에릭 아바키안은 펜실베이니아주 정보보안 책임자(CISO)로 12 년을 재임하며, 세 명의 주지사가 연이어 임기를 마칠 때까지 자리를 지켰을 뿐만 아니라, 에 기재된 다른 CISO들의 평균 재임 기간인 CISOs—18 ~26 개월 을 훨씬 뛰어넘는 기록을 세웠다.
아바키안도 같은 업계의 다른 동료들처럼 스트레스를 받지 않았거나 지쳐 있지 않았던 것은 아니다. 그는 가끔 그랬다. 하지만 그는 스스로를 투사라고 생각했고, 해커들을 물리치는 도전을 즐겼다. 하지만 지난 가을, 드디어 다른 일을 해야 할 때가 왔다고 결심하기 전까지는 말이다.
“사실 지금은 정신적으로나 육체적으로나 훨씬 나아졌어요,”라고 현재 민간 기업인 인포테크 리서치(Info-Tech Research)에서 기술 고문으로 근무하고 있는 아바키안이 털어놓았다. “피부 톤이 더 밝아졌고, 전반적으로 더 건강해졌어요.”
변화를 원하는 사람은 아바키안뿐만이 아니다. 실제로, 2022 의 BlackFog 설문조사( )에 따르면, 미국과 영국의 CISO 중 거의 3분의 1(32%)이 현재 소속된 조직을 떠날 것을 고려하고 있는 것으로 나타났습니다.
한편, 임원 채용 전문 기업인 하이드릭 앤 스트러글스(Heidrick & Struggles)가 최근 발표한 또 다른 ‘최고정보보안책임자(CISO) 연례 설문조사( )’ 연구 결과( )에 따르면, CISO의 60%가 스트레스를 받고 있으며 53%가 업무 소진을 겪고 있는 것으로 나타났습니다.
이 상황은 이미 한동안 통제 불능 상태로 치닫고 있습니다. 하지만 보안 전문가들은 문제의 근본 원인을 적극적으로 해결한다면 상황을 반전시킬 수 있을 것이라고 말한다.
문제의 핵심
한 가지 문제는 보람도 없는 일에 갇혀 있다는 느낌을 받는 것입니다. 대부분의 CISO는 최고정보책임자(CIO)에게 보고합니다. 상사들과 마찬가지로, 그들도 업무 효율성을 높여 나가야 할 것으로 기대된다. 그들은 칭찬을 받는 일이 거의 없다. 문제가 생겼을 때만 경영진으로부터 연락을 받으며, 동료들이 혁신을 주도할 수 있도록 어떻게 도울 수 있을지 묻는 것보다 거절하는 데 더 많은 시간을 할애한다. CISO는 수익원이 아니라 비용 센터로 간주되기도 합니다.
이런 점들 때문에 그들이 인기를 얻는 일은 전혀 없다.
“많은 사람들이 업무를 처리할 때 보안을 강화하면 업무 속도가 느려진다고 생각합니다.”크리스 프루윗, Inversion6 CTO 겸 CISO
사이버 보안 위험 관리 업체인 Inversion6의 CTO 겸 CISO인 크리스 프루윗은 “많은 사람들이 보안이란 업무를 처리할 때 속도를 늦추는 것뿐이라고 생각한다”고 말했다. “당신은 사업의 관성을 거스르고 있는 셈입니다. 적어도 일반적인 인식은 그렇습니다.”
게다가 CISO는 최고경영진(C-suite)보다 몇 단계 아래에 위치해 있으며, 이사회에 보고하는 횟수도 1년에 몇 번에 불과하기 때문에, ‘눈에 띄지 않으면 관심도 받지 못한다’는 문제를 겪고 있다. 성공 지표의 수립 과정은 대개 여러 단계의 검토를 거치는데, 그 과정에서 기대치가 지나치게 낮아져 더 이상 현실을 반영하지 못하게 될 수도 있다.
한 대형 식품 및 스낵 제조업체의 CISO는, 이전 회사에서 근무할 당시 CIO가 이사회 발표를 앞두고 더 좋은 결과를 보이도록 공장 규정 준수 보고서를 조작한 적도 있었다고 밝혔다.
