사이버 보안 위험을 측정하고 완화하기 위한 일반적인 활동들이 여전히 중요하지만, 오늘날 최고정보보안책임자(CISO)들이 직면한 지속적인 과제는 상급 경영진이 이해하고 이에 따라 조치를 취할 수 있는 언어로 현재 상황을 전달하는 것입니다.
사이버 보안 대비 상태를 검토하는 대부분의 최고경영진 및 이사회 구성원들은 기술 분야에 대한 탄탄한 배경 지식을 갖추고 있지 않다. 사이버 보안 브리핑에 참석할 때면, 참석자들은 네트워크 취약점, 위협 탐지, 피싱 테스트, 소프트웨어 패치, 그리고 위험 점수에 관한 수많은 기술 용어, 지표, 데이터가 뒤섞여 있어 이를 제대로 이해하는 데 종종 어려움을 겪습니다.
보다 효과적으로 의사소통하기 위해서는 CISO들이 CEO처럼 사고해야 하며, 이해관계자들에게 제시하는 방대한 양의 정보를 더 넓은 맥락에서 바라보아야 합니다. 어쨌든, 고위 경영진은 자신이 이해하지 못하는 부분은 관리할 수 없습니다.
기업 최고 경영진이나 이사회에서 주로 다루는 주제는 결국 ‘최종 실적’에 관한 것이라고, 기업 리더와 보안 기술 전문가 간의 소통 증진을 목표로 하는 단체인 ‘디지털 디렉터스 네트워크(Digital Directors Network)’의 설립자이자 CEO인 밥 주키스(Bob Zukis)는 주장한다. “사이버 위험은 경제적 관점에서 논의해야 합니다.” 주키스는 타늄(Tanium)이 후원한 하버드 비즈니스 리뷰( ) 애널리틱 서비스( )의 최근 보고서에서 이같이 말했다.
이 보고서는 다양한 산업 분야와 지역에 걸쳐 규모도 각기 다른 기업들의 중간 관리직, 고위 관리직 및 임원급 직원 180 명을 대상으로 설문조사를 실시했다. 이 책에는 디지털 리스크 분야에 깊이 관여하고 있는 전문가들과의 인터뷰가 수록되어 있습니다.
현재의 의사소통 단절로 인해 CISO들은 좌절감을 느끼고, 경영진은 당혹스러워하며, 활용 가능한 데이터가 제대로 전달되지 못하는 사이, 사이버 범죄자들은 이를 악용하고 있다. 설문 응답자의 절반 이상(57%)이 팬데믹이 시작된 이후 사이버 공격이 증가했다고 답했으며, 19%는 이러한 공격이 상당히 증가했다고 밝혔다.
“사이버 위험은 경제적 관점에서 논의해야 합니다.”밥 주키스, 디지털 디렉터스 네트워크(Digital Directors Network) 창립자 겸 CEO
팬데믹으로 인해 재택근무( ) 로 전환되면서 상황은 더욱 악화되었는데, 많은 조직이 갑자기 쏟아지는 새로운 엔드포인트와 연결을 관리해야 하는 상황에 직면했으나, 이를 적절히 보호하지 못하는 경우가 많았기 때문이다.
CISO들은 자신이 말하는 내용과 경영진이 받아들이는 내용 사이의 괴리를 해소해야 한다. 전문가들은 양측 모두 배우려는 의지가 있으며, 양측 간의 격차가 좁혀지고 있다는 징후가 보인다는 점이 긍정적인 소식이라고 말한다. 다음은 성공적인 CISO들이 누구나 이해할 수 있는 공통된 언어를 찾기 위해 의지해 온 세 가지 핵심 아이디어입니다.
사이버 위험을 전달한다는 것은 비즈니스 가치에 더 중점을 두는 것을 의미합니다
사이버 보안 투자에 대한 최종 결정을 내리는 사람들의 대다수는 해당 분야 외부 출신이다. 의 HBR 설문조사에 따르면, 조사 대상 기업의 절반을 약간 넘는 기업(51%)에서 사이버 보안 지출은 CEO 수준에서 관리되고 있는 것으로 나타났습니다. CISO, 최고정보책임자(CIO), 최고기술책임자(CTO)와 같은 기술 분야 리더들은 전체 조직의 3분의 1을 약간 넘는 비율(37%)에서 예산 결정권을 쥐고 있으며, IT 또는 기술 분야를 담당하는 부사장 및 이사들은 전체 기업의 약 4분의 1(26%)을 차지하고 있다.

