메인 콘텐츠로 건너뛰기
원격 근무자를 보안 옹호자로 만드는 방법
비즈니스 혁신

원격 근무자를 보안 옹호자로 만드는 방법

직원들의 참여를 이끌어내려면 인식 제고가 필요하며, 직원들이 직접 긍정적인 보안 경험을 해야 합니다.

대규모 해킹 사건만이 모든 이목을 쏙 빼앗는다. 지난 여름에는 버락 오바마, 조 바이든, 일론 머스크, 빌 게이츠가 그 주인공이었습니다. 해커들 은 에 있는 유명 인사들의 트위터 계정을 장악한 뒤, 이들인 척하며 다른 트위터 사용자들에게 돈을 요구해 사기 행각을 벌여 100.000 달러 이상을 챙겼다.

이 첨단 기술 강도 사건의 표면적인 내용을 겉으로만 보면, 알고 보면 아주 구식 사기극임이 드러난다. 해커 중 한 명은 소셜 엔지니어링 기법 을 이용해 트위터 IT 부서의 한 직원을 속여, 회사의 주요 고객 서비스 포털에 접속할 수 있는 로그인 정보를 넘겨받았다고 한다.

이러한 사회공학적 공격은 사람들의 순진함을 악용합니다. Ocean’s 영화의 한 장면처럼, 해커들은 의심하지 않는 직원들에게 도움을 요청하며, 그들에게 민감한 회사 정보를 공유하도록 요구합니다. 이건 숫자 게임이야. 아마도 결국 누군가는 따르게 될 가능성이 높다.

이것이 부분적인 이유 중 하나로서, 최근 설문조사에서 의 응답자 중 거의 55%에 달하는 기업 경영진 이 직원을 가장 큰 보안 위협으로 꼽았는데, 이는 해커(29%)보다도 높고, 악의적인 내부자(20%)보다는 훨씬 더 높은 수치입니다. 이 통계들은 결코 사소한 것이 아닙니다. 기업들은 직원들이 부주의할 수도 있고, 쉽게 속아 넘어가기도 하며, 때로는 적대적인 태도를 보일 수도 있다는 사실을 잘 알고 있다. 특히 코로나19 시대에는 이 문제가 점점 더 심각해지고 있으며, 대다수는 아니더라도 많은 조직이 이를 어떻게 극복해야 할지 모르고 있습니다.

에 따르면 미국 근로자의 3분의 1 이 여전히 원격 근무를 하고 있으며, 사이버 공격과 조사 건수가 급격히 증가함에 따라 전문가들은 조직의 안전을 지키는 가장 효과적인 방법은 직원들을 사이버 보안 활동에 참여시켜 직원 스스로가 이 대의의 옹호자가 되도록 함으로써 직원 관련 위험 요소를 해결하는 것이라고 말합니다.

시카고에 있는 SANS 연구소의 이사이자 사이버 보안 강사인 랜스 스피츠너는 “그것이 출발점이 되어야 한다”고 말한다. “관리해야 할 인간의 행동과 위험 요소를 파악한 다음, 그중에서 우선순위를 두어야 할 항목을 정확히 지목하십시오.”

쉽지는 않을 겁니다. 변화를 일으키고, 이사회부터 현장 사무소에 이르기까지 경영진들이 기꺼이 참여하겠다는 의지를 보이도록 유도하기 위해서는 문화적 헌신이 필요합니다. 직원들이 더 나은 성과를 낼 수 있도록 지원하려면 도구와 기술에 대한 투자가 필요합니다. 그리고 이를 위해서는 특정한 훈련이 필요합니다. 끊임없이 이어지는 보안 강연이나 지루한 강제 참여형 교육 과정이 아닙니다. 직원들의 참여도를 높이고 그들을 과정에 적극적으로 참여시키는 게임화 보안 교육이 필요합니다.

“관리해야 할 인간의 행동과 위험 요소를 파악한 다음, 그중에서 우선순위를 두어야 할 항목을 정확히 지목하십시오.”
SANS 연구소의 이사 겸 사이버 보안 강사인 랜스 스피츠너

스피츠너는 “또한 사이버 보안 인식 제고 및 교육 프로그램을 운영하기 위해 전담 관리자를 배치해야 합니다”라고 말합니다. “소통 능력이 뛰어나고 사람들과 함께 일하는 것을 좋아하는 사람. “복잡한 주제를 누구나 쉽게 이해할 수 있도록 설명해 줄 수 있는 사람이 필요합니다.”

탄탄한 계획을 수립하고 이를 실행할 유능한 리더와 팀을 구성한 후, 전문가들은 다음 세 가지 핵심 분야에 집중할 것을 조언합니다. 바로 사이버 보안 문화 조성, 교육 및 인식 제고, 그리고 더 나은 사이버 보안 경험을 통해 직원 참여도를 높이는 것입니다.

보안 선도자 양성

사이버 보안 문화가 정착되면 인적 위험을 억제하는 작업이 보다 자연스럽게 진행되는 경향이 있습니다. 실제로 보안 인식과 행동은 금세 일상 업무의 자연스러운 일부가 됩니다.

