메인 콘텐츠로 건너뛰기
Tanium 블로그

책임성 격차 해소: 책임 문화를 정착시켜야 하는 이유

기업들은 적대적 인수합병, 인재 이탈, 예측 불가능한 고객 행동, 시장 변동 등 수많은 생존 위협에 직면해 있습니다. 이 모든 것은 경영진이 수십 년에 걸쳐 신중하게 대비하고 평가해 온, 너무나도 익숙한 위험 요소들입니다. 그러나 바로 이 지도자들은 잠재적으로 가장 큰 피해를 입힐 수 있는 위협, 즉 단 몇 초 만에 모든 것을 잃을 수도 있는 대규모 데이터 유출 사태에 대해 놀라울 정도로 대비가 미흡한 경우가 많습니다.

나스닥과 타늄이 기업 리더들이 자사의 사이버 보안 취약점을 어떻게 평가하는지 조사하기 위해 협력했을 때 우리가 알게 된 바와 같이, 문제는 회사의 ‘기술 전문가’들로부터 시작되는 것이 아니라, 최상위층인 이사회에서 비롯됩니다. “책임성 격차: 사이버 보안과 책임 문화 구축(The Accountability Gap: Cybersecurity & Building a Culture of Responsibility)”이라는 제목의 새로운 연구에서, 런던대학교 골드스미스 캠퍼스의 연구진은 데이터 보안 사고에 대한 기업의 예상 대비 수준과 실제 대비 수준 사이에 우려스러운 격차가 존재하며, 조직의 최고 경영진 수준에서 책임감이 전반적으로 결여되어 있음을 밝혀냈다. 이는 우리에게 가장 소중한 데이터를 보유하고 있는 세계 최대 규모의 네트워크 중 일부가, 해당 네트워크의 책임자들이 생각하는 것보다 더 취약하다는 것을 의미합니다.

이 연구는 미국, 영국, 독일, 일본, 덴마크, 노르웨이, 스웨덴, 핀란드 전역의 비상임 이사(NED), 최고 경영진(C-level), 최고정보책임자(CIO), 최고정보보안책임자(CISO) 등 총 1.530 명을 대상으로 설문조사를 실시했다. 그들은 가장 취약한 기업들 중에서, 해당 기업 경영진의 98%가 자사가 모든 기기와 사용자를 항상 모니터링할 수 있다고 확신하지 못한다는 사실을 발견했는데, 이는 정보가 알 수 없는 경로를 통해 유출되고 있음을 의미한다.

또한, 응답자의 90%는 사이버 보안 사고 발생 위험이 중~고위험군에 속하는 것으로 분류될 수 있었으며, 응답자의 40%는 사이버 공격으로 인한 여파에 대해 책임감을 느끼지 않는다고 인정했다. 이사회 구성원과 고위 경영진 모두가 사이버 보안에 대한 인식과 대비 태세를 제대로 이해하고 이를 공개적으로 전달하며, 모든 직원이 자신의 개인적 책임에 대해 교육을 받을 때까지는, 실제 취약성과 자각된 취약성 사이의 격차를 해소하는 것은 너무나 어려운 일입니다.

정보 보안은 글로벌 2000 대 기업들의 IT 지출에서 가장 큰 비중을 차지하는 분야로 빠르게 부상하고 있다. PwC에 따르면, 정보 보안 분야의 지출은 2014 에서 2015으로 평균 24% 증가했다. 안타깝게도 보안 업계는 사이버 해커들의 발전 속도를 따라가지 못하고 있으며, 대부분의 기업은 가장 민감한 데이터를 보호하기 위해 수십 년 동안 업데이트되지 않은 기술을 사용하고 있다.

같은 연구에 따르면, 데이터 유출 사고 건수가 관련 지출 증가율을 앞질러, 지난해 전 세계적으로 38% 증가한 것으로 나타났다. 왜요? 사이버 보안이 단순히 기술적인 문제만은 아니라는 점을 이미 확인했기 때문입니다. 올바른 보안 태세를 확보하는 데 있어 적절한 도구와 사이버 위생 관행을 갖추는 것이 무엇보다 중요하지만, 이는 전체의 일부에 불과합니다. 조직의 데이터를 보호할 책임이 있는 사람들이 그 책임감을 느끼지 못하거나, 단순히 어떻게 책임을 다해야 할지 모른다면, 그 회사는 여전히 큰 위험에 처하게 됩니다.

