메인 콘텐츠로 건너뛰기
사이버 위험 점수는 단순한 숫자 그 이상이어야 한다
관점

사이버 위험 점수는 단순한 숫자 그 이상이어야 한다

조직은 사이버 공격을 예방하고 그 피해를 최소화하기 위해 실시간으로 활용 가능한 데이터가 필요합니다.

보안 책임자들이 랜섬웨어 및 기타 사이버 위협으로부터 쏟아지는 공격에 직면한 상황에서, 어디에 주력해야 할지 판단하기가 쉽지 않을 수 있습니다. 바로 이때 “사이버 위험 점수”가 해결책이 되어줄 것으로 기대됩니다.

이러한 등급은 사이버 보안 분야의 신용 점수와 같습니다. 의 사이버 위험 점수( )는 조직이 사이버 공격에 노출된 고유한 수준, 수십 가지 필수 완화 전략에 대한 수행 현황, 그리고 보안 체계에 남아 있는 취약점을 평가해 줍니다.

사이버 공격이 성공하는 이유는 종종 ‘ ’ 소프트웨어 업데이트를 설치하지 않는 것( )이나 부실한 ‘’ 패치 관리()와 같이 예방 가능한 실수 때문인 경우가 많습니다.

사이버 위험 점수 산정은 이러한 문제들이 보안 침해로 이어지기 전에 이를 파악할 수 있게 해줍니다. 이 자료들은 ‘ ’ 랜섬웨어 예방 전략을 수립하는 데 있어 이해하기 쉽고 증거에 기반한 방법을 제시하며, 특히 최고 경영진 및 이사회나 정부 기관 지도부에 개선 조치의 시급성을 전달할 때 유용합니다.

의 보험료( )부터 의 M&A 거래( )에 이르기까지 모든 것이 사이버 위험 점수에 의존하고 있는 만큼, 최고정보보안책임자(CISO)들은 이러한 요구에 귀를 기울이는 것이 현명할 것이다. 하지만 겉보기에는 단순해 보이는 이 숫자들은 보안이라는 퍼즐의 한 조각에 불과합니다. 그리고 모든 위험 점수가 똑같은 것은 아닙니다. 중요한 결정을 내릴 때 이러한 점수만 믿고 의존하기 전에, 그 이면을 꼼꼼히 살펴보는 것이 좋습니다.

무대응의 대가

지난 18 개월 동안 잇달아 발생한 파괴적이고 막대한 피해를 입힌 랜섬웨어 공격은 보안 체계가 가장 탄탄한 조직들조차도 큰 충격을 주었다. Cybersecurity Ventures estimates ransomware costs will surpass $265 billion by 2031. 시장조사 기관 IDC가 설문조사를 실시한 경영진 중 거의 40%가 지난 12 개월 동안 한 번 또는 두 번의 랜섬웨어 공격을 경험했으며, 이로 인해 복구에 상당한 자원을 투입해야 했다. 경영진의 37%는 공격으로 인해 일주일 이상 업무 차질이 발생했다고 답했다.

공격의 속도와 강도가 거세짐에 따라, 우려를 품은 CISO들은 자사의 보안 현황을 점검하고 조직이 직면한 위험 수준을 파악하려 노력하고 있다. IDC에 따르면, IT 보안 의사결정권자 및 영향력 있는 인사 중 약 50%가 랜섬웨어 공격에 대한 우려로 인해 지난 1년 동안 사이버 대응 절차에 대한 정기적인 스트레스 테스트를 실시하게 되었다고 답했다. 또한 37%는 공개된 정보를 활용하여 보안, 데이터 보호 및 복구 관행에 대한 전사적 검토를 주도한 바 있다. 컨설팅 업체 IDG Connect가 실시한 또 다른 연구 에 따르면, 이러한 모든 노력에도 불구하고 경영진의 4분의 3 이상이 자사 조직의 보안 상태에 대해 확신을 가지고 있지 않은 것으로 나타났다.

당연하게도, 많은 CISO들은 조직의 위험 노출 수준에 대한 절실히 필요한 통찰력을 얻기 위해 사이버 위험 점수를 활용하고 있다. 점수는 취약점을 파악하는 데 유용할 수 있지만, 위협의 우선순위를 정하고 조직이 이러한 위협을 방어하기 위해 취해야 할 조치를 결정하는 데 도움이 될 때 더욱 유용합니다.

