이 블로그에서는 타늄(Tanium)의 글로벌 CISO인 크리스 호드슨(Chris Hodson)이 EY의 사이버보안 및 사고 대응 담당 임원인 제프 피셔(Geoff Fisher)와 대담을 나누며, CISO의 역할과 코로나19 팬데믹으로 인해 그 역할이 어떻게 변화했는지에 대해 논의했습니다.
사이버 보안을 비즈니스 지표로 전환하기
크리스 호드슨: 먼저, 팬데믹이 시작된 이후로 꽤 자주 듣게 된 질문 하나부터 시작해 보겠습니다. CISO들은 정말로 자사의 비즈니스를 제대로 이해하고 있을까요? 여전히 보안 기능을 IT 중심적이고 일상적인 업무 운영과는 동떨어진 것으로 보는 사람들이 많습니다. 이에 대해 어떻게 생각하시나요?
제프 피셔: 따라서 기업 차원에서 CISO들은 자신의 비즈니스를 진정으로 이해하고 있다고 생각하지만, 경영진에게 사이버 보안( )과 사고 대응( )이 왜 중요한지 설명할 수 있는 측정 지표가 부족한 실정입니다. 모든 CISO는 궁극적으로 자사가 어떤 사업을 영위하는지 이해하고 있으며, 이를 보안의 관점에서 바라보려고 노력하고 있습니다. 많은 경우, 그들은 왜 특정 목표를 달성하려고 하는지 경영진에게 설명할 만한 적절한 데이터를 가지고 있지 않은 경우가 많습니다. 게다가 그들은 상황을 수치화할 만한 통찰력이 부족합니다. 제 생각에는 그들에게 필요한 것은, 기업이 예산과 성장에 대한 필요성을 설명하는 방식과 마찬가지로, 데이터에 기반해 자신들의 요구 사항을 설명할 수 있는 방법이라고 봅니다.
크리스 호드슨: 제가 보아온 바로는 확실히 그런 차이가 있습니다. 보안 담당자들은 보안 지표를 잘 이해하고 있겠죠? 우리는 왜 방화벽이 필요한지, 왜 패치 적용이 필요한지, 왜 강력한 신원 관리가 필요한지는 이해하고 있지만, 이를 비즈니스 목표에 부합하는 일련의 지표로 전환하는 것은 또 다른 문제입니다.
새로운 위험 환경 속에서 대응하기
크리스 호드슨: 이 점과 관련해 다음 질문을 드리겠습니다. 팬데믹 기간 동안 CISO들이 직면한 위협 환경이 변화했다고 보십니까?
제프 피셔: 팬데믹으로 인해 아무것도 변하지 않았기 때문에, 그동안 공격을 자행해 온 사람들은 앞으로도 계속해서 활개를 칠 것입니다. 그로 인해 어떤 공격자의 작전 방식도 크게 바뀌지는 않았다. 따라서 결과적으로 사이버 보안의 경우, 여전히 같은 질문을 되새겨 봐야 합니다. ‘내 모든 자산이 어디에 있는지 알고 있는가?’ 이것들을 전부 수정하고 있는 건가요? 내가 그들을 감시하고 있는 건가? 최종 사용자의 엔드포인트를 신속하게 조사하고 격리한 다음, 바로 적절한 조치를 취할 수 있을까요? 그 어떤 것도 변한 게 없었다.
변한 것은 돈을 어디에 쓰고 싶은지뿐입니다. 오늘은 과거 어느 때보다 인력 확보에 더 많은 비용을 지출할지도 모릅니다. 이제 저는 이 가장 취약한 고리가 위험 측면에서 더욱 확대될 것임을 알게 되었습니다.
크리스 호드슨: ‘사람’을 보호해야 한다는 귀하의 지적과 관련해, 최종 사용자의 관점에서 볼 때 현재 모두가 재택근무를 하고 있다는 점을 인식해야 합니다. 이들은 피싱 사기에 더 취약할 뿐만 아니라, 피로와 스트레스를 겪고 있으며, 가정 생활과 자녀 양육, 그리고 평소와 다른 환경에서의 업무를 조화롭게 해나가려고 애쓰고 있습니다. 그래서 제 생각에는 그로 인해 악의적인 행위에 더 취약해질 수 있다고 봅니다.
방어 측인 보안 운영 팀도 마찬가지입니다. 이들은 대체로 SOC나 NOC 환경에서 업무를 수행하는 데 익숙합니다. 그들은 부서 간 스탠드업 미팅을 진행하고 문제를 해결하기 위해 협력하고 있는데, 이러한 모든 활동을 원격으로 수행하도록 적응하는 것은 상당한 도전 과제입니다.
또 다른 주요 과제는 인터넷 및 애플리케이션 접근과 관련된 것입니다. 대역폭 및 네트워크 성능 문제로 인해 스플릿 터널링을 허용해야 했던 조직 중 상당수는 VPN을 통해 패치 업데이트를 배포해야 합니다. 하지만 이제 VPN 시장은 완전히 포화 상태에 이르렀으며, 핵심 비즈니스 애플리케이션을 제공하는 데 활용되고 있습니다. CISO에게는 힘든 시기입니다.
CISO의 역할 변화
크리스 호드슨: CISO의 역할 자체가 변했다고 보십니까?
