메인 콘텐츠로 건너뛰기
사이버 내부고발로 인해 보안 책임자들이 곤경에 처하고 있다
관점

사이버 내부고발로 인해 보안 책임자들이 곤경에 처하고 있다

‘ 2022 법’은 차세대 보안 내부고발자들을 배출할 수 있다. 투명성을 높이고 책임을 공유한다면, 그러한 조치들의 필요성을 줄일 수 있을 것입니다.

트위터가 피터 “머지” 자트코를 2020년 11월의 새로운 보안 책임자로 영입했을 때, 그를 직접 스카우트했던 당시 CEO 잭 도르시는 그를 따뜻하게 환영했다.

1990s 지역에서 활동했던 전설적인 해커 집단 ‘ L0pht ’ 의 일원으로서, 머지(Mudge)는 윤리적(“화이트햇”) 해킹과 취약점의 책임 있는 공개라는 개념을 정립하는 데 기여했습니다. 그는 트위터에 합류하기 전, 국방고등연구계획국(DARPA)과 구글에서 근무한 바 있다.

4개월 전 에서 발생한 대규모 해킹 사건( )으로 인해 공격자들이 버락 오바마 전 대통령과 테슬라 CEO 엘론 머스크 등을 비롯한 여러 인사의 계정을 장악한 이후, 이 회사는 신뢰를 회복하기 위해 머지(Mudge)처럼 막강한 명성을 가진 인물이 필요했다. 그러나 2년도 채 지나지 않아, 당시 보안 책임자였던 그는 회사 경영진이 자신의 수많은 경고를 무시했다는 의혹이 제기된 가운데, 트위터의 “극도로 부주의한" 보안 대응 방식에 대해 의회 청문회에서 증언했다.

머지가 깨달았듯이, 보안의 구세주에서 내부 고발자로 가는 길은 미끄럽고 험난하다. 유명 기업의 고위 임원이 해결되지 않은 보안 취약점에 대해 공개적으로 언급하는 일은 극히 드문 일이다. 하지만 곧 시행될 연방 사이버보안 보고 규정에 따라 이러한 상황이 곧 바뀔 수도 있다.

내부 고발의 물꼬가 트이다

2022년 3월년, ‘ ’에 따라 ‘핵심 인프라 사이버 사고 보고법(CIRCIA)’( Cyber Incident Reporting for Critical Infrastructure Act, CIRCIA) 이 법으로 제정되었습니다. 최종 규정이 발효되면, 이 법에 따라 에 명시된 중요 인프라 관련 기업의 사이버 보안 전문가들은 사고 발생 시 이를 즉시 연방 당국에 보고해야 하며, 랜섬웨어 관련 금전 지급 사실도 보고해야 합니다.

“‘내 임기 중에는 이런 일이 일어나지 않을 것이다’라고 말하며 배지를 탁자 위에 내려놓은 적이 몇 번 있습니다.”
말콤 하킨스, 에피파니 시스템즈 최고 보안 및 신뢰 책임자

의 법률 전문가들()에 따르면, 이 법안은 사이버 보안 침해 사고를 사이버보안·인프라보안국(CISA)에 적시에 신고하지 않은 사실을 알고 있는 내부 고발자들이 ‘허위 청구법(False Claims Act)’에 근거한 소송을 통해 해당 침해 사고를 신고할 수 있는 기회를 마련해 준다.

또한 SEC는 상장 기업들이 “중대한 사이버 보안 사고”가 발생한 지 4일 이내에 이를 공개하도록 요구하는 새로운 규칙을 제안했으며( ), 이를 준수하지 않는 조직을 신고하는 직원들에게 이미 상당한 금전적 인센티브를 제공하고 있다. 이러한 새로운 요건의 도입으로 인해, 내부고발자 신분을 밝히는 직원의 수가 증가할 것으로 예상됩니다..

꼭 이렇게만 될 필요는 없습니다. 투명성과 공동 책임감을 중시하는 문화를 정착시킴으로써, 조직은 내부 고발로 이어지는 상황을 줄일 수 있을 뿐만 아니라 위험 관리도 더욱 효과적으로 수행할 수 있습니다.

