상업용 여객기가 추락하면 연방 항공 조사관들이 현장에 급히 출동해 사고의 경위와 원인을 규명하려 애쓴다. 이들의 연구 결과는 일반 대중과 항공 업계에 정보를 제공하고, 범죄적 의도, 인적 오류, 기술적 결함 등 어떤 원인으로든 발생하는 유사한 추락 사고를 방지하기 위한 것이다.
하지만 사이버 공격의 경우, 이와 유사한 검토를 수행하고 중요한 정보를 공유할 수 있는 기관은 존재하지 않는다. 하지만 이제 곧 상황이 달라질 것입니다. In the wake of the SolarWinds attack—in which hackers breached some 300 companies and nine federal agencies, with a cleanup cost of some $100 billion—the Biden administration plans to create a cybersecurity incident review board.
조만간 발령될 ‘사이버 보안 및 인프라 보안법( )’에 따른 행정명령에 따라, 정부 소프트웨어 계약업체들은 사이버 침해 사고를 국토안보부 산하 신설 기관에 신속히 보고해야 할 것입니다. 해당 기관은 민간 항공 및 기타 사고를 조사하고 안전 권고안을 제시하는 미국 국가교통안전위원회(NTSB)와 유사한 역할을 수행할 것입니다.
소프트웨어 보안 기준 충족을 위한 새로운 규정을 포함할 것으로 예상되는 이 연방 지침의 목표는, 정부가 사이버 보안 사고를 탐지하고 이에 대응할 수 있도록 돕는 데 있다. 또한 이는 공급망 보안을 강화하고 연방 계약업체들이 방어 체계를 개선하도록 독려하기 위한 목적도 있다.
하지만 연방 정부 계약업체에 적용되는 새로운 요건은 훨씬 더 광범위한 영향을 미칠 것으로 예상된다. 보안 전문가들은 대기업부터 중소기업에 이르기까지 모든 기업이 새로운 보안 방어 체계를 도입하고, 위험을 줄이며, 막대한 손실을 초래하는 운영 차질을 방지하고, 사업 수주와 고객 신뢰를 얻기 위해 투명성을 높이기 위해 노력함에 따라 이러한 움직임이 기업 이사회와 경영진 회의실로까지 확산될 것이라고 전망합니다.
타늄(Tanium)의 미주 지역 최고정보보안책임자(CISO)이자 의 크리스 할렌벡(Chris Hallenbeck,)은 “정부의 이러한 접근 방식은 민간 부문이 유사한 보고 요건을 도입하도록 촉진할 가능성이 높다”고 말했다. “어떤 기업이 투명성이 떨어지는 기업으로 남고 싶어 하겠습니까?”
실제로 오늘날 CISO들은 자사와 해당 산업을 강화하기 위해 선제적인 접근 방식을 취하고 있다. 이들은 소프트웨어 개발에 대한 통제 강화, 기업 네트워크 전반에 걸친 가시성 제고, 정보 공유 개선이라는 세 가지 핵심 분야에 주력하고 있습니다.
용 ‘ ’에는 어떤 기능이 포함되어 있나요?
식품 포장지의 성분 표와 마찬가지로, 소프트웨어 공급업체의 ‘ ’ 소프트웨어 자재 명세서(SBOM, )는 각 구성 요소를 명확하고 정확하게 목록화하고 그 출처를 명시해야 합니다. 이는 공급망 관리에서 매우 중요한 부분입니다. 이는 공급업체가 소프트웨어 구성 요소가 최신 상태인지 확인할 수 있도록 돕고, 구매자가 취약점 분석을 수행하여 소프트웨어 위험을 평가할 수 있게 해줍니다.
“출처가 불분명하거나 악성일 가능성이 있는 소프트웨어를 통합하는 것은 너무나도 쉽습니다.”IDC의 프로그램 부사장 프랭크 딕슨
JupiterOne의 CISO이자 연구 책임자인 소닐 유(Sounil Yu)는 “소프트웨어 공급업체에 SBOM 작성을 요청했는데 이를 수행할 능력이 없는 것처럼 보인다면, 그 업체의 소프트웨어 개발 관행에 의문을 품게 될 것”이라고 말했다. “그들이 SBOM을 손쉽게 생성할 수 있다는 사실만으로도, 취약하거나 관리가 소홀한 소프트웨어와 관련된 다양한 일반적인 문제들에 대처할 수 있을 만큼 그들의 소프트웨어 개발 관행이 현대적이거나 충분히 성숙해 있다는 확신을 갖게 됩니다.”
기업들이 소프트웨어 협업 플랫폼인 GitHub와 같은 코드 저장소를 활용함에 따라, 코드의 출처와 진위 여부를 검증하는 일이 점점 더 중요해지고 있다. 시장 조사 및 컨설팅 기업 IDC에서 사이버보안 분야를 담당하는 프로그램 부사장인 프랭크 딕슨( ,)은 “출처를 알 수 없거나 악성일 가능성이 있는 소프트웨어를 통합하는 것이 너무 쉽다”고 말했다.
