메인 콘텐츠로 건너뛰기
AI와 자동화가 호주의 '에센셜 에이트' 준수를 강화하는 방법
애널리스트의 통찰

AI와 자동화가 호주의 '에센셜 에이트' 준수를 강화하는 방법

호주의 ‘에센셜 에이트(Essential Eight)’ 사이버 보안 프레임워크에 대한 준수율은 극히 저조하다. 전문가들은 AI와 자동화가 기업의 규정 준수 여부를 모니터링하고, (사람의 개입 하에) 시스템을 업데이트하며, 감사관이 언제 방문하더라도 그 요구 사항을 충족하는 데 도움이 될 수 있다고 말합니다.

호주의 “의 ‘Essential Eight’”는 호주 정부 기관과 기업들이 주로 사용하는 사이버 보안 프레임워크일지 모르지만, 8가지 광범위한 통제 영역을 아우르는 이 다단계 모델은 너무 복잡하여 준수율 은 여전히 저조한 상태입니다. 재정적 여유가 충분한 정부 기관들조차 기준을 충족하는 데 어려움을 겪고 있다.

AI와 자동화 는 이러한 추세를 뒤집는 데 큰 도움이 될 수 있다. 또한 사이버 보안 전문가들은 이러한 전환이 하루빨리 이루어져야 한다고 강조한다.

호주 공공 부문의 가장 최근(암울한) 데이터를 살펴보자. 사이버 보안 및 8대 위험 완화 전략을 수립하고 이를 감독하는 정보 기관인 호주 신호국(ASD)에 따르면, ‘에센셜 에이트(Essential Eight)’ 성숙도 모델 의 2단계를 충족하는 정부 기관의 비율은 2023 년의 25%에서 2024년에는 15%로 감소했다.

성숙도 모델은 네 단계로 구성되어 있는데, 다소 헷갈리게도 0단계부터 시작하며, 이는 사실상 낙제 등급에 해당합니다. 그리고 1, 2, 3단계가 있는데, 이 중 2단계가 두 번째로 높은 등급입니다. 호주 정부 내의 모든 비연방 기관(독립된 법적 주체로서가 아니라 광범위한 정부 구조의 일부로 운영되는 부처, 기관 및 기타 단체)은 2단계 요건을 충족해야 합니다.

레벨 2 준수율의 하락은 ASD가 2023년 말에 모델에 적용한 업데이트 때문일 수 있으며, 이로 인해 일부 기관들이 어려움을 겪었을 가능성이 높습니다. 주요 중점 분야로는 패치 적용 일정의 균형 조정, 피싱에 대한 내성을 갖춘 다단계 인증(MFA)의 도입 확대, 그리고 인터넷에 노출된 인프라에 대한 사고 탐지 및 대응 수행 등이 포함되었습니다. 그래도 2023 의 성적은 자랑할 만한 수준은 아니었다. 한편, 민간 기업들은 ‘에센셜 에이트(Essential Eight)’ 지침을 준수하도록 단순히 권장 받고 있을 뿐이며, 이를 따르도록 독려받고 있다. 따라서 막대한 예산과 대규모 보안 팀을 보유한 대형 다국적 기업들은 적어도 어느 정도 대응할 여지가 있을지 모르지만, 중소규모 기업들은 이러한 권장 프레임워크로 인해 극심한 어려움을 겪어 왔습니다.

이처럼 머리를 찢을 듯한 복잡성에도 불구하고, ‘에센셜 에이트’는 여전히 강력한 영향력을 행사하고 있다. 어떻게요?