CISO들은 압박을 느끼고 있다

에피파니 시스템즈(Epiphany Systems)의 최고 보안 및 신뢰 책임자이자 인텔(Intel)의 전 최고 보안 및 개인정보 보호 책임자인 말콤 하킨스(Malcolm Harkins)는, 심각한 사이버 위험에 대한 정보를 은폐해야 한다는 압박이 CISO들에게 너무나 흔한 일이라고 지적한다.

2020년 말, 하킨스는 Pulse.QA 플랫폼(현 Gartner Peer Insights)에 설문조사를 게시하여 보안 전문가들에게 실제 보안 위험을 “은폐”해 달라는 요청을 받은 적이 있는지 물었습니다. 100 명 이상의 응답자 중 거의 60%가 ‘예’라고 답했다. 하킨스는 이 설문조사가 비과학적이고 표본 규모도 작았지만, 사이버 보안 분야 리더들 사이에서 점점 더 뚜렷해지고 있는 현실을 반영하고 있다고 말한다.

그는 올해 초 에 게재된 에세이 ‘ ’에서 “우리 모두는 결의를 시험에 들게 한 청렴과 관련된 어려움을 겪어본 적이 있다”고 썼다. "우리는 압박이 언제 발생할지 예상할 수 있었다…. "우리는 그 냄새를 맡을 수 있었고, 마치 여섯 번째 감각처럼 느낄 수 있었다."

상급자로부터 비윤리적인 압력을 받을 때, 보안 책임자들은 네 가지 선택지가 있습니다. 더 강력하게 맞서며 상사의 생각을 바꾸도록 설득할 수 있습니다. 그들은 최선을 다해 위험을 관리하며 재앙을 막을 수 있기를 바랄 뿐이다. 그들은 배지를 반납하고 보안 의식이 더 높은 고용주를 찾을 수 있습니다. 아니면 이 소식을 공개하여 규제 당국에 알릴 수도 있지만, 그렇게 하면 자신의 경력에 위험을 초래할 수도 있다.

“가끔은 배지를 탁자 위에 내려놓고 ‘내가 있는 동안에는 이런 일이 일어나지 않을 거야’라고 말한 적이 있습니다,”라고 하킨스는 말한다. "개인적으로는 내부고발자가 되기 전에 차라리 그렇게 할 것 같습니다." "회사가 중대한 실수를 저지르고 있다고 생각한다면, 기꺼이 회사를 떠날 각오를 해야 합니다."

보안은 팀워크가 필요한 일입니다

리바이 스트라우스(Levi Strauss)의 전 최고정보보안책임자(CISO)이자 현재 S3 컨설팅(101 Consulting)의 보안 고문으로 활동 중인 스티브 잘레프스키(Steve Zalewski)는 보안 전문가들이 매일 수백 건의 잠재적으로 심각한 취약점 을 처리하고 있다고 말했다. 그들은 어떤 사항이 사업에 충분히 큰 위협이 되는지 판단해야 하며, CEO나 이사회가 적절한 조치를 취하지 않으려 할 경우 어떻게 대응할지 결정해야 한다.

“의 CISO들은 마치 소방관과 같다. 그들은 문제 현장으로 달려가며, 영웅처럼 대접받기를 기대한다. 하지만 점점 더 많은 사람들이 회사가 그들을 그렇게 대하지 않는다는 사실을 깨닫고 있습니다.”
스티브 잘레프스키, S3 컨설팅 보안 고문

"종종 자신이 감당할 수 있는 수준보다 훨씬 더 큰 위험을 감수해야 하는 상황에 처하게 되지만, 그 위험을 관리할 방법이 전혀 없는 경우가 많습니다,"라고 그는 말한다. "CISO는 마치 소방관과 같다. 그들은 문제의 현장으로 달려가며, 영웅처럼 대접받기를 기대한다." "하지만 점점 더 많은 사람들이 회사가 그들을 그렇게 대하지 않는다는 사실을 깨닫고 있다."

그리고 때로는 보안 전문가들도 잘못된 결정을 내리기도 합니다.

