메인 콘텐츠로 건너뛰기
주 CISO들이 연방 정부에: 돈을 보여주세요
비즈니스 혁신

주 CISO들이 연방 정부에: 돈을 보여주세요

각 주 정부는 10억 달러 규모의 연방 사이버 보안 보조금을 기다리고 있다. 인프라 자금이 확보될 때 신속하게 대응하기 위해 지금 당장 알아야 할 사항은 다음과 같습니다.

라이언 머레이는 계획이 순조롭게 진행될 때 정말 좋아한다.

애리조나주의 부정보보안책임자(CISO)로서 머레이는 주 전역에 걸쳐 주로 농촌 지역에 위치한 지역사회들을 사이버 보안 위협으로부터 보호하기 위해 분주히 노력해 왔다.

그래서 3년 전, 그의 부서는 연방 보조금과 주 정부의 지원금을 결합하여, 대체로 구식이고 어떤 경우에는 아예 존재하지도 않는 지역 IT 사이버 보안 시스템을 개선하는 데 나섰습니다. 카운티, 시, 부족 지도자들과의 회의를 통해 그의 팀은 개선이 가장 시급한 분야를 파악하기 위해 필요한 사항과 문제점을 확인했습니다. 그 후, 국토안보부(DHS)와 같은 기관들로부터 보조금이 지원되자, 머레이의 사무실은 이를 더 신속하고 효율적으로 확보할 준비가 되어 있었다.

동시에, 그의 팀은 지역 공무원들로부터 들은 정보를 바탕으로 (일부 공급업체의 기본 서비스 계약 및 주 정부 계약에 따라) 최신 사이버 보안 도구와 서비스를 할인된 가격에 구매한 뒤, 자금난에 시달리는 지방 정부에 해당 솔루션을 무료로 제공할 수 있었다.

머레이는 이 모델 덕분에 애리조나주가 지난 11월 바이든 대통령이 서명하여 법으로 제정된 초당적 인프라 법안에 포함된 10억 달러 규모의 사이버 보안 자금 중 상당 부분을 확보할 수 있는 유리한 입지에 놓이게 될 것이라고 말했다.

머레이는 “우리는 이러한 절차에서 복잡성을 제거했습니다. 자금이 언제 지급될지, 어떤 요건이 적용될지 아직 알 수 없는 상황을 고려할 때 이는 중요한 조치입니다”라고 말했습니다.

사이버 보안의 불확실성에 맞서기

인프라 법안에 포함된 사이버 보안 기금 중 해당 지역 몫을 확보할 방안을 검토 중인 주 및 지방 정부 관계자들은 애리조나주의 사례를 본받아 지금 당장 사전 준비를 해두는 것이 좋을 것이다.

“현재 주 정부들이 가장 필요로 하는 것은 자금 사용 방법에 대한 CISA의 지침입니다.”
알렉스 휘태커, NASCIO 정부 업무 담당 이사

그 이유는, 돈이 들어올 것이라는 사실은 누구나 알고 있지만, 그 돈을 챙길 시간은 그리 많지 않을 것이기 때문입니다. The funds will be allocated over four years, with $200 million available in 2022, $400 million in 2023, $300 million in 2024, and $100 million in 2025.

사이버보안·인프라청(CISA)은 초여름에 첫 번째 자금 지원 분에 대한 자금 지원 기회 공고(NOFO)를 발표할 것으로 예상되었으나, 이는 늦여름으로 미뤄질 것으로 보인다. 이는 2022 차 지원금이 9월 30일인 연방 정부 회계연도 말까지 지급될 예정이므로, 주 및 지방 정부가 신청서를 작성하여 제출할 수 있는 기간이 한 달 이내로 제한될 수 있음을 의미합니다.

정부 신청서를 작성하는 일이 쉬운 경우는 거의 없다. 실제로 수많은 난관이 있습니다.

예를 들어, 규정에 따르면 보조금의 80%가 지방 자치 단체에 배분되어야 하므로, 주 정부는 이를 실현할 수 있는 방안을 마련해야 합니다. 또한 이들은 보조금에 상응하는 자금을 자체 자금으로 마련할 준비가 되어 있어야 하며, 2022 년에는 10%부터 시작하여 2025년까지 매년 10 %포인트씩 증가시켜야 합니다. 또한 이들은 자금이 어떻게 배분되고 사용될지를 명시한 사이버 보안 계획을 제시해야 합니다.

