다른 모든 기업 경영진과 마찬가지로, 최고정보보안책임자(CISO)들도 자신의 관리 하에 있는 업무에서 심각한 문제가 발생하면 실업자 대열에 합류할 수 있다.
하지만 CISO들이 단순히 충분한 비즈니스 가치를 입증하지 못하고 있다면 어떻게 될까요?
현재 ‘ ’로 불리는 경기 침체 가능성이 대두되고 있는 가운데( ), 기업들이 비용 절감에 나서면서, 사이버 보안 프로그램이 비즈니스에 도움이 된다는 사실을 입증하는 것이 예산과 일자리를 지키는 데 있어 필수적 요소가 되었습니다.
바로 그 때문에 전 세계 사이버 보안 담당자들에게 성능 벤치마킹이 필수 과제가 되고 있습니다. 실제로, 산업 분석 기관인 가트너( )는 에서 2026년까지 모든 최고 경영진(C-level)의 절반이 고용 계약서에 위험과 연계된 성과 요건이 명시될 것이라고 예측하고 있다. 이러한 인센티브는 사람의 집중력을 높여주는 경향이 있다.
사이버 보안 벤치마킹에 대한 압박이 커지고 있다
경영진이 위험 기반의 성과 지표를 점점 더 많이 요구받게 됨에 따라, CISO들은 회의나 보고서에서 자사 프로그램의 성과를 수치화해야 한다는 압박을 거의 확실히 더 크게 느끼게 될 것입니다. 이는 기술 중심의 안락한 영역을 벗어나, 혁신 강화, 투자 성과 제고, 사이버 보안 성숙도 향상과 같은 비즈니스 현안에 더 큰 우선순위를 두어야 함을 의미합니다.
“CISO들은 최고 경영진과 대화를 나누는 데 어려움을 겪는데, 그 이유는 최고 경영진이 알고 싶어 하는 것이 ‘내가 안전한가?’라는 점이기 때문이다. “‘나는 안전한가?’” 시장 조사 기관 IDC의 보안 및 신뢰 부문 그룹 부사장인 프랭크 딕슨은 이렇게 말했다. “하지만 CISO들은 대개 그러한 질문에 답이 되지 않는 활동 관련 지표들을 잔뜩 보고하는 경향이 있는데, 이는 CEO들을 짜증 나게 만든다.”
딕슨은 CISO들이 강조해야 할 점은 자신들의 활동이 어떻게 위험을 줄일 수 있는지라고 말한다. 이를 위해 성과 벤치마크를 활용하면 경영진은 위험 감소에 대한 진척 상황을 모니터링하고, 자사의 프로그램이 내부 목표는 물론 동종 업계 타사와 비교해 어떤 수준에 있는지 입증할 수 있습니다. 또한, 이를 통해 CISO가 비즈니스와 관련된 데이터를 수집하고 제시할 수 있게 해줍니다.
[함께 읽어보세요: 무엇보다 중요한 것은 결국 수익입니다. 따라서 사이버 지표를 효과적으로 활용하려면 이사회에 수익 성과를 명확히 보여주는 것이 핵심 팁입니다]
글로벌 리서치 기업인 ThoughtLab Group의 CEO 루 셀리(Lou Celi)는 “요즘 이사회와 경영진이 사이버 보안에 훨씬 더 적극적으로 관여하고 있다”고 말했다. “그들은 자신이 불리한 상황에 처하지 않도록 확실히 하고 싶어 한다.” “그들은 다른 사람들보다 덜 하고 싶어 하지 않는다.”
이제 표준을 정할 때입니다
다음과 같은 수많은 산업 및 협회 차원의 IT 보안 프레임워크가 벤치마킹에 유용하게 활용될 수 있습니다: 미국 국립표준기술연구소 (NIST) 사이버보안 프레임워크, 국방부(DoD) 사이버보안 성숙도 모델 인증(CMMC), 국제표준화기구(ISO) 27000 시리즈 표준 (ISO 27001 및 27002 은 사이버보안 분야에서 일반적으로 사용됨), 그리고 정보보안포럼(ISF) 정보보안 모범 사례 표준 등이 있습니다. 대부분의 조직과 도구에서는 이러한 종류의 프레임워크를 사용합니다.
