작년 미국 증권거래위원회( , SEC)가 사이버 보안 취약점을 보고하지 않은 혐의로 솔라윈즈(SolarWinds)와 해당 기업의 최고정보보안책임자(CISO)인 팀 브라운()을 고의적인 증권 사기 혐의로 기소한 사건은 업계에 큰 파장을 일으켰다. 갑자기 기술 기업들, 특히 이들 기업의 보안 책임자들이 정부의 법적 표적이 된 듯 보였다.
하지만 사실 미국 증권거래위원회( Securities and Exchange Commission,), 법무부, 그리고 주 법무장관실과 같은 정부 기관들은 수시로 수사를 개시하고, 경영진에게 소환장을 발부하며, 기소를 진행하고 있다. 이들이 기술 기업을 인수 대상으로 삼을 때, 해당 기업 임원들 중 상당수는 시카고에 본사를 둔 로펌 베이커 맥켄지 LLP의 파트너인 제시카 날에게 연락을 취한다.
23 년의 경력을 쌓아온 날(Nall)은 정보 보안 전문가, 특히 CISO를 대상으로 한 연방 형사 및 규제 책임 분야에서 미국 내 최고의 전문가 중 한 명으로 꼽힌다. 실제로 그녀는 미국 내 그 어떤 변호사보다도 더 많은 CISO, 정보보안 책임자 및 팀원들을 대리해 주목받는 연방 수사 및 그에 따른 민사 소송을 처리해 왔다고 말합니다.
그녀는 또한 내부 조사에서 조사를 받고 있는 사람들을 변호해 왔으며, 수많은 내부 조사를 수행해 왔다.
점점 더 많은 CISO들이 브라운처럼 곤경에 빠질 수 있을지 우려하고 있는 가운데 – 지난주 미국 연방 판사가 SEC의 기소 내용 대부분을 기각했으나 그에 대한 핵심적인 고의적 증권 사기 혐의는 유지를 결정한 바 있다 – Focal Point 는 보안 침해 사고 발생 시 문제를 피할 수 있는 방법에 대해 날(Nall) 씨의 의견을 들어보는 것이 유용할 것이라고 판단했다. 또한 그녀는 ‘ 8월 7일 ’에서 열리는 Black Hat USA 2024 세션에서 “: Tornado를 피하는 법: 대규모 사이버 공격 발생 후 CISO가 정부의 여파를 피하기 위한 필수 전략”이라는 주제로 이 주제에 대해 발표할 예정이다.
다음은 날(Nall)과의 대화 내용입니다:
(이 인터뷰는 명확성과 길이를 위해 편집되었습니다.)
일반 기업 소송 방어 분야에서 사이버 보안 분야로 방향을 전환하기로 결정한 것은 언제였나요?
약 10 년 전, 대규모 사이버 공격에 직면했을 때 개인과 기업이 어떤 조치를 취했는지, 혹은 취하지 않았는지를 정부 기관들이 조사한, 사이버 보안 전문가들이 연루된 최초의 연방 사건이나 수사 사례들이 등장하기 시작했습니다. 그 이후로 그 일은 제 수행의 중요한 부분이 되어 왔습니다.
”제 주된 능력은 전투입니다. “제 정보 보안 고객사들이 악당들과 위협 행위자들과 맞서 싸우는 동안, 저는 정부와 싸우고 있습니다.”
의 정부 개입을 피하기 위한 모범 사례에 대해서는 조언해 드릴 수 있지만(), 대개는 건물이 이미 불타고 난 후에야 제가 불려오는 경우가 많습니다. 보통 “중대한 소환장이 발부되었거나, 적극적인 수사가 진행 중이거나, 조사해야 할 내부 고발 신고가 있어 향후 정부의 개입으로 이어질 가능성이 있다”는 식의 내용입니다. 제 주된 역량은 전투입니다. 제 정보 보안 고객사들이 악당들과 위협 행위자들과 맞서 싸우는 동안, 저는 정부와 싸우고 있습니다.
CISO들과 자주 이야기를 나누시죠. 지금 그들의 기분은 어떨까요?
분명히 우려의 목소리가 점점 커지고 있습니다. AI 거버넌스와 같은 새로운 기술이 계속 도입되면서 CISO의 역할은 점점 더 어려워지고 있으며, 제가 보기에 모두가 최신 기술을 도입하기 위해 앞다퉈 서두르고 있습니다. 일이 점점 더 힘들어지고 있어요. 그리고 솔직히 말해서, 그런 책임을 기꺼이 맡으려는 정말 뛰어난 CISO들이 부족한 것 같습니다. 그들이 막대한 위험을 감수하고 있음에도 불구하고 경영진의 지지를 항상 받는 것은 아니거나 충분한 예산을 배정받지 못하는 상황이라면, 그 이유가 무엇인지 이해할 수 있을 것입니다.
