국가, 해커 활동가, 범죄 조직 등 사방에서 쏟아지는 사이버 공격에 맞서, 조직들은 러시아의 우크라이나 침공 이후 스스로를 보호하기 위해 보유한 모든 수단을 동원해야 한다. 그들의 국민도 포함됩니다.
조직이 수백만 달러 상당의 도구를 보유하고 있다 해도, 단 한 사람이 링크를 클릭하거나 패치가 적용되지 않은 장치를 실행하는 것만으로도 모든 시스템이 마비될 수 있습니다.
그래서 애리조나에서는 큰 변화를 꾀했습니다.
옛 속담이 여전히 맞는 말입니다. ‘예방 한 온스는 치료 한 파운드보다 낫다.’ 제가 애리조나주의 사이버 보안 전략 수립을 도왔을 때, 주 정부가 가장 먼저 시행한 정책 변화 중 하나는 모든 주 공무원을 대상으로 매년 기본적인 기초 지식과 인식 제고를 위한 사이버 보안 교육을 실시하는 것이었습니다.
그들은 의 올바른 사이버 위생 수칙에 대한 기본 사항을 배웠습니다. 그들은 알 수 없는 링크를 클릭하기 전에 먼저 생각하도록 훈련받았습니다. 그들은 피싱 공격의 다음 피해자가 되지 않는 방법을 배웠습니다.
이러한 준비를 통해, 우리는 보안팀의 규모를 주 정부 직원 36.000 명 전원으로 확대했습니다. 그들은 모두 사이버 팀의 일원이었습니다. 그들은 모두 사이버 공격에 대비해 방어하는 책임을 맡고 있었다.
보안의 개념 확대
애리조나주에서는 보안이 주정부 문화 전반에 깊이 스며들어 있었다. . 우리는 보안팀이 더 이상 문을 닫고 뒤에서 활동하는 비밀스러운 집단이 되기를 원하지 않았습니다. 우리는 주 정부 직원들이 우리가 그들의 파트너라는 점을 이해하기를 바랐습니다.
“보안은 주 정부 문화 전반에 깊이 스며들어 있었다. 우리는 보안팀이 더 이상 이렇게 비밀스러운 집단으로 남아 있기를 원하지 않았습니다.”
직원들이 궁금한 점이 생겼을 때, 가장 먼저 연락하고 싶어 하는 곳이 바로 우리 팀이 되기를 바랐습니다. 비록 사고를 신고해야 할지 확신이 서지 않더라도, 우리는 의심스러운 정황이 있으면 무엇이든 면밀히 조사하여 직원들이 전체 네트워크를 위험에 빠뜨리지 않도록 할 것입니다.
애리조나주만이 이런 조치를 취하는 것은 아닙니다. 다른 주들에서도 전체 인력을 대상으로 포괄적인 사이버 보안 교육을 실시하기 시작하는 모습을 볼 수 있습니다.
[관련 기사: 주 및 지방 정부의 사이버 보안 발전은 올바른 사이버 위생 관행에서 시작된다]
조직의 강도는 가장 약한 고리의 강도에 달려 있다. 누군가가 애플리케이션을 개발하든, 급여를 처리하든, 아니면
계약서를 작성하든 간에, 왜 자신이
공격의 표적이 될 수 있는지 항상 염두에 두어야 합니다. 그들은 악의적인 행위자들이 어떻게 그들을 악용하려 할 수 있는지 알아야 합니다.
직원 교육을 통해 조직의 안전성을 높일 수 있습니다
애리조나주에서는 사이버 보안 교육이 성희롱 방지 교육만큼이나 일상적인 일이 되었다. 그리고 참가자들이 교육을 완료했는지 확인하기 위해 모니터링을 진행했습니다. 만약 그렇지 않다면, 네트워크에서 접속이 차단될 수도 있습니다. 그만큼 중요한 일이었습니다.
“[이 문제는] 이사급까지 올라갔습니다.” 직원들이 교육을 이수하지 않을 경우, 접근 권한과 특권이 박탈될 수 있습니다.”
그리고 그 일은 이사급까지 이어졌습니다. 비록 누군가가 아무리 바쁘고 중요한 인물이라 할지라도, 사이버 보안 역시 매우 중요했습니다. 직원들이 교육을 이수하지 않을 경우, 해당 직원의 접근 권한 및 특권이
취소될 수 있습니다.
단순한 연례 교육 행사 그 이상으로, 우리는 같은 메시지를 전달할 수 있는 다양한 방법 도 모색했습니다. 예를 들어, 팀 행사 중에 재생할 수 있는 짧은 동영상 클립을 제공했습니다.
[함께 읽어보세요: 하이브리드 근무 환경에서 보안 운영 팀이 성공할 수 있는 4 가지 간단한 방법]
결국 우리는 사이버 훈련이 일시적인 해결책에 그쳐서는 안 된다는 사실을 깨달았습니다. 이 시스템은 모든 사람이 항상 보안을 최우선으로 생각하도록 설계되어야 합니다.

