메인 콘텐츠로 건너뛰기
Tanium 블로그

사이버보안 및 IT 운영: 3 형성하는 힘 2018

사이버보안 및 IT 운영: 3 형성하는 힘 2018

As we set out to consider the major cybersecurity and IT operations developments of 2017, we identified three major forces we believe will influence public- and private-sector enterprises for years to come. And we provide action items you can take in your own organizations to address these forces in 2018.

‘ 2017 ’과 ‘2018’라고 표시된 바위 사이를 뛰어넘는 사람의 실루엣

(사진: 모하메드 하산 / 픽사베이)

랜섬웨어, 사물인터넷(IoT), 국가 차원의 위협 행위자들을 언급하지 않고는 연말 결산을 어떻게 마무리할 수 있겠습니까? 이러한 모든 요인들은 2017년 동안 사이버 보안 및 IT 운영 전문가들의 삶에 상당한 영향을 미쳤으며, 내년에도 우리 삶에 계속해서 지대한 영향을 미칠 것입니다. 좋아요, 우리가 그 이야기를 꺼냈네요.

다양한 기술 목록을 찾고 계신다면, 포브스가 발표한 ‘ 2018년을 위한 60 가지 사이버 보안 예측’을 통해 모든 측면을 꼼꼼히 살펴볼 수 있습니다. 이러한 기술 종합 정보는 여러분의 계획 수립과 구매 결정을 내리는 데 유용한 지침이 됩니다. 하지만 2017년의 주요 사이버 보안 및 IT 운영 동향을 살펴보기 시작하면서, 우리는 올해 조직과 행동 양식에 중대한 변화를 가져온 세 가지 주요 요인이 작용하고 있음을 깨달았습니다. 우리는 이러한 요인들이 향후 수년 동안 공공 및 민간 부문 기업들이 내리는 IT 운영 및 사이버 보안 관련 결정에 영향을 미칠 것이라고 믿습니다. 여기서는 이러한 사항들이 왜 중요한지 설명하고, 향후 1년 동안 여러분의 조직에서 실천할 수 있는 권장 조치 사항을 제시합니다.

Three forces driving cybersecurity and IT ops in 2017

1. 패치

일련의 랜섬웨어 공격으로 전 세계 조직들이 마비된 이후, IT 운영 업무 중 가장 매력적이지 않은 업무 중 하나가 올해 대중의 주목을 한 몸에 받게 되었다. 하지만 서로를 비난하는 소란 속에서 쉽게 간과되는 사실은, 패치 작업이 어렵다는 점입니다. (새 탭에서 열림). 아무리 좋은 의도라도 인류 역사와 마찬가지로 오래된 무언가에 의해 종종 좌절되곤 합니다: 변화에 대한 두려움 (새 탭에서 열림). CSO Online의 수석 기자 파미다 Y. 라시드가 지적한 바와 같이: “조직들은 레거시 시스템을 보유하고 있으며, 많은 조직이 수년에 걸쳐 패치 적용이 불가능한 시스템과 장비에 막대한 투자를 해왔다.” 마이그레이션이 항상 해답은 아니며, 보안 업계는 구식 시스템을 업그레이드하거나 기존 시스템을 보호하기 위한 안전 장치를 마련하는 데 있어 조직과 협력할 수 있는 방안을 모색하는 데 있어 더 창의적인 접근이 필요합니다. “조직이 자금을 어떻게 사용할 수 있는지에 대한 제한이 있기 때문에, 제한된 자원으로 어떻게든 해나갈 수 있는 또 다른 창의적인 아이디어가 필요합니다.”