“바로 그런 일들이 스트레스를 더하는 거죠,”라고 익명을 요구한 CISO가 말했다. “꼭 악의가 있었던 건지는 모르겠지만, 저는 그것을 제 존엄성을 침해하는 것으로 여겼고, 그래서 그 점을 조금이나마 털어놓았습니다.” “결국, 이사회에 직접 보고하는 CISO로서, 이제는 그곳을 떠날 때가 된 것 같다는 생각이 들었습니다.”
[이사회에 항상 물어보라고 권하는 6 가지 사이버 보안 질문]
이와 관련된 어려움: 권한 없이 책임을 지는 것. 보안 침해 사고는 언제든 발생할 수 있기 때문에, 대부분의 CISO는 하루 24 시간 동안 비상 대기 상태에 있습니다. 실제로, 에 따르면, 설문조사에 응답한 사람들 중 60%가 “거의 연결을 끊지 않는다”고 답했습니다. 대부분의 근로자는 계약된 시간보다 주당 16,5 시간 더 많은 고된 시간을 일하고 있습니다. 하지만 사이버 공격이 발생했을 때 신속한 대응을 승인해 줄 담당자와 연락이 닿지 않는다면, 그 책임은 전적으로 CISO에게 돌아갈 가능성이 높습니다.
데이터 분석 컨설팅 기업 칸타르(Kantar)와 도미노 피자(Domino’s Pizza)에서 CISO를 역임한 폴 와츠는 “많은 CISO들이 최고 경영진(C-suite)의 일원으로 인정받기 위해 고군분투하지만, 상사들의 뜻에 맞을 때는 모두 최고 경영진처럼 행동해야 한다는 기대를 받는다”고 말했다. 그는 현재 정보보안포럼(ISF)의 저명한 분석가로 활동하고 있다.
최고 경영진과의 협력
물론, CISO들이 고위 경영진 및 이사회 구성원들과 탄탄한 관계를 구축할 수 있다면, 부당한 비난을 피할 수 있을지도 모릅니다. 하지만 그들 중 상당수는 상사를 대하는 데 필요한 소프트 스킬이 부족한 전술적 기술자들이다. 그 결과, 이들은 중요한 예산 및 인력 배치 요구 사항에 대해 경영진의 지지를 얻기 위해 고군분투하는 동안, 뒤를 봐줄 고위 후원자의 지원을 받지 못하게 됩니다.
아바키안은 “CISO의 역할은 더 이상 패킷 캡처를 읽는 방법을 아는 데 그치지 않는다. 그 패킷 캡처에 담긴 내용이 조직에 어떤 영향을 미치는지, 비즈니스 임원들에게 이를 효과적으로 전달하는 데 있다”고 말한다. “안타깝게도, 여전히 비즈니스 의사소통 능력을 더 갈고닦아야 할 젊은 CISO들이 많이 보입니다.” “그들은 때때로 경영진과의 의사소통에 어려움을 겪거나, 자신이 추진하는 프로그램에 대한 지지를 얻지 못해 결국 회사를 떠나게 됩니다.”
보안 전문가들에 따르면, 많은 CISO들도 자신들을 겨냥한 사이버 공격의 복잡성, 정교함, 그리고 범위가 점점 확대되면서 이에 대처하는 데 어려움을 겪고 있다고 한다. 인공지능(AI)과 머신러닝(ML) 을 활용해 네트워크의 취약점을 찾아내고 대규모로 침투하는 자동화된 해킹 도구는, 조만간 해커들에게 유리한 고지를 마련해 줄 것으로 보인다. 자체적인 AI 및 ML 대응책을 갖추고 있음에도 불구하고, IT 보안 팀은 종종 인력이 턱없이 부족하거나 경험이 부족하여 AI를 무기로 삼은 해커들의 대거 공세를 막아내기에는 역부족인 경우가 많습니다.
[관련 기사: 애리조나주 CISO, 현재의 인력 부족과 자금난 속에서도 주 차원의 전략을 실현하는 방법을 제시하다]
리바이 스트라우스의 전 최고정보보안책임자(CISO)인 스티브 잘레프스키는, 점점 더 교묘해지는 해커들에 맞서 싸울 수 있는 예산과 역량이 제한적이었음에도 불구하고 자신의 팀이 종종 기대 이상의 성과를 냈다고 말했다.
