메인 콘텐츠로 건너뛰기
디지털 전환에는 보안 전환이 필수적이다
비즈니스 혁신

디지털 전환에는 보안 전환이 필수적이다

기술은 기업을 변화시킬 수 있지만, 이는 업무 프로세스를 개선하고 인력을 안전한 방식으로 배치할 때에만 가능합니다.

쉴라 조던은 허니웰에 합류하기 전, 고객, 직원, 파트너 경험에 관한 회사의 핵심 데이터가 방대한 규모의 이 대기업 내 여러 부서에 고립된 상태로 흩어져 있었다고 말합니다. 이러한 임시방편적인 조치로 인해 데이터에 접근하기 어려울 뿐만 아니라 보안을 유지하기도 어렵습니다.

이를 해결하기 위해, 이 회사의 최고 디지털 기술 책임자인 조던은 700 명을 채용했다. 그들은 40 개의 디지털 전환 프로젝트를 통해 이 모든 데이터를 통합했습니다. 그 결과, 이제 고객, 직원, 파트너에게 더 나은 경험을 제공하는 데 도움이 될 수 있는 통합 데이터가 마련되었습니다.

“이는 기능들 간의 상호 소통에 관한 문제가 아닙니다,”라고 조던은 말합니다. “데이터가 스스로 말하게 하여, 그렇지 않으면 우리가 알아차리지 못했을 사실들을 알려주는 것이 중요합니다.”

조던은 조직들이 디지털 전환을 시작할 때 종종 간과하거나 고려하지 않는 요소 중 하나로, 데이터의 취약성 및 가시성을 꼽는다. 디지털 전환은 기술 스택을 끊임없이 변화시키고 있습니다. 과거에는 중앙에서 통제되는 게이트가 설치된 경계, 기업에서 배포한 엔드포인트, 온프레미스 인프라 로 구성되었으나, 이제는 소프트웨어 서비스, 클라우드 인프라, 분산형 애플리케이션 서비스로 이루어진 방대한 네트워크 로 진화했습니다.

조던은 진정한 변혁은 기업이 “수평적”이며 안전한 디지털 경험을 구현할 때 이루어진다고 말합니다. 이러한 경험은 성과를 달성하는 데 필요한 모든 운영 부문이 참여하며, 사이버 보안을 포함한 비즈니스의 모든 측면을 포괄하는 것입니다.

“이는 데이터가 스스로 말하게 하여, 그렇지 않으면 우리가 알아차리지 못했을 사실들을 알려주는 것입니다.”
허니웰의 최고 디지털 기술 책임자(CDTO) 쉴라 조던

허니웰은 “수평적 접근 방식”을 활용하여 , Honeywell , , Forge와 같은 보안 서비스를 구축했습니다. 이 플랫폼은 기업의 IT 운영과 조명, HVAC, 전자 출입 카드 등의 시스템을 관리하는 건물 운영 기술(OT)을 통합할 수 있는 사물인터넷(IoT) 플랫폼입니다. “IT와 OT에서 제공하는 정보를 분석해, 건물이 수천 마일 떨어져 있더라도 그 건물에 대한 통찰력을 얻을 수 있습니다.”라고 조던은 말합니다. 조직 입장에서는 “과거에는 그런 것이 이용 가능하지 않았습니다.”

디지털 전환 프로젝트를 고려 중인 다른 비즈니스 및 기술 리더들이 직면한 질문은 다음과 같습니다. 어떻게 하면 이를 성공적으로 수행하고 보안을 확보할 수 있을까요?

비즈니스 파트너로서의 보안

디지털 전환은 기술을 기업의 운영 모델 전반에 통합함으로써, 기업이 사업 규모를 확대하고, 새로운 제품과 서비스를 개발하며, 새로운 시장을 개척하고, 고객 및 직원 경험을 개선하며, 위험을 관리하는 데 도움을 줄 수 있습니다. 리하이 대학교 경영대학의 부학장인 올리버 야오는 “기술은 비즈니스의 운영 방식을 변화시킨다”고 말했다.

“이 사항들을 제대로 지키지 않으면 상황이 정말 엉망이 될 수 있습니다.”
델럭스(Deluxe)의 데이터 및 분석 플랫폼 총괄 매니저 겸 최고제품책임자(CPO) 산딥 카리디(Sandeep Kharidhi)

디지털 전환을 이루기 위해서는 보안이 데이터 취약점에 중점을 두고 초기 단계부터 이 노력의 일환으로 포함되어야 합니다. “우리는 데이터 사업을 영위하고 있으므로 보안, 윤리, 개인정보 보호, 규정 준수 같은 문제들이 최우선 과제입니다.”라고 개인 및 기업용 수표 제조로 가장 잘 알려진 금융 서비스 기업 델럭스(Deluxe)의 데이터 및 분석 플랫폼 총괄 매니저이자 최고제품책임자(CPO)인 산딥 카리디(Sandeep Kharidhi)는 말합니다. “이 일들을 제대로 처리하지 않으면 상황이 정말 엉망이 될 수 있습니다.”