조직 내 부서 간 벽은 확실히 상황을 더 어렵게 만듭니다. 대부분의 조직에서 IT 운영팀과 사이버보안팀은 서로 분리된 독립적인 사업부 형태로 운영되며, 각기 다른 경영진에게 보고하는 경우가 많습니다. 이로 인해 향후 공격을 저지하는 데 필요한 네트워크에 대한 종합적인 관점을 확보하기가 어렵습니다. 우리 업계가 이 막강한 세력에 맞서 제대로 된 싸움을 펼칠 희망이 있다면, 우선 IT 운영과 보안 부서 간의 조직적 장벽을 허물어야 합니다. 타니움에서는 우리가 말하는 바를 실제로 실천하고 있습니다. 당사의 IT 및 보안 팀은 최고 보안 책임자(CSO)가 이끄는 동일한 조직 아래 통합되어 있습니다. 대부분의 조직에서는 그렇지 않습니다. 사실, 보고 체계는 매우 다양하며 명확한 기준이 없는 것으로 보인다. 122 개국 9.500 명의 경영진을 대상으로 실시된 ‘PwC 2018 글로벌 정보 보안 현황 설문조사’ (새 탭에서 열림)에 응답한 응답자 10 명 중 4명 이상이 자사의 CISO가 CEO에게 보고한다고 답한 반면, 22%는 CISO가 이사회에 직접 보고한다고 답했다. 약 4분의 1(24%)은 자사의 CISO가 CIO에게 보고한다고 답했다. 대규모 조직 개편을 촉구하는 것이 비현실적으로 보일 수도 있겠지만, 우리는 보고 체계와 관계없이 IT 운영팀과 보안팀이 더욱 긴밀하게 협력하는 것이 바람직하다고 생각합니다. 우선 IT 운영팀과 보안팀 구성원들이 양측의 요구를 모두 충족시키는 기술 선택에 대해 협력을 시작하는 것이 한 가지 방법입니다.

이에 대해 취할 수 있는 조치:

IT 팀과 사이버 보안 팀 간의 협력을 강화하는 것이 조직이 직면한 패치 관련 난제를 해결해 줄 만병통치약은 아니지만, 이 과정을 원활하게 만드는 데 큰 도움이 됩니다. 지속적인 협력의 분위기를 조성하기 위해 노력한다면, 여러분과 동료들이 애플리케이션과 기기를 최신 상태로 유지하고, 회사의 데이터와 직원을 안전하게 보호하는 데 도움이 될 것입니다. 함께 협력할 수 있고, 공동의 목표를 가진 좋은 프로젝트를 찾아보세요. 조직 간 의사소통 체계를 더욱 효과적으로 구축할 수 있는 방안을 모색하십시오. 팀 간 상호 교류 및 아이디어 공유를 위한 방안을 마련하십시오. 예를 들어, IT 부서 동료들이 사이버 보안 분야에서 더 많은 일을 하고 싶어 할 수도 있는데, 이는 그들이 기존의 역할에서 잠시 벗어나기 때문일 수 있습니다. 마찬가지로, 사이버 보안 팀에서만 모든 시간을 보낸다면, IT 운영 부서에서 잠시 근무해 보는 것이 그 동료들이 직면한 어려움을 이해하는 데 도움이 될 수 있습니다.

2. 이사회

사이버 보안과 이사회라는 주제에 있어 2017 이 전환점이 되는 이유는, 이사회 구성원들이 제기하는 질문의 유형에 뚜렷한 변화가 나타나고 있기 때문입니다. 지난 몇 년간, 주목을 받은 대규모 보안 침해 사건과 이로 인한 수익에 미친 영향으로 인해, 이사회는 이전과는 다른 방식으로 사이버 보안에 관심을 기울이기 시작했습니다. Sailpoint( )의 최고마케팅책임자(CMO)인 줄리엣 리즈칼라(Julliette Rizkallah)가 포브스(Forbes) 기사 (새 탭에서 열림)에서 다음과 같이 썼습니다: “이사회 구성원들이 ‘우리 회사는 안전한가?’라고 묻던 시절과는 정말 많이 달라졌습니다.” 현재 그들은 기업의 보안 상태를 평가하는 평가표를 요청하고 있습니다. 또한 이들은 규정과 보안 통제가 규정 준수를 입증하는 데 어떻게 도움이 될 수 있는지에 관한 질문을 더 많이 하고 있습니다. “조만간, 기업 이사회에서는 회사 보안 위원회의 가끔씩 제공되는 업데이트에만 의존하기보다는 분기별 사이버 보안 브리핑을 요구하게 될 것이며, 일부 브리핑은 CISO가 직접 발표하게 될 것입니다.”

실제로, 미국 기업이사협회(NACD)가 기업 이사 587 명을 대상으로 실시한 설문조사에 따르면, 사이버 보안은 2018년에 기업에 가장 큰 영향을 미칠 것으로 예상되는 5대 트렌드 중 하나입니다. NACD에 따르면, 이사회는 사이버 위험 대비에 대해 1년 전보다 자신감이 떨어진 것으로 나타났다. 응답자 중 자사가 사이버 공격에 대해 적절히 방어되어 있다고 ‘자신 있다’ 또는 ‘매우 자신 있다’고 답한 비율은 37%에 불과했으며, 이는 작년 42%에 비해 감소한 수치다.

