메인 콘텐츠로 건너뛰기
Harvard Business Review Analytics Services의 설문조사, 위험 보고에서의 커뮤니케이션 단절을 밝히다
애널리스트의 통찰

Harvard Business Review Analytics Services의 설문조사, 위험 보고에서의 커뮤니케이션 단절을 밝히다

타늄(Tanium)이 후원한 하버드 비즈니스 리뷰 애널리틱 서비스(Harvard Business Review Analytic Services)의 최신 보고서에 따르면, 기업들은 사이버 위험을 측정하고 모니터링하는 데 어려움을 겪고 있는 것으로 나타났다.

보안 팀과 이사회는 위험과 관련해 의사소통에 차질이 발생하고 있다. CISO와 보안 팀이 이사회에 지표와 데이터를 보고할 때, 그들은 IT 용어를 사용합니다. 예를 들어, ‘ ’ 피싱 시도 건수, ‘ ’ 차단 건수, 시스템 패치 적용 현황, 안티바이러스(AV) 소프트웨어를 실행 중인 엔드포인트의 비율 등이 있습니다. 이사회는 ‘사업적 언어’에 귀를 기울이고 있다. 즉, 사업 연속성, 서비스 중단 위험, 이익 및 생산성에 미치는 영향, 투자와 매몰 비용, 그리고 규제 당국의 제재나 부정적인 언론 보도가 발생할 가능성 등이다.

보안 관련 수치: 업데이트, 패치, 평균 복구 시간(MTTR). 이사회에서는 숫자에 대해서도 논의합니다: 달러, 인원 수, 공격당할 가능성 등입니다. 양측은 결국 서로의 말을 제대로 듣지 못한 채 대화를 마친다. 그 결과, 회사가 어떤 위험에 직면해 있는지에 대한 이야기가 묻혀 버립니다. 위험에 대한 명확한 이해가 없다면, 기업은 데이터 유출이나 랜섬웨어 공격과 같은 사이버 위협을 줄이기 위해 신속하고 효과적으로 대응할 수 없습니다.

이는 Tanium이 후원한 하버드 비즈니스 리뷰 애널리틱 서비스( )의 최근 설문조사 (새 탭에서 열림)에서 도출된 결론 중 하나일 뿐입니다. ‘기업들의 사이버 위험 측정 및 모니터링 고충’이라는 제목의 이 설문조사는 오늘날 기업계의 위험 보고 현황을 명확히 보여줍니다. 이 보고서의 결론은 위험을 더 잘 이해하고 이를 관리하는 방법을 모색하는 모든 보안 팀이나 이사회에 유용한 조언을 제공합니다.

오늘날 위험 보고의 현황

하버드 비즈니스 리뷰 애널리틱 서비스(Harvard Business Review Analytic Services)가 실시한 설문조사에서는 전 세계 기업의 중간 관리직, 고위 관리직 또는 임원급 직원 180 명을 대상으로 보안 보고 및 위험에 관한 질문을 던졌다. 응답자들은 일반적으로 기업의 고위 경영진이 오늘날 조직이 직면한 중대한 위험에 대해 더 정확한 정보를 파악해야 한다는 데 의견을 모았다.

  • 응답자의 70%가 소속 조직의 고위 경영진이 조직의 사이버 보안에 대해 더 많은 관심을 가져야 한다는 데 어느 정도 또는 매우 동의했다.
  • 응답자의 68%가 IT 팀이 고위 경영진이 조직의 사이버 위험 및 사이버 보안에 대해 더 잘 파악할 수 있도록 더 많은 노력을 기울일 수 있다는 데 어느 정도 또는 매우 동의했다.

사이버 보안 보고에 문제가 있다면, 이러한 보고가 얼마나 자주 이루어지는지 살펴볼 필요가 있다. 이번 설문조사 결과 다음과 같은 사실이 밝혀졌습니다:

  • 보안 팀의 33%가 필요에 따라 경영진에게 사이버 위험에 대해 보고하고 있다.
  • 매월 경영진에게 29% 요약 보고서를 제출합니다.
  • 24%의 임원진이 분기별로 보고합니다.
  • 매년 임원진에게 7%의 보고서를 제출합니다.
  • 7%의 간부들은 거의 또는 전혀 보고하지 않는다.

임시 보고, 연례 보고, 혹은 — 무엇보다도 최악인 — 드문 보고만으로는 경영진이 조직에 심각한 피해를 입힐 수 있는 위험 요소에 대해 제대로 파악하지 못하게 됩니다. 경영진은 위험에 대해 적시에 정보를 제공받지 못한다면, 이에 대해 올바른 결정을 내릴 수 없을 것입니다.

이번 설문조사에서 고려한 또 다른 요소는 위험이 어떻게 보고되었는지에 관한 것이었습니다. 보안 팀이 시간 경과에 따라 추적해 온 지표 목록을 상세히 제시했나요? 그들은 추상적인 표현을 택한 것일까? 아니면 지표와 주제를 조합한 형태는 어떨까요?

이번 설문조사 결과 다음과 같은 사실이 밝혀졌습니다:

  • 52%는 전반적인 위험 현황과 함께 몇 가지 지표 및 벤치마크를 제시했습니다.
  • 44%는 벤치마크가 거의 없거나 전혀 없는 상태에서 전반적이고 포괄적인 위험 현황을 제시했다.
  • 13%는 다양한 지표와 벤치마크를 포함한 포괄적인 검토 결과를 제시했습니다.

