팬데믹 초창기를 떠올려 보세요. 주 정부와 지방 정부는 주민들이 백신, 검사, 보육 서비스, 실업 수당 등을 찾을 수 있도록 돕기 위해 가능한 한 신속하게 필수 서비스를 온라인으로 확대했습니다. 당시 저는 애리조나주 행정부에 소속되어 있었으며, 필수 서비스를 신속히 가동해야 할 시급한 필요성을 직접 목격했습니다.
예를 들어 실업 수당을 생각해 보자. 갑작스럽게, 절박한 도움이 필요한 실업자들이 대거 몰려들었고, 이로 인해 수십 년 전 프로그래밍 언어로 작성된 기존 시스템들은 감당하기 어려워졌습니다.
대체로 각국 정부는 이 위기에 대처하기 위해 영웅적인 노력을 기울였다. 하지만 주 정부 소속 IT 직원들은 새로운 웹사이트나 온라인 서비스를 항상 철저히 보호하거나, 해당 시스템에 포함된 귀중한 개인 정보를 보호하기 위해 이를 면밀히 검토하지는 못했습니다. 이로 인해 에 심각한 보안 취약점이 발생했고 , 해커들은 이를 서둘러 악용했습니다.
가장 최근에 공개된 통계에 따르면, 2020년 한 해 동안 주 정부, 지방 정부 및 부족 기관을 대상으로 한 ‘ ’ 랜섬웨어 공격이 최소 79 건 발생했다( ). The attacks led to downtime in 30 states and affected 71 million citizens, according to a report by the consumer security site Comparitech.
가장 큰 위험 중 일부는 타사 애플리케이션과 관련이 있었습니다. 일부는 패치를 적용하기 어려운 레거시 시스템을 사용 중이었으며,. 정부 기관들은 수십 년에 걸쳐 임시변통으로 짜맞춰진 낡은 시스템과 인프라를 갖추고 있어, 새로운 도구를 실제로 사용하기 전까지는 그 환경에서 도구가 어떻게 작동할지 알 수 없습니다.
대개 기관들은 공유 네트워크를 통해 연결되어 있습니다. 하지만 네트워크의 보안 수준은 가장 취약한 부분만큼만 보장될 수 있습니다. 어떤 부서가 패치 적용과 IT 보안 관리 등 해야 할 모든 조치를 철저히 이행한다 하더라도, 그 다음 단계에 있는 기관이 제 역할을 다하지 않았다면 여전히 취약한 상태에 놓이게 됩니다.
게다가 많은 주 및 지방 정부는 자사가 얼마나 많은 시스템을 보유하고 있는지, 또 그 시스템들이 무엇과 연결되어 있는지조차 알지 못하고 있습니다. 제가 아는 애리조나주의 한 정부 기관은 리모델링을 하면서도 일부 컴퓨터의 전원을 꽂아둔 채 기존 네트워크에 연결된 상태로 방치했는데, 말 그대로 그 컴퓨터들을 둘러싸는 벽을 세워버렸습니다. 현대적인 엔드포인트 보호 서비스가 등장하기 전까지는 그 존재를 아는 사람이 아무도 없었다. 그로 인해 당연히 그 물건들을 확보하는 것이 불가능해졌습니다.
집을 안전하게 지키려고 하는데, 문과 창문이 몇 개나 있는지, 또 어떤 것이 열려 있을지조차 모른다고 상상해 보세요. 보안 취약점을 파악하려는 노력을 기울이지 않는다면, 범죄자들이 침입하여 원하는 것은 무엇이든 훔쳐가는 것은 어렵지 않습니다.
사이버 보안 전문가 부족
주 정부와 지방 정부가 드디어 한숨 돌리며 사이버 보안에 다시 중점을 두기 시작한 모습을 보니 참 반갑습니다. 안타깝게도, 그곳은 인력이 턱없이 부족한데, 그 정도가 종종 충격적일 정도입니다. 사이버 보안 분야 전반에 걸쳐 인력 부족 현상이 나타나고 있습니다. 많은 정부에는 그 일을 수행할 인력이 아예 부족합니다.
“제가 아는 한 주 정부 기관은 컴퓨터의 전원을 껐다가 다시 꽂아두었는데, 말 그대로 컴퓨터 주위에 벽을 쌓아두기까지 했습니다. 아무도 그들이 그곳에 있다는 사실을 몰랐다.”
그들은 종종 직원 수가 몇 명인지조차 모릅니다. 예를 들어, 애리조나주에는 중앙 집중식 사이버 보안 담당 인력이 없었습니다. 주 교통국과 같은 대형 기관들은 자체 팀을 보유하고 있었다. 제가 애리조나주의 사이버 보안을 총괄하는 기업 보안 프로그램의 관리자가 되었을 때, 우리는 주 정부에서 근무하는 사이버 보안 전문가가 몇 명인지 파악하고자 했습니다. 우리는 주 인사팀에 여러 차례 문의했습니다. 그리고 우리가 받은 대답은 이랬습니다. “전혀 모르겠습니다.”
직책 명칭은 매우 모호할 수 있으며, 기관마다 다를 수 있습니다. 일부 지역에서는 사이버 보안 업무를 담당하도록 요청받은 사람들이 정식 교육이나 훈련을 받은 적이 없는 경우도 있었다. 그들은 그저 최선을 다하고 있었을 뿐입니다.
한편, 정부의 사이버 보안 팀원들은 민간 기업에서 받을 수 있는 보수보다 적은 금액을 받으면서 더 많은 시간을 일하고 있다. 근로자들은 순식간에 민간 기업에 취직해 급여를 두 배로 올릴 수 있다.
