메인 콘텐츠로 건너뛰기
밝고 푸른 하늘 아래 암벽에 생긴 큰 수직 균열 사진.
Q&A

격차에 주목하라: 사이버보안 전문가가 M&A 리스크를 관리하는 방법

서비스 로직(Service Logic)이 독특한 M&A 모델을 통해 크고 작은 HVAC 기업들을 인수함에 따라, 댄 론코(Dan Ronco)는 이들 기업을 자사 산하로 편입시키며, 보안 태세가 극명하게 다른 기업들을 하나로 통합하고 있다. 모든 것은 엔드포인트 가시성에서 시작됩니다. 그는 AI가 일을 더 수월하게 만들어 줄 것이라고 전망한다.

댄 론코에게는 항상 긴장감이 감돌고 있다고 해도 과언이 아닐 것입니다. 그는 (인수합병을 통해) 끊임없이 성장하고 있는 난방·환기·공조(HVAC) 기업인 ‘서비스 로직(Service Logic)’에서 수천 개의 서로 다른 엔드포인트를 관리하는 IT 임원입니다. 또한 최근 몇 년간 잇달아 이루어진 인수합병 덕분에, 새로 인수한 각 회사를 보안 측면에서 ‘가족’의 일원으로 통합하는 임무를 맡고 있습니다.

론코는 이것이 일반적인 M&A 모델은 아니라고 설명한다.

의 기업 인수합병(M&A) 분야에서, 북미 최대의 비상장 에너지 및 HVAC 서비스 기업인 Service Logic은 ‘헬리콥터 부모’와 정반대라고 할 수 있는 경영 방식을 실천하고 있습니다.

많은 상장 기업들과 달리, 서비스 로직은 인수합병에 있어 맞춤형 접근 방식을 취함으로써 인수 대상 기업이 기존 유산을 보존할 수 있도록 돕습니다. 이러한 조직 운영 방식은 인수 합병을 성공적으로 이끌어내고 수익성 측면에서도 긍정적인 효과를 거두고 있는 것으로 보이지만(현재 Service Logic은 119 개 지점을 운영 중이며 그 수는 계속 늘어나고 있음), 사이버 보안 측면에서는 몇 가지 과제를 야기하고 있다.

노스캐롤라이나주 샬럿에 본사를 둔 Service Logic은 지역 HVAC 기업을 인수하거나 투자하여, 해당 기업들이 이전과 같은 방식으로 운영을 지속할 수 있도록 어느 정도의 독립성을 유지한 채 사업 규모를 확장할 수 있도록 지원합니다. 사업체의 규모는 소규모 가족 경영 업체부터 대규모 시장에서 주도적인 입지를 차지한 HVAC 서비스 제공업체에 이르기까지 다양합니다. 즉, 기업 보안 아키텍처 책임자인 론코는 보안 성숙도 척도상 매우 다양한 수준의 사례들을 다루고 있는 셈입니다.

론코는 에서 끊임없이 늘어나는 엔드포인트 수를 어떻게 관리하고 있는지 설명하기 위해 자리를 함께했습니다. 이를 통해 Service Logic 산하 모든 기업이 여름에는 데이터 센터를 시원하게, 겨울에는 사무실을 따뜻하게 유지하는 데 집중할 수 있도록 하기 위함입니다.

(다음 인터뷰는 본 잡지를 발행하는 Tanium이 제작한 ‘Tanium 팟캐스트’ 의 ‘론코와의 대화’, 에서 발췌한 것입니다.) (분량과 가독성을 위해 편집되었습니다.)

첫째, Service Logic은 흥미로운 분산형 비즈니스 모델을 갖추고 있습니다. 그 부분에 대해 좀 더 자세히 설명해 주실 수 있나요?

네. 따라서 당사는 미국과 캐나다의 HVAC 상업 및 산업 서비스 업계에 속한 기업들을 주로 인수하고 있습니다. 현재 약 52 개의 사업부와 100 곳 이상의 지점을 운영하고 있습니다.

