메인 콘텐츠로 건너뛰기
경영진, 사이버 보안의 통합 솔루션 요구
비즈니스 혁신

경영진, 사이버 보안의 통합 솔루션 요구

경영진들은 도구가 다양한 공급업체와 애플리케이션 전반에 걸쳐 유용해야 한다고 보고하고 있다.

사무엘 테일러 콜리지의 『고대 선원』은 “사방이 온통 물뿐인데, 마실 물 한 방울도 없다”고 한탄했다. 현대 기업의 CISO들은 보안 도구와 관련해 똑같은 문제에 직면해 있습니다. 가지고 있는 게 많을수록, 그 유용성은 오히려 줄어드는 것 같다.

정보시스템보안협회(ISSA)의 이사회 위원인 캔디 알렉산더는 도구가 많아질수록 상황을 명확하게 하는 대신 오히려 혼란을 가중시킬 수 있다고 경고한다. 알렉산더는 “사이버 보안 전문가로서 우리는 수년 동안 상황을 한눈에 파악할 수 있는 통합 모니터링 시스템이 필요하다고 주장해 왔다”고 말했다. “새로운 도구가 등장할 때마다, 그것은 우리가 들여다봐야 할 또 하나의 유리창이 생긴다는 뜻입니다.”

2년 전, 포네몬 연구소( , )의 조사 결과에 따르면, 기업들은 평균 45 개의 사이버 보안 도구를 각각 사용하고 있는 것으로 나타났습니다. 50 개 이상의 도구를 사용하는 사람들은 공격 탐지 능력에 대해 스스로를 8% 더 낮게 평가했다.

서구 기업들이 중국과의 은밀한 경제 전쟁 및 러시아와의 전면적인 사이버 전쟁 등 막대한 도전에 직면해 있는 상황에서, 많은 기업들은 이제 도구 공급업체들이 각자 따로 움직이기보다는 협력해야 할 때라고 느끼고 있다. 전문가들은 이처럼 도구가 무분별하게 늘어나고 있는 현상은 솔루션의 통합이 필요함을 시사한다고 말한다. 지금은 행동이 필요한 때입니다.

합쳐지고 싶은 충동

보안 전문가들은 도구가 무분별하게 늘어나는 문제에 지쳐가고 있다. ISSA와 엔터프라이즈 스트래티지 그룹(ESG)이 올해 발표한 연구 보고서인 ‘ ’ 및 ‘Technology Perspectives from Cybersecurity Professionals’에서 설문 조사를 받은 280 명의 사이버 보안 전문가 중 3분의 2는 제품이 너무 복잡하고 사용하기 어려워 그 잠재력을 충분히 발휘하기 어렵다고 응답했다. 응답자의 거의 4분의 3은 공급업체들이 실질적인 내용보다는 과대광고에 치중함으로써 사용자를 혼란스럽게 하고, 결과적으로 사이버 공격자들에게 유리한 고지를 내주고 있다고 느꼈다.

보안 전문가들은 다음과 같은 핵심적인 글로벌 개방형 표준을 활용해 도구를 통합하고 연계하고자 한다고 밝혔습니다:

  • 응답자의 77% 는 개방형 표준에 대한 산업 및 기술적 지원이 확대되기를 희망하고 있습니다.
  • 응답자의 84% 가 제품의 통합 기능이 중요하다고 생각합니다.
  • 응답자의 83% 는 향후 상호운용성이 확립된 표준에 달려 있다고 믿고 있습니다.

미국 전략국제문제연구소( , , CSIS)의 선임 부사장이자 전략기술 프로그램 책임자인 제임스 루이스는 문화적 결함을 원인으로 지목한다. 그는 도구를 더 많이 사는 것이, 설령 그것이 잘못된 방향의 진전이라 할지라도, 행동을 보여주기 때문에 발전처럼 보인다고 말한다.

의 Active Directory 보안 침해()를 통해 해킹을 당한 경우, 대개 해당 취약점을 보완하기 위해 도구를 구매하게 됩니다.

“해킹을 또 당하면 또 다른 도구를 사게 된다”고 그는 말한다. “그러면 이사회에 가서 문제 해결을 위한 조치를 취했다고 보고할 수 있으니, 계속 구매할 유인이 생기는 셈입니다.”

기업들이 도구를 효과적으로 통합할 수만 있다면 상황이 그리 나쁘지는 않을 텐데. ESG/ISSA 응답자들을 대상으로 한 조사에 따르면, 제품 통합은 조달 기준에서 비용에 이어 두 번째로 중요한 요소로 꼽혔다. 하지만 모든 통합이 똑같은 것은 아니라고, ‘ ’ 산하 오픈 사이버보안 연합(Open Cybersecurity Alliance, , OCA)의 공동 의장인 마크 마스트란젤리(Mark Mastrangeli)는 말한다. 2020년에 설립된 OCA는 OASIS Open 거버넌스 프로젝트 산하에서 활동하는 오픈소스 단체로, 도구 간 보안 정보 교환을 위한 공통 표준을 수립하고 통합 과정을 간소화하기 위해 노력하고 있습니다.

