메인 콘텐츠로 건너뛰기
한 손이 다른 손에 현금 뭉치를 건네는 사진.
관점

SLCGP가 또 한 살 더 먹었습니다. 연방 사이버 보조금에 대해 알아야 할 사항은 다음과 같습니다.

주 및 지방 사이버보안 보조금 프로그램의 지원금은 머지않아 종료될 수 있으며, 지원금 확보도 점점 더 어려워질 전망이므로, 지금부터 다음 단계를 대비하는 기관들이야말로 자사의 네트워크와 구성원을 보호할 수 있는 가장 좋은 기회를 잡을 수 있을 것입니다.

구형 하드웨어 및 소프트웨어 업데이트. 엔드포인트 탐지 기능 개선. 중요한 신원 및 접근 제어 기능을 추가합니다. 의 주요 보안 시스템에 패치를 적용합니다.

다음은 바이든 대통령의 초당적 인프라 법안과 연계된 사이버 보안 보조금 프로그램의 첫해에 지원받은 자금을 바탕으로, 주 및 지방 정부 의 최고정보보안책임자(CISO) 들이 수행한 몇 가지 사례입니다. 그리고 연방 프로그램 2 기 지원자들은 현재 지원금을 받을 수 있을지 여부를 기다리고 있다.

그들은 그저 기다리기만 하는 것 이상의 일을 할 수 있습니다. 이 프로그램의 불안한 출발에서 배울 점이 많으며, 이들 기관이 다음 단계를 위한 계획을 수립하기 시작해야 할 타당한 이유가 있다.

To say the $1 billion State and Local Cybersecurity Grant Program (SLCGP), which kicked off in 2022, has gone smoothly might be an overstatement: There’s been occasional confusion over qualifying requirements and timelines; tribes, to their chagrin, were not included in the first year of the program; and many in the field wonder whether the program will extend beyond its current four-year lifespan.

그럼에도 불구하고 업계 전문가들은 SLCGP가 예상대로 진행되고 있다며 여전히 낙관적인 입장을 보이고 있다. States and U.S. territories applied for $185 million in funding in 2022, and in 2023, with $380 million up for grabs, 48 states and six territories met the September deadline for submitting detailed cybersecurity plans to the Cybersecurity and Infrastructure Security Agency (CISA) and Federal Emergency Management Agency (FEMA), which oversee the program. 해당 계획들은 현재 검토 중입니다.

최근 몇 달 동안 제안서를 제출한 분들은 기다리는 동안 다른 일에 신경 써도 될 것 같다고 생각할지 모르겠지만, 사실 지금이야말로 3년 차에 대한 계획을 구상하기 시작하기에 현명한 시기입니다. This coming year, SLCGP funds will start to drop ($300 million will be available for FY 2024, $100 million for FY 2025), making competition fierce. SLCGP 프로그램이 성장기에 접어든 지금, 주 및 지방 정부와 해당 기관의 보안 책임자들이 이 프로그램의 이점을 조속히 파악할수록, 다가올 성숙기뿐만 아니라, 아마도 그러한 자금이 더 이상 지원되지 않을 수도 있는 그 이후의 시기를 대비해 더욱 효과적으로 계획을 수립할 수 있을 것입니다. 그럴 경우, 가장 먼저 대비한 기관들이 자사의 네트워크와 구성원을 보호할 수 있는 가장 유리한 입장에 서게 될 것입니다.

SLCGP의 운영 방식

현재 SLCGP 자금을 지원받는 주들은 해당 자금의 최소 80%가 지방 기관에 전달되도록 보장해야 합니다. 또한, 해당 보조금을 통해 지원되는 총 자금의 최소 25%는 농촌 지역 사회에 전달되어야 합니다. 각 주에서는 지방 정부가 보조금을 신청할 수 있는 절차와 마감일을 별도로 공고합니다.

“이 프로그램은 우리 나라의 회복탄력성을 높여주고 있습니다.”
CISA 이해관계자 참여 담당 부국장 알레이나 클라크

부족 국가들은 조금 다릅니다. 이들은 SLCGP의 파생 프로그램인, 새로 설립된 ‘ ’의 부족 사이버보안 보조금 프로그램(TCGP)을 통해 이달 초까지 사이버보안 계획을 제출할 예정이었습니다. About $8 million was set aside for tribes under that program. 부족 규모가 클수록, 받을 자격이 더 많아집니다.

