메인 콘텐츠로 건너뛰기
IT와 보안을 통합해야 할 필요성이 커지고 있다
IT 운영

IT와 보안을 통합해야 할 필요성이 커지고 있다

IT 부서와 보안 부서 간의 오랜 갈등은 두 부서가 공유하는 공통점을 가려버리고 있다. 즉, 가시성 문제입니다. 이 문제를 해결하려면, 그들은 힘을 합쳐야 할 것입니다.

앤디 엘리스에게 최고정보책임자(CIO)라는 직책은 “전망이 없는 직업”이다.

엘리스라면 잘 알 것이다. 그는 미 공군을 비롯한 다양한 기관에서 정보 보안 분야에서 근무했으며, 아카마이 테크놀로지스를 인터넷 업계의 거대 기업으로 성장시켰고, 현재는 사이버 보안 벤처 기업에 투자하고 지원하는 YL 벤처스의 운영 파트너로 활동 중이며, CSO 명예의 전당에 헌액된 인물이다.

사이버 보안 분야의 베테랑은 가까운 미래에 “보안이 모든 곳에 내재화될 것”이라고 전망한다. 그 때문에 그는 “CIO 직책은 독립된 최고 경영진(C-level) 직책으로서 사라지게 될 것”이며, 업무 기능상으로는 최고정보보안책임자(CISO)의 역할과 통합될 것이라고 말한다.

그건 단지 한 전문가의 의견일 뿐입니다. 하지만 이러한 발언은 두 직군과 각 팀 간의 이미 삐걱거리고 있는 관계를 더욱 악화시킬 것이 분명하다. 그 이유는 다음과 같습니다. 수년 동안 IT 운영과 사이버 보안 분야는 서로 대립해 왔습니다.

두 부서 모두 조직의 네트워크와 엔드포인트 기기 (여기에는 수만 대의 노트북, PC, 태블릿, 클라우드 기반 가상 머신이 포함될 수 있음)을 보호해야 하는 임무를 맡고 있지만, IT 부서는 이러한 기기들이 원활하게 작동하도록 보장하고자 하는 반면, 보안 부서는 모든 기기가 철저히 보호되도록 보장하고자 합니다.

이러한 단순한 이분법에서 경쟁 관계가 생겨났으며, 이는 기업의 사이버 보안과 전반적인 건전성을 위협할 수 있습니다.

타늄(Tanium)의 엔드포인트 보안 담당 이사인 던컨 밀러는 “CIO( )와 CISO()는 서로 다른 목표를 가지고 있으며, 이는 큰 도전 과제가 될 수 있다”고 말했다. 두 부서를 통합하는 데 있어 성공 지표를 합의하는 것은 가장 큰 난관 중 하나입니다.

“두 팀은 서로 다른 목표를 기준으로 평가받고 있다”고 밀러는 말한다. “귀사의 IT 부서는 시스템이 원활하게 작동하고 접근 가능하도록 유지하는 임무를 맡고 있습니다.” 보안 팀은 이러한 시스템이 올바르게 사용되고 있는지, 그리고 적절한 접근 권한이 없는 사람들이 접근할 수 없도록 관리하는 역할을 합니다. “이러한 역할들 사이에는 본질적인 갈등이 존재하며, 사람들이 서로 뜻을 같이하도록 하는 데에도 어려움이 있습니다.”

대폭 확대되고 복잡해진 위협 환경 대응하기

다른 모든 것과 마찬가지로, 팬데믹과 원격 근무로의 급격한 전환이 이러한 역학 관계를 변화시키고 있다. 오늘날, 각 직원이 인터넷을 통해 기업 네트워크에 연결되는 기기를 적어도 하나씩 보유하고 있는 분산형 인력 구조로 인해, IT 및 보안 부서 모두에게 의 과제가 더욱 가중되고 있습니다.

“이러한 역할들 사이에는 본질적인 갈등이 존재하며, 구성원들이 같은 방향으로 나아가도록 하는 데 어려움이 있습니다.”
Tanium의 엔드포인트 보안 담당 이사, 던컨 밀러

회계법인 PwC가 ‘제 2022 차 글로벌 디지털 신뢰 인사이트(Global Digital Trust Insights) 설문조사’를 위해 조사한 3.000 명 이상의 보안, 비즈니스 및 IT 임원 중 4분의 3이 자사의 기술, 데이터 및 운영 환경이 지나치게 복잡하다고 응답했다. 그 결과, 너무 많은 사각지대가 생겨나게 되었습니다.

그 결과, IT 팀은 종종 자사 엔드포인트의 최대 20%에 대해 가시성을 확보하지 못하고 있습니다. 즉, 해당 기기들은 설정이 잘못되었거나, 소프트웨어 업데이트가 누락되었거나, 승인되지 않은 앱이 설치되어 있을 수 있으며, 이 모든 요인이 사용자의 사용 경험을 저하시킬 수 있습니다. 바로 그 점들이 취약점이기도 합니다.