인원 수, 공급망, 규제 문제와 관련해서는
의 CEO들과 이사회는 숫자를 논하는 데 익숙하다. 하지만 CISO들이 수치를 분석할 때면, 종종 이를 ‘발견된 제로데이 취약점’이나 ‘저지된 피싱 공격의 비율’과 같이 해석하기 어려운 기술적 지표와 연결 짓곤 한다. DDoS(분산 서비스 거부 공격), XEM(통합 엔드포인트 관리) 또는 AWS EC2 (아마존 웹 서비스 탄력적 컴퓨팅 클라우드)과 같은 약어와 전문 용어가 섞이면서 상황은 더욱 꼬이게 됩니다.
마치 야구 팬에게 크리켓 경기를 설명하는 것과 비슷하죠.
시리즈의 두 게임 모두 배트와 공, 그리고 뛰어다니는 사람들이 등장합니다. 하지만 크리켓에는 “그러버(grubbers)”, “너들(nurdles)”, “디블리-도블리(
dibbly-dobbly) 투수”와 같은 고유한 전문 용어가 사용됩니다.
“사이버 보안에 대한 지출이 너무 많을까요, 아니면 너무 적을까요? 그건 잘못된 질문입니다.”Zukis
전문가들은 전문 용어를 남발하기보다는, 언어를 명확하고 이해하기 쉽게 유지하며 핵심 내용에 초점을 맞출 것을 권장합니다.
CISO들은 실행 가능한 지표에 의존하고, 이러한 지표가 보안 도구뿐만 아니라 보안 효과성에도 연계되어 있을 때 상급 관리자들로부터 지지를 얻게 됩니다. 예를 들어, 이들은 피싱 발생률이나 XEM 시스템이 기업의 가치를 어떻게 보호하고 높일 수 있는지 설명합니다. 그럼에도 불구하고, 많은 CISO들은 이러한 점이 비즈니스 가치와 어떻게 연결되는지 명확히 설명하지 못하고 있다.
[함께 읽기: 연방 기관 CISO가 반드시 실천해야 할 3 가지 사이버 보안 수칙]
아무리 익숙한 재무 지표라도 맥락을 모르면 오해를 불러일으킬 수 있습니다. 기업 경영진들은 “사이버 보안에 지출하는 금액이 너무 많을까, 아니면 너무 적을까?”라고 자문할 수도 있습니다. 사실은 그렇게 흑백으로 나뉘지 않는다. “정답 같은 숫자는 없다”고 주키스는 보고서에서 설명하며, “그건 잘못된 질문이다”라고 덧붙였다.
오히려 지도자들은 투자에 대해 근본적으로 다른 관점을 가져야 한다. CISOs는 의 자산 탐색 및 인벤토리 와 의 자동화된 엔드포인트 관리 시스템 등 다양한 도구의 데이터를 활용하여, 고위 경영진이 기업 내 위험에 노출된 자산의 가치를 파악하고, 기존 투자 규모를 기준으로 그 중 얼마나 많은 가치가 보호되고 있는지, 그리고 시간이 지남에 따라 보호 수준이 어떻게 변화할 수 있는지를 파악할 수 있도록 지원할 수 있습니다.
사이버 위험 점수는 일관성이 있을 때 가장 명확하게 드러납니다.
기술적 지표에 지나치게 의존하는 것은 고위 경영진의 판단을 흐릴 수 있지만, 상당수의 기업은 지표 자체를 거의 제시하지 않고 있다. 사이버 위험에 대해 정기적으로 최신 정보를 전달받는 임원들 중, ‘ ’ HBR 설문조사에 참여한 응답자의 거의 절반(44%)은 지표나 벤치마크가 거의 없거나 아예 없는, 단지 일반적인 개요만 전달받았다고 답했다. 단 13%만이 다양한 지표와 벤치마크를 포함한 종합적인 검토를 받았습니다.

