메인 콘텐츠로 건너뛰기
빈티지 지구본에 주황색으로 칠해진 오스트레일리아 대륙.
관점

호주 '필수 8대 지침'의 핵심 문제—중소기업이 준수하기 어려운 이유

호주의 필수 8대 위협 완화 지침은 공공 및 민간 부문의 조직들이 사이버 보안 수준을 높이는 데 도움을 주기 위해 마련되었습니다. 중소기업들에게는 상황이 잘 풀리지 않고 있다. 그 이유와 그들이 할 수 있는 일을 알아보세요.

기업들은 시중에 나와 있는 수많은 보안 프레임워크와 표준에 압도되기 쉽습니다. 특히, 전담 최고정보보안책임자(CISO, )가 없거나, 심지어 IT 담당자조차 없는 중소기업의 경우 더욱 그렇습니다. 기업들이 사이버 보안 문제의 대부분을 해결할 수 있는 구체적인 조치 목록이 있다면 정말 좋지 않을까요?

호주에는 있습니다. 그런데 이 사실은 대체로 간과되고 있다.

미국의 국가안보국(NSA)에 해당하는 호주 신호국(ASD)은 몇 년 전 사이버 공격으로부터 보호하기 위한 모범 사례 목록을 구체적으로 제시했는데, 처음에는 4가지로 시작해 이후 목록을 확대하여 현재는 호주에서 흔히 ‘ 의 Essential Eight()’로 알려진 목록을 완성했다. 공공 및 민간 기관 모두 이러한 모범 사례를 따를 것을 권장하고 있지만, 1단계 규정조차 준수하는 데 많은 기관이 어려움을 겪고 있으며, 특히 중소기업(SMB)의 경우 이를 감당하기가 버거운 것으로 드러났다.

ASD가 최초의 4가지 완화 전략을 구체화했을 당시, 이 전략들을 실행하면 조직들이 매일 직면하고 있는 사이버 보안 위험의 85%를 방지할 수 있을 것이라고 밝힌 바 있습니다. 이는 파레토 법칙을 구현한 것으로, (이상적으로는) 아주 적은 노력으로 업무의 대부분을 처리하는 것을 목표로 했다.

그 네 사람은 다음과 같았다:

그건 2011이었습니다. 시간이 지남에 따라 위협 환경이 더욱 복잡해짐에 따라, “애플리케이션 화이트리스트”는 “애플리케이션 제어”로 명칭이 변경되었으며, 2017 에서는 해당 목록이 다음과 같이 확대되었습니다:

  • 다단계 인증
  • 사용자 애플리케이션 보안 강화
  • 정기적인 백업
  • Microsoft Office 매크로 사용 제한

그러나 최소한의 노력으로 최대의 성과를 거두는 데 중점을 두었고, 초반에 대중의 관심을 끌었던 홍보 캠페인(이에 대해서는 잠시 후에 자세히 설명하겠습니다)에도 불구하고, 중소기업을 위한 ‘ E8—especially ’ 지침의 준수율은 극히 저조합니다. 이 말은 직관과는 달리 보일 수도 있습니다. 특히 이 프레임워크가 겉보기에는 단순해 보이는 8가지 범주로 나뉘어 있고, 그중 두 가지가 다음과 같이 기본적이고 명쾌한 메시지를 담고 있다는 점을 고려하면 더욱 그렇습니다. 제발, 소프트웨어 패치를 적용하세요! 그럼 문제가 뭐죠?

[함께 읽어보세요: ‘Essential Eight’ 규정 준수를 간소화하고 자동화하는 방법]

이 문제를 논의하는 전문가들은 규정 미준수의 원인 중 일부가, 그 8가지 범주가 겉보기에는 이해하기 쉬워 보이지만 실제로는 그렇지 않기 때문이라고 지적한다. 그리고 자세히 들여다볼수록 상황은 훨씬 더 복잡해질 뿐만 아니라, 대부분의 중소기업이 달성하기에는 더욱 비현실적이 됩니다.

‘에센셜 에이트’의 핵심 질문: 당신의 성숙도는 어느 정도인가요?

ASD는 ‘Essential Eight’에 4단계 성숙도 모델을 적용합니다. 호주의 비법인 연방 기관은 성숙도 2단계를 충족해야 하는 반면, 민간 기업은 일반적으로 어떤 수준의 보안을 도입할지(또는 이에 대해 얼마를 지불할 의향이 있는지) 스스로 결정할 수 있습니다.

