사이버 보안 도구 모음을 구축하느라 바쁘더라도, 친구들과의 우정을 소홀히 하지 마세요.

이는 최근 네덜란드 공공 부문 전문 매체이자 유럽 정책 입안자들 사이에서 인기가 높은 ‘ iBestuur’( )가 주최한 정부 및 사이버 보안 컨퍼런스에서 댄 존스(오른쪽)가 전한 핵심 조언이었다. 타늄(Tanium)의 사이버 보안 고문인 존스는 네덜란드 국방부 부 CISO인 프랭크 반 빔과 함께 패널 토론에 참여했다.
“프랭크가 말했듯이, 저는 이 말을 자랑스럽게 빌려오겠습니다. ‘위기 상황에서는 우정을 쌓을 수 없다’”라고 존스는 10월 말 암스테르담 근교에서 열린 행사 후 밝혔다.
존스는 협업과 관계 구축을 강력히 지지하며, 이러한 요소들이 모든 조직의 지속적인 사이버 보안 전략에 반드시 포함되어야 한다고 강조한다.
그는 영국 국방부에서 거의 30 년 동안 근무하며 IT 관리자, 정보통신 서비스 포트폴리오 책임자(사우디아라비아 리야드에서 4년간 근무), 그리고 마지막으로 방어적 사이버 작전 분야 등 다양한 직책을 맡아 일했다. 그곳에서 근무하는 동안 그는 디지털 공급망 위험을 완화하기 위한 ‘ ’ 전략 수립에 핵심적인 역할을 했으며(), 사람, 프로세스, 기술을 통합하는 종합적인 접근 방식을 통해( ) 사이버 보안 복원력을 강화했습니다().
올해 그는 민간 부문으로 이직하여, 선도적인 사이버 보안 솔루션 제공업체이자 (본 잡지의 발행사인) 타늄(Tanium)에서 EMEA 지역 수석 보안 고문으로 재직 중이다.
우리는 컨퍼런스가 끝난 직후 존스 씨와 인터뷰를 진행하여 협업에 대한 그의 견해(단기 계약이 협업을 촉진한다고 그는 말한다), 인공지능 (바로 포뮬러 1으로 넘어가지 마세요 – 그가 설명해 줄 것입니다), 그리고 디지털 보안을 강화하기 위해 마련된(이미 특히 유럽과 미국의 많은 기업 리더들이 규정 준수에 대해 우려하고 있는) 곧 시행될 유럽의 ‘ NIS2 ’ 및 DORA 규정에 대한 그의 의견을 들어보았다.
(다음 인터뷰 내용은 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.) 이 글은 지난달 iBestuur의 ‘ ’ 에 처음 게재되었습니다. 네덜란드어로 작성된 원문 기사 는 여기()에서 읽을 수 있습니다.)
당신은 컨퍼런스에 직접 참여하는 것을 좋아하는데, 그 이유는 행사 후 제공되는 비터발렌* 때문일 뿐만 아니라 새로운 사람들을 만나기 위해서이기도 합니다. 그게 왜 당신에게 그렇게 중요한가요?
위기 상황이 닥치면 친구가 필요합니다. 그리고 프랭크 반 빔이 방금 말했듯이, 위기 상황에서는 우정을 쌓을 수 없습니다. 다른 전문가들과 경험을 공유하며 인맥을 쌓고 지식을 습득해야 합니다.
저는 수년 동안 이렇게 말해 왔습니다. 비록 우리가 이를 기술 용어로 포장하곤 하지만, 사이버 보안은 결국 ‘사람’의 문제입니다. 사이버 위협은 다면적이며, 대개 한 사람이나 한 팀만으로는 모든 해답을 제시할 수 없습니다.
위기 상황에서 신뢰할 수 있는 파트너를 확보하는 것은 큰 차이를 만들 수 있습니다.. 지금 맺는 인연은 나중에 꼭 필요한 생명줄이 될 수 있습니다. 그리고 공무원들이 새로운 인맥을 쌓기에는, 모두가 솔직하고 자유롭게 의견을 나눌 수 있는 이와 같은 행사만큼 좋은 곳은 없습니다.
조직이 사이버 보안을 관리할 때 기술, 인력, 프로세스의 우선순위를 어떻게 정해야 한다고 생각하십니까?
사이버 보안을 기술, 사람, 프로세스로 이루어진 삼각형으로 생각하는 것이 필수적이라고 말하고 싶습니다.
“기술의 효과는 이를 관리하는 사람들의 역량에 달려 있으며, 그들의 프로세스는 탄탄해야 합니다.”
