메인 콘텐츠로 건너뛰기
디지털 전환의 속도에 맞춘 보안
비즈니스 혁신

디지털 전환의 속도에 맞춘 보안

조직이 디지털화를 추진함에 따라 사이버 보안도 이에 발맞춰 나가야 합니다.

디지털 전환은 기업의 비즈니스-기술 스택을 끊임없이 변화시키고 있습니다. 과거에는 중앙에서 통제되던 게이트 방식의 경계, 기업에서 배포한 엔드포인트, 온프레미스 인프라로 구성되었던 환경이, 이제는 소프트웨어 서비스, 클라우드 인프라, 분산형 애플리케이션 서비스로 이루어진 방대하고 끊임없이 확장되는 네트워크로 진화했습니다.

그 증거를 알고 싶다면, 돈의 흐름을 따라가 보기만 하면 된다. Enterprises now spend some
$700 billion annually on digital transformation projects, according to research firm Futurum. 이 회사의 조사 결과에 따르면, 일반적인 기업은 200 개 이상의 애플리케이션을 활발히 사용하고 있을 뿐만 아니라, 이러한 애플리케이션의 60%가 2년마다 교체되는 것으로 나타났다. 즉, 2023년이 되면 현재 사용 중인 애플리케이션의 60%가 대체될 것이라는 뜻입니다.

이는 놀라운 수치로, 사이버 보안에 과제를 제기하고 있어 현재 많은 조직을 골치 아프게 하고 있습니다. 클라우드 보안 기업인 오르카 시큐리티(Orca Security)의 자문 최고정보보안책임자(CISO)이자 웹 보안 업체 아카마이 테크놀로지스(Akamai Technologies)의 전 최고보안책임자인 앤디 엘리스는 “이러한 급격한 변화들로 인해 기존의 보안 접근 방식이 완전히 뒤바뀌었다”고 말했다. “문제를 해결하기 위해 인력을 더 투입하는 것은 해결책이 아닙니다. “확장성이 없어요.”

조직의 급속한 디지털 전환 노력에 발맞추고 보안 문제를 완화하기 위해, CIO와 CISO 는 다음 다섯 가지 실천 방안을 따라야 합니다.

디지털 전환에 보안을 접목하다

아직도 이런 말을 해야 한다는 게 믿기지 않지만, 새로운 디지털 이니셔티브를 추진할 때는 반드시 초기 단계부터 보안 팀을 참여시켜야 합니다. 끝. “보안 문제는 초기 단계의 중요한 논의와 기획 과정에 반드시 포함되어야 합니다.”라고 한 대형 가공식품 기업의 정보 보안 담당 고위 임원인 존 D. 존슨은 말합니다.

그는 이어 “그렇게 하면 문제가 발생했을 때 책임을 질 수 있을 뿐만 아니라, 회사를 보호하는 데 있어 우리가 중요한 역할을 수행하게 된다”고 덧붙였다. 무언가 문제가 생겼을 때만 해결하러 들어오는 식으로는 새로운 디지털 이니셔티브를 효과적으로 추진할 수 없습니다. “조직이 새로운 디지털 시장을 활용할 수 있도록 보다 확실한 로드맵을 수립하는 데 기여하기 위해서는, 우리는 논의의 전 과정에 참여해야 합니다.”

조직 전반에 걸쳐 보안을 심어가는 것은 단순히 전체 디지털 전환 과정에 대한 의사결정만을 의미하는 것이 아닙니다. 또한 보안은 조직이 어떤 앱을 배포할지, 해당 앱에 어떤 기능을 추가할지, 데이터는 어디에 저장할지, 누가 해당 데이터에 접근할 수 있는지 등 일상적인 비즈니스 의사결정의 일부가 되어야 합니다.

451 리서치의 정보 보안 연구 책임자인 스콧 크로포드는 “모든 사람이 같은 방향으로 나아가며 비즈니스 변화의 중요성을 이해하기를 바란다”고 말했다. “즉, 사용자에 대한 인식을 갖춰야 하며, 건강한 기업 문화를 조성하기 위해 노력해야 합니다..”

보안을 초기 단계로 앞당기기

보안은 디지털 전환의 전 과정에 걸쳐 고려되어야 하지만, 특히 의 DevOps 프로세스 및 소프트웨어 애플리케이션 개발 분야에서 더욱 그러합니다. 벨기에에 본사를 둔 정보 보안 컨설팅 업체 ‘와이어 시큐리티(Wire Security)’의 CEO이자 설립자인 윔 레메스(Wim Remes)는 이를 직접 목격했다. 그는 데브옵스가 소프트웨어의 품질과 보안을 향상시킬 수 있으며 이를 일관되게 달성할 수 있다고 말하지만, “이를 위해서는 보안 역량이 소프트웨어의 위협 모델을 고려하고, 수정될 결함을 지속적으로 모니터링하는 개발 및 IT 운영과 긴밀히 연계되어야 한다”고 덧붙였다.