”이사회와 경영진은… 상황이 불리해지지 않도록 확실히 하고 싶어 합니다. 그들은 다른 사람들보다 덜 하고 싶어 하지 않습니다.”루 셀리, ThoughtLab Group 최고경영자(CEO)
딕슨은 이러한 모든 프레임워크를 검토해 볼 가치가 있다고 말하지만, 그 적용 가능성과 유용성은 산업 분야에 따라 달라질 수 있다고 지적한다. 그는 여러 가지를 조사하고 비교한 뒤 “자신에게 맞는 것을 고르는 것”이 좋다고 말합니다.
사이버 보안 기준에 부합하는 프로그램을 적절히 도입하면 네트워크 침해 발생 가능성을 줄일 수 있습니다. 실제로, 최근 ThoughtLab이 1.200 개 대기업을 대상으로 실시한 설문조사에 따르면, NIST 사이버보안 프레임워크를 더 적극적으로 도입한 기업들은 침해 탐지 소요 시간(선도 기업 119 일, 그 외 기업 132 일)과 같은 주요 지표에서 다른 기업들보다 우수한 성과를 보였습니다. 보고서에 따르면, 선도적인 기업들은 연간 중대한 보안 침해 사고 발생 건수도 더 적었다.
바로 이런 통계 수치를 이사회와 최고 경영진이 가장 듣고 싶어 하는 법입니다. 이는 해당 조직이 공격에 노출될 위험이 낮음을 나타내며, 이를 통해 조직이 자체 데이터뿐만 아니라 고객 및 파트너의 데이터도 보호하고 있음을 대중에게 알리는 데 도움이 됩니다.
[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]
심각한 해킹 피해를 입을 가능성이 낮아지면, 기업은 훨씬 더 민첩해지고 혁신을 이룰 수 있게 되며, 이는 경쟁 우위를 창출할 수 있습니다.
ISF의 저명한 애널리스트인 폴 와츠는 “내부 체계를 잘 정비하고 어느 정도의 민첩성을 보여줄 수 있다면, 리더들에게 ‘시프트 레프트’ 사고방식을 주도하고 있음을 입증할 수 있다”고 말했다. “바로 여기서 조직의 보안을 위해 사람, 프로세스, 기술에 대해 선제적인 대응을 취하게 됩니다.” 이는 상황에 따라 유연하게 대응하며, 신속하고 혁신적인 방식으로 일을 처리할 수 있다는 뜻입니다. “당신은 새로운 것을 시도할 수 있는 기민함을 가지고 있습니다.”
접근 방식은 다양할 수 있습니다
그럼에도 불구하고, IT 보안 팀이 주요 표준을 어떻게 준수하고 있는지를 보여주는 관련 데이터를 수집하는 일은 번거롭고 까다로울 수 있다. 모든 조직이 이를 특히 잘 해내는 것은 아닙니다.
예를 들어, 여전히 많은 사람들이 직접 해보는 방식을 택하고 있다. 그들은 표준을 선정하고, 조직 전반에서 성과 데이터를 수집할 인력을 배정하며, 그 데이터를 스프레드시트에 입력합니다. 문제는 데이터 수집에 엄청난 시간이 소요될 수 있으며, 최종 결과가 입력될 때쯤이면 이미 그 정보가 구식이 되어버리는 경우가 많다는 점입니다. 그 결과, 이사회나 최고경영진에게 제출되는 보고서가 비즈니스 의사결정에 그다지 도움이 되지 않을 수도 있습니다.
또 다른 방법은 컨설턴트를 고용하여 사이버 보안 벤치마킹 분석을 수행하는 것입니다. 이를 통해 CISO 소속 직원들이 갖추지 못했을 수도 있는 자원과 전문 지식을 즉시 확보할 수 있습니다. 그리고 아마도 이러한 외부 전문가들은 변화하는 사이버 보안 프레임워크 현황 에 대해 사내 직원들보다 더 최신 정보를 파악하고 있을 가능성이 높습니다. 이러한 평가들은 기업에 보안 현황에 대한 대략적인 그림을 제공해 줄 수는 있지만, 자체적으로 수행하는 방식과 마찬가지로 특정 시점의 단편적인 평가에 불과하여 고위 경영진에게 가장 적절한 맥락을 제공하지 못할 수도 있습니다.
세 번째 접근 방식은 기업 전체를 아우르며, 관련 데이터를 대규모로 수집하고, 실시간으로 결과를 보고할 수 있는 타사 성능 벤치마킹 도구에 투자하는 것입니다. 실시간 도구를 활용하면 결과물이 전달될 때 이미 구식이 되지 않도록 보장합니다.
