보안 팀의 번아웃은 매우 현실적이고 막대한 비용을 초래하는 문제입니다. 저는 제 팀 내에서, 때로는 제 자신에게도 그런 모습을 보아왔습니다. 시속 백만 마일의 속도로 움직이며, 수십 개의 프로젝트를 오가며, 끊임없이 발생하는 문제를 하나씩 해결해 나간다. 가끔은 정말 막다른 골목에 다다를 때가 있죠.

보안 전문가들은 둑에 손가락을 꽂았던 네덜란드 소년과 다를 바 없다. 하지만 오늘날, 그 제방은 수천 개의 구멍이 뚫려 있다. 의 한 설문조사( )에 따르면, 평균적인 기업은 매일 10.000 건 이상의 보안 경고를 접하며, 응답 기업의 거의 30%가 100만 건 이상의 경고를 보고하는 것으로 나타났습니다. 경고 피로감이 찾아온다. 번아웃이 증가하고 있다.
사람들은 종종 휴식을 취하면 문제가 해결될 것이라고 생각합니다. 하지만 간신히 휴가를 다녀오더라도, 하루 정도는 기운을 차릴 수는 있겠지만, 종종 번아웃이 다시 찾아오곤 한다.
이러한 반복적인 과정을 대신하여, 우리 보안팀은 “칸반”으로 알려진 일본식 업무 흐름 시스템에 기반을 둔, 이 문제에 대한 더 나은 해결책을 찾아냈습니다.
해결책 마련하기
정의상 보안 전문가들은 사방에서 쏟아지는 정교한 위협과 조직을 마비시킬 수 있는 중대한 보안 사고로 인해 스트레스가 많은 업무를 수행하고 있습니다. 의 조사 결과에 따르면, 보안 전문가들은 일반 미국 근로자와 비교했을 때 다음과 같은 특징을 보입니다:
- 일과 삶의 균형이 좋지 않다고 응답할 가능성이 두 배 이상 높다.
- 휴가를 제대로 즐기지 못할 가능성이 3배 이상 높다.
- 직장 안정성에 대해 걱정할 가능성이 5배 이상 높다.
이와 유사한 스트레스는 고용 안정성이 불안정한 보안 관리 및 리더십 분야로도 이어지고 있다. 최고정보보안책임자(CISO)의 평균 재직 기간은 18 ~24 개월로, CEO의 평균 재직 기간인 약 9년에 비해 훨씬 짧다.
“사람들의 자연스러운 업무 방식은 보안 요원의 스트레스와 번아웃에 있어 근본적이고 결정적인 역할을 합니다.”
이러한 과제에 대한 일반적인 대응 방안은 인력을 채용하고, 업무량과 시간이 많이 소요되는 반복적인 업무를 줄이기 위해 지능형 자동화 시스템을 비롯한 기술을 도입하는 것입니다. 둘 다 중요합니다. 하지만 기업들은 너무나 자주 이것들이 만병통치약이라고 생각한다.
저는 이러한 접근 방식들이 “사람, 기술, 프로세스”라는 삼각관계의 세 번째 축인 업무 프로세스의 중요성을 간과하고 있으며, 이는 결국 그들에게 위험을 초래할 것이라고 생각합니다. 사람들이 일하는 방식은 보안 요원의 스트레스와 번아웃에 있어 근본적이고 결정적인 역할을 자연스럽게 수행합니다.
타늄(Tanium)은 ‘칸반 (kanban)’을 도입한 공로를 인정받아 CSO50 혁신상을 수상했습니다. 칸반은 도요타가 ‘적시 생산(just-in-time)’ 방식을 지원하기 위해 고안한 애자일 워크플로우 프로세스로, 현재는 소프트웨어 개발 분야에서도 널리 활용되고 있습니다. 칸반의 핵심 통찰 중 하나는 멀티태스킹이 이론상으로는 좋아 보이지만, 실제로는 성공하는 경우가 드물다는 점이다. 워크플로우 프로세스 내의 모든 요소가 똑같이 중요하다면, 사실 중요한 것은 아무것도 없다.
“적시(just-in-time)” 접근 방식은 스크럼(Scrum)과 같은 다른 애자일 방법론과는 달리, 사이버 보안 분야에서 접하는 업무량과 매우 밀접한 관련이 있으며, 매일, 심지어 매시간마다 상황이 변함에 따라 작업의 우선순위를 지속적으로 정하고 재조정할 수 있게 해줍니다.
“업무를 가시화하면 경영진이 팀의 업무량과 팀에 가해지는 부담을 파악할 수 있게 됩니다.”
칸반 방식의 핵심은 팀의 업무 흐름을 시각화하는 것입니다. 그렇게 하면 누구나 팀의 우선순위와 팀원 각자가 어떤 업무를 진행 중인지 확인할 수 있습니다. 투명성이 높아질수록 사람들이 어려움을 함께 인식하고 공유하게 되어, 팀워크가 더욱 강화된다는 사실을 확인했습니다. 팀이 공동의 목표를 달성하면, 이는 한 사람만의 승리가 아니라 모두의 승리입니다. 이를 통해 우리는 서로를 의지하며 ‘하나의 팀, 하나의 싸움’이라는 정신을 실천할 수 있습니다.