In 2016년 11월 hackers breached a database at Uber, accessing the records of 57 million customers. 해커들은 우버가 100.000달러를 지불하지 않으면 데이터를 공개하겠다고 위협했다. 우버의 사내 보안 담당 변호사와 당시 CEO였던 트래비스 칼라닉과 상황을 논의한 후, 최고 보안 책임자 조셉 설리번은 회사의 버그 바운티 제도를 통해 공격자들에게 보상금을 지급하기로 합의했다. 그는 이후 이미 이전의 정보 유출 사건과 관련해 해당 회사를 조사 중이던 연방거래위원회(FTC)에 이 사건을 신고하지 않았다.

[관련 기사: 버그 바운티 사냥꾼들이 막대한 보상을 받는 이유]

지난 10월, 설리번은 해당 위반 사실을 은폐한 혐의로 중범죄 유죄 판결을 받았다. 이 기사가 발행된 시점까지 선고 공판 일정은 아직 정해지지 않았다.

“조는 회사 내 다른 사람들의 잘못된 조언을 듣고 실수를 저질렀으며, 돌이켜보면 그도 다른 방식으로 대처했을 것이라고 생각합니다.”라고 에어비앤비의 전 법무총괄 겸 최고윤리책임자이자, 2016 년 우버 안전 자문위원회 위원으로 활동했으며 현재 법률 및 윤리 문제에 대해 자문을 제공하고 있는 롭 체스넛이 말했다. "하지만 형사 사건에서 조가 회사의 실패에 대해 전적인 책임을 지는 것이 공정한 일일까요?" "그럴 것 같진 않네요."

벤처 캐피털 회사 레인 캐피털(Rain Capital)의 창립자이자 대표 파트너이며, 여러 보안 스타트업에 투자하고 있는 첸시 왕(Chenxi Wang)은 설리번의 유죄 판결이 사이버 보안 업계의 주목을 끌었다고 언급했다.

"조직 내에서 사이버 보안에 영향을 미치는 결정을 내릴 책임이 누구에게 있는지 여부에 대해 많은 논의가 이루어져 왔다"고 그녀는 말한다. "그 부담은 누구에게 돌아가는가?" “CISO만이 [책임을 져야] 하는 것은 아닙니다.”

[관련 기사: 해킹 위협이 증가함에 따라 기업들이 CISO 확보에 분주하다]

왕 씨는 조직이 사이버 사고를 어떻게 처리할지에 대한 주요 결정을 내리는 절차를 마련해야 하며, 어떤 임원들이 책임을 지고 해당 절차에 참여해야 하는지도 명확히 해야 한다고 말한다. 잘레프스키는 “모든 것은 법무 담당 임원에서 시작된다”고 덧붙였습니다.

“법무 담당 임원(GC)은 CISO의 가장 든든한 조력자입니다. 회사의 최선의 이익을 최우선으로 고려해야 할 법적 의무가 있는 사람은 오직 그들뿐이기 때문이죠,”라고 그는 말합니다. "GC를 논의에 포함시키면 이사회는 귀하의 의견을 경청할 의무가 있으며, 귀하에게는 그 과정에 대한 서면 기록이 남게 됩니다."

문화가 핵심입니다

결국, 한 기업이 의도치 않게 내부 고발자들의 온상이 될지 여부는 기업 문화에 달려 있다. 직원들은 상사에게 솔직하게 의견을 말할 수 있다고 느끼나요? 기업 리더들은 기꺼이 귀를 기울일 의향이 있을까?

“그저 명령에 따라 경례만 하고 지시받은 대로만 행동해야 하는 회사에 있다면, 이런 문제가 더 많이 발생할 것”이라고 하킨스는 지적한다. "직원들이 반대하거나 이의를 제기할 권리가 없다면, 이러한 윤리적 딜레마가 더 자주 발생할 것입니다."

존슨앤드존슨의 CISO로 재직하다 곧 은퇴할 예정인 마린 앨리슨은 “핵심은 하부에서 상부로, 그리고 중간 관리층에서 외부로 이어지는 투명성과 소통을 장려하는 것”이라고 지적한다.

[또한 읽어보세요: CISO가 CEO가 실제로 귀 기울이도록 사이버 위험을 이야기하는 방법]

2002년에 사베인스-옥슬리법이 제정된 이후, 상장 기업들은 직원들이 잠재적인 부정행위를 익명으로 신고할 수 있는 윤리 신고 전화를 운영해야 했습니다. 앨리슨은 모든 기업에는 직원들이 문제가 있는 상황을 목격했을 때 경고를 보낼 수 있는 방법이 필요하다고 말합니다.