“이러한 급격한 변화들로 인해 기존의 보안 접근 방식은 완전히 뒤바뀌었습니다.”
오르카 시큐리티(Orca Security)의 자문 CISO 앤디 엘리스

리버티 뮤추얼 보험(Liberty Mutual Insurance)의 공격적 보안 담당 이사인 크리스 블로우(Chris Blow)도 이에 동의하며 다음과 같이 덧붙입니다. “보안이 개발 과정에 적절히 통합되면, 사이버 방어는 소프트웨어가 배포된 후에 이루어지는 것이 아니라 개발 파이프라인 자체에 내재화됩니다.” “이를 통해 보안 개발이 확장 가능하고 신속하게 이루어집니다,”라고 블로우는 말합니다.

가능한 일은 자동화하세요

수작업 프로세스는 확장성이 떨어지기 때문에, 회계 청구서 추적부터 인사 부서 신입 사원 온보딩에 이르기까지 다양한 기업용 애플리케이션과 워크플로우 전반에 걸쳐 프로세스 자동화가 확산되고 있습니다. 자동화는 인적 오류를 줄이고, 생산성을 높이며, 근로자들이 더 높은 수준의 업무를 수행할 수 있도록 함으로써 직원들의 직무 만족도를 높여줍니다. 자동화는 사이버 보안 분야에서도 목표로 삼아야 합니다.

다행히도, 애플리케이션 프로그래밍 인터페이스(API)의 확산과 애플리케이션 보안 스캔, 시스템 취약점 및 구성 평가, 사용자 프로비저닝과 같은 보안 운영을 자동화할 수 있는 기능 덕분에 이것이 가능해졌습니다.

크로포드는 “기업들은 지속적인 자동화된 보안 테스트와 검증이라는 관점에서 접근해야 한다”고 말한다.

엘리스도 이에 동의하며 다음과 같이 덧붙였습니다. “오늘날 보안은 대체로 자동화 능력에 달려 있습니다.” 반복적인 업무에 시간을 낭비하지 않으려면 자동화를 해야 합니다. “아직 이렇게 하지 않고 있다면, 이미 뒤처진 것입니다.” 선두에 서거나, 적어도 뒤처지지 않기 위해 그는 보안 및 기술 팀이 최신 API와 통합 기능을 활용하여 네트워크 구성을 모니터링하고 보안 문제를 파악할 것을 조언합니다. “통합을 저렴하고 간편하게 구현하는 방법을 찾아내야만 이를 쉽게 모니터링할 수 있습니다,”라고 그는 말한다.

위생을 유지하십시오

시스템을 신속하게 구축할 때는 보안의 기본 원칙도 함께 신속히 적용해야 합니다. 즉, 시스템에 패치를 적용하고 최신 상태를 유지하며, 시스템 구성을 올바르게 설정하고, 엔드포인트 및 네트워크를 위협과 악성코드에 대해 검사하며, 데이터와 시스템을 백업하고, 불필요한 서비스를 중지하는 등 수많은 보안 상태 관리 필수 사항을 이행해야 합니다.

캠벨사의 존슨은 “시스템의 민첩성을 확보하려면 기본적인 관리 체계 가 갖춰져야 합니다. 기본적인 관리 체계가 없다면 새로운 이니셔티브나 변혁 과정에서 더 정교한 기능을 수행하기 어렵기 때문입니다”라고 말합니다.

[함께 읽어보세요: 사이버 위생 — 선제적인 위험 관리는 여기서부터 시작됩니다]

크로포드도 이에 동의한다. “한 걸음 물러서서, 기술 환경이 변화함에 따라 어떤 자산 이 마련되어 있는지, 그리고 이를 유지 관리하고 보안을 책임질 담당자가 누구인지에 대한 일관된 목록을 갖추고 있는지 확인하는 것이 중요합니다,”라고 그는 말합니다.

부가가치가 높고 규제 대상인 데이터에 집중

투자은행가들이 특정 기간 동안 금융사, 포트폴리오 또는 포지션 내에서 발생할 수 있는 손실 규모를 정량화하기 위해 사용하는 통계 모델이 있습니다. 이를 ‘위험가치(VaR)’라고 합니다. 조직의 보안 위험을 평가하는 CISO들에게 VaR은 점점 더 중요한 도구로 자리 잡고 있다.

보안 책임자들은 시스템과 데이터의 가치를 바탕으로 디지털 위험을 정량화해야 하며, 이를 통해 사이버 보안 투자 결정을 내리는 데 도움이 됩니다. 의 사이버 VaR 모델 은 보안 사고로 인해 발생할 수 있는 잠재적 재정적 손실, 그 발생 기간 및 발생 확률을 분석합니다. 이를 통해 CISO들은 주요 경영진과 비즈니스 맥락에서 사이버 보안 위험에 대해 논의할 수 있습니다.

[관련 기사: IT 위험을 평가하고 해결하는 새로운 통합 솔루션, ‘Tanium Risk’ 출시]

중요한 위험 요소에 집중하는 것이 필수적입니다. 보안 팀이 조직의 디지털 전환 노력에 발맞추려면, 해당 조직의 위험 점수에 대해 잘 파악하고 있어야 합니다. 그렇지 않으면, 그들은 알 수 없는 것들에 압도당하고 말 것입니다.

크로포드는 “보안 팀은 대개 규모가 너무 작아서 조직 내에서 매일 발생하는 모든 상황을 다 감당하기 어렵다”고 말한다. “그러니 모든 것을 마치 국가 기밀인 양 보호하려고 한다면, 결국 어떤 것도 오랫동안 제대로 보호할 수는 없을 것입니다.”