메인 콘텐츠로 건너뛰기
복잡성이 보안의 적이 아닌 이유
비즈니스 혁신

복잡성이 보안의 적이 아닌 이유

걱정을 멈추고 복잡성을 받아들일 수 있는 다섯 가지 방법.

새로운 재택근무 문화는 오늘날의 조직에 막대한 복잡성을 초래하고 있습니다.

타늄(Tanium)의 최고정보보안책임자(CISO) 크리스 호드슨의 전문 프로필 사진

팬데믹 초기에 직원들이 업무를 수행하기 위해 서둘러 집으로 가져갔거나, 과중한 업무에 시달리던 IT 팀이 급히 대응책을 마련해 나중에 직원들에게 우편으로 보내준 수십억 대의 기기들—노트북, 태블릿, PC, 프린터, 스캐너 등—을 생각해 보자. 이러한 엔드포인트를 관리하고 보안을 유지하는 데는 수많은 과제가 따릅니다. 대부분은 더 이상 조직의 네트워크에만 국한되지 않고, 제한 없이 이용할 수 있는 상용 광대역 및 Wi-Fi 연결을 통해 곳곳에 흩어져 있습니다.

이 방대한 네트워크의 규모를 파악하려면, 사이버 보안 전문가 협회인 (ISC)2이 매년 발간하는 ‘ 사이버 보안 인력 연구( Cybersecurity Workforce Study)’( )를 참고해 보시기 바랍니다. 보안 전문가 3.790 명을 대상으로 실시한 글로벌 설문조사에서, 응답자의 30%는 소속 조직이 단 하루 만에 원격 근무 모델로 전환했다고 답한 반면, 47%는 일주일이라는 비교적 여유로운 시간을 두고 전환할 수 있었다고 답했다. 보고서에서 지적했듯이, 이러한 갑작스러운 변화는 “사이버 보안 전문가들에게 원격 환경으로 전환하고 이를 보호해야 하는 전례 없는 부담을 안겨주었다.”

저와 같은 CISO들 사이에서 통용되는 일반적인 견해는, 이처럼 네트워크가 점점 더 복잡해짐에 따라 엔드포인트 관리 및 보안에 있어 비용과 시간이 많이 드는 과제가 발생한다는 것입니다. 타늄에서 근무하면서 저는 이런 말을 정말 자주 듣습니다. 저는 다른 보안 및 IT 임원들이 사이버 위험을 해결하고, IT 운영을 관리하며, 비즈니스 회복탄력성을 강화할 수 있도록 지원하는 역할을 맡고 있습니다. 또한 타늄(Tanium) 시스템과 데이터를 보호하는 업무도 담당하고 있습니다.

제가 깨달은 점은, 복잡성이 조직의 보안을 유지하는 것과 반드시 상충되는 것은 아니라는 것입니다. 사실, ‘복잡성’이라는 용어 자체가 잘못 사용되고 있다고 생각합니다. 대개 사람들이 ‘복잡성’에 대해 이야기할 때, 실제로는 비즈니스와 기술의 다양성을 의미하는 경우가 대부분입니다. 이는 다양한 비즈니스 요구 사항과 사용 사례는 물론, 이를 지원하기 위해 필요한 기술 인프라와 애플리케이션(하이브리드 및 멀티 클라우드 배포, SaaS 및 맞춤형 앱 등)과 더불어, 이러한 리소스에 접근하기 위한 점점 더 다양해지는 기기들을 포괄하는 것을 의미합니다. 조직은 다양성을 유리하게 활용하여, 더 많은 장소에서 기기를 제어할 수 있는 애플리케이션을 더 쉽게 제공할 수 있습니다. IT가 비즈니스와 기술에 대한 가시성과 통제력을 확보하지 못할 때 비로소 이 두 분야는 진정으로 복잡해집니다.

명명법 문제는 잠시 제쳐두고, 어떤 조직이든 복잡성을 수용하고 이를 통해 성공할 수 있는 다섯 가지 방법을 소개합니다.

