메인 콘텐츠로 건너뛰기
블랙햇 2022에서 CISO를 위한 5 최고의 이벤트
관점

블랙햇 2022에서 CISO를 위한 5 최고의 이벤트

‘엔드포인트(Endpoint)’ 매거진은 복잡한 기술 용어의 얽힘을 헤치고, 25주년 기념 컨퍼런스에서 고위 경영진에게 가장 유용한 논의들을 찾아냅니다.

올해는 해커, CISO, 정부 지도자, 기술 전문가들이 한자리에 모이는 정보 보안 컨퍼런스인 ‘블랙햇(Black Hat)’이 창설된 지 25주년이 되는 해입니다.

블랙햇 컨퍼런스는 8월 6-11 일 라스베이거스에서 열립니다. 보안 컨설턴트 제프 모스(Jeff Moss)가 ‘ 1997—before iPhones’, ‘Twitter’, 혹은 초기 ‘ ’ 매트릭스()에서 창설한 이 행사는, 일회성 모임에서 출발해 3개 대륙에서 열리는 며칠간 이어지는 대규모 심포지엄으로 규모와 명성을 키워왔습니다.

“라스베이거스에서 일어난 일은 라스베이거스에 남는다”는 옛 속담과는 달리, 블랙햇에서 일어나는 일들은 분명 화제가 될 것입니다. 2010 강좌에서 고(故) 뉴질랜드 해커이자 보안 연구원이었던 바나비 잭이 ATM 기기 에서 현금을 쏟아내게 하는 것이 얼마나 쉬운지 시연했던 때와 마찬가지로.

또는 2012년, 몰도바 출신의 컴퓨터 과학자이자 사이버보안 교수인 안드레이 코스틴(Andrei Costin)이 연방항공청(FAA)의 항공교통관제 시스템에서 ‘ ’ 보안 결함( )을 입증하여, 에어포스 원의 위치를 파악해 낸 사건이 있었습니다. 아니면 2016년, 보안 연구원들 이 인터넷에 연결된 지프 체로키 를 해킹했을 때, 와이어드(Wired) 의 앤디 그린버그(Andy Greenberg) 기자가 운전석에 앉아 있었습니다.

블랙햇에서 생중계로 모두 만나보세요.

그렇다면 올해는 어떤 일이 펼쳐질까요? 엔드포인트( )가 블랙햇(Black Hat) 행사 일정을 살펴보며, 여러분이 절대 놓쳐서는 안 될 5가지 행사를 선정했습니다. 이 자료들은 최고정보보안책임자(CISO)와 보안 팀은 물론, 사이버 보안을 중요하게 여기는 모든 경영진에게 꼭 봐야 할 자료로 간주해야 합니다.

1. 클로즈업과 자연스러운 모습

내용: Black Hat CISO Summit

일시: 화요일, 8월 9일, 오전 8시 ~ 오후 6시

참가자: 사이서런스(Cysurance)의 CEO 커스틴 베이(Kirsten Bay), HP의 CISO 조안나 버키(Joanna Burkey), 그리고 시스코(Cisco)와 세일즈포스(Salesforce) 등 주요 기업의 CISO들로 구성된 자문 패널.

승인된 참가자만 참석할 수 있는 이 종일 행사에서는 국내 유수의 기업 및 정부 보안 담당 임원들과 비공개 토론을 나누고 네트워킹을 할 수 있습니다. 솔직한 내부자 강연으로는, 제품 개발자와 실무자 양쪽 모두의 경험을 갖춘 사이버 보안 전문가 버키(Burkey)가 진행하는 “사이버 보안이 ESG의 핵심 축인 이유: CISO인 여러분에게 이것이 의미하는 바”가 있습니다.

[관련 기사: 랜섬웨어가 사이버 보험 업계를 강타하고 있다]

“사이버 보험: 현황과 미래를 주도하는 방안”에서 베이(Bay)는 리스크 인텔리전스, 정보 관리, 사이버 정책 분야에서 25 년 이상의 경험을 바탕으로 통찰력을 제시합니다. 그녀는 중소기업을 위한 포괄적이면서도 합리적인 보험 상품 개발을 주도해 온 경험을 바탕으로, 자신이 잘 알고 있는 분야인 사이버 보험의 현황에 대해 논의한다.

그녀는 최근 의 ‘Spot On Insurance’ 팟캐스트에서 “사이버 보험 상품을 가입하기 위해 소비자들이 겪어야 하는 번거로움은 터무니없이”라고 말했다.

2. 변화를 함께합니다

내용: 사이버 안전 검토 위원회: 체계적인 변화를 이끌기 위한 사건 분석

일시: 수요일, 8월 10일, 오후 1:30 ~ 오후 2:10

참가자: 로버트 실버스(Robert Silvers), 미국 국토안보부(DHS) 전략·정책·기획 담당 차관보; 헤더 애드킨스(Heather Adkins), 구글 보안 엔지니어링 부사장; 제프 모스(Jeff Moss), 블랙햇(Black Hat) 및 DEF CON 창립자이자 전 ICANN 최고보안책임자(CSO) 겸 부사장.

미국 정부 기관 및 민간 기업에 사이버 보안 모범 사례를 권고하는, 많은 기대를 모았던 사이버 안전 검토 위원회(CSRB)가 최근 ‘ Log4j ’ 취약점에 대한 첫 번째 심의를 마쳤다. 블랙햇(Black Hat)의 창립자인 모스(Moss)는 CSRB 의장인 실버스(Silvers)와 부의장인 애드킨스(Adkins)와 함께, 이들의 첫 보고서에서 도출된 주요 결과와 CSRB가 업계 지형을 어떻게 변화시킬 것으로 예상하는지에 대한 토론을 이끌 예정이다.

[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]

실버스 씨는 1년 전 차관보로 임명되었으며, 방대한 규모의 국토안보부(DHS)를 통합하는 동시에 새로 설립된 위원회를 운영해야 하는 궂은 임무를 맡고 있다. 그는 논란의 여지가 있는 법안 을 지지하며, 이 법안은 기관들이 사이버 사고를 보고하도록 의무화하고 있다. 그는 의회 증언에서 “문제의 규모와 범위를 파악하지 못한다면 그 문제를 정확하게 해결할 수 없다”고 말했다.

3. 더 간편해진 위협 탐지

내용: 오픈 위협 헌팅 프레임워크: 조직이 위협 헌팅 체계를 구축, 운영 및 확장할 수 있도록 지원

일시: 수요일, 8월 10일, 오후 2:30 ~ 오후 3시

참가자: 존 드와이어(John Dwyer), 연구 책임자; 닐 와일러(Neil Wyler), 능동적 위협 평가 글로벌 책임자; 사미르 코란(Sameer Koranne), 글로벌 OT 책임자: 모두 IBM Security X-Force 소속

랜섬웨어 공격의 속도와 효율성이 더욱 높아질 전망입니다. 이는 IBM의 Security X-Force 팀이 기업을 대상으로 한 랜섬웨어 공격을 분석한 6월 보고서의 결론입니다. 이 보고서에 따르면, 공격의 평균 소요 시간(초기 접근부터 랜섬웨어 배포까지의 시간)이 2019 년과 2021년 사이에 94,3% 감소한 것으로 나타났다.

드와이어, 와일리, 코란은 조직이 위협 탐지 팀을 구축할 수 있도록 돕는 새로운 프레임워크와 기존 프로그램에서 위협 탐지 운영을 개선할 수 있는 방안에 대해 논의할 예정입니다. 포춘 100 대 기업과 정부 기관의 프로그램을 평가해 온 이들은 기업 리더들이 직면한 딜레마를 잘 이해하고 있습니다. 바로 위협 탐지 활동을 수행해야 함에도 불구하고, 위협 탐지가 정확히 무엇인지 명확히 설명하지 못하는 경우가 많다는 점입니다.

4. 나만의 사이버 심사 위원회

: 사이버보안을 제외하고는 누구도 자신만의 사실을 주장할 권리가 없는가? 주요 사이버 사고에 대한 공통된 서사를 구축하기 위한 조사 지침서 발표

일시: 수요일, 8월 10일, 오후 3:20 ~ 오후 4시

참가자: 빅토리아 온티베로스(하버드 케네디 스쿨 연구원), 타라 휠러(레드 퀸 다이내믹스 CEO).

CSRB가 여러 기관에 걸쳐 발생한 대규모 사이버 사고를 조사하는 한편, 개별 기관들 역시 자체 심사위원회를 두는 것이 현명하다는 점을 깨닫기 시작하고 있다. 하지만 어떻게 만들까요?

지난 6월, 온티베로스와 휠러는 위협 모델링 전문가 아담 쇼스택과 공동 집필한 ‘ ’ 가이드북()을 발간했는데, 이 책에서는 주 정부 및 지방 정부를 포함한 대규모 및 소규모 기관들이 보다 효과적인 조사 체계를 구축할 수 있는 방안을 다루고 있다. 이 과정에서는 리더들이 사이버 사고 조사 위원회를 구성하고, 장단점을 따져보며, 시간이 지남에 따라 결정이 미치는 영향을 평가하는 과정을 안내할 것입니다.

5. 예측 가능한 사이버 공격

: 스턱스넷 이전, 스턱스넷 이후: 모든 것이 변했지만, 아무것도 변하지 않았다

일시: 목요일, 8월 11일, 오전 9시 ~ 오전 10시

참가자: 킴 제터, 탐사보도 기자

기업들이 보안에 수십억을 쏟아붓고, 정부가 위협에 대한 경계를 한층 강화하고 있음에도 불구하고, 사이버 범죄자들이 완전히 예측 가능한 새로운 공격 방식으로 전환할 때마다 경영진들은 여전히 충격을 받곤 한다.

, Wired, , The New York Times, , The Washington Post 등에서 사이버 보안 및 국가 안보 관련 기사를 집필해 온 베테랑 저널리스트 제터(Zetter)는 기조 연설을 통해 이러한 상상력의 한계를 조명하며, 지도자들이 배워야만 했고 다시 배워야만 했던 사이버 보안의 교훈과, 누구나 ‘알 수 없는 미지의 것들(unknown unknowns)’ 을 예견하는 능력을 향상시킬 수 있는 방법을 탐구합니다.

제터는 『 』, 『Countdown to Zero Day: 』, 『Stuxnet 』, 『and the Launch of the World’s First Digital Weapon』의 저자이며, NSA와 FBI의 감시 활동, 러시아의 우크라이나 전력망 파괴 행위, 우크라이나를 사이버 공격 시험장으로 활용한 사실 등에 대한 단독 보도를 해왔다. 최근 발생한 랜섬웨어 공격은 우려스럽지만, 우리가 주의를 기울인다면 미래의 사이버 범죄에 대한 많은 단서를 제공하기도 합니다.