  • 레벨 0( )은 가장 기초적인 단계로(일각에서는 이를 ‘’라고 부르기도 하며,성숙도 수준에 해당한다고 볼 수 있음), 조직의 사이버 보안 태세에 존재하는 취약점을 드러내어 공격에 광범위하게 노출되게 합니다.
  • 1단계인 ‘기본 보안( )’(대개 중소기업에 적합)은, ‘스크립트 키디’나 해킹 지식이 부족한 사람들이 기업이 아직 패치를 적용하지 못한 잘 알려진 취약점을 무작위로 악용하기 위해 사용하는 도구와 같은, 널리 유포된 일반적인 해킹 기법으로부터 조직을 보호하는 데 중점을 둡니다.
  • 2단계인 ‘고도화된 위협( )’(일반적으로 대기업에 적용됨)은, 피싱 또는 소셜 엔지니어링 기법 등을 활용하여 공격에 더 많은 시간과 지식을 투자함으로써 악성 애플리케이션을 실행하고 데이터를 파괴하려는 악의적인 행위자로부터 보호합니다.
  • 3단계인 ‘고도화된 위협( )’(특히 중요 인프라에 있어 핵심적)은 공개적으로 이용 가능한 도구에 의존할 필요 없이, 자체적으로 랜섬웨어 및 기타 디지털 무기를 설계할 수 있는 가장 정교한 공격자들에 초점을 맞춥니다. 이러한 공격자들은 더욱 정교한 사회공학적 기법(예를 들어, 직원이 단순히 악성 링크를 클릭하는 데 그치지 않고 무의식적으로 네트워크 통제 장치를 우회하도록 유도하는 등)을 사용하고, 네트워크의 여러 부분으로 이동하여 데이터를 빼내거나 훼손한 뒤, 자신의 흔적을 지울 것입니다.

[관련 기사: 은밀한 방해 행위—데이터 조작의 확산, 차세대 사이버 전장]

각 단계마다 8가지 지표에 대한 상세한 사양이 제시되어 있습니다. 예를 들어, 1단계의 경우 애플리케이션 패치 적용에만 9가지의 별도 평가 기준이 있습니다. 대부분의 ‘Essential Eight’ 주제와 마찬가지로, 패치 적용에 대해서도 별도의 간행물이 마련되어 있으며, 누락된 패치 식별, 패치 적용 중 오류 관리, 동결 기간 중 대처 방법 등과 같은 사안에 대한 세밀한 지침이 수록되어 있습니다. 다른 통제 목록들도 마찬가지로 상세합니다.

ASD는 ‘ 2023년 11월’에서 ‘Essential Eight’의 통제 조치를 대폭 개정하여, 중대한 취약점이 발견된 후 48시간 이내에 패치를 적용해야 한다는 새로운 요건 등을 반영했습니다. 이번 업데이트는 대부분의 핵심 지표에 걸쳐 이루어졌다.

국제 비영리 제어 시스템 협회(ISACA)의 이사인 제이미 노턴은 “더 이상 단순한 제어 시스템이 아니다”라고 말했다. "조종 장치가 꽤 많네요."

‘슬립, 슬롭, 슬랩’만큼 간단하지는 않다

ASD가 제시한 독창적인 4대 모범 사례에 대한 제안은 호주가 잘하는 단순한 대중 인식 제고 메시지, 즉 요점을 명확히 전달하는 짧고 기억에 남는 슬로건을 반영하고 있었다. Like the “slip, slop, slap” campaign that encouraged people to fight melanoma by wearing sunscreen and hats; the anti-speeding slogan "Wipe off five," which encouraged reducing road speed by just five kilometers per hour; and the fabulously Australian 1980s corker "If you drink and then drive, you're a bloody idiot."

“: Catch, Patch, and Match.”
호주 정부가 초기에 내세웠으나 널리 퍼지지 못했고(사이버 규정 준수율도 향상시키지 못한) 사이버 보안 슬로건

ASD의 사이버 보안 관련 ‘Catch, Patch, and Match’ 온라인 동영상 캠페인은 처음 네 가지 규칙을 요약해 제시했으며(두 가지 패치 관련 규칙을 기발하게 결합하여), 이 규칙들을 따르면 사이버 보안 사고를 85% 근절할 수 있다고 주장했다. 하지만 사이버 보안에 있어서는 단순한 접근만으로는 안 됩니다. 이처럼 복잡한 주제는 눈길을 끄는 인식 제고 캠페인만으로는 해결되지 않습니다.

“그런 공공 안전 슬로건에 기반한 아이디어는… 단순히 이메일과 PC를 보호하려는 소비자들에게는 훌륭하지만,” 노턴은 말합니다. “기업에게는 그다지 적합하지 않을 수도 있습니다.”