[함께 읽어보세요: 주 정부 CIO들이 인력을 혁신하기 위해 활용할 수 있는 5 가지 전략]

CISA가 해당 자금을 어떻게, 또 누가 사용할 수 있는지에 대해 아직 공개적으로 명확히 밝히지 않은 점을 고려할 때, 이는 분명 어려운 과제임에 틀림없다. 하지만 많은 진보적인 주 정부 CIO와 CISO들은 그럼에도 불구하고 계획을 추진하고 있다.

“현재 주 정부들이 가장 필요로 하는 것은 CISA로부터 자금 사용 방법에 대한 지침을 받는 것”이라고 전미 주 정보기술 책임자 협회(NASCIO)의 정부 업무 담당 이사인 알렉스 휘태커가 말했다. “하지만 그들은 가만히 앉아만 있지는 않습니다. “관심을 보이는 이들은 사이버 보안 계획을 수립 중이며, 지역 주민들을 회의에 참여시켜 그들의 요구 사항을 파악하려고 노력하고 있습니다.”

연방 정부의 사이버 보안 예산 지원은 그 수고를 감수할 만한 가치가 있다

휘태커는 모든 주가 인프라 자금 조달에 관심을 보일 것은 아니라고 말한다. 결국 4년 동안 50 개 주에 나눠 줄 금액은 10억 달러에 불과할 것입니다. 또한 그 기간 동안 주 정부들이 수백만 달러에 달하는 매칭 펀드를 부담해야 하기 때문에, 일부 주에서는 “이건 우리에게 그만한 가치가 없다—너무 번거롭다”고 결론 내릴 수도 있다고 그는 말한다.

이와 동시에, 휘태커는 주 및 지방 정부 차원에서 IT 보안 시스템을 개선해야 할 “막대한 필요성”이 있다고 지적한다. 그는 특히 많은 지방 자치 단체들이 여전히 보안 기능과 성능이 오래전에 구식이 된 원시적인 하드웨어와 소프트웨어를 사용하고 있다고 말한다. 다른 기업들은 주요 시스템을 정기적으로 업데이트하거나 패치하지 않아, 랜섬웨어나 기타 악의적인 공격에 더 취약해집니다. 또 다른 이들은 데이터가 어디에 저장되어 있고 누가 접근하고 있는지 파악하고 이해하기 위해 서로 분리된 다양한 도구를 뒤죽박죽 섞어 사용하기도 한다. 또한 많은 시스템이 사용자 이름과 비밀번호의 취약점을 보완하는 데 도움이 될 수 있는, 의 다단계 인증(MFA)과 같은 최신 신원 및 접근 제어 기능을 갖추지 못하고 있습니다.

타늄(Tanium)의 고객 참여 관리자인 제니퍼 피트먼-리퍼는 대부분의 주 및 지방 정부 CIO와 CISO들이 자사의 IT 보안 시스템이 제 역할을 하지 못하고 있다는 사실을 알고 있다고 말한다. 그녀는 “만약 오늘날의 도구와 기술이 주 및 지방 정부에 정말로 효과가 있었다면, 이 자금이 필요하지 않았을 것”이라고 말한다. “효과가 없는데, 그들도 그 사실을 알고 있다.”

[관련 기사: 정부 기관들, 사이버 보안 분야에서 뒤처진 상황을 만회 중]

따라서 새로운 인프라 법안에 포함된 사이버 보안 보조금과 같은 자금 지원 기회를 외면하는 이들은 이를 좀 더 면밀히 검토해야 합니다.

“그들은 기술을 업그레이드하기 위해 투자를 해야 합니다,”라고 그녀는 말합니다. “이 연방 자금은 각 주가 한 단계 더 발전할 수 있도록 도울 수 있으며, 일부 주에 있어서는 이것이 바로 기초적인 수준에 불과할 수도 있습니다.” “공짜로 받은 말의 이빨을 샅샅이 살펴서는 안 된다.”

사이버 보안의 ‘반창고’를 떼어내다

피트먼-리퍼는 주 정부 기관들이 “반창고를 단번에 떼어내야 한다”며, 복잡한 환경을 더 잘 이해하고 이를 통제하기 시작할 수 있도록 가능한 모든 곳에서 자금을 확보해야 한다고 말한다.

