메인 콘텐츠로 건너뛰기
CISO를 위한 취임 후 첫 90 일 가이드
관점

CISO를 위한 취임 후 첫 90 일 가이드

신임 보안 책임자로서 보낸 첫 3개월은 성공의 토대를 마련해 주었습니다. 초기 단계를 알차게 보내는 방법은 다음과 같습니다.

보안 임원 테레사 페이튼이 이전 사이버보안 직책에 부임했을 때, 그녀가 가장 먼저 물어본 사항 중 하나는 조직의 ‘ ’ 패치 관리 절차의 수행 빈도였다. 그 대답은 그녀가 듣고 싶어 했던 대답이 아니었다. 그들은 매월 소프트웨어 패치만 적용했을 뿐이며, “가동 중단 제로” 정책을 고수하고 있었다.

“배가 뭉치는 듯한 느낌이 들었다”고 그녀는 그 당시를 회상했다. 팀은 자신들이 옳다고 생각하는 일을 하고 있었고, 조직 측도 그 과정에 만족하고 있었지만, 운영의 보안을 충분히 유지하기에는 그 정도만으로는 역부족이었습니다. “여기서 내가 뭘 해야 하지?” 그녀는 궁금해했다. “업데이트 대기 목록을 보여주세요,” 그녀가 물었다. 미처리 업무가 상당히 많았다.

결국, 백악관 최고정보책임자(CIO)로 임명된 최초의 여성이자, 2006 대부터 2008—sat 대 대통령에 이르기까지 대통령과 참모진의 IT 운영을 총괄했던 페이튼은 자신의 국장에게 조직이 다른 가능성도 열어두고 있는지 물었다. 그들이 앞으로 어떻게 나아갈지 결정하는 것은 그녀의 사이버 보안 리더십의 성공에 지대한 영향을 미칠 것이다.

막 임명된 최고정보보안책임자(CISO)에게 있어 취임 후 첫 90 일은 위험과 기회가 공존하는 시기입니다. CISO가 너무 서두르거나 지나치게 강하게 밀어붙이면 조직 내 반발을 살 위험이 있다. 행동이 너무 더딘 경우, 신임 CISO들은 추진력과 ‘허니문 기간’을 허비할 위험이 있다. 경험이 풍부한 CISO들이 ‘ ’의 포컬 포인트(Focal Point) 에 취임 후 첫 몇 달을 어떻게 헤쳐나갔는지 이야기합니다. 새로운 역할을 잘 수행해 나가는 방법은 다음과 같습니다.

채용 제안을 받기 전에 마음의 준비를 해 두세요

보험 솔루션 제공업체인 ReSource Pro의 정보 보안 담당 수석 이사인 데이비드 엘퍼링은, 채용이 확정되기 전에 해당 조직에 대해 충분히 파악해 둘 것을 권고합니다. 엘페링은 지원자들에게 해당 조직의 구체적인 비즈니스 모델과 그 비즈니스 성과가 사이버 보안에 어떻게 좌우되는지 파악할 것을 조언한다.

차기 CISO는 또한 조직의 계층 구조—CISO가 누구에게 보고하는지, 주요 임원진, 조직의 전반적인 재무 건전성, 그리고 직원 이직률—을 파악하고자 할 것입니다. 마지막으로, 전체 IT 예산은 얼마이며, 그 예산 중 보안에 할당된 비율은 얼마입니까?

엘페링은 “기업들은 신입 사원이 마치 모든 것을 꿰뚫어 보는 듯한 시각을 갖추고 입사하자마자 바로 업무에 뛰어들기를 기대한다”고 말한다. “가능한 한 철저히 준비해야 합니다.”

현장에 직접 나가 보세요

입사 후 첫 주는 가장 중요한 시기 중 하나입니다. “이번 주는 현장에 직접 나서는 한 주입니다,”라고 현재 보안 컨설팅 업체 포탈리스 솔루션즈(Fortalice Solutions)의 CEO인 페이튼이 말했다. “그리고 저는 이것을 ‘귀 기울이기 평가 투어’라고 부릅니다,”라고 그녀가 덧붙인다. 초기 단계는 정보 수집에 전념해야 하는 시기이며, CISO가 향후 해당 프로그램과 관련해 필요로 할 모든 중요한 세부 사항을 파악해야 합니다. “모든 경영진을 직접 만나 그들의 요구 사항을 경청해야 합니다,”라고 페이튼은 덧붙입니다. “경영진에게 필요한 지원을 제공하지 않는다면, 당신은 본분을 다하지 못하는 것이며 성공할 수도 없을 것입니다.”