이는 사실 호주 내 기업들이 사이버 보안 규정 준수를 입증하기 위해 활용할 수 있는, 호주, 미국 및 국제 표준을 아우르는 5가지 프레임워크 중 하나이며, 이는 2018 년에 호주 내무부가 발표하고 작년에 개정된 ‘핵심 인프라 보안(SOCI)’ 법안에 명시되어 있습니다. 멜버른에 본사를 둔 IT 서비스 기업 사이버CX(CyberCX)의 거버넌스·리스크·컴플라이언스(GRC) 담당 전무이사인 폴 폴리(Paul Foley)는 “대다수의 호주 기반 기업들이 ‘에센셜 에이트(Essential Eight)’를 선택하는 이유는 아마도 ‘정부가 이를 이해하고 있기 때문’일 것”이라고 말했다. ‘에센셜 에이트(Essential Eight)’의 용어와 구조는 정부 관계자들이 사이버 보안 역량을 논의할 때의 표준이 되었기 때문에, 정부 기관과 협력하고자 하는 기업들이 이 원칙을 따르는 것은 당연한 일입니다.

[Read also: Cybersecurity frameworks—10 popular standards explained, from HIPAA to NIST to GDPR]

따라서, 좋든 나쁘든 기업들은 대개 ‘에센셜 에이트’를 채택하는 경향이 있으며, 그 후 복잡한 통제 체계를 도입하는 데 어려움을 겪곤 합니다. 기술을 활용하면 더 쉬워질 수 있을까요? 전문가들은 어떤 면에서는 그렇다고 말합니다. 인공지능부터 IT 인프라를 소프트웨어 기반의 프로그래밍 방식으로 구성할 수 있게 해주는 ‘인프라스트럭처 애즈 코드(Infrastructure as Code)’에 이르기까지 다양한 혁신 기술을 통해, 공공 및 민간 부문의 조직들은 자동화 시스템을 활용해 업무 부담을 덜 수 있다는 사실을 깨닫고 있다.

왜 ‘에센셜 에이트’가 ‘최소한의 허용 기준’인가

자동화는 ‘에센셜 에이트(Essential Eight)’의 레벨 0(일명 ‘오직 상승할 길만 남은’ 단계)에 속하는 기업들에게 가장 큰 도움이 될 수 있습니다. 이는 해당 기업들이 사이버 보안 취약점으로 인해 공격에 완전히 노출되어 있음을 의미합니다.

“정부가 이를 이해하고 있기 때문이다.”
CyberCX의 거버넌스·리스크·컴플라이언스(GRC) 담당 전무이사인 폴 폴리(Paul Foley)가, ‘에센셜 에이트(Essential Eight)’가 복잡하고 규정 준수 측면에서 어려움이 있음에도 불구하고 왜 여전히 많은 조직이 이를 선호하는지에 대해 설명한다.

정부는 각 등급을, 해당 등급을 달성한 기업이 방어할 수 있는 공격자의 유형에 따라 정의하고 있으며, 경험이 부족한 해커부터 기술적 전문성이 더 높은 해커에 이르기까지 단계별로 구분하고 있다. 예를 들어, 레벨 2의 요구 사항 중 하나는 시스템 인증 시 피싱 방지 다단계 인증(MFA)을 사용하는 것입니다. 3단계는 더 강력한 적들로부터 스스로를 지킬 수 있는 사람들을 위한 것입니다.

각 단계는 애플리케이션 제어(application control), 애플리케이션 패치 적용, 운영 체제 패치 적용, Microsoft Office 매크로 설정 구성, 사용자 애플리케이션 보안 강화, 관리자 권한 제한, MFA, 정기 백업 등 8가지 광범위한 제어 영역으로 구성됩니다. 하지만 레벨이 올라갈수록, 이러한 각 영역에 대한 요구 사항도 더욱 까다로워집니다.