하지만 낙관할 만한 이유가 있다. 새로운 기술은 기존 보안 도구의 지연 시간 및 확장성 문제를 해결할 뿐만 아니라, 본 보고서는 모든 조직이 이사회부터 최고 경영진, 직원들에 이르기까지 의미 있는 대화를 이끌어내어 취약점을 줄이고 궁극적으로 책임 소재의 공백을 해소하기 위해 고려할 수 있는 몇 가지 조치를 제시합니다. 다음은 고려해 볼 만한 두 가지입니다:

개방적인 문화를 조성하기: 이사회에 대한 교육과 역량 강화

대부분의 이사회 구성원은 기술 전문가가 아니며, 사이버 보안 관련 배경을 가진 사람은 더욱 적습니다. 응답 기업 중 가장 취약한 기업의 이사회 구성원 91%는 사이버 보안 보고서를 해석할 수 없는 것으로 나타났습니다. 하지만 이사회 구성원들은 회사의 취약점을 평가하기 위해 어떤 질문을 해야 할지 알아야 합니다. 마치 재무적 문제와 관련해 질문을 하는 것과 마찬가지로 말입니다. 대부분의 경우, 사이버 보안을 담당하는 특정 이사진에게는 제시되는 데이터의 용어와 그 영향력을 충분히 이해할 수 있도록 심화 교육을 제공해야 합니다. 나스닥 이사회에는 기술 기업 운영의 맥락에서 보안이 무엇을 의미하는지, 그리고 보안 사고가 금융 시장에 어떤 영향을 미칠 수 있는지에 대해 깊은 이해를 갖춘 이사진이 여러 명 있습니다._._

사이버보안을 공개적으로 논의할 수 있는 투명한 소통 환경을 조성하는 것이 중요합니다. 정부, 비정부기구 및 동료들과 협력하여 최신 보안 위협을 파악하고, 긴급 상황을 해결하기 위해 함께 협력할 방안을 모색합니다. 이 연구에 따르면, 우리는 투명성과 최대한의 가시성을 추구하는 개방적인 문화로 전환해야 합니다. 해킹은 피할 수 없는 일이라는 점은 인정하되, 보안 침해는 피할 수 있다는 점을 명심하십시오. 탄탄한 대응 계획, 조직 내 각 직급에 맞춘 직원 교육, 지식 함양 및 정보 공유는 사이버 보안을 강화하는 데 있어 핵심 요소입니다. 특히, 기업들은 조직 전반(이사회를 포함)에 걸친 정보 흐름을 개선하고, 대외적으로도 정보를 공유하는 데 주력해야 한다. 이는 많은 산업 컨소시엄과 적극적으로 협력해야 한다는 뜻입니다. 이들 모두 같은 목표를 향해 함께 노력하고 있기 때문입니다.

경각심을 고취하는 문화를 조성하십시오: 사이버 보안이 비즈니스에 대한 근본적인 위협이라는 점을 인식하십시오

사이버 보안의 해로운 영향에 대한 광범위한 교육이 첫 번째 단계라면, 안전을 지키고 비즈니스를 운영하기 위해 사용하는 기술을 솔직하게 점검하는 것이 두 번째 단계입니다. 예방 중심의 보안 전략은 대중의 눈에 띄는 수준에서 실패로 돌아갔다. 사람, 프로세스, 기술은 경계 의식을 고취하는 문화의 초석이며, 이를 종합적으로 접근할 때 공격자들보다 한 발 앞서 나갈 수 있는 열쇠가 됩니다. 사실 대부분의 최신 보안 도구는 지난 20~30년 동안 사용되어 온 기존 도구들을 추상화한 것에 불과합니다. 그들은 “내 네트워크에 기기가 몇 대나 있나요?”와 같은 기본적인 질문에도 답할 능력이 부족합니다. 혹은 “어떤 애플리케이션이 가장 많은 취약점을 유발하고 있는가?” 본질적으로는 지나치게 단순하게 들릴지 모르겠지만, 조직은 눈에 보이지 않는 것은 보호할 수 없다.

PwC의 사이버 및 내부자 위협 인텔리전스, 탐지 및 사고 대응 담당 책임자인 크리스 맥콘키(Kris McConkey)는 우리에게 다음과 같이 말했다. “보안 업계, 아니 업계 전반의 문제점 중 하나는, 지난 20-30 년 동안 사용해 온 비즈니스 프로세스를 그대로 유지한 채, 그 위에 기술 계층을 계속해서 덧씌워 모든 허점을 메우려 한다는 점입니다.”

우리는 인터넷 기반 기기를 통해 기업, 정부, 서로, 그리고 우리 주변의 세상과 직접 연결되는, 흥미진진한 시대에 살고 있습니다. 그 결과, 우리는 문제를 더 빨리 해결할 수 있게 되었으며, 더 오래 살고 더 행복한 삶을 누릴 수 있게 되었습니다. 사이버 공격은 이러한 삶의 방식에 대한 존재적 위협이며, 우리는 가장 민감한 데이터를 보호하기 위해 적절한 인력, 절차 및 기술이 갖춰지도록 해야 합니다. 지금이야말로 각 조직의 리더들이 개인적인 책임을 지고 더 적극적인 역할을 수행해야 할 때입니다.

오리온 힌다위, 타늄(Tanium) 공동 창업자 겸 CEO

나스닥(Nasdaq)의 수석 부사장 겸 최고정보보안책임자(CISO)이자 인프라 서비스 부문 글로벌 총괄인 루 모다노

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.