2022년 3월 9일에서 미국 증권거래위원회(SEC)는 상장 기업의 최고경영자(CEO)와 이사회에 경고를 보냈다. 이 보고서는 일반 투자자들이 기업들이 사이버 보안 공격에 대비하고 있는지 알 권리가 있다고 밝혔다.
이에 따라 해당 기관은 사이버 위험 관리, 사이버 거버넌스 및 사이버 사고 보고와 관련하여 규제 개정안 을 제안했다. 제안된 규정은 이사회부터 최고경영진(C-suite)을 거쳐 하위 직급에 이르기까지 사이버 위험에 대한 기업의 책임성을 강화할 것입니다. 게리 젠슬러 미국 증권거래위원회(SEC) 위원장은 “오늘날 사이버 보안은 상장 기업들이 점점 더 적극적으로 대처해야 할 새로운 위험 요소”라고 말했다. “투자자들은 발행사가 이러한 증가하는 위험들을 어떻게 관리하고 있는지 더 자세히 알고 싶어 합니다.”
국가 차원의 사이버 공격이 끊임없이 도사리고 있는 위협으로 자리 잡은 가운데, ‘ ’ 랜섬웨어( )가 이제 일상적인 화두가 되면서, 전 세계 조직들은 당연하게도 최악의 상황에 대비하고 있습니다. 하지만 그들은 준비가 되어 있을까?
많은 사람들에게 있어 그 대답은 단연 ‘아니오’입니다. IBM Security의 ‘ ’ 2021 보고서( )에 따르면, 특정 유형의 사이버 공격을 식별하고, 이에 대응하며, 복구하기 위한 사이버 보안 사고 대응 계획(IRP)을 마련해 놓았다고 응답한 기업은 46%에 불과하며, 전사적으로 일관되게 적용되는 IRP를 갖춘 기업은 26%에 그치는 것으로 나타났다.
헤거티 컨설팅(Hagerty Consulting)의 매니징 어소시에이트이자 사이버 부문 책임자인 에린 바예마(Erin Bajema)는 “랜섬웨어 및 기타 사이버 공격이 대기업은 물론 중소기업까지 모든 산업에 영향을 미치고 있으며, 이러한 사이버 공격의 발생 건수와 그로 인한 피해 규모 모두 증가하는 추세를 보이고 있다”고 말했다. “기업들은 사이버 공격의 영향을 받게 될 것이라고 가정하고, 만일의 사태에 대비해 대응 계획을 마련해 두어야 합니다.”
IT 및 보안 팀이 사고 대응의 기술적 세부 사항을 담당하지만, CEO와 기타 고위 경영진도 적극적인 역할을 수행해야 합니다. 랜드 코퍼레이션(Rand Corporation)에서 사이버 보안 및 리스크 관리를 전문으로 하는 선임 국제·국방 연구원 콴틴 호지슨에 따르면, 문제는 많은 지도자들이 자신이 수행해야 할 역할을 제대로 이해하지 못하고 있다는 점이다.
“고위 경영진은 일상 업무에서 자신이 어떤 책임을 지고 있는지 잘 알고 있지만, 사이버 사고 발생 시 누가 의사결정을 내리고 조치를 취해야 하는지는 잘 모를 수도 있다”고 호지슨은 말한다. 그렇기 때문에 사고 대응 계획을 수립하고, 최고 경영진에게 이를 지속적으로 알리는 것이 필수적입니다. “검증된 계획이 마련되어 있지 않으면, 이미 스트레스가 많은 상황에서 많은 혼란을 겪게 될 것입니다.”
좋은 계획은 다섯 가지 요소를 포함해야 합니다. IEEE 컴퓨터 학회(IEEE Computer Society)에 따르면, 이러한 요소들은 사고 대응의 주요 단계인 ‘ ’ 와 일치하며, 이는 준비, 식별, 봉쇄 및 근절, 복구, 교훈 도출로 구성됩니다.