[관련 기사: 타늄 직원들, ‘임팩트’를 통해 긍정적인 변화를 이끌어내다]
업무를 가시화하면 경영진이 팀의 업무량과 팀에 가해지는 부담을 파악할 수 있게 됩니다. 잘못된 업무 흐름 패턴이 금세 드러나게 된다. 그러면 이해관계자들의 기대치를 더 적절하게 설정하거나 팀원들에게 새로운 기술을 교차 교육함으로써 이러한 문제를 해결할 수 있습니다. 팀원들이 새로운 도전에 나설 수 있도록 지원함으로써, 기술 격차를 해소하고 성장 기회를 제공하며, 수요에 부응하는 능력을 향상시킬 수 있습니다.
지표 추적
우리는 여러 지표를 추적하기 시작했습니다. 작업 완료에 걸리는 시간(사이클 속도), 팀에 새로운 작업이 들어오는 속도(도착 속도), 그리고 팀이 작업을 완료하는 속도(처리량) 등이었습니다. 예를 들어, 유입 속도가 처리 속도를 초과했을 때, 이는 우리의 프로세스와 도구를 더욱 최적화해야 한다는 신호이거나, 프로젝트에 인력을 더 투입해야 한다는 데이터 기반의 신호였습니다.
결국, 우리는 이 워크플로 시스템이 보안 분석가들의 업무 성과를 향상시켰다는 사실을 확인했습니다. 우리의 업무를 한곳에 시각화해 보니, 팀원들이 증가하는 수요를 감당하기 위해 너무 많은 업무를 동시에 처리하고 있다는 사실을 금방 깨달았습니다. 인력을 추가로 채용하거나 새로운 기술을 도입하는 대신, 칸반 방식을 활용해 모든 구성원이 동시에 처리할 수 있는 진행 중인 작업(WIP)의 수에 제한을 두었습니다.
“지속적인 업무 전환으로 인한 비효율을 줄였더니, 사이클 타임이 15 일에서 6일로 단축되었습니다.”
그건 상식과는 달리 들리네요. 하지만 진행 중인 작업(WIP)을 줄임으로써, 잦은 작업 전환으로 인한 비효율을 해소했고, 사이클 타임이 15 일에서 6일로 단축되는 결과를 얻었습니다. 다시 말해, 예전에는 한 가지 작업을 끝내는 데 걸리던 시간으로 이제는 두 가지 반의 작업을 끝낼 수 있게 된 셈이다. 또한, 버그가 발생하거나 기대에 미치지 못하는 결과가 나온 비율인 결함률이 평균적으로 절반 이상 감소했습니다.
번아웃의 악순환 끊기
번아웃은 사이버 보안 전문가들 사이에서 뿌리 깊게 자리 잡은 구조적인 문제입니다. 이로 인해 신입 사원 채용, 자원 고갈, 이직이 반복되는 악순환이 만들어집니다.
팀원 한 명이 번아웃으로 인해 팀을 떠나게 되는 것보다 더 가슴 아픈 일은 없습니다. 팀원 중 한 명이 번아웃을 겪고 있다면, 다른 팀원들도 같은 기분을 느끼고 있을 가능성이 높습니다. 그리고 한 사람이 떠나면 문제는 더욱 악화될 뿐입니다. 나머지 사람들은 그 빈자리를 메워야 하기 때문에, 결과적으로 더 큰 소진을 겪게 됩니다.
하지만 꼭 그렇게만 될 필요는 없습니다.
칸반 방식을 도입함으로써 일과 삶의 균형을 개선했습니다. 부담스럽고 스트레스를 유발하던 작업 전환과 개별적인 업무 적체는 사라지고, 대신 공동의 노력과 더 빠른 완료율이 자리 잡았다. 업무를 더 빨리 마쳤기 때문에, 각 팀원은 동료들에게 폐를 끼치지 않으면서도 필요한 만큼 긴 휴식을 취할 수 있다고 느꼈습니다.
번아웃의 만연에 정면으로 대처하려면 우리 문화를 바꿔야 합니다. 사이버 보안 리더로서, 우리는 팀원들에게 역량에 한계가 있는 것이 당연하다는 점을 알려야 합니다. 물론, 우리 업무에서는 항상 그 한계를 넘어서고, 때로는 그 한계를 뛰어넘어야 할 때도 있을 것입니다. 하지만 효율성을 최적화한다면, 우리 팀이 너무 오랫동안 과도한 부담을 안고 일하지 않도록 할 수 있습니다.
우리는 번아웃 문제를 완전히 해결할 수는 없을 것입니다. 하지만 우리는 이 문제를 해결할 새로운 방법을 모색하는 데 있어 공동의 책임을 져야 합니다. 보안 분야의 리더들은 칸반과 같은 민첩한 워크플로 방법론을 한 번 시도해 볼 필요가 있습니다.

