데이터 유출 사고를 처리하는 CISO와 실수로 이웃집 창문을 깨버린 10살짜리 아이에게는 어떤 공통점이 있을까요? 각자 다음에 무엇을, 어떤 방식으로 전달할지 어려운 선택을 해야 하는 상황이다. 점점 더 많은 기업 리더들이 깨닫고 있듯이, 솔직하게 소통하지 않고 자신의 실수를 인정하지 않으면 나중에 그 대가를 치르게 될 수 있습니다.
우버는 이 사실을 누구보다 잘 알고 있다.
Last October the U.S. Department of Justice convicted Joe Sullivan, the company's former chief of security, for lying about a 2016 hack where thieves stole data on approximately 57 million customers. 해당 부서에 따르면, 설리번은 해커들의 입을 막기 위해 100.000 달러 상당의 비트코인 결제를 주선한 뒤, 외부 이해관계자들과 우버의 신임 경영진에게 해킹 사실을 숨겼다고 한다.
해커들은 2019건에서 유죄를 인정했으며, 이 글을 쓰는 시점에서 설리번은 최대 8년의 징역형을 선고받을 수 있는 판결을 기다리고 있다.
일찍부터 그리고 자주 소통하세요
범죄 은폐까지 가는 기업은 드물지만, 많은 기업이 그 결과에 대한 책임을 회피하려 할 것이다. 분석 기관 기가옴(GigaOm)의 연구 담당 부사장인 존 콜린스는 “이는 위험한 게임이다”라고 말했다.
”은폐 또한 위험 요소입니다. 그리고 비즈니스 관점에서 이를 완화하는 방법은 정말 신속하게 사실을 인정하는 것입니다.”GigaOm의 연구 담당 부사장 존 콜린스
“모든 위험은 비즈니스 위험이다”라고 그는 말하며, 은폐 행위는 종합적인 사고의 부재를 드러낸다고 덧붙였다. "그렇게 되는 이유는 그들이 이를 보안의 관점에서만 바라보고, 위험의 관점에서 바라보지 않기 때문이지만, 은폐 행위 그 자체도 위험 요소입니다." 그리고 비즈니스 관점에서 이를 완화하는 방법은 ‘정말 빨리 실수를 인정하는 것’입니다."
때로는 준비 부족으로 인해 의사소통이 늦어지거나 불분명해지는 경우가 있습니다. 지난 11월 말 ‘ ’가 주최한 월스트리트저널(WSJ) ‘ ’ 행사에서, 신원 인증 기업 옥타(Okta)의 공동 창업자이자 최고경영자(CEO)인 토드 맥키넌은 2022년에 발생한 사이버 보안 사고에 대한 회사의 대응 방식에 대해 유감을 표명했다.
오크타(Okta)의 협력사 중 하나인 시텔(Sitel)을 대상으로 한 공격은 1월에 발생했으나, 해킹 그룹 ‘랩서스$( Lapsus$)’ 가 침해된 시스템의 스크린샷을 포함해 해당 사건의 세부 내용을 자체 텔레그램 계정을 통해 공개한 뒤인 3월에야 오크타가 이 사실을 인정했다.
옥타(Okta)의 최고보안책임자(CSO) 데이비드 브래드버리(본 기자와는 무관함)는 이에 대해 고객들이 별도의 조치할 필요가 없다고 밝혔다. 그러나 Lapsus$는 고객들이 공격 대상이라고 경고하며 온라인상에서 계속해서 이 회사를 조롱했고, 고객들은 상황이 명확히 밝혀지지 않은 점(혹은 어떤 경우에는 Okta 측으로부터 직접적인 연락이 전혀 없었던 점)에 대해 공개적으로 불만을 표출했다.
