메인 콘텐츠로 건너뛰기
기술 부채에서 벗어나는 방법
비즈니스 혁신

기술 부채에서 벗어나는 방법

최신 기술의 부재는 조직의 민첩성과 혁신 능력을 저해할 뿐만 아니라, 또한 기업의 보안 상태를 위협할 수도 있습니다.

보안 문제를 포함한 기술 분야에서는, 문제를 조기에 해결하는 것보다 나중에 해결하는 데 더 많은 비용이 드는 경우가 많습니다. 버그가 많은 소프트웨어나 구식 기술을 수정하기 위해 불가피하게 필요한 개선 작업을 미루는 것은 “갚을 필요가 없다고 생각하며 돈을 빌리는 것”과 같다고, 최초의 위키를 개발한 프로그래머 워드 커닝햄은 말한다.

커닝햄은 10여 년 전, 버그가 많은 기술을 서둘러 출시하는 것이 마치 빚에 이자가 쌓이는 것과 유사한 방식으로 작용한다는 점을 설명하기 위해 “기술 부채()”라는 용어를 창안했다. 원금을 갚지 않으면 이자가 계속 쌓여 결국 예산 전액을 소진하게 되고, 갚는 것이 불가능해집니다.

기술 전문가 12명에게 ‘기술 부채’가 무엇인지 정의해 달라고 물어보면, 12가지 다른 답변을 듣게 될 것입니다. 소프트웨어 개발자들에게 ‘기술적 부채’란 아마도 코드를 출시하기 위해 절차를 생략하는 것과 비슷한 의미를 지닐 것입니다. 반면, CIO는 기술 부채를 구식 도구가 누적되어 조직이 직원, 파트너, 고객에게 최신 디지털 역량과 혁신을 제공하는 능력을 저해하는 요인으로 볼 수 있다.

어느 쪽이든, 향후 성공을 위해 필요한 기술적 과제를 해결하지 않고 방치해 두면, 장기적으로 비용과 복잡성이 기하급수적으로 증가하게 됩니다. 결국 IT 담당자들은 본래 더 일찍 해결했어야 할 문제를 해결하기 위해 점점 더 많은 임시 방편을 고안하게 된다.

 의 자회사인 S&P Global Market Intelligence 산하 451 Research의 수석 보안 분석가인 페르난도 몬테네그로는 “기술 부채는 단기 목표를 달성하기 위해 내리는 결정에서 비롯되지만, 결과적으로 장기적인 부담을 초래하는 것으로 본다”고 말했다.

정의가 무엇이든 간에, 기술 부채는 계속 쌓이고 있다. 맥킨지( )가 포춘 500대 기업() 2020곳의 CIO 50 명을 대상으로 설문조사를 실시한 결과, 이 경영 컨설팅 회사는 신제품 개발에 배정된 기술 예산의 10%에서 20%가 기술 부채 상환에 사용된 것으로 나타났습니다. 실제로 기술 부채는 감가상각 전 조직의 현재 기술 투자액의 20%에서 40%를 차지했다. 설문조사 당시, CIO의 60%가 지난 3년 동안 기술 부채가 상당히 증가했다고 답했다.

기술적 보안 부채를 최우선 과제로 삼기

조나단 펠드먼은 기술 부채로 인해 과도한 이자가 쌓이는 것을 원치 않는다. 노스캐롤라이나주 애슈빌시의 최고정보책임자(CIO)인 펠드만은 해당 시의 기술 시스템이 최신 상태를 유지할 수 있도록 최선을 다해 노력해 왔다. 예를 들어, 그는 애슈빌의 정보 시스템을 온프레미스 소프트웨어에서 클라우드()로 꾸준히 전환해 왔습니다.

“기술 부채는 단기적인 목표를 달성하기 위해 내리는 결정이 장기적인 부담을 초래할 때 발생합니다.”
페르난도 몬테네그로, 451 리서치 보안 분석가

IT 환경을 현대화한다는 것은 종종 클라우드 소프트웨어를 도입하는 것을 의미하지만, 동시에 새로운 기능을 신속하게 도입하고 변화하는 비즈니스 요구 사항에 적응할 수 있는 프로그래밍 언어, 프레임워크, 개발 도구로 구성된 기술 스택을 구축하는 것을 의미하기도 합니다. 예를 들어, 펠드먼은 클라우드 및 SaaS 기반 소프트웨어 시스템이 팬데믹 기간 동안 애슈빌 시가 신속하게 재택근무 체제로 전환하는 데 어떻게 도움이 되었는지를 지적한다.

