이번 솔직한 인터뷰에서 타늄(Tanium)의 최고정보보안책임자(CISO)인 크리스 호드슨은 Aon의 최고보안책임자(CSO)이자 타늄 이사회 이사인 앤서니 벨피오레와 만나, 분산 근무가 사이버 보안 기능, 이사회 참여, 비즈니스 회복탄력성(또는 그 부족) 및 사이버 보안 예산에 미치는 영향에 대해 논의했습니다.
위험 방정식을 사이버 회복탄력성으로 전환하기
크리스 호드슨: 첫 번째 질문은 전통적인 위험 평가 방정식과 이사회 참여에 관한 것입니다:
제 경험에 비추어 볼 때, 영향력은 크지만 발생 가능성이 낮은 사건에 대해서는 “글쎄, 그런 일은 절대 일어나지 않을 테니 걱정할 필요가 없다”는 반응이 나오는 경향이 있습니다. 이사회 차원에서 볼 때, 팬데믹 대비 계획이나 그 밖의 영향은 크지만 발생 가능성은 낮은 시나리오에 대한 가용성 고려 사항과 관련해, 위험 관리 문화가 근본적으로 달라질 것으로 보십니까, 아니면 아직 단정하기에는 이르다고 보십니까?
앤서니 벨피오레: 제 생각에는 몇 가지 사항이 있는 것 같습니다. 첫째, 현재 기업들이 실제로 겪고 있는 것은 자사의 비즈니스가 실제로는 회복탄력성이 부족하다는 사실을 깨닫고 있으며, 비즈니스 회복탄력성이 아마도 기업에게 있어 가장 중요한 요소라는 점입니다.
둘째, 기업들은 원격 근무와 화상 회의는 물론, 실제 보안, 업무 연속성 테스트, 재해 복구(DR) 현황 파악에 이르기까지 모든 분야에 주력할 것으로 보입니다.
셋째, 기업들은 핵심 비즈니스 프로세스와 이를 뒷받침하는 기술을 재검토하게 될 것입니다. 앞으로 2~3개월 안에 그로 인해 수많은 문제가 드러날 것이며, 많은 기업들이 자사의 보안 상태가 실제로 얼마나 열악했는지 제대로 파악하지 못했다는 사실을 깨닫기 시작할 것이라고 생각합니다. 사이버 보안 측면에서 안전하고 COBIT, NIST 또는 ISO 규정을 준수한다고 해서, 사이버 회복탄력성이 있는지, 그리고 공격을 받았을 때 다시 일어설 수 있을지는 전혀 알 수 없습니다.
앞으로 사람들은 비즈니스의 회복탄력성, 핵심 비즈니스 프로세스, 운영 방식, 그리고 이러한 노력을 뒷받침할 인력, 프로세스, 기술에 주목하는 방향으로 큰 변화가 일어날 것이라고 생각합니다. 프로토콜의 추적, 우선순위 지정, 문서화, 집계 및 기록이 더욱 활발해질 것이며, 비즈니스 연속성 확보와 재해 복구 워크플로우의 시각화가 중요한 역할을 하게 될 것입니다.
사이버 복원력은 비즈니스 복원력의 하위 개념이며, 그 중 하나가 바로 사이버 보안입니다. 계층적 구조입니다. 기업의 전반적인 회복탄력성은 사이버 보안, 인적 자원, 정책 및 절차로 구성됩니다.
가시성을 최우선으로 삼다
호드슨: 앤서니, 이 이야기가 바로 제 두 번째 질문으로 이어지는데요, 바로 사람들이 ‘비즈니스 연속성’이라는 개념을 오용하는 문제에 관한 것입니다. 많은 IT 팀은 기술적인 측면에서는 “이해하고” 있습니다. 즉, 서버 인프라를 데이터센터 1에서 데이터센터 2 로 페일오버할 수는 있지만, 해당 시스템이 본질적으로 포함된 서비스, 애플리케이션 및 프로세스에 대해서는 제대로 이해하지 못하고 있습니다. 전반적인 연속성 계획이 어떻게 변화할 것으로 보십니까?
