메인 콘텐츠로 건너뛰기
낡고 녹슨 렌치, 망치, 플라이어 및 기타 도구들이 더러운 금속 표면 위에 놓여 있다.
애널리스트의 통찰

직원 보안 교육은 대대적인 개편이 시급한 상태다. 해결 방법은 다음과 같습니다.

아마도 귀사의 직원 보안 교육은 기대에 미치지 못하고 있을 가능성이 큽니다. 연구자들은 근로자들이 정기적으로 실습하고, 피드백을 받으며, 배운 내용을 습득할 수 있도록 하는 기술 기반 접근법을 기존의 방법 대신 도입하거나 보완할 것을 권고한다. 다음 팁을 참고하여 교육을 조직 문화의 일부로 정착시키세요.

10월이 되었습니다. 이는 수많은 기업들이 ‘ ’ 사이버 보안 인식의 달( )을 맞아 늘 하던 방식대로 행사를 진행하고 있음을 의미합니다. 직원들은 포털에 로그인하여 애니메이션 동영상이나 슬라이드 자료를 훑어보고, 피싱 이메일에 관한 퀴즈를 풀게 됩니다. 이러한 절차는 네트워크와 데이터의 보안을 강화하기 위한 것입니다.

현실은 어떨까? 작동하지 않습니다.

연구 결과에 따르면 이러한 일반적인 접근 방식만으로는 부족하며, 전문가들은 (점점 더 AI를 활용하는) 피싱 사기 , 비즈니스 이메일 침해 및 기타 의심스러운 활동에 대한 식별 및 신고를 개선하기 위해, 기술 습득과 지속적인 참여를 포함하는 교육 과정의 대대적인 개편을 권고하고 있습니다.

최근 UC 샌디에이고 헬스(UC San Diego Health) 산하 캘리포니아 의학 연구소( )의 한 연구 는 기존의 접근 방식을 신랄하게 비판했다. 약 20.000 명의 직원이 8개월에 걸쳐 8차례에 걸친 모의 피싱 이메일을 수신했다. 미끼에 걸려 삽입된 피싱 링크를 클릭한 일부 참가자들은 피싱 방지 교육 자료로 연결되어 모의 피싱 이메일에 속았다는 안내를 받은 반면, 대조군에 속한 다른 참가자들은 접속할 수 없는 404 페이지(Not Found 오류)로 연결되었습니다. 직원들이 다시 피싱 유인물에 클릭할지 확인하기 위해 재시험을 실시한 결과, “교육을 받은” 직원들의 실패율은 교육을 받지 않은 직원들에 비해 고작 1,7% 더 낮을 뿐이었다.

설명 좀 해주시겠어요? 대부분의 사람들은 교육 자료를 받은 지 몇 초 만에 해당 페이지를 닫아버렸습니다. 3분의 1 이상은 쳐다보지도 않았다.

“알고 보니 많은 사람들이 교육에 시간을 할애하지 않는 것으로 나타났다”고 공동 저자이자 현재 Censys의 선임 보안 연구원인 아리아나 미리안은 말했다. “요컨대, 페이지가 열렸다가 닫혔다는 것은, 그들이 실제로 교육을 받고 있지 않았음을 시사합니다.”

직원 보안 교육: 문제의 근본 원인(및 역사)

이메일 양과 사기의 정교함, 그리고 그 기반이 되는 기술 모두가 급격히 발전했음에도 불구하고, 그 접근 방식은 지난 20년 동안 거의 변하지 않았다.

”마치 모든 조직에 피싱 문제를 해결해 줄 것이라고 설명된 약 한 상자가 제공되는 것과 같습니다. “계속 검사만 할 뿐… 정작 문제의 원인을 제대로 진단하지는 않네요.”
보안 컨설턴트이자 피싱 방지 가이드북 『The Weakest Link』의 저자인 아룬 비슈나트

2007년, 피싱 예방 교육을 받은 웨스트포인트 생도들은 며칠이 지난 후에도 여전히 사기에 속을 가능성이 똑같이 높았다. 2009년, 카네기멜론 대학 연구진은 이메일로 발송된 피싱 방지 팁이 무시되는 반면, 콘텐츠에 직접 포함된 교육 자료는 그보다 약간 더 나은 효과를 보일 뿐이라는 사실을 발견했다. 또한 2022호 보고서에서 미국 국립표준기술연구소( , NIST)의 ‘보안 인식 프로그램 평가( National Institute of Standards and Technology (NIST) )’는 대부분의 인식 제고 프로그램이 “보안 행동에 있어 의미 있고 장기적인 개선을 이끌어내는 데 미치지 못한다”고 결론지었다.

특히, NIST는 자기가 비판했던 바로 그 관행들이 굳어지도록 일조했다. 이 지침은 조직들이 인식 제고 프로그램을 실시할 것을 촉구하며, 피싱 시뮬레이션에 이어 교육을 실시할 것을 권장하고 있다. 많은 최고정보보안책임자(CISO)들은 NIST가 가장 잘 알고 있을 것이라고 가정하며, 2024 년 하반기 피싱 공격이 202% 증가했고, 그러한 방법이 결함이 있다는 증거가 있음에도 불구하고, 무의식적으로 그 지침을 따르고 있다.

