팬데믹으로 인한 번아웃과 스트레스로 인해 2021 에서는 전년 대비 더 많은 사이버 보안 직책이 공석으로 남게 되었다. 또한, 러시아의 우크라이나 침공( )과 관련된 위협 수준이 높아진 상황 , 그리고 바이든 대통령이 이번 주 러시아의 사이버 공격이 “다가오고 있다”고 경고한 내용 을 감안할 때, 조만간 해당 직책에 자격을 갖춘 전문가들이 배치될 조짐은 보이지 않는다.
그러면 다음과 같은 의문이 생깁니다. 오늘날의 사이버 보안 리더들은 어디에 있는 것일까요?
ISACA(정보시스템감사통제협회)의 전문 실무 및 혁신 담당 이사인 조나단 브란트(Jonathan Brandt)는 “‘대규모 사직 현상’이 사이버보안 업계가 수년 동안 겪어온 채용 및 인재 유지 문제를 더욱 악화시키고 있다”고 말했다. 국제 IT 협회는 오늘, 전 세계 2.000 명 이상의 사이버보안 전문가를 대상으로 실시한 제8회 연례 ‘사이버보안 현황(State of Cybersecurity)’ 설문조사 결과를 발표했다.
이 충격적인 조사 결과는 그 자체로 모든 것을 말해줍니다. 응답자 10 명 중 6명 이상이 인력이 부족하다고 답했습니다. 응답자 5명 중 1명은 채용할 적격 지원자를 찾는 데 6개월 이상 걸린다고 답했다.
의 CyberSeek()에 따르면, 그 결과 미국 내 사이버 보안 관련 채용 공고 중 거의 600.000 개가 아직 채워지지 않은 상태입니다. 수천 개의 기업이 사이버 공격에 더 큰 위험에 처해 있습니다. 실제로, 작년에 어떤 형태의 사이버 공격을 당한 ISACA 설문조사 응답자 중 69%가 인력이 부족하다고 답했습니다.
사이버 보안 역량 격차 평가
ISACA 설문조사 응답자들은 사이버 보안 기술 격차를 메울 유능한 인재를 찾는 것이 어려웠다고 밝혔다. 응답자의 절반을 약간 넘는 비율이 지원자들에게 의사소통, 비판적 사고, 문제 해결 능력 등 소프트 스킬이 부족하다고 답했습니다. 두 번째로 많이 부족한 기술 분야는 클라우드 컴퓨팅이었으며, 그 다음으로 보안 통제 구현, 코딩, 소프트웨어 개발 순이었다.
유능한 인재를 찾기가 어려운 상황에서, 많은 기업들이 사이버 보안 전문가를 스카우트하는 쪽으로 눈을 돌린 것은 당연한 일이다. 기업의 거의 60%가 대다수의 전문가들이 다른 회사의 스카우트 제안을 받아 직장을 떠났다고 답했다. 팬데믹 기간 동안 직장을 그만두게 된 다른 주요 이유로는 열악한 금전적 보상, 제한된 승진 또는 역량 개발 기회, 높은 업무 스트레스, 그리고 경영진의 지원 부족 등이 꼽혔다.
작년에 일부 고용주들은 직원들에게 사무실 복귀를 강요했는데, 이로 인해 더 많은 사람들이 회사를 떠났을 가능성이 있다. ISACA는 올해 응답자 중 작년보다 더 많은 수가 정보 보안 관리자( )의 원격 근무 가능성이 제한적이라는 점( )과 유연하지 못한 근무 정책을 지적했다고 보고했다. ISACA는 직원들이 더 나은 근무 시간을 찾아 직장을 떠날 경우 인력 부족 현상이 심화될 수 있을 것으로 전망했으며, 반면 재택근무를 지원하는 기업들은 유능한 인재를 유치하는 데 유리한 고지를 점할 수 있을 것이라고 내다보았다.
브란트는 “고용주와 근로자 사이에는 엄청난 갈등이 존재한다”고 말한다. “우리가 직면한 어려움은 스스로 자초한 실수입니다.”
게다가 세대 간 격차는 사이버 보안 기술 격차를 더욱 심화시킬 뿐입니다. “이 새로운 세대에게는 단순히 급여 문제만은 아닙니다,”라고 브란트가 덧붙입니다. “우리가 목격하고 있는 것은, 그들이 하루 일과를 마친 뒤에는 모든 것을 내려놓고 싶어 한다는 점입니다.” “그들은 균형을 원한다.”
사이버 보안 인재 부족 문제 해소
그 결과, 사이버 보안 인력 부족 문제를 해결하기 위해 기업들은 대학을 졸업하지 않은 지원자들도 채용 대상에 포함시키며 지원자 풀을 확대하고 있다. 응답자 중 현재 대학 학위가 필요하다고 답한 비율은 52%에 불과하며, 이는 1년 전보다 6 %포인트 감소한 수치다. 또한 사이버 보안 분야에 관심이 있는 현직 직원들에게 교차 교육을 제공하고 있는 기업의 비율은 2% 증가했다. 교차 교육의 장점 중 하나는 직원들이 이미 회사와 그 운영 방식에 대해 어느 정도 알고 있다는 점입니다.
(), 소외된 지역사회에 기술 교육을 제공하는 NPower(), 그리고 사이버보안 인재를 채용하려는 기업과 매칭해 주는 의 사이버보안 인재 이니셔티브()와 같은 비영리 단체들은 미래 인재 공급망을 구축하는 데 핵심적인 역할을 하고 있습니다.
인력 부족을 해소하기 위해 컨설턴트와 계약직 인력을 채용한 응답자의 비율은 전년 대비 5 %포인트 증가했다. 최근 ‘Privacy and Security Brainiacs’( )의 CEO인 레베카 헤롤드(Rebecca Herold)와 같은 전문가들은, , , Endpoint 를 통해, 외부 전문가의 지원은 사내 직원 교육도 병행할 때 가장 효과적이라고 밝혔습니다.
아마도 숙련된 인력 부족 때문인지, 응답자의 41%만이 지난 1년 동안 ISACA에 ‘ ’ 사이버 위험 평가 를 수행했다고 답했습니다. 빈번한 점검을 실시하지 않는 주된 이유로 응답자의 43%가 ‘시간 부족’을, 40%가 ‘훈련된 인력 부족’을 꼽았다. ISACA는 해커들이 공격 수법을 매우 빠르게 바꾸는 점을 고려할 때, 1년에 한 번씩 평가를 실시하는 것이 충분히 빈번한 수준일 것이라고 밝혔다.
[관련 기사: 사이버 위험 점수는 단순한 숫자 그 이상이어야 한다]
브란트는 연례 사이버 위험 평가가 일반적인 관행으로 보이지만, 이러한 위험 평가 사이의 간격을 “단축하려는 요구가 점점 커지고 있다”고 말합니다. 그는 평가가 종종 “거창하고 형식적인 괴물”로 여겨진다고 말한다. 전체적인 평가를 더 자주 실시하는 대신, 위협 탐지, 잘못된 관행의 근절, 그리고 기본적인 사이버 위생 수칙을 실천해야 합니다.
오늘날 계속되고 있는 어려움에도 불구하고, 혹은 오히려 그 어려움들 때문에, 브란트는 기업 및 기술 리더들이 배워야 할 중요한 교훈이 있다고 믿는다. 팬데믹과 우크라이나 전쟁은 “공급망의 모든 부분이 취약하며, 모든 것이 조작의 대상이 될 수 있다”는 사실을 보여주었다. 그는 “그 사실을 안다면 더 나은 위험 관리 결정을 내리는 데 도움이 될 것”이라고 말합니다.
사이버 보안 인력 부족 문제 해결을 위한 추가 자료
기업들, 사이버 보안 인력 부족 문제 해결을 위해 창의적인 방안을 모색하고 있다
직원들이 팬데믹으로 인한 스트레스를 극복할 수 있도록 돕는 3 가지 방법

