사이버 위협과의 싸움이 격화됨에 따라, 대부분의 기업은 예방과 탐지에 더 많은 보안 자원을 투입하고 있습니다. 공격자들을 막아내고, 만약(아니, ) 침해 사고가 발생하면 더 신속하게 대응하기 위해서입니다. 그러한 접근 방식에도 일리가 있지만, 또 다른 전략이 주목을 받고 있다.
공격이 사실상 불가피해짐에 따라, 점점 더 많은 이사회와 기업 경영진들이 최소한의 비용과 영향으로 정상 운영을 재개하기 위해 사후 대응에 더 많은 중점을 두기를 원하고 있다.
랜섬웨어( )부터 피싱( ) 공격에 이르기까지 정교한 사이버 공격은 기업의 정보 자산뿐만 아니라, 무엇보다도 운영의 연속성과 평판()까지 위협하고 있습니다. 또한 기업 경영진들은 규제 당국 및 투자자들로부터 효과적인 사이버 위험 관리를 시행하라는 압박을 점점 더 많이 받고 있는 가운데, 많은 이들이 사이버 복원력 이라는 관점에서 이 문제를 접근하기 시작하고 있습니다. 즉, 공격이 발생할 것이라는 현실을 직시하고, 공격이 발생했을 때를 대비한 복구 계획을 마련하는 것입니다.
적어도 서기 2000년까지 거슬러 올라가는 ‘ ’의 회복탄력성 개념( )은, 팬데믹 이후 디지털화가 가속화된 시기에 이사회와 최고경영진 사이에서 점점 더 진지한 논의의 주제로 떠오르고 있다. 이것은 어떤 방어 체계도 뚫리지 않을 수 없다는 냉혹한 현실을 인정하고 있다.
단순히 사고를 탐지하고 더 빠르게 대응하려고 노력하는 것 대신, 사이버 복원력은 조직이 위기를 견뎌내고 신속하게 복구할 수 있도록 준비시킵니다. 이를 통해 보안 침해 사고가 발생하더라도 운영, 평판 및 재무에 미치는 영향을 최소화함으로써, 기업이 업무 차질을 최소화한 상태에서 성장 모멘텀을 유지할 수 있게 됩니다.
MIT 슬론 사이버보안 연구 컨소시엄(CAMS)의 케리 펄슨(Keri Pearlson) 전무이사는 “사이버 복원력을 갖춘 조직의 궁극적인 목표는 사이버 침해로 인한 중단이 전혀 발생하지 않는 것, 즉 운영, 재무, 기술, 공급망 또는 평판에 어떠한 영향도 미치지 않는 것”이라고 말했다. “이사회 구성원들은 ‘이 일이 현실이 되려면 무엇이 필요할까?’라고 자문해야 합니다.”
사이버 복원력 평가표를 통해 이사회의 지지를 얻기
규제 당국은 사이버 위험 관리 및 이사회 내 사이버 보안 전문성 확보와 관련된 정보 공개를 점점 더 의무화하고 있으며, 이사회 내 사이버 보안 전문성 확보를 요구하고 있다. 따라서 이사회는 이해를 더욱 심화시키고, 단순히 리스크 관리 전문가들에게 업무를 위임하는 데 그치지 말고, 기업을 보호하는 데 적극적으로 나서야 한다고 펄슨은 말한다. 이는 사업 위험을 효과적으로 완화해야 할 주주에 대한 신의성실 의무를 수반하며, 사이버 위협 환경이 점점 더 복잡해짐에 따라 이 책임의 무게도 커지고 있습니다.
”사이버 복원력을 갖춘 조직의 궁극적인 목표는 보안 침해로 인한 중단이 전혀 발생하지 않는 것입니다... 이사회 구성원들은 ‘이것이 실현되려면 무엇이 필요할까?’라고 자문해야 합니다.”케리 펄슨, MIT 슬론 사이버보안 센터(CAMS) 전무이사
펄슨과 그녀의 동료들이 기획한 “이사회를 위한 사이버 보안 거버넌스”라는 과정은 이사회 구성원들이 이 복잡한 분야를 헤쳐 나가는 데 필요한 통찰력을 갖추도록 돕는 것을 목표로 하며, 사이버 보안 감독에서 이사회가 수행하는 핵심적인 역할과 사이버 보안 조치가 광범위한 비즈니스 목표와 전략적으로 연계되는 데 중점을 두고 있다.
더 넓게 보면, “사이버 복원력 평가표”는 지난 몇 년간 복원력 강화로 전환하는 과정에서 핵심적인 도구로 부상했으며, 조직이 사이버 사고에 견딜 수 있는 능력을 평가하고, 모니터링하며, 강화하기 위한 포괄적인 프레임워크 역할을 하고 있다.