기업의 CISO나 CSO는 종종 이사회를 대상으로 (새 탭에서 열림) 사이버 보안에 대해 교육해야 하는 역할을 맡게 되는데, 이는 어렵고 부담스러운 과제일 수 있습니다. 일반적으로 기술과 기법에 대한 논의가 주를 이루는 반면, 조직 내 부서 간 벽이 효과적인 사이버 보안 관행을 어떻게 저해하고 있는지를 비롯한 주요 비즈니스 요인들은 제대로 다루어지지 않고 있다. Research firm Gartner predicts organizations worldwide will spend a combined $89,1 billion on cybersecurity (opens in a new tab) by year’s end, with spending expected to increase 8% to $96,3 billion in 2018. 또한, 어니스트 앤 영(Ernst & Young)이 전 세계 기업 최고 경영진 1.200 명을 대상으로 실시한 설문조사에 따르면, 응답자의 압도적 다수가 자사가 사이버 보안 예산을 50% 늘려야 한다고 생각하는 것으로 나타났다. 그러나 응답자 중 12%만이 자사의 사이버 보안 예산이 25% 이상 증가할 것으로 예상하고 있다. 이는 기업이 사이버 보안 지출을 늘리려는 의지가 부족함을 시사할 수 있다. 실제로 정보관리협회(Society of Information Management)가 IT 전문가 1.178 명을 대상으로 실시한 설문조사에 따르면, IT 리더들이 올해 자사 조직의 최우선 IT 과제로 사이버보안을 꼽았음에도 불구하고, IT 예산에서 사이버보안 지출이 차지하는 비율은 2017년 동안 감소한 것으로 나타났다. 올해 사이버 보안 지출은 IT 예산의 5,3%를 차지하며, 이는 2016년의 6,2%와 비교된다.

그렇다면, 어떤 요인이 조직들로 하여금 사이버 보안에 대한 투자를 늘리게 할까요? EY 설문조사 응답자의 4분의 3 이상(76%)은 피해를 초래한 보안 침해 사고가 발견될 경우, 사이버 보안에 할당되는 자원이 더 늘어날 가능성이 높다고 답했습니다. 여기서 핵심 요인은 피해로 보입니다. 응답자의 64%는 겉보기에는 아무런 피해도 입히지 않은 공격의 경우, 해당 조직의 사이버 보안 예산 증액으로 이어질 가능성이 낮다고 답했습니다.

올해 각 조직들은 이사회 차원에서 이루어지는 사이버 보안 관련 논의의 양상을 변화시키는 데 진전을 보였지만, 대다수의 이사회가 사이버 보안을 비즈니스 우선 과제로 진지하게 받아들이기까지는 아직 갈 길이 멀다. PwC의 ‘ 2018 차 글로벌 정보 보안 현황 설문조사’ 응답자 중 단 44%만이 자사 이사회가 회사의 전반적인 보안 전략 수립에 적극적으로 참여하고 있다고 답했다. 가트너 (새 탭에서 열림), 에 따르면, “보안 부서는 자신이 수행하는 업무를 비즈니스 맥락으로 해석해야 할 책임이 더욱 커지고 있다.” 소통이 이루어지지 않으면 보안 부서와 조직 내 다른 부서에서 벌어지는 일 사이에 괴리가 생깁니다. 바로 이때 섀도우 IT와 같은 현상이 대두되기 시작합니다. “이러한 협력 체제를 통해 조직은 함께 성공하거나 함께 실패하게 될 것이며, 이는 부서 간 벽에 갇혀 있는 조직들보다 더 유리한 입지를 확보하게 해줄 것입니다.”

이에 대해 취할 수 있는 조치:

이사회와 공유할 적절한 지표를 찾아내는 것은 사이버 보안 책임자들이 직면한 가장 큰 과제 중 하나입니다. 사이버 보안 투자의 투자 수익률(ROI)을 입증하는 것은 말처럼 쉽지 않은데, 특히 그 지표가 비즈니스와 연관되어야 할 때는 더욱 그렇다. 물론, 제품 X 덕분에 취약점 Y를 이전 솔루션보다 30% 더 빠르게 발견하고 해결할 수 있었다고 말할 수 있습니다. 이건 괜찮긴 한데, 이사회에겐 아무 의미도 없을 겁니다. 최후의 수단은 측정할 수 있다고 생각되는 모든 것을 측정해 두고, 이사회가 이를 정리하도록 맡기는 것이다. 이것 또한 이사회에게는 아무런 의미가 없습니다. 공유하는 내용을 면밀히 검토하고, 그것이 실질적인 비즈니스 가치의 맥락에 부합하는지 확인하는 것은 여러분의 몫입니다. CSO에 기고한 기사에서 팔로알토 네트웍스의 CSO 릭 하워드는 사이버 보안 노력을 맥락 속에서 파악하기 위해 매출 손실, 공격에 대한 포렌식 조사 및 피해 복구 비용, 고객 소송에 대응하는 데 드는 비용과 같은 비즈니스 개념을 활용할 것을 권장합니다. 우선 IT 부서 및 비즈니스 부서의 이해관계자들과 협력하여 조직에 가장 적합한 비즈니스 지표를 파악한 다음, 사이버 보안 투자를 이러한 지표와 어떻게 연계할 수 있을지 구체적인 방안을 모색하는 것부터 시작하는 것이 좋습니다. 사이버 보안 전략의 효과를 측정하는 데 있어 만능의 해답은 없으며, 이사회가 가장 중요하게 여기는 요소가 무엇인지 파악할 수 있도록 도움을 줄 수 있는 동료들을 모아 협력하는 것은 여러분의 몫입니다.

3. 데이터 보호

유럽연합(EU)의 일반 데이터 보호 규정( , General Data Protection Regulation) (새 탭에서 열림) (GDPR)은 2018년 5월에 발효될 예정이지만, 이미 올해 들어 조직들이 데이터 보호를 바라보는 방식에 큰 영향을 미치고 있습니다. 유럽연합(EU) 내에서 사업을 영위하는 모든 기업은 — 본사가 어디에 있든 간에 — 기업 및 정부가 개인정보를 활용하는 방식을 변경하는 규정 (새 탭에서 열림)을 준수해야 합니다. 이를 준수하지 않을 경우, 전 세계 매출액의 최대 4%에 달하는 과징금이 부과될 수 있습니다. 지난 9월 영국 의회에 제출된 법안은 GDPR (새 탭에서 열림)을 반영할 것으로 보인다.

그만큼 중요한 사안인 만큼, GDPR은 기술 공급업체들 간의 시장 선점 경쟁을 촉발시켰고, 온갖 분야의 서비스 제공업체들이 규정 준수 부담을 덜어주겠다고 약속하는 온갖 종류의 도구를 홍보하기 시작했다. GDPR (새 탭에서 열림) 과 관련해 ‘ ’에 대한 FUD가 엄청나게 퍼져 있는데, 그럴 만한 이유가 있습니다. 이 규정은 기업들이 온라인에서 소비자를 대상으로 마케팅하는 방식을 바꿀 뿐만 아니라, 보안 침해 사고 발생 후 기업들이 취해야 할 대응 방식도 바꾸게 될 것입니다.

GDPR에는 새로운 ‘ ’ 72시간 내 침해 사고 통지 규정 (새 탭에서 열림)이 포함되어 있어, IT 운영 및 사이버 보안 팀에 상당한 부담을 주고 있습니다. 72시간 기한을 지키지 못할 경우, 전 세계 매출액의 최대 2%에 달하는 벌금을 물게 될 수 있습니다. 또한 이 규정은 EU 내에서 사업을 영위하기 위해 클라우드를 이용하는 모든 기업에 영향을 미칠 데이터 현지화 요건을 도입하고 있습니다.

‘더 내셔널 로 리뷰(The National Law Review)’에 따르면, “GDPR에 따른 데이터 유출의 정의는 대부분의 미국 주 법률에 따른 정의보다 더 광범위하다.” GDPR에 따르면, 데이터의 기밀성, 가용성 및 무결성이 침해되는 경우 데이터 유출이 발생할 수 있습니다. 이는 랜섬웨어나 정전과 같이 데이터의 가용성에 일시적으로라도 영향을 미치는 모든 요인에 의해 발생할 수 있습니다. 마찬가지로, GDPR에 따른 ‘개인정보’의 정의는 미국 법률에 따른 정의보다 훨씬 광범위하며, IP 주소와 네트워크 비밀번호를 포함하여 개인을 직접 또는 간접적으로 식별하는 데 사용될 수 있는 모든 정보를 포함한다.”

