메인 콘텐츠로 건너뛰기
RSA 2024 미리보기: 컴플라이언스와 SEC 사이버보안 규정에 관한 C-레벨 임원의 교훈
Q&A

RSA 2024 미리보기: 컴플라이언스와 SEC 사이버보안 규정에 관한 C-레벨 임원의 교훈

규정 준수에 대한 관심이 다시 높아지면서 기업들은 막중한 과제에 직면해 있다. RSA 2024 미리보기 시리즈의 마지막 편에서, Halock Security Labs의 짐 미로치닉(Jim Mirochnik)은 곧 있을 컨퍼런스 세션에 대해 소개하고, 수용 가능한 위험 수준을 설정하는 것의 중요성, 그리고 “거버넌스 2,0”가 안고 있는 과제에 대해 이야기합니다. 잊지 마세요, 다리로 힘을 주면서 들어올리세요....

지난 12월 SEC의 새로운 ‘사이버 보안 및 투자자 보호법( )’에 따른 사이버 보안 공시 규정 이 발효된 이후, 휴렛팩커드(Hewlett-Packard), 마이크로소프트(Microsoft), 유나이티드헬스 그룹(UnitedHealth Group) 및 기타 주요 상장 기업들은 해당 규정을 준수하기 위해 공시를 실시했으며 – 즉, 특정 사건이 양적·질적 측면에서 모두 중대한 영향을 미쳐 ‘합리적인 투자자’에게 중요한 사안에 해당한다고 판단한 것입니다.

SEC의 새로운 규정은 이러한 영향에 대해 상세히 설명하는 것의 중요성을 강조하고, 명확한 책임 소재를 요구하며, 보안 침해 보고가 잇따르면서 기업들의 사이버 보안 위험 관리 절차와 관행을 전 세계에 공개하고 있다.

이는 최근 ‘ ’에 대한 감시와 규제가 강화되는 흐름 의 주요 원인 중 하나로, 기업들이 사이버 거버넌스를 철저히 정비하도록 압박하고 있습니다.

정보 보안 컨설팅 기업 할록 시큐리티 랩스( ,)의 수석 파트너이자 CEO인 짐 미로치닉(Jim Mirochnik)이 다음 주 열리는 RSA 컨퍼런스에서 “위험 거버넌스를 발전시키고 SEC 사이버보안 규정()을 준수하기 위한 ‘’ 기법”이라는 제목의 강연을 통해 전략과 지침을 제시할 예정입니다.

그는 “용납 가능한 위험의 명확한 기준”이 무엇을 의미하는지, 알려진 총 위험을 어떻게 정의해야 하는지, 그리고 조직이 사이버 보안 위험을 용납 가능한 수준으로 낮추기 위한 로드맵을 어떻게 수립해야 하는지에 대해 논의할 예정이다. (이 세션은 5월 6-9 일 샌프란시스코 모스콘 센터에서 열리는 RSAC 2024의 RSAC 101 회의실에서, 화요일 5월 7일, 오후 4:15 ET / 오후 1:15 PT에 진행됩니다.)

Focal Point의 ‘ ’는 미로치닉과 인터뷰를 진행해 그의 세션 내용을 미리 살펴보고, 사이버 보안 위험 거버넌스 및 규정 준수에 관한 모범 사례를 알아보았습니다.

(이 인터뷰는 명확성과 길이를 위해 편집되었습니다.)

거버넌스의 부상은 사이버 위험 관리 관행에 있어 거대한 패러다임의 전환을 가져왔다. 기존 방식과 새로운 방식의 주요 차이점은 무엇인가요?

우리는 PCI DSS [신용카드 데이터를 보호하는 ‘지불 카드 산업 데이터 보안 표준(Payment Card Industry Data Security Standard)’]이 더욱 강화된 거버넌스를 요구하고 있음을 지켜봐 왔습니다. 우리는 NIST CSF 2,0, [미국 국립표준기술연구소(NIST)가 개정하여 발표한 사이버 보안 프레임워크]를 살펴보았습니다. 이 프레임워크는 작년 8월에 발표되었습니다. 우리는 이제 이 SEC 사이버보안 규정이 더 강화된 거버넌스를 요구하고 있음을 확인했습니다. 그래서 문제는, 모두가 더 많은 거버넌스를 요구하고 있지만, 그게 도대체 무엇을 의미하는가 하는 점입니다. 그들은 우리에게 실제로 무엇을 하라고 요구하는 걸까?

