“예측을 하는 건 어려운 일입니다. 특히 미래에 대한 예측은 더더욱 그렇죠.” 야구계의 전설 요기 베라가 가장 자주 인용되는 명언 중 하나에서 이렇게 농담을 던졌다.
에서 선정한 2022 가지 가장 중요한 사건 중 일부가, 소프트웨어 공급망 및 펌웨어 공격과 같이 완전히 예측 가능했던 점은 두 배로 안타까운 일입니다. 하지만 우크라이나에서 전쟁이 발발한 후 경제가 이토록 불안정해질 것이라거나, 우버 판결이 CISO들에게 미칠 막대한 파장을 누가 예상이나 했겠는가?
이번 전망 기사를 통해, 저희는 보안 전문가들에게 2023에서 가장 중요한 트렌드가 무엇일지에 대해 전문적인 견해를 바탕으로 추측해 달라고 요청했습니다. 다음은 모든 CISO가 반드시 파악하고 있어야 할 사안들입니다.
SBOM 의무화 조치가 주목의 중심에 서다
준비됐든 아니든, 올해 소프트웨어 자재 명세서(SBOM)에 대한 시급성은 한층 더 높아질 것입니다. 이러한 움직임의 상당 부분은 소프트웨어 공급업체에 SBOM 제출을 요구하기 시작한 민간 기업들로부터 비롯되겠지만, 아마도 가장 큰 압력은 연방 정부로부터 올 것이다. 미국 정부 기관 및 부처는 공급업체가 가장 중요한 데이터를 취급할 때 안전한 소프트웨어 개발 관행을 준수하고 SBOM을 제공하도록 보장해야 합니다.
“현재 SBOM이 아직 충분히 성숙하지 않은 단계임을 고려할 때, SBOM은 아직 계약 요건으로 적합하지 않다고 생각합니다.”정보기술산업협의회
의 SBOM 표준 요소 가 조직 내에서 사용 중인 소프트웨어 애플리케이션 및 구성 요소의 투명성을 높이는 데 가장 큰 잠재력을 지니고 있다는 점에 대해서는 거의 만장일치의 합의가 이루어져 있습니다. 그럼에도 불구하고, 이 기준이 광범위하게 적용될 준비가 되어 있는지에 대한 논란이 일고 있다.
지난 11월, 수많은 기술 대기업으로 구성된 기술 산업 협회인 정보기술산업협의회(ITIC)가 ‘ ’에 게재한 공개 서한( )을 통해, SBOM이 대규모로 활용되기 전에 성숙해지기까지 더 많은 시간이 필요하다고 주장하면서 이 논쟁은 격화되었다. 이 단체는 서한에서 “현재의 미성숙한 단계를 고려할 때, SBOM은 아직 계약 조건으로 적합하지 않다고 본다”고 밝혔다.
국회는 또한 정부 계약업체들이 SBOM을 제출하도록 의무화하는 방안도 검토하고 있다. 예를 들어, 상원의 ‘제 2023 차 국방수권법(National Defense Authorization Act)’은 국방부가 제작하거나 취득한 모든 비상업용 소프트웨어에 대해 SBOM 제출을 의무화하는 것을 목표로 하고 있다.
결국 일부 전문가들은 업계의 반발에도 불구하고 SBOM이 빠르게 보급될 것으로 전망하고 있다. SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레는 “SBOM을 구현하고 자동화할 수 있는 기술은 이미 마련되어 있다”고 말했다.
데이터 거버넌스 및 개인정보 보호에 대한 압박이 커지고 있다
의 보안 및 개인정보 보호 의무 강화 가 기업 경영진들의 주목을 받고 있다. 페스카토레는 “보안과 개인정보 보호는 오늘날 조직이 내리는 모든 기술적 결정의 일부”라고 말한다. “데이터가 어떻게 보호되는지는 앞으로 논의의 핵심 주제로 점점 더 부각될 것입니다.”
가트너의 애널리스트 앤서니 카피노 역시 기업들이 비정형 데이터를 보다 효과적으로 관리하고, 데이터 웨어하우스 및 분석 파이프라인 내에서 개인정보 보호 규정 준수 수준을 높이기 위해 노력할 것이라고 전망했다. “조직은 핵심 보안 아키텍처에 데이터 중심의 관점을 접목하는 데 주력해야 한다”고 그는 말한다.