엔드포인트 관리 및 생산성을 향상시키고, 이러한 엔드포인트를 위협으로부터 보호하기 위해서는 양 팀이 먼저 해당 자산 전체에 대한 360도 전방위적인 관점을 확보해야 하며, 부분적인 관점에 그쳐서는 안 됩니다. 엔드포인트 보안 은 사후 고려 사항이 되어서는 안 됩니다. “보안 기능을 나중에 추가하면 실패하게 될 것”이라고 밀러는 말한다.

IT 운영 및 보안 분야의 단일 리더 등장

이 균열을 메우려면 각 영지들이 연합하거나, 최소한 동일한 실시간 데이터를 기반으로 협력해야 하며, 이는 각 영지의 이해관계와 도구를 하나로 묶어주는 플랫폼( )을 통해 달성할 수 있습니다. 여기에는 자산 탐지, 위험 및 규정 준수 관리 , 민감 데이터 모니터링, 그리고 위협 탐지 등이 포함되어야 합니다. 두 지도부를 하나로 통합하는 데는 장점과 단점이 모두 있다.

클라우드 전문 기업 오르카 시큐리티(Orca Security)의 자문 CISO를 맡고 있는 엘리스는 “병합은 고려해 볼 만한 흥미로운 구조”라며, 이를 통해 조직의 생산성과 보안성을 높일 수 있다고 말했다. “하지만 [리더십을 통합하는 과정에서] 위험이 기술적으로 어떻게 작용하는지에만 전적으로 집중하는 사람의 관점을 놓칠 위험이 있습니다.”

윔 레메스(Wim Remes)는 사이버 보안 전문가를 양성하고 자격을 인증하는 국제 비영리 단체인 (ISC)²의 이사회 위원일 뿐만 아니라, 조직에 사이버 보안 모범 사례를 자문하는 다모보 시큐리티 서비스(Damovo Security Services)의 대표이사이기도 합니다. 그는 IT와 보안이 하나의 지도부 아래에 속해야 한다는 점에 동의하지 않는다. “양측의 목표가 너무 달라서 그런 시도가 성공할 리가 없다”고 그는 말한다.

[함께 읽어보세요: 엔드포인트 보안 분야에서 효과가 있는 것과 없는 것을 보여주는 6 가지 차트]

예를 들어, IT는 “가용성”에 중점을 둡니다. 시스템이 중단되면 비즈니스에 미치는 영향은 직접적입니다. 따라서 IT 운영 팀은 취약점을 수정하는 과정에서 시스템이 다운될 우려가 있다면, 해당 취약점에 대한 패치를 적용하지 않기로 결정할 수도 있습니다. 보안은 전체 시스템과 시스템이 처리 및 저장하는 데이터의 무결성을 보호하는 데 중점을 둡니다. 보안 책임자가 IT 부서에 보고하는 경우, IT 부서의 경영진은 거의 항상 비즈니스 가용성을 최우선으로 삼게 됩니다. 이 때문에 IT 운영과 보안을 완전히 통합하는 것은 어려운 과제입니다. “보안은 모든 기능에 초점을 맞추고 있습니다.”라고 레메스는 말합니다.

그는 탄탄한 보안 프로그램은 제대로 실행된 IT 전략에서 시작된다고 믿는다. “대규모 조직에서 수요가 높은 많은 보안 기능은 강력한 자산 관리( ), 구성 관리(), 애플리케이션 보안 관리, 그리고 패치 관리( )에 의존하고 있으며, 이 모든 것은 IT 기능에 해당합니다,”라고 그는 말합니다. “IT 부서와 보안 부서는 협력하여 위험을 파악하고 완화해야 합니다.”

IT 및 보안 부문 간의 벽 허물기

오늘날의 비즈니스 환경에서는 보안 전략이 IT 운영과 유기적으로 연계될 때만 성공할 수 있습니다. 지금 필요한 것은 “융합형” 관리 방식을 도입하는 것입니다. 즉, 부서 간 장벽을 넘어 하나의 팀으로서 협력해야 한다는 뜻입니다.