[관련 기사: Okta 및 기타 소프트웨어 업체를 겨냥한 공격은 공급망이 얼마나 취약할 수 있는지, 그리고 연방 정부가 자사의 공급망을 강화하고 있는 이유를 보여준다]
이어 옥타는 366 명의 고객이 이번 공격의 영향을 받았을 가능성이 있다고 밝혔으며, 브래드버리는 시텔을 지목했다. “지난 1월 사이텔(Sitel)에 처음 통지한 시점부터 불과 몇 시간 전 완전한 조사 보고서가 발표되기까지 오랜 시간이 걸린 점에 대해 크게 실망했다”고 그가 에서 밝혔다고 보도된 바 있다. 그러나 그는 나중에 해당 보고서를 받은 후 회사가 더 신속하게 소통했어야 했다고 인정하기도 했다.
“사안에 대해 솔직하게 말하기는 어렵습니다. 특히 모든 정보를 파악하지 못한 상황에서는 더욱 그렇죠.”라고 티로 시큐리티(Tiro Security)의 부최고정보보안책임자(vCISO)이자 ISACA 신흥 동향 실무 그룹의 구성원인 제나이 마린코비치(Jenai Marinkovic)는 말합니다. 하지만 그렇다고 해서 기업들이 어떤 정보가 공유할 만큼 신뢰할 수 있는지 평가하고, 이를 투명하게 공개하는 것을 주저해서는 안 된다. 비록 조사가 진행됨에 따라 나중에 부족한 부분을 보완해야 할지라도 말이다. 그녀는 “처음에 알고 있는 내용을 설명하고, 다음에 무엇을 할지 전달하기만 하면 된다”고 조언합니다. "사정을 솔직하게 털어놓으면 세상은 대체로 너그럽게 받아주는 편이니, 가능한 한 빨리 올바른 메시지를 전달하는 것이 핵심입니다,"
견고한 의사소통은 견고한 위험 평가에 달려 있다
하지만 사이버 보안 사고를 무시하거나 은폐하지 않고 보고하기로 결심했다면, 그 사실을 어떻게 공개해야 할까요? 마린코비치는 “ 의 철저한 위험 평가()부터 시작해야 한다”고 말합니다.
“위험 평가를 통해 가장 발생 가능성이 높은 침해 유형, 위협 행위자, 영향을 받는 프로세스 및 이에 연쇄적으로 영향을 받는 모든 관련 인력을 파악했어야 합니다.”티로 시큐리티(Tiro Security)의 부최고정보보안책임자(vCISO) 제나이 마린코비치
의사소통은 광범위한 사이버 사고 대응 지침서 의 핵심 요소이며, 다양한 위협에 대처할 수 있도록 맞춤형으로 마련되어야 합니다. DDoS 공격이나 랜섬웨어 공격의 경우, 고객에게 재정적 위험을 초래하는 정보 유출 상황과는 다르게 대응하고 소통할 수 있습니다.
"위험 평가를 통해 가장 발생 가능성이 높은 침해 유형 , 위협 행위자 및 이에 영향을 받는 프로세스와 함께, 그로 인해 영향을 받는 모든 하위 구성원들을 파악했어야 합니다,"라고 그녀는 말합니다. "그러니 위험 평가를 적절히 수행한다면, 그 결과가 커뮤니케이션 계획에 반영되어야 합니다."
그 이후부터는 정확한 정보만 전달해야 합니다. 정보보안포럼(Information Security Forum)의 저명한 분석가인 폴 와츠는 “이는 상황을 주도하고 있다는 인상을 주기 위해 조기에 소통하는 한편, 사실 관계를 확실히 파악해야 하는 미묘한 균형을 유지해야 한다는 것을 의미한다”고 말합니다.
“선제 공격을 가해야 한다고 생각했다가, 사건의 상황이 예상보다 더 좋거나 나쁘다는 것을 깨닫게 되어 입장을 재조정해야 할 때, 때로는 문제가 될 수 있습니다.”라고 그는 말한다.
