지난 몇 주간은 기업 리더들에게 전 세계 기업들이 치명적인 사이버 공격에 취약하다는 사실을 다시금 일깨워 주었습니다.

In short order, Colonial Pipeline paid a $4,4 million ransom to cybervandals who locked down its computer systems, and President Biden issued an executive order requiring federal contractors to shore up software security and quickly report any breaches or malicious activity to the government.
다행히도 많은 CEO들이 선제적인 대응을 취해 왔습니다. 매기 와일더로터만큼 이 모습을 가까이서 지켜본 사람은 거의 없다. 전직 CEO(프론티어 커뮤니케이션스에서 거의 12 년 동안 회사를 이끌었음)이자 휴렛팩커드 엔터프라이즈, 코스트코, 타늄의 이사회 위원으로서, 그녀는 매일 이러한 문제들을 다루고 있다.
[관련 기사: 바이든 대통령의 행정명령: 사이버 보안 방어 체계 강화.]
와일더로터는 최근 ‘ ’의 엔드포인트(Endpoint) 담당 기자인 과 인터뷰를 가졌으며, 이 자리에서 기업 이사회에서 목격하고 있는 상황, 사이버 위협이 야기하는 비즈니스 과제, 공공 및 민간 부문 간 협력의 중요성, 그리고 기업들이 새롭게 대두되는 사이버 위협에 대응하기 위해 이사회를 어떻게, 그리고 왜 다양화해야 하는지에 대해 이야기했다.
이사회는 사이버 위협에 대처하는 데 있어 어떤 역할을 수행해야 할까요?
이사회는 적극적인 역할을 수행해야 합니다. 이사회 업무의 일부는 위험을 적절히 관리하고, 회사의 주요 위험 요소가 무엇인지 파악하는 것입니다. 가 해당 위험을 관리하기 위해 어떤 조치를 취하고 있는지,를 통해 파악해야 합니다.
또한 우리는 지배구조와 투명성이 단순히 회사의 주주들뿐만 아니라 이해관계자들의 요구도 충족시킬 수 있도록 보장해야 합니다. 여기에는 고객사, 정부 산하 기관, 그리고 공급망에서 해당 기업에 의존하는 다른 기업들이 포함됩니다.
예를 들어, 저는 상장기업 3곳의 감사위원회 위원장을 맡고 있습니다. 저희는 최종 감독 책임을 지고 있는 이사회를 대신하여 위험 감독 업무를 담당하고 있습니다. 일부 상장 기업의 이사회에는 실제로 사이버기술 위원회가 설치되어 있다. ‘사이버’는 감사위원회 차원에서 분기마다 실시하는 검토 절차이며, 이사회와는 1년에 한 번 심층 검토를 진행합니다. 하지만 그 중 상당 부분은 우리가 알고 있는 사실에 근거한 것이지, 우리가 모르는 사실에 근거한 것은 아닙니다.
보안 감독을 수행하는 데 있어 어떤 어려움이 있나요?
우리는 여전히 구식 네트워크를 많이 다루고 있습니다. 이러한 네트워크의 운영 방식과 기능은 오늘날의 정교한 사이버 공격을 막아내기에는 반드시 적합한 것은 아닙니다. 이러한 네트워크를 변화시키는 데는 시간과 노력, 자금 및 기타 자원이 필요합니다.
그러니까, 제 생각에는 우리 모두 앞질러 나가기보다는 뒤처진 것을 따라잡느라 더 바쁜 것 같아요. 그리고 레거시 시스템의 경우, 조직들이 가동 중단을 겪고 싶지 않거나 비용이 많이 든다는 이유로, 시스템을 손대는 것조차 주저하는 경우가 많습니다. 하지만 어쩔 수 없이 마음을 다잡고 해내야만 합니다.
“레거시 시스템의 경우, 손대기조차 주저하는 경우가 많습니다.”
시간이 지남에 따라 새로운 사이버 취약점이 발견될 때마다, 기업들은 문제를 해결하기 위해 확장 가능한 플랫폼( )을 활용하는 것( )을 고려하기보다는 결국 개별적인 해결책(point solution)을 구매하게 되는 경향이 있습니다. 그래서 시간이 지남에 따라 기업들은 여러 가지 개별 솔루션을 갖추게 되지만, 이들 중 어느 것도 서로 통합되어 있지 않거나 상호 연동되지 않습니다.
각 기업의 CTO, CIO, CISO들이 이러한 솔루션을 선택하여 도입했습니다. 그러다 시간이 지나면서 기업들은 솔루션이 제대로 통합되지 않으면 실제로는 보호받지 못한다는 사실을 깨닫게 됩니다. 의 다양한 포인트 솔루션을 보유하고 있는 기술 선도 기업들은, 해당 솔루션을 자사 시스템에 구축하고 활용하기 위해 이미 투자한 비용을 고려할 때 이를 쉽게 교체하려 하지 않습니다.