[함께 읽어보세요: 조직의 ‘가장 소중한 자산’인 데이터를 보호하기 위한 5 가지 단계]
또한 경영진은 데이터 개인정보 보호 관련 법규가 확대될 것으로 예상해야 합니다.. 예를 들어, 캘리포니아 개인정보 보호법(CPRA)에 남아 있던 소수의 기업 간(B2B) 면제 조항은 2023년 1월 1일에 명시된 날짜에 만료되었습니다. 이 법은 이제 직원 데이터, 채용 지원 과정에서 수집된 데이터, 또는 과거 및 현직 직원과 계약직 근로자에 대한 데이터를 포함합니다. 이러한 조치를 취하는 주는 캘리포니아뿐만이 아닙니다. 버지니아주도 ‘버지니아 소비자 데이터 개인정보 보호법(VCDPA)’으로 알려진 법안을 추진 중입니다.
공급업체 통합이 가속화되고 있다
보안 업체 간의 대규모 통합에 대한 전망이 쏟아지고 있다. 관측통들은 투자 자금의 감소와, 자사 역량을 확대하기 위해 전략적으로 보안 업체를 인수해 온 재무 상태가 건실한 대형 기술 기업들의 인수 건수 감소로 인해 파장이 일어날 것으로 전망하고 있다.
“설령 통합이 이루어지지 않더라도, 없어도 될 만한 공급업체를 파악할 수 있을 것입니다.”앤드류 스톰스, Replicated 보안 담당 부사장
2022 이 막을 내리면서 사이버 보안 투자가 주춤해졌고, 기업 가치도 급격히 하락했다. 하지만 사이버보안 벤처캐피털(VC) 회사인 YL 벤처스의 운영 파트너인 앤디 엘리스는 업계 통합이 큰 요인이 되지는 않을 것이라고 보고 있다. “사이버 보안 시장에서는 정기적으로 호황과 불황이 반복되고 있습니다,”라고 그는 말한다. “네트워크가 보안의 중심이었던 시절, 우리는 주요 기업들을 중심으로 한 통합 현상을 목격했습니다.” 하지만 여전히 50 개 이상의 방화벽 공급업체가 존재하고 있었다. "우리는 틈새 시장 업체들에서 혁신을 목격했습니다."
우리가 설문조사를 실시한 전문가들은 보안 팀이 현재 이용 중인 보안 공급업체를 파악하고, 합의된 목표에 비추어 그 성과를 평가할 것을 제안했습니다. 따라서 조직은 성과가 우수한 업체들을 보안 프로그램의 핵심 목표에 부합하도록 조정하고, 통합 위험에 처한 공급업체를 대체하거나 해당 업체 없이 운영할 수 있는 계획을 수립해야 합니다. 플랫폼 제공업체 리플리케이티드(Replicated)의 보안 담당 부사장 앤드류 스톰스는 “비록 통합 과정을 거치지 않더라도, 없어도 될 만한 공급업체를 파악하게 될 것”이라고 말합니다.
“보안 경험”의 부상
노스캐롤라이나주 웨이크 카운티의 최고정보책임자(CIO)인 조나단 펠드먼은 2023 년 동안 사용자가 보안 도구와 정책을 실제로 경험하는 방식을 개선해야 한다는 요구가 커질 것이라고 말했다. 그는 조직들이 고객과 직원 경험 에 대해 이야기하는 방식이 머지않아 보안 경험 분야로도 확대될 것이라고 말합니다.
“보안을 측정도 하지 않고, 그것이 사람들의 일상 업무에 어떤 영향을 미치는지 파악하지도 않은 채, 마치 진공 상태에서 일어나는 일인 양 계속 다룰 수는 없습니다.”라고 그는 말한다. “ 랜섬웨어()에 감염되지 않도록 하는 것은 우리 모두에게 중요한 일입니다. “대규모 공격이 성공하지 못하도록 하는 데는 모든 사람이 이해관계가 있습니다.”