“경영진에게 힘을 실어주지 않는다면, 당신은 본분을 다하지 못하는 것이며 성공할 수도 없을 것입니다.”
보안 컨설팅 기업 포탈리스 솔루션즈(Fortalice Solutions)의 CEO 테레사 페이튼

인사, 법무, 재무, 운영 부문의 책임자들과, 궁극적으로는 CEO와도 면담을 원합니다. 페이튼은 경영진에게 어떤 점이 잘 작동하고 있다고 보는지 물어볼 것을 권장한다. 그녀는 후보 명단이 짧을 수 있으니 마음의 준비를 하라고 경고한다. 그런 다음, 그들이 무엇이 제대로 작동하지 않는다고 생각하는지 물어보세요. 목록이 더 길어질 수 있으니 미리 마음의 준비를 해 두세요.

이때는 또한 서로 친밀감을 쌓을 수 있는 기회이기도 합니다. 애틀랜타 노스사이드 병원의 최고정보보안책임자(CISO)인 마틴 피셔는 다음과 같은 말을 할 것을 권장합니다. “여러분의 의견을 듣고 싶습니다. 저는 여기 앉아서 경청하겠습니다.”

[관련 기사: CISO가 CEO가 진정으로 귀를 기울이도록 사이버 위험에 대해 이야기하는 방법]

취임 후 첫 90 일 동안 그렇게 한다면 팀원들로부터 신뢰를 얻을 수 있을 뿐만 아니라, 그 과정에서 몇 가지 난관을 해결하는 데도 도움이 될 것입니다. 그는 “그동안 계속해서 프로그램을 평가하고 있다”고 말합니다. 직원들을 평가하고 계십니다. “그리고 기술 스택을 검토하고 계신 거죠.”

조직 문화를 익히기

리더십의 대가인 피터 드러커는 “문화는 전략을 가볍게 제압한다”는 유명한 말을 남겼다. 피셔는 이를 다음과 같이 설명했습니다. “즉, 훌륭한 보안 전략을 제시하더라도 그것이 조직의 문화와 부합하지 않는다면 실패하게 될 것입니다.”

CISO들이 조직 문화를 논의할 때 중요한 세 가지 관계가 있습니다. 바로 경영진 및 사업 부문 리더들과의 상하 관계, 직원 및 최종 사용자와의 관계, 그리고 보안 담당자들과의 관계입니다. 엘페링은 “이 시기에 협력 관계를 구축해야 합니다. 비즈니스 성과를 안전하게 보장하는 등 상호 이익이 되는 결과를 얻을 수 있기 때문입니다”라고 말합니다. “하지만 조직의 문화에 부합하는 방식으로 이루어져야 합니다.”

[관련 기사: 팬데믹으로 인해 CISO의 역할이 조직 운영에 필수적인 요소가 되었습니다.] 다음은 그들이 그 지위를 유지할 수 있는 방법입니다.]

신임 CISO는 조직의 의사결정 방식을 이해하고, 이미 마련된 절차를 준수하는 것이 필수적입니다. “우리 조직은 꽤나 위계적이에요. 어쩔 수 없는 현실이죠,”라고 피셔는 말한다. “만약 리더로서 존경을 받지 못하고, 부하 직원들을 제대로 돌보지 않는다면, 결국 당신에게 좋지 않은 결과가 닥칠 것입니다.”

조직의 모든 계층에 걸쳐 신뢰를 쌓아 나가야 합니다

피셔는 신뢰를 쌓는 첫 번째 규칙은 “바보 같은 짓을 하지 않는 것”이라고 말한다. 사실 사람들은 새 상사가 못된 사람일 거라고 예상하곤 한다. “이는 당신이 ‘나쁜 사람’이 아니며, 팀과 경영진의 말을 경청해 왔고, 이제 그들의 성공을 돕기 시작할 준비가 되어 있음을 증명할 수 있는 좋은 기회입니다,”라고 그는 말한다.

새로운 CISO가 앞서 제시된 조언에 따라 기존 프로그램, 기존 팀, 그리고 현재 사용 중인 기술 스택을 면밀히 검토하고 평가한다고 가정해 보자. 그렇다면 이제 경영진에게 신뢰를 쌓아야 할 때입니다.

“문제가 있다면 팀으로 돌아가서 해결할 수 있습니다.”
ReSource Pro의 정보 보안 담당 수석 이사 데이비드 엘페링

엘페링은 사람들이 보안 팀을 어떻게 바라보는지 파악할 것을 권장합니다. 보안팀은 과거에 그들이 흥미로운 시도를 할 때마다 이를 저지해 왔나요? 신임 CISO는 그 관계를 어떻게 바로잡을 수 있을까요?