[관련 기사: 호주 ‘에센셜 에이트(Essential Eight)’의 근본적인 문제와 중소기업이 규정 준수에 어려움을 겪는 이유]

IT 컨설팅 회사 윌리암 서비스(Willyama Services)의 설립자 키어런 하인즈(Kieran Hynes)는 “에센셜 에이트(Essential Eight)가 출시된 이래로, 이것이 표준 네트워크에 있어 최소한의 허용 수준이라고 계속 말해왔다”고 말했다. 이는 SOCI법의 규제 대상인 분야에 속한 기업들이 매우 많으며, 이들 기업이 준수해야 할 프레임워크로 ‘에센셜 에이트’를 선택하기 때문입니다. 그는 “초소규모 및 극소규모 기업을 제외하면 호주 산업 전체의 약 80%가 SOCI 법안의 적용을 받게 될 서비스업에 속할 것”이라고 말했다.

'에센셜 에이트'를 더 쉽게 할 수 있는 방법은 무엇일까요? 지속적인 규정 준수 자동화

자동화를 통해 ‘에센셜 에이트’를 더 효율적으로 관리할 수 있는 방법은 무엇일까요? 이는 “지속적인 규정 준수”라는 문제와 관련이 있을 수 있는데, 이 개념은 한때 이상적인 목표에 불과했으나, 최근 몇 년간 머신러닝의 발전, 사이버 보안 분야로의 AI 도구 유입, 그리고 실시간 데이터 모니터링과 컴퓨터 네트워크 전반에 걸친 가시성 강화의 이점에 대한 인식이 높아짐에 따라 더욱 실현 가능해졌습니다.

“‘에센셜 에이트(Essential Eight)’가 처음 등장했을 때부터 저는 이것이 표준 네트워크에 있어 최소한의 허용 가능한 수준이라고 계속 말해왔습니다.”
키어런 하인스, 윌리암 서비스(Willyama Services) 설립자

전문가들은 계절별 감사가 이루어지고, 직원들이 일상 업무에서 발을 뗀 채 규정 준수 데이터를 급히 수집하느라 분주했던 기존의 규정 준수 방식에서 보다 효율적인 접근 방식으로의 이러한 패러다임 전환이 이미 본격적으로 진행 중이라고 지적한다. 지난달, 미국 국방부 는 국방 산업 기반( ) 사이버 보안 성숙도 모델 인증(CMMC)과 관련된 새로운 규정을 최종 확정했습니다. 이 규정은 호주의 ‘에센셜 에이트(Essential Eight)’와 유사한 프레임워크로, 국방 공급망 전반에 걸친 조직들이 지속적인 규정 준수를 유지하도록 요구합니다. 이 규정은 다음 달부터 시행됩니다.

기존의 규정 준수 방식은 ‘특정 시점’을 기준으로 하는 접근 방식을 취해 왔으며, 감사관은 시스템을 주기적으로 점검하여 규정 준수 여부를 확인했습니다. 이 경우의 위험은 ‘규정 준수 점진적 이탈(compliance creep)’로, 시스템에 변경 사항이 가해지면서 규정 준수 상태에서 벗어나게 되지만, 다음 감사 때까지는 이를 알아차리지 못하는 현상입니다.

지속적인 규정 준수 접근 방식은 시스템을 평가하여 항상 필요한 안전 범위 내에서 유지되도록 합니다. 감사관이 방문할 때마다 보안 팀은 이를 입증할 수 있는 문서가 마련되어 있으므로, 업무가 계획대로 진행되고 있음을 확신할 수 있습니다.

국제 정보보안감사협회(ISACA)의 이사인 제이미 노턴은 이러한 이점을 다음과 같이 강조한다. “가시성 측면에서는 자동화가 확실히 효과를 발휘합니다.”라고 그는 조언한다. "기술을 활용하여 조직 전반에서 '에센셜 에이트'의 각 항목과 어느 정도 부합하는지 측정하고 파악할 수 있습니다." 호주에서는 이미 일부 기업들이 이러한 종류의 도구를 제공하고 있습니다.