“CISO들은 다른 일을 할 시간이 없기 때문에 NIST 및 기타 표준 지침을 따를 수밖에 없다”고 보안 컨설턴트이자 『 』()와 『The Weakest Link: How to Diagnose, Detect, and Defend Users from Phishing』()의 저자인 아룬 비슈나트(Arun Vishwanath)는 말했다. “마치 모든 조직에 피싱 문제를 해결해 줄 것이라고 설명된 약 한 상자가 주어지는 것과 같습니다.” 그들은 계속해서 검사를 진행하지만, 그렇게 함으로써 문제의 근본 원인을 제대로 파악하지는 못하고 있습니다. 그러니 그들이 그 문제를 해결할 리가 없죠. “진단을 내리지 않으면, 그저 문제를 일반화할 뿐입니다.”

[함께 읽어보세요: CISO 성공 사례 — 지루한 사이버 보안 교육에 대한 최고의 해결책]

비슈나스는 학계, 공급업체, 그리고 기관들이 사람들이 애초에 왜 클릭하는지에 대한 원인을 파악하는 데 더 많은 시간을 할애해야 한다고 믿는다. . 그의 연구에 따르면 습관( ), 지름길(), 그리고 잘못된 신뢰( ) 가 근본적인 원인으로 지목된다. 사람들은 이메일을 무의식적으로 처리하며, 로고나 익숙한 이름 같은 빠른 시각적 단서에 의존하고, 주의가 산만해지면 종종 의심을 접어두곤 합니다.

그는 “그 근본적인 행동들을 해결하지 않고서는 교육만으로는 결과를 결코 바꿀 수 없다”고 말했다.

Employee security training 2,0 goes beyond compliance theater

이러한 행동에 대처하는 방법 중 하나는 교육 방식 자체를 혁신하는 데 있으며, 이는 최근 MITRE의 ‘ ’ 연구( )가 다루고자 했던 주제이기도 합니다.

디애나 카푸토, 루라 댄리, 나다니엘 래트클리프 연구진이 집필한 이 2024 호 논문은 일상적인 대화를 통해 민감한 정보를 빼내는 정교한 형태의 사회공학 기법인 ‘악의적 유도(malicious elicitations)’를 다뤘다. 직원들은 두 그룹으로 나뉘었는데, 한 그룹은 기존의 인식 제고 중심 교육을 받았고, 다른 그룹은 새로운 기술 중심 교육 모델에 참여했다. 슬라이드 대신, 기술 훈련 그룹은 실제와 같은 상황에서 의심스러운 대화를 파악하는 연습을 하고 피드백을 받았습니다. 결과적으로, 기술 훈련을 통해 인식 및 신고가 개선되었으며, 그 효과는 최소 1년 동안 지속되는 것으로 나타났다.

교육이 어떻게 진행되는지가 중요합니다. 최근 몇 년간 보안 교육 업체들은 영화 같은, 넷플릭스급 스토리텔링 과 특수 효과를 활용해 더욱 흥미진진한 교육 동영상을 제작함으로써 경쟁력을 높이기 위해 노력해 왔습니다. SANS 연구소의 인력 사이버보안 교육 담당 이사인 랜스 스피츠너는 “얼마나 자주”라는 질문도 중요하다고 말했다.

“가장 흔한 실패 사례는 조직이 1년에 한 번 교육을 실시하고는 그것으로 끝이라고 생각하는 경우입니다,”라고 그는 말했다. “그건 안 돼.”

[관련 기사: 저도 이 온라인 사기에 속을 뻔했습니다 — 기술 전문가조차 속을 수 있는 이유]

그는 “효과가 있는 것은 지속적인 참여”라고 말했다. 짧고, 간단하며, 시간이 지남에 따라. 팟캐스트, 인포그래픽, 짧은 동영상, 피싱 시뮬레이션. “그것은 문화의 일부가 되어야 합니다,”라고 스피츠너는 말했다.

‘한 번만 이수하면 끝’은 결코 ‘끝’이 아니다 — 직원 보안 교육에 관한 새로운 규정

스피츠너는 또한 교육이 일상 업무의 현실을 반영해야 한다고 경고했는데, 직원들은 합리적인 보안 조치를 준수하는 것보다 더 시급한 문제를 염두에 두는 경우가 많기 때문이라고 했다.

“매주 400 ~500 통의 이메일을 받는 고객이 한 분 계십니다,”라고 비슈나스가 말했다. “이 모든 이메일을 샅샅이 살펴보고 피싱 시도가 있는 모든 사례를 찾아내도록 그를 훈련시키는 것은 한 사람에게 너무 큰 요구입니다.”