“단순한 점수만으로는 사이버 보안 담당 임원들이 그런 종류의 경영 결정을 내릴 수 없습니다.”라고 나토(NATO) 소속 공인 윤리 해커(CEH)가 설립한 사이버 위험 평가 플랫폼인 블랙 카이트(Black Kite)의 최고 보안 책임자(CSO) 밥 말레이(Bob Maley)는 말합니다. “무언가를 해야 한다는 결정을 내리는 데 도움이 되고, 자신의 행동이 적절한지 확인하는 데 필요한 정보를 갖추어야 합니다.”

랜섬웨어 공격( )이 확산됨에 따라, 기업 이사회와 정부 기관 지도자들은 CISO 및 CIO들에게 조직의 보안 수준이 강화되었음을 입증할 데이터 기반의 보증을 요구하고 있다. IDC가 조사한 기업의 거의 30%가, 지난 해 이사회로부터 랜섬웨어 대응 절차와 현재의 데이터 보호 및 복구 관행에 대한 발표를 요청받았다고 답했다.

[Read also: Ransomware 101: What is it and how do I prevent an attack?]

타늄(Tanium)의 제품 관리 이사인 숀 매리어트는 “경영진은 일반적으로 위험을 잘 파악하고 있지만, 사이버 보안에 대한 위험을 정량화하는 것은 어려운 것으로 드러났다”고 말했다. 이는 부분적으로, 보안과 관련된 데이터가 대규모의 복잡한 조직 내 여러 사일로 에 흩어져 있기 때문입니다. 또한 IT 팀과 보안 팀은 목표 달성 여부를 평가하기 위해 종종 서로 다른 도구와 지표를 사용합니다.

기술 벤처 캐피털 회사 Team8의 공동 창업자인 나다브 자프리르는 “현재 우리가 직면한 가장 큰 문제는 사이버 위험을 파악하고, 정량화하며, 우선순위를 매길 수 있는 프레임워크가 거의 없다는 점”이라고 설명한다. 자프리르는 “조직이 모든 것을 보호할 수는 없다”고 말한다. 그는 기업들의 네트워크가 고객, 공급망 파트너, 심지어 정부와도 상호 의존적 관계에 있기 때문에, 기업 리더들은 이러한 위험을 파악하고 우선순위를 정한 뒤, 공격 성공 가능성을 낮출 수 있도록 대응 방안을 최적화해야 한다고 말한다.

확인해야 할 사항

CISO들이 조직이 직면한 위협을 평가하기 위해 사이버 위험 점수에 의존하고 있는 가운데, 콜로니얼 파이프라인 공격 사례 는 단일 수치에만 지나치게 의존하는 것이 얼마나 어리석은 일인지를 여실히 보여준다.

“콜로니얼 파이프라인의 [위험] 점수는 괜찮은 편이었다. 하지만 그들이 어떻게 피해자가 되었는지를 보여주는 몇 가지 분명한 징후가 있었습니다.”
블랙 카이트의 최고전략책임자(CSO) 밥 말레이

“보안 등급 측면에서 볼 때, 꽤 괜찮은 점수를 받았습니다.”라고 말한 말레이는 과거 페이팔(PayPal)에서 글로벌 제3자 보안 및 검사 부문 책임자를, 웰스 파고(Wells Fargo)에서 리스크 컨설턴트를, 그리고 펜실베이니아주에서 최고정보보안책임자(CISO)를 역임한 바 있다. “하지만 몇몇 구성 요소에서 그들이 어떻게 피해자가 되었는지를 보여주는 분명한 단서들이 있었습니다.”

콜로니얼 파이프라인은 예외적인 사례가 아닙니다. 보안 사고는 대개 조직의 보안 관행의 취약점에서 비롯됩니다. 위험 점수가 진정으로 유용하기 위해서는, 해당 점수를 통해 파악된 취약점을 기업이 반드시 해결하도록 유도할 수 있는 보안 정보가 포함되어야 합니다.

