메인 콘텐츠로 건너뛰기
전체 주 사이버 보안 전략을 위한 정책 구현
관점

전체 주 사이버 보안 전략을 위한 정책 구현

주 차원의 사이버 보안 접근 방식 수립에 관한 이 시리즈의 3부에서는, 이 중요한 전략의 실행 단계에 대해 다룹니다.

사이버 범죄자들은 지자체 및 기타 지방 정부 기관을 표적으로 삼고 있는데, 이는 부분적으로 이러한 기관들이 대규모 상업 기업만큼의 자원을 갖추지 못했다는 사실을 알고 있기 때문이다. 이러한 공격을 방어하기 위해, 점점 더 많은 지방 정부 기관들이 협력의 이점을 모색하고 주 차원의 종합적인 사이버 보안 전략을 도입하고 있다.

의 주 전체 사이버 보안 전략 (새 탭에서 열림)에 따르면, 주 정부는 지역 주방위군, 지자체, K-12 학교, 부족 단체 및 기타 지방 정부 기관과 협력하여 사이버 보안 정책을 수립하고, 자금 및 도구 지원을 제공하며, 지침을 제시하고, 정보를 공유합니다. 이번 협력을 통해, 전통적으로 사이버 보안 업무에 필요한 예산과 인력이 부족한 지자체 및 기타 지방 정부 기관들은 규모가 더 크고 재정적 여유가 있는 동료 기관들의 자원과 노하우를 활용할 수 있게 될 것입니다.

이 시리즈의 첫 번째 블로그 게시물인 ‘ ’ (새 탭에서 열림)에서, 저는 주 차원의 종합 사이버 보안 전략에 포함되는 내용에 대해 개괄적으로 설명했습니다. 이 전략은 다음 세 가지 실천 방법으로 구성됩니다:

  • 거버넌스 및 정책 수립
  • 구현
  • 검증

그리고 이전 게시물 (새 탭에서 열림) , 에서 저는 거버넌스 및 정책 수립 단계에 대한 개요를 설명했습니다. 이제 이 전략의 실행 부분에 대해 살펴보겠습니다. 여기에는 다음 내용이 포함됩니다:

  • 본 전략의 거버넌스 단계에서 구축된 조직 간 거버넌스 팀 간의 협력을 지속해 나간다.
  • 여러 정부 기관에 걸쳐 표준 사이버 보안 도구 세트를 선정, 구매 및 배포하는 것.
  • 사이버 보안 도구의 도입 및 구성, 그리고 사이버 보안 정책의 이행을 지원할 수 있는, 뛰어난 자문 역량을 갖춘 민간 기관을 발굴하는 것.
  • 어떤 사이버 보안 정책을 먼저 시행할지 우선순위를 정하는 것.
  • 성공 사례를 공유하여 조직 간 관계를 강화하고 협업의 가치를 높입니다.

정책 수립 단계에서 구축된 협력을 이어가며

정책 수립 단계에서 주 정부 기관, 지방 자치 단체 및 기타 관련 기관들이 협력하여 주 전역에 걸쳐 표준화될 수 있는 사이버 보안 정책 초안을 마련했다.

이번 실행 단계에서도 이러한 협력은 계속되고 있습니다. 이제 주 자동차관리국(DMV)이나 지자체와 같은 기관들은 각자의 특정 요구 사항에 맞춰 정책을 세밀하게 조정하고, 이러한 요구 사항을 조직 간 협업 팀에 전달할 수 있게 되었습니다. 또한 사이버 보안 문제를 해결한 경험을 서로 공유할 수 있어, 모두가 서로에게서 배울 기회를 갖게 됩니다.

이 과정 전반에 걸쳐, 참여하는 모든 정부 기관은 다음 사항을 이해하는 것이 중요합니다:

  • 조직 간 합동팀은 권고안을 제시하겠지만, 궁극적으로는 각 정부 기관이 자체 정책을 수립하고 해당 기관의 필요에 따라 그 정책을 시행할 책임이 있습니다.
  • 주 차원의 기관들은 IT 도구의 선정, 구매 및 제공을 지원할 수는 있지만, 해당 도구의 일상적인 사용을 통제하지는 않습니다. 지자체와 같은 개별 정부 기관은 자체 네트워크 및 기타 IT 자원을 모니터링, 관리 및 보호하는 데 사용하는 도구를 전적으로 통제하고 있습니다.
  • 정부 기관이 사이버 보안 도구를 사용하는 책임을 지고 있더라도, 주 정부는 이러한 도구를 선정하고 대량 구매를 지원함으로써 주 내 모든 기관이 최신 도구를 보다 저렴한 비용으로 도입할 수 있도록 도울 수 있습니다.