사용할 수 있는 벤치마킹 도구가 많이 있습니다. 예를 들어, 일부 공급업체는 자사 제품에 포함된 도구나 제품과 함께 판매되는 도구를 출시하기도 했습니다. 최고의 도구를 활용하면 조직은 자사의 IT 위험 지표 를 업계 동종 기업과 실시간으로 비교하고, 동일한 콘솔에서 즉시 문제를 해결할 수 있습니다. ISF와 같은 협회들은 회원사들에게 무료 사이버 보안 벤치마킹 도구 를 제공하는 한편, 보안 산업 협회(SIA)와 같은 단체들은 유용한 벤치마킹 연구 자료를 제공하고 있습니다. 가트너는 또한 자체 개발한 ‘ ’ 벤치마킹 도구()를 제공할 계획입니다.
지표 조정
결론적으로, 조직에는 성과를 벤치마킹할 수 있는 다양한 방법이 있습니다. 여러 가지 접근 방식을 결합하는 것이 유용할 수 있습니다. 사실, 그렇게 하는 것이 바람직합니다. 벤치마크 정보는 때때로 규모가 작고 대표성이 부족한 표본 집합을 기반으로 하기 때문입니다. 따라서 내부 데이터와 외부 데이터를 결합하면, 지표에 따른 조직의 진척 상황을 더 폭넓고 균형 잡힌 관점에서 파악할 수 있습니다.
“내부 체계를 잘 정비하고 어느 정도의 민첩성을 보여줄 수 있다면, 리더들에게 ‘시프트 레프트(shift-left)’ 사고방식을 주도하고 있음을 입증할 수 있습니다.”폴 와츠, 정보보안포럼(ISF)의 저명한 분석가
지표가 비즈니스의 요구 사항에 부합하도록 하기 위해, CISO는 이사회 구성원 및 고위 경영진과 지속적으로 소통하며 변화하는 우선순위를 파악해야 합니다. ISF의 와츠는 이러한 대화를 통해 리더들이 장기적으로 어느 정도의 위험을 감수할 의향이 있는지 파악해야 한다고 말합니다.
“[기업들은] 위험 감수 성향이 각기 다르다”고 그는 말한다. “초창기 스타트업들은 성장하기 위해 노력하는 과정에서 신발 끈에 걸려 넘어질 각오도 하고 있기 때문에, 대체로 조금 더 큰 위험을 감수할 의향이 있습니다.” “대규모 조직, 특히 규제가 엄격하거나 투자자로부터 책임을 물어야 하는 조직일수록 위험을 더 회피하는 경향이 있다.”
[관련 기사: CISO가 CEO의 귀를 사로잡을 수 있는 사이버 위험 설명법]
왓츠는 또한 CISO들이 고위 경영진과 협력하여 조직이 목표로 삼아야 할 사이버 보안 성숙도 수준을 결정하고, 이를 경쟁 우위로 전환하기 위한 방안에 합의해야 한다고 덧붙였습니다.
글로벌 CEO 자문 기업인 테네오(Teneo)의 리스크 자문 부문 부사장인 브로건 잉스타드는 CISO들이 실제 사이버 보안 지표를 평가하고 있는지 반드시 확인해야 한다고 말한다. 그는 일부 리더들이 인원 수나 예산과 같은 운영상의 문제를 사이버 보안 지표로 간주한다고 말합니다. 그는 경영적 관점에서 중요하기는 하지만, CISO들은 보안 관련 벤치마크나 목표에 대한 조직의 진전 상황을 입증하는 데 더 집중해야 한다고 말한다.
IDC의 딕슨은 또한 지표로 인해 지나치게 복잡한 상황을 만들지 않는 것이 중요하다고 말합니다. CISO들은 종종 10 개나 20 개에 달하는 지표 범주를 쫓아야 한다고 생각하지만, 사실 몇 가지만 집중하는 편이 더 낫습니다. 딕슨은 세 가지를 제시합니다. 바로 보안 효율성, 위험, 그리고 비즈니스 가치입니다.
“보안 분야에서 우리는 종종 완벽해지려고 애쓰는 데만 매달리기 일쑤입니다,”라고 그는 말한다. “완벽함은 좋은 것의 적이며, 성과 지표의 경우 ‘충분히 좋은’ 수준이면 충분하다.”

