메인 콘텐츠로 건너뛰기
중요한 요소 측정: 위험 측정을 기업의 목표 및 목적과 연계하기
관점

중요한 요소 측정: 위험 측정을 기업의 목표 및 목적과 연계하기

위험은 어디에나 존재하지만, 조직의 주요 목표에 집중하면 불필요한 요소를 줄일 수 있습니다.

대부분의 IT 보안 전문가들에게 물어보면, 위험은 어디에나 존재한다고 답할 것입니다. 패치가 적용되지 않은 엔드포인트, 새로운 악성코드 변종, 피싱 공격, 섀도우 IT 클라우드 서비스, 공원 벤치에 방치된 노트북 등 위험 요소는 끝이 없습니다.

일 년에 적어도 한두 번은, 귀사의 리스크 관리 팀이 경영진과 이사회가 이해하기 쉬운 방식으로 조직 전반의 리스크를 측정하고 보고해야 할 것입니다.

위험 요인이 되는 기술적 세부 사항이 너무나 많기 때문에, 팀원들은 이 중요하고 광범위한 업무를 어떻게 접근해야 할지 고민할 수 있습니다. 귀사의 보안 팀은 이미 악성코드 변종을 추적하고, 어떤 시스템에 새로운 패치가 필요한지 파악하고 있어야 합니다. 하지만 경영진과 이사회가 정말로 중요하게 여기는 수치가 과연 그것들일까요? 그 수치가 분기마다 오르락내리락한다면, 귀사의 팀은 제대로 일을 하고 있는 것일까요? 당신이 그렇게 생각한다면, 이사회도 그렇게 생각할까요?

오히려 진짜 질문은 이렇습니다. 조직의 리더들에게 도움이 될 수 있는 방식으로 위험을 어떻게 측정할 수 있을까요? 혹은, 다른 말로 표현하자면: 조직의 리더들이 먼저 위험의 핵심 요소를 파악하고, 이를 줄이기 위한 올바른 결정을 내릴 수 있도록 위험을 어떻게 측정해야 할까요?

이 글에서는 경영진에게 의미 있는 방식으로 위험을 측정하기 위한 모범 사례를 소개합니다. 바로 거기서부터 시작하겠습니다. 조직의 최상위층부터, 그리고 귀사 리더들이 가장 시급하다고 판단한 목표들부터 말이죠.

경영진에게 중요한 위험 요소 측정하기

위험에 대한 논의는 잠시 제쳐두고, 대신 경영진과 이사회의 업무에 대해 이야기해 봅시다. 그들은 조직의 전략적 방향을 수립할 책임을 맡고 있습니다. 여기에는 하위 경영진의 의사 결정과 투자가 회사의 고위 경영진 차원의 전략을 뒷받침하도록 보장하는 것도 포함됩니다.

어떤 업종에 종사하든, 이러한 고위급 목표에는 거의 틀림없이 다음이 포함될 것입니다:

  • 비즈니스 연속성
  • 데이터의 기밀성, 무결성 및 가용성(데이터 CIA)
  • 규정 준수

각 항목을 차례대로 살펴보겠습니다.

비즈니스 연속성과 관련된 위험 측정

비즈니스 연속성이란, 어떤 상황이 닥치더라도 운영을 중단 없이 유지하고, 직원들의 생산성을 유지하며, 제조 및 배송 업무(해당되는 경우)가 원활하게 진행되도록 하고, 석유 채굴이든 SaaS 제품 제공이든 그 밖의 모든 업무가 계속 운영되도록 보장하는 것을 의미합니다.

이 범주에는 재해 복구가 포함됩니다. 또한, 비즈니스에 필수적인 IT 서비스가 직원, 고객, 파트너를 포함한 모든 사용자를 지원할 수 있는 충분한 용량을 확보하도록 보장하는 것도 포함됩니다.

비즈니스 연속성이란 또한 이러한 서비스가 DDoS 공격 (새 탭에서 열림)과 같은 보안 위협을 견뎌낼 수 있으며, 설정 오류나 기타 IT 관리상의 실수로 인해 직원들이 필요한 애플리케이션 및 IT 자원에 접근하지 못하는 일이 절대 발생하지 않음을 의미합니다.

데이터의 기밀성, 무결성 및 가용성과 관련된 위험 측정

모든 산업 분야에서 사람들은 데이터의 중요성 — 디지털 경제에서 데이터는 “new oil (새 탭에서 열림)”로 여겨진다 — 뿐만 아니라 데이터를 보호해야 할 시급성도 인식하고 있다. 조직들은 데이터의 기밀성을 유지하고 승인된 사용자만 데이터에 접근할 수 있도록 보장하기 위해 항상 일정한 조치를 취해 왔습니다.

하지만 데이터 보안을 유지해야 하는 과제는 더욱 커졌습니다. 우선, 민감한 데이터에 대한 접근이 그 어느 때보다 더 많은 장소에서 이루어지고 있습니다. 이는 부분적으로 재택근무(WFH) 직원들 때문인데, 이들은 IT 부서에서 테스트하고 배포한 노트북이나 데스크톱 대신 개인 기기 사용(BYOD) 방식을 점점 더 많이 채택하고 있기 때문이다.

