최근, 전미 주 정보기술 책임자 협회(NASCIO)는 를 통해, 제안된 연방 법안, 즉 ‘2011년 주 및 지방 정부 사이버보안법(State and Local Cybersecurity Government Act of 2019)’을 공개적으로 지지하는 이례적인 조치를 취했다. 지난 6월 양당 의원들이 공동으로 발의한 이 법안은 2002 년 제정된 ‘국토안보법’을 개정하여, 연방·주·지방 정부가 사이버 공격의 확산을 막기 위해 협력하고 자원을 공유하는 방식을 개선하는 것을 목표로 하고 있다.
이 지지 성명이 왜 그토록 큰 주목을 받았는지 알기 어렵지 않다. NASCIO는 사이버 보안을 미국 주 정부에 있어 가장 시급한 기술 과제로 꼽고 있으며, 새로 발견된 공격으로 인해 주 또는 지방 기관이 뉴스 헤드라인을 장식하지 않는 주가 거의 없을 정도인데, 볼티모어에서 진행 중인 랜섬웨어 피해 복구 작업이 그 대표적인 예이다.
하지만 제안된 법안과 NASCIO의 지지 성명서를 모두 읽어보던 중, 의문스러운 점이 눈에 띄었습니다.
StateScoop이 보도한 바와 같이, “새로운 자금과 연방 정부의 기술을 활용할 수 있게 된다면, 사이버 보안 활동에 충분한 자금을 확보하는 데 어려움을 겪고 있는 주 정부 CIO들에게는 큰 행운이 될 것이다.” NASCIO의 통계에 따르면, 대다수의 주에서는 사이버 보안을 위한 별도의 예산이 마련되어 있지 않아, 일반 IT 예산에서 충당해야 하는 실정입니다… CIO와 CISO는 직면한 모든 위협에 대처할 수 있을 만큼 충분한 인력을 확보하지 못하고 있습니다.”
위의 내용은 모두 정확하지만, 문제가 있다. 주 및 지방 정부 기관의 경우, 활용되지 않거나 부적절하게 구축된 기존 기술 스택에 더해 새로운 기술을 도입할 자원을 확보하는 것은 뜻밖의 행운처럼 보일 수 있지만, 애초에 이러한 기관들이 혼란에 노출되게 만드는 근본적인 문제들을 해결해 주지는 못할 것입니다. 위협 요인을 단순히 “돈으로 해결할” 수는 없습니다. 대부분의 성공적인 침해 사고는 조직이 IT 보안 관행을 개선하고, 취약점을 패치하며, 최소 권한 원칙에 따라 환경을 적절히 구성하는 데 필요한 적절한 조치를 취하지 않았기 때문에 발생합니다.
미주 지역 CISO인 크리스 할렌벡이 제게 설명했듯이, 이 법안을 바라보는 한 가지 관점은 이 법안이 CIO들에게 더 나은 역량을 갖출 수 있도록 해줄 것이라는 점입니다. 또 다른 이유는, 문제가 발생했을 때 서로 책임을 떠넘기는 상황이 벌어질 수 있기 때문입니다.
크리스는 “CIO들은 연방 정부의 자금 지원을 받아 IT 예산을 늘릴 수도 있고, 연방 정부가 약속한 것을 받지 못했다는 이유로 사고 발생의 책임을 돌릴 수도 있다”고 말했다. “현재 대부분의 주 정부 최고정보책임자(CIO)들은 최고의 청렴성을 바탕으로 업무를 수행하며, 끊임없이 도사리고 있는 사이버 위협으로부터 시스템과 주민들을 보호하고자 합니다.” “하지만 현재 법안의 구성 방식으로는, 궁극적으로 그들의 환경이 혼란에 더 잘 대처할 수 있도록 하는 올바른 행동을 유도하지 못하고 있다.”
그 도구들이 다 필요한가요? 이 도구들이 적절한 것일까요?
크리스가 지적했듯이, 예산 부담 완화가 적절한 분야에 집중된다면 더 큰 효과를 거둘 수 있을 것이다. 주 정부가 연방 자금을 지원받게 된다면, IT 보안 관리와 관련된, 특히 패치 관리, 자산 현황 파악, 접근 제어 등 그동안 예산이 부족했거나 대체로 소홀히 다뤄졌던 문제들에 이 자금을 사용할 수도 있을 것이다. 정부 기관들은 이러한 분야에서 개선이 필요하다는 점을 인식하고 있습니다. 현재 진행 중인 이니셔티브 중 하나는 미국 국토안보부(DHS)의 ‘지속적 진단 및 완화(CDM)’ 프로그램의 1단계입니다. 하지만 사고가 발생했을 때 CIO와 CISO가 서로 책임을 전가하는 대신 결과에 대해 책임을 질 수 있도록 적절한 통제 장치가 마련되어 있는지 확인합시다.