1. 사고 대응을 위해 인력과 프로세스를 준비하십시오
IEEE에 따르면, 준비 단계는 조직이 위기에 얼마나 효과적으로 대응할지를 결정짓는 기반이 되기 때문에 사고 대응 과정에서 가장 중요한 단계이다. 사이버 공격에 대비하기 위해, 일반적으로 보안 및 IT 담당자뿐만 아니라 인사, 홍보, 법무, 경영진으로 구성된 컴퓨터 보안 사고 대응팀(CSIRT)은 기존 보안 정책과 도구를 검토하고, 에서 제공하는 위험 평가 도구를 활용해 어떤 취약점이 남아 있는지, 해당 취약점이 악용될 가능성, 그리고 취약점을 얼마나 쉽게 탐지할 수 있는지를 파악해야 합니다.
“이해관계자들이 대비 활동에 지속적으로 참여하도록 유도하는 것이 성공의 토대가 됩니다.”에린 바예마, 해거티 컨설팅(Hagerty Consulting) 매니징 어소시에이트 겸 사이버 부문 책임자
호지슨은 CEO와 경영진들이 잠재적인 우려 사항을 정리하고, 대응 계획에 담긴 몇 가지 기본 전제들에 대해 의문을 제기해야 한다고 말한다. 여기에는 사이버 공격 발생 시 실제로 어떤 자원을 활용할 수 있는지, 그리고 조직과 특정 개인이 필요한 피해 최소화 및 복구 조치를 신속하게 수행할 수 있는 능력이 있는지 등을 검토하는 것이 포함될 수 있습니다.
사람들마다 생각이 다를 수 있으므로, 팀원들은 잠재적인 사고 발생 시 어떤 조치를 취할 것인지, 어떤 조치를 취하고자 하는지, 그리고 가장 우려되는 결과는 무엇인지에 대해 사전에 논의하는 것이 매우 중요합니다.
“사고가 발생했을 때 샐리가 휴가 중이라면 어떻게 되나요?” 호지슨이 묻는다. “누가 의사결정 권한을 가지고 있습니까? 우리가 무언가를 해낼 수 있다는 점에 대해, 사실 그렇지 않을 수도 있는 가정을 하고 있는 것은 아닐까요? “이는 계획의 윤곽을 잡기 위해 던져야 할 좋은 질문들이며, 나눌 만한 대화 주제들입니다.”
사이버보안 및 인프라 보안국( , CISA) 은 최고경영자(CEO)들이 IRP가 최악의 시나리오를 고려하도록 해야 한다고 권고하고 있다. 침입이 발생할 경우, 조직의 가장 중요한 자산을 보호하기 위해 네트워크의 영향력이 큰 일부 구역을 차단하는 등 극단적인 조치가 필요할 수 있습니다.
[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]
CISA는 기업들이 미국 정부의 최신 ‘ ’ 및 CISA가 작년 말 발표한 ‘Incident and Vulnerability Response Playbooks’를 검토할 것을 권장합니다. 최고경영자(CEO)와 고위 경영진 역시 조직이 중대한 사이버 사고를 어떻게 관리할지 숙지할 수 있도록 시뮬레이션 훈련에 참여해야 한다. 호지슨은 이러한 검사를 최소한 매년 한 번씩 받아야 한다고 덧붙였습니다.
바예마는 “사전 협동 훈련을 통해 협력 체계를 다져두면 사고 대응과 관리가 원활하게 이루어진다”고 말했다. “이를 통해 비난이나 책임 추궁이 없는 환경에서 조직 전반의 관계에서 잘되고 있는 점, 어려운 점, 그리고 개선이 필요한 점이 무엇인지 파악할 수 있는 기회를 얻을 수 있습니다.” “이해관계자들이 대비 활동에 지속적으로 참여하도록 유도하면 성공의 발판을 마련할 수 있습니다.”
2. 사이버 사고를 파악하고 보고하십시오
식별 단계에서 조직은 보안 위반 사항이 언제 사고로 간주되어야 하는지 결정합니다. 사고 식별 과정에는 증거 수집, 사고의 우선순위 결정, 그리고 취해진 조치에 대한 기록이 포함됩니다. CSIRT는 이해관계자 및 관련 외부 기관에 연락할 적절한 시기를 파악해야 한다.
