메인 콘텐츠로 건너뛰기
리스크 관리의 미래는 자동화에 달려 있다
관점

리스크 관리의 미래는 자동화에 달려 있다

사업을 성공적으로 운영하기 위해서는 효과적인 리스크 관리가 필수적입니다.. 그러나 많은 기업의 IT 부서에는 심각한 문제가 존재한다. IT 팀들은 여전히 위험 중심의 방식으로 취약점 관리 프로그램을 운영하기 위해 고군분투하고 있다. 그 결과, 불필요한 노력이 낭비되고, 시스템이 위험에 노출되며, 유능한 인재들이 복잡하고 노동 집약적인 업무에 묶이게 됩니다.

포레스터(Forrester)의 르네 머피(Renee Murphy)는 새로운 ‘To the Point’ 영상의 초청 연사로 나서, 위험 평가 및 관리에 자동화된 접근 방식을 도입함으로써 조직이 감사 및 규정 준수 절차를 간소화하고, 엔드포인트 가시성을 높이며, 심각한 사이버 침해 발생 가능성을 최소화할 수 있다고 강조했습니다.

CVE의 홍수

NIST 국가 취약점 데이터베이스(NVD, )에 따르면, 2021 년에는 그 어느 해보다 많은 취약점이 공개된 것으로 나타났습니다. 5년 연속으로 공통 취약점 및 노출(CVE) 건수가 사상 최고치를 기록했는데, 이번에는 20.139건으로, 전년도의 2020건에 비해 10% 증가했습니다.

4000 건 이상이 ‘중대’ 등급으로 분류되었는데, 이는 자원이 가장 풍부한 IT 팀에게도 상당한 부담이 될 만한 일이며, 해당 팀들이 어떤 버그를 먼저 수정해야 할지 우선순위를 정하지 못할 경우 이 작업은 훨씬 더 어려워집니다.

한편, 2019 may 에 등재된 기존 CVE는 패치되지 않은 애플리케이션이나 시스템의 취약점으로 인해 특정 조직을 표적으로 삼아 적극적으로 악용되고 있습니다.

온프레미스, 하이브리드 및 멀티 클라우드 환경에서 기하급수적으로 증가하는 조직의 엔드포인트에 대한 완벽한 가시성과 제어 기능을 제공하는 리스크 및 규정 준수 솔루션 은 공격 표면을 줄이고 사용자를 완벽하게 보호하기 위해 필수적입니다. 그러나 많은 IT 팀이 오래되고 불완전한 데이터로 인해 어려움을 겪고 있으며, 스프레드시트와 여러 가지 단일 목적 솔루션 등 수동 도구를 여전히 사용하고 있어 정보의 사일로를 더욱 심화시키고 있다. 이로 인해 전체 환경에 어떤 요소가 존재하는지 파악할 수 없게 되어, 위험 기반의 우선순위 결정이 어려워집니다.

머피는 발표에서 다음과 같이 주장한다. “현장에 있다면, 발밑에 있는 것만 볼 수 있을 뿐이다.” “드론을 타고 하늘에서 숲의 풍경이 어떻게 보이는지 직접 확인해 봐야 해요.”

대화의 수준을 높이다

그렇다면 CISO와 리스크 담당자들은 어떻게 논의의 수준을 높이고, 효과적인 리스크 기반 취약점 관리로 전환할 수 있을까요? 실시간 원격 측정, 조사 기능, 그리고 를 통해 취약점을 신속하게 해결할 수 있는 능력을 제공하는 통합 솔루션을 갖추는 것 은 오늘날의 위협 환경에 대처하는 데 필수적입니다. 새로 공개된 각 CVE에 대해 다음과 같은 몇 가지 중요한 질문을 스스로에게 던져보세요:

  • 실제 환경에서 악용되고 있나요?
  • 우리 조직이 다음 표적이 될 가능성은 얼마나 될까요?
  • 취약한 시스템이 있습니까?
  • 운영 환경에 취약한 시스템이 있습니까?
  • 패치 작업으로 인한 가동 중단이 주요 고객 대상 서비스에 영향을 미칠까요?

위험에 초점을 맞추는 것은 본질적으로 취약점 관리를 최적화하는 것입니다. 가장 필요한 곳에 시간과 자원을 집중적으로 투자하는 것이 핵심입니다. 머피가 말했듯이, “내가 바다를 다 끓일 수는 없지.” “어떤 요인이 가장 큰 위험 요인이 될지 주의 깊게 살펴봐야 합니다.”

궁극적으로 최고 경영진은 IT 운영 및 보안 팀이 비즈니스 성과를 유지하고 고객 서비스의 연속성을 보장하기 위해 운영을 모니터링하고 관리할 것을 기대합니다.

자동화된 위험 평가 도구가 핵심입니다

머피에게 있어 자동화는 위험 기반 취약점 관리를 가능하게 하는 핵심 요소입니다. 이를 통해 내부 감사, 규정 준수, IT 운영 및 보안 팀의 업무 부담을 덜어줄 수 있습니다. 신뢰할 수 있는 위험 점수는 패치 적용의 우선순위를 정하고, 프로그램이 효율적으로 운영되고 있음을 제3자 감사 기관에 입증하는 데 도움이 됩니다. 무엇보다, 11 초마다 랜섬웨어 공격이 발생하는 세상에서, 조직의 위험 현황을 파악하는 것은 심각한 보안 침해를 방지하고 조직이 관련 규정을 준수하도록 하는 데 도움이 됩니다. 머피는 발표에서 “어떤 조직도 끊임없는 시정 조치 부담에 체념해서는 안 된다”고 주장한다.

[패치 적용을 넘어 실제 노출 위험을 줄이고, 수정 사항의 유효성을 검증하며, 보안 취약점을 해소하는 워크플로를 간소화하는 취약점 대응 방법을 알아보세요]

“IT 감사 업계는 지금쯤이면 모니터링 소프트웨어 때문에 파산했을 테고, 우리 모두는 이미 다른 분야로 넘어갔어야 했을 텐데,”라고 그녀는 덧붙인다. “오늘날 데이터 센터를 운영하는 사람들은 세상에서 가장 운이 좋은 사람들이라고 생각합니다.” 여러분이 할 수 있는 일들은, 20 년 전의 우리에게는 불가능했던 일들이었습니다. “취약점과 위협을 바라보는 데 있어 위험 기반 접근 방식을 채택하지 않을 변명은 있어서는 안 됩니다.”

Tanium 위험 평가( )를 통해 귀사의 ‘’ 위험 노출 정도에 대해 더 자세히 알아보실 수 있습니다. 5일 동안 진행되는 이 무료 위험 평가 서비스는 조직의 위험 현황에 대한 포괄적인 분석과 조직을 보호하기 위한 선제적인 방안을 제시합니다. 지금 바로 가입하세요.