의 로펌에서 진행하는 사이버보안 영상 교육이 제대로 전달되지 않고 있다는 강한 느낌을 받았습니다. 로웬스타인 샌들러의 정보보안 수석 매니저는 로펌의 많은 변호사와 직원들이 소프트웨어 애플리케이션 DocuSign과 DropBox를 통한 사기에 피해를 입고 있다는 사실을 발견했습니다. 법률 사무소는 서명 및 승인이 필요한 문서를 공유하기 위해 이러한 앱에 의존하며, 변호사, 법률 보조원 및 기타 직원들은 정기적으로 이러한 이메일을 많이 받습니다.
뉴저지 CISO 커뮤니티의 운영 위원이자 사이버보안 교육 기관 ISC2의 주 지부장인 피시킨은 DocuSign과 같은 애플리케이션을 이용한 공격이 증가하고 있으며 점점 더 정교해지고 있다는 사실을 잘 알고 있습니다. 일반적인 피싱 기법을 사용하는 것에 그치지 않고, 일부 위협 행위자들은 스팸 필터를 우회하기 위해 실제 DocuSign 계정을 생성하고 있습니다. 이 이메일은 실제 사람과 실제 회사에서 발송된 것처럼 보이며, 문서에 대한 설명과 함께 사용자에게 서류를 검토하고 서명하도록 요청하며, 클라우드 기반 문서로 이동하는 링크가 이메일에 포함되어 있습니다. (최근 또 다른 사기는 PayPal을 사칭하여 사용자 자격 증명을 탈취하고 계정을 장악합니다.)
여러 가지 이유로 인해 해당 회사의 직원들은 링크가 합법적인지 확인하는 데 필요한 몇 초를 투자하지 않았지만, 그들이 어떻게 사기를 당할 수 있는지도 쉽게 이해할 수 있습니다. 그들은 새로운 고객이나 새로운 보조자가 문서를 보내는 것이라고 생각할 수도 있고, 또는 업무를 잃거나 업무량에 뒤처지는 것이 두려워 "문서 검토" 링크를 클릭할 수도 있습니다.
Fishkin은 일반적인 교육 프로그램이 법률 사무소가 직면한 소셜 엔지니어링 위협 및 기타 사이버 보안 문제를 다루지 않는다는 것을 인식하고, 팀이 사이버 보안 교육을 제공하는 방식을 바꾸기로 결정했습니다. Focal Point는 최근 Fishkin과 대화를 나누며 그가 자신의 회사 보안에 영향을 미치는 소셜 엔지니어링 사기에 어떻게 대처했는지 알아보았습니다.
(이 인터뷰는 명확성과 길이를 위해 편집되었습니다.)
Focal Point: 귀하가 직면한 보안 문제와 그것이 회사에 야기한 문제에 대해 말씀해 주시겠습니까?
Fishkin: 저희 고객들은 저희에 대한 실사를 수행해야 하며, 많은 경우 저희가 직원들을 위한 보안 인식 교육을 실시하고 있는지 확인하고 싶어 합니다. 하지만 실제로 그것이 의미하는 바는 사람들이 요건을 충족하는 동영상을 보면서 컴퓨터 앞에 30분 동안 앉아 있다는 것입니다.
"사기꾼들은 신입 직원에게 회사가 상품권을 구매해야 하거나 긴급 상황을 처리해야 한다고 말하기 위해 창의적인 방법을 사용할 것입니다."
지난 4년 동안 저는 이 동영상들을 제작한 후 세션 캠페인으로 사람들을 테스트했습니다. 시나리오를 만들어 얼마나 많은 사람들이 속는지 확인했습니다. 그것은 사기로 사람들을 속이는 통제된 방식이었고, 그들은 실제로 속아 넘어가고 있었습니다.
저는 마침내 스스로에게 말했습니다. 아마도 그들은 이 동영상들을 보지 않고 있을 것이며, 동영상이 배경에서 재생되는 동안 다른 일을 하고 있을 것이라고요. 저는 모든 사람을 더 잘 교육해야 한다고 결심했습니다. 그래서 저는 더 작은 그룹으로 라이브 교육을 진행하기로 결정했습니다.
[함께 읽기: 직원들이 사이버 보안 정책을 위반하는 이유]
FP: 라이브 교육을 한다는 것이 무슨 의미인가요?
Fishkin: 저는 Zoom 통화를 설정하거나 사람들과 직접 만나 법률 회사가 사기와 관련하여 겪는 문제들에 대해 대화를 나눴습니다. 이 교육은 법률 회사에 더 특화되어 있기 때문에 일반 대중을 위한 영상을 보는 것보다 더 와닿습니다.