허브-스포크 모델에서 벗어나기

수십 년 동안 IT 팀들은 허브-앤-스포크 모델을 기반으로 네트워크 보안 관리를 해왔습니다. 그들은 데이터 센터에 보안 기능을 구축했고, 해당 데이터 센터에 연결된 사무실의 모든 직원이 이를 이용하게 되었습니다. 그 모델은 완전히 뒤집혀 버렸다. 원격 근무가 보편화된 오늘날, 해당 환경으로 다시 접속하는 데에는 너무 많은 병목 현상이 존재합니다.
예를 들어, 32.000 명의 직원이 레거시 VPN 연결을 통해 데이터 센터에 있는 네트워크 애플리케이션에 접속하려고 하는 대형 금융 서비스 기업이라고 가정해 봅시다. 바로 그 연결성이 보안 서비스에도 활용되고 있습니다. 이로 인해 기업 네트워크에 병목 현상이 발생합니다. 많은 기업들이 업무용 애플리케이션의 가동을 유지해야 하기 때문에 결국 보안 측면에서 타협을 하게 됩니다.

가장 먼저 해야 할 일은 잠재적인 병목 지점에 대한 의존도를 없애는 것입니다. 모두가 재택근무를 하며 케이블이나 DSL 회선을 사용하고 있는 상황에서, 네트워크 계층에서만 보안을 강화하는 것만으로는 충분하지 않을 것입니다. 분산된 인력 체제에서는 그 네트워크 계층이 더 이상 필요하지 않게 됩니다. 즉, 엔드포인트에 보안 조치가 필요하다는 뜻입니다. 또한 클라우드 환경에서 SaaS이든 IaaS이든 상관없이 서비스의 보안을 확보하는 것이 중요합니다.

모든 엔드포인트 찾기

보이지 않는 것은 관리하거나 보호할 수 없습니다. 예를 들어, 제가 함께 일하는 많은 CISO와 CIO들은 자산 관리용 , 취약점 관리용 , 패치 관리용 등 각각 다른 솔루션을 하나씩 사용하고 있습니다. 여러 시스템을 사용하여 기기를 관리하고 보안을 유지하면 가시성 사각지대가 발생합니다. 이 도구들은 모두 각기 다른 방식으로 작동합니다. 일부는 Windows에서 작동합니다. 일부는 리눅스에서 작동합니다. 일부는 Mac에서 작동합니다. 도구가 이렇게 분산되어 있으면 위험 노출 정도를 제대로 파악하기가 매우 어렵습니다.

“보이지 않는 것은 관리하거나 보호할 수 없습니다.”
크리스 호드슨

“지난 분기에는 중요 패치 배포율을 97% 달성했어.”라고 말하는 CISO들을 알고 있습니다. “그건 회사 신기록이에요.” 모두가 박수를 치며 하이파이브를 하고 있다. 하지만 정작 그 CISO는 자신의 기술 인프라 중 최대 75%에만 해당 패치 에이전트를 배포해 놓은 상태입니다. 그녀는 나머지 부분을 볼 수 없기 때문에, 그 부분은 수정되지 않을 것입니다. 그래서 정말 왜곡된 지표가 나오게 되는 거죠.

분산 근무가 일반화된 시기에는 가시성 부족 문제가 더욱 심화된다. 하지만 관리 계층, 즉 엔드포인트를 식별하고 액세스할 수 있는 단일 대시보드가 있다면, 가시성과 제어력을 확보할 수 있습니다.

제로 트러스트를 도입하세요

보안을 데이터 센터에서 벗어나 엔드포인트에 더 가깝게 배치하는 것이 오늘날의 분산형 비즈니스와 비즈니스 연속성을 보호하는 핵심입니다. 직원들은 CISO와 보안 팀이 패치 상태 등을 포함한 보안 관리 현황을 파악할 수 없도록 설계된 기기를 사용하고 있습니다. 그런 의미에서 공격 표면의 규모가 폭발적으로 늘어났습니다.

바로 여기서 제로 트러스트가 등장합니다. 이 개념은 간단합니다. 조직의 컴퓨터 네트워크를 침입으로부터 보호하기 위해, 시스템에 이미 등록된 장치나 사용자라 하더라도 모든 장치와 사용자는 잠재적인 위협으로 간주되며, 네트워크 접속 권한을 부여받기 전에 반드시 인증을 거쳐야 합니다. 제로 트러스트 모델은 지난 20년 동안 존재해 왔습니다. 하지만 대부분의 보안 팀은 이를 실제로 시행하는 데까지 이르지 못했다. 팬데믹과 보안이 취약한 Wi-Fi 네트워크를 통해 사용되는 원격 엔드포인트의 급증으로 인해, 이제는 이것이 필수적입니다.