강력한 기술만으로는 조직을 보호할 수 없다. 기술의 효과는 이를 관리하는 사람들( )의 역량에 달려 있으며, 이들의 업무 프로세스는 탄탄해야 합니다. 효과적인 사이버 보안은 이 세 가지 요소 간의 균형에 달려 있습니다. 적절한 기술과, 이를 운영할 숙련된 인력, 그리고 이 모든 것을 하나로 연결해 줄 프로세스가 필요합니다. 종종 사이버 보안 사고는 이러한 균형의 취약점을 드러내곤 합니다.
또한, 어떤 조직도 고립된 상태에서 존재할 수는 없다는 점을 잊지 마십시오. 한 정부 부처는 다른 정부 부처와 데이터를 교환할 뿐만 아니라, 다양한 공급업체에 의존하고 있다. 이러한 모든 연결은 완벽하게 작동해야 합니다.
공급망의 위험은 종종 과소평가되지 않나요?
그건 정말 큰 문제입니다. 공급망 리스크는 오늘날 가장 큰 과제 중 하나입니다. 공급업체 시스템의 보안 침해나 오작동은 연쇄 반응을 일으켜 수많은 서비스에 영향을 미칠 수 있습니다. 공공 부문 기관 은 공급업체와 투명성을 확보해야 하며, 공급업체 역시 마찬가지입니다. 이럴 때 단기 계약이 때로는 도움이 될 수 있는데, 이를 통해 양측 모두 시간이 지남에 따라 협력 관계의 효과를 평가할 수 있기 때문이다.
[관련 기사: DDoS 공격이 다시 기승을 부리며 정부, 은행 및 기타 대상들을 위협하고 있습니다 – 공격 전후에 적용할 수 있는 가장 효과적인 대응 전략을 확인해 보세요]
공공 부문에서는 명확한 기대치가 반영된 단기 계약이 지속적인 책임감을 고취하고, 모든 구성원이 생산적이고 투명한 방식으로 업무에 몰입할 수 있도록 합니다.
요즘에는 장기 계약이 대세인 추세입니다. 하지만 본인은 그걸 찬성하지 않으시나요? 분명히 이는 고객과 공급업체 간의 관계에 안정성을 가져다줍니다.
그렇기도 하고 아니기도 해요. 장기 계약은 안정감을 줄 수 있지만, 제대로 관리하지 않으면 안일함에 빠지게 할 수도 있습니다. 장기 계약이 “이 계약을 어떻게 버텨내야 할까?”라는 고민으로 변해버리는 경우를 본 적이 있습니다. 상호 가치를 창출하는 대신.
계약 기간이 짧고 갱신하기 쉬운 계약의 경우, 상대방의 신뢰를 지속적으로 얻어야 할 필요가 있으며, 이는 책임감을 가지고 신속하게 대응하는 데 도움이 됩니다. 정부 계약은 대개 장기 계약으로 체결되는 경향이 있지만, 특히 사이버 위협이 진화하고 있는 상황에서 유연성과 적응력을 높이기 위해 이러한 접근 방식을 검토해 볼 가치가 있다고 생각합니다.
영국 국방부에서 근무하던 시절, 저는 한 공급업체와 체결된 10년짜리 계약을 인수받았습니다. 그들한테서는 아무것도 얻어낼 수 없었다. 제가 회사를 떠날 때쯤에는 그 한 건의 계약을 60 건 이상의 단기 계약으로 대체해 놓았습니다. 그 방법이 훨씬 더 효과적이었습니다. 매번 더 많은 계약을 갱신하는 것도 어려운 일이라는 점은 잘 알고 있습니다. 적절한 균형을 찾아야 합니다. 모든 팀은 자신의 역량을 파악해야 합니다. 하지만 제 경험상, 단기 계약을 더 많이 맺는 것이 차선책입니다.
귀하의 세션에 참석한 많은 참가자들이 분명히 NIS2 증상을 겪고 있는 것으로 보입니다. 그게 부담일까요, 아니면 즐거움일까요?
NIS2 는 공공 부문 기관에 있어 필수적인 프레임워크 중 하나입니다. 이 제도는 유럽 내 필수 서비스의 사이버 보안을 강화하기 위해 마련되었습니다.
반응은 엇갈리는 것 같습니다. 때로는 NIS2 이 “그저 또 하나의 필수 요건”으로 여겨지기도 하죠. 하지만 저는 조직들이 규제를 자산 가시성이나 제3자 위험 관리와 같은 핵심 관행을 강조하는 지침으로 삼을 것을 권장합니다. 사실, NIS2 은 조직이 어차피 했을 것이거나 했어야 할 일들을 주로 규정하고 있다.