체로키 부족의 최고정보책임자(CIO)인 폴라 스타는 자신의 팀이 약 100만 달러 규모의 TCGP 자금 확보를 위해 적극적으로 나서고 있지만, 그에 대해 복잡한 심정을 가지고 있다고 말했다. 한편으로는 그들에게 돈이 필요하긴 합니다. 대부분이 농촌 지역에 거주하는 약 460.000 명의 부족 구성원에게 서비스를 제공하는 기관들을 관할하는 체로키 부족은, 빠듯한 예산 속에서도 사이버 보안 태세를 강화해 왔다. 그래서 연방 자금 지원 규모가 엄청날 수도 있다고 그녀는 말합니다.

하지만 그녀는 부족들도 다른 모든 사람들과 마찬가지로 처음부터 고려되었더라면 좋았을 것이라고 생각한다.

“앞으로 부족 국가들이 에 명시된 주들, 에 명시된 카운티들, 그리고 전국의 지자체들과 동등한 기회를 얻어, 인디언 지역이 사이버 보안 요구 사항을 더욱 효과적으로 해결하고 부족 국가와 그 주민들이 마땅히 누려야 할 수준의 사이버 보안 보호를 제공할 수 있도록 돕는 추가 자금 지원 기회를 얻게 되기를 진심으로 바랍니다,”라고 그녀는 말합니다.

SLCGP 오류에 대한 변론

부족에 대한 자금 지원이 지연되고 있다는 지적에 대해, CISA의 이해관계자 참여 담당 부국장인 알레이나 클라크는 이 프로그램이 주, 부족, 준주들이 각자의 필요에 맞춘 전략적 사이버 보안 계획을 제출하도록 장려하며, 계획이 승인될 경우 프로젝트 자금을 지원받을 수 있다고 설명하며 프로그램을 옹호했다.

“이러한 보조금의 지원 기간이 끝난 후에도 지속성을 확보해야 하므로, 언젠가는 의회에 이것이 일회성 자금 지원에 그쳐서는 안 된다는 점을 설득해야 할 것입니다.”
알렉스 휘태커, NASCIO 정부 업무 담당 이사

클라크는 “가장 큰 효과를 낼 수 있는 곳에 자원을 집중적으로 투입하는 새로운 프로그램을 마련한 노력을 자랑스럽게 생각한다”고 말했다. “이 프로그램을 통해 각 주가 주 차원의 사이버 보안 계획과 모범 사례를 수립함에 따라 우리 국가의 회복탄력성이 강화되고 있습니다.”

전미 주 정보기술 책임자 협회(NASCIO)의 정부 업무 담당 이사인 알렉스 휘태커는 지금까지 부족 관련 문제와 자금이 주 및 지방 정부에 어떻게 배분될지에 관한 몇 가지 사안을 제외하면, 이 프로그램이 “상당히 순조롭게” 진행되고 있다고 말했다.

[함께 들어보세요: 기본부터 알아보기 – SLCGP 기금을 신청하는 단계별 가이드와, 생각보다 훨씬 쉬운 이유를 소개합니다]

그는 장기적인 우려 사항으로, SLCGP가 2026년까지밖에 운영되지 않기 때문에 그 이후에도 주 정부, 지방 정부, 원주민 부족 및 준주들이 관련 자금 지원 노력을 계속할 수 있을지 단정하기 어렵다고 말한다. 실제로 한 주의 CIO는 NASCIO에, SLCGP 자금 지원이 중단될 경우 해당 프로그램을 종료해야 하기 때문에 지방 정부를 위한 새로운 프로그램을 시작하는 데 주저하고 있다고 밝혔다.

“이 보조금의 지원 기간이 끝난 후에도 지속성을 확보해야 합니다,”라고 그는 말하며, “따라서 언젠가는 의회에 이것이 일회성 자금 지원에 그쳐서는 안 된다는 점을 설득해야 할 것입니다.”

때때로 제기되는 또 다른 문제는, 특히 보안 팀이 이 자금을 확보하기 위해 투자하는 시간과 노력을 고려할 때, SLCGP를 통해 제공되는 사이버 보안 자금의 규모가 그리 크지 않다는 점입니다. 하지만 애리조나주의 라이언 머레이(Ryan Murray) 와 같은 CISO들은 대개 여러 연방 보조금을 신청하고 다른 주들과 협력하여 사이버 보안 활동에 필요한 자금을 조달하고 있다. 그들은 “아무리 작은 도움이라도 도움이 된다”고 생각합니다.