“우리는 할 수 있는 모든 방법을 다 써버렸고, 점점 더 운에 의존하게 되었다는 사실을 깨달았습니다.”라고 말한 잘레프스키는 이 분야를 떠나 사이버 보안 자문 서비스 업체인 ‘ S3 컨설팅’을 창업했다. “바로 그때 좌절감이 쌓이게 되죠. 더 많은 것을 해내고 싶기 때문이에요.”
그렇다면 이 혼란 속에서 어떻게 헤쳐 나갈 수 있을까?
좌절감과 사기의 저하를 극복하는 것은 쉽지 않다. 하지만 CISO들은 다음 네 가지 권고 사항을 따름으로써 웰빙을 증진하고 경력을 연장할 수 있습니다:
1. 더 유리한 조건을 협상하다
CISO 직책을 맡을 때는 정신 건강을 위해서라도 고용 조건을 잘 협의하는 것이 중요합니다. 이상적으로는 직책을 수락하기 전에 논의가 이루어져야 합니다. 하지만 이미 채용된 상태라면, 그냥 손을 들고 회사를 떠나기 전에 CIO나 부서장과 문제점에 대해 솔직하게 대화를 나눠봐야 합니다.
“젊은 CISO들은… 때때로 경영진과의 의사소통에 어려움을 겪거나, 자신이 추진하는 프로그램에 대한 지지를 얻지 못해 결국 회사를 떠나기도 합니다.”에릭 아바키안, 전 펜실베이니아주 정보보안책임자(CISO)
이 대화의 일환으로, 예산 및 인력 배치 측면에서 어떤 사항을 예상해야 하는지에 대해 사전에 합의하는 과정이 포함되어야 합니다. 조직이 사이버 보안 투자를 제한하거나 축소하고 있다면, 자원이 부족한 CISO들이 예산 삭감 전과 동일한 성과를 낼 것이라고 기대할 수는 없다.
잘레프스키는 “CISO가 직위는 유지되었지만 예산과 인력이 대폭 삭감되어 업무를 효과적으로 수행하지 못한 사례를 여러 번 목격했다”고 말했다. “예산이 삭감된다면, 경영진과 계약상의 기대 사항에 대해 재협상할 의무가 있습니다.” “적은 자원으로 더 많은 성과를 내겠다고 암시만 한다면, 부끄러운 줄 알아야 합니다. 왜냐하면 그게 바로 경영진이 여러분에게 바라는 것이기 때문입니다.”
이 식품 및 스낵 회사의 CISO는 또한 심각한 사이버 공격이 이미 발생한 경우 행동할 수 있는 권한을 확보함으로써 ‘권한은 없으나 책임은 있는(accountability-without-authority)’ 딜레마를 해결해야 한다고 권고하는데, 이는 ‘ ’ 제로 트러스트 프레임워크의 핵심 특징이다. 그는 또한 CISO들이 소속 기업이 최고경영진(C-suite) 및 이사회 구성원들에게 제공하는 것과 동일한 수준의 사이버 보호를, 임원 배상 책임(D&O) 보험 을 통해 자신들에게도 제공하도록 해야 한다고 말합니다. 보험은 공격 발생 후 소송을 당하거나 심지어 형사 고발을 받게 될 경우 그들을 보호해 주는데, 우버의 최고 보안 책임자 조셉 설리번이 정보 유출 사실을 은폐한 혐의로 중범죄 유죄 판결을 받은 후 겪었던 일처럼 .
[관련 기사: 사이버 내부 고발로 인해 보안 책임자들이 곤경에 처하고 있다]
“만약 민사나 형사 소송이 제기되었는데 D&O 보험에 가입되어 있지 않다면, 본인이 직접 보험에 가입해야 할 것입니다.”라고 CISO는 말합니다. “이는 CISO들이 입사를 고려할 때 반드시 논의해야 할 핵심 사항입니다.”