“문제가 생기면 팀으로 돌아가서 해결할 수 있다”고 그는 말한다. “신뢰를 쌓는 동시에 비즈니스에 어떤 가치를 제공할 수 있는지, 그리고 가능한 한 빨리 그 가치를 돌려줄 수 있음을 보여줄 수 있습니다.”

경영진에게 신뢰를 쌓는 것 외에도, 팀원들과 가능한 한 최상의 관계를 구축하는 것이 필수적입니다. 피셔는 그 초기 단계에서 누군가는 실수를 저지르게 될 것이라고 말합니다. 신임 CISO들은 실수에 대해 공정하게 대처할 수 있음을 보여줄 기회를 갖게 됩니다.

변화를 시작해 보세요

취임 후 첫 90 일이 막바지에 접어든 지금, 새로운 보안 프로그램을 구축하기 위해 어떤 조치가 필요한지에 대해 모든 구성원이 같은 인식을 갖도록 해야 할 때입니다. CISO들은 팀원들로부터 신뢰를 쌓아왔습니다. 사람들은 자신의 목소리가 제대로 전달되었다고 느꼈습니다. 그들은 새로운 프로그램을 구축하는 과정의 일원인 것처럼 느껴왔습니다.

피셔는 “지금이야말로 신임 CISO가 내려야 할 결정을 내리기 시작해야 할 때”라고 말한다. “그리고 당신은 그 모든 것을 받아들여야 할 거예요. 좋든, 나쁘든, 아니면 그저 그렇든 간에 말이죠.”

”이건 여러분이 내리는 결정입니다. 이건 토론이 아닙니다.”
애틀랜타 노스사이드 병원의 최고정보보안책임자(CISO) 마틴 피셔

변경을 시행할 때는, 그 변경이 어떻게 위험을 줄이고, 직원들의 근무 환경을 개선하며, 사업 성과를 높일 수 있는지 모든 구성원에게 설명해 주십시오. 이럴 때 이렇게 말하면 됩니다. “제가 말씀드리고 싶은 변경 사항은 다음과 같습니다.” “이것들을 어떻게 구현할지 이야기해 봅시다.”

“그건 당신이 내리는 결정입니다,”라고 피셔가 말한다. “이건 토론이 아니에요.”

성공을 기준으로 삼아 평가해 보세요

우리가 인터뷰한 경영진들은 이 단계에서 성공 여부는 CISO가 보안 팀 및 경영진과 얼마나 탄탄한 기반을 다졌는지에 달려 있다고 말했습니다. 신임 CISO는 보안 팀이 자신을 얼마나 잘 지원해 주는지, 그리고 경영진에게 어느 정도 신뢰를 쌓아왔는지 주시할 것입니다. 성공의 기준을 달성하는 것은 도입한 보안 기술의 비트나 바이트 수와 관련이 적고, 오히려 올바른 비즈니스 성과를 창출하고 있는지 여부와 더 밀접한 관련이 있습니다.

[관련 기사: 사이버 지표를 효과적으로 활용하려면 이사회에 수익성을 입증하라]

신임 CISO들은 자신이 성공했다고 어떻게 알 수 있을까요? 멘토를 한 명 정하세요. 페이튼은 “면접 과정에서 자신을 가장 많이 지지해 준 사람이라고 생각되는 비즈니스 부서 소속 직원을 선택하세요”라고 말합니다. “자신에게 성공이란 어떤 모습인지 스스로에게 물어보세요. “이 회사에서 이 직책을 맡아 엄청난 성공을 거두고 싶다고 말하고, 자신의 장단점을 솔직하게 지적해 줄 비밀스러운 조언자로서 도움을 청하세요.”

페이튼은 결국 패치 관리 문제를 어떻게 해결했을까요? 그녀는 처음 몇 달 동안 팀원들과 경영진의 의견을 경청하며, IT 자산 현황 , 자산 관리 솔루션, 업무 프로세스, 그리고 팀 문화에 대해 가능한 한 모든 것을 파악하기 위해 노력했습니다.

페이튼은 해당 조직의 업무 주기와 기술 스택을 파악함으로써, 조직의 업무에 차질을 주지 않으면서도 패치 적용 주기를 단축할 수 있는 방법을 찾아냈습니다. “우리는 각 그룹별로 하루 중 및 주중 가장 바쁜 시간대를 파악했고, 이를 바탕으로 업데이트 일정을 조정할 수 있었습니다,”라고 그녀는 설명합니다. “만약 제가 들어와서 그냥 매일 패치를 하겠다고 선언했다면, 절대 성공하지 못했을 겁니다.”

신임 CISO 여러분, 이 귀중한 조언을 꼭 명심하시기 바랍니다. 이것들은 여러분이 취임 후 첫 90 일 동안 최선의 모습을 보여줄 수 있도록 도와줄 것입니다.