[관련 기사: EU의 DORA 규정이 도입될 예정입니다 – 은행과 기술 기업이 알아야 할 사항은 다음과 같습니다]
그리고 한 가지 분명한 사실은, NIS 다음에는 2 이 나오기 때문에 NIS3도 분명히 나올 것이며, 이는 기준을 다시 한 번 높여줄 것이라는 점입니다.
많은 조직이 아직 기본적인 부분조차 제대로 갖추지 못하고 있다는 사실은 여전히 놀랍다.
그건 정말 우려할 만한 일입니다. 위협 탐지, 분석의 역할, 그리고 인공지능 이 무엇을 의미하는지에 대한 질문들을 들었습니다. 하지만 동시에, 많은 조직은 자사 네트워크 내에 정확히 무엇이 있는지, 그리고 모든 엔드포인트가 얼마나 잘 보호되고 있는지 아직 정확히 파악하지 못하고 있습니다.
”많은 사이버 보안 전문가들이 지금 당장 AI를 최대한 활용하고자 합니다. 하지만 그건 마치 운전면허를 딴 지 얼마 안 돼서 바로 포뮬러 1 드라이버가 되고 싶어 하는 것과 마찬가지입니다.”
또한 조직들이 충분히 대비하지 못하고 있다는 점도 눈에 띕니다. 비즈니스 연속성 계획( )은 위기 발생 시 취해야 할 조치()를 명시하기 위해 어느 시점에 수립되었을지 모르지만, 이러한 계획들은 충분히 연습되지 않고 있다. 사이버 보안과 관련하여, 너무 많은 조직이 실전 훈련의 필요성을 간과하고 있습니다. 영국군의 접근 방식이 좋은 예입니다. 그들은 절차가 몸에 배어 자연스럽게 나올 때까지 훈련합니다. 실제 사고가 발생하면 주저함이 없습니다.
정부 기관들도 탁상 시나리오나 사이버 사고 모의 훈련과 같은 유사한 훈련을 통해 큰 혜택을 얻을 수 있을 것입니다. 이러한 연습을 통해 계획의 미비점을 파악하고 각자의 역할을 명확히 할 수 있습니다. 대개 공격 과정에서 기술적인 결함이 아니라 절차나 협업에 문제가 있음을 발견하게 됩니다. 이러한 시나리오를 연습하면 신뢰가 쌓이고, 팀이 효율적으로 대응할 수 있도록 준비할 수 있습니다.
하지만 우선, 기본이 제대로 잡혀 있는지 확인하세요. 예를 들어, AI를 활용하여 를 자동화하고 반복적인 수작업 업무를 체계적으로 관리하면 핵심 프로세스의 진행 속도를 조절하고 오류를 줄일 수 있습니다.
[함께 읽어보세요: EU AI 법안 대비 방법 – 위험 수준 파악부터 시작하세요]
물론, 많은 사이버 보안 전문가들은 지금 당장 AI를 최대한 활용하고 싶어 합니다. 하지만 그건 마치 운전면허를 딴 지 얼마 안 돼서 바로 포뮬러 1 드라이버가 되고 싶어 하는 것과 마찬가지입니다. 포뮬러 1에 도전하려면 먼저 하위 시리즈를 거치어야 합니다.
요즘 네덜란드에 자주 가셨네요. 네덜란드와 유럽의 다른 시장의 정부 기관들이 사이버 보안 측면에서 어떤 성과를 내고 있다고 보십니까?
인식은 상당히 높다고 볼 수 있지만, 이를 일관되게 실행하는 데는 차이가 있을 수 있다고 생각합니다. 예를 들어, 네덜란드 공공 부문은 진정한 보안을 확보하기 위해서는 자체 시스템을 강화할 뿐만 아니라 제3자에 대한 의존 관계도 고려해야 한다는 점을 깨달았습니다.
NIS2 호와 같은 규정들은 이러한 상호 의존성을 강조하고 있지만, 더 많은 조치가 필요할 수 있다. 타늄에서는 고객 여러분께 끊임없이 테스트하고, 또 테스트하고, 다시 테스트해 보시기를 권장합니다. 어떤 팀은 다른 팀보다 이러한 기본기를 더 잘 적용하지만, 전반적으로 기본기를 잘 실행하는 것이 회복탄력성과 취약성의 차이를 결정한다는 인식이 점차 확산되고 있다고 생각합니다.

