메인 콘텐츠로 건너뛰기
팬데믹으로 인해 CISO의 역할은 조직 운영에 있어 필수 불가결한 요소가 되었다. 그들이 지위를 유지할 수 있는 방법은 다음과 같습니다
비즈니스 혁신

팬데믹으로 인해 CISO의 역할은 조직 운영에 있어 필수 불가결한 요소가 되었다. 그들이 지위를 유지할 수 있는 방법은 다음과 같습니다

코로나19 위기 당시 영웅으로 칭송받았던 이 리더들은 앞으로도 계속해서 비즈니스 성과를 이끌어내야 합니다.

코로나19가 닥쳤을 때, 지멘스 미국 법인의 최고 사이버보안 책임자(CSO)인 커트 존은 이미 만반의 준비를 갖추고 있었다.

팬데믹이 발생하기 훨씬 전부터 지멘스는 일의 미래에 대해 고민해 왔습니다. 그 미래에는 원격 근무가 주를 이루고, 지리적으로 널리 분산되어 있으며, 보안이 확보된 인력 체계로의 전환이 포함되었습니다.. 그래서 전 세계적으로 봉쇄 조치가 시작되었을 때, 존은 지멘스와 비슷한 규모의 다른 많은 기업들에 비해 이러한 변화가 덜 충격적이었을 뿐만 아니라 훨씬 더 생산적이었다고 말합니다.

“코로나19가 닥칠 줄은 아무도 몰랐기 때문에, 제가 특별한 예지력이 있었다고 말할 수는 없습니다.”라고 존은 말한다. “하지만 우리가 이미 미래를 내다보며 비즈니스 우선순위에 맞춰 대응하고, 강력한 보안 체계를 구축해 둔 덕분에 세상이 급변했을 때 훨씬 유리한 입장에 설 수 있었습니다.” “우리는 운이 좋았습니다.”

팬데믹 기간 동안사이버 공격이 급증했던 다른 기업들 과 마찬가지로, 지멘스도 작년에 피싱 시도 가 약 30% 급증했습니다. 하지만 IT 보안 체계가 탄탄하게 구축되어 있었기 때문에 385.000 명이 넘는 직원들은 큰 영향을 받지 않았다. 실제로, 이 글로벌 대기업은 2020년 동안 침해된 시스템 수가 감소한 것으로 나타났다.

알고 보니, 다른 많은 기업들에서도 마찬가지인 것으로 드러났다. 실제로, 피싱 및 랜섬웨어 공격이 급증했음에도 불구하고, 이로 인해 발생할 수 있었던 만큼의 사이버 침해 사고가 직접적으로 발생하지는 않았다. 그것은 최고정보보안책임자(CISO)들이 제 역할을 잘 수행했기 때문입니다.

그 결과, 다른 최고 경영진들이 단순히 ‘비용 센터’로만 여겼던 CISO의 팀은 이제 바로 그 경영진들과 가상 회의 테이블을 사이에 두고 마주 앉게 되었으며, 가치를 창출하고 비즈니스 전략에 영향을 미치게 되었습니다.

실제로, 보안 임원 헤드헌팅 업체 히치 파트너스(Hitch Partners)에 따르면, 올해 초 조사된 81%의 CISO( ) 가 현재 이사회에 보고하고 있다고 답했으며, 이는 팬데믹 이전의 69%와 비교되는 수치다. 가트너(Gartner)의 최근 추산에 따르면, 2025, 40%의 이사회 가 전직 CISO들로 부분적으로 구성된 전담 사이버보안 위원회를 갖게 될 것으로 보이며, 이는 현재 10%에서 증가한 수치이다. 여기서는 ‘추정’에 중점을 두어야 합니다.

CISO들에게 이러한 가시성은 결코 영구적인 것이 아닙니다. 실제로, 세상이 어느 정도 정상으로 돌아오고 보안 분야 리더들이 ‘ ’ RSA 컨퍼런스 2021()에 온라인으로 모이는 가운데, CISO들은 자신의 입지를 유지하기 위해 어떤 조치를 취해야 할지 고민하고 있습니다.

