메인 콘텐츠로 건너뛰기
RSA 2023 미리보기: CISO가 이사회 책임에 대해 알아야 할 사항
Q&A

RSA 2023 미리보기: CISO가 이사회 책임에 대해 알아야 할 사항

RSA 컨퍼런스 2023에 대한 3부작 미리보기 시리즈의 첫 번째 편에서, Focal Point는 Tanium의 CISO인 크리스 할렌벡(Chris Hallenbeck)과 대담을 나누며, 이사회 차원의 사이버 보안 인식과 CISO가 이를 돕기 위해 할 수 있는 일에 대해 논의합니다. 한 가지 조언을 드리자면, 말을 너무 많이 하지 마세요.

해킹이나 데이터 유출로 인해 기업이 입을 수 있는 재정적, 법적, 평판상의 손실을 고려할 때, 사이버 보안에 대한 전문 지식을 갖춘 이사진을 영입하는 기업이 늘어나고 있다. 하지만 업종에 따라 많은 기업의 이사회 구성원들은 사이버 보안 문제에 대해 마땅히 가져야 할 수준의 지식을 갖추지 못하고 있다. 다른 이들은 관련 정보를 접했음에도 불구하고 여전히 자신의 위험 관리 역할을 파악하려고 애쓰고 있다.

작년에 MIT 슬론 경영대학원( )이 실시한 설문조사 에 따르면, 이사회 중 정기적으로 사이버 보안을 논의하는 비율은 68%에 불과한 반면, 9%는 여전히 이 주제를 전혀 논의하지 않는 것으로 나타났습니다. 게다가 응답자의 절반은 사이버 보안과 관련하여 이사회의 역할에 대한 논의가 있었다고 답했으나, 그 역할이 구체적으로 무엇이어야 하는지에 대해서는 합의에 이르지 못했다.

그렇다면 CISO와 최고 경영진은 이러한 논쟁과 지연의 악순환을 끊기 위해 무엇을 할 수 있을까요?

이는 RSA Conference 2023에서 열릴 예정인 패널 토론 “Do Better: Board-Level Accountability in Cybersecurity”에서 다뤄질 주제 중 하나입니다. 이 토론은 Tanium의 CISO인 크리스 할렌벡(Chris Hallenbeck)이 사회를 맡으며, Zoom Video Communications의 부법무이사 그렉 실버맨(Greg Silberman), Diligent Corp.의 CEO 브라이언 스태포드(Brian Stafford), Grand Reserve Inn의 CEO 매기 와일더로터(Maggie Wilderotter)가 패널로 참여합니다. (이 패널 토론은 4월 24-27 일 샌프란시스코 모스콘 센터에서 열리는 RSAC 2023의 RSAC 101 회의실에서, 월요일 4월 24일, 오전 11:30 (동부 표준시) / 오전 8:30 (태평양 표준시)에 진행됩니다.)

이사회 책임성에 대한 중요성은 그 어느 때보다 크다. 랜섬웨어 사건이 급증하고, 대규모 데이터 유출 사고가 발생하며, 비즈니스 이메일 사기(BEC) 공격이 급증한 가운데, 2022 년은 사이버 보안 역사상 가장 최악의 해 중 하나였다고 할 수 있다. The FBI logged more than 800.000 cybercrime complaints in 2022 with total losses exceeding $10 billion compared to $6,9 billion in the prior year. 해커들은 또한 에서 수백만 개의 개인 계정의 데이터와 자금을 탈취했으며, 이로 인해 올해 57%의 조직이 사이버 보안 예산을 증액하게 되었습니다. 이러한 일련의 사태로 인해 미국 증권거래위원회(SEC)는 작년에 에서 볼 수 있듯이, 미국 기업과 그 이사회가 사업을 영위하는 방식에 중대한 영향을 미칠 일련의 새로운 규정을 제안하게 되었습니다.

‘Focal Point’의 은 할렌벡과 인터뷰를 진행하여, 이사회(BOD)가 사이버 위협에 어떻게 대응하고 있는지, 그리고 CISO가 이사회와 더 긴밀히 협력하기 위해 알아야 할 사항은 무엇인지에 대한 그의 견해를 들어보았다.