펠드먼은 “ VPN 같은 것들을 다루거나 사용자들의 단말기에 소프트웨어를 설치하는 번거로움을 겪을 필요가 없었다”고 말했다. “원격 근무자 전원을 수용하기 위해 VPN 집중 장치를 확장하는 데 수십만 달러를 지출해야 했던 지자체들을 알고 있습니다. 보안 분야에서 요즘 클라이언트 측 VPN이 보안의 정답이라고 생각하는 사람이 과연 누가 있겠습니까? “정확히 아무도 없다.”

기업들이 기술 부채를 쌓게 되는 데에는 여러 가지 이유가 있는데, 여기에는 지나치게 많은 개발 플랫폼을 관리해야 하는 점과 노후화되거나 레거시인 인프라가 너무 많다는 점 등이 포함됩니다. 숙련된 기술 인력을 채용하고 유지하는 것은 부담이 되는 요인이며, 시스템 및 소프트웨어 의 수명 기간 동안 유지보수 비용을 예산에 반영하지 않는 근시안적인 태도 역시 부담을 가중시킵니다.

기술 부채가 어떻게 기술 보안 부채가 되는가

보안 관련 기술 부채가 발생하는 주요 원인 중 하나는 보안 전문가와 다른 기술 전문가들이 기술을 바라보는 관점의 차이입니다. 블록체인 인프라 플랫폼인 팍소스(Paxos)의 최고보안책임자(CSO)이자 ‘ Tech Debt Burndown’ 팟캐스트의 공동 진행자인 닉 셀비(Nick Selby)는 “정보 보안 전문가들은 문제를 ‘어떻게 시스템을 뚫을 수 있을까’라는 관점에서 접근하는 경향이 있다”고 말했다. “우리는 공격자가 외부에서 내부로 무엇을 볼 수 있는지 살펴보고, 차단해야 할 취약점을 찾아내려고 노력합니다.”

[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]

반면, 현대 개발자들은 “내부에서 외부로” 접근하는 방식을 우선시하고자 한다고 셀비는 말한다. 그들은 무엇을 만들려고 하는지, 무엇을 만들 수 없는지, 코드를 더 빨리 배포하는 방법은 무엇인지, 그리고 무엇이 걸림돌이 되고 있는지에 대해 묻습니다.

펠드만은 10년 전 기술이 오늘날의 유연한 애플리케이션에 비해 구식 암호화 표준과 오래된 API를 갖추고 있을 뿐만 아니라, 유연성이 훨씬 떨어질 가능성이 높다고 지적한다. “대부분의 경우 보안을 유지하는 게 정말 골치 아플 거예요,”라고 그는 말한다.

기술적 보안 부채는 보안상의 잠재적 결함을 확대시켜, 구형 애플리케이션, 인프라 및 엔드포인트를 보호하는 것을 더욱 어렵게 만듭니다. 셀비는 “기술적 부채가 보안에 영향을 미치지 않는 사례는 생각나지 않는다. 기술적 부채는 거의 항상 처리량, 확장성, 복원력, 가동 시간에 영향을 미치기 때문이다”라고 말한다.

기술 부채로 인한 비용을 파악하기는 종종 까다롭습니다. 아마도 이러한 문제들은 유지 관리가 어려운 레거시 시스템이나, 현재의 요구 사항을 충족하지는 못하지만 교체 비용이 너무 많이 드는 구식 코드, 혹은 분석하거나 유용하게 활용할 수 없는 사일로 형태로 저장된 데이터에서 나타날 수 있습니다. 보안 팀은 시스템과 정보의 기밀성, 무결성, 가용성을 안전하게 보장하는 데 한계가 있음을 깨닫게 될 수도 있습니다.

모든 기업에 기술 부채가 존재하며, 기술 부채가 보안에 상당한 영향을 미친다는 점을 감안할 때, 리더는 무엇을 할 수 있을까요? 보안 전문가들은 기술적 보안 부채를 관리 가능한 수준으로 줄일 것을 권장합니다:

보안 팀을 조기에 투입하십시오

초기 단계의 ‘ ’로 선정된 것 은 설계 단계에서 새로운 시스템이나 애플리케이션에 참여하게 되거나, 새로운 기능 추가나 변경 사항이 회사의 위험 수준을 바꿀 수 있는 시점에 관여하게 될 수 있음을 의미할 수 있습니다.