그리고 그들에게 가해지는 압박은 엄청납니다. 그들은 “보물 중의 보물”을 지키고 있다. 주 정부와 지방 정부는 해커들에게 가장 매력적인 데이터 중 일부를 보유하고 있습니다. 이름, 사회보장번호, 생년월일, 주소, 은행 계좌 정보, 건강 기록 등이 바로 그것입니다. 마치 사이버 범죄자들을 위한 무제한 뷔페와도 같습니다. 인력이 부족한 팀들은 민감한 데이터를 보호하기 위해 매일 열심히 일하고 있지만, 지치고 압도당한 상태입니다.
전국 각지에서 더 많은 자원과 인력을 확보하는 데 다시금 중점을 두고 있는 모습을 보았습니다. 애리조나에 있을 때, 우리는 인재를 유치하기 위해 대학 인턴십 프로그램을 시작했습니다. 우리는 인턴들을 사이버 지휘 센터에 배치했을 뿐만 아니라, 다양한 사이버 보안 팀을 순환 근무하게 하여 폭넓은 경험을 쌓을 수 있도록 했습니다. 또한 우리는 에 소개된 고등학교의 ‘ ’ 학생들과 사이버 보안 분야 진출에 대해 이야기를 나누고, 그들에게 사이버사령부 견학 기회를 제공했습니다. 그리고 그와 동시에, 우리는 소녀들에게 IT 분야의 진로 선택지에 대해 이야기해 주며 IT 분야의 성별 격차 해소 에 힘썼습니다.
경영진 내에서 사이버 보안의 위상을 높인다
각국은 마침내 사이버 보안의 중요성을 인식하기 시작했다. 예를 들어, 애리조나주와 뉴저지주는 CISO 직책을 CIO의 직속에서 분리해 놓았다. 애리조나주의 CISO는 주 국토안보부를 총괄하는 반면, 뉴저지주의 CISO는 주 국토안보 및 대비 사무소의 일원이다.
”우리는 주 정부에서 근무하는 사이버 보안 전문가가 몇 명인지 알아보고 싶었습니다. 우리가 받은 답변은 다음과 같았습니다. ‘전혀 모르겠습니다.’”
이러한 조치들은 CIO들이 업무가 원활하게 진행되도록 하고 서비스를 제공해야 할 책임이 있기 때문에 중요합니다. 하지만 CISO는 보안에 취약한 요소를 차단할 책임이 있습니다. 두 정상은 상충되는 우선순위에 직면할 수 있다. CISO와 CIO를 분리함으로써, 정부는 이러한 직무 분리를 실현할 수 있다.
애리조나주의 더그 듀시 주지사는 실제로 CISO를 내각급 직책으로 지정하고, 이 직책이 자신에게 직접 보고하도록 했다. 이로써 사이버 보안은 응급 서비스, 식품 지원금, 그리고 국가가 제공하는 그 밖의 모든 서비스와 동등한 수준으로 자리매김하게 되었다. 이 분야에서는 앞으로 그런 현상이 더 많이 나타날 것 같습니다.
정부는 사이버 위생 관리를 최우선 과제로 삼아야 한다
주 및 지방 자치단체를 지원하기 위한 새로운 연방 자금이 마련되었지만, 자금만으로는 문제를 해결할 수 없다. 가지고 있는 것을 어떻게 쓰느냐에 따라 결과가 크게 달라집니다.
“선한 사람들은 100%의 확률로 옳아야만 한다. “악당들은 단 한 번만 성공하면 된다.”
주 정부와 지방 정부가 외부 지원을 요청하고 있다. 이들은 각 위협 벡터 유형별로 사용 중인 구식 단일 목적 솔루션을 확장성이 뛰어난 플랫폼으로 대체하고자 합니다. Tanium의 현대적이고 확장성이 뛰어난 ‘ ’ 엔드포인트 솔루션( )을 통해 애리조나주는 72시간 만에 약 326.000 건의 취약점에 대한 패치를 적용할 수 있었습니다. 그것은 우리가 완전한 원격 근무 체제로 전환한 후 지난 6개월 동안 해낼 수 있었던 것보다 더 많은 성과였습니다.
애리조나에서 우리가 직면했던 상황은 다른 주 및 지방 정부에서 벌어지고 있는 상황과 유사합니다. 하지만 사람들은 자신들이 직면한 어려움을 제대로 이해하지 못하고 있다. 가끔 “패치 작업에 대한 자신감은 어느 정도인가요?”라고 묻곤 합니다. 그러자 지도자들은 “아마도 패치 적용률이 95% 정도 될 겁니다”라고 대답했다. 그런 다음 해당 조직의 네트워크를 살펴보니, 그들이 파악할 수 있는 부분에 대해서는 실제로 95% 패치가 적용되어 있는 반면, 파악할 수 없는 엔드포인트의 경우 적어도 30%에 대해서는 패치가 적용되지 않은 것으로 나타났습니다.
[관련 기사: 주 및 지방 정부의 사이버 보안 발전은 올바른 사이버 위생 관행에서 시작된다]
결론은 이렇습니다. 보이지 않는 것은 지킬 수 없습니다. 무엇을 지켜야 할지 전혀 모른다면, 어떻게 스스로를 지킬 수 있겠습니까? 가시성이 없다면, 환경을 안전하게 보호할 수 없습니다.
어쨌든, 선한 사람들은 언제나 100% 옳아야 하니까요. 악당들은 하루쯤 쉬어도 되겠네요. 그들은 단 한 번만 옳으면 된다. 이제 주 정부와 지방 정부가 그 경고를 진지하게 받아들여야 할 때입니다.