그 결과, 온라인에서 화제가 될 만한 영상도 없었던, 이해하기 다소 어려운 ‘에센셜 에이트’로 발전하게 되었다. 대신, 이 내용은 비공개적으로, 리스크 관리 회의에서 논의되었으며, 그곳에서 전문가들이 수많은 하위 통제 수단들을 하나하나 낱낱이 분석할 수 있었다.

[관련 기사: ‘에센셜 에이트’뿐만이 아니다—전 세계 보안 전문가들이 양자 컴퓨팅 경보에 대해 ‘스누즈’ 버튼을 누르고 있다]

또한, 그다지 큰 성과를 거두지 못한 규제 조치도 시행되었다.

(부진한 준수율) 수치를 통해 본 ‘에센셜 에이트’

2022년부터 비기업 정부 기관에 대해 E8 레벨 2가 의무화되었으며, 대기업은 중소기업에 비해 이 성숙도 수준을 달성했을 가능성이 더 높습니다. 그렇긴 하지만, 누구도 특별히 좋은 성과를 거둔 것 같지는 않다. According to an ASD report on compliance in 2024, only 15% of government entities reached overall maturity level two, down from 25% the prior year.

중소기업(SMB)은 1단계 투자조차 감당할 수 있을까요?

호주 중소기업 협회(Small Business Association of Australia)의 싱크탱크 위원회 위원이자 중소기업(SMB) 대상 IT 컨설팅 회사인 KPPro의 대표인 애쉬 라이나는 “그럴 가능성은 낮다”고 말했다.

"애플리케이션 강화, 애플리케이션 패치, 운영 체제 패치 등을 이야기할 때, 프로젝트가 라이프사이클의 어느 단계에 있는지에 따라 이러한 작업에는 시간과 노력, 비용이 소요될 수 있습니다,"라고 그는 말합니다.

라이나는 호주 시장에서 사업을 영위하는 데 드는 높은 비용이 이 문제를 더욱 악화시켰다고 말합니다. 호주 통계청의 최신 자료( 2022년 기준)에 따르면, 전체 기업의 57%가 지난 3개월 동안 사업 운영 비용이 증가했다고 응답했다. 보고된 비용 중 5분의 1은 상당히 증가한 것으로 나타났다.

중소기업들, ‘에센셜 에이트’에 “그건 안 통한다”

단순히 사업을 유지하는 것 같은 당면 과제에 직면한 상황에서, 사이버 보안 강화 움직임에 동참한 중소기업은 거의 없다. ASD 산하 기관인 호주 사이버 보안 센터(ACSC)가 1.700 개 이상의 기업을 대상으로 실시한 ‘’ 설문조사( )에 따르면, 응답 기업의 거의 절반이 자사의 사이버 보안 인식 수준을 ‘평균’ 또는 ‘평균 이하’로 평가한 것으로 나타났습니다. 그리고 사이버 보안 예산? 이와 비슷한 수의 응답자들은 사이버 보안에 연간 500 달러 이하만 지출했다.

“[에센셜 에이트(Essential Eight)]는 여전히 실천할 가치가 있는 것이었지만, 사이버 보안 담당자나 심지어 IT 담당자조차 없는 중소기업(SMB)에게는 그 미묘한 차이가 제대로 전달되지 않습니다.”
국제 정보보안 감사 협회(ISACA)의 이사인 제이미 노턴

하지만 사업 규모가 작을수록 더 많은 도움이 필요합니다. The same survey found the average self-reported cost of cybercrime for the 92% of businesses making under $2 million each year was almost $50.000 in FY2023-24. 이는 전년 대비 8% 증가한 수치였다. 반면, 중견 및 대기업의 경우 평균 손실액이 감소했다.

노턴은 중소기업에 대해 “이들의 가장 큰 과제는 기술 역량과 전문성”이라고 말한다. "[에센셜 에이트]는 여전히 유용한 조치이긴 하지만, 사이버 보안 담당자나 심지어 IT 담당자조차 없는 중소기업(SMB)의 경우 그 미묘한 차이를 제대로 파악하지 못할 수 있습니다." "패치라는 개념 자체는 이해할 수 있겠지만, 정확히 언제, 왜, 어떻게 패치를 적용하는지에 대한 세부 사항까지 파고들기 시작하면, 그건 너무 세세한 내용입니다."

‘에센셜 에이트’의 ‘인력’ 문제

호주 산업 그룹(Ai Group)의 산업 개발 및 정책 담당 책임자인 루이즈 맥그래스는, 인식 제고 캠페인치고는 역설적으로 ASD가 교육받은 사용자에 대한 의존도를 과소평가하고 있다고 말합니다.

