메인 콘텐츠로 건너뛰기
텍사스 전 CIO, 주정부가 랜섬웨어 대응에 나서야 한다고 말해
Q&A

텍사스 전 CIO, 주정부가 랜섬웨어 대응에 나서야 한다고 말해

카렌 로빈슨은 주 정부를 국가 차원의 사이버 보안 논의에서 배제하는 것은 ‘론 스타’의 하늘만큼이나 큰 실수라고 말한다.

주요 가스 파이프라인과 세계 최대 육류 공급업체의 운영을 마비시킨 파괴적인 랜섬웨어 공격은 사이버 보안 문제가 미국 기업들에게 얼마나 중요한 사안이 되고 있는지를 보여준다.

텍사스주 전 최고정보책임자(CIO) 카렌 로빈슨의 얼굴 사진

바이든 대통령은 최근 발생한 사이버 공격에 대응하여, 정부 계약업체에 새로운 소프트웨어 기준을 의무화하고 보안 침해 사고 보고 절차를 신속화함으로써 사이버 보안을 강화하기 위한 ‘ ’ 행정명령( )을 발령했다.

하지만 알고 보니 오늘날 사이버 전쟁의 최전선은 우리가 생각하는 것보다 훨씬 가까운 곳에 있는 것으로 드러났다. 대개 이들은 주 정부 차원에서, 기업과 정부가 소비자와 유권자에게 서비스를 제공하기 위해 의존하는 지역 인프라에 위치해 있습니다. 그러나 주 정부 최고정보책임자(CIO)들은 연방 정부 측 동료들과 협력하는 데 어려움을 겪고 있다.

카렌 로빈슨은 바로 그 점이 바뀌어야 한다고 말합니다.

로빈슨은 텍사스주의 전 최고정보책임자(CIO)이자 전미 주 최고정보책임자 협회(National Association of State Chief Information Officers)의 회원입니다. 그녀는 경력을 쌓아오는 동안 공공 및 민간 기관과 협력하여 주 정부와 정부 기관들이 기술 혁신과 사이버 보안을 강화할 수 있도록 지원해 왔습니다.

현재 정부 기술 리더들에게 디지털 현대화 및 사이버 보안 전략에 대한 자문을 제공하는 컨설팅 기업인 KWR Acuity Strategies( ,)의 CEO인 그녀는 최근 ‘ ’의 ‘Endpoint’( )와 인터뷰를 통해, 사이버 범죄에 맞서기 위한 민관 협력의 필요성, 팬데믹이 주 정부의 IT 우선순위를 어떻게 변화시켰는지, 그리고 주민과 지역 기업에 혜택을 주기 위한 디지털 전환 노력을 주도하는 데 있어 주 정부 CIO들의 역할에 대해 이야기했다.

국가 사이버 보안을 강화하는 데 있어 국가는 어떤 역할을 하는가?

오늘날 정보 기술의 취약점과 사이버 범죄자들의 도구 및 수법이 점점 더 정교해지고 있는 점을 고려할 때, 디지털 자산 및 데이터 보호를 위해 더 이상 사이버 경계에만 의존할 수는 없습니다.

모범 사례의 원칙 중 하나는 보호 조치를 자산에 최대한 가깝게 배치하는 것입니다. 자산에 대한 더 나은 ‘ ’ 보안 조치 는 인프라 내부와 주변에 보호 메커니즘을 구축하여, 기업 및 정부 기관이 제품과 서비스를 안전하게 제공할 수 있도록 하는 것을 의미합니다.

하지만 사이버 보안과 IT 분야에서는 모든 주가 동등한 처지에 있는 것은 아니죠, 그렇죠? 전국적으로 접근 방식이 제각각일 경우 어떤 위험과 어려움이 따를까요?

각 주마다 고유한 요구 사항이 있습니다. 각각 중요한 자산, 비즈니스 프로세스 및 위험 허용 한도를 가지고 있습니다. 주마다 인구 구성과 문화가 다릅니다. 의 효과적인 사이버 위생 및 IT 위험 관리는 중요도와 필요성에 맞춰 이루어져야 합니다.

“우리의 사이버 보안은 가장 취약한 고리만큼만 강합니다.”

우리 모두의 사이버 보안은 가장 취약한 고리만큼만 견고합니다. 콜로니얼 파이프라인 공격 사건을 보세요. 단 한 번의 공격으로 동부 해안 지역의 45%에 가스를 공급하던 파이프라인이 가동을 중단했다. 이번 공격은 우리가 서로 얼마나 밀접하게 연결되어 있는지, 그리고 우리 모두가 사이버 대비 태세에 관심을 가져야 하는 이유를 보여줍니다.

공정한 경쟁의 장을 마련하기 위해 우리는 무엇을 할 수 있을까요?

일부 주에서는 풍부한 자원을 보유하고 있을 뿐만 아니라, 확립된 통제 체계, 정기적이고 주기적인 평가, 그리고 첨단 보안 운영 체계와 정보통합센터를 갖추고 있습니다. 한편, 다른 주들은 여전히 자신들의 임무와 핵심 인프라를 지원하기 위한 자금이 부족해 어려움을 겪고 있다. 조직이 를 통해 성과를 관리하고, 위협에 대응하며 규정 준수를 보장할 수 있도록 지원하는 포괄적인 도구를 활용하는 것은 기본적인 IT 운영에 있어 매우 중요합니다.

[관련 기사: 정부 CIO들이 어떻게 더 강력한 방어 전략을 펼칠 수 있을까]

공정한 경쟁 환경을 조성하기 위해서는 기술 분야에 대한 정부 지원이 필요하며, 최첨단 도구를 제공하고, 접근 방식과 모범 사례를 공유해야 합니다. 그러나 무엇보다도 필요한 것은 모든 국가가 안보 프로그램의 기획과 배치를 수행할 수 있는, 신뢰할 수 있고 일관된 체계입니다. 그러면 해당 프로그램들의 적절성과 진행 상황을 지속적으로 평가할 수 있습니다.

연방 정부와 주 정부는 어떻게 협력하여 우리의 안전을 강화할 수 있을까요?

연방 정부는 바람직한 사이버 보안 태세를 담은 ‘통합’ 프레임워크나 거버넌스 위원회를 구축함으로써 사이버 보안을 강화할 것이며, 이를 통해 각 주가 자신의 위험 수준과 필요에 부합하는 사이버 보안 태세를 ‘구현’할 수 있는 여지를 마련할 것이다.

오늘날 우리는 각 주 정부가 ISO 27001 (정보 보안 측정을 위한 국제 표준)이나 연방 NIST[국립표준기술연구소] 프레임워크와 같은 일관된 산업 표준을 바탕으로 프로그램을 운영하지 않는다는 사실을 알고 있습니다.

팬데믹은 디지털 전환을 가속화했지만, 동시에 주 정부 예산도 축소시켰습니다. 주 정부 최고정보책임자(CIO)들은 디지털화 노력을 지속하기 위해 필요한 자원을 확보하기 위해 어떤 논리를 제시할 수 있을까요?

자원 고갈에 대한 우려는 다소 과장된 면이 있다. 우리의 경험에 따르면, 자원과 예산은 축소되기는커녕, 새로운 디지털 비즈니스 역량을 구축하거나 기존 역량을 강화하는 데 기여할 수 있도록 우선순위가 대폭 재조정되었습니다. 여기에는 새로운 기술과 프로세스가 모두 포함됩니다.

[관련 기사: 엔진 제조사 커민스(Cummins), 사이버 위생 관리를 어떻게 실천하고 있는가]

이제 이러한 역량들이 성공적으로 가동되고 있는 만큼, 정부 기관들은 이에 대한 투자를 지속하고, 이를 강화하며, 보안을 강화해야 합니다. 국민들은 소비자 수준의 정부 서비스를 원하고 있다. 주 정부가 마찰 없는 원스톱, 원클릭 서비스를 제공하게 되면, 시민들은 그들이 원하는 사용자 경험을 누리게 될 것입니다.

주 정부들은 언제쯤 아마존이나 넷플릭스 같은 기업들과 대등한 수준에 도달할 수 있을까요?

팬데믹 기간 동안 ‘ ’ 디지털 주정부 서비스( )의 도입은 해당 필요성에 부합했을 수도, 그렇지 않았을 수도 있는 기존의 절차와 기술을 활용하여 이루어졌습니다. 하지만 그들은 일을 해냈다.

디지털 서비스는 기존 인프라—아마도 미완성 상태이거나 안정성이 다소 떨어지는—위에서도 도입되었다. 또한 많은 경우, 시장 출시 속도에 우선순위와 중점을 두다 보니 보안은 사후 고려 사항으로 밀려난 채 서비스가 제공되곤 했습니다.

저는 향후 18 ~36 개월 동안, 지난 15 개월 동안 얻은 교훈을 바탕으로 이러한 디지털 프로세스의 현대화, 강화 및 개선이 이루어질 것이라고 믿습니다.

또한 개발 파이프라인에서 최첨단 접근 방식과 기술이 등장할 것이라고 믿습니다. 정말 설레는 순간입니다. 앞으로 어떤 일이 펼쳐질지 기대됩니다.