주 차원에서 도구 구매

도구를 구매하고 배포하는 방식은 사이버 보안에 대한 주 차원의 통합적 접근 방식과 과거에 주로 채택되었던 임시방편적 접근 방식 간의 주요 차이점 중 하나입니다.

주 차원의 종합 전략에 따라, 주 차원의 협력형 사이버 보안 팀은 주 전역에 배포할 공통 도구 세트를 선정합니다. 지방 자치 단체는 여전히 이러한 도구를 활용하여 자체 네트워크와 인력을 관리할 책임이 있습니다. 하지만 주 정부가 공구를 구매함으로써, 주 내 모든 정부 기관이 할인된 가격과 공구의 표준화 혜택을 누릴 수 있게 됩니다.

이 접근 방식은 다음과 같은 여러 가지 장점을 제공합니다:

  • 비용 절감
    주 정부가 IT 도구를 대량으로 구매하기 때문에, 개별 정부 기관이 단독으로 구매할 때보다 더 낮은 가격을 협상할 수 있습니다.
  • 감사 요건 완화
    수백 개의 구매 부서가 개별적으로 업무를 수행하는 대신, 모든 구매 업무는 주 정부 구매 팀이 일괄적으로 처리합니다. 구매 건수가 줄어들었기 때문에, 자금이 적절하게 배분되고 있는지 확인하기 위해 감사해야 할 구매 건수도 줄어듭니다.
  • Equality
    모든 지자체가 동일한 도구를 제공받기 때문에, 누구도 소외되지 않으며 덜 바람직한 대안을 어쩔 수 없이 받아들여야 하는 상황도 발생하지 않습니다.
  • 클라우드 서비스의 효율적인 관리
    주 정부가 산하 기관을 위해 클라우드 서비스를 도입하기로 결정할 경우, 지자체와 학군에 새로운 서비스의 모니터링 및 관리라는 부담을 떠넘기는 대신 주 정부가 직접 해당 서비스를 관리할 수 있습니다.
  • 표준화된 프로세스와 개선된 정보 공유
    주 전역의 IT 팀이 동일한 도구를 사용하고 있기 때문에, 패치 설치와 같은 일반적인 사이버 보안 업무에 동일한 프로세스를 적용할 수 있습니다. 또한 모범 사례를 공유하고, 위협 및 위협 대응 방안에 관한 공동 지식 기반 구축에 기여할 수 있습니다.

공급업체 및 민간 파트너의 중요성 인식

IT 공급업체들은 단순히 제품 때문만이 아니라, 주 차원의 종합 전략이 성공하는 데 있어 중요한 역할을 합니다.

민간 기업이 IT 도구를 도입할 때, 해당 기업 내에는 해당 도구에 대한 정보를 공유하고, 교육을 제공하며, 신기술의 전반적인 도입을 지원하는 내부 커뮤니케이션 팀이 있습니다.

공공 부문 기관들은 그런 자원을 거의 보유하고 있지 않다. 공급업체들은 컨설팅 및 교육 서비스를 통해 그 차이를 메워줌으로써 새로운 도구 세트의 도입이 성공적으로 이루어지도록 도울 수 있습니다.

예를 들어, 훌륭한 파트너인 공급업체는 주 차원의 종합 전략에 참여하는 여러 기관 전반에 걸친 홍보 활동을 지원할 수 있습니다. 해당 공급업체는 주 차원의 종합 전략의 일환으로 선정된 다양한 도구에 대한 맞춤형 통합 문서를 작성하는 데까지 도움을 줄 수도 있어, 주 전역의 IT 팀이 필요한 모든 정보를 한곳에서 찾을 수 있게 될 것입니다.

