메인 콘텐츠로 건너뛰기
대규모 해고가 새로운 세대의 데이터 도둑과 해커를 양산할 수 있다
관점

대규모 해고가 새로운 세대의 데이터 도둑과 해커를 양산할 수 있다

기업들의 구조조정이 잇따르면서, 사이버 보안 전문가들은 내부자 위협이 증가할 것으로 전망하고 있다. 해고와 채용 방식을 어떻게 정하느냐에 따라 결과가 완전히 달라질 수 있습니다.

팬데믹 기간 동안 내부자 정보 유출 사고가 상당히 악화되었는데, 거의 모든 사람이 재택근무를 하면서 보안이 취약해진 탓이었다. 현재 경기 침체로 인해 대규모 해고가 이어지는 가운데, 기업들은 훨씬 더 큰 위협에 직면할 수 있습니다. 바로 전직 직원들이 민감한 비밀번호 및 데이터를 보유하거나, 더 심각한 경우 전 직장을 상대로 사이버 공격을 감행할 수 있다는 점입니다.

최근 특히 하이테크 분야에서 발생한 감원 규모는 어마어마하다. 구글의 모회사인 알파벳은 12.000 명을 감원했고, 아마존은 18.000명을, 델은 6.650명을, IBM은 3.900명을, 마이크로소프트는 10.000명을, SAP는 2.800 명에게 해고 통지서를 전달했다.

“ 2009년경 대침체가 끝난 이후로 이 정도 규모의 대규모 정리해고는 본 적이 없다”고 미국인적자원관리협회(SHRM)의 지식 자문가인 존 두니가 말했다. “고용주들이 이러한 정리해고로 인해 발생하는 위협이나 문제를 어떻게 대처해 나갈지 지켜보는 것도 흥미로울 것입니다.”

해고된 모든 근로자가 나중에 복수하기 위한 악의적인 계획의 일환으로 비밀번호나 회사 데이터를 꼭 붙잡고 있을 만큼 분노할 것이라는 뜻은 아닙니다. 사실, 해고된 직원 대부분은 신속하고 조용히 다른 일자리를 구해 나갑니다. 또한 하이테크 분야의 경우, 최근 ZipRecruiter의 설문조사에 따르면 10명 중 4명 이 구직 활동을 시작한 지 한 달 이내에 새로운 일자리를 구하는 데 성공한 것으로 나타났습니다.

하지만, 기업이 신입 사원 채용 및 퇴사 관련 계획과 실무에서 사이버 보안을 핵심으로 삼지 않은 채 직원을 해고할 경우 심각한 결과를 초래할 수 있습니다.

타늄(Tanium)의 기술 계정 관리 이사인 카일 듀어(Kyle Dewar)는 “많은 기업이 저지르는 가장 큰 인사(HR) 실수 중 하나는, 이미 손쓸 수 없는 지경이 될 때까지 인력 채용 및 해고가 사이버 보안에 미치는 영향을 고려하지 않는 것”이라고 지적한다. “대부분의 경우, 직원들은 다음 직장에서 사용하고 싶은 템플릿이나 프레젠테이션과 같은 별다른 중요성이 없는 문서만 가져갑니다.” 하지만 지적 재산권(IP)을 판매하는 도둑 한 명이나, 기업 네트워크를 해킹해 회사에 피해를 입히려는 불만을 품은 전직 직원 한 명만 있어도 충분합니다. “안타깝게도 최근 잇따른 대규모 해고 사태로 인해 그런 일이 점점 더 자주 일어나고 있습니다.”

실제로, 비효율적인 퇴사 관리 계획을 시행하고 있는 고용주 중 약 3분의 1은 지난 1년 동안 전직 직원이 기밀 데이터를 유출(29%), 네트워크를 침해(28%), 또는 웹사이트 백엔드를 해킹(32%)한 사례가 있었다고 응답한 것으로, ‘ ’와 ‘Beyond Identity’가 공동으로 실시한 설문조사 (새 탭에서 열림) 에서 밝혀졌다. 그 결과, 해당 기업 중 4분의 1이 평판 손상을 입었다.

이러한 어려움을 피하기 위해 전문가들은 재직 기간 중 직원들이 네트워크 데이터 및 자원에 대해 어떤 접근 권한을 갖게 될지, 이를 어떻게 모니터링하고 이행할지, 그리고 고용 관계가 종료될 경우 어떻게 처리될지를 명확히 규정할 것을 권고합니다.