Deluxe에서는 정보 보안 담당자들이 애플리케이션 개발자 및 엔지니어들과 한자리에 모여 협업합니다. 카리디는 보안 전문가들이 아키텍처 변경을 무턱대고 승인하고 싶은 유혹을 참아낸다고 말한다. 이러한 방식으로, 그들은 앱 개발 팀과 중요한 협력 관계를 형성합니다.

디지털 전환 프로젝트, 특히 직원, 고객 또는 파트너의 민감한 데이터에 접근해야 하는 프로젝트가 완료된 후에는 IT 팀이 조직 내부 및 외부의 부적절한 인원이 해당 데이터에 접근하지 못하도록 반드시 보장해야 합니다. 이는 데이터 및 관리 권한에 대한 “최소 권한” 원칙을 준수함으로써 이루어집니다.

[관련 기사: 제로 트러스트 전략은 사용자를 넘어 더 넓은 시각을 가져야 한다]

아든 로지스틱스 파크스의 최고운영책임자(COO)인 바바라 레아는 “데이터에 대해서는 단 하나의 신뢰할 수 있는 정보원이 있어야 하며, 그 정보원에 접근할 수 있는 사람은 제한되어야 한다”고 말했다.

The real estate operating company—which buys, spruces up, and manages light industrial business parks across the country—recently digitally enabled $800 million in operational activities. It plans to expand that to $2 billion. “우리는 HVAC 설비에서 소비되는 전력량을 추정하기 위한 도구를 활용하고 있으며, 이를 통해 설비의 수명을 파악할 수 있습니다.”라고 그녀는 말합니다. 하지만 데이터와 데이터 접근에 관해서는, 레아는 “누구에게나 접근 권한을 줄 수는 없다”고 지적한다.

CISO와 사이버 위생

허니웰의 조던은 디지털 전환의 보안에 대한 궁극적인 책임은 CISO에게 있다고 말합니다. “회사의 자산을 보호하는 것이 CISO의 역할이라고 생각합니다. 데이터 역시 자산이니까요,”라고 조던은 말한다. “[IT] 아키텍처를 생각할 때면, 모든 인프라와 모든 기기, 그리고 모든 데이터가 떠오릅니다.”

“데이터에 대해서는 단일한 신뢰할 수 있는 정보원이 있어야 하며, 그 정보원에 접근할 수 있는 사람은 제한되어야 합니다.”
바바라 레아, 아든 로지스틱스 파크 최고운영책임자(COO)

정기적인 취약점 평가, 취약점 모니터링, 소프트웨어 패치 적용, 외부 데이터 검증, 철저한 위협 탐지 및 기타 사이버 위생 관련 사항들도 최우선으로 고려해야 합니다.

하지만 CISO는 CIO와 협력하여 “다층적인 보안 체계”를 구축해야 한다고 레아는 말합니다. 이는 외부 침입자를 차단하든 내부 자산을 보호하든 상관없이 마찬가지입니다. “안전은 우리 모두의 문제입니다,”라고 그녀는 말한다. 효과적인 사이버 보안을 위해서는 직원에 대한 정기적인 교육 및 테스트가 필수적입니다. 여기에는 피싱 대응 훈련, 시뮬레이션 훈련, 그리고 자연재해 대비 계획만큼이나 철저히 마련된 복원력 계획 등이 포함됩니다.

[함께 읽어보세요: 사이버 재해를 막을 수 있는 인물]

버라이즌의 수석 취약점 관리 전문가인 장 비크사마르는 “직무 분류 측면에서의 보안도 있고, 물류 측면에서의 보안도 있다”고 말했다. 그는 디지털 전환 프로젝트를 진행할 때, 특히 리더십의 관점에서 볼 때 보안은 IT와 분리되어야 한다고 말합니다. “보안 전문가들이 명시되고 문서화된 정책에 근거해 결정을 내리기를 바라는 반면, IT 임원에게 보고하는 보안 전문가는 그저 프로젝트를 진행하기만 바라는 경우가 있습니다.”

“보안은 든든한 조력자입니다,”라고 비크사마르가 말합니다. “결국, 기업이 수익을 창출하기 위해 하는 일을 방해해서는 안 됩니다.” “하지만 업무를 수행할 때는 반드시 안전한 방식으로 진행해야 합니다.”

기업들이 변혁을 거듭해 나가는 과정에서 기술과 보안이라는 두 가지 핵심 요소를 균형 있게 조화시켜야 합니다. 그때서야 비로소 그들은 의미 있는 영향을 미칠 수 있을 것입니다.