타늄(Tanium)의 SLED 팀은 여러 가지 개별 제품과 보안 도구에 투자했다가 보안 사고를 겪은 후, 해당 도구들이 왜 도움이 되지 않았는지 의문을 품고 공급업체와 수주, 수개월, 심지어 수년에 걸쳐 격렬한 논쟁을 벌이는 주 및 지방 정부 기술 리더들과 많은 시간을 함께 보내고 있습니다. 보안 및 IT 운영에 더 많은 자원을 투입한다고 해서 문제가 해결되는 것은 아닙니다. 결국 중요한 것은 올바른 목표를 염두에 두고 계획을 실행에 옮기는 것입니다.
연방 정부의 기술 지원은 주 정부가 이를 교육 및 평가에 활용할 때 가장 큰 효과를 거둘 수 있을 것입니다. 여기에는 위생 관련 이니셔티브를 파악하고, 현재 도입된 도구들이 어떤 부분에서 중복되는지, 그로 인해 어떤 기능이 여전히 부족한지를 파악하기 위한 격차 분석을 수행하는 것이 포함됩니다. 선제적으로 대응하는 주 정부 CIO와 CISO는 이번 분석을 계기로 사용 중인 도구의 수를 통합하고 줄일 수 있을 것입니다.
올바른 내용을 보고하기
이 법안에 대해 제가 가장 궁금한 점은, 새로운 법안이 보고 요건에 대해 어떤 내용을 규정할 것인가 하는 것입니다. 현재 국토안보부는 각 주에 이미 상당한 수준의 기술 지원과 교육을 제공하고 있다. 이 법안은 국토안보부(DHS)가 2년마다 각 주의 보안 현황에 대해 상원 국토안보 및 정부업무위원회(HSGAC)에 보고할 것을 구체적으로 규정하고 있다.
하지만 국토안보부(DHS)는 주 정부가 자발적으로 유용한 데이터를 제공하는 범위 내에서만 보고할 수 있을 것이며, 주 정부는 의회가 그저 각 주를 다른 주와 비교하는 데 그칠 것이라고 생각한다면 보고할 동기를 느끼지 못할 것이다. 국토안보부(DHS)가 보고 제도를 효과적으로 운영하고, 각 주가 IT 환경 보안 체계를 실질적으로 개선할 수 있도록 돕고자 한다면, 해당 법안은 각 주가 연방 자금을 지원받기 위해서는 의무적인 보고를 해야 한다고 명시해야 한다. 이는 집계하여 수행할 수 있습니다.
측정 결과, 자금 지원과 자원 접근성이 확보되었음에도 불구하고 일부 주에서 현저히 뒤처지고 있다는 징후가 나타날 경우, 해당 법안을 개정하여 주별로 구체적인 보고를 의무화해야 한다. 하지만 무엇보다도, 이 법안은 끊임없는 사이버 공격이라는 과제를 실질적으로 해결하기 위해 올바른 행동을 장려하는 데 초점을 맞춰야 합니다.
보이지 않는 것은 지킬 수 없다
주 정부 기술 책임자들은 다른 모든 기술 책임자들과 마찬가지로, 최신 도구와 서비스를 구매하면 문제를 해결해 주겠다는 각종 규모의 공급업체들이 쏟아내는 메시지와 공허한 약속에 시달리고 있습니다. 하지만 제한된 예산, 부족한 인력, 때로는 신뢰할 수 없는 기술이라는 어려움에 직면했을 때, 리더들은 더 현명한 선택을 하고, 조직이 혼란에 더 잘 대처할 수 있도록 실제로 도움이 될 분야에 투자해야 합니다.
Tanium은 SLED 기관이 엔드포인트 기기에 대한 실시간 가시성과 제어 기능을 통해 사이버 위생 관리를 개선할 수 있도록 지원하는 진정한 플랫폼 솔루션을 제공합니다. 자세한 내용은 , 및 주·지방 정부 관련 자료 페이지에서 확인하실 수 있습니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
저자 소개: 타이커 파그(Tyker Fagg)는 타늄(Tanium)의 미국 주·지방 정부 및 교육 프로그램 부문 부사장입니다.