또한 애초에 이러한 단편적인 해결책을 도입한 탓에, 해당 지도자들의 의사결정 능력이 더 부족해 보일 수도 있습니다. 대기업의 경우 CIO와 CISO의 재임 기간은 이미 짧은 편이다. 따라서, 충분하지 않은 해결책들을 “받아들여가며” 살아가야 하는 압박감이 있습니다.
그렇다면 기업은 이 문제를 어떻게 해결해야 할까요?
해결책은 CEO, CFO, COO를 비롯한 최고 경영진과 이사회가, 이러한 개별 솔루션을 완전히 통합된 다양한 애플리케이션 솔루션과 함께 활용할 수 있는 플랫폼으로 대체할 수 있도록 승인할 준비를 갖추는 것입니다.
[함께 읽어보세요: 조직 전반의 자산을 효과적으로 관리하는 방법]
또한, 이러한 플랫폼들 은 가시성 확보를 위해 기업의 모든 영역에 걸쳐 수평적 연계성을 제공하며, 취약점 테스트를 수행하고, 무엇보다도 문제가 발생했을 때 이를 격리시켜 핵심적인 방어 수단을 마련해 줍니다. 만약 보안 침해나 기타 악의적인 활동이 발생하는 경우, 신속하게 대응할 수 있도록 정확한 정보를 제공해 줄 수 있는 시스템이 반드시 마련되어 있어야 합니다. 공격 방식은 계속해서 변모하며 더욱 정교해질 것입니다. The cost of the Colonial Pipeline breach was $44 million, significant but below the $200 million average cost of a breach for large enterprises.
오늘날 이사회는 사이버 및 기술 분야의 전문성을 찾고 있으며, 자체적으로 그러한 역량을 갖추지 못한 경우 외부 컨설턴트, 업계 파트너십, 싱크탱크 등을 통해 관련 지식을 습득하고자 합니다.
연방 정부는 기업들에게 이 위협이 얼마나 심각한지 제대로 인식시키고, 기업들이 필요로 하는 지원을 제공하기 위해 충분한 조치를 취했는가?
정부가 아직 취하지 않은 조치 중 하나이자, 민간 기업들이 정말로 바랄 만한 것은 사이버 범죄를 전쟁 행위로 간주하는 것입니다. 무슨 뜻일까요? 이 모든 일의 발단은 북한이 소니를 공격한 사건이었다. [ 2014년, 소니 픽처스가 북한의 지도자 김정은을 풍자한 세스 로건의 영화를 개봉한 후, 북한이 소니 픽처스의 기업 IT 시스템을 해킹했다.]
”현재 랜섬웨어를 이용한 해외 세력들이 기업의 자산을 동결시키고 있는 상황이 발생하고 있습니다. “이는 전쟁 행위입니다.”
현재 랜섬웨어 를 이용한 해외 세력들이 기업의 자산을 동결시키고 있는 사례가 나타나고 있습니다. 이는 전쟁 행위입니다. 이러한 공격은 한 국가가 다른 국가의 경제를 파괴하려 시도하는 것과 다름없다. 의회 내에서, 혹은 의회와 기업계 사이에서 이 문제에 대해 공개적으로 논의가 이루어졌다는 소식은 들어본 적이 없습니다. 그렇게 될 거예요.
정부 내에서 누가 이에 대한 책임을 져야 할까요?
사이버 보안에 대한 책임을 어느 정도 맡고 있는 정부 기관은 많지만, 보다 일관성 있는 계획이나 프로그램을 마련해야 한다. 공공 부문과 민간 부문 간의 보다 적극적인 협력이 정말로 필요합니다. 저는 12 년 동안 통신 회사를 운영했습니다. 통신 산업은 규제가 매우 엄격합니다.
이 업계는 많은 사람들의 개인 통신 정보를 보유하고 있습니다. 당사의 규제 기관은 FCC이며, 이 기관은 소비자 보호 분야에서 뛰어난 실적을 보유하고 있습니다. 사이버 규제 감독이 엄격한 또 다른 규제 산업은 대형 은행과 지역 은행을 포함하는 금융 산업입니다.
[관련 기사: 전 세계적 위협에는 전 세계적 대응이 필요하다]
따라서, 민관 협력의 출발점으로 삼을 수 있는 모범 사례들이 존재합니다. 이를 통해 사이버 보안 역량을 구축하고, 전 세계에 분산되어 있으며 보안 수준이 항상 높은 편은 아닌 소프트웨어 공급망과 이를 공유할 수 있도록 보장해야 합니다. 그러면 보호 및 탐지 능력을 크게 향상시키는 데 큰 도움이 될 것입니다.