스피츠너는 조직이 채택해야 할 가장 중요하지만 가장 소홀히 여겨지는 습관 중 하나가 지속적인 교육과 인식 제고를 추진하는 것이라고 말합니다. 그들은 건전한 사이버 보안 관행을 장려하기 위해 꾸준한 활동을 펼치도록 노력해야 한다. 다양한 방식을 혼합하는 것이 도움이 될 수 있다: 그는 더 활발하고 성공적인 조직들은 교육 프로그램과 창의적인 캠페인을 번갈아 가며 진행한다고 말한다.

예를 들어, 한 다국적 음료 제조사의 보안 교육 팀은 해당 회사의 지역별 커뮤니케이션, 마케팅 및 영업 담당자들과 협력하여 현지 요구 사항에 부합하는 맞춤형 사이버 보안 메시지를 마련하고 있다. 여기에는 문화적 관행과 사이버 보안 사고가 포함됩니다. 따라서 특정 지역에서 다가오는 문화적 명절과 관련된 링크를 직원들이 클릭하도록 속이려는 피싱 공격이 잇달아 발생한다면, 보안 인식 담당 팀은 직원들이 이러한 공격을 식별하고 예방할 수 있도록 돕기 위해 디지털 커뮤니케이션 전달에 더 많은 시간을 할애할 수 있습니다.

또한, 이 음료 회사는 전 세계 약 30.000 명의 직원이 사이버 보안 프로그램에 참여하도록 장려하기 위해 각 지역에서 ‘챔피언’(또는 직원 옹호자)을 선정하고 있습니다. 스피츠너와 같은 보안 전문가들에 따르면, 챔피언은 일반적으로 기업이 보유한 도구 중에서도 비용 대비 효과가 뛰어난 편에 속하며, 동료들 사이에서 상당한 신뢰를 얻고 있다. 여기에는 가상 게임이나 챌린지 등 재미있는 활동을 중심으로 구성된 보안 교육 및 인식 제고 캠페인이 포함되는데, 직원들은 사이버 보안 모범 사례에 대한 퀴즈를 풀고 소정의 경품을 받을 기회를 얻을 수 있습니다. 이 음료 회사는 자사 제품을 경품으로 제공하자 게임에 대한 응답 건수가 기하급수적으로 증가했다는 사실을 확인했다.

스위스 최대 보험사인 취리히 보험 그룹( , Zurich Insurance Group,)에서 자넷 로버츠( , )는 회사의 보안 교육 및 인식 제고 프로그램의 글로벌 책임자입니다. 그녀는 또한 직원들에게 게임화 활동, 온라인 학습, 유용한 팁, 짧은 대화형 동영상 등을 꾸준히 제공하고 있다. 로버츠의 팀이 지나치게 하지 않았기 때문에 성공을 거둘 수 있었다. 사람들이 한 시간씩 이어지는 교육 세션을 견뎌내도록 강요하는 대신, 정보를 짧고 알기 쉬운 조각들로 나누어 제공합니다.

로버츠는 “사람들은 정보를 대충 훑어볼 뿐, 항상 시간을 내어 꼼꼼히 읽지는 않는다”고 말한다. “요즘은 더 많은 사람들이 재택근무를 하며 아이들, 반려견, 그리고 그 밖의 온갖 방해 요소들을 돌봐야 하기 때문에 그 말이 더욱 사실입니다.” 그러니 그들에게 어떤 개념을 전달하려면 1분당 30 초가 주어진다고 생각해야 합니다. 그들이 집에 앉아 있다고 해서 시간이 한가한 건 아니라고 생각해서는 안 됩니다. “여러분의 정보는 그들이 빠르고 쉽게 이해할 수 있어야 합니다.”

그런 다음 다시 훈련하세요

너무 많은 조직이 정반대의 행동을 취합니다. 즉, 직원들에게 기술적이고 중요하지 않은 정보를 지나치게 쏟아붓는 것입니다. 스피츠너는 “보안 전문가들이 가장 흔히 저지르는 실수 중 하나는 직원들에게 정보를 지나치게 많이 쏟아붓는 것”이라고 말한다. “근로자들은 이미 고용 안정성을 혼란스럽고, 위압적이며, 두렵게 느끼고 있다.” 그래서 어느 순간, 그 직원은 그냥 포기하거나, 더 이상 신경 쓰지 않기로 하거나, 말을 듣지 않게 됩니다. “우리 업무의 현실은 보안을 가능한 한 간단하게 만들어야 한다는 점입니다.”

이를 위해 그는 모든 것을 다 다루려 하기보다는, 핵심적이고 영향력 있는 주제에 대해 집중적이고 이해하기 쉬운 정보 조각들을 제시할 것을 제안한다. 예를 들어, 점점 더 커지고 있는 랜섬웨어 위협에 대처하는 방법을 다룬 교육용 짧은 동영상. 아니면, 정교한 피싱 시도를 간파하는 방법에 대한 재미있는 퀴즈도 있습니다.