”이건 마법의 지팡이가 아닙니다. 하지만 이건 시작일 뿐이고, 어딘가에서 시작해야 하니까요.”
제니퍼 피트먼-리퍼, Tanium 고객 참여 매니저

준비 작업이 다소 늦어졌지만 이 인프라 법안 지원금을 확보하는 데 관심이 있는 CIO 및 CISO 분들을 위해, 몇 가지 신속한 접근 방안을 소개합니다:

  • 사이버 보안 계획을 다시 점검해 보세요: 구체적인 목표를 달성하려면, 계획의 전체 4년 기간에 걸친 전략과 구체적인 실행 방안을 반드시 포함시켜야 합니다.
  • 지역 주민들과 대화하기: 사이버 보안 계획에는 주 정부가 지역 차원의 사이버 보안 활동을 어떻게 지원할 것인지 명확히 명시되어야 한다. 카운티, 시, 그리고 부족 차원의 우선순위와 과제에 대해 적극적으로 논의하지 않고서는 이런 일이 이루어질 수 없습니다. 예를 들어, 주 정부가 현대적인 도구를 제공하더라도, 해당 지자체에는 이를 도입할 여력이 없을 수도 있다. 이는 해당 조직이 더 많은 교육이나 지원, 혹은 제3자 보안 관리 서비스 제공업체(MSSP)의 도움이 필요함을 시사할 수 있습니다.

[관련 기사: 이제 모든 직원이 사이버 보안 팀의 일원이 되어야 합니다]

  • 이 필요성에 대해 교육하고 인식시켜야 합니다: 대부분의 CIO와 CISO는 이 사실을 알고 있지만, 고립된 상태에서는 성공할 수 없습니다. 연방 자금을 확보할 때는 정치인들에게 그 필요성을 제대로 설명하는 것이 매우 중요합니다. Pittman-Leeper notes they must understand the need for more budget and incremental funding, so that if grant applications are successful, they do not pull budget away afterwards.
    It also sells government officials on the importance of funding cybersecurity upgrades for legacy state and local IT systems.
    In Arizona, Murray notes, with the support of Gov. Doug Ducey, the state’s budget earmarks $10 million to help local governments and K-12 school districts up-level their security postures.
  • 시야를 넓게 가져보세요: 애리조나의 사례를 본받아, 보조금 지원이 일회성 노력일 필요는 없다는 점을 인식하세요. 지속 가능한 모델이 마련되어 있다면, 다양한 연방 자금 지원 기회를 모색할 수 있습니다. For example, DHS recently announced $1,6 billion in preparedness grants to fight terrorism. 해당 자금의 일부는 사이버 보안 활동에 활용될 수 있습니다. 당연하게도, 머레이의 팀은 해당 자금 지원 신청을 위해 지방 정부와도 협력해 왔다.
  • 다른 주와 협력하기: 인프라 사이버 보안 자금 조달을 추진하는 데 필요한 시간, 노력, 투자 규모는 여전히 막막하게 느껴질 수 있습니다. 하지만 애리조나주의 머레이는 자신의 팀이 텍사스와 뉴멕시코를 비롯한 다른 주 관계자들과 공동의 필요를 충족하기 위해 자금을 모을 방안에 대해 논의하고 있다고 밝혔다. 물론, CISA의 지침이 그러한 접근 방식을 무산시킬 가능성도 있습니다(다시 말하지만, 이는 아직 확정되지 않았습니다). 하지만 틀에 얽매이지 않는 사고방식은 자금 조달이 이루어진 후 수많은 가능성을 열어줄 수 있습니다.

[관련 기사: 이제 미국의 사이버 인프라도 정비해야 할 때다]

피트먼-리퍼는 주 정부 CIO와 CISO들이 연방 정부의 사이버 보안 보조금에 대해 어떻게 생각하든, 조만간 이를 활용해야 할 가능성이 높다고 말합니다.

“사이버 보안은 한동안 예산이 충분히 지원되지 않은 문제였으며, 이 문제는 점점 더 심각해지고 있다”고 그녀는 말한다. “이러한 자금을 확보하려는 주 정부 CIO와 CISO들은 이것이 마법의 지팡이가 아니라는 사실을 충분히 잘 알고 있을 만큼 현실적입니다.” “하지만 이건 시작일 뿐이고, 어딘가에서 시작해야 하니까요.”