메인 콘텐츠로 건너뛰기
미국 사이버보안 강화법, 중요한 격차 해소를 목표로 함
관점

미국 사이버보안 강화법, 중요한 격차 해소를 목표로 함

최근 상원에서 통과된 이 법안은 미국 역사상 가장 중요한 사이버 보안 법안이다. CEO와 CIO는 다음과 같은 방식으로 준비를 시작해야 합니다.

대대적이고 포괄적이며 역사적인 ‘사이버 보안 및 인프라 보호법()’—이 법안은 ‘사이버 보안 및 인프라 보호법( 3월 2일)’으로, 핵심 인프라 기업과 민간 연방 기관에 사이버 공격 및 랜섬웨어 지불 내역을 보고하도록 의무화하고, 사이버 보안에 있어 위험 기반 접근 방식을 채택하도록 규정하고 있으며, 상원에서 통과된 새로운 법안을 설명하는 데 사용되는 표현들이다.

‘ 2022 미국 사이버보안 강화법’에는 어떤 내용이 담겨 있나요?

상원에서 만장일치로 통과된 ‘ 미국 사이버보안 강화법’에 포함된 세 건의 법안은 현재 하원의 통과를 기다리고 있다. 이는 에너지, 금융 서비스, 의료, 교통 등 핵심 분야의 기업에 적용됩니다. 이 법안은 작년에 상원에서 부결되었다.

최근 이 법안이 통과된 것은 서구 전역의 정당과 단체들 사이에서 느껴지고 있는 새로운 긴박감을 여실히 보여주고 있다. 상원 국토안보·정부업무위원회 위원장인 게리 피터스(미시간주, 민주당) 상원의원은 최근 트윗을 통해 “우리가 우크라이나를 지속적으로 지원해 나가는 상황에서 이 법안은 특히 중요하다”고 말했다. 그는 “러시아 정부의 보복성 사이버 공격( ) 에 대비해 계속 준비해야 한다”고 덧붙였다.

의회가 이와 같이 광범위한 법안을 마지막으로 통과시킨 것은 2015년이었는데, 당시 ‘ ’ 법안은 에 명시된 바와 같이 기업들로 하여금 해킹 사고에 대한 정보를 자발적으로 제공하도록 장려했으며(이를 이행할 경우 법적 보호를 약속하기도 했다). 이 새로운 법안에 따르면 은행, 의료 기관, 공공 서비스 업체 및 기타 기관은 “중대한 사이버 사고” 발생 시 72 시간 이내에 사이버보안 및 인프라 보안국(CISA)에 보고해야 하며, 랜섬웨어 몸값을 지불한 경우 지불 후 24 시간 이내에 이를 보고해야 한다.

의무적 신고 제도의 목적은 매일 미국 기관들을 대상으로 발생하는 사이버 공격의 규모와 유형을 더 정확히 파악하고(이는 사이버 보안 책임자들이 수년 동안 고심해 온 문제이기도 하다), 이러한 해킹 사건이 발생할 경우 위험에 처할 수 있는 다른 기관들에 미리 경고를 전달할 수 있도록 하는 데 있다.

이 새로운 법안은 규모에 상관없이 모든 조직에 중대한 변화를 예고하고 있습니다. 기업이 사이버 복원력을 갖추기 위해 필요한 전략, 기술, 프로세스에 대해 정기적으로 보도하는 ‘엔드포인트(Endpoint)’는 그중 가장 중요한 세 가지를 소개합니다.

사이버 위험 점수를 높여보세요

디지털 잠금 아이콘이 그려진 파란색 광섬유 케이블 일러스트

보고 의무 외에도, 상원의 최신 법안은 정부가 사이버 보안에 대해 ‘ ’ 방식의 위험 기반 접근법 을 채택할 것을 요구하고 있다. 즉, 조직에는 정확한 ‘ ’ 사이버 위험 점수()가 필요합니다. 또한 그들은 공격 발생 가능성 및 특정 대응 조치가 취해졌을 때의 결과를 포함한 명확한 위험 평가를 바탕으로 조치를 취해야 하며(그러한 조치를 시행하기 위해 비용을 지출해야 한다). 국회의원들은 이러한 전략이 민간 기업들까지 파급되기를 기대하고 있다.

CISA 국장 젠 이스터리는 이를 “우리 국가의 안보를 보장하는 데 있어 중요한 진전”이라고 평가했다.

“우리는 러시아 정부의 보복성 사이버 공격 가능성에 대비해 계속 준비해야 합니다.”
미시간주 민주당 소속 게리 피터스 상원의원, 상원 국토안보·정부업무위원회 위원장

사이버 보안 전략을 주도적으로 추진하고 사이버 위험을 낮추는 것은 다양한 필수 요소가 포함된 단계별 과정입니다. 사이버 위험 평가 자체는 그러한 구성 요소 중 하나에 불과합니다. 조직의 위험 점수는 다양한 변수들 의 영향을 받으며, 이에 대한 조치가 필요합니다. 여기에는 기업의 전체 자산(정기적으로 재고 조사를 실시해야 함), 제로 트러스트 원칙(정기적으로 시행), 사고 대응 (검토), 구성 (관리), 그리고 소프트웨어 (업데이트) 등이 포함됩니다.

한 번에 이렇게 많은 운영 절차를 처리해야 한다는 것은 부담스럽게 느껴질 수 있습니다. 한 걸음씩 차근차근 나아가는 것이 언제나 현명한 방법입니다.