사이버 복원력 스코어카드에 대한 다차원적 관점
사고 발생 건수나 대응 시간에만 국한되어 있는 기존의 지표들과 달리, 스코어카드는 종합적인 관점을 채택합니다. 이 평가는 보호 조치의 견고성과 대응 프로토콜의 효율성부터 복구 준비 상태 및 신흥 위협에 대한 적응력에 이르기까지, 사이버 복원력의 전 영역에 걸친 요인들을 평가합니다.. 이러한 접근 방식은 조직의 사이버 복원력에 대한 다차원적인 관점을 제공함으로써, 목표에 맞춘 개선과 전략적 의사결정을 가능하게 합니다.
“이사회는 충분한 설명 없이는 올바른 조치를 취하거나 올바른 결정을 내릴 수 있는 입장이 아닙니다…”MIT의 펄슨
펄슨과 MIT의 연구팀은 이사회 회의에서 얻은 경험을 바탕으로 스코어카드 양식을 개발했다.
“스코어카드 아이디어는 제가 소속된 이사회들을 지켜보면서 얻은 것인데, 이사회 구성원들은 우선 사이버보안에 대해 어떻게 이야기해야 할지 잘 모르고 있다는 점을 깨달았기 때문입니다,”라고 펄슨은 Focal Point와의 단독 인터뷰에서 설명했습니다. “둘째, 기술 담당자들은 사이버 보안에 대해 이사회 에 어떻게 보고해야 할지 잘 모릅니다. “이들은 사이버 보안 관리에 중요한 기술적 사항이나 정량적 지표를 보고하지만, 사실 이사회는… 충분한 설명 없이는 올바른 조치를 취하거나 올바른 결정을 내릴 수 있는 입장이 아닙니다.”
[함께 읽어보세요: CISO 성공 사례 – 이사회와 신뢰를 쌓는 방법은? 사이버 보안에 대해 (너무 많이) 이야기하지 마세요]
최근 몇 년간 스코어카드를 도입한 주요 산업 분야로는 은행업 및 금융 서비스, 의료, IT 및 IT 서비스, 제조업, 전자상거래 등이 있으며, 일부 기업들은 규제 강화나 공급망 공격의 증가로 인해 이를 도입하고 있다고, CISO를 위한 스코어카드를 개발한 DeepLearnCyber.ai의 CISO인 말리니 라오(Malini Rao)는 밝혔다.
“이 평가표는 잠재적인 취약점에 대한 포괄적인 시각을 제공합니다,”라고 그녀는 의 담당자에게 말했다. “이를 통해 다양한 위협의 발생 가능성과 잠재적 영향을 정량화할 수 있어, 조직이 이에 따라 자원과 노력을 우선순위에 따라 배분할 수 있게 해줍니다.”
‘일률적인’ 방식이 아니다
“공식적인” 사이버 복원력 평가표는 없으며, 이를 수행하는 데 있어 정해진 “올바른 방법”도 없습니다. 펄슨은 이 개념을 프레임워크나 템플릿으로 개발했지만, 실제 적용 방식은 다소 주관적입니다. 조직은 무엇이 중요한지, 그리고 어떤 지표를 추적하고 모니터링하는 것이 가치 있는지를 스스로 정의해야 합니다.
“이러한 스코어카드는… 다양한 위협의 발생 가능성과 잠재적 영향을 정량화하는 데 도움이 되어, 조직이 이에 따라 자원과 노력을 우선순위에 따라 배분할 수 있게 해줍니다.”DeepLearnCyber.ai의 최고정보보안책임자(CISO) 말리니 라오
다음은 여러 기관에서 개발한 사이버 복원력 평가표의 몇 가지 예시입니다:
- 록히드 마틴: 록히드 마틴은 2018호에서 ‘ ’ 사이버 복원력 수준(CRL) 프레임워크 와 이에 상응하는 ‘’ 스코어보드 를 소개하며, 이 기간 동안 사이버 복원력을 측정하기 위한 보다 체계화된 접근 방식을 제시했습니다. 이 회사의 ‘사이버 복원력 평가표’에는 사이버 위생 및 아키텍처를 포함한 6개 범주의 성숙도를 측정하기 위한 설문지와 대시보드 등의 도구가 포함되어 있습니다.
- MIT: ‘사이버 복원력을 위한 균형 성과표(BSCR)’( ) 는, 그렇지 않으면 서로 분리되어 있을 수 있는 핵심 활동에 대한 정보를 통합함으로써 재무 및 운영 성과에 대한 통찰력을 제공합니다.
- USDA: 농무부(USDA) 사이버 보안 스코어카드( ) 는 농장 서비스국(Farm Service Agency)과 공동으로 개발되었으며, NIST 프레임워크에 부합하는 균형 성과표(balanced scorecard) 접근 방식을 채택하여 규정 준수, 취약점 관리, 사고 대응 등의 분야에 중점을 두고 있습니다. NIST 프레임워크를 따름으로써, USDA는 다양한 산업 분야에서 인정받고 활용되는 포괄적이고 표준화된 사이버 보안 접근 방식을 채택할 수 있게 됩니다. 이러한 체계는 조직이 위험을 효과적으로 관리하고 완화할 수 있는 역량을 강화하는 동시에, 예방에서 대응에 이르기까지 사이버 보안의 모든 측면이 체계적으로 다루어지도록 보장합니다.