“문제는, 모두가 더 많은 거버넌스를 요구하고 있지만, 그게 정확히 무엇을 의미하는가 하는 점입니다. 그들은 실제로 우리에게 무엇을 하라고 요구하는 걸까?”

RSA 세션에서 제가 이 주제를 다룰 때, 사실 우리가 이전에 해왔던 방식은 ‘거버넌스 1,0’이라고 불리는 구식 방식이었다고 설명할 예정입니다. 이제, 우리가 ‘거버넌스 2,0’이라고 부르는 새로운 요구 사항으로 넘어가겠습니다. ‘사람, 프로세스, 기술’이라는 간단한 패러다임을 살펴보면, 1,0 항목에서 사람 측면에서는 개인의 책임감이 전혀 없었습니다. 그리고 사람들에게는 전문 용어를 사용해 설명해 주었습니다. ‘거버넌스 2,0’에서는 이사회 에 이르기까지 명확한 책임 소재와 주체가 확립되어야 하며, 비즈니스 용어를 사용하여 사람들에게 정보를 전달해야 한다고 강조하고 있습니다.

저희는 실행 가능한 다섯 가지 방안을 제시하고 있으며, 이는 법적 방어력을 확보하는 능력, 허용 가능한 위험에 대한 명확한 기준 설정, 알려진 위험에 대한 이해, 허용 가능한 수준에 도달하기 위한 로드맵 제시, 그리고 경영진 보고 기능입니다. 이 다섯 가지 역량을 제대로 익히면, 거버넌스 수준이 1,0 에서 2,0로 한 단계 더 높아집니다.

이제 저희는 그러한 사항들이 무엇인지 알려드릴 뿐만 아니라, 기업들이 활용할 수 있는 템플릿도 제공하고 있습니다. 물론, 사용자들은 이러한 기능을 모두 기본으로 제공하는 애플리케이션의 데모를 확인해 볼 수도 있고, 템플릿을 무료로 활용할 수도 있습니다.

SEC 사이버보안 규정이란 무엇이며, 규정 준수와 관련하여 조직에 어떤 영향을 미칠까요? 이 규정은 상장기업에만 적용되는 건가요?

공식 명칭은 ‘사이버보안 위험 관리 전략, 거버넌스 및 사고 공시’이며, 이는 투자자를 대상으로 하는 SEC 공시 보고서에 적용됩니다. 이는 상장 기업의 사이버 보안 위험 및 사고와 관련하여 경영진 및 이사회와의 책임성, 투명성, 그리고 소통을 요구합니다.

이들은 해당 조직이 “합리적인 투자자가 이해할 수 있을 정도로” 충분히 상세하게 전략을 명확히 제시할 것을 요구하고 있다. 경영진은 위험 및 사고에 대해 보고받아야 합니다. 이사회는 투자에 관한 결정을 내리고, 위험 및 사고에 대해 감독을 수행해야 합니다.. 글쎄요, 어쨌든 – 그들이 감독 역할을 하려면, 여러분이 하는 말을 이해해야만 하거든요. 이해하지 못하는 것은 관리할 수 없다. 우리 업계에는 정보 보안 담당자가 이사회에 보고를 하고 승인을 얻으며 상황을 설명해야 하는 만성적인 문제가 있습니다. 하지만 그들은 서로 다른 언어를 사용합니다.

[관련 기사: CISO가 CEO와 이사회가 진정으로 귀를 기울이도록 사이버 위험에 대해 설명하는 방법]

조직이 SEC 사이버보안 규정을 준수하기 위해 참고할 만한 팁에는 어떤 것들이 있나요?

8-K, 10-K, 20-F 양식 등 어떤 것이든, 귀사의 실제 활동 내용이 공시 보고서에 정확히 반영될 수 있도록 공시 보고서를 올바르게 작성하는 데 도움을 줄 수 있는 전문가와 협력하십시오. 왜냐하면 그런 내용을 공개하는 것은 바로 여러분이 보안을 어떻게 운영하고 있는지를 보여주는 것이기 때문입니다.

“이사회는… 위험과 사고에 대한 감독 책임을 져야 합니다. 글쎄요, 어떻게 생각하시나요? 그들이 감독 역할을 하려면 여러분이 하는 말을 이해해야만 하잖아요.”