FP: 한 번에 몇 명과 이야기하시나요?
Fishkin: 신입 직원들을 대상으로 하기 때문에, 그 주에 다섯 명이 채용되었다면 다섯 명과 이야기합니다. 한 번에 수백 명을 채용하는 것이 아니기 때문에 감당할 수 있는 속도입니다.
[참고로 읽어보세요: 4 AI 시대 CISO를 위한 중요한 리더십 우선순위]
FP: 실시간 보안 교육 세션에서는 어떤 내용을 다루시나요?
Fishkin: 저희 회사에서 실제로 발생한 사기 사례들에 대해 이야기합니다. 예를 들어, 누군가가 LinkedIn에 Lowenstein에 채용되었다고 공지하거나, 새 파트너 채용을 알리는 홍보 캠페인을 진행할 때, 많은 사기꾼들이 회사 회장인 척하며 휴대폰 번호를 요청하는 등의 사회공학적 기법을 사용하기 시작합니다. 또는 사기꾼들이 창의적인 방법으로 신입 직원에게 회사가 상품권 구매를 필요로 하거나 긴급 상황을 처리해야 한다고 말하며, 일을 해결하기 위해 휴대폰 번호가 필요하다고 합니다.
"[직원들에게] 실질적인 사례, 특히 우리 회사에서 실제로 발생한 사기 사례를 보여주는 것이 정말 와닿습니다."
신입 직원들은 아직 사람들을 잘 모르고 회사 문화도 잘 모르기 때문에 매우 민감하게 반응합니다. 특히 관심을 받기 위해 모든 사람을 기쁘게 하려는 젊은 사람들이 그렇습니다.
FP: 이러한 개인적인 접근 방식으로 어떤 성과를 거두셨나요?
Fishkin: 좋은 성과를 거뒀습니다. 저는 사람들에게 기술 지원을 사칭하여 전화를 거는 사기 수법이 있다고 알려주었습니다. 이메일 폭탄이라는 것도 있는데, 짧은 시간 동안 수천 개의 이메일이 쏟아져 받은 편지함을 가득 채웁니다. 그런 다음 이 일이 벌어지는 동안 기술 지원을 사칭한 누군가로부터 전화가 옵니다. 누가 그것이 진짜 기술 지원이 아니라고 생각하겠습니까? 하지만 이것은 소프트웨어를 설치하기 위한 사기입니다. 그래서 이제 사람들은 자신이 실제 헬프 데스크와 통화하고 있는지 확인하고 있습니다.
[함께 읽기: 사이버 보안에서 소셜 엔지니어링이란 무엇인가 – 종합 가이드]
저는 직원들이 무작정 클릭하지 않도록 이해시키려 노력하고 있지만, 모두가 너무 바빠서 무슨 일이 일어나고 있는지 제대로 주의를 기울이지 않습니다. 실제로 우리 회사에서 발생한 사기 사례 등 실질적인 사례를 보여주는 것이 정말 큰 효과를 발휘합니다. 이제 이메일이 가짜인지 진짜인지 확인하기 위해 저에게 연락하는 사람들이 더 많아지고 있습니다.
FP: 연간 동영상 교육 세션은 계속 진행하실 건가요?
Fishkin: 연간 교육은 계속 진행할 것이지만, 아마도 현재 신규 직원들에게 하고 있는 방식과 혼합된 형태가 될 것입니다. 계획은 부서별로 연간 교육을 실시하는 것이며, 그렇게 하면 모든 사람과 이야기할 수 있고 교육이 해당 그룹과 그들의 특정 보안 문제에 더욱 맞춤화될 것입니다. 저는 사람들이 정신을 차리고 보안을 더 진지하게 받아들이기를 정말로 원합니다.
자세히 알아보기
"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.
- Stratascale의 Joseph Karpenko가 말하는…
침해 사고에서 비즈니스 전략으로의 진화 - 마블 '슈퍼히어로' 마이크 윌크스가 말하는…
AI를 활용한 사이버 범죄 대응 - Apex Group의 애쉬 헌트가 말하는…
이 공식으로 사이버 위험을 (정확하게) 예측하는 방법 - LA 카운티의 제프 아길라르가 말하는…
피싱에 대응하기 위해 직원을 교육(및 재교육)하는 방법 - Honest Medical Group의 데니스 레버가 말하는…
이사회와 사이버 보안에 대해 (많이) 이야기하지 않는 이유 - Leo A Daly의 스티븐 헬드가 말하는…
제3자 위험의 이면 - Zoom의 마이클 애덤스가 말하는…
사이버 위험 점수로 사이버 보안 달성하기 2,0