좌측 이동

CISO로서, 저는 사람들에게 무언가를 해서는 안 된다고 말하기 위해 그 자리에 있는 것이 아닙니다. 하지만 이는 전통적으로 보안 부서의 역할로 여겨져 왔으며, 이는 오늘날의 ‘실패를 빠르게 감지하고 빠르게 반복하는’ 애자일 소프트웨어 개발 방식과는 정반대되는 개념입니다.

이를 해결하는 한 가지 방법은 ‘시프트 레프트(shift left)’ 소프트웨어 테스트 방식을 도입하는 것입니다. 즉, 개발 주기에서 훨씬 더 이른 단계(왼쪽)에서 테스트를 수행하여, 개발자들이 코드를 작성하고 배포하는 과정에서 보안 수정 사항을 반영하게 됩니다. 보안 통제 조치를 조기에 체계화해 두면, 시스템을本番 환경에 배포할 때 복잡성을 줄일 수 있습니다. 이를 통해 보안 팀은 변화하는 비즈니스 요구 사항에 맞춰 보안 요구 사항을 유연하게 조정할 수 있는 기동성을 확보하게 되며, 이는 애자일 기반 개발 프로젝트에서 피할 수 없는 결과입니다. 보안 기능은 간섭을 최소화하면서도, 중요한 자문 사항을 거의 즉시 제공해야 합니다.

단순히 기술에만 집중하지 말고 비즈니스에 집중하라

복잡성은 단순히 기술적인 측면에만 국한된 것이 아닙니다. 팬데믹이 지속되고 있는 현재, 조직들이 직면한 주요 과제 중 하나는 자사의 비즈니스 연속성을 파악하는 것입니다. 귀사의 서비스, 즉 사업 부문 서비스, 보안 서비스, IT 서비스 및 공급망은 어떻게 운영되나요? 이를 결정하는 것은 CISO와 CIO의 소관 사항이며, 엔드포인트 관리의 범위에 속합니다.

지난 3월, 모두가 재택근무를 시작했을 무렵, 저는 타늄(Tanium)의 사업 연속성에 대해 묻는 고객들의 문의가 정말 쏟아져 들어왔습니다. 그들은 다음과 같은 점을 알고 싶어 했습니다. 모든 직원이 재택근무를 하는 상황에서, 어떻게 고객과 파트너사를 계속 지원해 나갈 수 있을지? 일부 고객들이 당사의 업무 방식에 대해 150 개 문항으로 구성된 설문지를 보내왔습니다. 다른 경우에는 거버넌스 담당자와 바로 전화 통화를 하여 우리가 업무를 어떻게 처리하는지 설명하고, 우리 애플리케이션 소프트웨어가 무결하며 신뢰할 수 있음을 입증하기 위해 다양한 규정 준수 프레임워크에 대한 인증서 사본을 제공하기도 했습니다.

이것이 시사하는 바는, 비즈니스 연속성 계획이 조직의 프로세스와 구성원에 맞춰져야 한다는 점입니다. 이는 기업의 사이버 보안 접근 방식과 비슷합니다. 결국 공급망을 신뢰해야 하지만, 그 신뢰를 어떻게 검증할지는 주관적인 문제이며, 회사의 문화와 자원에 모두 부합해야 합니다.

그래서 복잡성을 다루는 일이 단순히 기술적인 문제만은 아닌 것입니다. 복잡성은 공급망에서 비롯됩니다. 이는 상류 및 하류 위험을 파악하는 것과 관련이 있습니다. 이는 기술 측면뿐만 아니라, 사람 및 사람들이 업무를 수행하는 방식에 있어서도 어떤 의존 관계가 존재하는지 파악하는 것이 중요합니다.

복잡성은 현대 기업의 운영 방식입니다. 이를 받아들인다면, 앞으로 어떤 일이 일어나더라도 직원들을 지원할 수 있는 기반을 마련하게 됩니다. 분산된 비즈니스를 관리하는 일은 복잡하지만, 동시에 성공할 수 있는 기회이기도 합니다. 마이크 타이슨이 말했듯이, “누구나 입에 주먹을 맞기 전까지는 각자의 계획이 있다.”

크리스 호드슨은 타늄(Tanium)의 최고정보보안책임자(CISO)입니다.