대부분의 조직에서 사용하는 보안 도구는 주로 로컬 네트워크상의 엔드포인트와 연동되도록 설계되었기 때문에, 이러한 엔드포인트의 보안 상태를 모니터링하기는 어렵습니다.

또한 기업들은 새로운 방식으로 데이터를 전략적으로 활용하고 있습니다. 여기에는 내부 및 외부 데이터를 결합하여 새로운 제품과 서비스를 창출하는 것도 포함됩니다. 이는 새로운 임원직인 최고데이터책임자(CDO)의 등장에서 드러나며, 이는 조직의 방향 설정과 재무 상태에 있어 데이터의 중요성이 점점 더 커지고 있음을 보여줍니다.

어떤 식으로든, 모든 산업 분야의 모든 조직은 데이터의 기밀성, 무결성 및 가용성을 보장해야 합니다. (새 탭에서 열림) (일부 IT 업계에서는 이를 “데이터 CIA”라고도 부릅니다).

규제 준수 관련 위험 측정

데이터 개인정보 보호를 생각할 때, 우리는 자연스럽게 GDPR( ) (새 탭에서 열림) 및 HIPAA( ) (새 탭에서 열림)와 같은 규정을 떠올리게 되는데, 이 두 규정은 모두 개인 데이터의 보호를 의무화하고 있습니다.

하지만 그 외에도 다른 규정들이 있으며, 이러한 규정들은 재무 보고부터 인종 차별에 이르기까지 모든 분야를 포괄하고 있습니다. 어떤 조직도 감히 위반할 수 없는 규정들입니다. 규정을 준수하지 않을 경우 막대한 벌금, 계약 해지, 그리고 수년 동안 지속될 수 있는 부정적인 여론이 초래될 수 있습니다.

예를 들어, 영국에서 진행된 한 연구 (새 탭에서 열림) 에 따르면, 규제 제재로 인한 누적 손실액은 규제 벌금 자체의 9배에 달하는 것으로 나타났습니다. 그 정도 규모의 위험을 고의로 감수하려는 기업은 거의 없을 것이다.

규정 준수 위험을 효과적으로 측정하려면, 귀사에 어떤 규정이 중요한지 파악해야 합니다. 그런 다음, 귀사가 규정을 준수하고 있는지 판단하는 데 도움이 될 수 있는 IT 자산과 프로세스를 추적해야 합니다.

전략적 목표를 바탕으로 위험을 정의하기

조직의 리더들의 관심을 끌기 위해서는, 위험 및 위험 측정과 관련된 논의를 그들의 최우선 전략적 목표와 연계하여 제시하십시오.

어쨌든, 귀사의 조직이 비즈니스 연속성, 데이터 개인정보 보호 및 규제 준수와 관련된 핵심 목표를 달성할 수 있도록 보장하는 것이 바로 그들의 역할입니다. 물론, 이러한 요소들은 회사가 연간 매출 성장이나 기업 문화와 같은 다른 목표들도 달성하도록 이끌 수도 있습니다.

그리고 이 지도자들이 만날 때면, 바로 이러한 목표들을 염두에 두고 있습니다. 그렇기 때문에 IT 위험을 조직의 전략적 맥락에서 바라보는 것이 매우 중요합니다.

결론적으로

이 글의 서두에서 저는 위험이 어디에나 존재한다고 언급한 바 있습니다. 하지만 조직의 전략적 목표에 집중한다면, 가능한 모든 IT 보안 또는 규정 준수 지표를 일일이 정리하는 데 시간을 할애할 필요가 없을 것입니다. 대신, 회사가 최상위 목표를 달성하는 데 있어 발생할 수 있는 위험을 반영하는 지표를 측정하는 데 집중할 수 있습니다.

이 시리즈의 향후 블로그 게시물에서 Tanium의 리스크 전문가들은 리스크를 측정하고 이를 회사 경영진에 보고하는 방법에 대해 더 자세히 다룰 예정입니다.

하지만 당분간은 한시름 놓아도 될 것 같습니다. 모든 IT 시스템과 운영 프로세스에서 발생할 수 있는 모든 보안 및 규정 준수 지표를 추적하는 방대한 스프레드시트 모음을 따로 만들 필요는 없습니다.

대신, 위험을 측정할 때 이제 우선순위가 정해진 목표 목록을 바탕으로 시작할 수 있게 되었습니다. 아직 해야 할 일이 남아 있지만, 이제는 목표가 명확해졌습니다. 또한 여러분의 보고서는 조직의 방향을 결정하는 리더들이 더 잘 이해할 수 있을 것입니다.

Tanium이 데이터 가시성을 높이고 위험을 줄이는 데 어떻게 도움이 되는지 자세히 알아보세요. (새 탭에서 열림)