실수로 클릭하는 일은 어쩔 수 없이 발생하기 마련이며, 결코 이에 대한 처벌이 있어서는 안 됩니다. 일부 조직에서는 그렇게 합니다. 스피츠너는 효과적인 프로그램은 개방성을 장려하고, 실수를 배움의 기회로 삼으며, 직원들을 방어에 동참하는 파트너로 삼는다고 반박한다..

“누구도 질책을 받아서는 안 된다”고 그는 말했다. “보안 인식의 중요한 부분은 실수가 발생했을 때 사람들이 부담 없이 보고할 수 있는 문화를 조성하는 것입니다.” “처벌적인 태도를 취해서는 안 됩니다.”

또한 훈련에만 의존해서는 안 됩니다. 학력이 높은 직원들조차 놓치는 부분이 있습니다. 수백 통의 이메일에 파묻힌 그 사람을 예로 들어 보자.

비슈와나스는 “아무리 훈련을 많이 해도 그 부담을 줄이는 데는 도움이 되지 않을 것”이라고 말했다. “마찰과 인지적 부담을 줄이기 위해서는 기술적 지원이 반드시 필요합니다.”

기술의 중요성 — 직원 보안 교육이 단순한 교육 그 이상인 이유

기술은 다중 요소 인증(MFA), 강력한 스팸 필터, 이상 징후 탐지와 같은 도구를 통해 근로자를 지원해야 합니다.

그는 교육이 다층 방어 전략의 한 단계일 뿐, 그 기반이 되어서는 안 된다고 말했다. 시스템은 인간의 실수 가능성을 고려하여 설계되어야 한다. 직원들이 항상 위협을 감지할 것이라고 가정해서는 안 되며, 일부는 이를 놓칠 수 있지만 시스템이 피해를 최소화할 것이라고 가정해야 한다.

의 생성형 AI가 등장하면서 이러한 디자인의 중요성은 더욱 커졌습니다. 피싱 이메일은 이제 문장이 유창하고 설득력이 뛰어나며, 대량으로 제작하는 데 드는 비용도 저렴합니다. 또한 공격 수단도 새로운 채널로 확대되고 있습니다. 문자 메시지, 전화 통화(음성 피싱, 일명 ‘비싱(vishing)’), 심지어 직원의 동료 나 상사를 사칭하는 딥페이크 음성까지 활용되고 있습니다.

‘사이버 보안 인식의 달’의 문제점

그렇다면 이 모든 상황이 ‘사이버 보안 인식의 달’에 어떤 영향을 미치게 될까요? 이 연례 행사가 그 자체로만 진행된다면, 단순히 형식적인 절차를 따르는 사고방식을 강화할 위험이 있다. 교육 모듈을 다시 꺼내 쓰고, 규정 준수 기록을 갱신하며, 조직들은 자신들이 더 안전해졌다고 스스로를 안심시킨다. 그러다 11월이 되면 다시 평소대로 돌아가고, 보안 교육은 1년 동안은 면밀히 검토되지 않습니다.

”가장 흔한 실패 사례는 조직이 1년에 한 번 교육을 실시하고는 그것으로 끝이라고 생각하는 경우입니다. 그건 안 되네요.”
SANS 연구소의 인력 사이버 보안 교육 담당 이사 랜스 스피츠너

그 방식으로는 더 이상 충분하지 않습니다. 연구자들은 연중 수시로 진행되는 역량 기반 접근 방식으로 교육을 대체하거나 보완해야 한다고 점점 더 강력히 주장하고 있다. 몇 주 또는 몇 달에 한 번씩 이러한 보강 교육을 실시하면 직원들이 실습하고, 피드백을 받으며, 배운 내용을 오래 기억할 수 있게 될 것입니다. 그들은 이 과정이 지속적으로 이루어져야 하며, 소량씩 나누어 제공되고, 일상적인 업무 흐름에 자연스럽게 녹아들어야 한다고 주장한다. 직원들은 실수를 했을 때 처벌받기보다는 이를 보고하도록 장려되어야 한다. 또한 조직은 인적 교육과 보다 강력한 제도적 보호 조치 간의 균형을 맞춰야 한다.

[관련 기사: 또 다른 CISO 성공 사례 — LA 카운티가 피싱에 대응하기 위해 직원들을 교육(및 재교육)하는 방법]

비슈와나스는 “그러한 변화는 프레임워크가 발전해야만 비로소 이루어질 것”이라고 말했다.

“NIST가 사람들에게 피싱 인식 교육을 받도록 권하는 한, CISO들은 계속해서 그 교육을 구매할 것”이라고 그는 말했다. “체크리스트를 따르는 편이 더 쉽습니다.”

NIST를 공정하게 평가하자면, 체크리스트 자체에는 아무런 문제가 없습니다. 전문가들은 진정한 과제는 ‘ ’ 체크리스트식 사고방식 에서 벗어나, 보안을 살아 숨 쉬는 실천으로 여기는 것이라고 주장한다.

“좋은 훈련은 끊임없이 이어집니다.” “그건 문화적인 문제예요,”라고 스피츠너가 말했다. “중요한 건 완벽함이 아닙니다. “중요한 건 발전입니다.”