"일찍 나쁜 소식을 듣는 게 오히려 좋은 소식이다"라고 그녀는 말한다. "기업이 투명성을 확보하려면 직원과 외부 계약업체가 해당 관행에 대해 의견을 제시할 기회를 제공해야 합니다." "네, 5 시 뉴스에 나오고 싶어 하는 사람도 있겠지만, 무언가를 목격하고는 당신에게 알리려고 애쓰지만 아무도 귀를 기울여 주지 않는 사람도 있을 겁니다."

하킨스는 사이버 사고가 결국 인명 피해를 초래할 수 있는 경우, 보안 책임자들은 이를 공개해야 할 도덕적 의무가 있다고 주장한다. 하지만 상황이 그리 심각하지 않을 때는, 그냥 자리를 떠나는 것이 더 흔한 반응이다. 그는 보안 전문가들에게 먼저 모든 내용을 문서화한 뒤, 법무 담당 임원 및 기타 최고 경영진들과 이를 공유할 것을 조언한다. 그 전략은 규제 당국이 조사에 나설 경우 책임을 규명할 수 있는 문서적 증거를 남길 수 있다.

회색 선

이러한 위협은 명백하며 결코 무시할 수 없다. 하지만 사이버 보안은 다양한 회색 지대에 존재합니다. 보안 책임자와 나머지 최고 경영진 간의 위험 인식에 차이가 있을 때 내부 고발 상황이 발생할 수 있습니다.

“내부고발자 문제를 해결하는 가장 좋은 방법은 그들이 필요하지 않은 환경을 조성하는 것입니다.”
롭 체스넛, 에어비앤비 전 법무총괄 겸 최고윤리책임자

하킨스는 수십 년 동안 사이버 보안은 공포를 이용해 홍보되어 왔으며, 보안 전문가들은 에서 위험에 대해 이야기할 때 다소 지나치게 열을 올리는 경향이 있다고 말한다. 이러한 입장은 예산 승인을 받을 때 도움이 될 수 있지만, CISO가 예측한 대재앙이 실제로 일어나지 않을 경우 CISO의 신뢰도를 떨어뜨릴 수도 있다.

반면, 기업 경영진들은 보안 취약점이 회사의 순이익에 어떤 영향을 미치는지 완전히 파악하지 못할 수도 있다. 심각한 사고로 인한 피해를 측정하는 것은 비교적 쉽지만, 그런 사고가 아예 발생하지 않도록 막아주는 투자의 가치를 측정하는 것은 훨씬 더 어렵습니다. CISO의 임무는 이를 과장하지 않으면서도 그 필요성을 설득력 있게 설명하는 것입니다.

잘레프스키는 “많은 기업들이 사이버 보안을 제대로 이해하지 못하고, 단지 그것이 필요하다는 사실만 알고 있을 뿐”이라고 말한다. "CISO는 기업이 자사가 감수하고 있는 위험의 진정한 규모를 파악할 수 있도록 도와야 합니다."

[관련 기사: 사이버 지표를 효과적으로 활용하려면 이사회에 수익성을 입증하라]

하지만 모든 자산을 동등하게 보호하는 것은 불가능합니다. 기업이 보안 측면에서 모든 조치를 적법하게 이행하고 있음에도 불구하고 보안 침해를 당할 수 있습니다. 그들이 어떻게 대응하느냐가 가장 중요합니다. 그리고 이를 일관된 방식으로 수행하는 방법에 대한 규칙은 아직 정해지지 않았습니다.

체스넛은 “기업에서 데이터 유출 사고가 발생했다고 해서 그 회사가 나쁜 회사라는 뜻은 아니다”라고 말했다. "그들은 무슨 일이 있었는지에 대해 투명하게 밝히고 있으며, 문제를 바로잡기 위해 진심으로 노력하고 있는 것처럼 보이나요?" “내부 고발자 문제를 해결하는 가장 좋은 방법은 그들이 필요하지 않은 환경을 조성하는 것입니다.”