조직들은 보다 상세한 SBOM을 통해 자사의 기술을 구성하는 소프트웨어에 대해 더 명확히 파악할 수 있게 되겠지만, 이러한 세부 정보는 “새로운 데이터와 잡음의 홍수를 초래할 수 있으며, 그 중 모든 정보가 실행 가능한 것은 아닐 것”이라고, 고객이 취약점을 찾아낼 수 있도록 적대적 공격을 수행하는 보안 기업 랜도리(Randori)의 공동 창립자이자 최고기술책임자(CTO)인 데이비드 월포프는 말한다.
아직 대비하지 않았다면, 정부 계약업체들은 더욱 엄격해진 SBOM 요건이 연방 조달 절차에 가져올 복잡성에 대비해야 한다. 하지만 궁극적으로는 이들이 더 원활해진 프로세스의 혜택을 누리게 될 것이라고, 스퀘어(Square, Inc.)의 전 CISO이자 컴퓨터 네트워크 보안 기업 티슬 테크놀로지스(Thistle Technologies)의 설립자 겸 CEO인 윌리엄 ‘윈도우’ 스나이더( )는 말한다.
그녀는 “정부가 요구하는 SBOM은 패치 및 취약점 관리를 위해 무엇을 해야 하는지 구체적으로 명시함으로써 상당히 도움이 될 수 있다”고 말한다. “이를 통해 보안 팀은 기술 전문 언론에 보도되지는 않지만, 그래도 해결하고 싶어 하는 그다지 중요하지 않은 문제들을 처리하는 데 도움이 될 것입니다.” “만약 [자동화]를 통해 제대로 작동한다면, 패치 관리 기간을 30 일에서 15 일로 눈에 띄게 단축할 수 있습니다.”
눈에 보이는 것만 관리할 수 있다
곧 발표될 행정명령의 예상 규정에 따르면, 정부 소프트웨어 계약업체는 보안 침해나 기타 보안 사고를 발견할 경우 정부에 신속히 통보해야 한다. 하지만 이러한 요건을 충족하기 위해서는 공급업체들이 자사 네트워크와 자산 전반에 걸친 가시성을 높여야 할 것입니다.
업계에서 흔히 하는 말처럼, 보이지 않는 것은 관리할 수 없다.
운영 차원에서 가시성이란 기업 IT 환경 내의 모든 컴퓨터 및 데이터 자산을 포괄적으로 파악하는 것을 의미합니다. 가시성이란 또한 특정 시점에 어떤 엔드포인트나 기기가 취약한지 파악할 수 있음을 의미하며, 이를 통해 보안 팀은 충분한 정보를 바탕으로 적절한 대응 조치를 결정할 수 있습니다. 가시성이 높아지면 조직은 보안 침해 사고를 보다 효과적으로 관리할 수 있으며, 규제 보고 데이터의 품질에 대해 확신을 가질 수 있습니다.
“우리가 해야 할 일은 애초에 보안 침해 발생 가능성을 낮추기 위해 조직의 보안을 강화하는 것입니다.”크리스 할렌벡, 타늄(Tanium) 미주 지역 최고정보보안책임자(CISO)
그러나 가시성을 확보하는 것은 여전히 어려운 과제이며, 특히 팬데믹으로 인해 보호해야 할 엔드포인트와 자산의 수가 증가하면서 공격 표면이 확대된 이후에는 더욱 그러하다. A 2020 Tanium survey of 750 IT decision-makers found that nearly all—some 94%—have discovered endpoints that were previously unknown, a startling lack of visibility that could lead to compliance violations.
타늄(Tanium)의 할렌벡은 새로운 행정명령이 공격이 발생한 후보다는 발생하기 전의 보안 강화에 더 중점을 두기를 바라고 있다. “우리가 해야 할 일은 애초에 보안 침해 발생 가능성을 낮추기 위해 조직의 보안 수준을 높이는 것”이라고 그는 말하며, 기업이 자사의 IT 환경을 명확히 파악할 수 있을 때 더 선제적이고 생산적으로 대응할 수 있다고 덧붙였다.
탁월한 가시성을 확보하기 위해서는 보안 팀이 조직의 노출 위험에 대한 위협 모델을 수립해야 합니다. 해당 모델은 고부가가치 자산 및 핵심 비즈니스 기능과 연계되어야 합니다. 또한, 보안 및 IT 팀은 데이터가 어디에 저장되어 있는지, 어떤 운영 체제가 사용되고 있는지, 그리고 해당 시스템이 클라우드 서비스를 사용하는지 아니면 온프레미스 서버와 네트워크 인프라를 사용하는지에 대한 질문에 답변할 수 있어야 합니다. 이러한 정보가 없다면, 기업은 적절한 인력 배치 및 도구 도입 결정을 뒷받침할 만한 통찰력을 확보할 수 없게 되어, 보안 침해에 더 취약해질 수밖에 없습니다.