“IT 부문 자체만 해도 해결해야 할 과제가 산더미처럼 쌓여 있습니다.” 같은 최종 목표를 가진 보안 팀이 이를 도울 수 있습니다.”
앨런 알포드, TrustMAPP 최고정보보안책임자(CISO) 겸 최고기술책임자(CTO)

전문가들은 두 팀의 궁극적인 목표가 같기 때문에 두 팀을 하나로 통합하는 것이 전적으로 가능하다고 말합니다. 사이버 보안 성과 관리 기업인 TrustMAPP의 CISO 겸 CTO인 앨런 알포드는 “보안 팀이 문제를 발견하지만, 궁극적으로는 IT 팀이 그 문제를 해결해야 한다”고 말했다. “IT 부서에는 자체적으로 처리해야 할 업무 목록이 산더미처럼 쌓여 있고, 우선순위 목록도 방대하지만, 할당할 수 있는 자원은 한정되어 있습니다.” “같은 최종 목표를 가진 보안 팀이 그 일을 도울 수 있습니다.”

하지만 이 문제는 결국 시간에 대한 서로 다른 관점에 기인할 수 있다. 알포드는 보안팀이 모든 문제가 하룻밤 사이에 해결되기를 바랄지 모르지만, IT 부서가 항상 그런 급박한 일정을 감당할 수는 없다고 말합니다. 때로는 소프트웨어( )를 개발한 사람이 더 이상 회사에 재직하지 않거나, 상용 소프트웨어의 지원이 중단된 탓에 업그레이드가 불가능한 경우도 있습니다.

단순히 보안팀과 IT팀을 한 자리에 모아 해결책을 논의한다고 해서 문제가 반드시 해결되는 것은 아니며, 특히 두 팀의 리더들이 서로 다른 리더십 스타일을 가지고 있다면 더욱 그렇다. CIO는 때때로 서로 대립하는 두 진영 사이에서 선택을 강요받기도 한다.

[관련 기사: 디지털 전환을 추진하면서 IT 공격 표면을 보호해야 하는 오늘날 CIO의 고심]

종종 보안 부서는 IT의 재무적 목표와 더 직접적인 관련이 있는 다른 부서에 밀려 뒷전으로 밀려나곤 합니다. “IT의 성공 여부는 지출하지 않은 금액을 기준으로 평가된다”고 알포드는 말한다. “보안이 IT 부서에 통합되면, 보안에 실제로 필요한 것은 예산을 투입하는 것임에도 불구하고 지출을 자제하라는 압력을 받을 수 있다.” “보안 분야가 IT에 의해 순식간에 주변부로 밀려나는 것을 보고 싶지는 않을 것입니다.”

IT 부서와 보안 부서가 신원 및 접근 관리 솔루션 구축을 위해 협력하도록 하기

알포드는 한 사례 연구를 제시한다. NTT 데이터 서비스에서 CISO로 재직하던 시절, 그는 전 세계에 걸쳐 50.000 명의 직원을 총괄했습니다. 그의 팀은 도시와 농촌 지역 모두에 거주했다.

팬데믹이 시작되었을 때, 그는 직원들에게 상황에 맞는 적절한 컴퓨터를 제공하고, 농촌 지역 주민들에게 안정적인 인터넷 접속 환경을 마련하는 것만으로도 전 세계적인 난관에 직면했습니다. “다양한 시나리오가 발생했고, IT 부서와 보안 부서가 힘을 합쳐 이를 극복해야 했습니다,”라고 그는 말합니다.

이를 원활하게 운영하기 위해 두 팀은 공통의 ID 및 접근 관리 솔루션을 도입하여 힘을 합쳤다. “전통적으로 신원 관리는 IT 부서에서 담당해 왔습니다,”라고 알포드는 말합니다. “우리가 보유한 모든 보안 도구가 신원 및 접근 관리 솔루션을 중심으로 구성되어 있었기 때문에, 이것이 보안 체계의 핵심 요소임을 확인했습니다.” “결국 두 부서가 협력하여 보안팀이 그 업무를 인수했습니다.”

각 팀은 중앙 집중식 데이터 센터에서 흘러나오는 데이터를 클라우드상의 다양한 서비스에 연결하기 위해 SASE(Secure Access Service Edge) 솔루션을 도입했습니다. 또한 이 회사는 직원들이 클라우드에 접속할 때 엔드포인트 관리 보안 조치가 제대로 마련되어 있는지 확인했습니다.

[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]

알포드는, 광범위하게 분산된 하이브리드 근로 환경이라는 ‘경계가 없는 세상’
에서 보안과 IT를 통합하기 위해서는 준비가 핵심이라고 지적한다. 그는 적절한 도구를 미리 준비해 두라고 조언합니다. 부서 간 장벽을 허물되, 각 팀의 기능을 진정으로 이해하는 전문가들은 최고위직에 그대로 두어야 한다.

“누군가가 스타벅스에 있든 집에 있든 상관없어야 한다”고 그는 말한다. “경계가 없다는 점을 수용할 수 있는 인프라가 갖춰져야 합니다.” 다 할 수 있습니다. “핵심은 IT 부서와 보안 부서 간의 긴밀한 협력이 이루어져야 한다는 점입니다.”