메인 콘텐츠로 건너뛰기
SLED를 위한 데이터 프라이버시, 컴플라이언스 및 사고 대응 강화
관점

SLED를 위한 데이터 프라이버시, 컴플라이언스 및 사고 대응 강화

‘미국 구제 계획(American Rescue Plan)’ 자금이 지원되기 전에, SLED 기관들은 현재의 IT 보안 및 데이터 개인정보 보호 관행을 재검토함으로써 준비를 시작할 수 있습니다.

미국은 점차 일상으로 돌아가고 있지만, 상황은 여전히 ‘정상’과는 거리가 멀다. 주 및 지방 정부와 교육 기관(SLED)은 직원들의 사무실 복귀와 학생들의 등교를 대비해 업무 방식과 운영 체계를 조정하고 있다. 또한 최근 운영 및 보안 분야에서 직면한 문제들을 해결하는 데 도움을 주기 위해, 연방 정부의 새로운 자금 지원이 곧 이루어질 예정입니다.

2021년 3월에 법으로 제정된 ‘미국 구제 계획법( American Rescue Plan Act)’ (새 탭에서 열림)은 주 법 집행 기관(SLED)에 운영 예산 및 사이버 보안 분야 신규 투자를 위한 새로운 연방 기금 을 지원하겠다고 약속하고 있습니다.

자금은 아직 도착하지 않았기 때문에, SLED 산하 기관들은 자금이 도착할 때를 대비해 준비할 시간을 벌 수 있습니다. 지금이야말로 현재의 IT 요구 사항과 역량을 평가하고, 미래를 위한 전략적 계획을 수립해야 할 때입니다.

SLED 기관들은 현재의 IT 투자를 합리화하고, 효과적인 부분은 최적화하며, 그렇지 않은 부분은 폐지하거나 개선함으로써, 올해 말에 배정될 ‘미국 구제 계획법(American Rescue Plan Act)’ 자금을 최대한 활용할 수 있도록 대비할 수 있습니다.

의 이전 블로그 게시물 (새 탭에서 열림)에서, 저는 SLED 기관들이 우선 현재 IT 자산을 파악하고, IT 도구 세트를 합리화하며, 무기한 지속될 하이브리드 재택근무(WFH) 환경에서 엔드포인트를 지원하기 위한 계획을 수립할 것을 권장했습니다.

이번 새 글에서는 SLED 기관들이 탐구해야 할 두 가지 추가 분야를 다룹니다:

데이터 개인정보 보호 요건 및 규정 준수

정부 규정을 준수하고 IT 모범 사례를 따르기 위해, SLED 기관들은 수집, 저장 및 관리하는 기밀 데이터를 보호해야 합니다. 또한 기업들은 PCI, , HIPAA (새 탭에서 열림),, , , NIST 800-171 (새 탭에서 열림),, , , IRS 1075 (새 탭에서 열림),, 등 점점 늘어나는 연방 데이터 개인정보 보호 규정을 숙지해야 하며, 경우에 따라 이를 준수해야 할 수도 있습니다. 또한, 많은 주에서 유럽의 일반 데이터 보호 규정(GDPR)과 유사한 자체 데이터 개인정보 보호법을 제정하고 있다. 또한 유권자들의 신뢰를 얻고 유지하기 위해서는 데이터 개인정보 보호 방침을 마련해야 합니다.

사이버 보안 위협에 대응하고 IT 방어 체계를 강화하기

사이버 위협은 그 종류와 심각성, 정교함이 점점 더 커지고 있다. 공격 대상은 기업 네트워크에서 국가 핵심 인프라로 확대되었다. 이는 부분적으로 오늘날의 위협 행위자들에 국가와 범죄 조직이 포함되어 있으며, 이들 모두 막대한 자금과 도구, 그리고 인내심을 갖추고 있기 때문이다. 한편, SLED 기관들은 직원들이 전통적인 보안 경계의 보호 범위 밖에서 원격 근무를 하고 있기 때문에 그 어느 때보다 큰 위험에 노출되어 있습니다.

SLED 기관들은 지금 시간을 내어 데이터 개인정보 보호 및 사이버 보안과 관련된 자사의 IT 도구와 관행을 평가해야 합니다. 제대로 작동하지 않는 구식 기술과 관행에 새로운 연방 자금을 투자하는 것은 무의미합니다. 대신, 오래된 것은 정리하고, 남겨둘 것은 최적화하며, 앞으로 필요할 것으로 판단되는 새로운 투자를 위한 기반을 마련하십시오.

다음은 IT 조직의 데이터 개인정보 보호, 규제 준수 및 사이버 보안 역량을 평가하기 위한 몇 가지 권장 사항입니다.

SLED 기관, 데이터 개인정보 보호 및 규제 준수

데이터 개인정보 보호는 ‘미국 구제 계획(American Rescue Plan)’의 목표인 사이버 보안 강화에 기여할 뿐만 아니라, 유권자들의 신뢰를 얻는 데에도 중요합니다.

데이터 개인정보 보호를 중요하게 여긴다는 점을 보여줌으로써, 고객들은 귀사가 제공하는 디지털 서비스를 신뢰할 수 있게 됩니다.