팍소스의 셀비는 “보안 전문가들에게는 설계 문서를 càng 빨리 받을수록 좋다”고 말했다. 그는 보안 엔지니어들을 엔지니어링 팀에 배치하여 첫날부터 함께 일할 수 있도록 할 것을 권장한다. “그 긴 과정 끝에 상황을 점검하고 모든 것이 정상인지 확인하기 위해 보안팀에 연락한 적이 없었다”고 그는 말한다. “보안팀이 이미 현장에 나와서 처음부터 끝까지 모든 것을 잘 처리하고 있었다.”

부채 상환을 최우선으로 삼으세요

각 기업마다 기술 부채의 양상은 서로 다를 뿐만 아니라, 이를 줄이는 최적의 방법도 각기 다를 것입니다. 때로는 기술적 보안 부채가, 보안을 강화하는 데 상당한 추가 노력이 필요한 구식 비즈니스 플랫폼의 형태로 나타날 수 있습니다. 또는 기업이 보안 도구를 너무 많이 도입했음에도 이를 운영할 숙련된 전문 인력이 부족했을 수도 있습니다.

[관련 기사: 연방 사이버 보안: 도구가 너무 많으면 오히려 역효과를 낳는다]

셀비는 “보안에 큰 영향을 미치는 많은 것들이 보안과 직접적인 관련이 없는 것처럼 보일 수 있다”고 말한다. “기술 부채를 구성하는 것은 대개 장비 교체나 업무에 적합한 도구를 확보하는 것과 같은 기초적인 작업입니다.” “이러한 요소들 중 상당수는 보안에 전반적으로 더 큰 영향을 미치는 경향이 있습니다.”

꾸준히 빚을 갚으세요

조직의 규모나 성숙도가 어느 정도인지는 중요하지 않습니다. 모든 조직은 시간이 지남에 따라 기술 부채가 쌓이게 마련입니다. 중요한 것은 기존 부채를 갚기 위해 별도의 기간을 정해두는 것입니다. “어떤 형태의 기술 기반을 갖춘 기업이라면, 그건 어쩔 수 없는 일입니다,”라고 셀비는 말한다.

환경을 현대화하다

현대화란 단순히 최신의 최첨단 기술을 갖기 위해서만 하는 것이 아닙니다. 중요한 것은 비즈니스 요구 사항이 변화함에 따라 성장하고 변화할 수 있을 만큼 민첩한 기업용 기술 스택을 갖추는 것입니다.

”요즘 보안 분야에서 클라이언트 측 VPN이 보안의 정답이라고 생각하는 사람이 과연 누가 있겠습니까? 정확히 아무도 없다.”
조나단 펠드먼, 노스캐롤라이나주 애슈빌 시 최고정보책임자(CIO)

애슈빌의 펠드먼은 조직이 현대화를 추진하지 않을 경우, CIO가 해당 사업부에 회사가 새로운 기능을 도입하기 위해 대규모 투자를 할 수 없다고 통보해야 할 수도 있다고 말합니다. “반면, 최신 플랫폼을 사용한다면 스위치 하나만 누르면 될 가능성이 높습니다.”

시간에 따른 기술 투자 구조

많은 예산 요청은 시간이 지남에 따라 기술 부채가 어떻게 발생하는지 고려하지 않은 채, 초기 시스템 및 구축 비용만 살펴보는 경우가 많습니다. “It’s not that we need $5 million and then this application is done in terms of capital investment,” says Feldman. “필요한 것은 조직이 애플리케이션의 수명 주기 동안 분기마다 일정 금액을 지출하겠다는 약속입니다.”

451 리서치의 몬테네그로는 다음과 같이 덧붙였습니다. “배포한 내용에 대해서는 영원히 책임을 져야 합니다.” “조직은 부채 문제를 해결할 뿐만 아니라, 시스템의 수명 주기 전반에 걸쳐 시스템을 제대로 관리하지 못해 과도한 부채가 발생하는 것을 방지할 수 있도록 계획을 수립할 수 있는 자원을 확보해야 합니다.”

[관련 기사: 데브옵스와 보안이 어떻게 협력할 수 있는가]

결국 조직은 기술적 부채를 상환하기로 결정할 수도 있지만, 그러한 결정은 보안 팀이나 경영진이 통제할 수 있는 범위에 속하지 않을 수도 있다. 몬테네그로는 고위 보안 책임자들에게, 조직이 특정 유형의 기술적 부채를 떠안게 될 경우 위험 프로필에 중대한 영향을 미칠 수 있다는 점을 회사의 전반적인 IT 경영진에게 알릴 것을 권고합니다.

“보안 결함 때문에 제품 출시를 연기해야만 하는 팀으로부터는 크리스마스 카드를 받을 수 없을 겁니다,”라고 그는 말한다. “하지만 이 단체는 중요한 선택을 내려야 합니다.”