벨피오레: 핵심은 상황에 맞는 적용이며, 바로 그 부분에서 타늄이 역할을 할 수 있습니다. 이러한 비즈니스 프로세스는 핵심 인프라 및 애플리케이션 생태계에서 실행됩니다. 그 경계를 명확히 그을 수 있는 것이 가장 중요하며, 성능, 상태, 서비스 품질 및 데이터 보안에 대한 가시성을 확보하는 것이 핵심입니다.
이는 비즈니스 아키텍처 중심의 접근 방식을 통해 비즈니스 프로세스와 서비스를 파악하고, 애플리케이션 서비스와 인프라를 이해하는 것과 같습니다. 스택을 따라 아래로 분해한 다음, 스택 위아래로 가시성을 확보합니다. 그러면 관리할 수 있습니다. 지금 당장은 처리할 수 없어요.
팬데믹이라는 난관을 극복해야 할 필요성
호드슨: 이 이야기를 계기로 팬데믹 상황과 관련된 다음 주제로 넘어가겠습니다. 바로 프로젝트 우선순위 설정입니다. 전략은 가용성과 관련된 모든 것에 밀려 뒷전으로 밀려나는 듯하며, 이로 인해 우선순위와 예산 간의 기존 마찰이 더욱 심화되고 있다. CISO들로부터 들은 일화적인 피드백에 따르면, 최고위험관리책임자(CRO)나 법무팀, 혹은 최고 경영진에게 직접 보고하는 CISO들조차도 보안 우선순위와 추상적이면서도 시급한 IT 문제들을 명확히 설명할 수 있는 것으로 나타났습니다. CIO에게 보고하는 부서들은 현재 진행 중인 모든 자금 지원과 향후 계획된 자금 지원에 대해 재검토해 달라는 요청을 받고 있다. 이에 대해 어떻게 생각하시나요?
벨피오레: 정말 어려운 상황입니다. 물리적 보안, 비즈니스 연속성 및 재해 복구, 프론트 오피스, 미들 오피스, 운영 부문의 요구 사항 등 모든 측면을 고려해야 하는 상황에서, 한정된 예산과 시간, 업무 주기, 인력으로 인해 벅찬 상황에 처해 있습니다. 그리고 그건 단지 돈과 일을 해낼 수 있는 능력에 불과합니다. 가장 기초적이고 직관적인 영향이긴 하지만, 이제는 예전만큼의 인력과 역량도 갖추지 못한 실정입니다. 그렇게 하면 일을 빠르고 민첩하게 처리할 수 없습니다. 게다가 사람들은 정말 스트레스를 많이 받고 걱정하고 있습니다. 그게 바로 지금 제가 겪고 있는 가장 큰 스트레스예요.
이미 엎질러진 물이다
호드슨: 이제 보안 정책과 표준에 대해 살펴보겠습니다. 많은 조직이 자원이 제한적이어서 ‘개인 기기 사용(BYOD)’ 정책을 도입할 수밖에 없습니다. 대부분의 경우, 이는 비즈니스 연속성을 보장하고 운영을 유지하기 위해 보안 정책과 기준도 변경해야 함을 의미합니다. 단순한 기술적 변경이지만, 팬데믹이 끝난 뒤에는 그 ‘지니’를 다시 병 속에 가두는 것이 극히 어려울 것입니다. 동의하시나요?
벨피오레: 네, 사람들은 재택근무에 점점 익숙해지고 있습니다. 비밀이 밝혀졌다. 이 사무실 공간이 전부 필요한 건 아닙니다. 효과를 내기 위해 이 모든 것들이 꼭 필요한 것은 아닙니다. 이번 팬데믹이 그 사실을 입증해 주는 셈이죠. 정말 흥미진진해질 것 같네요.
호드슨: 보안 운영 센터(SOC) 팀, 사고 대응 팀, 엔지니어들을 포함해 모든 직원이 재택근무를 하고 있다고 가정해 봅시다. 6개월이 지났지만, 실질적으로 부정적인 일은 아무것도 일어나지 않았다. 막대한 예산을 확보하고 이 모든 통제 수단이 필요하다고 주장했던 보안 책임자들이, “아무 일도 일어나지 않았는데 왜 이 모든 것이 필요하고, 왜 이 많은 인력이 필요한가?”라고 틀림없이 물을 이사회 구성원들을 어떻게 다시 설득할 수 있을까요?