다음은 데이터 개인정보 보호 및 규제 준수와 관련하여 조직의 강점과 약점을 평가할 때 고려해야 할 몇 가지 질문입니다:

  • 귀사는 현재 데이터 개인정보 보호 위험을 어떻게 평가하고 있습니까?
  • 귀사의 IT 팀은 보호가 필요한 모든 유형의 데이터를 파악했습니까?
  • 그렇다면, 귀사의 IT 팀은 해당 데이터가 존재할 가능성이 있는 모든 데이터 저장소와 애플리케이션을 파악했습니까?
  • 여러 기기와 서비스 전반에 걸쳐 사용자의 접근 권한을 체계적으로 추적하여, 민감한 데이터에 대한 접근을 승인된 사용자로만 제한할 수 있습니까?
  • 규정 준수 여부를 어떻게 측정하나요?
  • 귀사는 모든 관련 규정 및 정책을 어떻게 준수하고 있습니까?
  • 귀사에서는 규정 준수 여부에 대해 정기적인 감사를 실시하고 있습니까?
  • 귀사의 IT 팀은 수작업, 스프레드시트, 추측에 의존하지 않고도 규정 준수 관련 종합 보고서를 작성할 수 있습니까?
  • 그렇다면, 해당 보고서는 경영진과 IT 보안 팀에 공유되고 있습니까?
  • 위험이 발생했을 때, 신속하게 대처할 수 있습니까?
  • 보안 공격으로 인해 조직의 데이터 개인정보 보호 또는 무결성이 위협받을 경우, 영향을 받은 엔드포인트를 얼마나 신속하게 격리하고 공격을 완화할 수 있습니까?

다음 질문에 답한 후, 조직의 데이터 개인정보 보호 조치를 개선하기 위해 어떤 변화를 가져와야 할지 결정하십시오. 예를 들어, 직원 엔드포인트에 대한 가시성을 높여야 할 필요가 있습니까? 모범 사례 및 보안 위협에 대한 직원 교육을 개선할 수 있을까요? 규정 위반 가능성을 염두에 두고 직원 활동을 더 면밀히 모니터링해야 할까요?

데이터 개인정보 보호 요건을 충족하고, 기밀 데이터를 신뢰할 수 있게 보호하는 조직으로서의 명성을 유지하기 위해 지금 당장 변경하고 최적화할 수 있는 사항을 파악하십시오.

SLED 기관과 사이버 보안

사이버 보안은 ‘미국 구제 계획’의 핵심 중점 사항입니다. 기업들이 재택근무 체제로 전환하자마자 사이버 위협이 증가했습니다. 의 ‘2020 ’ 설문조사( (새 탭에서 열림))에 따르면, 최고정보보안책임자(CISO)의 63%가 공격이 증가했다고 응답했습니다.

이와 동시에, 응답자의 58%는 원격 근무 직원들이 보안 지침을 준수하지 않을까 우려한다고 답했으며, 36%는 직원 엔드포인트와 같은 IT 자산에 대한 가시성이 부족하다고 응답했다.

직원들의 엔드포인트에 대한 가시성이 없다면, IT 팀은 위협을 탐지하고 이를 완화할 수 없습니다.

다음 질문에 답하여 귀사의 IT 보안 강점과 약점을 파악해 보십시오:

  • 원격 근무자들이 사용하는 기기를 포함하여, 엔드포인트에 대한 포괄적인 가시성을 확보하고 계신가요?
  • 해당 엔드포인트가 클라우드에서 어떤 애플리케이션 및 서비스에 연결되고 있는지 파악하고 계십니까?
  • 엔드포인트 데이터를 실시간으로 수집할 수 있나요? 그렇지 않다면, 데이터는 얼마나 최신 정보인가요? 하루에 한 번 수거하나요? 일주일에 한 번? 주당 한 번만 엔드포인트 데이터를 수집한다면, 보안 위협에 대한 정보가 일주일이나 지난 상태로 남아 있는 사이버 보안 위험을 감수할 의향이 있으신가요?
  • 귀사의 IT 보안 관행은 로컬 영역 네트워크(LAN) 또는 가상 사설망(VPN)을 통해 연결되는 엔드포인트에 따라 달라지나요? 아니면 LAN이나 VPN을 거의 사용하지 않는 오늘날의 원격 근무자들과도 원활하게 협업할 수 있을까요?
  • 보안 사고가 발생했을 때, 신속하게 대응하여 위협이 다른 엔드포인트로 확산되기 전에 차단할 수 있습니까?
  • 직원들이 사용하는 엔드포인트를 자동으로 스캔하고, 취약점을 파악한 뒤, 해당 엔드포인트에 패치를 적용하여 취약점을 제거할 수 있습니까?
  • 귀사에서는 90 일 이상 지속되었을 가능성이 있는 공격을 탐지하고 제거하기 위해 어떤 수단을 갖추고 있습니까?

다음 질문에 답하여 현재 IT 보안 관행이나 도구 세트의 미비점을 파악해 보십시오. 그런 다음, 교체하거나 추가하거나 최적화해야 할 사항이 있는지 확인하십시오.

예를 들어:

  • 재택근무 인력이 지속적으로 근무하고 있는 상황에서 정책과 절차를 수정해야 할 필요가 있습니까?
  • 최신 정부 규정을 준수하는 데 필요한 도구와 절차가 마련되어 있습니까?
  • 현재 사용 중인 IT 보안 도구 세트를 그대로 유지한다고 가정할 때, 다른 도구를 추가하여 전반적인 보안을 강화하고 최적화하는 것이 가능할까요?

지금 바로 IT 보안 및 데이터 개인정보 보호 관행을 재검토하고 최적화하여, 향후 새로운 연방 자금이 지원될 때 이를 효율적으로 활용할 수 있도록 하고, 미래에 대비하십시오.

에 대해 자세히 알아보세요. Tanium이 SLED 기관을 위해 제공하는 솔루션: (새 탭에서 열림).

이 시리즈의 이전 게시물을 확인해 보세요:

‘미국 구제 계획(American Rescue Plan)’을 통한 디지털 전환 가속화 (새 탭에서 열림)

SLED 기관이 디지털 전환을 위해 자산 가시성과 IT 도구 최적화가 필요한 이유 (새 탭에서 열림)