메인 콘텐츠로 건너뛰기
전국 단위 사이버보안의 과제를 극복하는 방법
비즈니스 혁신

전국 단위 사이버보안의 과제를 극복하는 방법

주 및 지방 기관들이 공동의 사이버 위협에 맞서기 위해 협력할 때 좋은 결과가 나타납니다.

9월 초, 뉴욕주에서 네 번째로 큰 카운티인 서퍽 카운티가 랜섬웨어 공격을 받아 카운티의 911 시스템 및 기타 서비스가 마비되었으며, 4 테라바이트가 넘는 데이터가 유출될 뻔했다. 지난 10월, 러시아어를 사용하는 해커들이 뉴욕의 라과디아 공항을 공격했는데, 이는 중국 정부가 배후로 있는 해커들이 최소 6개 주 정부의 네트워크를 침해한 지 불과 몇 달 만의 일이었다.

In the first six months of 2022 alone, 27 attacks against U.S. public-sector entities led to almost $220 million in ransomware payments. 이러한 공격은 줄어들 기미를 보이지 않고 있다.

공공 부문 기관들은 서로 고립된 상태로 업무를 수행할 경우 사이버 공격으로부터 스스로를 방어할 가능성이 훨씬 낮아진다. 하지만 민간 부문과 협력하여 주 및 지방 정부 차원에서 ‘ ’라는 주 전체를 아우르는 전략을 공동으로 수립할 때, 상황은 그들에게 유리하게 흘러가기 시작한다.

최근 주 정부 기술 파트너십( ) 뉴욕주 포럼( (새 탭에서 열림))의 부의장으로 임명되었는데, 이 포럼은 주 정부 기관, 카운티, 시를 아우르는 민관 IT 협력 기구로서, 이를 통해 저는 현 상황에 대해 독특한 관점을 갖게 되었습니다. 이 포럼의 보안 실무그룹은 ‘주 전체 차원의 접근’을 주요 주제로 선정했으며, 현재 교육 및 협력, 아이디어 공유를 위해 행사 연사를 모집하고 있습니다.

장애물 극복하기

주 차원의 사이버 보안은 사이버 보안 위협을 완화하기 위해 각 부처와 기관 간의 협력을 중시하는 접근 방식입니다. 이 방법론은 정부 부처 간의 벽을 허물어, 각 기관이 사이버 보안 자원과 정보를 공유함으로써 전반적인 보안 태세를 강화할 수 있도록 합니다.

어떤 한 군이 공격을 받고 있다고 가정해 봅시다. 주 차원의 전략이 마련됨에 따라, 주 전역의 보안 및 IT 운영 담당자 들은 각 기관을 방어하고 공격이 확산되는 것을 방지하는 방법에 대한 정보를 신속하게 공유할 수 있습니다.

뉴욕주 포럼에서 제가 세운 주요 목표 중 하나는 공공 및 민간 기관들이 힘을 합쳐 복잡한 IT 과제를 해결할 수 있도록 돕는 것입니다. 공공 부문에서는 시, 군, 주 정부뿐만 아니라 교육 기관, 원주민 단체 및 기타 공공 부문 기관들이 참여하고 있습니다. 민간 부문에서는 가장 작은 스타트업부터 최대 규모의 시스템 통합업체에 이르기까지 약 90 개의 회원사가 있습니다.

이 포럼은 IT 리더와 직원들이 모든 주 정부 서비스에 걸쳐 단일 신원 관리 체계를 구축하는 방법이나 끊임없이 변화하는 사이버 공격에 대비하는 방법과 같은 어려운 과제를 해결해 나가는 과정에서 협력하고 유대 관계를 형성할 수 있는 공간입니다.

[관련 기사: 애리조나주 CISO 겸 국토안보국장이 주 차원의 종합 전략을 통해 사이버 공격을 어떻게 막아낼 수 있는지 설명한다]

그렇긴 하지만, 이 접근 방식은 결코 쉽지 않습니다. 62 개 카운티와 수백 개의 도시, 그리고 수많은 공공 기관을 보유한 뉴욕과 같은 대규모 주에서, 저는 주 전체를 아우르는 접근 방식을 도입하는 데 있어 네 가지 주요 과제를 목격했습니다.

1. 정치를 극복하기

어떤 사람들은 사이버 보안에는 정치적 요소가 전혀 없다고 생각하며, 네트워크는 정치적 성향과 상관없이 모든 사람에게 서비스를 제공한다고 여깁니다. 그 말이 맞아요. 그럼에도 불구하고, 지방 정부들은 때때로 정치적 견해 차이로 인해 주 정부의 지원을 받아들이지 않은 경우가 있다. 하지만 정부 지도자들이 인접 카운티들이 공격으로 인한 서비스 중단으로 어려움을 겪는 모습을 목격하게 되면, 상황은 순식간에 바뀔 수 있다.

