프랭크 실루포는 거의 아무도 눈치채지 못하는 정책의 이면을 꿰뚫어 보는 법을 터득했다.

He served as principal adviser to Tom Ridge, the first director of the Office of Homeland Security, after the 9/11 attacks. 그는 오번 대학교의 ‘ ’ 맥크래리 사이버 및 핵심 인프라 보안 연구소( McCrary Institute for Cyber and Critical Infrastructure Security,)를 이끌고 있다. 그는 또한 미국을 사이버 공격으로부터 보호하는 것을 목표로 하는 정부 간 기구인 ‘ ’ 산하 사이버스페이스 솔라리움 위원회(CSC, )의 위원으로도 활동하고 있다.
칠루포와 CSC는 상당한 영향력을 발휘해 왔음이 입증되었다. 이 단체가 제시한 권고안 중 25건이 지난 1월 법으로 공포된 2021 회계연도 국방수권법에 반영되었다. 최근 발생한 SolarWinds 해킹 사건과 의 콜로니얼 파이프라인(Colonial Pipeline)을 대상으로 한 랜섬웨어 공격의 여파로, 실루포와 CSC는 지침을 모색하는 정책 입안자들과 기업 CIO들에게 있어 핵심적인 존재가 되었습니다.
칠루포가 맥크래리 연구소에서 수행하는 업무의 상당 부분은 민간 및 공공 부문 전반에 걸친 사이버 보안을 강화하고, 미국의 핵심 인프라를 보호하기 위한 정책을 수립하기 위한 연구에 중점을 두고 있다.
Cilluffo는 에서 RSA Conference 2021 의 일환으로 열린 ‘ ’ 패널 토론에 에 참여해, 미국의 사이버 보안 태세를 강화하기 위해 필요한 사항에 대해 논의했습니다. 그는 미리 윌리엄 J. 윌리엄스( ) 엔드포인트(Endpoint)의 윌리엄 J. 윌리엄스( )와 만나, CSC의 권고 사항을 전국적으로 실현하기 위해 의회 및 행정부 기관과 협력하는 방안을 논의했다.
귀 위원회는 미국의 사이버 보안에 어떤 영향을 미칠 것으로 보십니까?
사이버 보안 분야에서 중요한 과제 중 하나는 상황 인식입니다. 따라서 저희가 주력하고 있는 주요 사업 중 하나는 이른바 ‘공동 사이버 협업 환경’입니다. 이는 민관 협력 사업입니다. 우리는 수년 동안 그 문제에 대해 이야기해 왔지만, 실제로 이를 추진하기 위해 취할 수 있는 구체적인 실행 단계는 무엇일까요?
“사이버 보안의 주요 과제 중 하나는 상황 인식입니다.”
이를 위해 우리는 사이버 보안 사고가 공중 보건 및 안전, 경제 안보, 또는 국가 안보에 치명적인 영향을 미칠 수 있는 핵심 인프라, 즉 생명선과 같은 분야부터着手하고 있습니다. 이는 데이터베이스 개념입니다. 이는 연방 정부와 ‘시스템적으로 중요한 핵심 인프라(SICI)’로 통칭되는 일부 핵심 인프라로부터 데이터를 수집하는 클라우드 기반 환경을 포함합니다.
민간 부문이 데이터 공유를 꺼리는 문제를 어떻게 해결할 계획입니까?
현재 주목받고 있는 아이디어 중 하나는 ‘사이버 비상사태’를 법제화하는 것이다. 재해 복구를 생각해 보십시오. 사이버 분야에서도, 특히 주, 지방, 부족 및 영토 차원의 파트너들과 관련해서는 이와 같은 조치가 필요합니다. 이 기관들은 연방 기관들과 동일한 위험을 감수하고 있음에도 불구하고, 역량 면에서는 턱없이 뒤처져 있다. 저는 이를 자연재해가 발생했을 때 FEMA가 내리는 재난 선포와 비슷한 것으로 생각합니다. 지방 자치단체가 그러한 상황에서 연방 정부의 지원을 필요로 하는 것과 마찬가지로, 사이버 사고 발생 시 대응 역량을 강화하기 위한 기술적 지원과 자원을 제공하기 위해서는 자금 지원이 필요합니다.
그 혜택이 민간 부문으로까지 파급될 것으로 보십니까?
물론이죠. 자연재해와 마찬가지로, 결국에는 버라이즌, AT&T 등 주요 통신사들이 대응의 중심에 서게 될 것입니다. 이는 바로 필수적인 통신이 원활하게 유지되도록 하기 위해서입니다.
“우리는 사이버 외교를 위한 대사급 직책을 신설하고자 합니다.”