”저희 모델은 일반적인 인수 모델과는 조금 다릅니다…. “우리는 그들에게 재정적 지원을 제공할 뿐만 아니라, 보안 태세를 강화할 수 있는 방안도 제시합니다.”

저희 모델은 실적이 저조하거나 막대한 자본 투자가 필요한 기업을 인수하는 일반적인 인수 모델과는 약간 다릅니다. 저희는 매우 성공적인 기업들을 인수할 때, 해당 기업이 성공의 원동력이 되었던 사업을 계속 이어갈 수 있도록 지원하며, 재정적 뒷받침을 제공하는 동시에 보안 태세를 강화할 수 있는 길을 열어줍니다. 이를 통해 저희의 투자를 보호하는 것은 물론, 해당 기업의 사업과 관련하여 다음 단계의 성공으로 나아갈 수 있는 발판을 마련해 드립니다.

이 때문에 운영 및 보안 측면에서 몇 가지 독특한 어려움이 따를 텐데요, 그렇죠?

분산형 모델에서는 섀도우 IT와 같은 문제들을 다루게 되는데, 여기에는 어떤 도구를 사용할 수 있는지, 어떤 업무 관행을 따를지, 어떤 라이선스를 구매할 수 있는지에 대해 직원들이 회사의 방침과 일치하지 않는 경우나, 활용도가 낮은 소프트웨어 등이 포함됩니다.

[함께 읽어보세요: CISO를 위한 M&A 생존 가이드]

따라서 운영적 관점뿐만 아니라 비용적 관점에서도 이러한 격차를 파악하여, 이를 [통제]하기 위한 논의를 이끌어낼 수 있도록 하는 것이 중요합니다.

그리고 그 첫걸음은…

저희는 서로를 소개하고 팀을 소개하는 간단한 오리엔테이션 통화를 진행하며, CIO도 함께 참여합니다. 그리고 [ 의 전반적인 엔드포인트 관리]에 대해 논의하기 시작합니다. 우리는 모든 자산에 대한 가시성을 확보해야 합니다… 해당 자산이 무엇인지, 관련 취약점이 무엇인지 파악하고, 이를 해결하기 위한 계획을 수립해야 합니다.

“분산형 모델에서는, 어떤 도구를 사용할 수 있는지에 대해 직원들이 회사의 방침과 일치하지 않을 수 있는 ‘섀도우 IT’와 같은 문제를 다루게 됩니다.”

우리는 [보안 태세 측면에서] 그들이 현재 처한 상황을 어느 정도 수용하는 편인데, 그러한 취약점을 모두 보완할 수 있는 매우 탄탄한 통합 계획이 마련되어 있다는 점을 알고 있기 때문입니다.

그래도 여전히 그들이 각자의 방식으로 활동하며, 각자의 방식으로 지역 사회에 기여하기를 바라고 있습니다.

우리는 그들이 성공의 원동력이 되어온 일을 계속할 수 있도록 돕고자 하며, 그들을 동화시키는 것은 이를 촉진하는 데 도움이 되지 않으므로, 그것이 우리의 초점은 아닙니다…. 저희는 규정 준수 점검을 자주 실시합니다. 저희는 CIS[인터넷 보안 센터] 전문 업체입니다. 당사는 CIS 통제 기준[사이버 보안 강화를 위한 18 가지 모범 사례로 구성된 프레임워크( )]를 준수합니다.

[함께 읽어보세요: IT 규정 준수가 무엇인가요? [기본 개요 및 지침]

사실 이건 그저 그들이 현재 어떤 상황에 있는지, 그리고 우리가 어떻게 하면 그들이 도달해야 할 곳에 이르도록 도울 수 있을지에 대한 대화일 뿐입니다. 이를 통해 우리는 그러한 대화를 올바른 방향으로 이끌어 나갈 수 있습니다. 예를 들어, Windows 97 이 설치된 컴퓨터가 포함된 통합 사례를 본 적이 있습니다…

오, 와.