[함께 읽어보세요: 데이터 심층 분석: ISACA 2025 보고서에서 선정한 privacy—5 가지 핵심 차트]

이러한 이점에도 불구하고, 지속적인 규정 준수는 특히 보안 예산이 부족한 중소기업의 경우, 광범위한 도입을 저해할 수 있는 독특한 일련의 과제를 안고 있습니다. 자신이 규정을 얼마나 잘 준수하고 있는지 확인하는 것과, 그 상태를 유지하기 위해 통제 절차를 자동화하는 것에는 차이가 있습니다. 일부 영역에서는 설정을 자동으로 구성하고 시스템을 관리 범위 내에 유지하기 위한 조치를 취하는 것이 더 까다롭습니다.

AI, 자동화, 그리고 ‘에센셜 에이트’: 숨겨진 복잡성

가장 어려운 분야 중 하나는 애플리케이션 제어입니다. 이는 조직에서 실행할 수 있는 애플리케이션을 허용 목록에 포함된 것으로만 제한하는 것을 의미합니다. 쉽게 들리지만, 겉보기보다 훨씬 복잡합니다.

”가시성 측면에서는 자동화가 확실히 효과적입니다. 기술을 활용하여 조직 전반에서 ‘에센셜 에이트(Essential Eight)’와 어느 정도 부합하는지 측정하고 파악할 수 있습니다.”
국제 정보보안 감사 협회(ISACA)의 이사인 제이미 노턴

노턴은 “새로 출시되는 애플리케이션과 새롭게 등장하는 위협에 따라 이를 지속적으로 업데이트해야 합니다”라고 말합니다. 각 애플리케이션에는 여러 버전이 있으며, 이러한 버전들도 각 부서의 요구 사항에 맞춰 관리되어야 합니다. "이는 AI가 학습을 통해 수행할 수 있는 일이며, 이를 통해 해당 설정을 정기적으로 업데이트해야 하는 부담을 덜어줄 수 있습니다."

숨겨진 과제가 있는 나머지 두 가지 ‘에센셜 에이트(Essential Eight)’ 범주는 애플리케이션 및 운영 체제 패치입니다. 운영 체제와 애플리케이션 모두에 끊임없이 수많은 패치가 배포되며, 이들 패치의 중요도 수준은 종종 제각각입니다. 에서 패치 적용이 지연되면 상당한 위험이 발생하지만(), 패치를 신속하고 무분별하게 적용하는 것은 운영 시스템에 잠재적으로 심각한 영향을 미칠 수 있습니다. 때로는 운영 체제 패치가 시스템에 오류를 일으킬 수 있어, 자동화된 패치 적용이 위험할 수 있습니다.

기업 인프라에 포함된 다양한 제품의 수가 늘어날수록 패치를 적용할 때의 위험도 커집니다. 또한 해당 제품들 간의 시스템 상호 의존성 또한 증가함에 따라, 공격자가 다양한 제품의 여러 취약점을 차례로 악용하는 ‘연쇄 공격’과 같은 부작용의 위험도 커집니다.

폴리가 지적했듯이, 이로 인해 패치 적용은 위험 평가 전략이 됩니다. 해당 위험을 평가한다는 것은 앞서 언급한 모든 요인과 더불어, 해당 애플리케이션이나 운영 체제가 조직 내에서 차지하는 중요도를 종합적으로 고려하는 것을 의미합니다. 어떤 기업에서는 전체 생산 공정을 운영하는 애플리케이션이, 다른 누군가에게는 그저 로깅 시스템에 불과할 수도 있다.

[관련 기사: AI 거버넌스 분야의 신흥 주자로 떠오른 한국의 획기적인 AI 법안에 대해 알아야 할 점]

조직이 소프트웨어 패치를 적용할 수 있는 예상 시간 범위는 ‘Essential Eight’ 성숙도 수준이 높아질수록 좁아지므로, 이로 인해 문제는 더욱 까다로워집니다.

바로 여기서 AI가 역할을 할 가능성이 있습니다.