하원이 이미 통과시킨 우리의 권고안 중 하나는, 사이버 대응에서 국무부의 역할을 강화하는 ‘사이버 외교법’을 제정하는 것이었습니다. 저희는 대사급 직책을 신설하고자 합니다.
우리는 국제 사이버 전장을 내주었고, 현재 러시아와 중국이 이를 온전히 이용하고 있다. 우리의 국익을 양보해야 한다고는 절대 말하지 않겠지만, 화웨이의 ‘ 5G ’ 같은 야망을 저지하기 위해 동맹국들과 더 잘 협력할 방법을 찾아야 합니다.
공공 및 민간 부문 전반에 걸쳐 더욱 견고한 사이버 보안을 구축하는 데 드는 비용은 누가 부담해야 할까요?
우리는 민간 자본을 유치해 투자에 활용할 수 있도록 민관 합동 국가안보 투자 그룹을 설립하는 방안의 타당성을 검토하고 있습니다. 우리에게는 우리와 다른 의도를 가진 다른 국가들이 기술 분야의 초기 단계 벤처 자금 조달 기회를 싹쓸이할 수 있게 해준 온갖 허점들이 존재합니다. 우리는 이러한 기술 중 일부를 다시 국내로 이전하기 시작해야 합니다. 칩과 같은 가장 중요한 부품이든 무엇이든, 우리는 그것을 다시 들여와야 합니다.
[관련 기사: 팬데믹으로 인해 CISO의 역할이 조직 운영에 필수적인 요소가 되었습니다.] [다음은 그들이 그 지위를 유지할 수 있는 방법입니다.]
그렇긴 하지만, 당신의 대응이 아무리 안전하거나 견고하든 상관없습니다. 하드웨어에 잠재적인 취약점이 있다면, 이를 악용당할 여지가 생깁니다. 우리의 공급망과 제품, 그리고 부품에 대해 더 큰 신뢰를 갖기 위해서는 그 기술을 다시 도입해야 합니다.
미국은 사이버 범죄자들과 국가들이 결탁해 활동하는 것을 어떻게 막아야 할까?
위원회는 사이버 통계국 설립을 추진하는 데 단호한 의지를 보이고 있다. 그렇게 하면, 궁극적으로 효과적인 사이버 보안 대응 방안과 도구를 마련할 수 있는 보험계리 데이터와 통계를 확보할 수 있습니다. 또한 ‘사이버 범죄 피해자 지원 및 회복 센터’와 같은 제도에 대한 지원도 마련되어 있습니다. 결국, 사람들은 사고가 난 후 누구에게 연락해야 할지 여전히 잘 모르고 있다. 일반 시민들에게 도움이 되지 않는다면, 워싱턴 정치권 내부의 게임에서 이긴다고 해서 무슨 소용이 있겠는가?
SolarWinds와 같은 해킹 사건이 발생한 후, 생산성에 지장을 주지 않으면서 소프트웨어 공급망을 어떻게 보호할 수 있을까요?
우리는 ‘국가 공급망 정보 센터’의 설립을 촉구합니다. 다시 말해, 우리는 단순히 정부에 대한 이야기만 하는 것이 아니라, 민간 부문도 참여시켜 상황을 명확히 파악할 수 있도록 하는 것에 대해서도 이야기하고 있습니다. 이제는 무슨 일이 생길 때마다 우리는 항상 긴급 대응 모드에 들어가게 됩니다. 그건 지속 가능한 접근 방식이 아닙니다. 우리는 공급망 전반에 걸쳐 가시성을 더욱 높여야 하며, 당연히 가장 중요한 부문과 기능부터 우선적으로 중점을 두어야 합니다. 전략적 문제에 대해 끊임없이 반응하며 전술적인 접근 방식을 취할 수는 없습니다.
“기업들은 이 전쟁의 최전선에 서 있는 만큼, 우리가 앞으로 나아갈 길을 모색할 수 있도록 도와야 합니다.”
우리에게는 가시성이 꼭 필요하지만, 현재로서는 그런 것이 없습니다. 우리의 권고안에는 민간 부문도 반드시 포함되어야 합니다. 기업들은 이 전쟁의 최전선에 서 있기 때문에, 우리가 앞으로 나아갈 길을 모색할 수 있도록 도와야 합니다. 외국 정보 기관으로부터 자사를 방어해야 할 것이라고 생각하며 사업을 시작한 기업은 그리 많지 않았다.
연방 정부가 제공할 수 있는 몇 가지 매우 독특한 역량이 있는데, 여기에는 다양한 출처에서 얻은 정보가 포함됩니다. 하지만 이것이 결코 만병통치약은 아닙니다. 기업들은 이러한 모든 개념을 받아들여 현실로 만들어야 합니다.

