대화 중에
대규모 데이터 유출 사고에 직면하면, 기업의 현 상태는 물론, 어쩌면 그 존재 자체마저 단 몇 초 만에 사라질 수 있다. 타늄(Tanium)의 공동 창립자이자 최고기술책임자(CTO)인 오리온 힌다위와 나스닥의 부사장 겸 최고정보책임자(CIO)인 브래드 피터슨은, 수많은 기업이 예방 가능한 재앙의 위기에 처해 있다는 사실을 그 누구보다 잘 이해하고 있다.
오리온과 브래드는 최근 함께 모여, 이사들이 반드시 물어야 할 6가지 핵심 질문이 무엇이라고 생각하는지에 대해 논의했습니다. 다음은 두 사람의 대화 내용을 요약한 것입니다.

질문 1: 정보 보안에 얼마를 지출하고 계십니까? 사이버 보안 도구 관련 지출 중 기존 공급업체에 지출되는 비중은 몇 퍼센트이며, 신기술에 지출되는 비중은 몇 퍼센트인가요?
브래드: 먼저 나스닥에 관한 질문에 답변해 드리고, 그 다음 다른 CIO/CTO들과의 교류를 바탕으로 이 주제에 대한 제 생각을 전반적으로 말씀드리겠습니다.
우리 회사의 경우, 지난 3년 동안 전체 기술 관련 지출은 정체된 상태를 유지한 반면, 정보 보안에 대한 지출은 지속적으로 증가해 왔습니다. 이 분야와 새로운 데이터 기술은 우리 회사의 성장 동력이 되어 왔습니다. 기존 공급업체와 신기술의 대립 구도에서 볼 때, 정보 보안 솔루션에 대한 투자와 혁신이 정말로 인상적인 신생 기업들을 대거 배출함에 따라, 저희는 여러 가지 신기술을 도입해 왔습니다. 여전히 막대한 투자가 이어지고 상당한 혁신이 이루어지고 있지만, 도구의 초점은 ‘불충분하다고 여겨졌던’ 보호 기능에서 더 빠른 탐지 및 대응 능력으로 옮겨갔습니다. 이것들은 그들에게도, 우리에게도 최우선 과제가 되었습니다.
지출에 대한 기대감은 여전히 높은 편이다. 최고경영자(CEO)와 이사회는 기술 부문 리더십에게 “예산에 여유를 만들기 위해 무엇을 희생할 수 있겠는가?”라는 식의, 사실상 전권을 부여받은 듯한 인상을 심어줘야 한다. 과거에는 새로운 공급업체가 비용을 절감해 주고 기술 비용도 낮아질 수 있다는 것이 일반적인 추세였습니다. 정보 보안의 경우엔 그렇지 않습니다. 기능은 훨씬 더 많아졌지만, 전체 지출은 늘어나고 있습니다.
Orion: 당사의 많은 고객사는 업계 최고 수준의 사이버 보안 부서를 보유하고 있으며, 안티바이러스로는 대처할 수 없는, 등장한 지 한두 달밖에 되지 않은 새로운 위협과 맞서 싸우고 있다는 점을 잘 이해하고 있습니다. 20 년 전 기술로는 두 달 전의 위협에 대처할 수 없습니다.
질문 #2: 사이버 공격으로 인해 데이터 및/또는 지적재산권(IP)을 잃게 될 경우의 비용을 산정해 보셨습니까? 또한 그 비용을 귀사의 사이버 보안 지출과 비교해 보셨습니까?
브래드: 오늘날 사이버 범죄로 인한 침해 사고의 평균 비용을 수치화한 여러 보고서가 나와 있습니다. For example, the latest report commissioned by IBM pegged the 2015 consolidated average cost at $3,8 million. 보안 침해 사고를 겪은 이사회와 기업을 지원하는 데 특화된 몇몇 로펌이 있으며, 이들은 그 수가 IBM 보고서에 명시된 수치보다 더 많을 것으로 보고 있다. For example one law reported the average to be $7 million. 사전에 비용을 파악하고 이사회와 대화를 나누는 것이, 정보 보안 기능에 대한 투자 규모, 필요한 보험 금액, 그리고 회사가 감수할 수 있는 비즈니스 위험의 적절한 균형을 평가할 수 있도록 모든 구성원이 준비하는 데 도움이 될 것이라고 생각합니다. 정보 유출로 인한 장기적인 브랜드 또는 평판 손실은 정량화하고 모델링하기가 가장 어려운 것으로 보인다.
오리온: 대규모 정보 유출 사고가 발생하면 직접 비용과 브랜드 가치 하락으로 인한 손실액이 수십억에 달할 수 있습니다. 정량화는 사례별로 이루어지며, 문제에서 해결책에 이르기까지 철저한 분석이 수반됩니다. 이는 사업 유형, 매출, 데이터 등에 따라 달라집니다.
질문 #3: 해당 회사의 위험 요소를 어떻게 평가하시나요? 네트워크에 엔드포인트가 몇 개나 있는지 알고 계십니까? 그리고 이를 어떻게 관리하고 계십니까?
오리온: “엔드포인트가 몇 개나 있습니까?”라는 질문에 답하지 못하는 CIO가 이렇게나 많다는 사실은 놀랍습니다. 자신이 무엇을 가지고 있는지 모른다면, 그것을 지킬 희망조차 없습니다. 그리고 이에 대한 답변을 요구하는 것은 이사회의 의무입니다.