타늄(Tanium)의 미주 지역 최고정보보안책임자(CISO)인 크리스 할렌벡은 “팬데믹이 시작되었을 때, 보안 담당자들이 경영진과 회사 전체로부터 큰 찬사를 받는 모습을 본 것은 아마도 그때가 처음이었던 것 같다”고 말했다. “많은 사람들이 사이버 보안이 기업의 운영을 유지할 뿐만 아니라 성장을 가속화할 수도 있다는 사실을 드디어 깨닫기 시작했습니다.” “팬데믹 이후에도 의사결정 과정에서 영향력을 유지하기 위해서는 CISO들이 자신의 팀이 비즈니스 성장을 어떻게 주도하는지 지속적으로 입증해 나가야 할 것입니다.”

이를 위해 CISO들은 세 가지 핵심 전략을 강조합니다.

전략적 비즈니스 성과와 연계

비즈니스 성장을 이끄는 요인과의 연계는 IT 보안 분야의 강점이었던 것은 아니다. 다른 많은 기술 전문가들과 마찬가지로, CISO들도 해당 기술이 기업의 운영 능력과 신규 고객 유치에 어떤 영향을 미칠지 충분히 고려하지 않은 채, 최신의 최첨단 기술에 매료되는 경우가 종종 있습니다. 예를 들어, 마이크로소프트는 2008 년에 윈도우 비스타 운영 체제의 초기 버전을 출시했는데, 이 버전에는 제한적인 보안 기능이 너무 많이 포함되어 있어 분석가, 파트너사, 언론, 고객들로부터 맹비난을 받았으며, 기업 IT 부서들은 이를무시했다고 전해진다.

분석 기관 엔드포인트 테크놀로지스 어소시에이츠(Endpoint Technologies Associates)의 로저 케이 사장은, CISO들이 비즈니스에 거의 가치를 창출하지 못하는 선의의 보안 기술에 과도하게 투자해 온 전례가 있다고 말한다. 새로운 추진력과 최근의 보안 예산 증액에 힘입어, CISO들은 그 실수를 반복하지 않도록 하는 것이 매우 중요합니다.

“CISO들은 자신의 팀이 비즈니스 성장을 어떻게 주도하는지 지속적으로 입증해야 할 것입니다.”
크리스 할렌벡, 타늄(Tanium) 미주 지역 최고정보보안책임자(CISO)

“의사결정권자들의 모임에 합류해 더 많은 예산을 확보하게 되면, 조금은 제멋대로 행동하고 싶어지는 것이 인간의 본성일 수 있다”고 케이가 말한다. “CISO들은 그런 일을 할 여유가 없습니다.” “경영진으로서의 입지를 유지하려면, 경영을 더욱 엄격하게 통제하고 사업에 정말로 중요하지 않은 일에 돈을 쓰지 않아야 합니다.”

즉, 대신 비즈니스 성과에 초점을 맞춰야 한다는 뜻입니다. 여기에는 운영 비용 절감, 회복탄력성 강화, 직원 경험 개선, 운영 효율성 제고 등이 포함됩니다.

[관련 기사: IT 복원력을 구축하는 방법]

또한 이는 보안 기능을 회사의 제품이나 서비스의 판매 포인트로 삼거나, 디지털 전환 노력을 가속화하고(디지털 전환의 걸림돌이 되는 대신), 조직이 규제 준수 문제를 위반하지 않도록 보장하며, 매출 증대로 이어질 수 있는 보안 관련 트렌드를 파악하는 것을 의미할 수도 있습니다.

유익한 관계를 구축하십시오

미국 부동산 웹사이트 Zillow의 최고정보보안책임자(CISO)인 크리스 페인(Chris Payne)은 고위 경영진과 긴밀한 관계를 유지하고, 기술적인 보안 개념을 그들이 이해하고 공감할 수 있는 방식으로 설명할 수 있는 것이 중요하다고 믿는다. 하지만 그는 이것이 양방향적인 관계라고 지적한다. CISO는 기술 중심의 팀원들과 의견을 하나로 모으기 위해, 비즈니스 우선순위와 방향성을 명확히 전달할 수 있어야 합니다.