제프 피셔: 제 생각에는 그리 멀지 않은 과거의 CISO는 거버넌스에 중점을 두고 규칙에 기반한 역할을 주로 수행했던 것으로 보입니다. 제 생각에는 이제 CIO와 CTO의 입장에서 동등한 입지를 확보하고 있으며, 이에 따라 경영상의 결정을 내리고 있는 것 같습니다. CISO들은 과거에 비해 궁극적으로 의사결정 과정에서 더 큰 발언권을 갖게 되었다. 그들은 조직 내에서 어느 정도의 불확실성과 위험을 관리하는 데 점점 익숙해지고 있으며, 이를 적절히 처리할 수 있도록 언제든지 활용할 수 있는 유연한 통제 수단이 마련되어 있다는 사실을 인지하고 있습니다. 그들은 단순히 일을 끝내야 한다는 필요성 속에서 위험과 기능성 사이의 균형을 맞추려고 노력하고 있다. 지난 몇 달간의 이러한 변화가 업계에 실제로 긍정적인 영향을 미칠 것이라고 생각합니다. 이를 통해 CISO, CIO, CTO가 궁극적으로 구축하게 될 관계는 정말 큰 도움이 될 것입니다.
크리스 호드슨: 네, CISO의 역할이 자문 기능을 중심으로 변화하고 있다고 생각합니다. 팬데믹 상황에서 CISO는 조직에 상응하는 위험 수준에 맞춰 통제 방안을 수립하거나 조언을 제공하는 역할을 합니다. CISO의 역할은 변화할 수밖에 없었지만, CIO와 CTO 역시 그에 발맞춰 변화했다는 점은 높이 평가할 만하다고 생각합니다. 그들은 훨씬 더 유연해지고, 훨씬 더 협의적인 태도를 취해야만 하는 상황에 처해 있습니다.
탐지를 넘어선 영역으로 시야를 넓히기
크리스 호드슨: 오늘 제가 마지막으로 드린 질문은 견고한 보안 기반과 모범 사례의 중요성에 관한 것이었습니다. 국가 주도의 사이버 위협에 관한 이러한 선정적인 뉴스 기사들이 CISO들이 우선순위를 정하는 데 어려움을 주고 있는 것일까?
제프 피셔: 아시다시피, 바로 이 부분이 어려운 것 같아요. 그런 “선동적인” 위협은 항상 존재해 왔지만, 그다지 주목받지 못한 채 잠잠히 이어져 왔으며, 어쩌면 핵심 인프라와 더 밀접한 관련이 있었을지도 모릅니다. 세상 전반에 걸쳐 정말로 똑같은지는 잘 모르겠습니다. 저는 기본기를 탄탄히 다지는 데 모두가 집중해야 한다고 진심으로 믿으며, 특정 조직과 관련된 일회성 사건들을 지나치게 부각시키는 것이 교육적으로 아무런 도움이 되지 않는다고 생각합니다.
사람들은 파일리스 악성코드를 주의 깊게 살펴봐야 할까요? 100%. 프로세스 할로우잉 현상에 대해 걱정해야 할까요? 저도 그렇게 생각해요. 하지만 자신의 자산이 어디에 있는지 모두 파악하지 못하고, 자바와 PDF 리더의 보안 패치를 적용하지 않는다면, 기본적인 부분에서 실패한 것입니다. 저는 NIST CSF가 바로 보안 프로그램을 구상할 때 반드시 염두에 두어야 할 기준이라고 굳게 믿고 있습니다. 하지만 대응 및 복구 측면이 부족하다면 — 많은 소규모 조직이 그렇듯이 — 이는 여러분에게 문제를 야기할 것입니다.
크리스 호드슨: 전적으로 동의합니다. 많은 조직이 탐지에만 집중하는 것 같습니다. 하지만 문제를 해결하고 대응할 수단이 없는 상태에서 탐지만으로는 CISO들을 오히려 더 어려운 처지에 빠뜨리는 것과 다름없다. 화재 경보가 울렸지만, 그들은 이를 해결할 권한도 없고 어떤 식으로든 대처할 능력도 없습니다.
이것이 바로 타늄이 열정적으로 믿는 바입니다. 보안 조치는 매우 중요하지만, 시스템을 격리하거나 패치를 적용하거나 특정 시스템을 오프라인 상태로 전환할 수 있는 능력 역시 마찬가지로 중요합니다. 조직은 네트워크에서 일어나는 상황을 실시간으로 파악할 수 있어야 하며 – 특히 거의 모든 직원을 원격 근무 환경으로 전환한 이후에는 더욱 그러합니다 – 위협이 전사적인 보안 침해로 번지기 전에 신속하고 자신 있게 대응하고 해결할 수 있어야 합니다.
제프, 오늘 시간 내주셔서 감사합니다. Knight Ink의 전직 해커인 알리사 나이트(Alissa Knight)와 Moor Insights & Strategy의 사이버 보안 분석가 크리스 와일더(Chris Wilder)와 함께 진행될 ‘ 7월 23일 ’ 패널 토론에서 논의를 이어갈 수 있기를 기대합니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 의 1:1 데모를 예약하거나, ‘’ 행사()에서 Tanium 전문가와 상담해 보세요.