와 Ernst & Young이 실시한 설문조사에 따르면, 미국 근로자의 83%가 고용주의 사이버 보안 규정을 이해하고 있는 것으로 나타났다. 하지만 직장 내 젊은 세대에게는 접근하기가 더 어려울 수도 있다. 설문조사 결과, Z세대와 밀레니얼 세대 근로자들이 정책을 최우선으로 여기거나 이를 준수할 가능성이 가장 낮은 것으로 나타났다.
[관련 기사: 기술만으로는 해결할 수 없는 위험들이 있는데, 이것이 바로 그 중 하나입니다—직원들이 사이버 보안 정책을 위반하는 이유는 다음과 같습니다]
펠드만은 향후 1년 동안 각 조직이 보안 경험을 개선하기 위해 무엇을 할 수 있는지에 집중할 것을 조언합니다. 이는 싱글 사인온(SSO)이나 비밀번호 없는 접속 방식을 도입하는 것을 의미할 수 있습니다. 또한 직원들에게 번거로운 가상 사설망(VPN) 사용을 강요하는 대신, 의 제로 트러스트 프로세스로 전환하는 것을 의미할 수도 있습니다. 궁극적으로 보안 경험을 개선하려면 보안을 장애물이 아닌 워크플로우의 자연스러운 일부로 만들어야 합니다.
인증에 비밀번호가 필요 없어집니다
사용자 이름과 비밀번호는 범죄자만이 좋아할 만한 보안 수단이다. 누구도 비밀번호를 외우거나 입력해야 하거나, 변경하라는 알림을 받는 것을 좋아하지 않습니다. 또한 보안 전문가들은 비밀번호가 현재 이용 가능한 보안 통제 수단 중 가장 신뢰할 수 없는 것 중 하나라는 사실을 잘 알고 있습니다.
“만약 비밀번호를 없앨 수 있다면, 그다지 영리하지 않은 공격자들 중 상당수를 걸러낼 수 있을 것입니다.”SANS 연구소의 신흥 보안 동향 담당 이사 존 페스카토레
범죄자들은 직원들이 비밀번호를 반복해서 재사용하기 때문에 같은 비밀번호를 노립니다. 사람들은 만들기가 너무 쉬워서, 결과적으로 추측하기 쉬운 비밀번호를 선택합니다. 하지만 작년에 일어난 일들 덕분에, 비밀번호 없이 인증하는 방식, 즉 ‘비밀번호 없는’ 보안 개념이 점차 널리 확산될 것으로 예상됩니다. 비밀번호의 종말 에 대한 예측은 이미 20년 넘게 이어져 왔지만, 이제야 비로소 기술과 동기가 맞아떨어져 비밀번호를 마침내 ‘멸종 위기 기술’ 목록에 올릴 수 있게 된 것으로 보인다.
이러한 전환은 부분적으로 공개 키 암호화와 국제 표준을 기반으로 하는 ‘ FIDO2 ’ 인증 사양()에서 비롯된 것입니다. 애플, 구글, 마이크로소프트 는 지난 5월, 기기 간 비밀번호 없는 인증을 가능하게 하기 위해 FIDO2 표준을 지원하겠다고 발표했다. 기술 대기업들은 비밀번호 없는 방식이 피싱 공격과 비밀번호 도난으로부터 사용자를 더 효과적으로 보호할 수 있을 것이라고 믿고 있다. The market seems to agree: The research firm MarketsandMarkets estimates the global passwordless authentication market reached a value of $6,6 billion last year, and will continue to grow at an annual rate of 26% through 2027.
[함께 읽어보세요: 이 비밀번호를 한 단계 더 강화해 보세요 — 다단계 인증에 대해 알아야 할 모든 것]
SANS 연구소의 페스카토레는 “우리는 지난 20 년 동안 공격 비용을 높이지 못해 왔다”고 말했다. “하지만 비밀번호를 없앨 수만 있다면, 그로 인해 그리 영리하지 않은 공격자들 상당수를 무력화시킬 수 있을 것입니다.”
이러한 추세는 CISO들이 향후 1년 동안 헤쳐 나가야 할, 알려지지 않은 것과 알려진 것을 막론하고 수많은 불확실성을 시사합니다. 미리 대비해 둔 사람들은 앞으로 닥칠 위험에 훨씬 더 잘 대처할 수 있을 것이니 안심해도 좋습니다.