사이버 보안 문제에 대한 이사회의 책임은 지난 몇 년간 어떻게 변화해 왔는가?

오랫동안 이사회는 사이버 보안을 비용 센터나 형식적인 요건, 혹은 IT 전문가들이 처리하는 것이 가장 적합한 운영상의 사치품으로 여겨왔다. 그들은 그런 문제에 직접 관여하고 싶은 마음이 별로 없었다. 그러나 보안 침해 사고가 재정적, 법적, 그리고 기업 이미지 문제를 야기하기 시작하자, 이사회 구성원들은 비즈니스에 영향을 미치는 사안에 대한 최신 정보를 얻기 위해 CISO에게 눈을 돌리기 시작했고, 이는 CISO들이 기술 용어 대신 비즈니스 용어로 소통하는 법을 익혀야만 했음을 의미했다.

”오랫동안 이사회는 사이버 보안을 비용 센터나 형식적인 요건, 혹은 IT 전문가들이 처리하는 것이 가장 적합한 운영상의 사치로 여겨왔다. 그들은 직접 개입할 의향이 거의 없었다.”
Chris Hallenbeck, CISO, Tanium

이제 ‘ ’ 원격 및 하이브리드 근무로의 전환으로 인해 위협 환경이 훨씬 더 복잡해지고 엔드포인트의 취약성이 그 어느 때보다 커진 상황에서, 한 명 이상의 이사회 구성원이 사이버 보안에 대한 전문 지식을 갖추거나 적어도 기본적인 이해를 가지고 있어야 한다는 기대가 점점 더 커지는 새로운 양상이 나타나고 있습니다. 더 많은 조직에서 감사위원회 전체는 아니더라도 위원회 내 일부 구성원이 사이버 보안 업무에 시간을 할애하게 될 것입니다. 그건 좀 다르네요.

이 현상이 모든 산업 분야에서 일어나고 있는 건가요?

이러한 추세는 모든 곳에서 나타나고 있다고 생각하지만, 이사회가 사이버 위험 관리에 주력하는 속도는 산업별로 차이가 있습니다.

예를 들어, 헬스케어 분야에서 일하고 있다면, 업무의 상당 부분이 데이터와 전자 시스템에 의해 운영됩니다. 이 문제가 사이버 보안에 미치는 영향을 제대로 이해하는 이사가 없다면, 이는 중대한 실패로 간주될 수 있습니다. 의 금융 서비스 부문( ) 및 기타 위험 회피 성향이 강한 부문도 마찬가지입니다. 데이터 유출로 인한 타격이 그리 크지 않고 규제도 엄격하지 않은 다른 산업 분야들은 이사회 차원의 사이버 보안 인식 제고에 대한 필요성이 상대적으로 덜한 편입니다.

[관련 기사: 모든 이사회 구성원이 사이버 위험 거버넌스를 개선하기 위해 고려해야 할 네 가지 사항]

네, 그렇죠. 모든 업계의 이사회가 이 방향으로 나아가고 있지만, 그 속도는 각기 다릅니다.

이러한 새로운 현실을 감안할 때, CISO들은 이사회와 어떻게 소통해야 할까요?

이사회 구성원들이 가장 중요하게 여기는 것이 바로 위험이기 때문에, 그들은 위험에 관한 논의를 주도해야 합니다. 이 사이버 보안 사고 또는 아차 사고는 비즈니스에 어떤 위험을 초래합니까? 이것이 바로 이사회 구성원들과 고위 경영진이 이해하는 식의 표현입니다.

상대방의 눈이 흐릿해지지 않는 한, 비즈니스 문제와 기술적 문제를 조화롭게 접목할 수 있는 절충점을 찾는 것은 괜찮습니다. 그리고 ,에 대해 너무 자세히 다루고 싶지는 않을 겁니다. 하지만 동시에, 장기적으로 더 큰 의미를 가질 수 있는 문제들을 해결한 사실에 대해서도 그들에게 알리는 것을 간과해서는 안 됩니다.