바예마는 이 단계의 계획을 세울 때 가장 중요한 점은 사고의 심각도를 어떻게 분류해야 하는지 아는 것이라고 말합니다. “허리케인과 마찬가지로, 사이버 사고도 그로 인해 발생할 수 있는 영향의 규모에 따라 심각도가 다양합니다.”라고 그녀는 말합니다. “한 시스템의 일부에만 영향을 미치는 사이버 공격은 전체 사이버 인프라를 마비시키는 공격보다 심각성이 낮은 것으로 간주된다.” “최고경영자(CEO)들은 현재 어떤 부분에 영향을 미치고 있는지, 그리고 앞으로 어떤 부분에 영향을 미칠 가능성이 있는지 파악해야 합니다.”
현재 위협 수준이 높아진 상황을 감안하여, CISA는 CEO들이 사고 보고 기준을 완화할 것을 권고합니다. 악의적인 사이버 활동의 징후가 발견될 경우—보안 통제 조치로 인해 공격이 차단된 경우라도—CISA에 보고해야 합니다. (CISA의 24/7 운영 센터에는 report@cisa.gov 으로 이메일을 보내거나 888-282-0870번으로 전화하여 연락할 수 있으며, FBI 지역 사무소에 전화할 수도 있습니다.) 해당 기관은 “감지 기준을 낮춤으로써 문제를 즉시 파악하고, 추가적인 공격이나 피해 발생을 방지할 수 있을 것”이라고 밝혔다.
바예마에 따르면, 리더들이 사고의 심각성을 판단한 후에는 경영진이 CSIRT의 역할과 책임을 검토하고, 수행해야 할 사고 대응( ) 모니터링 을 파악하며, 사고를 적극적으로 차단하기 위해 필요한 조치를 결정하고, 논의해야 할 정보 관리 요소를 식별한 뒤, 각 요소에 대한 책임을 명확히 배정할 준비가 되어 있어야 한다고 한다.
바예마는 이 단계의 대응 논의를 기획하는 핵심 인원 구성은 조직과 공격 유형에 따라 달라질 수 있다고 말합니다. 규모가 작은 사고의 경우, CEO는 IT 부문 최고 책임자,
에서 핵심 비즈니스 운영을 총괄하는 담당자, 인사, 홍보, 법무, 마케팅 담당자를 회의에 포함시키는 것이 바람직할 것입니다.
[관련 기사: IT와 보안을 통합해야 할 필요성이 커지고 있다]
최고경영자(CEO)는 조직 내 여러 부서 간의 대화를 원활하게 이끌어 나갈 준비가 되어 있어야 한다. 바예마는 “경영진으로서 직접 소프트웨어를 수정하는 일은 없겠지만, 대응 조치의 각 부분을 조율하고 조직 전반에 걸쳐 원활한 의사소통이 이루어지도록 돕는 역할을 하게 될 것”이라고 말했다(
).
3. 네트워크 감염을 차단하고 근절한다
사고를 파악한 후에는 추가적인 피해를 막기 위해 사고를 수습해야 합니다. 그러면 기존 감염과 시스템 내에 남아 있는 모든 공격자를 제거하기 위해 이를 완전히 근절해야 합니다. 이 단계에서는 네트워크의 영향을 받은 부분을 격리하거나 감염된 장치를 비활성화하고, 감염된 시스템이나 장치를 정상적인 버전으로 교체하며, 악용된 취약점 및 새로 발견된 취약점에 대한 패치를 적용합니다. 이 책임은 주로 사이버 보안 및 IT 팀이 맡고 있습니다.
“종종 계획은 고립된 개인들에 의해 대충 짜여진 뒤 서랍 속에 방치되어, 시간이 지나면서 낡아지고 실효성을 잃곤 합니다.”퀸틴 호지슨, 랜드 코퍼레이션 선임 국제·국방 연구원
바예마는 이 기간 동안 CEO들은 사업 운영의 연속성에 주력해야 할 것이라고 말합니다. “예를 들어, 사이버 사고를 겪고 있는 은행이라면, 어떻게 지점 운영을 계속 유지할 수 있을까요?” 그녀가 묻는다. 또한 CEO들은 보안 및 복원력 에 대한 투자가 조직의 핵심 비즈니스 기능을 지원하는 시스템에 집중되도록 해야 합니다.