…네트워크에 연결된 상태입니다. 그리고 그 이유는 여러 가지가 있을 수 있습니다. 어쩌면 그저 어떤 비즈니스 프로세스를 원활하게 진행하는 데 도움을 주는 기계일 뿐일 수도 있고, 그 프로세스를 업그레이드하는 데 100.000 달러가 들지도 모릅니다. 그래서 그 Windows 97 기기를 폐기할 수 없는 것입니다. 그 점을 위험 요소로서 경영진에 전달할 수만 있어도, 경영진은 더 많은 정보를 바탕으로 더 나은 위험 관리 결정을 내릴 수 있게 됩니다.

자동화, 머신러닝, AI는 어떨까요? 그것이 사업에 어떤 영향을 미칠 것으로 보십니까?

이 추세는 앞으로도 계속 탄력을 받을 것 같아요. IT와 관련해서는,... 자동화 가 적용된 발전된 형태를 꼭 보고 싶네요… IOC()나 침해 지표() 같은 것들이요. [저는] [사이버 보안 플랫폼]에 우리가 구체적으로 어떤 침해 징후(IoC)를 찾아야 하는지 가르친 다음, 이를 바탕으로 워크플로우나 ‘ ’ 플레이북 을 개발하고 싶습니다. 예를 들어, “이런 징후가 발견되면 어떤 대응을 해야 하는가?”와 같은 식으로 말이죠.

“시스템이 90%의 시간 동안 기준선 수준에서 작동한다면, AI가 그 기준선의 변화를 감지하고 이에 대한 해결책을 제시할 수 있을까요?”

보안 및 사고 대응의 관점에서 볼 때, 사고 발생 시 반드시 수행되어야 할 핵심 기능들이 있기 때문입니다. 즉시 격리 조치를 취해야 합니다. 침해의 성격이 어떻든 간에, 가장 먼저 취해야 할 조치는 침해된 대상을 격리하는 것입니다. 또한, 해당 시스템이 침해당했지만 더 이상 네트워크 전체로 확산되지 않는다는 사실을 알게 된다면, 추가 조사를 진행할 시간을 확보할 수 있는 유연성을 갖게 됩니다.

우리가 인터뷰한 대부분의 기술 분야 리더들은 AI가 자사 비즈니스에 가져다줄 변화에 큰 기대를 걸고 있는 반면, IT 종사자들은 AI가 자신의 일자리를 빼앗을까 봐 우려하고 있다.

그 부분은 딱히 보이지 않네요. 모니터링 강화나 예측 유지보수 같은 용도에 대한 열의가 상당히 높은 것 같습니다. 그렇다면, 시스템이 90%의 시간 동안 기준선 수준에서 작동한다고 가정할 때, AI가 해당 기준선의 변화 를 감지한 뒤, 어떤 형태의 해결책을 제시할 수 있을까요? 아니면 디스크 공간 사용량이나 메모리 사용률 문제일 수도 있습니다. 해당 정보를 수집하여 응답에 반영할 수 있나요? 아니면 기본 대응 방안을 마련할 수도 있겠죠. 그러니 이 글을 보신다면, 이렇게 해 주세요. 따라서 우리는 그 플레이북을 파악할 수 있습니다.

[함께 읽어보세요: AI 바이브 코딩이란 무엇인가요? [장점, 단점 및 논란]

이를 통해 직원들이 업무를 더 빠르고 효과적으로 처리하는 데 실질적인 도움이 될 수 있습니다.

물론이죠. 또한 AI의 다른 활용 방안을 고려해 보면, 사용자 행동 등을 분석하여, 예를 들어 에서 언급된 내부자 위험 사례나와 같은 사례를 식별하는 것 등이 있습니다. 사용자와 해당 기기가 특정 기능의 일부를 90%의 확률로 수행하다가, 갑자기 파일을 다운로드하거나 대용량 파일이 첨부된 대용량 이메일을 보내는 것이 관찰된다면, 이는 시스템 침해의 징후일 수 있습니다. 따라서 AI가 적절한 시기에 해당 정보를 제공해 준다면, 우리가 비즈니스를 한층 더 효과적으로 보호하는 데 도움이 될 것입니다.