[관련 기사: 투명성 강화는 대외 홍보에 도움이 될 뿐만 아니라, 점점 늘어나는 보안 내부 고발자 문제를 억제하는 데에도 기여할 수 있다]
데이터 유출 사고 발생 시, 일관성 없는 정보만큼 자신감을 순식간에 무너뜨리는 것은 없습니다. 영국 통신사 토크토크(TalkTalk)는 2015에서 발생한 고객 데이터 유출 사건과 관련해 겉보기에는 모순되는 성명을 발표해 비판을 받았으며, 이로 인해 영국 경찰과 고객들 모두 당혹감을 감추지 못했다.
일관된 의사소통이란 엔지니어 및 IT 담당자들과 긴밀하고 빈번하게 소통하는 것을 의미합니다. 이것들은 여러분이 이미 알려진 사실과 아직 발전 중인 이론을 구분하는 데 도움을 주어, 확실한 내용만을 전달할 수 있도록 해줄 것입니다.
언어 장벽 해소하기
마린코비치는 엔지니어들과의 대화가 다학제적 접근이 필수적인 좋은 사례라고 말합니다. 엔지니어 용어인 ‘ ’를 고객이 이해할 수 있는 표현으로 번역하는 일은, 기술적 배경이 없는 내부 커뮤니케이션 담당자에게는 어려울 수 있습니다. 규제 당국과 관련 이해관계자들에게 전달할 수 있는 관련 사실을 파악하기 위해서는 끈기 있고 예리한 질문이 필요합니다.
"귀사의 GRC[거버넌스·리스크·컴플라이언스] 팀은 통제 체계를 잘 이해하고 있으며, 기술 용어를 비즈니스 용어로 해석하는 데 더 능숙한 편입니다,"라고 그녀는 말합니다. 대외 커뮤니케이션 전략을 수립할 때는 그들이 그 자리에 함께 있어야 합니다.
누수 여부를 주의 깊게 살펴보세요
왓츠는 단일 외부 소통 채널을 확보하는 것이 매우 중요하다고 말하며, 조직들이 내부 정보 유출에 주의해야 한다고 경고한다. 에서 직원들에게 사건 발생 시 어떤 말을 할 수 있고 어떤 말을 해서는 안 되는지에 대해 교육하는 것은 매우 중요합니다. "그렇지 않으면 정보 유출이나 우발적인 공개의 여지가 생기게 되며, 이는 여러분이 수립한 공식적인 커뮤니케이션 전략과 상충될 수 있다"고 그는 경고한다.
부적절한 의사소통이란 단순히 기자들과의 대화를 의미하는 것만은 아닙니다. 회사를 공격한 해커가 트위터 계정을 가지고 있다면, 호기심이 생긴 직원들이 개인 계정으로 그 계정을 팔로우하고 싶은 유혹을 느낄 수도 있다. 마린코비치는 “그것조차 조직의 공격 표면을 확대하고 내부 보안 팀에 문제를 야기할 수 있다”고 말합니다.
데이터 유출 사고의 피해자들은 문제를 추적하고 해결하는 데 도움을 받기 위해 종종 제3자 포렌식 전문가를 초빙합니다. 전문가들은 사이버 위기 상황에 정통한 전문 커뮤니케이션 인력을 확보하는 것 또한 그만큼 중요할 수 있다고 말한다.
마린코비치는 “적합한 PR 회사를 선정하면 그 메시지를 진정성 있게 전달하는 데 도움이 된다”고 말한다. 도둑이 사용자의 데이터를 다크웹에 마구 퍼뜨린 뒤, 그 데이터가 당신에게 얼마나 중요한지 듣기 원하는 사람은 아무도 없을 것입니다. 오히려, 무슨 일이 있었는지, 그리고 이를 해결하기 위해 어떤 조치를 취하고 있는지에 대해 명확하고 업무적인 태도로 설명하는 것이 앞으로 나아갈 최선의 방법이며, 진심 어린 겸손함을 조금 보인다고 해서 나쁠 것은 없습니다.

