메인 콘텐츠로 건너뛰기
Tanium 블로그

제한된 가시성으로 인해 실제 위험을 평가하지 못하다

CISO에게는 어떤 지표가 필요할까요?

이는 금융, 소매, 항공우주, 미디어, 통신, 컨설팅 등 다양한 산업 분야의 세계적으로 유명한 기업들에서 근무하는 CISO 및 CIO들을 만날 때마다 매일 듣는 질문입니다. 대화가 어떤 방향으로 흘러가든, 그 밑바탕에는 자신감이라는 문제가 깔려 있습니다. 이 데이터는 최신이고 완전하며, 해당 조직의 맥락에 부합하는가? 또한 리스크, 컴플라이언스, 운영 부서의 동료들도 비슷한 의견을 제시하고 있는가? 그렇지 않다면, 서로 의견을 나누어야 하지 않을까요? 그리고 패치 준수 여부와 같은 문제든, 그 밖의 중요한 IT 기능과 관련된 문제든, 어떻게 우리가 100 % 미만을 어떤 것에 대한 ‘용납 가능한’ 기준으로 받아들이게 된 것일까요?

저는 ‘ ’라는 제목의 타늄(Tanium)의 ‘ 2019 Resilience Gap’ 연구 보고서( )를, 많은 CIO 및 CISO는 물론 IT 이사, 그리고 전반적인 IT 성과와 관련된 인근 분야의 다른 리더들에게도 공유해 왔습니다. CIO와 CISO는 종종 시스템 가동 시간(가용성)과 효과적인 보안(패치 관리)이라는 두 가지 핵심 비즈니스 요구 사항 간의 균형을 맞추기 위해 고심합니다. ‘회복력 격차(Resilience Gap)’ 연구에서 강조하듯이, 후자는 배포 효율성, 적용 범위 및 적절한 보고와 관련된 기존의 우려로 인해 종종 우선순위에서 밀려나게 된다.

저는 이 데이터를 CISO들에게 보여주면, 그들은 고개를 끄덕이거나 때로는 한숨을 쉬기도 합니다. 최근 한 CISO가 자신의 팀이 엔드포인트 전반에 걸쳐 95%의 규정 준수율을 보고했다고 말했는데, 저는 그에게 그게 무슨 뜻인지 설명해 달라고 요청했습니다. 그는 이것이 자신이 CIO에게 제공하는 지표라고 말했으며, CIO는 이를 CFO, CEO 및 이사회에 제출하는 정기 보고서에 포함시킨다고 덧붙였다. 하지만 CISO는 95%가 관리 대상이든 비관리 대상이든 얼마나 많은 엔드포인트를 지칭하는지, 대략적인 추정치 외에는 정확히 파악할 방법이 없었다. 이 사실을 인정하기는 어렵지만, 매일 일어나는 일입니다. 타늄(Tanium)의 연구에 따르면, CIO 및 CISO의 80% 이상이 비즈니스 운영에 미칠 영향을 우려하여 중요한 보안 업데이트나 패치 적용을 보류한 적이 있으며, 경우에 따라 한 번 이상 그런 적이 있는 것으로 나타났다.

우리가 얼마나 많은 위험을 안고 있는지 모른다면, 어떻게 위험을 관리할 수 있겠습니까?

우리가 진보를 거부하는 것은 아닙니다. 우리는 CISO와 기술 책임자들에게 기존의 업무 목표를 넘어 더 넓은 시각에서 생각해 볼 것을 요청했습니다. 물론 IT 인프라를 관리해야 하지만, 그들의 지식과 전문성을 활용해 디지털 전환을 주도하고, 조직의 전반적인 보안 및 복원력을 강화하며, IT를 비용 센터가 아닌 성장 동력으로 만들어야 합니다. 이 모든 것은 우리가 수년 동안 들어온 이야기입니다. 하지만 우리는 운영 및 사이버 보안을 주로 물리적 또는 기술적 아키텍처의 관점에서 바라보며, 가시성과 통제 측면에서 일정한 한계를 감수하고 있습니다. 그건 우리가 더 나은 비즈니스 대화를 나누는 데 도움이 되지 않습니다. 우리가 얼마나 많은 위험을 안고 있는지 모른다면, 어떻게 위험을 관리할 수 있겠습니까?

다음은 임원 회의에서 항상 벌어지는 흔한 상황인데, 특히 이번 주에는 ‘웜 감염이 가능한’ 윈도우 버그인 CVE-2019-0708과 관련된 뉴스가 나오면서 더욱 두드러지게 나타나고 있습니다.

  • CISO가 호출되어 해당 비즈니스가 CVE-2019-0708에 취약한지 묻는 질문을 받았습니다. CISO는 스캔을 실시하겠다고 약속했지만, 구형 기술을 사용 중이라 그 작업에 몇 주가 걸릴 수도 있다는 사실을 알고 있다.
  • 취약점이 발견된 경우, CISO에게 필요한 패치를 적용하는 데 얼마나 걸릴지 묻습니다. CISO는 지난번 ‘비상 상황’에 해당하는 보안 문제가 발생했을 때 패치 배포율을 95%까지 끌어올리는 데 20 일이 걸렸던 것을 기억하고 있지만, 팀이 실제로 보유한 엔드포인트의 수를 정확히 파악하지 못하고 있어 실제 수치는 75%에 가까울 수도 있다고 보고 있다.
  • 이러한 엔드포인트 중에서, CISO와 사업 부서 입장에서는 Windows 8 이나 10를 실행 중이어서 CV-2019-0708의 영향을 받지 않는 기기가 몇 대인지 파악하는 것이 유용할 것입니다. 안타깝게도 그 데이터는 쉽게 찾을 수 없습니다.

이 모든 것은 IT 인프라의 가시성과 관리와 관련된 문제들입니다. 클라우드, 디지털 전환, 규정 준수, 보안 등 IT 리더들의 시간을 대부분 차지하는 수많은 과제들 속에서, 모든 사람에게 “기본으로 돌아가라”고 요구하는 것은 현명하지 않습니다. CIO와 CISO의 업무는 20, 10, 심지어 5년 전과는 이미 완전히 달라졌기 때문입니다. 하지만 CIO와 CISO의 94%가 조직을 혼란으로부터 보호하는 데 있어 어느 정도 타협을 해야 한다고 인정한다면, 우리는 IT 인프라를 정확히 파악하고, 양질의 의사결정을 내릴 수 있는 데이터를 확보하며, 지체 없이 문제를 해결하고 패치를 적용하며 기타 조치를 취할 수 있는 능력을 갖추어야 합니다.

기본에 충실할 때 CISO와 CIO의 업무는 더 수월해지고, 기업의 위험 관리도 더욱 효과적으로 이루어집니다. 탄력적인 IT 인프라에 있어 완전한 가시성과 통제력보다 더 근본적인 요소는 없습니다. 시야가 제한된 상황을 받아들일 때, 우리는 생각보다 훨씬 더 많은 것을 포기하고 있는 것입니다.

Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.