주 정부 및 지방 정부는 필수적인 서비스를 제공하고 주민들과 빈번한 소통을 유지해야 한다는 점 때문에, 전 세계적인 위협 행위자들의 표적이 되는 경우가 점점 더 늘고 있다. 캘리포니아 사이버보안 통합 센터(California Cybersecurity Integration Center)는 ‘2023년 11월 1일 기준 랜섬웨어 동향( )’이라는 제목의 NASCIO 제출 자료()에서, 미국 내 모든 랜섬웨어 공격의 70%가 여전히 주 및 지방 정부를 표적으로 삼고 있다고 밝혔습니다.
캘리포니아주 기관을 위한 사이버 성숙도 로드맵인 ‘Cal-Secure’에 관한 최근 웨비나에서, 다음 연사들이 이 로드맵이 조직에 어떤 의미를 지니는지에 대해 패널 토론을 진행했습니다:
- 비탈리 파니치, 캘리포니아주 최고정보보안책임자(CISO)
- 타이 셰퍼드, 캘리포니아 주방위군 사이버 합동작전사령관
- 리처드 하몬슨, 캘리포니아 천연자원청 정보보안 책임자
- 웨비나 사회자 크리스 크루즈(Tanium 공공 부문 최고정보책임자(CIO)이자 전 캘리포니아주 부최고정보책임자(CIO))
이번 웨비나는 규모에 상관없이 모든 정부 기관이 Cal-Secure를 활용하여 캘리포니아 주민들에게 안정적인 서비스를 보장할 수 있는 강력한 보안 역량을 갖추는 방법에 대한 귀중한 통찰력을 제공했습니다.
https://youtu.be/ALvjN7JXI8c
Cal-Secure란 무엇인가요?
세계 최대의 지방 정부 경제권인 캘리포니아의 IT 리더들은 ‘Cal-Secure’를 통해 지속 가능한 사이버 미래를 최우선 과제로 삼고자 했습니다. Cal-Secure는 캘리포니아의 다층적 정부 체계 내 모든 기관—가장 큰 주 정부 기관부터 가장 작은 마을에 이르기까지—이 높은 수준의 사이버 성숙도에 도달할 수 있도록 돕는 로드맵입니다. 이 프레임워크는 인력, 프로세스, 기술과 관련된 구체적인 목표를 포함하고 있을 뿐만 아니라, 주 정부, 지방 정부, 교육 기관 및 민간 부문 기관에 대해 각기 다른 기대치를 제시하고 있어, 프레임워크의 성공을 보장하기 위해서는 이들 간의 긴밀한 협력이 필수적이다.
2021에서 열린 ‘가상 사이버보안 교육 서밋’에서 개빈 뉴섬은 를 통해 ‘사이버보안 인식의 달’을 공식적으로 시작하며, ‘Cal-Secure’ 계획의 중요성을 강조했습니다:
“해커들은 우리의 시간과 돈은 물론 마음의 평안까지 앗아갑니다.” “따라서 우리 자신의 데이터는 물론 다른 사람들의 데이터도 보호하는 것은 일상생활에 차질이 생기지 않도록 하기 위해 우리가 할 수 있는 가장 중요한 일 중 하나입니다.”
규정 준수가 어려운 이유
웨비나 참가자들은 주 내에서 지속되고 있는 IT 및 보안 인력 부족 문제를 가장 큰 걸림돌 중 하나로 지적했습니다. 실제로 캘리포니아주 CISO인 비탈리 파니치(Vitaliy Panych)는 현재 주 내에서 83.000 개의 업계 채용 공고가 나와 있다고 주장하는 수치를 인용했습니다. 그리고 기술적 과제는 IT 보안의 범위를 넘어섭니다. 정부 기관들도 보안 의식을 갖춘 직원을 채용하고 교육해야 합니다.
또 다른 과제는 업무 중복을 줄이는 것입니다. 리처드 하몬슨은 Cal-Secure와 관련된 자신의 역할 중 상당 부분이 통제 체계를 중앙화하고, 여러 부서의 팀과 전문 인력을 한데 모아 부서 내 및 부서 간 지식 공유를 개선하는 데 집중되어 왔다고 언급했다. 그는 이 로드맵이 시간이 지남에 따라 CNRA의 정보 보안 체계를 더욱 견고하게 만드는 데 도움이 될 것이라고 믿고 있다.
이러한 업무 중복은 보안 및 IT 운영 도구 관리 분야에서도 확산될 수 있습니다. 타늄(Tanium)의 ‘ ’ 연구 보고서에 따르면, 전 세계 기업들은 IT 환경을 관리하기 위해 평균 43 개의 서로 다른 보안 및 운영 도구를 사용하고 있는 것으로 나타났다. 이로 인해 부서별 및 데이터 사일로가 고착화되어, 정부 기관들이 예를 들어 자사 환경 내 엔드포인트의 실제 수를 명확히 파악하기 어렵게 됩니다. 이러한 통찰력이 없다면, 엔드포인트에 패치가 적용되지 않은 채로 남아 있고, 잘못된 설정 상태로 유지되며, 조직을 불필요한 사이버 위험에 노출시키게 됩니다.
[패치 관리의 핵심을 이해하여 보안 취약점에 선제적으로 대응하세요]
IT 위험 평가부터 시작하세요
캘리포니아 주 정부 기관들은 민간 부문과 협력하여 Tanium이 무료로 제공하는 것과 같은 IT 위험 평가를 실시함으로써, 자사 IT 환경의 취약점을 더 잘 파악할 수 있습니다.
파니치는 “각 조직이 자체적인 내부 위험 현황을 면밀히 검토하고 제대로 파악할 것을 강력히 권고하고 촉구한다”고 말했다. “거버넌스 프로세스를 마련하여, 위험에 대해 소통하고 논의하며, 취약점 관리 라이프사이클이나 프로세스를 통해 파악되기를 바라는 보안 취약점이나 문제점에 대해서도 논의해야 합니다.” “만약 없다면, 하나 마련해 두는 게 좋아요.”
의 Tanium 플랫폼( )을 통해 정부 IT 담당자들은 엔드포인트 환경에 대한 정확하고 실시간의 정보를 확보하여 바로 이러한 유형의 인사이트를 얻을 수 있으며, 이를 바탕으로 취약점, 패치 및 자산 관리 솔루션()을 신속하고 대규모로 원활하게 구축할 수 있습니다. 또한 Tanium은 캘리포니아주의 다단계 정부 시스템이 악성코드 방지부터 의 지속적인 패치 관리에 이르기까지 Cal-Secure의 주요 기능 중 다수를 어떻게 구현할 수 있는지 설명하는 가이드를 마련했습니다..
이는 보안 및 규정 준수 위험을 최소화하고, 불필요한 도구 증가를 줄이며, Cal-Secure 로드맵을 간소화하고 가속화하도록 설계된 플랫폼 기반 접근 방식입니다.
Cal-Secure에 대해 자세히 알아보고, Tanium의 XEM 플랫폼이 이러한 지침을 준수하는 데 어떻게 도움이 될 수 있는지 확인해 보세요.
보이지 않는 것은 지킬 수 없다. 지금 바로 Tanium에서 비용 부담 없이, 의무 사항도 없는 IT 위험 평가를 받아보세요..