공공 정책의 관점에서 볼 때, 이 규제는 EU와 미국의 당국이 개인정보 보호를 바라보는 방식에 있어 근본적인 차이점을 여실히 드러내고 있다. EU 회원사들은 개인정보 보호를 기본적 인권으로 간주하며, 이러한 철학이 관련 법규 제정의 지침이 되고 있습니다. 미국은 사생활이 기본적 인권이라는 관점에서 법을 제정하지 않는다. ‘내셔널 로 리뷰(National Law Review)’ (새 탭에서 열림), 에 따르면, “미국은 포괄적이고 근본적인 개인정보 보호 규정을 마련하기보다는, 필요성이 대두될 때 비로소 개인정보 보호법을 제정하는 경향이 있다.” 미국의 개인정보 보호 규정은 주로 산업별 특성에 맞춰 마련되는 경향이 있습니다(의료 분야의 경우 , HIPAA (새 탭에서 열림) , 금융 정보의 경우 , GLBA (새 탭에서 열림) 및 , FCRA (새 탭에서 열림) ). 또한 결제 카드 분야의 , PCI-DSS (새 탭에서 열림) 사례에서 볼 수 있듯이, 때로는 정부 규제보다는 산업 표준에 따라 운영되기도 합니다.

GDPR 대비 과정은 IT 운영팀과 보안팀이 조직 내 부서 간 벽을 허물기 위해 협력하고 함께 일할 방법을 모색할 수 있는 기회를 제공합니다. IT 및 사이버 보안 팀은 물론, 거버넌스·리스크·컴플라이언스(GRC), 법무, 마케팅, 디지털 운영 등 다양한 부서의 인력을 한데 모아 전사적인 차원의 공동 노력을 기울이지 않고서는 어떤 조직도 GDPR에 적절히 대응할 수 있을 것이라고 상상하기 어렵습니다.

이에 대해 취할 수 있는 조치:

정보 유출 통지 및 시정 조치 요건이 GDPR이 사이버 보안 및 IT 전문가들의 업무에 미칠 영향 중 가장 눈에 띄는 부분이지만, 이 규정이 제시하는 엄격한 개인정보 보호 및 데이터 보호 요건 역시 간과해서는 안 됩니다. 예를 들어, 포레스터(Forrester)의 GDPR 관련 보안 브리프( ) (새 탭에서 열림) 에는 새로운 규정에 따라 “기업은 새로운 프로젝트를 시작할 때부터 개인정보 보호를 고려해야 하며, 모든 개발 단계에 걸쳐 적절한 보안 통제 수단이 마련되어 있는지 확인해야 한다”고 명시되어 있습니다. 이를 위해서는 팀 간의 지속적인 협력이 필요할 것입니다. 그럼, 여러분의 회사가 새로운 앱을 개발하고 있다고 가정해 봅시다. 보안 및 개인정보 보호 전문가들은 마케팅 팀과 협력하여 새로운 규정을 준수할 수 있도록 비즈니스 요구사항과 개발 계획을 수립해야 합니다. 마찬가지로, GDPR은 기업 간에 개인 데이터를 어떻게 이전할 수 있는지에 관한 새로운 규정을 마련하고 있습니다. 새로운 규정에 따라 “개인정보”의 정의가 확대되었습니다. (새 탭에서 열림) 이에 따라 직접 식별자(이름, 주민등록번호, 거주지 주소), 간접 식별자(생년월일, 위치, 직함) 및 온라인 식별자(IP 주소, 소셜 미디어 계정, 이메일 주소, 계좌번호, 브라우저 쿠키)가 포함됩니다. 이제 IT 팀과 사이버 보안 팀이 협력하여 조직 내 모든 데이터가 어디에 존재하는지, 어떻게 사용되고 있는지, 그리고 어떻게 보호되고 있는지를 정확히 파악해야 할 때입니다.

마무리

성공적인 패치 적용, 이사회와의 효과적인 소통, 새로운 규제에 대한 대비에는 어떤 공통점이 있을까요? 이 모든 분야는 IT 팀과 보안 팀 간의 긴밀한 협력을 통해 혜택을 얻습니다. 만약 2018을 위한 비즈니스 결심을 하나만 세운다면, 바로 이것으로 정하십시오. 조직 전반의 동료들과 더욱 긴밀히 협력하여, 회사의 데이터를 안전하게 보호한다는 공동의 목표를 향해 사이버 보안 및 IT 운영이 원활하게 이루어지도록 최선을 다하겠다는 결심입니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.

저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 방대한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.