[더 보기: 증가하는 사이버 범죄로부터 조직을 보호하기 위한 6 가지 팁]

기업의 디지털 전환 전략에서 보안을 최우선 과제로 삼으십시오

파란색과 빨간색 디지털 데이터 스트림에 둘러싸인 사람의 일러스트

사이버 보안을 기업의 가치 흐름의 일부로 간주한다면, 이는 당연한 결론일 것입니다: 보안과 디지털 전환 은 서로 밀접하게 연결되어 있으므로, 어떤 디지털 이니셔티브를 추진할 때든 보안 팀을 초기 단계부터 참여시켜야 합니다.

그건 말할 필요도 없겠죠. 하지만 의 CEO들과 이사회 는 이 말을 들어야 합니다.

“정부 규제가 바뀌고, 소비자 행동이 바뀌고 있으며, 무엇보다도 소프트웨어 공급업체들이 변하고 있습니다.”
에릭 킴벌링, 서드 스테이지 컨설팅 그룹 대표이사 겸 설립자

디지털 전환을 통해 기업은 안전하고 예측 가능한 방식으로 소비자와 거래를 할 수 있습니다. 점점 더 많은 기업들이 디지털 전환을 단순히 고객을 보호하는 수단일 뿐만 아니라, 기업 자체에 대한 고객의 신뢰와 확신을 심어주는 방안으로 적극 도입하고 있다.

서드 스테이지 컨설팅 그룹(Third Stage Consulting Group)의 CEO이자 설립자이며, ‘ Transformation Ground Control’ 팟캐스트의 진행자인 에릭 킴벌링은, 일부 기업은 시장에서 경쟁사보다 우위를 점하기 위해 자발적으로 변혁을 추진하고 있는 반면, 많은 기업은 어쩔 수 없이 변혁의 길로 내몰리고 있다고 지적한다.

의 킴벌링(Kimberling,)은 “대다수의 조직은 세계 경제의 변화, 정부 규제의 변화, 소비자 행동의 변화, 그리고 무엇보다도 소프트웨어 공급업체의 변화로 인해 어쩔 수 없이 변화를 맞이하고 있다”고 말합니다. 그는 많은 경우 소프트웨어 공급업체들이 자사의 구형 제품에 대한 지원 중단을 강요하고 있으며, 이로 인해 수많은 조직이 준비가 되지 않은 상태에서 디지털 전환을 강행하게 된다고 설명한다.

Given that organizations are now spending some $700 billion annually on digital-transformation projects, this is definitely something that stakeholders want to get right. 방법은 다음과 같습니다.

[더 보기: 디지털 전환 속도의 보안]

“규제 확산”을 주시하고 이에 대비해야 한다

밝은 노란색 배경 위에 파란색과 초록색 지구본을 손에 들고 있는 모습

이번 상원 법안은 미국과 전 세계에서 잇달아 등장하고 있는 데이터 무결성 규정 중 가장 최근의 사례에 불과하다. 2015 년부터 오늘날에 이르기까지 미국 의회에서 규제에 대한 인식이 어떻게 변화해 왔는지(, , )를 살펴보면 향후 흐름이 어떻게 전개될지 가늠해 볼 수 있다. 처음에는 자발적인 정보 제공을 정중하게 요청하는 수준에 그쳤으나, 이제는 반박의 여지가 없는 요구로 변모했다.

“전 세계적으로 규정을 준수하는 프로그램을 개발하는 것은 정말로 퍼즐을 맞추는 것과 같습니다.”
가이드포스트 솔루션즈(Guidepost Solutions LLC)의 조사 부문 수석 전무이사 케네스 시타렐라

다국적 기업들이 직면한 현실은 이렇습니다. 이들은 이제 그 어느 때보다 디지털 보안 및 개인정보 보호 관련 법규를 준수해야 한다는 점에서 더 큰 감시를 받고 있습니다. 그리고 우크라이나 침공으로 전 세계가 긴장 상태에 빠졌다. 적어도 당분간은 규제가 점점 더 강화될 것입니다. 그리고 번성하라.

케네스 시타렐라(Kenneth Citarella)는 지난해 엔드포인트( )의 엔드포인트(Endpoint) 와의 인터뷰에서 “전 세계적으로 규정을 준수할 수 있는 프로그램을 마련하는 것은 정말로 퍼즐을 맞추는 것과 같다”고 말했다. Guidepost Solutions LLC의 조사 부문 수석 전무이사인 시타렐라는 규정 준수 문제를 해결하며, 고객사가 사업을 영위하는 법적 관할권, 수집할 수 있는 데이터, 그리고 해당 데이터를 공유할 수 있는 방법과 공유할 수 없는 방법을 이해할 수 있도록 돕고 있습니다.

“정말 세세한 부분까지 샅샅이 살펴봐야 합니다,”라고 그는 말한다.

이를 도와줄 기성 소프트웨어는 없습니다. 당분간 기업들은 자사의 ‘ ’ 위험 현황 을 효과적으로 평가하고, 국내외의 새로운 규정을 준수할 수 있는 확실한 방안을 마련해야 합니다.

[더 보기: 데이터 보안 ‘규제 난립’으로 다국적 기업들이 압박에 시달리고 있다]

새로운 규칙과 규정이 무분별하게 늘어나는 양상은 어지러울 정도이며, 비용도 많이 듭니다. 한계를 넘어서면 브랜드는 매출 손실을 입을 뿐만 아니라 평판까지 실추될 위험에 처하게 됩니다. 이로 인해 규정 준수가 가장 새로운 사이버 위협이 되었으며, 점점 더 복잡해지는 세상에서 보안 전문가들이 최전선의 방어선이 되고 있습니다.