안전한 발사는 현명한 채용에서 시작됩니다

내부 위협 관리 전문 기업인 DTEX Systems의 최고 고객 책임자(CCO)이자 i3 리드인 라잔 쿠(Rajan Koo)는, 첫 번째 단계로 인사 및 IT 담당 임원들이 신입 사원이 업무를 시작하기 전에 서명하는 모든 입사 절차 문서의 일부로 ‘적정 사용 정책(AUP)’을 마련해야 한다고 조언합니다. 직원들은 이용약관(AUP)에 법적으로 동의함으로써, 회사 컴퓨터 및 네트워크 자원을 안전하게 사용하기 위한 규칙을 준수해야 할 의무가 있습니다. 또한 그들은 고용주가 의심스럽거나 악의적인 디지털 행동을 파악하기 위한 조치의 일환으로, 근무 시간 중 자신의 온라인 활동을 익명으로 모니터링할 수 있다는 사실을 인지하고 있다.

“기업들이 저지르는 가장 큰 인사 관리 실수 중 하나는, 너무 늦기 전까지는 직원 채용 및 해고가 사이버 보안에 미치는 영향을 고려하지 않는 것입니다.”
카일 듀어, 타늄(Tanium) 기술 계정 관리 이사

쿠 씨는 이 모든 것을 냉정하게 또는 강압적으로 전달해서는 안 된다고 말합니다. 오히려 경영진은 회사가 직원들을 신뢰하고는 있지만, 법적 및 규제상의 이유로 기밀 재무 정보와 고객 기록을 보호하기 위해 최선을 다해야 한다는 점을 진솔하게 설명해야 합니다. 구 씨는 “이 메시지를 적절히 전달한다면, 해고 후에도 규정 준수를 촉진하고 부적절한 행동을 억제할 수 있다”고 덧붙였습니다.

기업은 실제로 모니터링을 하지 않으면서 모니터링하고 있다고 주장해서는 안 된다. 직원들은 바보가 아닙니다. 결국 아무도 지켜보고 있지 않다는 사실을 눈치채게 될 것이고, 특히 퇴사를 계획 중이거나 곧 있을 정리해고 소식을 감지한 경우에는 허가 없이 회사 데이터를 유출해도 된다고 생각할 수 있습니다.

[함께 읽기: 직원들이 사이버 보안 정책을 위반하는 이유]

실제로, ‘ ’의 ‘Cyberhaven’ 설문조사( )에 따르면, 직원들은 퇴사하기 전에 데이터나 비밀번호를 유출할 가능성이 68,7% 더 높은 것으로 나타났습니다. 마찬가지로, 이번 설문조사 결과에 따르면 해고된 근로자들은 해고되기 전날 데이터를 유출할 가능성이 23,1% 더 높으며, 해고 당일에 데이터를 가져갈 가능성은 109,3% 더 높은 것으로 나타났다.

내부자 위험을 짚어내기

전문가들은 이러한 활동이 직원이 영업비밀을 훔치고 있다는 신호일 수 있으므로, 조직 측에서 이에 대해 경계해야 한다고 말합니다.

대표적인 사례로, 유죄 판결을 받았으나( 사면을 받은) 자율주행차 엔지니어 앤서니 레반도프스키(Anthony Levandowski)가 있다. 그는 몇 년 전 구글을 떠나 자신의 회사인 오토(Otto, 이후 우버에 인수됨)를 창업했으며, 구글의 자율주행차 관련 기밀 자료( )를 몰래 가져간 혐의를 받았다( ). 비정상적인 디지털 활동은 직원들이 자신의 사업을 위해 고객 연락처 정보를 다운로드하고 있음을 시사할 수도 있습니다. 아니면 에 따르면, 환멸을 느낀 직원들 이 내부 통신을 도청하거나, 회사 정보를 파괴하거나, 추후 사이버 공격을 감행하기 위해 비밀번호를 비축하고 있을 수도 있음을 시사할 수도 있습니다.

의 다양한 실시간 가시성, 제어 및 문제 해결 도구 가 있어, 기업들이 이러한 디지털 활동을 모니터링하고 대응할 수 있도록 지원합니다. 예를 들어, 일부 엔드포인트 보안 솔루션 은 내부자(또는 곧 외부인이 될) 위협과 제로데이 공격으로부터 기업을 보호할 수 있습니다. 또한, 그렇지 않았다면 간과되었을 수도 있는 보안 취약점을 파악하고 보완할 수 있습니다. 또한, 이러한 제품 중 일부는 도난당한 데이터, 특히 지적 재산권이 어디로 유출되었는지 추적할 수 있는 감사 추적을 생성합니다.