[관련 기사: 정부 CIO들이 어떻게 더 강력한 방어 전략을 펼칠 수 있을까]
보안, 네트워크 및 IT 운영 서비스 제공업체인 네텐리치(Netenrich)의 CISO인 크리스 모랄레스는 “기업이 자사의 비즈니스 워크플로우를 파악하게 되면, 발생할 수 있거나 실제로 발생할 공격자의 행동 유형에 대해 전체 워크플로우를 모니터링할 수 있도록 가시성을 확보할 수 있다”고 말했다.
공유할 준비를 하세요
정보 유출 사고를 정부에 통보해야 하는 기한은 유럽연합의 일반 데이터 보호 규정( , , GDPR)과 마찬가지로 72 시간으로 예상됩니다. 그러나 모랄레스는 소프트웨어 업계가 중대한 영향을 미치는 심각한 위협에 대해 “몇 분 내”에 대응할 수 있고 또 그래야 한다고 믿고 있다.
“보안은 방어자와 공격자 간의 경쟁이다”라고 그는 말하며, 대응 속도가 “보안 침해 확산을 막는 데 있어 가장 중요한 요소”라고 덧붙였다. 방어자는 공격자가 목표물에 도달하기 전에 이를 감지하고 대응해야 한다. “통보가 늦어지면,” 그가 덧붙이길, “그건 선량한 사람들의 발만 묶을 뿐이다.”
알림이 제대로, 그리고 신속하게 이루어지더라도, 정부는 사이버 분야에 NTSB와 유사한 기구를 설립하려는 과정에서 여러 난관에 직면하고 있다. 이를 위해서는, 막대한 지적 재산권이 걸려 있는 민간 기업들이 정보를 공유하도록 설득해야 한다.
연방 정부 산하 국가사이버보안·인프라보안국( ) 산하 사이버보안·인프라보안청(Cybersecurity & Infrastructure Security Agency, , CISA)이 민간 및 공공 부문 모두를 위한 강력한 옹호자로 자리매김했음에도 불구하고, 기업들은 정보 공유가 일방통행에 불과하다고 불만을 제기해 왔으며, 정부는 양방향 정보 흐름을 구축함으로써 이러한 과제를 해결해야 한다.
“관계도 중요하지만 투명성도 마찬가지로 중요하다”고 특권 액세스 관리 솔루션을 제공하는 ThycoticCentrify의 자문 CISO인 조셉 카슨이 말했다. “CISA가 더욱 적극적으로 관여하고 주도적인 역할을 하고 있는데, 이는 긍정적인 현상입니다. 이는 사이버 보안이 항상 사후에 문제를 수습하는 것보다 공격을 사전에 예방할 때 가장 효과적이라는 점을 보여주는 사례입니다.”
보안 전문가들이 사고 정보 공유와 관련해 권장하는 모범 사례로는 다음과 같은 것들이 있습니다:
- 모든 사건을 발전의 기회로 삼으십시오.
- 비난을 피하고, 제도적 취약점과 근본 원인에 집중하십시오.
- 효과적인 사후 분석 사례 공유를 장려하고 보상해 주십시오.
JupiterOne의 Sounil Yu는 모든 유형의 사고에 대해 ‘ ’ 방식의 비난 없는 사후 분석 을 수행하면 조직이 중대한 보안 사고에 대처할 준비를 갖추게 된다고 말합니다. “보안은 수많은 사고 유형 중 하나일 뿐입니다,”라고 그는 말한다. “조직이 비난 없는 사후 분석 관행을 도입한다면, [행정명령]에서 제시될 어떤 요구 사항이든 잘 대비할 수 있을 것입니다.”
비난 없는 사후 분석은 또한 사고를 통해 얻은 교훈이 잊혀지지 않도록 보장합니다. 또한 이러한 교훈을 향후 소프트웨어 설계에 반영할 수 있는 기회를 제공합니다. 유 씨는 “이는 기업의 생존을 위한 훌륭한 투자입니다”라고 말했다. 부수적인 효과로, 책임 소재를 따지지 않는 사후 분석은 오늘날의 조직들이 향후 사이버 사고를 조사하는 NTSB(미국 국가교통안전위원회) 방식의 심사 기관이 등장할 미래에 대비할 수 있게 해줍니다. 이처럼 흠잡을 데 없는 사후 분석에 전념하고, 대규모 보안 침해 사고 발생 시 그 원인을 철저히 규명하는 데 주력하는 기관은 조직 내부와 공급망 전반에 걸쳐 보안 수준을 향상시킬 수 있을 것이다.