호지슨은 CEO들이 IT 인프라를 완전히 제거하고 조직의 정상 운영을 재개하기 위한 인프라 교체 비용에 관한 논의에 직접 참여할 것을 권고한다. “비용은 CEO를 비롯한 관계자들이 의사결정을 내리기 위해 반드시 이해하고 깊이 고민해야 할 중요한 문제입니다,”라고 그는 말한다.
4. 네트워크 시스템 및 장치를 복구 및 테스트합니다.
복구 단계에서는 시스템과 장치를 다시 가동하고 테스트를 수행하여 더 이상 취약점이 없는지 확인해야 합니다. IT 및 보안 담당자들은 공격자가 완전히 제거되었는지 확인하고 재감염을 방지하기 위해
정해진 기간 동안 해당 시스템을 모니터링합니다.
경영진 차원에서 CEO들은 지금까지 겪어온 변화들을 효과적으로 관리할 수 있는 방식으로 서비스를 복구하는 방법에 대한 논의에 참여해야 합니다. “지금 여러분이 목격하고 있는 것은 ‘새로운 일상’으로의 복귀입니다.” 바예마는 “여러분은 업무 방식을 조정하고 있으며—새로운 하드웨어를 사용하게 될 수도 있고—무엇보다 중요한 것은 필수적인 기능과 서비스를 검토하고, 이러한 새로운 환경에서 이를 어떻게 계속 제공할지 고민하고 있다”고 말합니다.
5. 사후 분석 보고서를 작성하여 무엇이 효과적이었고 무엇이 그렇지 않았는지 파악하십시오
사고 발생 후 복구 작업이 완료되면, 조직은 사후 분석 보고서를 작성할 계획을 세워야 합니다. 바예마는 그 보고서의 일환으로 경영진이 대응 과정에서 드러난 강점과 약점, 그리고 대응 절차가 미비했을 때 발생한 문제점들을 모두 파악하는 개선 계획을 수립한다고 말합니다. 보고서를 작성한 후에는 얻은 교훈을 하나하나 짚어보고, 구체적인 개선 조치를 취하는 것이 중요합니다.
“한 번 [공격을] 겪었다고 해서 다시는 그런 일이 일어나지 않을 것이라고 단정할 수는 없다”고 호지슨은 말한다. 그는 CEO들이 미래에 더 잘 대비할 수 있는 방안에 대한 논의를 주도해야 한다고 말한다. “사람들이 추가 교육을 받아야 할까요? 그 당시 알았다면 도움이 되었을 텐데, 우리가 몰랐던 것은 무엇이었을까요? 어떻게 하면 더 잘 소통할 수 있을까요? 호지슨은 “CEO는 그런 질문에 직접 답하지는 않겠지만, 팀원들이 그 문제를 해결하도록 독려해야 한다”고 말했다.
[함께 읽어보세요: 가시성 확보와 사일로 해체에 중점을 둔 사이버 보안 실행 계획 수립하기]
호지슨은 IRP에 더 많은 고민과 테스트, 연습을 기울일수록 복구 과정이 더 순조로워진다고 말합니다. “종종 계획은 고립된 개인이나 소규모 팀이 대충 짜서 서랍 속에 처박아 두기만 하다가, 시간이 지나면서 낡아지고 실효성을 잃게 된다”고 그는 말한다. “물론 사건이 어떻게 전개될지 예측하는 것은 불가능하지만, 계획을 더 철저히 세울수록 그 상황에 대처할 준비가 더 잘 되어 있을 것입니다.”
다시 말해, 사고 대응 계획 수립에 적극적으로 참여하는 CEO들은 자사가 공격에 대비해 보안 방어 체계를 한층 더 강화했다는 사실을 알고 안심할 수 있습니다.