SLCGP 혜택을 장기적으로 확보하는 방법

노련한 보안 책임자들은 모범 사례를 통해 업무 절차를 간소화하고 소요 시간을 줄이며, 올가을에 있을 다음 지원금 신청 기회에도 이러한 방법을 활용할 것으로 보인다. 여기에는 다음이 포함됩니다:

  • 사이버 보안 계획의 지속적인 갱신: 매년 신청 절차가 시작된 지 약 한 달 후에 갱신된 계획을 제출해야 하므로, 마지막 순간까지 기다렸다가 계획을 작성하는 것은 말이 되지 않습니다. 사고 대응 계획이 주기적으로 업데이트되어야 하듯이, SLCGP에 대한 사이버 보안 제안서도 정기적으로 모니터링하고 평가해야 합니다. 즉, 일 년 내내 계획을 업데이트할 수 있도록 지금부터 담당 직원을 배치하고 절차를 마련해야 한다는 뜻입니다.
  • 지역 주민들과의 대화: 지방 정부에 자금을 전달해야 하는 요건을 충족하기 위해, 주 정부는 카운티 및 기타 지도자들과 협의하여 자금 지원 자격을 얻기 위해 무엇을 해야 하는지 논의해야 합니다.
  • 의 주 전체(WOS) 계획을 발전시키거나, 아예 처음 수립하는 방법: 지역 주민들과 소통을 늘리기 시작하면, 새로운 WOS 전략에 대한 지지를 얻거나 기존 전략을 수정하고 개선할 가능성이 더 커집니다. 힘을 합치지 않는 정부 기관들은 협력하고, 데이터를 교환하며, 에서 언급된 인력 부족 문제를 공평하게 분담할 수 있는 엄청난 기회를 놓치게 됩니다..
  • 넓은 시각으로 바라보기: 애리조나주의 사례를 참고하여, 각 주, 부족, 및 준주들은 보조금이 일회성 지원에 그칠 필요가 없다는 점을 인식해야 한다. 지속 가능한 모델이 마련되면, 다른 연방 자금 지원 기회를 모색할 수 있습니다.

[함께 읽어보세요: 주 차원의 사이버 보안 전략 수립을 위한 실용 가이드]

휘태커는 SLCGP 기금을 신청한 대부분의 정부 기관들이 이 자금을 유용하게 활용할 것으로 기대하고 있다고 말했다. 예를 들어, 국가정보기술협회( )가 실시한 ‘NASCIO 2023 CIO 현황 설문조사’에 따르면, 지원 기관들은 해당 자금을 사이버 보안 교육 강화, 엔드포인트 탐지 , 위험 평가, .gov 사이트 이전 지원, 그리고 다단계 인증(MFA) 도입에 사용할 것으로 나타났습니다.

이는 체로키 네이션의 최고정보보안책임자(CISO)인 존 제임스가 자신이 지원하는 기관들에 대해 구상하고 있는 바와 일치한다.

제임스는 몇 년 전까지만 해도 해커들이 이 부족들을 대체로 외면했다고 말합니다. 그러나 정부와 의료 기관의 네트워크를 대상으로 한 공격을 강화하던 중, 그들은 원주민 부족들 역시 이러한 네트워크를 보유하고 있으며, 그 방어 체계가 허술하다는 사실을 알게 되었다. 그 결과, 그들은 부족들을 상대로 더 많은 공격을 감행하기 시작했다.

[관련 기사: RaaS 강좌 – 해커들이 랜섬웨어-어-서비스(RaaS) 공격을 강화함에 따라, CISO들은 이에 맞서기 위한 더 효과적이고 창의적인 방법을 모색하고 있다]

그는 “본격적인 사이버 보안 프로그램”을 도입한 후, 현재 체로키 부족의 상황이 훨씬 나아졌다고 말합니다. 그러나 그는 어느 부족도 안주하며 쉴 여유가 없다고 경고한다. 그는 “그들은 TCGP와 같은 보조금을 포함해 모든 기회를 적극 활용하여 보안 태세를 강화해야 한다”고 말했다.

“부족들이 우리도 표적이 된다는 사실을 인식하는 것이 중요하다”고 그는 말한다. “우리는 전반적인 보안 태세를 강화하고, 위험을 줄이며, 엔드포인트와 네트워크 인프라의 취약점에 대한 가시성과 통제력을 더욱 높여야 합니다.”