[함께 읽어보세요: 통합 엔드포인트 관리란 무엇인가?]

도구 간의 직접적인 연동은 관리하기 어려운 복잡한 연결망을 형성합니다. 그는 또한 가장 깊이 통합된 소프트웨어를 교체하는 것을 자제해야 한다고 경고한다. “이제 다른 다섯 가지 요소가 연결된 핵심 도구는 사용자들이 쉽게 손에서 놓지 못하게 되고, 대체하기 어려워집니다,”라고 그는 말합니다. “그것은 언덕을 굴러 내려가는 눈덩이처럼, 한 번 시작되면 멈추기 힘든 상황이 됩니다.”

도구 표준화

한 가지 대안은 아키텍처 표준화인데, 이 경우 하나의 애플리케이션이 모든 도구들 사이에 위치하여 통신 통로 역할을 수행합니다. 의 ‘포지션 속성 수집 및 평가(Posture Attribute Collection and Evaluation, PACE)’ 이니셔티브는 소프트웨어 취약점 부터 패치 수준 및 소프트웨어 부품 목록(Software Bill of Materials, SBOM) 데이터에 이르기까지, 사이버 보안 정보를 교환하기 위한 표준화된 방식에 중점을 둡니다.

”해킹을 또 당하면, 또 다른 도구를 사게 됩니다. 그러면 이사회에 가서 문제 해결을 위한 조치를 취했다고 보고할 수 있으므로, 계속 구매할 동기가 생깁니다.”
제임스 루이스, CSIS 전략기술 프로그램 수석 부사장 겸 이사

OCA 실무 그룹에는 시스템이 사이버 보안 데이터웨어하우스에 연결하여 사이버 위협 인텔리전스 데이터 교환 표준인 STIX(Structured Threat Information Expression) 형식의 정보를 검색할 수 있도록 지원하는 일련의 코딩 라이브러리가 포함되어 있습니다. 또한 기업들이 공격 패턴을 파악할 수 있도록 돕기 위해, 사이버 공격자들의 행동 양식을 공유하는 데 주력하는 OCA 실무 그룹도 있습니다.

8월 초, 18 개 기업으로 구성된 컨소시엄이 ‘’의 ‘Open Cybersecurity Schema Framework(OCSF)’( )를 출범시켰다. IBM, 아마존, 클라우드플레어, 타늄 등의 기업들로부터 지원을 받고 있는 이 프로젝트는 서로 다른 도구들 간에 사이버 보안 정보를 교환할 수 있도록 설계된 오픈소스 시스템입니다. 다른 선수들도 있습니다. Mitre의 ATT@CK 프레임워크는 사이버 보안 위협을 설명합니다. 또 다른 OASIS 프로젝트인 OpenC2은 사이버 방어 기술의 명령 및 제어를 위한 표준 언어를 마련하는 것을 목표로 합니다.

CISO가 지금 취할 수 있는 조치

가장 먼저 해야 할 일은 회사의 포트폴리오에 무엇이 포함되어 있는지 살펴보는 것입니다. 기업은 기존 도구들 사이에 존재하는 중복 부분을 파악하여 이를 통합함으로써, 도구 포트폴리오를 축소하는 동시에 관리 부담과 라이선스 비용을 줄여야 합니다.

ESG/ISSA 보고서를 집필한 ESG의 수석 수석 분석가 존 올츠이크는 “각 카테고리별로 하나의 제품을 표준으로 채택할 수 있다”고 말했다. “그러니까, 방화벽 한 종류, 같은 엔드포인트 보안 제품군 등등입니다.” “얼마나 많은 대기업들이 각 종류별로 세 개나 네 개씩 가지고 있는지 알면 깜짝 놀라실 거예요.”

또 다른 방법은 단일 통합 플랫폼을 도입하는 것입니다. 일부 공급업체는 다양한 도구와 연동되는 확장형 탐지 및 대응(XDR) 솔루션을 제공하며, 이는 사이버 보안 도구 포트폴리오에서 중앙 허브 역할을 수행합니다. 일부 공급업체는 자사 파트너와의 연동을 지원하는 반면, 다른 업체들은 타사 사이버 보안 도구들 사이의 순수한 미들웨어로 자리매김하고 있습니다.

[관련 기사: 보안 전문가들이 도구 통합에 관한 업계 표준을 촉구하는 한편, 연방 당국은 랜섬웨어와 관련해 독자적인 표준을 요구하며 논란을 불러일으키고 있다]

공급업체별 접근 방식은 제각각이지만, 고객들의 관심은 매우 높습니다. ESG/ISSA 보고서에 따르면, 보안 전문가의 46%가 XDR 플랫폼을 이미 도입했거나 도입을 계획 중이라고 밝혔다.

어떤 접근 방식을 택하든, 보안 전문가들 사이에서는 한 가지 분명한 동기가 있습니다. 바로 이제 부담을 덜어야 할 때라는 것입니다. 사이버 보안 도구가 넘쳐나는 이 세상에서, 사람들은 ‘적은 것이 더 낫다’는 사실을 깨닫고 있다.