사이버 보안 사고와 관련해서는 각 주가 상당한 부담을 지고 있다. 이들은 교통 및 도로망부터 학교 시스템과 메디케이드 제도, 에너지 공급망 및 투표 인프라에 이르기까지, 시민들에게 필수적인 서비스를 제공하는 수많은 자원을 보호할 책임을 지고 있습니다. 여기서 타늄(Tanium)의 EDR 담당 이사 제이슨 트루피(Jason Truppi)는 주 정부가 사이버 공격에 효과적으로 대응할 수 있는 방법에 대한 지침을 제시합니다.

10개 주 는 올해 초 자신들이 사이버 보안 문제를 겪고 있음을 깨달았습니다. 여러 주에 걸쳐 운영되는 구인구직 사이트가 해킹을 당해, 수백만 명의 회원에 대한 사회보장번호, 이름 및 생년월일이 유출되었다. 이런 보안 사고가 발생하면 가장 먼저 떠오르는 질문은 ‘어떻게 대응해야 할까?’입니다.
지난 3월 캘리포니아주 산호세에서 열린 전미주지사협회(NGA) 지역 사이버보안 정상회의에서 주 정부 관계자 및 전문가들과 사이버보안 대응 계획에 대해 논의했습니다. 저와 함께 패널로 참여한 분들은 다음과 같습니다:
- 마이클 가르시아, 전미 주지사 협회 국토안보 및 공공안전부 정책 분석가 데이비드 카기갈, 위스콘신주 최고정보책임자(CIO) 데이비드 베헨, 미시간주 기술·관리·예산국 국장 겸 최고정보책임자(CIO) 마이클 와이어트, 딜로이트 사이버 리스크 서비스 부문 전무*
사이버 보안과 관련해서는 각 주가 상당한 부담을 지고 있다. 이들은 교통 및 도로, 학교 시스템과 메디케이드 시스템, 에너지 공급망, 투표 인프라에 이르기까지 시민들에게 필수적인 서비스를 제공하는 수많은 자원을 보호할 책임을 지고 있습니다. 이러한 시설들의 종류가 매우 다양하고 지리적으로도 널리 분포되어 있어 상황은 더욱 복잡해집니다. 이것이 바로 NGA 의장이자 버지니아 주지사 테리 맥컬리프가 ‘ Meet the Threat’라는 제목의 사이버보안을 자신의 대표 정책으로 삼은 이유 중 하나입니다. 맥올리프가 최근 언급했듯이, 주 정부는 연방 정부의 조치를 기다릴 수 없다.
토론 내내 한 가지 주제가 끊임없이 제기되었는데, 바로 사이버 사고가 불가피하게 발생할 경우를 대비해 국가가 대응 계획을 마련해 두는 것이 얼마나 중요한가 하는 점이었다. 대응 계획을 처음부터 새로 수립하는 일은 부담스럽게 느껴질 수 있지만, 다행히도 각 주에서는 그렇게 할 필요가 없습니다. NGA는 ‘ ’ 백서()를 통해 26 개 주의 사이버 보안 대응 계획에서 나타나는 공통점과 차이점을 분석합니다. 또한 주 정부 CIO와 CISO는 주 차원의 비상 운영 계획을 참고 자료로 활용하거나, 이를 부록 형태로 작성할 수도 있습니다.
기본적으로 효과적인 사고 대응 계획을 수립하기 위해서는 다음 세 가지 핵심 요소가 필요합니다:
- 프로세스를 정의하십시오. 각 유형의 잠재적 사고에 대해서는 각각 다른 대응이 필요하므로, 각 유형마다 명확하게 정의된 절차가 마련되어야 합니다. 모든 사건이 보안 침해는 아니므로, 각 주 정부는 사건의 분류 체계를 정립하고 각 사건에 대한 적절한 대응 방안을 마련해야 한다. 예를 들어, 정부에서 지급한 휴대전화를 분실한 사람의 경우와 주(州)의 전력망에 대한 공격의 경우, 대응 계획이 같을 수는 없다.
- 에서 주요 역할을 설정하고 할당합니다. 대응 계획에는 대응의 각 구성 요소에 대한 책임자와 그 대체 인력을 명시해야 합니다. 각 역할의 책임 범위를 명확히 정의하여 업무 중복이나 혼란이 발생하지 않도록 해야 합니다. 주요 역할에는 법률 고문, 관리자, 홍보 담당자, 법 집행 기관 연락 담당자, 그리고 네트워크 포렌식 전문가와 같이 특정 전문 지식을 갖춘 대응 요원들이 포함되어야 합니다.
- 라는 응답을 연습해 보세요. ‘연습이 완벽을 만든다’는 옛 격언이 진부한 표현으로 여겨지는 데는 그럴 만한 이유가 있다. 대응이 몸에 배도록 연습하면 주 정부가 실수 없이 사고 대응을 처리하는 데 도움이 될 수 있습니다. 여러 제3자 기관들이 실제 사고를 테스트 환경에 재현하여 보안 담당자들이 이에 상응하는 대응을 하도록 유도하는 사이버 훈련장을 구축했습니다. IT 담당자는 보안 침해 사고가 어떤 형태로 나타나는지 파악해야 하며, 필요할 때 자체 환경에서 보유한 도구와 프로세스를 활용하여 신속하게 대응할 수 있어야 합니다.
관련 프로세스와 역할을 마련해 두고 실제 사고에 대응한 경험이 있는 것 외에도, 대응 계획에 항상 포함되지는 않는 한 가지 요소가 바로 기술 그 자체입니다. 사이버 사고에 대응할 때 속도가 가장 중요한 요소입니다. 정부가 사고를 더 빨리 수습할수록 피해를 더 줄일 수 있다. IT 부서는 항상 인력이 부족한 상황인 만큼, 업무를 자동화하고 사고를 신속하게 수습할 수 있는 기술을 도입하면 귀중한 인력을 다른 업무에 투입할 수 있습니다.
자세한 내용은 , NIST 컴퓨터 보안 사고 대응 가이드( ), 그리고 주 CIO 협회()의 사이버 장애 대응 계획 가이드()를 참조할 수 있습니다.
자세히 알아보기:
저자 소개: Tanium의 기술 계정 관리 이사인 제이슨 트루피(Jason Truppi)는 평생 기술 분야에서 일해 온 전문가이자 전직 FBI 요원입니다. 제이슨은 정보 시스템 및 보안 분야에서 다년간의 경력을 쌓아왔습니다. 타늄에 합류하기 전, 제이슨은 뉴욕에서 FBI 사이버 요원으로 근무하며 미국 내 최대 규모의 국가 안보 및 범죄 관련 사이버 침입 사건들을 담당했습니다. 그 후 그는 워싱턴 D.C.에서 감독 특별요원으로 승진하여, 주요 데이터 유출 사건, 해커 활동 및 사이버 갈취 사건을 수사하는 업무를 담당했다. 타늄(Tanium)에서 제이슨은 기업 네트워크 보안 담당자들이 훨씬 더 광범위한 규모로 업무를 수행할 수 있도록 지원하기 위해 당사의 사이버 보안 제품을 발전시키는 데 기여하고 있습니다. 그는 사고 대응, 침투 테스트, 분석 및 위협 인텔리전스 분야에서 쌓은 기술과 경험을 바탕으로, 오늘날 만연해 있는 사이버 보안 사기 문제를 해결하는 데 기여하고 있습니다.