벨피오레: 이사회들도 원격 근무가 얼마나 효과적인지 깨닫고 있는 것 같고, 이는 사이버 보안에 대한 투자 비용을 충분히 정당화해 줍니다. 이것이 바로 뉴노멀입니다. 우리는 과거에 하던 방식대로 일하기 위해 이 모든 인프라나 인력이 필요하지 않습니다. 그것이 바로 IT와 사이버 보안 분야의 ‘각성’, 즉 파격적인 혁명이라고 생각합니다.
비즈니스 연속성에 대한 새로운 관심
호드슨: 타늄은 고객사들에게 필수적인 비즈니스 서비스로 간주됩니다. 당사는 재택근무가 이루어지는 상황에서도 지속적으로 운영되어야 하는 IT 운영, 리스크 관리 및 사이버 보안 역량을 제공합니다. 그 결과, (고객사의) 규정 준수 및 리스크 팀으로부터 비즈니스 연속성 계획(BCP) 관련 설문지를 많이 받고 있습니다. 일부 고객사는 ISO 22301/27001에 부합하는 규범적 접근 방식을 실사 과정에 적용하는 반면, 다른 고객사들은 자체적으로 개발한 방식을 더 많이 활용하고 있습니다. 이에 대해 어떻게 생각하시나요?
벨피오레: 내부적으로는 역사적으로 어떤 단일 표준이 효과적이었다고 생각해 본 적이 없기 때문에, 실제로 모든 표준을 종합하여 각 분야에서 가장 뛰어난 기능을 갖춘 시스템을 구축했습니다. 우리의 현재 표준은 시중에 나와 있는 거의 모든 표준을 통합한 것입니다.
현재 많은 고객사들이 제3자 감독 업체와 자사의 내부 프로세스를 평가하는 방식에 있어 힘을 합쳐 공동으로 대응하고 있습니다. 이들의 위험 기반 정책과 체계는 대개 ‘빅 4 ’ 기업들로부터 비롯되는데, 이들은 방대한 작업을 통해 시중에 나와 있는 모든 표준과 자사의 사업 현황, 그리고 적용받는 모든 규제 환경을 종합적으로 검토한 뒤 이를 통합하여 마련해 냅니다. 특히 금융 서비스와 의료 분야는 규제가 매우 엄격하기 때문에 그런 경향이 있습니다. 정부는 규제에 대한 민감도가 높기 때문에 독자적인 표준을 마련하는 경향이 있다. 다른 산업 분야를 살펴보면, 대체로 기본에 충실하여 ISO나 NIST를 채택하고 있습니다. 그건 정말로 어떤 업종을 살펴보고 있는지, 그리고 그 업계에서 어떤 방향을 선택하느냐에 따라 달라집니다.
당사는 사이버 보험 관점에서 기업을 심사할 때 적용하는 시장 진출 기준을 종합적으로 반영하고 있을 뿐만 아니라, ISO, NIST 및 당사가 사업을 영위하는 모든 관할 지역(예: 싱가포르의 MAS, 홍콩의 HKMA, 일본의 FSA, 영국의 FCA 등)의 모범 사례도 모두 반영하고 있습니다. 우리는 해당 기관의 모든 핵심 기준을 검토하고, 현재의 운영 기준에 최소한의 보장 기준을 반영하도록 했습니다.
호드슨: 산업 분야별 접근에 대한 지적은 정말 좋은 지적입니다. 한 가지 더 여쭙고 싶은 게 있습니다. 저는 위기 관리든 테이블탑 훈련이든, 경영진(CXO)들이 사업 연속성 계획에 적극적으로 참여하도록 유도하는 데 항상 어려움을 겪어왔습니다. 전 세계적인 팬데믹이 그 상황을 바꿀 것이라고 생각하시나요?
벨피오레: 맞아요. 제 생각에는 테이블탑을 도입하게 될 것 같고, 이는 규제 당국의 의무 사항이 될 것입니다. 비즈니스 연속성 계획 방식에 혁명이 일어나지 않는 한, 이번 사태에서 벗어날 방법은 없습니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 의 1:1 데모를 예약하거나, ‘’ 행사()에서 Tanium 전문가와 상담해 보세요.