그는 또한 보안이 특정 부서에만 국한된 문제가 아니기 때문에, CISO들이 초기 단계부터 이러한 논의에 참여하고 폭넓게 관계를 구축하는 것이 매우 중요하다고 말합니다. 실제로 가트너(Gartner)에 따르면, 2024,60%의 CISO 는 영업, 재무, 마케팅 부문의 주요 임원들과 핵심적인 파트너십을 구축해야 할 것으로 보이며, 이는 현재 20% 미만인 수치에서 증가한 것이다. 그런 관계들이 기술 측면의 관계들보다 더 중요해질 것입니다. 가트너(Gartner)가 2020년 초에 실시한 설문조사에 따르면, ‘’에 선정된 최고 성과 CISO들 은 IT 이해관계자보다 비IT 이해관계자와의 회의를 3배 더 자주 갖는 것으로 나타났습니다.

“CISO는 IT 보안이 초기 단계부터 고려된다면, 기업이 새로운 기술을 보다 안전하게 실험하는 데 필요한 보안 태세와 유연성을 확보할 수 있다는 점을 모든 사람에게 설명할 수 있어야 합니다.”라고 페인은 말합니다. “이는 자산과 기업의 핵심 자산을 보호할 수 있는 견고한 기반을 마련하는 데 도움이 될 뿐만 아니라, 기업이 위험을 최소화하면서 훨씬 더 빠른 속도로 신제품과 앱을 출시할 수 있는 길을 열어줄 것입니다.”

미래를 열어갑니다

이러한 견고한 기반을 구축함으로써 조직은 사후에 위협에 대응하느라 애쓰는 대신, 새로운 가능성을 열어갈 수 있게 됩니다. 지멘스의 커트 존은 회사가 미래의 업무 환경에 대비하는 과정에서, 자신의 팀은 네트워크 외부에서 작동하는 엔드포인트가 더 많아질 것이라는 점을 알고 있었다고 말합니다. 그래서 그들은 원격 기기를 보호하기 위한 균형 잡히고 제한적이지 않은 계획을 수립했고, 결국 그 계획은 성과를 거두었다.

“우리가 미리 준비해 둔 모든 작업이 큰 도움이 되었습니다. 격리가 시작되었을 때, 엔드포인트가 어디에 있든 상관없이 지속적으로 제어 조치를 적용할 수 있는 프로세스가 이미 마련되어 있었기 때문입니다,”라고 그는 말합니다.

“견고한 기반을 마련함으로써 CISO는 사후에 위협에 대응해야 하는 대신 새로운 가능성을 열어갈 수 있습니다.”

존은 이번 노력이 기존 접근 방식과 차별화된 점은, 사람들을 무언가에서 배제하거나 ‘안 된다’고 말하는 것을 중심으로 설계된 것이 아니라는 점이라고 말합니다. 그것은 운영, 수익, 또는 근로자 보호에만 전적으로 초점을 맞춘 것은 아니었다. 오히려, 비즈니스의 우선순위를 미리 예측하고 이를 실현할 수 있는 기반을 마련하기 위해 보안 조치를 마련했습니다.

존은 바로 그 지점에서 CISO들이 진정한 가치를 발휘할 수 있다고 덧붙이며, 고위 경영진과 소통하여 회사가 나아가고 있는 전략적 방향을 이해하고 그들과 발맞춰 나아가는 것이 중요하다고 말합니다.

“ 클라우드, 5G, IoT, AI 등 기업에 큰 영향을 미칠 혁신적인 기술들이 많이 등장하고 있습니다,”라고 그는 말합니다. “CISO들이 직면하게 될 가장 큰 과제 중 하나는, 경영진 스스로도 이러한 기술을 어떻게 활용해야 할지 아직 모색 중인 상황에서, 이러한 문제에 대해 경영진과 어떻게 발을 맞추어야 할지 파악하는 것입니다.”

비록 구체적인 방향이 명확히 정해져 있지 않더라도, CISO는 고위 경영진이 정보에 입각한 결정을 내릴 수 있도록 해당 기술이 사이버 보안에 미치는 영향을 설명할 수 있어야 합니다.