Tanium의 매리어트는 “위험을 완전히 제거하지는 못하지만, 에서 를 구성하거나 활성화하면 위험을 완화하는 데 도움이 된다”고 말합니다. 여기에는 바이러스 백신 소프트웨어가 설치되어 있는지, 그리고 최신 버전으로 업데이트되어 있는지 확인하는 등의 사항이 포함됩니다. “ 10 년 동안 업데이트되지 않은 바이러스 백신 소프트웨어를 보는 것은 드문 일이 아니다”라고 그는 말한다.

[관련 기사: 어제의 사고방식으로는 내일의 위협을 이겨낼 수 없다]

기존의 위험도 평가 솔루션들은 대개 내부 보안 데이터 분석 측면에서 한계가 있다. “조직들은 자사의 전체 자산에 대한 정보를 적시에 정확하게 파악하는 데 어려움을 겪고 있습니다,”라고 메리어트는 말하며, “하지만 데이터는 일관성이 없고 임시방편적으로 수집된 경우가 많아” 위험 계산에 왜곡을 초래할 수 있다고 덧붙였습니다.

대신, 메리어트는 사이버 위험 관리 솔루션이 다음과 같은 기능을 수행해야 한다고 말합니다:

다양한 보안 데이터를 제공하십시오

CISO는 내부 보안 통제 사항, 예상되는 공격 경로, 주요 취약점 및 규정 준수 요건에 대한 정보를 바탕으로 위험을 더 효과적으로 파악하고, 조직에 가장 큰 영향을 미칠 가능성이 높은 부분에 자원을 집중할 수 있습니다.

예를 들어, 최고 경영진 중 한 명의 노트북이 분실된 경우는 신입 사원의 노트북이 분실된 경우보다 훨씬 더 심각한 문제입니다. 최고의 시스템은 에서 수정 조치가 필요한 엔드포인트의 정확한 수 와 각 엔드포인트에 대한 우려 수준을 명확히 보여줍니다. “보안 팀이 해당 정보를 확보하면, 분석을 통해 어떤 부분을 수정해야 위험 수준을 낮출 수 있는지 파악하고 우선순위를 정할 수 있습니다.”라고 메리어트는 말합니다.

보다 스마트한 우선순위 설정을 가능하게 합니다

위험 점수는 특정 시점의 조직 사이버 보안 상태를 한눈에 파악할 수 있게 해줍니다. 하지만 바쁜 IT 팀이 실시간으로 패턴을 파악하고 가장 시급한 위험 요소를 신속하게 해결할 수 있도록 돕는, 지속적이고 종합적인 평가 지표가 더 유용합니다. “누군가에게 처리해야 할 20 개의 엔드포인트 목록을 건네줄 수 있는데, 사실 이는 작업하기에 합리적인 분량입니다.”라고 메리어트는 말합니다.

조직의 보안 수준을 강화합니다

기업들이 범죄자들에게 지불해야 하는 몸값을 상쇄하기 위해 사이버 보험에 점점 더 의존함에 따라, 보험사들은 고객의 사이버 보안 관행에 대한 증거를 확보하는 데 큰 관심을 보이고 있다. 마찬가지로, 제3자들도 자사의 공급망 파트너들이 초래할 수 있는 위험을 파악하는 데 큰 이해관계를 가지고 있다. 만약 정부가 결국 사이버 공격 사건을 조사하기 위해 ‘ ’ 국가 사이버 보안 안전 위원회( )를 설립하게 된다면, 종합적인 평가 방식이 수사관들에게 유용하게 활용될 수 있을 것이다.

[관련 기사: 엔드포인트에서 시작되는 올바른 사이버 위생 관행이 미국 사이버 보안에 왜 중요한가]

하지만 당분간은 조직들이 자사의 리스크 평가 솔루션이 더 큰 조직적 목표와 연계되어 있는지 반드시 확인해야 한다. 이를 통해 이사회와 최고경영진부터 기술 팀 리더에 이르기까지 기업 리더들은 특정 점수가 얼마나 많은 손실을 초래하거나 얼마나 많은 비용을 절감하는지로 이어지는지 파악할 수 있게 될 것입니다.

궁극적으로, 비즈니스 성과에 대한 공통된 이해를 바탕으로 할 때, 위험 점수 산정 솔루션이 랜섬웨어 공격을 방지하고 운영 탄력성을 유지하기 위한 완벽한 로드맵을 제공할 수 있을 것입니다.