The second step is to really embrace that the way you govern and manage security has to be done in a governance 2,0 sort of way, meaning security management isn't a project: If what you do once a year is come up with a list of projects, let everyone go, and don't look at it until next year, that's not risk management. 그건 보안 거버넌스가 아닙니다. 여러분이 해야 할 일은 데이터베이스 기반 애플리케이션에 저장된 위험 등록부를 관리하는 것이며, 새로운 정보가 들어오거나 침투 테스트 결과 등이 접수되면 이를 우선순위에 따라 분류하는 것입니다. 사고가 발생하면 해당 위험 요소들에 대해 우선순위를 정합니다. 이는 끊임없이 진행되는 과정입니다.

보안을 하나의 프로세스로 운영하는 것이 바로 거버넌스입니다. 따라서 위험 등록부가 지속적으로 갱신되고, 시정 계획이 업데이트되며, 새로운 위험이 발생해 기존 위험을 대체하고 최우선 순위 위험에 대한 집중도를 분산시키는 상황이 반복되고, 이를 통해 시간이 지남에 따라 위험을 허용 가능한 수준으로 낮추려는 목표를 가지고 있다면, 규제 당국이나 소송 담당자는 이를 보고 이렇게 말할 것입니다. ‘있잖아, 의 정보 유출 사고 가 발생했습니다. ‘통제 체계가 마련되어 있지 않았다.’ 물론, 모든 일이 완벽할 수는 없는 법이죠. 하지만 그 과정은 예정대로 진행되고 있습니다. 그들은 타인에게 끼치는 피해를 평가하고 있다.

조직은 PCI DSS 4,0 및 NIST 2,0 준수를 어떻게 접근해야 할까요?

저는 아마도 10년 넘게 PCI 공인 보안 평가사로 활동해 왔습니다. 그리고 최신 버전의 PCI DSS 4,0 은 계속해서 기준을 높이고 있습니다. 이 시스템은 [업무 수행 시 특정 시간표를 준수할 것을 기대하지만] 본질적으로는 [사용자의 필요와 환경에 따라] 스스로 업무 리듬을 정하도록 요구합니다. 이를 위해서는 대상별 위험 분석이 필요합니다.. 그들은 사실 NIST가 말하는 것과 똑같은 말을 하고 있는 셈입니다. NIST는 이제 우리에게 [거버넌스] 기능이 생겼다고 밝히고 있습니다. 또한 해당 모듈에는 조직의 사명을 어떻게 이해해야 하는지에 대해 다루는 요구사항들이 포함되어 있습니다.

[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]

그러니 한번 생각해 보세요. 정보 보안 부서는 회사의 사명을 이해해야 한다고들 하는데, 이는 거버넌스의 일환입니다. 그들은 NIST의 정보 보안 관리자에게 위험 수용 의지와 허용 한도를 파악해 달라고 요청하고 있는데, 이는 즉, ‘어떤 수준의 위험을 허용할 수 있으며, 그 이상일 때는 시정 조치를 취하고, 그 이하일 때는 수용하는가’를 묻는 것입니다. 그리고 그들은 사이버 보안 위험을 산정하고 우선순위를 정하는 표준적인 방법을 요구하고 있습니다.

조직이 사이버 보안 위험을 줄이고 규정 준수를 관리하기 위해서는 어떤 유형의 로드맵이 필요한가?

이는 아마도 우리 업계에서 가장 흥미로운 현상 중 하나일 것입니다. “우리의 로드맵을 함께 세워 주세요”라고 말한 고객들의 수는 두 손으로 셀 수조차 없을 정도입니다. 사람들은 이렇게 말합니다. “이사회에 나가면, 또다시 통계 문제로 돌아가게 되어 무엇을 보여줘야 할지 모르겠어요.”

“자신의 행동이 말과 정확히 일치하도록, 공시 보고서를 올바르게 작성하는 데 도움을 줄 수 있는 사람과 협력하십시오.”

CISO들은 의사결정을 내리기 위해 비즈니스 용어로 소통하기를 원합니다. 하지만 누군가에게 2년짜리 로드맵을 보여줄 때는, 그 로드맵이 여러분이 어디로 향하고 있는지, 그리고 왜 그곳으로 향하는지 설명해야 합니다. 지난 10년 동안 저희는 고객들이 로드맵을 수립할 수 있도록 지원해 왔으며, 그 과정에서 다음과 같은 사실을 확인했습니다. 바로 전체적인 로드맵을 어떻게 정의하느냐는, [저희가] 매년 [건강검진]을 받을 때 원하는 정보와 크게 다르지 않다는 점입니다. 저희는 알고 싶어요, 제가 괜찮은 건가요? 그리고 만약 내가 괜찮지 않다면, 어떻게 하면 괜찮아질 수 있을까? 우리는 모든 백분율과 통계 수치를 나열한 긴 목록에는 관심이 없습니다.