브래드: 오리온의 말이 맞습니다. 엔드포인트의 수를 파악하는 것 외에도, 해당 엔드포인트에서 어떤 일이 일어나고 있는지 파악할 수 있는 도구가 반드시 필요합니다. 어떤 소프트웨어 버전이 설치되어 있는지, 무엇이 변경되는지, 무엇이 추가되는지. 따라서 위험을 평가하기 위해 이사회는 경영진이 회사의 역동적인 종단점들을 파악하고 모니터링할 수 있는 도구와 인력을 갖추고 있음을 확신해야 합니다. 마지막으로 평가해야 할 부분은 경영진이 환경에 대한 새로운 위험에 대응할 수 있는 능력입니다. 취약점이 확인된 후 얼마나 빨리 조치를 취할 수 있나요?
질문 #4: 대규모 데이터 손실이 발생할 경우 회사의 대응 계획은 무엇입니까?
오리온: 최고의 사이버 보안 팀들은 외부 파트너를 영입하는 대신, 사내에서 직접 위협에 대응할 수 있는 역량을 구축하고 있다. 외부 인력을 투입하면, 본질적으로 자신의 책임을 면제받는 셈이 됩니다. 그리고 대규모 보안 침해 사고가 발생했을 때, 외부 인력을 활용하고 있다면 자원을 통제할 수 없게 됩니다. 내부 대응 능력은 이제 단순히 있으면 좋은 것이 아니라, 진정한 핵심 역량입니다.
브래드: 당사는 주로 내부 인력을 통해 대응을 관리하고 있습니다. 회사를 인수할 때 제3자 자문업체는 유용한 자원이 된다고 생각합니다. 잠재적인 인수 대상의 위험 요소를 신속하게 파악하는 데 도움이 필요하기 때문입니다. 그렇지 않으면, 자신이 실제로보다 더 잘 보호받고 있다고 생각해서 외부인들에게 지나치게 의존하지 않도록 주의해야 합니다. Nasdaq has a 24/7, co-located security operations center with global network operations center.
질문 #5: 현재 보험 가입 상태는 어떻게 되나요? 사이버 공격으로 인한 손실에 대해 보험 보장이 되어 있나요? 그 폭이 얼마나 되나요?
오리온: 3년 전만 해도 사이버 보험에 가입한 사람은 아무도 없었다.
브래드: 사이버 보험에 가입하는 것은 경영진이 적극적으로 추진하여 이사회에 보고해야 할 가치 있는 조치라고 생각합니다. 이는 선제적인 조치이며, 보안 침해로 인해 발생할 수 있는 잠재적 비용에 대해 건전한 대화를 이끌어내고, 기업이 보안 침해로 인해 발생할 수 있는 구체적인 위험 유형을 파악하도록 유도합니다. 다른 모든 보험과 마찬가지로, 자기부담금 수준과 보장 한도를 파악하면 사이버 보안 도구 및 인력 확충과 같은 자금의 더 효과적인 활용 방안을 모색할 수 있습니다. 해결책이 보험 가입 확대이든 정보 보안 부문에 대한 투자 확대이든 간에, 보험 보장 수준을 평가하는 일은 매년 반복적으로 수행되어야 하는 절차입니다.
오리온: 저는 사이버 보안이 가장 큰 비즈니스 위협이라는 사실을 인식하고 있는 수많은 은행 CEO들과 이야기를 나눈 적이 있습니다. 이는 금융 서비스 회사를 파멸로 몰아넣을 수 있으며, 그런 일이 일어날 것이라고 상상하는 것도 어렵지 않다. CEO들이 우려하는 데에는 매우 중대한 실존적 이유가 있다.
완벽한 해결책은 없지만, 더 나은 해결책들은 있습니다. 비싸긴 하지만, 대부분의 기업들이 그동안 투자를 소홀히 해왔기 때문에 이제 뒤처진 부분을 만회하려고 애쓰고 있다. 우리 모두는 무엇을 해야 하는지 잘 알고 있습니다. 관리되지 않은 자산, 재고… 사실 우리는 처음부터 이 일을 해왔어야 했어요.
질문 #6: 우리 보안 팀은 제3자로부터 필요한 모든 정보를 확보할 수 있습니까? 그들이 그 데이터를 효과적으로 활용하여 위협을 관리하거나 완화할 수 있을까요?
브래드: 저희는 규제 대상이며 핵심 인프라로 간주된다는 점에서 독보적입니다. 따라서 나스닥은 국토안보부, FBI 및 기타 정부 기관과 같은 정부 파트너들과 매우 긴밀하게 협력하고 있습니다. 또한 당사는 정보 수집을 보완하기 위해 주요 상업용 위협 및 취약점 알림 서비스를 구독하고 있습니다.
Orion: 이 질문에는 두 가지 매우 중요한 부분이 있습니다. 정부 및 관련 위협 정보 소스에서 데이터를 확보하는 데 필요한 협력 관계가 마련되어 있습니까? 그리고, 그만큼 중요한 점은, 그 데이터를 효율적으로 활용할 수 있는 도구가 준비되어 있습니까?
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