보안 책임자들은 종종 제시하는 평가 지표를 바꾸곤 하는데, 이로 인해 상황이 더욱 복잡해집니다. 어떤 회의에서는 성숙도에 초점을 맞추고, 다음 회의에서는 위험 정량화에, 그 다음 회의에서는 또 다른 지표에 초점을 맞출 수도 있습니다. 딜로이트의 글로벌 사이버 보안 책임자인 에밀리 모스버그는 “기업들은 한 가지 접근 방식을 일관되게 적용하기보다는 여러 방식을 혼합하여 활용하고 있다”고 말했다. 그녀는 《 》 HBR 보고서에서 이러한 무분별한 접근 방식에 반대하는 주장을 펼치고 있다.
CISO들은 경영진의 관심을 끌거나 이해를 높이기 위해 위험에 대해 다른 관점을 제시하거나 정보를 전달하는 새로운 방식을 시도할 수 있습니다. 하지만 그 결과로 인해 그들은 위험에 대해 오히려 더 확신이 없어질 수도 있다. 경영진은 분기마다 조직의 실적이 좋아지고 있는지 나빠지고 있는지조차 알지 못합니다.
[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]
보다 효과적인 접근 방식은 기술 부문과 경영 부문의 임원들이 공통된 프레임워크에 합의하도록 돕고, 분기마다 일관된 위험 평가 기준을 적용하는 것입니다.
엔드포인트 취약점을 계산하고 예측해야 하며, 무엇보다도felt
설문 응답자들에 따르면, 성과 지표를 보고받는 기업 임원들 중 대다수(68%)가 기술적 데이터에 짓눌려 있다고 한다. 평판 지표(63%) 역시 많은 관심을 받고 있는 반면, 재무 지표는 조사 대상 조직의 약 절반(56%)에서만 고려 요인으로 꼽혔다.

재무 지표를 개선하는 것이 도움이 될 수는 있겠지만, 지표에 관한 최종 결론은 그것이 전부가 아니라는 점입니다. 전문가들은 지표의 문제점은 그 속에 너무 쉽게 빠져들기 쉽다는 점이라고 경고한다.
의 HBR 보고서 『 』에서 알리사 압둘라(Alissa Abdullah)는 “이야기를 제대로 전달하고 있는지 반드시 확인해야 한다”고 말합니다. 마스터카드의 보안 담당 부사장 겸 신흥 기업 보안 솔루션 부문 수석 부사장으로서, 그녀는 회의적인 경영진들을 설득하는 데 익숙하다. “이야기를 풀어내지 않는다면, 이 모든 위험 지표들은 아무 의미도 없다”고 그녀는 말한다.
“이야기를 전달하지 않는다면, 이 모든 위험 지표들은 아무 의미도 없습니다.”마스터카드의 보안 담당 부사장 겸 신흥 기업 보안 솔루션 부문 수석 부사장, 알리사 압둘라
매출과 순이익에 주력하는 경영진에게 있어, 사이버 보안처럼 추상적인 분야에 돈을 쓰는 것보다 매력적이고 혁신적인 신제품이나 서비스를 시장에 출시하는 것이 언제나 더 매력적으로 보일 것입니다. 이야기 전달은 그러한 경향을 극복하는 데 도움이 될 수 있습니다.
마스터카드에서는 경영진과 이사회가 함께 위기 시뮬레이션에 참여하고, 실제 사이버 공격 상황을 직접 체험함으로써, 이론적으로만 느껴질 수 있는 상황을 생생하게 체감할 수 있도록 하고 있습니다.
“사이버 보안은 부담스러울 수 있다”고 압둘라가 인정한다. 그녀는 보안 담당 임원들에게 청중의 마음에 오래 남을 만한 이야기와 경험을 공유할 것을 촉구한다. “그들은 ‘아, 안 돼’라고 생각하게 되는 순간을 겪어야 해요,”라고 그녀는 말한다. “직접 경험해 보면, 그 의미를 이해하고 기억하게 됩니다.”