너무 자주, 많은 CISO들이 자신의 역할을 지나치게 운영적인 측면에서만 수행하곤 합니다. 그들은 문제를 발견하면 해결하고, 다음 일로 넘어갑니다. 오히려 그들은 이러한 문제 중 일부에 대해 이사회에 최신 상황을 보고하며, “최근 이 문제를 해결했습니다.”라고 말해야 합니다. “당시에는 이 문제를 특별히 귀하께 보고할 필요는 없었지만, 이는 향후 다시 불거져 사업에 영향을 미칠 수 있는 추세를 보여주는 것이었으므로, 이 점을 유념하셔야 합니다.”

[관련 기사: CISO가 번아웃을 극복하고 경력을 연장하는 방법]

사이버 보안의 경우, 이사회에 설득력 있는 설명을 전달하기 위해 지나치게 세세한 부분까지 일일이 설명할 필요는 없습니다. 하지만 우리가 직면한 문제들에 대해 충분히 개괄적으로 살펴보고, 향후 이를 해결하기 위한 구체적인 권고 사항도 제시해야 합니다.

CISO들이 이사회 구성원들과 소통할 때 저지르는 가장 큰 실수는 무엇인가요?

너무 장황하다. 핵심만 짚어내고 싶으시군요. 원하는 데이터나 핵심 내용을 가능한 한 간결하게 전달하세요. 그럼 그 똑똑한 사람들이 묻고 싶은 건 뭐든지 물어보게 둬요. 상대방의 질문을 주의 깊게 들어, 그들이 정말로 알고 싶어 하는 것이 무엇인지 파악하세요. 그리고 그들의 발언에 주의를 기울이세요. 그들의 발언을 통해 어떤 분야에 관심이 있고 무엇에 대해 우려하고 있는지 알 수 있으므로, 다음에 그들을 만날 때 그에 맞춰 발표 내용을 조정할 수 있을 것입니다.

“청중의 눈빛이 흐릿해지는지 지켜보세요... 그리고 그들의 몸짓을 관찰하여 여러분이 전달하는 내용이 그들이 원하는 것과 일치하는지 확인해 보세요. 그렇지 않다면, 상황에 따라 즉석에서 조정하세요.”
할렌베크

사실, 제가 드릴 수 있는 가장 중요한 조언은 상대방의 눈빛이 어느 순간 흐릿해지지 않는지 주의 깊게 살피고, 몸짓을 관찰하여 여러분이 전달하는 내용이 상대방이 원하는 바와 일치하는지 확인하는 것입니다. 그렇지 않다면, 상황에 따라 즉각적으로 조정하십시오.

이사회 책임성 강화 추세와 전반적인 이사회의 사이버 보안 인식 수준이 앞으로도 계속될 것으로 보십니까?

물론이죠. 이 역시 업종에 따라 달라질 것입니다. 규제 당국이 향후 어느 시점에 일부 기업에 대해 감사위원회에 사이버 보안 담당자를 포함하도록 요구할 가능성이 있다.

[관련 기사: 저명한 기술 전략가가 이사회에 항상 물어보라고 조언하는 6가지 사이버 보안 질문]

사이버 보험 업체들도 결국 보험료율을 적용받기 위한 조건으로 이를 요구할 수 있습니다. 그렇긴 하지만, 이사회는 사이버 보안 사고가 자신들에게는 일어나지 않을 것이며 일어나서도 안 된다는 생각에서 벗어나야 하는 성숙의 과정을 거쳐야 할 것이라고 생각합니다. 그들은 아무리 예방을 위해 많은 투자를 한다 해도, 사이버 보안 사고는 안타깝게도 피할 수 없는 현실이라는 점을 알아야 합니다.

오히려 그와 같은 사례가 얼마나 덜 자주 발생하거나 심각해지지 않도록 할지에 대해 논의해야 합니다. 사이버 보안 위협에 실질적이고 효과적으로 대응하기 위해서는 위험과 수용이 적절히 조화를 이루어야 합니다.

RSAC 2023’s 에서 가장 유익했던 패널 토론의 주요 내용을 더 보시려면 다음을 확인해 보세요: