메인 콘텐츠로 건너뛰기
RSA 컨퍼런스 2022: 보안 프로그램을 성공으로 이끄는 요소는?
Q&A

RSA 컨퍼런스 2022: 보안 프로그램을 성공으로 이끄는 요소는?

이번 주 열리는 RSA 컨퍼런스 2022 의 패널 세션에서는 새로운 보안 성과 연구 결과를 살펴볼 예정입니다. 사이엔티아 연구소의 웨이드 베이커가 관련 수치를 미리 공개합니다.

매년 사이버 보안 전문가들에게는 그들의 모든 고민을 해결해 줄 것처럼 보이는 ‘새로운 유행’이 등장하는 것 같습니다. 그 목록은 정말 인상적이다. 인공지능. 클라우드 컴퓨팅. 제로 트러스트 아키텍처. 의 비밀번호 없는 로그인.

사이엔티아 연구소의 웨이드 베이커의 얼굴 사진

알고 보니, 사이버 보안을 강화하는 데 결정적인 단 한 가지 요소는 없는 것으로 드러났다. 여러 가지 물건들이 모여 있습니다. 그런데 그게 도대체 무엇일까요? 사이버 보안 전문가들은 알고 있을까? 열두 명에게 물어보면 열두 가지 다른 대답을 듣게 될 것이다. 웨이드 베이커는 이러한 답변들을 분석하고, RSA 컨퍼런스 2022에서 실무자 5.100 명을 대상으로 실시한 설문조사 결과를 바탕으로 얻은 통찰력을 공유할 예정이다.

베이커는 데이터 기반의 사이버 보안 연구 및 서비스를 제공하는 사이엔티아 인스티튜트(Cyentia Institute)의 파트너이자 공동 설립자입니다. 그는 RSA 2022 패널 토론인 “: (실제로, 구체적으로) 무엇이 보안 프로그램을 훨씬 더 성공적으로 만드는가?”에서 보안 관행과 성과를 탐구하는 두 명의 패널 중 한 명으로 참여할 예정입니다. 베이커는 시스코(Cisco)의 자문 CISO 부문 책임자인 웬디 네더(Wendy Nather)와 함께, 시스코가 최근 발표한 ‘ ’ 및 ‘Security Outcomes Study, Volume 2’의 분석 결과를 심층적으로 살펴볼 예정입니다. 이 연구에서는 특히 조직의 IT 아키텍처와 보안 회복력 사이에 강한 상관관계가 있다는 사실이 밝혀졌습니다. 이 강연은 샌프란시스코 모스콘 센터에서 열리는 ‘ 6월 7일’ 행사( 오후 1:15 ~오후 2:05 , 태평양 표준시)에서 진행될 예정입니다. 베이커는 ‘ ’의 엔드포인트(Endpoint) 에 이번 연구 결과를 가장 먼저 공개했습니다.

이 사이버 보안 연구에 대해, 그리고 이 글로벌 연구가 어떻게 시작되었는지 설명해 주시겠어요?

이 연구의 아이디어가 정말 마음에 듭니다. 사이버 보안 성과를 연구해야겠다는 아이디어를 정확히 언제, 누가 처음 떠올렸는지는 기억나지 않습니다. 결국 우리는 결과를 실제로 측정할 수 있는지 스스로에게 물었다. 먼저, 이 연구의 ‘ ’ 제1권( )으로 돌아가 보겠습니다.

우리는 25 개국에서 활동하는 IT 및 보안 전문가 4.800 명 가량을 대상으로 설문조사를 실시했습니다. 보안 설문조사(
)로서는 그 규모가 엄청났습니다. 이 설문조사는
11 가지 성과 지표에 초점을 맞추었으며, 먼저 보안 책임자들에게 다음과 같은 질문을 던졌습니다. 귀사의 보안 프로그램이 무엇을
수행하거나
제공하기를 원하십니까?

다양한 응답이 있었지만, 이를 11 가지 결과로 정리했습니다. 이는 고차원적인 목표들로, 비즈니스 지원, 중대한 사고 및 손실 방지, 규정 준수 유지, 비용 관리 등이 포함됩니다. 우리는 응답자들에게 그러한 성과를 어떻게 달성했는지, 그리고 그 과정에서 어려움을 겪고 있는지 아니면 아주 훌륭하게 해내고 있는지 물었습니다. 그런 다음 약 25 가지의 다양한 보안 관행에 대해 질문했는데, 여기에는 위협 탐지, 사고 대응, 취약점 관리 등과 같은 기본적인 사항들이 포함되었습니다.

정말 간단해 보이네요. 그냥 우리에게 유익한 것으로 알려진 이 일들을 실천하기만 하면 되니까요.

그래, 그냥 무심코 하는 그 모든 일들: 그냥 해버려. 그래서 올해 우리는
를 통해 연구 보고서 제2권을 발표하며, 27 개국에서 5.100 명의 실무자를 대상으로 설문조사를 실시했습니다. 25 가지 실천 방법 대신, 우리는 『
』에서 이전 연구에서 사이버 보안 성공에 가장 큰 기여를 한 5가지에 초점을 맞췄습니다.

“IT 및 보안 기술을 활용한 플랫폼 전략을 수립한 조직들이 더 나은 성과를 거둔 것으로 보입니다.”

여기에는 기술적 환경을 선제적으로 업데이트하고, 상호 호환성이 뛰어난 기술을 활용하며, 사고에 신속하게 대응하고, 신속하게 복구하며, 위협을 조기에 정확하게 탐지하는 것이 포함되었습니다. 우리는 이 다섯 가지가 왜 그토록 독특한지 알고 싶었습니다. 그래서 우리는 그 내용을 자세히 파헤치고 많은 질문을 던졌습니다.

예를 들어, 우리는 기업들이 정말로 기술 스택을 현대화하고 있는 것인지, 아니면 그저 끊임없이 업그레이드에 막대한 돈을 쏟아붓고 있는 것인지 알고 싶었습니다. 주로 클라우드 기반이었나요? 우리가 발견한 바에 따르면, IT 및 보안 기술을 활용한 플랫폼 전략을 수립한 조직들이 더 나은 성과를 거둔 것으로 보입니다.

그거 흥미롭네요. 그렇다면, 그곳에서 성과를 향상시키는 요인은 무엇일까요? 단순히 플랫폼으로 옮겨가는 것일까요?

시스템 간 연동을 자체적으로 구축해야 했던 조직들은 성과 면에서 더 많은 어려움을 겪었다. 그 말이 일리가 있는 것 같네요. ‘가시성( )’은 결국 좋은 것으로 드러났다. 위협 탐지 측면에서, 응답자의 약 절반은 강력한 신원 관리 보안 프로그램 및 시스템을 갖추고 있을 때 성공적인 성과를 거두는 것으로 나타났습니다. 따라서 위협과 자산 에 대한 명확한 가시성을 확보하는 것이 성공적인 업무 수행에 필수적입니다.

또한 인력, 프로세스, 기술에 대해서도 살펴보았습니다. 그 필수적인 세 가지. 우리는 다음과 같은 의문을 가졌습니다. 이 중 보안 결과에 더 큰 영향을 미치는 요소가 있을까요? 응답자들에게 이 항목들을 각각 따로 평가해 달라고 요청했습니다. 자신의 조직이 이 세 가지 측면 모두에서 취약하다고 답한 응답자들은 좋은 결과를 얻지 못했다. 세 가지 항목 모두에서 자신이 뛰어나다고 답한 사람들은 성공 결과에서 92번째 백분위수에 도달했다. 중간 수준에 속하는 참가자들의 경우, 한 가지 항목에서만 근력이 향상된 경우, 나머지 두 항목에서 근력이 향상되었는지 여부와는 통계적으로 유의미한 차이가 없는 것으로 나타났습니다.

[함께 읽어보세요: RSA 컨퍼런스 2022: ‘제트슨 가족’이 보안팀을 만나다]

그거 참 흥미로웠네요. 그 말은, 어떤 회사가 기술을 강점으로 가지고 있다면, 이를 바탕으로 성장해 나갈 수 있다는 뜻이었습니다. 한쪽이 반드시 인원 중심의 프로그램으로 전환할 필요도 없고, 그 반대의 경우도 마찬가지입니다. 그들은 자신들이 가진 강점을 바탕으로 출발하여, 그 다음으로 더 나은 것을 만들어 나갈 수 있습니다. 그들이 모든 부분을 개선하려고 노력하는 한, 어떤 방법을 택하든 상관없다.

정말 흥미로운 점은, 경영학 수업에서 ‘훌륭한 프로세스가 훌륭한 인재를 능가할 수는 없지만, 역량이 부족한 인력을 보완하는 데는 도움이 될 수 있다’는 말을 들었기 때문입니다.

그렇게 되지는 않았네요. 하지만 우리는 ‘ ’의 자동화 기능( )이 사람을 대체할 수 있는지 묻는 방식으로 이 문제를 탐구해 보았습니다. 예를 들어, 프로세스를 자동화할 수 있다면, 그로 인해 자동화가 사람보다 더 나은 성과를 낼 수 있을까요, 아니면 사람을 대체할 수 있을까요? 우리는 그 대답이 ‘아니오’일 거라는 걸 알고 있었다.

“‘우리는 위협 인텔리전스를 전혀 사용하지 않는다’고 말하는 조직의 84%가 자사의 보안 운영 수준을 ‘매우 우수’하다고 평가했다는 사실이 정말 웃기더군요.”

직원 역량이 부족하고, 인적 자원이 취약하며, 자동화된 프로세스가 전혀 없다고 답한 조직 중 보안 운영 역량을 ‘강함’으로 평가한 곳은 단 36%에 불과했다. 그러나 보안 운영 부문에 유능한 기술 인력이 있다고 답했으나 자동화 시스템을 도입하지 않은 응답자 중 73%는 자사의 보안 수준을 ‘강력하다’고 평가했다.

자동화 수준은 높지만 인적 자원이 취약한 조직과, 인적 자원은 탄탄하지만 자동화 수준은 낮은 조직의 프로그램 역량이 거의 비슷했다는 점이 흥미롭습니다.

이번 설문조사 결과에서 가장 놀라웠던 점은 무엇이었나요?

우리는 위협 인텔리전스에 대해, 그리고 응답자들과 그들이 소속된 조직이 위협 인텔리전스를 어느 정도까지 활용하고 있는지에 대해 물었습니다. “우리는 위협 인텔리전스를 전혀 사용하지 않는다”고 말하는 조직 중 84%가 자사의 보안 운영 수준을 ‘매우 우수’하다고 평가했다는 사실이 정말 우스꽝스럽게 느껴졌다. 하지만 위협 인텔리전스를 실제로 활용하는 기업들 중에서도 자사의 보안 수준을 ‘매우 강력하다’고 평가한 곳은 45%에 불과했다. 그래서 시청률이 거의 절반으로 떨어집니다.

[관련 기사: 러시아-우크라이나 분쟁이 위협 탐지 팀의 중요성이 왜 커졌는지 보여준다]

그들은 자신이 인지하지 못하는 사이버 위험이 있다는 사실을 깨닫기 시작합니다.

맞아요. 한 쪽은 무지한 상태에서 일을 하고 있다. 모든 게 괜찮아 보여요. 그들은 구체적인 위협 요소를 고려하지 않고 있으며, 그러한 위협이 어떤 모습인지 전혀 알지 못하기 때문에 이를 간과하고 있는 것이다. 그럼 모든 게 잘 되고 있다는 뜻이겠네요.

CISO와 보안 팀은 인력, 프로세스, 기술을 어떻게 개선해야 할까요?

데이터에는 ‘앞으로 나아갈 길은 오직 하나뿐’이라는 사고방식에 얽매이지 않고, 강점을 바탕으로 자유롭게 발전해 나갈 수 있게 해주는 요소가 많이 담겨 있습니다. 이러한 선택의 자유는 어려움을 겪고 있는 보안 프로그램들에게 큰 도움이 됩니다.

”“이것이 여러분이 따라야 할 새로운 패러다임입니다…”라는 말을 자주 듣습니다. 하지만 우리는 아직 그 한 가지를 이루지 못했습니다. 어쩌면 딱 한 가지만은 아닐지도 모릅니다.”

“이것이 모든 것을 훌륭하게 만들기 위해 따라야 할 새로운 패러다임입니다”라는 말을 자주 듣습니다. 하지만 우리는 아직 그 한 가지를 이루지 못했습니다. 어쩌면 단 한 가지는 없을지도 모릅니다. 보안 프로그램을 점진적으로 개선해 주는 사소한 요소들이 많이 있습니다.

만약 우리가 그런 사소한 부분들을 측정하기 시작하고 그에 대한 근거를 확보할 수 있다면, 이를 로드맵에 반영하기 시작할 수 있을 것입니다. 사람들이 이 일을 통해 그런 교훈을 얻었으면 좋겠습니다.

이번 연구 결과는 조직의 사이버 보안 관행이 아무리 훌륭하더라도, 기술 스택의 성숙도나 시스템 통합의 품질과 같이 조직이 통제할 수 없는 기업 보안 측면이 존재함을 보여주는 것으로 보입니다—
.

네, 저도 그렇게 생각해요. 이는 ‘ ’에 어느 정도 중점을 두게 만듭니다. 보안 리더로서 성공하는 데 필수적인 부분을 담당하고 있다면, 우리 자신의 틀을 벗어나 조직 내 다른 그룹과 협력해야 할 것입니다. 그 중 상당 부분이 보안 조치를 취하고 있는 IT 시스템과 밀접하게 연관되어 있다는 사실을 알고 있다면, CIO와 긴밀히 협력하여 해당 기술 스택을 개선하기 위한 계획을 함께 수립하는 것이 좋을 것입니다.

[관련 기사: IT와 보안을 통합해야 할 필요성이 커지고 있다]

측정하는 것이 타당한 특정 항목들이 있을까요? 팀과 CIO들이 무턱대고 지표를 측정하기 시작한다면, 많은 잘못된 지표를 측정하게 될 것이라고 생각됩니다.

어느 정도는, 이 보고서에서 다루고 있는 11 가지 프로그램 성과 지표가 훌륭한 출발점이 될 수 있습니다. 그것들은 지표나 측정 기준이 아닙니다. 하지만 이는 보안 프로그램이 달성하고자 하는 목표들입니다. 그렇다면 문제는 다음과 같습니다. 우리 프로그램이 이러한 성과를 가장 효과적으로 뒷받침하려면 어떻게 해야 할까요? 그건 시작하기에 좋은 곳이에요.