특히 SolarWinds에 대한 SEC의 제재 조치 이후로, 분명한 좌절감, 우려, 그리고 두려움이 느껴집니다. 정부 기관이 당신을 추적해 오는 것은 마치 하늘에서 떨어지는 ‘ ’ 핵폭탄 과도 같을 수 있습니다. 결국 이를 막기 위해 할 수 있는 일은 별로 없습니다. 이는 대중의 이목이 집중된 부정적인 사건이 발생한 후 언제든 일어날 수 있는 일 중 하나일 뿐입니다. 그리고 보통 한 단계가 다음 단계를 자연스럽게 이어가는 기술 분야에서 일하는 사람들에게 더 큰 공포를 주는 점은, 만약 불운하게도 공격을 당해 피해를 입게 된다면 예측할 수 없는, 존재 자체를 위협하는 위험이 닥친다는 사실입니다.
정부가 CISO에 대한 감시를 강화하고 있는 이유는 무엇이라고 생각하시나요?
뭐, 그들에게는 숨겨진 의도가 있는 모양이군요. 그들은 특정 행위를 억제하고자 한다. 또한 중대한 보안 사고가 발생할 경우, 특히 국가가 배후에 있는 공격일 때는 미국 정부가 취할 수 있는 조치가 많지 않습니다. 인도나 외국 법 집행 기관과의 협력이 실질적으로 불가능한 러시아, 중국 또는 기타 국가에 있는 사이버 범죄자들을 추적하는 데는 별다른 조치를 취할 수 없다.
“[대규모 보안 침해 사고 이후], 대중은 법 집행 기관의 조치를 기대하며, 다음 번에는 같은 일이 재발하지 않도록 상황이 개선되기를 바라고 있습니다.”
대규모 정보 유출 사고와 같은 중대한 사이버 범죄가 발생하면, 대중은 법 집행 기관이 조치를 취할 것을 기대하며, 다음 번에는 같은 일이 재발하지 않도록 상황이 개선되기를 기대합니다. 그러니 우리 정부가 FSB(러시아 연방 보안국, 구 KGB)를 상대로 조치를 취할 수 없는 만큼, 뭔가 조치를 취해야만 합니다. 또한 CISO는 사이버 보안 대응의 최전선으로 여겨지기 때문에, 정부가 누군가를 희생양으로 삼고자 할 때 종종 편리한 표적이 되곤 합니다.
저는 이것이 매우 잘못되었고, 부당하며, 불공평하다고 생각합니다. 그래서 저는 정부가 이런 식으로 해서는 안 된다고 확신하기 때문에 그토록 열정적으로 정부와 맞서 싸우는 것입니다. 하지만 이런 일이 너무 자주 벌어지곤 합니다.
만약 법률을 통해 기업에 사이버 보안에 대한 책임을 물을 수 없고, 집행이라는 강력한 수단을 동원하는 것이 CISO들에게 불공평하다고 생각한다면, 우리는 어떻게 해야 할까요?
이 부분은 바로 집단적, 기업 차원의 책임이 해결책이라고 생각하는 분야입니다. An example of this is the 2018 SEC order in SEC v. Altaba, which pointed out some collective failures around cyber-incident disclosures and issued a large fine ($35 million) to be paid by the company but did not charge any individuals. 대신, 다른 기업들이 주주들과 주가에 타격을 주는 막대한 벌금 을 피할 수 있도록 따를 수 있는 지침을 발표했으며, 이를 통해 – 일각에서는 – 잘못된 개인을 희생양으로 삼지 않으면서도 긍정적인 변화를 이끌어 냈다고 볼 수 있다.
[관련 기사: CISO가 번아웃을 극복하고 경력을 연장하는 방법]
안타깝게도, 지난 약 10 년 동안 연방 형사 및 규제 제도는 크게 발전하여, 정부가 집행 조치 및 형사 기소를 통해 책임 소재를 물을 대상을 적극적으로 찾아내도록 요구하고 있다. 이는 2015년에 발표된 법무부(DOJ)의 “” 예이츠 메모() 이후 정부 측에서 점점 더 시급한 과제로 대두되어 왔다. 2008 시장 붕괴 사태로 인해 어떤 개인도 책임을 지지 않게 되자 대중의 거센 반발이 일자, 법무부는 해당 메모를 발표했다. 하지만 이 부분은 정말로 부적절한 사례 중 하나입니다.
정부에서 널 정말 좋아하나 보네?
저도 그들이 그렇다고 믿고 싶어요. 솔직히 말해서, 연방 검찰청, SEC 집행 담당 변호사 집단, 그리고 화이트칼라 범죄 변호인 집단 사이에는 인적 교류가 매우 활발합니다. 신뢰성이 무엇보다 중요하며, 방어 측에서 뛰어난 전문성과 지식을 갖춘 변호사와 협력하는 것은 대개 도움이 될 뿐입니다. 그러니까, 물론이지, 맞아, 그들은 나를 정말 사랑해. 그리고 전 그들을 사랑해요. 특히 그들이 제 사람들을 풀어줄 때면 더더욱요.
CISO가 곤경에 빠지지 않기 위해 따를 수 있는 몇 가지 전략을 알려주실 수 있나요?