도입 과정에서 교육과 문서화가 매우 중요하기 때문에, 주 정부 기관이 IT 공급업체를 평가할 때는 소프트웨어와 하드웨어뿐만 아니라 교육 및 컨설팅 역량도 함께 평가해야 합니다. 각 주 정부는 구매 과정의 일환으로 교육, 문서화 및 기타 필요한 정보 제공이 이루어지도록 보장해야 하며, 이를 통해 규모가 작고 업무 과중에 시달리는 IT 팀이 새로운 도구 세트를 스스로 파악해야 하는 상황을 방지해야 한다.

주 정부가 사이버 보안 도구를 표준화했고, 해당 도구의 공급업체들이 주 정부 기관을 위한 유용한 교육 자료를 개발했다면, 이러한 자료는 ‘주 전체 전략’에 참여하는 모든 기관에서 공유될 수 있다. 물론, 수많은 정부 기관이 이 자료들에 의존하고 있기 때문에, 공급업체들은 이 자료들이 유용하고 완전하도록 보장해야 할 동기가 있습니다.

주 차원의 사이버 보안 전략 수립을 위한 의사소통의 중요성

이 업무에서는 ‘과도한 의사소통’이라는 건 없습니다. 팀은 투명하게 업무를 수행해야 하며, 이해관계자들에게는 향후 진행 계획과 요구 사항에 대해 정기적으로 알리도록 해야 합니다. 결정 사항, 구매, 교육 등에 대해 정기적으로 소통하면 프로젝트 전반에 대한 열의를 높이는 데 도움이 될 것입니다.

그렇긴 하지만, 팀원들에게 과도한 부담을 주지 않는 것이 중요합니다. 팀 구성원들은 주 차원의 종합 전략을 수립하는 데 참여하는 모든 사람이 이미 전일제 직업을 가지고 있다는 점을 인식하고, 한 번에 한 단계씩 차근차근 진행해야 합니다.

제 경험에 비추어 볼 때, 팀원들은 이런 프로그램에 참여함으로써 얻게 되는 지원과 정보 공유를 정말로 높이 평가합니다. 갑자기, 예산이 적은 정부 기관들조차도 새로운 도구를 확보하게 되었을 뿐만 아니라, 위협과 이에 대처하는 방법에 대한 정보를 정기적으로 제공받고 있다. 그들은 그 차이를 잘 알고 있습니다.

애리조나주가 (새 탭에서 열림)와 같은 프로그램을 마련했을 때, 정보 공유를 이 프로그램의 핵심 요소 중 하나로 삼았습니다. 애리조나주 전역의 정부 기관들은 이제 주 퓨전 센터를 통해 정보를 공유하고 있습니다. 또한 조직 간 소통을 위해 슬랙 채널을 개설했습니다. 이러한 소통 채널을 통해 주 전역의 정부 보안 팀은 자신이 발견한 침해 징후(IOC) 및 기타 유용한 위협 정보에 대한 내용을 안전하고 익명으로 쉽게 게시할 수 있습니다.

위협 인텔리전스 얘기가 나온 김에, 연방 정부는 모든 주에 보내는 위협 인텔리전스 피드에 더 유용한 정보를 포함시키고 있습니다. 국가가 보유한 고품질 위협 인텔리전스 피드가 많을수록, 그 국가의 전반적인 보안 태세는 더욱 강화될 것입니다. IT 팀은 이러한 정보에 대한 대응을 자동화할 수도 있습니다. 예를 들어, 경보 시스템을 방화벽과 연동할 수 있어, 위험한 IP 주소에 대한 정보가 들어오면 방화벽 규칙이 해당 주소를 즉시 차단함으로써 즉각적인 보호 기능을 제공할 수 있습니다.

자세히 알아보기

이 글에서는 주 차원의 사이버 보안 전략 수립 단계에 포함되는 기본 사항들에 대해 다루었습니다. 다음 글에서는 이 작업의 마지막 단계인 검증에 대해 다루겠습니다.

그동안 의 Tanium Converged Endpoint Management 플랫폼 (새 탭에서 열림) 이 귀사의 조직이 보다 성숙한 사이버 보안 전략을 수립하는 데 어떻게 도움이 될 수 있는지 알아보고 싶으시다면, 저희에게 문의해 주시기 바랍니다.