“공공 부문 기관들은 고립된 상태로 업무를 수행할 경우 사이버 공격에 대항해 스스로를 방어할 가능성이 훨씬 낮아진다.”

또한 취약점에 대한 정보를 공유하는 데 다소 주저하는 모습을 보기도 했습니다. 랜섬웨어 공격에 대한 정보를 공개했다가, 네트워크 방어에 있어 ‘반대의 전형’으로 지목되는 상황을 원하지 않는 조직은 거의 없다.

이 포럼에서 제가 맡은 임무 중 하나는 주 전체 차원의 전략을 추진하는 참가자들 간의 신뢰를 구축하는 데 기여하는 것입니다. 즉, 전문가들이 지역 IT 담당자들의 의견을 경청할 것이며, 실패 사례를 기꺼이 공유한다고 해서 불이익을 받지 않을 것이며, 정보가 공개적으로 공유될 것이라는 신뢰를 말입니다. 사람들을 하나로 모으고, 우리 모두에게 영향을 미치는 문제들을 해결하기 위해 함께 협력하도록 독려함으로써 신뢰를 쌓고 싶습니다.

2. 인재 유치 및 유지

공공 부문 기관이 직면한 주요 과제 중 하나는 사이버 보안 인재를 유치하고 유지하는 것입니다. (새 탭에서 열림). Cyberseek.org의 ‘ ’ 인재 부족 현황 지도( , 새 탭에서 열림) 뉴욕주 섹션에 따르면, 뉴욕주의 전체 사이버 보안 직책 중 3분의 1 이상이 공석으로 남아 있는 것으로 나타났습니다. 이는 뉴욕주의 초급 정보 보안 분석가가 연간 140.000달러 이상 (새 탭에서 열림) 을 벌 수 있음에도 불구하고 발생하는 현상입니다.

MVP 컨설팅의 사업 개발 담당 수석 이사이자 뉴욕주 포럼 IT 기업 원탁회의 전 의장인 케빈 카펜터는 “IT 전문성을 바탕으로 단기 프로젝트 단위로 일하며, 시간당 최고 수당을 받을 수 있는 최고의 기회를 골라내는 컨설턴트들의 암묵적인 시장이 존재한다”고 말했다. “코로나19 팬데믹 기간 동안 재택근무가 일상화되면서, 거주 지역 외부의 인재를 발굴함으로써 과거에는 접할 수 없었던 경험과 기술을 확보할 수 있게 되었습니다.” “이제 팬데믹 이후의 시대로 접어들면서, 이러한 인재들 중 상당수가 ‘아니, 예전처럼 올버니에서 책상 앞에 앉아 일하고 싶지 않아’라고 결심하고, 대거 사직하고 있습니다.”

[관련 기사: 최근 ISACA 설문조사에서 사이버 보안 인력 부족이 초래하는 위험이 부각되었지만, 기업들이 인재를 유치하기 위해 취할 수 있는 조치들이 있다]

아무리 이타적인 사이버 보안 전문가라 할지라도 자신의 경력과 가족을 위해 최선의 선택을 할 것입니다. 공공 부문이 인재들의 요구를 충족시켜 주지 못한다면, 인재들은 다른 곳으로 떠날 것입니다. 주 차원의 전략을 채택할 때의 장점 중 하나는, 소규모 공공 기관들이 협력함으로써 고도로 훈련된 사이버 전문가를 직접 고용하지 않고도 이들의 지원을 받을 수 있다는 점입니다.

3. 표준화 달성

또한 대부분의 주에서 사이버 범죄자에 대항하는 방식이 표준화되어 있지 않은 점도 또 다른 과제입니다. 분명히, 사이버 보안을 보장할 수 있는 단 하나의 방법은 없습니다. 하지만 참가자들이 한자리에 모이면, 채용 시 어떤 역량을 중점적으로 볼지, 각 조직의 공격 표면을 어떻게 파악할지, 공격 관련 데이터를 어떻게 수집할지 등과 같은 통합 표준을 마련할 기회를 얻을 수 있습니다. 만약 해당 주에서 어떤 일을 처리하는 방법이 50 가지나 된다면, 신속하게 대응하기가 훨씬 더 어려워지거나 아예 대응조차 할 수 없게 됩니다.

표준을 제정하는 데 있어 민간 부문은 중요한 역할을 담당하고 있다. 최고의 기술 기업들이 공공 부문과 협력하여, 서로 다른 시스템에 손쉽게 통합될 수 있는 솔루션을 제공합니다.