- 말리니 라오(Malini Rao): 라오가 저술한 『 : CISO Operational Balanced Scorecard』( )는 변혁적 측면과 운영적 측면을 구분하여, 사이버 보안을 전략적 비즈니스 목표와 연계하기 위한 이중적 접근 방식을 제시합니다. 그녀는 CISO들이 “취약점을 파악하고 개선이 시급한 분야를 우선순위로 정할 수 있는 지표를 선제적으로 보고함으로써 신뢰를 얻도록” 돕는 성과 평가표를 적극 지지한다.
[함께 읽어보세요: 사이버 위생이란 무엇인가? [그게 왜 중요한가요?]
사이버 복원력 평가표에 대해 ‘모든 경우에 적용되는’ 단일한 접근 방식은 없지만, 일반적으로 공통적으로 포함되는 특정 요소들이 있습니다. 기존의 사이버 복원력 평가표를 활용할지, 아니면 자체적으로 설계할지 여부와 관계없이 다음의 기본 프레임워크를 참고하시기 바랍니다:
- 위험 평가: 잠재적인 사이버 위험과 이러한 위험이 조직에 미치는 영향을 평가합니다.
- 보안 통제: 구현된 보안 조치의 효과성 검토.
- 사고 대응: 잠재적인 사이버 사고에 대한 대비 상태 및 대응 전략을 평가합니다.
- 복구 능력: 사이버 공격 발생 시 업무 중단이 최소화되도록 복구할 수 있는 능력을 측정합니다.
[함께 읽어보세요: 성과 지표를 보고하는 것도 중요하지만, 자사의 성과가 업계 동종 기업들과 비교해 어떤 수준인지 파악하는 것이 가장 중요합니다]
나만의 사이버 복원력 평가표를 만들어 보세요
다음의 주요 단계를 따라 귀사의 특정 상황에 적합한 사이버 복원력 평가표를 작성하십시오:
- 평가 및 목표 설정: 먼저 현재의 사이버 보안 현황을 평가하고, 귀사에 있어 사이버 복원력이 무엇을 의미하는지 명확히 정의하는 것부터 시작하십시오. 여기에는 복구 시간 목표 설정, 침해 사고의 영향 최소화, 또는 시스템 중복성 강화 등이 포함될 수 있습니다.
- 프레임워크 개발: 사이버 복원력 목표에 부합하는 스코어카드를 개발하십시오. 여기에는 복구 시간 목표(RTO), 직원 교육 수준, 시스템 백업 빈도, 비즈니스 연속성 계획에 사이버 보안의 통합 등 정량적 및 정성적 지표가 모두 포함되어야 합니다.
[함께 읽어보세요: 직원 교육에는 사회공학 기법도 포함되어야 합니다 – 여기 포괄적인 가이드가 있습니다]
- 정기적인 모니터링 및 보고: 스코어카드 지표에 따른 성과를 모니터링하기 위한 정기적인 절차를 수립하십시오. 이러한 모니터링은 사이버 보안 거버넌스 프로세스의 필수적인 부분으로 자리매김해야 하며, 이사회를 비롯한 주요 이해관계자들에게 정기적으로 보고되어야 합니다.
- 지속적인 개선: 스코어카드에서 얻은 통찰력을 활용하여 사이버 복원력 전략을 지속적으로 개선해 나가십시오. 여기에는 사이버 보안 정책 조정, 신기술에 대한 투자, 또는 직원 교육 프로그램 강화 등이 포함될 수 있습니다.
- 이사회 참여 및 감독: 이사회가 스코어카드의 이행 과정을 감독하는 데 적극적으로 참여하도록 해야 합니다. 그들의 전략적 통찰력과 감독 역량은 사이버 복원력 강화 노력을 더 광범위한 비즈니스 목표와 조화시키는 데 결정적인 역할을 할 것입니다.
사이버 복원력을 최우선 과제로 삼고 스코어카드와 같은 도구를 도입함으로써, 조직은 사이버 사고의 영향을 완화할 뿐만 아니라 경쟁력과 지속 가능성도 강화할 수 있습니다. 라오는 주간 및 월간 스코어카드 생성 등 사이버 복원력 보고 기능을 강화하기 위해 AI 및 자동화 를 활용할 것을 권장합니다. 또한 ‘ ’ 공급망()을 잊지 말아야 한다고 그녀는 강조합니다. 기업들은 제3자 파트너사들도 스코어카드 지표를 보고할 수 있도록 조율해야 합니다.