“제 생각에는 만약 ‘에센셜 에이트’를 다시 제작한다면, 더 인간적인 요소가 강조될 것 같아요.”
루이즈 맥그래스, 호주산업그룹(Australian Industry Group) 산업 개발 및 정책 담당 책임자

소셜 엔지니어링 공격이 증가하는 상황에서 ‘에센셜 에이트’가 기술적 통제 수단에 중점을 두고 있다는 점은 특히 문제가 된다. Australian businesses lost $84 million to business email compromise in FY2023-24, according to the ACSC. 세분화나 백업과 같은 기술적 통제 수단이 랜섬웨어 방어에 도움이 될 수 있지만, 사용자의 인식 제고 역시 매우 중요합니다.

맥그래스는 “만약 ‘에센셜 에이트’를 다시 제작한다면, 더 인간적인 면모가 강조될 것 같다”고 말했다. "기업들은 사람들에게 진정한 위험이 항상 ‘행동’에 있다는 사실을 점점 더 잘 깨닫고 있으며, 직원 교육에 훨씬 더 많은 투자가 이루어지고 있다."

하지만 다시 말해, 직원 교육에는 시간, 예산, 그리고 교육을 진행할 인력이 필요하며, 이 모든 것이 중소기업에서는 부족한 실정입니다. 머독 대학교(Murdoch University) 연구진이 최근 서호주 중소기업을 대상으로 실시한 설문조사에 따르면, 응답자 중 35%만이 사이버 보안에 예산을 배정했으며, 34% 는 직원들에게 사이버 보안 인식 및 온라인 사기에 대한 교육을 실시했고, 기업을 지원하기 위해 고안된 사이버 보안 프레임워크가 존재한다는 사실을 알고 있는 비율은 훨씬 더 적었습니다: 32%는 미국 국립표준기술연구소(NIST)의 프레임워크를 알고 있었으나, ‘에센셜 에이트(Essential Eight)’를 알고 있는 비율은 4분의 1도 되지 않았으며, 17%는 어떤 프레임워크도 전혀 알지 못했습니다.

[함께 들어보세요: 호주의 복잡한 ‘Essential Eight’ 프레임워크를 지속적으로 준수하는 방법]

Essential Eight의 대안 8가지 (중소기업을 염두에 두고 설계됨)

공식적으로 ‘에센셜 에이트’는 정부 기관에만 의무적으로 적용됩니다. 맥그래스는 실제로 이러한 용어들이 일반 공급망 용어에 서서히 스며들었다고 말합니다.

“신규 공급업체의 경우, 고객사, 특히 대기업이라면 ‘에센셜 에이트(Essential Eight)’의 성숙도 수준에 대한 자체 평가 결과를 제공해 줄 것입니다.”라고 그녀는 말합니다. 소규모 기업은 그런 질문을 피할 수도 있겠지만, “중견 기업이라면 그런 질문을 받을 가능성이 더 높습니다.”

그럼에도 불구하고, 중소기업을 염두에 두고 설계된 대체 표준들이 존재합니다. 캔버라에 본사를 둔 Dynamic Standards International이 개발한 ‘ ’ SMB 1001 프레임워크 가 그 예 중 하나입니다.

더 간단한 내용을 원하신다면, ACSC에서 별도로 마련한 ‘ ’ 중소기업(SMB) 사이버 보안 지침()을 참고하시기 바랍니다. 여기에는 교직원 교육 요령과 같은 간단한 도움말이 포함되어 있습니다. 센터는 중소기업들이 그 후 ‘에센셜 에이트(Essential Eight)’ 보안 모델의 1단계로 넘어갈 것을 권장합니다.

[함께 읽어보세요: CISO 성공 사례 — 지루한 사이버 보안 교육에 대한 최고의 해결책]

정말 도움이 될 만한 것은, 접수 담당자의 데스크톱에 노턴(Norton)을 한 부 구입하는 것 이상의 노력을 조금이라도 기울였다는 사실을 증명하기 위한, 소규모 기업 전용의 별도의 최소한의 인증 제도일 것입니다.

영국 국가사이버보안센터( )의 ‘사이버 에센셜(Cyber Essentials, )’ 모델은 훌륭한 기준을 제시합니다. 이 문서에는 비교적 짧은 기술적 통제 조치 5가지가 포함되어 있습니다(아쉽게도 직원 인식 제고 및 교육에 관한 별도의 통제 조치는 없습니다). 또한 사업주들이 온라인으로 직접 진행해 볼 수 있는 준비도 설문지가 마련되어 있어, 가장 시급히 취해야 할 조치를 파악할 수 있습니다.

중소기업이 IT와 관련된 어떤 일을 하도록 유도할 때는, 그 과정을 가능한 한 이해하기 쉽고, 비용 효율적이며, 번거로움이 없도록 만드는 것이 매우 중요합니다. 무엇보다도 그것들이 가장 중요합니다.