4. 추가 자금 확보

주 전체 차원의 전략을 시행하는 데는 비용이 듭니다. 초기 작업의 상당 부분은 관계 구축과 신뢰 형성에 초점이 맞춰져 있지만, 어느 시점에는 조직이 도구와 기술을 도입해야 합니다. We're fortunate in New York, because the state has earmarked $61,9 million for cybersecurity measures in the 2023 state budget and another $30 million to help local governments deploy high-quality cyber defenses. In October, Gov. Hochul announced an additional $246 million in federal funding to combat, among other threats, cyberattacks on the state’s election system.

“[주 전체 차원의 접근 방식을 통해] 지도자들은 인력을 추가로 채용하지 않고도 고품질의 사이버 보안 역량을 확보할 수 있으며, 심지어 사이버 보험료도 절감할 수 있습니다.”

Whole-of-state advocates can also turn to the federal government's $1,2 trillion infrastructure bill, which boosts government cybersecurity spending by nearly $2 billion. 주, 지방, 부족 및 준주 정부는 이 자금 을 활용하여 민감한 데이터와 핵심 인프라를 보다 효과적으로 보호하고, 사이버 보안 침해에 더 신속하게 대응하며, 사이버 방어 체계를 강화하기 위한 기타 조치를 취할 수 있습니다. 주와 지방 정부 기관 간의 협력 관계를 구축하는 주들은 자금을 공동으로 조성하여 공동의 목표를 달성할 수 있다.

주 전체 차원의 접근을 현실로 만들기

과거에는 많은 공공기관들이 사이버 보안을 필요한 만큼 강화하는 데 소극적인 태도를 보여왔습니다. 랜섬웨어 공격의 위협이 이들의 관심을 끌고 있지만, 사이버 보험료의 상승 역시 마찬가지입니다. 올해 뉴욕주 클린턴 카운티는 사이버 보험에 약 50.000 달러를 지불했다. 이 카운티의 보험사는 경영진에게 2023에 대해 72.000 달러의 보험료가 예상된다고 알렸으며, 이는 거의 50% 증가한 수치다.

공공 기관이 이러한 천문학적인 비용 증가를 피할 수 있는 중요한 방법은, 사이버 공격에 대응하기 위해 구체적인 조치를 취하고 있음을 입증하고, 이를 뒷받침할 데이터를 확보하는 것입니다. 외부 자금을 지원받는 주립 대학 및 연구소들도 많은 자금 지원 기관들이 이제 같은 종류의 증빙 자료를 요구하기 시작하고 있음을 깨닫고 있다. 주 차원의 종합 전략과 연계하여, 공공기관은 예를 들어 다중 요소 인증, 위험도 평가, 그리고 개선된 데이터 수집 등을 도입함으로써 보험료를 절감하는 방법을 배울 수 있습니다.

[관련 기사: 랜섬웨어가 사이버 보험 업계를 어떻게 강타하고 있는지 알아보세요]

조직들이 주 차원의 종합 전략을 수립할 때, 먼저 에 소개된 기본적인 사이버 보안 수칙을 공유하는 것부터 시작하여, 이후 도구와 기술을 공유하고 협력하여 사이버 방어 전략을 수립해 나갈 수 있습니다. 마지막으로, 이들은 서로 협력하여 사이버 공격을 실시간으로 막을 수 있습니다. 협업 과정을 통해 경영진은 인원을 늘리지 않고도 수준 높은 사이버 보안 역량을 확보할 수 있을 뿐만 아니라, 사이버 보험료도 절감할 수 있습니다.

현재 우리 나라는 분열되어 있으며, 이러한 분열로 인해 우리가 적에 맞서 단결된 방어 태세를 갖추는 데 차질을 빚을 수 있습니다. 만약 우리 나라가 재래식 군사력의 공격을 받는다면, 우리는 정치적 갈등을 접어두고 미국인으로서 힘을 합칠 것입니다. 정부 각급의 공공 및 민간 부문 전반에서 우리가 겪고 있는 사이버 공격은 사실 현대 전쟁의 한 형태인 ‘사이버 전쟁( )’에 해당합니다.

급속히 고조되는 위협에 대응하기 위해서는, 한 주 전역의 공공 부문 기관 소속 보안 책임자들이 최하위 직급부터 최고위직에 이르기까지 동료들과 한자리에 모여 서로의 의견을 경청하고, 서로 돕고, 유대 관계를 다져야 합니다. 기술도 매우 중요하지만, 협력적인 사고방식은 그보다 훨씬 더 중요합니다. 주 전체 차원의 전략을 채택함으로써, 지도자들은 다가오는 위협에 대처할 수 있는 견고한 안보 태세를 구축하기 위한 공동의 여정을 가속화할 수 있다.