[함께 읽어보세요: 사이버 보안 트렌드 2023]

구 씨는 “많은 조직이 자사의 지적재산권을 잃어버린 사실을, 수년이 지나서야 그 기술이 경쟁사의 제품에 상용화되어 등장했을 때야 비로소 깨닫기 때문에 이 문제가 중요하다”고 말했다. “감사 추적을 통해 어떤 데이터가 이동되었는지, 그 데이터가 어디에서 왔는지, 누가 해당 데이터를 처리했는지, 그리고 어디로 이동했는지 등을 되짚어 확인할 수 있습니다.”

“D-Day”를 준비하며

전문가들은 이상적으로는 직원이 퇴사하거나 해고 통보를 받을 때쯤이면, 신중하게 마련된 신입 사원 온보딩 및 퇴사 처리 절차가 데이터 유출이나 해킹 사고를 최소화하는 데 도움이 될 것이라고 말합니다. 하지만 장기적인 위험을 최소화하기 위해서는 출발일, 즉 D-Day에 몇 가지 조치를 취해야 합니다.

“직원들이 자신이 작업했던 일부 자료를 가져가게 해 주면, 퇴사하는 직원들에게 어느 정도 위로와 위안을 줄 수 있습니다.”
존 두니, 미국인적자원관리협회(SHRM) 지식 자문위원

가장 중요하면서도 가장 소홀히 여겨지는 고려 사항 중 하나는 바로 이것입니다. 바로 ‘연민’이 중요하다는 점입니다. 직원들이 전자 메일을 통해 통보를 받거나, 아무런 설명도 없이 네트워크 접속이 차단되거나, 뉴스를 통해 자신의 처지를 알게 되는 일이 없도록, 반드시 공감 능력을 갖춘 사람이 직접 해고 사실을 먼저 전달해야 합니다. 이러한 무심한 태도 는 불만을 품은 일부 전직 직원들이 디지털 자산을 훔치거나 향후 사이버 공격을 감행하도록 부추길 수 있다.

컨트롤 리스크스(Control Risks) 위기 및 보안 컨설팅 부문의 수석 컨설턴트인 캐서린 마리니스-야쿱은 최근 블로그 게시물을 통해 기업들이 다음과 같은 몇 가지 추가 예방 조치도 취할 것을 권고했습니다.

  • 메일함, 애플리케이션, 클라우드, 회사 네트워크 및 기타 데이터 소스는 물론, 회사 소유의 모바일 기기를 포함한 기업 디지털 자산에 대한 모든 접근을 차단합니다. 다시 말해, 이는 직원들에게 해고 통보를 하는 시점과 일치하거나 그 직후에 이루어져야 합니다.
  • 직원들에게 지급된 노트북, 하드 드라이브, USB 메모리, 휴대전화, 회사 신용카드, 명찰, 출입 카드, 주차권 등 회사가 제공한 모든 기기, 장비 및 재산을 회수합니다.
  • 직원이 소유한 전자 기기에서 회사 데이터를 삭제하는 것.

[함께 읽어보세요: 모든 직원이 사이버 보안 팀의 일원이 될 수 있고, 또 반드시 그래야 하는 이유는 다음과 같습니다]

  • 마리니스-야쿱은 “조직에 대한 외부 유출 위험을 해결하고, 직원들에게 회사의 핵심 자산 을 보호해야 할 의무와 경쟁 금지 계약 사항을 상기시키기 위해” 보안 담당자나 리스크 관리 담당자가 참석한 상태에서 퇴사 면담을 실시할 것을 제안한다. 그녀는 만약 이를 실시간으로 진행할 수 없다면, 기업들은 직원들에게 보내는 서면 공지를 통해 이러한 핵심 사항을 다루어야 한다고 말합니다.
  • 퇴사 예정인 직원이 마지막 근무일 동안 현장에 있을 것으로 예상될 경우, 현장 보안 조치를 추가로 마련하고, 사람, 데이터 또는 시설에 대한 피해를 방지하기 위해 해당 직원을 현장 밖으로 안내할 수도 있다.

후자의 점과 관련하여, SHRM의 두니는 인사팀이 시설 밖으로 안내당하는 과정에서 발생하는 심리적 충격을 완화해야 한다고 말합니다.

“고용주는 직원들에게 회사가 허용하는 개인 소지품과 서류를 챙기러 다시 올 시간이 주어질 것이라고 알려줌으로써 도움을 주고 안심을 줄 수 있다”고 그는 말한다. “당연히 고객의 연락처 정보나 그와 유사한 정보는 포함되지 않을 것입니다.” “하지만 직원들이 직접 작업한 결과물 중 일부를 가져가게 해준다면, 퇴사하는 직원들에게 어느 정도 위로와 위안을 줄 수 있습니다.”