물론, 일반적인 내용은 너무 포괄적이어서 실제로는 별 도움이 되지 않을 수도 있다. 지표는 유용할 수 있지만, 고위 경영진이 이해할 수 있는 용어로 설명될 때에만 그렇습니다.

위험을 이해하는 것의 중요성

대부분의 경영진은 기술 분야에 대한 탄탄한 배경 지식을 갖추고 있지 않습니다. 그들은 보안 지표가 이사회가 설정한 주요 목표와 어떻게 연계되어 있는지 명확하지 않기 때문에, 이러한 지표를 이해하는 데 어려움을 겪고 있다. 이러한 목표에는 일반적으로 사업 연속성, 수익 창출, 규제 준수 유지 등이 포함됩니다.

이러한 목표를 염두에 두고, 기업 경영진은 랜섬웨어 동향, 서비스 데스크의 대응 시간 단축, 그리고 여전히 운영 체제 업그레이드가 필요한 노트북의 수에 관한 보고서에 어떻게 대응해야 할까요? 경영진들은 알 수 없다.

꼭 이루어져야 할 중요한 번역이 하나 있습니다. 보안 팀은 IT 인프라의 상태에 대한 지표를 수집해야 합니다. 하지만 이러한 지표들을 회사의 사업 목표에 부합하는 의미 있는 용어로 전환해야 합니다.

보안 책임자들은 양측 팀 모두에게 타당하고 중요한 지표를 파악하여, 모든 구성원이 같은 언어를 사용할 수 있도록 해야 합니다. 이러한 지표들은 사람, 프로세스, 기술을 모두 고려하면서 이사회와 보안 팀이 함께 실행에 옮길 수 있는 통찰력을 제공합니다.

결국, 기업 임원들은 의사결정을 내리기 위해 이러한 회의에 참석하는 것입니다. 그들은 무엇에 투자해야 하고, 어떤 정책을 채택하거나 수정하거나 폐기해야 하는지 알아야 합니다. 그들은 재무적 안정성과 성장 등 회사의 더 큰 목표를 바탕으로 그러한 결정을 내릴 것입니다.

연구 결과에 따르면, 성과 지표는 회사의 재무 상황과 관련이 있어야 한다고 한다. 이러한 관계를 확립하기 위해 보안 팀은 현재 사람, 프로세스, 기술이 회사의 비즈니스를 어떻게 뒷받침하고 있는지 이해해야 합니다.

그들은 구체적인 내용을 이해해야 합니다. 예를 들어, 회사의 새로운 모바일 앱이 성장을 주도하고 있다면, 그 앱은 어떤 IT 시스템에 의존하고 있을까요? 어떤 서버와 데이터베이스가 관련되어 있나요? 해당 시스템에서는 어떤 운영 체제와 소프트웨어 패키지가 실행되고 있나요? 최근 공개된 취약점으로 인해 해당 운영 체제 중 위험에 처한 것이 있습니까?

이러한 맥락이 명확해지면, 경영진은 패치가 적용되지 않은 서버와 관련된 위험이 비즈니스 측면에서 어떤 의미를 지니는지 더 쉽게 이해할 수 있습니다. 보고 기능을 통해 이들은 보안 지표가 재무적 결과, 즉 이 예시에서 볼 수 있듯이 수익을 창출하는 앱의 잠재적 서비스 중단과 어떻게 연관되어 있는지 파악할 수 있게 되었습니다.

HBR 보고서의 표현을 빌리자면, “CISO들은 기술적 지표를 줄이고 사이버 위험을 경제적 관점에서 바라봐야 한다.” 이러한 지표와 용어는 분기마다 일관성을 유지해야 하며, 이를 통해 보안 팀과 경영진을 포함한 모든 구성원이 사이버 위험이라는 중대한 사안에 대해 회사의 현황을 파악할 수 있어야 합니다.

이 보고서와 그 결과에 대해 더 자세히 알아보시려면, 에서 4월 27일를 통해 웨비나에 등록해 주십시오. (새 탭에서 열림) 이번 실시간 상호작용형 웨비나에서는 하버드 비즈니스 리뷰 애널리틱 서비스(Harvard Business Review Analytic Services)의 알렉스 클레멘테(Alex Clemente) 전무이사가, 조직들이 사이버 위험을 어떻게 측정하고 모니터링하는지에 대한 이번 설문조사 결과를 바탕으로 통찰력을 공유할 예정입니다.

이어 그는 타늄(Tanium)의 최고정보보안책임자(CISO)인 크리스 할렌벡과 함께 사이버 위험의 위협 요인과 이를 완화하기 위해 조직이 취할 수 있는 조치에 대해 논의할 예정이다. 클레멘테와 할렌벡은 다음 주제에 대해 논의할 예정입니다:

  • 조직이 사이버 위험에 대한 의사소통을 더 원활하게 도모할 수 있는 방법
  • 적절한 사이버 위험 지표의 중요성
  • 왜 지표(특히 기술적 지표)를 너무 많이 사용하면 혼란을 초래할 수 있는가
  • 경영진이 사이버 보안에 집중하도록 하는 방법

조직의 IT 위험 현황을 파악하고 싶으시다면, 무료 위험 평가를 신청하여 위험 현황에 대한 종합적인 분석과 조직을 보호하기 위한 선제적인 방안을 확인해 보십시오.