2. 소프트 스킬을 배우고 연습하기
미래의 CISO는 기술적 역량만으로는 성공할 수 없다. 사이버 보안 문제가 기업의 수익성에 미치는 영향이 커짐에 따라, 최고 경영진은 IT 보안 담당자들에게 조직의 핵심 데이터 및 자산을 어떻게 보호하고 있는지 설명해 줄 것을 요구할 것이며, 동시에 조직이 사업을 운영하고 혁신을 더욱 원활하게 추진할 수 있도록 지원하는 방안도 함께 제시할 것을 기대할 것입니다. 따라서 직위를 유지하기 위해서는 CISO들이 기술 용어보다는 비즈니스 용어로 소통하는 법을 익혀야 합니다.
[또한 읽어보세요: CISO가 CEO가 실제로 귀 기울이도록 사이버 위험을 이야기하는 방법]
일부 CISO들은 시간이 지남에 따라 이러한 소프트 스킬을 습득하기도 합니다. 하지만 위협 환경이 끊임없이 확대되고 심화되고 있는 상황에서, 그 정도 속도만으로는 충분하지 않습니다. 아바키안은 학습 속도를 높이기 위해 비즈니스 커뮤니케이션 교육 프로그램에 등록할 것을 권장합니다. 그는 일부 사이버 보안 자격증 과정이 교육 과정의 일환으로 경영진 대상 커뮤니케이션 강좌도 제공하고 있다고 언급했다.
3. 자신이 진심으로 관심 있는 일을 하세요
조직 심리학자이자 『 』 , 『』, 『The Burnout Challenge』, , 『』의 공동 저자인 마이클 P. 라이터(Michael P. Leiter)는 CISO들도 자신의 업무 중 어떤 요소가 동기 부여가 되는지 적어두고, 그에 따라 업무 계획과 업무량을 서서히 조정해 나감으로써 불만을 최소화할 수 있다고 말한다.
호주 디킨 대학교의 전 조직심리학 교수인 라이터는 “하루 중 매 순간을 사랑하며 일할 수 있는 직업을 가진 사람은 거의 없다”고 말한다. “목표는 정말 하고 싶은 일과 하고 싶지 않은 일 사이에서 더 나은 균형을 찾는 것이어야 합니다.”
4. 몸과 마음을 최우선으로 삼으세요
사이버 보안 업무는 CISO들을 미치게 만들거나 마음의 평화를 앗아갈 위험이 있습니다. 그런 이유로 일부 보안 전문가들은 심리 상담이나 그 밖의 정신 건강 관리 활동에 시간을 할애할 것을 권장합니다.
“예산이 삭감되었는데 [그저] 적은 자원으로 더 많은 일을 하겠다고 암시만 한다면, 부끄러운 줄 알아야 합니다.”스티브 잘레프스키, 전 리바이스 스트라우스 최고정보보안책임자(CISO)
아바키안은 “모든 CISO는 자신의 전반적인 웰빙에 주의를 기울여야 한다고 생각합니다”라고 말했다. “이 일을 하려면 상당한 정신력이 필요합니다.” “팀을 위해 유능한 리더이자 훌륭한 관리자가 될 수 있도록, 신체적·정신적으로 건강을 유지하기 위해 노력해야 합니다.”
그는 또한 CISO가 보안팀 구성원들과 정기적으로 소통하며 그들의 근황을 확인하는 것이 중요하다고 덧붙였습니다.
CISO들은 체력과 지구력도 필요로 하는데, 바로 이 때문에 전 세계 기술 리더 250 명 중 80%가 OneLogin에 업무 스트레스를 해소하기 위해 운동을 한다고 답했습니다.
산업·조직 심리학자인 로빈 매시는 성명을 통해 “우리가 알고 있는 사실은 신체의 현재 상태가 행동, 감정, 사고에 영향을 미친다는 것”이라고 말했다. “따라서 생리적 요인이 대인관계적·심리적 요인과 어떻게 상호 연관되어 있는지 이해하는 것이 중요하다.”
그건 힘들게 얻은 심신 관리에 관한 조언입니다. 하지만 사이버 보안이라는 뜨거운 감자를 떠안고 있는 사람이라면 누구에게나 도움이 됩니다.