”저희는 매달 컴퓨터에 패치를 적용합니다. 또한 사람들의 사이버 보안에 대한 관심과 습관이 최신 상태를 유지할 수 있도록 지속적으로 교육해야 합니다.”
SANS 연구소의 이사 겸 사이버 보안 강사인 랜스 스피츠너

“기억해야 할 핵심은 일 년 내내 꾸준히 이런 일들을 해나가야 한다는 점입니다,”라고 그는 말합니다. “한 번 가르쳐 놓고는 잊어버리지 마세요.” 우리는 매달 컴퓨터에 패치를 적용합니다. “또한 사람들의 사이버 보안에 대한 관심과 습관이 최신 상태를 유지할 수 있도록 지속적으로 교육해야 합니다.”

경험을 통해 소통하기

직원들이 사이버 보안에 지속적으로 관심을 갖도록 하는 또 다른 방법은 이를 부정적인 경험이 아닌 긍정적인 경험으로 만드는 것입니다. IDC의 사이버보안 분석가인 프랭크 딕슨()은 많은 기업이 여전히 사이버보안 문제에 대해 권위주의적인 접근 방식을 취하고 있다고 말한다. 그들은 정책과 절차에 대해 명확한 기준을 제시합니다. 그들은 위반 시 처벌을 받거나 심지어 해고될 수도 있다고 강조한다. 그것은 요즘 이미 충분히 많은 스트레스를 안고 있는 근로자들과 적대적인 관계를 조성할 뿐입니다.

“일부 기업들은 직원들이 실수를 하면 랜섬웨어에 관한 2시간짜리 교육 과정을 강제로 이수하게 하거나, 그런 행동을 반복하지 말라고 매일 스팸 경고 메시지를 보내는 식으로 직원들을 무작정 혼내곤 합니다,”라고 딕슨은 말합니다. “기업들이 명심해야 할 점은, 일선 직원일 수도 있고 매출에 직접적인 영향을 미칠 수 있는 사람들과 적대적인 관계를 형성하고 있다는 사실입니다.” “그것들을 하나씩 체크해 나가는 건 올바른 방법이 아니다.”

로버츠도 이에 동의한다. “우리는 인식을 제고하고, 직원들이 배움을 통해 회사의 홍보대사이자 보안의 주역으로서 자신감을 가질 수 있도록 돕기 위해 교육과 훈련을 실시합니다,”라고 그녀는 말합니다. “우리는 아이들이 참여하기를 바라며, 우리가 하는 일을 두려워하지 않았으면 합니다.”

딕슨은 참여를 유도하는 한 가지 방법으로, 노트북, 스마트폰, 태블릿, PC, 프린터 등 풍부한 사용자 경험을 제공할 수 있는 기기를 직원들에게 제공하여 그들의 역량을 강화하는 것이라고 지적한다. 일상적인 사용에는 너무 작은 회사 지급 노트북을 200 달러나 절약하려고 하는 것은, 오히려 직원들이 기업의 보안 조치를 우회하여 개인 기기를 사용하도록 부추길 뿐입니다.

딕슨은 사용자 경험에 대한 이러한 관심은 많은 기업에서 그렇듯이 사후 고려 사항이 되어서는 안 된다고 말한다. 그는 고용주가 직원들이 안전하게 업무를 수행하기를 원한다면, 기업은 직원들의 생산성까지 높여주는 기기와 앱을 안전하게 제공해야 한다고 말한다.

마찬가지로, 기업은 직원들에게 회사 네트워크에 쉽고 안전하게 접속할 수 있는 환경을 제공할 수 있습니다. 사용자 이름과 비밀번호는 수년 전부터 이미 효과적인 보안 수단이 아니었음에도 불구하고, 기업들은 여전히 이를 고수하며 직원들에게 90 일마다 이를 변경하도록 요구하고 있다. 한편, 가상 사설망(VPN)은 여전히 근로자들을 당혹스럽게 하고 좌절감을 안겨주고 있다. 딕슨은 이것이 원격 근무자들이 IT 지원을 요청하는 두 번째로 흔한 이유(비밀번호 복구 다음으로)라고 말합니다.

다단계 인증 및 관련 보안 개념을 설명하는 정의 상자

그는 사이버 보안을 덜 거슬리게 만들기 위해 고려해 볼 만한 더 나은 대안이 있다고 지적한다. 여기에는 다중 요소 인증, 단일 로그인, 비밀번호 없는 생체 인증 및 엔드포인트 관리 솔루션이 포함됩니다.

“직원들의 참여를 진정으로 이끌어내고 그들을 사이버 보안의 지지자로 만들고 싶다면, 직원들이 이를 통해 얻을 수 있는 이점을 확실히 인식할 수 있도록 해야 합니다.”라고 딕슨은 말합니다. “그 방법은 사용자들이 항상 긍정적인 사용자 경험을 할 수 있도록 하여, 그들이 기꺼이 참여하고 싶어 하게 만드는 것입니다.”