메인 콘텐츠로 건너뛰기
Tanium 블로그

위험 성향 정의: 사이버 위험과 리더십에 대한 우리의 열망

“사이버 공격이 명백하고 즉각적인 위협이라는 사실을 깨닫기 위해, 최근 사이버 공격을 당해 큰 화제가 된 기업 중 하나가 될 필요는 없습니다.”

영란은행(Bank of England)의 최고정보보안책임자(CISO)인 윌 브랜든(Will Brandon)은 최근 열린 ‘시티 위크(City Week)’ 컨퍼런스( ) (새 탭에서 열림)에서 ‘사이버 위협: 금융 서비스의 미래( )’ 라는 제목의 연설 (새 탭에서 열림) 을 이렇게 시작했습니다. 영국 금융계에 사이버 범죄에 대한 자문을 제공하는 역할을 맡은 브랜든의 말은 그야말로 일리 있는 말이다. 기업들은 사이버 공격이 초래하는 심각한 위협을 그 어느 때보다 잘 인식하고 있음에도 불구하고, 자신들과 고객을 보호하기 위해 충분한 조치를 취하지 못하고 있다.

조직의 보안은 IT 부서의 전적인 책임일 수 없다

이러한 리더십 부재에 대해 변명의 여지가 없다. 기업의 시스템과 데이터 보안은 기술 담당자만의 책임일 수는 없습니다. 브랜든이 지적한 대로 사이버 위협이 “불분명”하고 “가해자가 뚜렷이 드러나지 않는다” 하더라도, 이사회 구성원의 신의성실 의무에는 모든 가능한 위협을 인지하는 것이 반드시 포함되어야 한다.

그럼에도 불구하고 많은 이사회는 여전히 사이버 위험을 제대로 이해하고, 궁극적으로 해당 위험에 대한 수용 수준을 결정하는 데 어려움을 겪고 있다. 나스닥(NASDAQ) 및 런던대학교 골드스미스(Goldsmiths, University of London)와 공동으로 진행한 당사의 ‘사이버 위협에 대한 비집행 이사 인식( )’ 연구에 따르면, 사이버 보안 위협에 매우 취약한 기업의 비집행 이사 중 단 10%만이 자사와 관련된 사이버 보안 위협 유형에 대해 정기적으로 최신 정보를 제공받고 있다고 응답한 것으로 나타났습니다. 영국에서는 가장 취약한 최고경영진 중 29%만이 사이버 보안 관련 위험 평가를 거쳤으며, 전 세계적으로는 이 비율이 13%로 떨어진다.

올해는 여러 건의 주목할 만한 해킹 사건이 헤드라인을 장식했는데, 그 피해는 기업에만 국한되지 않습니다. 국가들도 피해를 입었는데, 올해 초 우크라이나의 전력망이 해킹을 당했고 필리핀은 선거 투표 기록의 상당 부분을 잃는 사태가 발생했다. 하지만 기업의 경우, 조직의 리더들이 이러한 위협을 더 잘 인지했거나, 이러한 위험에 대한 수용 범위를 측정할 수 있는 명확하고 일관된 데이터를 보유하고 있었다면, 얼마나 많은 평판 및 재정적 손실을 막을 수 있었을지 쉽게 상상할 수 있습니다. 세전 이익 감소, 급증한 특별 손실, 대중 앞에서 당한 망신, 그리고 수많은 불만 고객 — 이 모든 것은 잠재적으로 피할 수 있었을지도 모릅니다.

사이버 위험과 기타 위험 간의 균형 맞추기

“그렇다면 사이버 위험과 다른 위험들 사이에서 어떻게 균형을 맞추시나요?” 브랜든이 물었다. “우선은, 적어도 가능한 범위 내에서라도 이를 수치화하는 것이 가장 먼저 해야 할 일인 것 같습니다.” 여기에는 평가나 심사가 포함될 수도 있겠지만, 아마도 먼저 상속 재산의 어느 부분에 대해 누가 어떤 역할을 맡을지 결정하는 것부터 시작해야 할 것입니다. “다시 말해, 위험을 위협, 취약점, 자산으로 세분화하는 것입니다.”

나스닥(Nasdaq)의 수석 부사장 겸 기업 비서관인 조안 콘리(Joan Conley, , )는 기업들( )에 “위험 수용 범위를 결정할 때, 이사회는 상업적 목표를 명확히 정의하고, 해당 목표에 영향을 미칠 수 있는 법적, 운영상, 경쟁적, 평판 관련 위험을 포함한 모든 위험을 파악해야 한다”고 조언한다. 그때서야 이사회는 바람직한 위험 수준을 제시할 수 있다. “그 후에도 그들은 회사 전체에 걸친 주요 위험의 발생 가능성과 영향을 지속적으로 파악해야 하며, 경영진이 정해진 위험 수용 범위 내에서 계속 운영되고 있는지 모니터링해야 합니다.”

사고 대응 계획 수립

위험 수용 수준에 관계없이, 모든 조직은 기본적인 보안 위생 관행을 준수하고 검증된 사고 대응 계획을 마련함으로써 위험을 최소화할 수 있습니다. 이사회는 또한 경영진이 사이버 보안을 전반적인 사업 운영의 일환으로 고려하고 있는지 확인하기 위해 다음과 같은 질문을 해야 합니다:

  1. 해당 기업의 사이버 위험 수준은 어느 정도이며, 이 평가의 근거가 되는 민감 데이터의 출처와 유형은 무엇인가요?
  2. 회사에서 사이버 위험에 대한 기준선 평가를 수립했는지, 그리고 시간이 지남에 따라 개선 현황을 파악하기 위한 지속적인 프로세스가 마련되어 있는지?
  3. 사이버 침해 대응 계획이나 위기 관리 계획이 있습니까?
  4. 사이버 위험과 관련하여 이사회에 어떤 정보가 공유될 예정인가요? 이사회 위원회 차원에서 CIO와 함께 현황을 검토하는 정기적인 절차가 마련되어 있나요?
  5. 감사위원회 내에 수석 이사를 선임해야 할까요, 아니면 감사위원회의 운영 규정을 공식적으로 확대하여 사이버 위험을 포함시켜야 할까요? 아니면 우리 회사의 사이버 위험 수준이 별도의 상설 사이버 위험 위원회를 신설할 만큼 충분히 높은 것으로 간주되어야 할까요?
  6. 데이터 유출 사고로 인한 비용과 비교했을 때 사이버 위험 관리 비용은 어느 정도일까요? 우리 업계에서 발생한 유출 사고 사례를 분석하여 유출 사고로 인한 총 비용이 얼마인지 파악해 본 적이 있을까요?
  7. 회사는 위험과 비용을 줄이기 위해 사이버 보안 보험이나 그 밖의 새로운 유형의 보안 기술을 도입하는 것을 고려해야 할까요?

공통 지표 체계를 정의한 후, IT 및 보안 책임자들은 경영진 동료 및 거버넌스 위원회 구성원들과 함께 회사의 위험 수용 수준을 공동으로 결정할 수 있습니다.

사이버 범죄는 심각하고 복잡한 위험 요소입니다. 기업의 경영진이 시간을 내어 조직이 직면한 고유한 과제들을 파악한다면, 그러한 위험을 완화할 수 있습니다. 윌 브랜든이 말했듯이, “사람들은 이끌려야 한다.” 프로세스는 관리되어야 합니다…. 사이버 보안은 상당 부분 리더십과 관리의 문제입니다. “IT 부서뿐만 아니라 최고 경영진부터 실천해야 하는 리더십입니다.”

리처드 올버, 타늄(Tanium) EMEA 부사장.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.