“ 여전히 사람의 개입이 필요합니다,”라고 폴리가 말합니다. “하지만 그런 결정을 어떻게 더 빨리 내릴 수 있을까요?” “패치를 적용하려면 환경의 복잡성을 이해해야 합니다.” AI는 기업 IT 인프라 내 복잡한 애플리케이션 상호 의존성에 대한 이러한 이해를 바탕으로, 특정 취약점을 가진 핵심 시스템에 대해 위험 기반의 평가를 수행할 수 있습니다. 그런 다음 해당 평가 결과를 분석가들에게 제시하면, 분석가들이 최종 판단을 내리게 될 것입니다.

즉각적인 성과 — 그리고 자동화로 인한 어려움을 완화하는 방법

사이버 보안의 일부 측면을 자동화하는 것은 다른 측면보다 더 쉬울 것으로 보인다. 그중에서도 특히 눈에 띄는 것은 Office 매크로를 제한해야 할 필요성입니다.

“이는 그룹 정책 설정입니다.”라고 폴리가 설명한다. "기업 수준에서 해당 설정을 지정하여 Office 매크로를 비활성화할 수 있습니다." 물론, 이는 모든 직원이 그것 없이도 업무를 수행할 수 있다는 전제 하에 말입니다. 일부 분야, 특히 금융 분야에서는 근로자들이 업무의 일부를 처리하기 위해 수년에 걸쳐 개발된 매크로에 의존하고 있다. 그는 그런 경우, 악성 매크로로 인한 피해 범위를 최소화하기 위해 일부 부서를 네트워크의 별도 구역에 격리해 두는 편이 종종 더 쉽다고 말합니다.

마찬가지로, 폴리는 다단계 인증(MFA) 적용을 중앙에서 자동화할 수 있어야 한다고 말합니다(애플리케이션 공급업체가 이를 지원하는 경우를 전제로).

폴리는 자동화의 길에 몇 가지 큰 장애물이 놓여 있다고 말한다. 일부 조직의 경우, 오히려 자체 시스템이 발목을 잡고 있습니다. "연방 정부가 기존 기술 부채로 인해 어려움을 겪는 경우가 종종 있습니다,"라고 그는 설명한다.

[함께 읽어보세요: IT 자동화—작동 원리, 이점 및 향후 도구]

수년에 걸쳐 개발된 시스템에는 적절한 자동화 기능이 내장되어 있지 않을 수 있으며, 여기에서 설명한 AI 기반 기능 중 일부는 더더욱 포함되어 있지 않을 것입니다. 또한 여러 공급업체의 구성 요소로 이루어져 서로 원활하게 연동되지 않는 이종 시스템 역시 자동화하기 어렵습니다. 그래서 윌리암의 하인즈는 자동화 문제를 완화할 수 있는 방안으로 클라우드 마이그레이션을 제시하고 있다.

그는 한 가지 예를 들며 “마이크로소프트 M365에서는 [고객]이 실질적인 관리 책임을 전혀 지지 않는다. 마이크로소프트가 모든 것을 대신 처리해 주기 때문이다”라고 말했다. "자동화는 마이크로소프트에서 담당합니다." 내부적으로 별도로 조치를 취할 필요는 없습니다. "이는 대부분의 조직에 있어 가장 안전한 결과입니다."

사이버 보안의 자동화는 아마도 ‘최선을 다하는’ 방식일 것입니다. 하인즈는 파레토 법칙을 언급하며, 20%의 노력을 기울이면 80%의 성과를 얻을 수 있다고 지적한다.

그는 이어, 모든 것을 자동화하려고 하면 복잡성만 가중될 뿐, 수익은 점점 줄어들게 된다고 말합니다. 하지만 비교적 소수의 공급업체가 제공하거나 관리하는 시스템을 도입하고, 최신 사이버 보안 스택을 구축함으로써, 업무를 더 수월하게 만들어 주는 기능을 활용할 가능성이 높아질 뿐만 아니라, ‘Essential Eight’ 준수 요건에 한 걸음 더 가까워질 수 있습니다.