우선, 사물이 어떻게 작동하는지에 대한 원리를 이해하는 것이 중요합니다. 왜 각 정당은 저마다 그런 식으로 행동할까요? 자문해 보십시오. “중대한 보안 사고가 발생해 정부가 관심을 갖게 될 때, 회사의 동기는 무엇이며, 어떻게 선제적으로 대응하여 해당 의사소통을 최대한 통제할 수 있을까요?”
“중대한 보안 사고가 발생해 정부가 관심을 갖게 될 때, 기업에는 어떤 유인이 있으며, 이를 어떻게 선제적으로 대비할 수 있을까요?”
또한, 회사 내의 커뮤니케이션 채널 을 면밀히 살펴봐야 합니다. CISO 직책을 맡기 전에, 누구에게 보고하게 될지 반드시 확인해 두십시오. 기업마다 그 양상이 천차만별인 편입니다. 하지만 만약 제가 그 직책으로의 승진을 수락하거나 새로운 회사에 입사할 것을 고려하고 있는 사람이라면, 그 점을 확실히 인지하고, 정보 유출 사고가 발생했을 때 보호 조치가 회사 자체뿐만 아니라 저에게도 적용된다는 것을 분명히 알고 싶습니다.
[함께 읽어보세요: IT 규정 준수에 대한 기본 개요와 이것이 수익성에 미치는 긍정적 영향]
또한 위험 신호를 파악할 수 있어야 합니다. 만약 어떤 일이 발생했고, 내부 조사 차원에서 출석해 진술을 해달라는 요청을 받았는데, 압박이 점점 거세지고 있으며, 본인의 변호인 없이 이에 응하고 있다면, 이는 여러 가지 잠재적 위험 신호 중 하나입니다.
법적 문제가 항상 정부 기관에서 비롯되는 것은 아닙니다. 때로는 사이버 보험사들이 CISO나 IT 보안 팀을 상대로 소송을 제기하기도 합니다. 그런 어려움을 미연에 방지하기 위해 고객들에게 어떤 조치를 취할 것을 조언하시나요?
수십 년간의 실무 경험 동안, 저는 의 보험사들()과 많은 업무를 처리해 왔습니다. 그리고 저는 그들이 보험금 지급을 어떻게든 회피하기 위해 사용하는 온갖 전략들을 수없이 목격해 왔습니다. 공개되지 않았거나 충분히 상세하게 공개되지 않은 정보를 근거로 보험 계약을 해지하거나, 특정 면책 조항을 적용하는 등 다양한 방식이 있죠. 보험 한도액조차 문제가 될 수 있습니다.
“어떤 사건이 발생했고, 내부 조사 차원에서 출석해 진술을 해달라는 요청을 받았는데… 본인의 변호사를 대동하지 않은 채 이에 응하고 있다면, 이는 여러 가지 잠재적 위험 신호 중 하나입니다.”
그래서, 이번 블랙햇 세션에서는 보험에 대해, 그리고 보안 담당자라면 반드시 물어봐야 할 핵심 질문들에 대해 이야기해 보겠습니다. 여러분이 탄탄한 안전망을 마련할 수 있도록, 보험 보장 범위와 적절한 보험 가입 수준에 대해 알아보겠습니다.
보험사 측에서는 문제를 피하는 가장 좋은 방법은 그들과 협력하는 것이라고 말해왔습니다. 동의하시나요?
어느 정도는 맞는 말입니다. 저는 여러 정부 조사에서 어떤 일이 진행되고 있는지에 대해 보험사 관계자들에게 설명하는 데 많은 시간을 할애해 왔습니다. 하지만 모든 사람의 이해관계가 항상 일치하는 것은 아닙니다.
[관련 기사: 적합한 사이버 보안 플랫폼을 갖추면 사이버 보험 인수 절차를 원활하게 진행할 수 있습니다.] [비용 대비 효과 비율을 높이는 방법은 다음과 같습니다]
보험사와 대화할 때는 언제나 어려움이 발생할 가능성이 있다고 말하고 싶습니다. 보험사는 보험료를 받을 때는 친한 척하지만, 실제로 보험금을 지급해야 할 때가 되면 그다지 친절하지 않기 때문입니다. 따라서 이는 전략적으로 수행해야 하는 미묘한 균형 잡기입니다.. 그들의 입장은 이해가 가지만, 그건 그들이 대금 지급을 거부하기 위해 아주 자주 내세우는 주장입니다. 그 문제에 대해서는 지나치게 낙관적인 시각을 가져서는 안 됩니다.
다가오는 블랙햇(Black Hat) 발표 내용 중 미리 소개해 드릴 다른 내용이 있나요?
이 계획의 목적은 청중들에게 깊이 생각해 볼 수 있는 다양한 전략들을 제공하여, 팀 브라운이나 다른 사람들이 겪었던 끔찍한 상황을 결코 겪지 않도록 하는 것입니다. 연방 정부는 엄청난 권력을 가지고 있다. 정말 엄청난 힘이다. 그리고 그것은 사람들의 삶을 완전히 뒤집어 놓을 수도 있습니다. 제가 하고 싶은 건, 모두가 그런 상황에 처하지 않도록 돕는 것이고, 설령 그런 상황에 처하게 되더라도 누구에게 연락해야 할지 알 수 있도록 하는 것입니다.