저희가 조직들에게 항상 권장하는 것은, 시작 단계부터 바로 그러한 질문들에 정면으로 맞서는 것입니다. “OK”는 허용 가능한 위험 범위가 있다는 뜻입니다. 그리고 그 ‘용납 가능한 위험’의 범위는 조직이 평가하는 정량적 점수를 의미합니다.

앞으로 IT 사이버 보안 규정 준수는 어떻게 변화해 나갈 것인가?

우선, 우리 업계는 만성적으로 자원이 부족한 실정입니다. 정보 보안 전문가들로 구성된 팀을 이끌고 있는 CISO 중에서 “할 일이 별로 없다”거나 “지금은 좀 정체된 상태다”라고 말하는 사람을 만나기는 드문 일입니다. 항상 정반대예요. 그렇다면 왜 그런 일이 일어나는 걸까요? 자원을 제공하는 사람들과 다른 언어를 사용하고 있을 때는, 필요한 자원을 확보하기 위해 그 필요성을 설득하기가 매우 어렵기 때문입니다.

[함께 읽어보세요: CISO 성공 사례 – 이사회와 신뢰를 쌓는 방법은? 사이버 보안에 대해 (너무 많이) 이야기하지 마세요]

또 다른 현상은, 전 세계의 상당 부분이 아직 거버넌스·리스크·컴플라이언스(GRC) 애플리케이션을 도입하지 않았다는 점입니다. 스프레드시트에 기록되어 있거나, 아예 위험 관리 대장을 갖추지 않은 경우도 있습니다. GRC 솔루션을 도입하면 위험 관리 프로세스를 자동화하여 문제를 해결하는 데 도움이 된다는 사실은 누구나 알고 있지만, 이를 도입하는 데 드는 막대한 비용과 엄청난 노력에 대해서도 잘 알고 있습니다.

저희는 ‘Reasonable Risk’라는 애플리케이션을 개발했는데, 이 애플리케이션은 매우 적은 노력만으로도 대부분의 GRC 솔루션보다 훨씬 더 강력한 기능을 제공합니다. 저는 이것이 하나의 트렌드가 될 것이라고 생각합니다. 스프레드시트에서 벗어나 리스크 관리를 본격적으로 수행할 수 있는 방법이 될 텐데, 사람들은 스프레드시트나 PDF 파일이 아니라 데이터베이스 기반 애플리케이션을 통해 이 과정을 자동화해야 할 필요가 생길 것이기 때문입니다.

제가 파악한 또 다른 추세는 ‘주의 의무 위험 분석(DoCRA)’ 방식이나 이와 유사한 방법들이 널리 확산되고 있다는 점인데, 이를 통해 이사회 및 경영진에게 그들이 이해할 수 있는 용어로 설명할 수 있게 됩니다. 이를 잘 설명해 주는 비유는, 우리 모두 예전에는 사전을 가지고 있었는데, 바로 종이 사전이었다는 점입니다. 대화를 나누기에는 별로 효과적이지 않았는데, 그러던 중 구글 번역은 물론 다른 온라인 번역기들도 등장했습니다. 이제 우리는 빠르게 번역하기만 하면 어떤 언어로든 상대방과 거의 실시간으로 대화를 나눌 수 있게 되었습니다.

그래서 제가 미래에 일어날 일 중 하나로 예상하는 것은, 사이버 보안 담당자들이 더 이상 위협이나 취약점, 영향 같은 용어를 사용하는 대신 이사회와 같은 언어를 사용하게 됨으로써 이사회와 대화를 나눌 수 있게 될 것이라는 점입니다. 그렇게 함으로써 자원을 승인받을 수 있을 뿐만 아니라, 더 좋은 관계를 맺고 의사결정 과정에 참여할 수 있게 될 것입니다.

RSAC 2024 관련 추가 기사

더 많은 하이라이트를 보시려면, RSA 컨퍼런스 2024 행사장 및 인근에서 진행된 참가자들과의 다른 독점 인터뷰를 확인해 보세요: