메인 콘텐츠로 건너뛰기
대규모 이탈: 사이버 보안 전문가들이 정부를 떠나는 이유
비즈니스 혁신

대규모 이탈: 사이버 보안 전문가들이 정부를 떠나는 이유

공공 부문의 사이버 보안 종사자들은 정부의 투자 부족과 혁신을 가로막는 관료주의적 관행으로 인해 좌절감을 느끼고 있다.

미국 최고 사이버보안 기관의 수장인 젠 이스터리가 최근 올린 트윗은 단순한 채용 홍보를 넘어, 정부가 시급히 인력을 필요로 하고 있음을 시사하는 신호이기도 하다.

“우리 팀에 합류하세요,”라고 의 게시물 은 시끄러운 록 음악 소리와 함께 강조하고 있다. 루빅스 큐브의 마지막 조각이 제자리에 들어맞으며 그녀의 소속사 로고가 드러나자, “당신이 바로 그 빠진 조각입니다”라는 문구가 나타납니다. 사이버보안 및 인프라 보안국(CISA) 국장인 이스터리(@CISAJen)는 트윗을 통해, 자신의 호기심과 “퍼즐을 푸는 즐거움”이 없었다면 지금의 진로를 찾지 못했을지도 모른다고 밝혔다.

정부에는 그녀와 같은 사람이 더 많이 절실히 필요하다. 상무부 산하 사이버 채용 프로젝트인 ‘ ’의 CyberSeek( )가 수집한 ‘’ 데이터에 따르면, 공공 부문 사이버 보안 분야에는 36.000 개 이상의 미채용 일자리가 있는 것으로 나타났다. 지난 여름, 국토안보부는 자 기관 내에서만 약 1.700 개의 일자리를 충원해야 할 것으로 추산했다.

민간 부문에서는 기술 인력 부족 문제가 항상 존재해 왔지만, 정부 부문에서 인력 부족 현상이 심화되면서 바이든 행정부가 대대적으로 추진해 온 ‘사이버 보안 인력 양성( )’ 캠페인( )과 국가의 보안 무결성에 위협이 되고 있다. 11월 3일 당시 행정부가 광범위한 ‘ ’ 사이버 보안 지침()을 발표하며, 연방 네트워크에 대한 침입 및 피해의 주요 위험 요인으로 간주되는 수백 건의 취약점에 대해 거의 모든 연방 기관에 패치를 적용하도록 지시함에 따라 이 문제는 더욱 시급해졌습니다.

오바마 행정부 시절 백악관 사이버보안 담당 수석국장을 지낸 아리 슈워츠는 “우리는 5년 전부터 미국 정부가 성공을 거두기 위해서는 수만 명의 새로운 사이버보안 전문가를 보강해야 한다는 사실을 알고 있었다”고 말했다. 법률 서비스 및 경영 자문 회사인 베너블(Venable)의 사이버 보안 서비스 부문 전무이사인 슈워츠는 “이직률이 여전히 높은 탓에, 미국 정부가 필요한 인재를 확보하지 못하는 위기 상황에 직면하고 있다”고 말했다.

정부는 보안 기술 인력을 채용하고 유지하기 위해 여러 가지 과제에 직면해 있다. 임금, 자금, 자원, 근무 환경 등 이러한 과제들은 정부 기관에만 국한된 것이 아닙니다. 팬데믹이 장기화되면서 직장을 그만두려는 경향이 더욱 강해진 노동 시장 속에서, 이들은 점점 더 냉담한 태도를 보이는 ‘ ’가 되어가고 있다. In August, a record
4,3 million American employees left their jobs, and there are now almost 465.000 unfilled private and public cybersecurity jobs around the country, according to CyberSeek.

상한

정부가 유능한 사이버 보안 전문가를 채용하는 데 있어 가장 흔히 직면하는 어려움은 보상 문제입니다. 사이버 위협 탐지 서비스를 제공하는 네텐리치(Netenrich)의 사이버 보안 전문가 존 밤베넥은 기술 전문가들이 공공 부문보다 민간 부문에서 최대 50% 더 많은 급여를 받을 수 있다고 말했다.

공공 부문에서는 성과가 뛰어난 직원이라 해도 급여에 상한선이 설정되는 경우가 많지만, 민간 부문에서는 (당연히) 그렇지 않습니다. 그는 “공직에 있으면 결국 정치 임명직이 되어야 하는 시점이 온다”고 말한다.

“이직률이 여전히 높은 탓에 우리는 위기 상황에 직면하고 있습니다.”
오바마 행정부 시절 백악관 사이버보안 담당 수석 국장을 지낸 아리 슈워츠

주 차원에서는 임금 문제가 훨씬 더 큰 쟁점이 될 수도 있다. CyberSeek에 따르면, 지난 여름 각 주에서는 9.000 개의 사이버 보안 관련 일자리를 채워야 했다. 작년, 지방 또는 주 정부 소속 사이버 보안 직원의 연평균 급여는 약 95.412달러였으며, 이는 연방 정부 급여보다 약 25.000 달러 낮은 수준이다.

밤베넥은 “공직에서 물러나 민간 부문으로 옮기는 것이 훨씬 더 수익성이 높다는 현실을 해결하기 위해서는 창의적인 사고가 필요할 것”이라고 말했다.

비영리 연구 컨설팅 기관인 랜드(Rand)의 선임 사이버보안 연구원 콴틴 호지슨에 따르면, 공직을 떠나기로 한 결정은 대개 직원들이 더 이상 견딜 수 없게 되었기 때문인 경우가 많다. 그는 자원과 자금 문제가 가장 큰 불만 중 하나라고 말합니다.

급변하는 기술 세상에서는 뒤처지기 너무 쉽습니다. 자금 한도와 자원 확보 지연은 시스템이 금세 구식이 되는 결과를 초래할 수 있습니다. 민간 기업에서 견고한 사이버 방어 체계를 구축하는 데 있어 점점 더 중요해지고 있는 분야 중 하나는 ‘개발 보안 운영( , DevSecOps)’, 이라는 새로운 관행으로, 이는 소프트웨어 개발 프로젝트 초기 단계부터 보안 팀을 참여시키는 전략입니다. 그 결과, 해당 프로젝트가 너무 진척되기 전에 잠재적인 네트워크 취약점을 미리 파악할 수 있게 됩니다. 전문가들은 정부의 사이버 보안 분야가 이러한 관행을 도입하는 데 있어 훨씬 뒤처져 있다고 지적한다.

[함께 읽어보세요: 하이브리드 근무 환경에서 보안 운영 팀이 성공할 수 있는 4 가지 간단한 방법]

사이버 보안에 대한 투자 부족으로 인해 정부 기관들이 해킹을 당하거나, 민감한 데이터가 유출되거나, 네트워크가 마비될 위험이 커지고 있다. 국제시·군관리협회(International City/County Management Association)가 실시한 2020 설문조사에 따르면, 지방 정부 기관들이 위협에 직면해 있으며, 응답자의 약 25% 는 침해 시도가 매시간 발생한다고 답했고, 14%는 매일 시도가 있다고 보고했다.

“사람들은 관료주의와 복잡한 절차, 그리고 자원 부족 때문에 좌절감을 느낍니다,”라고 호지슨은 말합니다. “그들은 업무를 수행하는 데 필요한 자원을 제대로 지원받지 못하고 있다고 느낍니다.” 그리고 그들은 “ ” 문제가 발생하기 전까지는 아무도 당신을 사이버 보안 전문가로 인정하지 않는다고 느끼며, 문제가 생기면 비로소 사람들이 몰려와 “왜 그랬냐”고 따지기 시작한다고 말합니다.”

지쳐버렸다

많은 공공 부문 사이버보안 종사자들이 번아웃 상태에 빠져 있다. “사람들이 퇴사하는 이유를 살펴보면, 역사적으로 볼 때 이는 대체로 번아웃과 관련이 있어 왔다”고 오바마 전 대통령의 사이버보안 담당 특사였던 J. 마이클 다니엘은 말했다. “팬데믹 기간 동안 사이버보안 업무를 담당하는 사람이라면 누구에게나 상황이 더 악화되었을 가능성이 높습니다. 원격 근무와 하이브리드 근무 방식에 따른 요구 사항 때문이죠.”

이 모든 문제를 더욱 악화시키는 것은 번거로운 채용 절차입니다. 연방 정부는 종종 광범위한 신원 조사를 실시하는데, 민간 기업에서는 이러한 조사가 거의 요구되지 않는다는 점을 고려할 때, 이러한 관행은 근로자들에게 거부감을 줄 수 있다. 또한, 지원자에게 과거 약물 사용 이력이 있다면, 비록 고등학교나 대학 시절의 사소한 사례라 할지라도, 대개 정부 기관에서 근무하는 것이 금지됩니다.

업계 전문가들은 또한 의 젊은 인재들 을 다른 관점에서 바라볼 필요가 있다고 지적합니다. 현재 비영리 사이버 보안 협회인 ‘사이버 위협 연합(Cyber Threat Alliance)’의 회장 겸 최고경영자(CEO)를 맡고 있는 다니엘은 일부 교육 요구 사항이 불필요하다고 말한다.

“우리가 사람들을 외면하게 만드는 자의적인 요구 사항을 강요하고 있는 건 아닐까요?” 그가 말한다. “석사 학위가 필요하지도 않은데, 굳이 석사 학위를 요구하고 계신 건가요?”

이러한 특정 문제를 인식하여, 알레한드로 마요르카스 국토안보부(DHS) 장관은 사이버 보안 관련 분야 학위를 취득한 최근 졸업생들을 대상으로 1년 과정의 전문 역량 개발 프로그램에 참여하도록 모집하는 내용을 포함하는 ‘명예 프로그램(Honors Program)’을 출범시켰다. 이 프로그램을 수료한 사람들은 해당 부서에서 정규직 사이버 보안 직책에 지원할 자격을 얻게 됩니다.

[관련 기사: 선한 목적을 위한 사이버 보안 — NPower가 업계에 다양성과 기회를 가져오는 방법]

베이징에서 국방 담당관으로 근무했던 은퇴한 공군 준장 로버트 스폴딩은 B-2 스텔스 폭격기에서 구식 시스템을 사용해야 하는 데 지쳐 군을 떠났다고 말했다. 그는 사이버 보안 및 국방 기술 분야에서 정부의 인재 부족과 인프라 미비가 위기 수준에 이르렀다고 지적했다.

“우리는 지금 위기 상황에 처해 있을 뿐만 아니라, 이미 한동안 위기 상황에 놓여 있었음에도 개혁의 기미는 전혀 보이지 않고 있다”고 그는 말한다.

이 문제를 해결하기 위해 스폴딩은 정부가 무기 구매에 대한 국방 예산을 줄이고, 대신 인프라, 제조업, 기술 및 STEM 교육 분야에 대한 투자와 인력 확보에 주력해야 한다고 주장한다.

민간 부문의 지원

정부가 기술 인재 채용과 사이버 방어 체계 구축에 직면한 어려움이 커짐에 따라, 정부 기관을 대상으로 한 민간 부문의 사이버 보안 서비스 시장이 급성장했다. 슈워츠는 “민간 부문이 정부를 위해 거의 모든 일을 하고 있다”며, 사이버 보안 제품과 인력을 모두 제공하고 있다고 말했다. 그는 이러한 벤처 기업들이 전직 정부 기술직 공무원들과, 과거에 공공 부문에서의 경력을 고려했던 적이 있는 기술 분야 졸업생들에 의해 운영되고 있다고 말합니다.

데이터 전환 전문가인 켄 보드나르에 따르면, 민간 기업들은 침투 테스트, 하드웨어 보안 감사, 소프트웨어 패치 감사, 결제 게이트웨이 보안, 인증 및 데이터 암호화 서비스 등 기본적인 사이버 보안 서비스를 제공하고 있다고 한다.

“적어도 대부분의 연방 기관은 방화벽, 네트워크 관리, 이메일 필터링, 모니터링 등 민간 부문의 기술과 도구를 사용하고 있다”고 전 사이버보안 책임자 다니엘은 말했다. “기관마다 다른 점은 사내 인력, 계약직, 외주 사이버 보안 서비스의 구성 비율입니다.” “규모가 크고 기술 역량이 뛰어난 기관일수록 내부에서 처리하는 업무가 더 많습니다.”

[관련 기사: 사이버 보안을 강화하려면 연방 기관들이 먼저 IT 시스템을 현대화해야 한다]

민간 서비스와 도구는 정부 네트워크의 보안이 견고하고 선제적인 위협 탐지 기능을 제공하도록 보장해야 한다. 예를 들어, 이러한 도구를 통해 기관들은 네트워크 , 및 자산 목록, 을 체계적으로 관리하여 민감한 데이터가 어디에 저장되어 있는지 정확히 파악할 수 있어야 합니다. 또한 제로 트러스트 관행 을 적용해야 하며, 가급적이면 위협 탐지 플랫폼을 제공하고, 자동화된 패치 관리 및 소프트웨어 모니터링을 구현해야 합니다.

실제로, 공공 부문에서 특히 더 많이 발생하는 지루한 업무를 자동화하는 것은 정부 기관이 직면한 주요 과제입니다. 민간 부문은 지속적으로 자원을 투입하고 수익 손실로 이어질 수 있는 비효율성을 줄이기 위해 끊임없이 노력하는 반면, 공공 부문은 같은 목표를 향해 나아가고 있지 않다. 오히려 그 원동력은 디지털 전환, 구성원의 만족도, 그리고 국가 안보입니다.

자동화 부족은 또한 공공 부문의 사이버 보안 일자리를 채우기가 더 어려운 이유를 설명해 줍니다. 공무원들이 수행하는 수십 가지의 수작업 절차가 있는데, 이는 민간 부문 종사자들이 수행하지 않을 수도 있는 업무들입니다. 여기에는 여러 운영 체제에 걸쳐 수동으로 패치를 적용하거나, 모든 엔드포인트에 걸쳐 규정 준수 규칙을 수립하고 적용하거나, 구식 레거시 도구를 여러 개 사용하거나, 신속한 의사 결정을 내릴 수 있도록 이러한 모든 도구에서 얻은 데이터를 수동으로 통합하는 작업 등이 포함될 수 있습니다.

암호화된 미래

보드나르는 “암호화가 기술 기업들에게 공공 부문의 차세대 개척 분야가 될 것”이라고 말했다. 개발 분야로는, 암호화된 데이터를 복호화하지 않고도 변경할 수 있게 해주는 동형 암호화( ,), 어떤 정보도 전달하지 않고도 상대방에게 진술이 사실임을 증명할 수 있게 해주는 제로 지식 증명(zero knowledge proofs), 그리고 공적 및 사적 데이터 소스를 활용하여 개인을 식별하는 전자 신원 확인(eIDV, ) 등이 있습니다.

한편 스폴딩은 현재 정부 기관에 암호화된 국방 기술 솔루션을 제공하기 위한 벤처 기업을 설립하고 있다.

[관련 기사: 콜로니얼 파이프라인 사이버 공격은 미국인들이 원하는 바, 즉 정부가 사이버 보안을 최우선 과제로 삼아야 한다는 점을 여실히 보여준다]

전국적으로 직무 내용과 직급이 각기 다른 공석인 공공 부문 사이버 보안 직책들이 채워지지 않은 채 남아 있다. 전문가들은 정부가 인력 충원을 확대하고, 사이버 보안 역량을 강화하며, 해당 분야의 혁신 동향을 주도적으로 파악하기 위해서는 사명감을 바탕으로 적극적으로 나서야 한다고 말한다. 다니엘은 고위직의 경우, 공공 부문의 사이버 보안 관련 직무가 민간 기업보다 더 보람 있게 느껴질 수 있으며, 정부는 이를 활용해야 한다고 말한다.

“정책 결과를 직접 이끌어내고 국제 협상 등에 참여할 수 있는 능력이 있습니다,”라고 그는 말한다. “민간 부문에서는 그런 점을 항상 제대로 누릴 수는 없죠.”

마지막 발언은 시애틀시의 전 CISO인 마이클 해밀턴에게 맡겨야 할 것입니다. “지방 자치 단체는 화장실 물이 잘 내려가게 하고 식수를 공급하지만, 사이버 공격자들은 이러한 모든 기능을 손쉽게 마비시킬 수 있습니다.”라고 해밀턴은 말합니다. 그는 ‘공공 인프라 보안 사이버 교육 시스템(PISCES)’ 프로젝트의 창립자로, 이 프로젝트는 사이버 보안 전공 학생들 을 지방 자치 단체와 연결해 줍니다. “이것들은 매우 중요한 사이버 보안 직책이지만, 급여가 경쟁력이 없어 사람들이 종종 이런 일자리에 접근조차 하지 못하는 경우가 많습니다.”