메인 콘텐츠로 건너뛰기
공급망 강화를 위한 미국 정부의 전투 계획
관점

공급망 강화를 위한 미국 정부의 전투 계획

연방 정부의 잇따른 지침 발표가 각 기관과 단체들의 관심을 불러일으켰다. 보안 담당 임원들이 알아야 할 사항은 다음과 같습니다.

도요타 자동차의 협력사인 코지마 인더스트리즈는 지난 2월 에서 보도된 사이버 공격을 받아 , 이로 인해 14 개 공장의 도요타 생산 라인 28 개가 가동을 중단해야 했으며, 공급망에 심각한 차질이 발생했다. 4개월 후, 또 다른 공급망 차질이 발생한 가운데, 일본의 자동차 호스 제조업체 니치린(Nichirin)은 니치린 아메리카( )의 미국 자회사인 니치린 아메리카 제조( )가 랜섬웨어 공격을 받아 네트워크를 중단하고 특수 부품 생산량을 제한할 수밖에 없었다고 밝혔다.

의 연구 결과에 따르면(), 이와 같은 공급망 공격이 증가하고 있으며, 미국 정부도 이에 주목하고 있다.

5월, 미국 국립표준기술연구소(NIST)는 사이버 공격으로부터 공급망을 보호하기 위한 326페이지 분량의 프레임워크인 ‘ ’ 를 발표했으며, 사이버 안전 검토 위원회(CSRB)는 7월에 ‘’ 보고서 를 발간하여 Log4j 개 취약점에 대한 검토 결과를 바탕으로 한 사이버 보안 권고 사항을 제시했다. 최근, 행정관리예산국(OMB)은 연방 기관들이 공통된 사이버 보안 관행에 따라 개발된 소프트웨어를 사용하도록 보장하기 위해 ‘연방 소프트웨어 보안 요구사항( )’ 지침( )을 발표했습니다. 이와 관련하여, 미국 증권거래위원회( , SEC)는 상장 기업의 최고 경영진과 이사회가 사이버 보안 사고를 신속히 공개하고 조직 내 보안 감독 체계를 강화해야 한다는 내용의 규정( )을 제안했다.

사이버보안 평가 기업 ‘SecurityScorecard’의 파트너십 및 정부 업무 담당 수석 이사인 케이트 레데스마는 최근 쏟아져 나오는 정부의 권고 사항들이 주목할 만하다고 말했다. 이 지침은 지난 몇 년간 발생한 일련의 중대한 사이버 보안 사고— Log4j( ) 및 , SolarWinds( ) 해킹 사건 등을 포함하여—에 이어 발표된 것이다. 그녀는 이러한 사건들이 경영진 및 이사회 차원의 관심을 불러일으켜 안전한 소프트웨어 개발과 기타 디지털 보안 관행의 중요성을 인식하게 했다고 말합니다.

“정부가 사용하는 제품에는 이러한 기본 보안 기능이 내장될 것이며, 이는 정부 외부에서 구매하는 모든 사람에게도 도움이 될 것입니다.”
SecurityScorecard의 파트너십 및 정부 업무 담당 수석 이사, 케이트 레데스마

“이제 정부는 우리와 사업을 하려면 여러분이 이런 자료를 제출해야 한다고 말하고 있는데, 이는 업계 전체를 진정으로 발전시키는 계기가 되고 있습니다,”라고 레데스마는 말합니다. “정부에서 사용하는 제품에는 이러한 기본 보안 기능이 내장되어 있을 것이며, 이는 정부 외부에서 구매하는 모든 사람에게도 도움이 될 것입니다.” “그들은 공공 부문뿐만 아니라 생태계 내 모든 주체가 이러한 문제를 주시하고 대응하고 있으며, 모든 사람을 위한 보안 수준을 한 단계 높여가고 있음을 시사하고 있습니다.”

레데스마는 최근 발표된 정부 지침에서 도출한 네 가지 핵심 사항과, 조직이 이에 어떻게 적응할 수 있는지에 대한 자신의 전문적인 조언을 공유했다.

1. 소프트웨어 기능은 이제 과거의 일이 되었고, 소프트웨어 보안이 대세다

레데스마는 지난 몇 년간 점점 더 많은 조직이 소프트웨어 기능보다 보안에 우선순위를 두는 방향으로 전환하고 있다고 말합니다. OMB의 새로운 보안 지침에 관한 백악관 보도자료에서, 연방 CISO이자 국가 사이버 담당 부국장인 크리스 드루샤는 이러한 우선순위를 강조하며 다음과 같이 밝혔다. “얼마 전까지만 해도 소프트웨어 품질에 대한 유일한 실질적인 기준은 광고된 대로 작동하는지 여부뿐이었다”고 그는 썼다. “연방 기관들이 직면한 사이버 위협을 고려할 때, 우리의 기술은 탄력적이고 안전하게 개발되어야 하며, 미국 국민에게 필수적인 서비스를 제공함과 동시에 미국 국민의 데이터를 보호하고 외국 적대세력으로부터 방어할 수 있도록 해야 합니다.”

“얼마 전까지만 해도 소프트웨어의 품질을 판단하는 유일한 기준은 광고된 대로 작동하는지 여부뿐이었습니다.”
크리스 드루샤, 연방 최고정보보안책임자(CISO) 겸 국가사이버안보부 부국장

레데스마는 소프트웨어 개발자들이 NIST 소프트웨어 보안 개발 프레임워크에 부합하는 관행을 도입해야 한다고 말합니다. 그녀는 이 프레임워크가 조직 전체 차원의 접근 방식을 강조한다고 덧붙이며, 이 접근 방식에서는 안전한 소프트웨어 개발이 더 이상 개발자만의 책임이 아니라고 설명한다. “공급업체, 사용자, 구매자 등 모든 관계자가 힘을 합쳐 이 문제를 해결할 수 있는 도구와 체계를 마련해야 합니다,”라고 그녀는 말합니다.

2. 문서화와 일관성은 매우 중요합니다

레데스마는 기업들이 보안 소프트웨어 개발 과정에서 일관성을 문서화하고 입증하는 것을 최우선 과제로 삼아야 한다고 말합니다. 예를 들어, 백악관( )은 최근 CISA( )와 OMB에, 소프트웨어 공급업체들이 정부에 판매하는 기술이 NIST 보안 지침을 충족하는지 확인하기 위해 반드시 사용해야 할 공통 양식을 마련하도록 지시했다.

[관련 기사: 요즘 공급망 문제에 대한 이야기가 많이 나오고 있지만, 소프트웨어 공급망은 특별한 보호가 필요합니다. 이를 방어하는 방법은 다음과 같습니다]

레데스마는 이번 조치가 사용자와 정부 기관이 보안 상태를 설명하는 방식을 간소화하기 위한 노력의 일환이라고 말했다. “A 조직과 B 조직은 같은 내용을 서로 다른 방식으로 표현할 수도 있겠지만, 그 내용이 실제로 같은 것일까요?” 그녀가 말한다. “그들의 관행은 서로만큼 안전한가? “이 자체 인증 제도는 사용자들, 특히 대행사들이 동일한 기준으로 비교하는 데 정말 큰 도움이 될 것입니다.”

3. 자동화가 바로 미래입니다

NIST 프레임워크는 인적 노력을 줄이고, 정확성을 높이며, 반복 가능한 프로세스를 간소화하기 위해 자동화 를 권장하고 있습니다. 여기에는 워크플로 추적, 변경 불가능한 기록 로그를 생성하기 위한 서명 기능, 도구에 대한 지속적인 모니터링, 도구와 관련된 운영 및 보안 문제의 로깅 등의 작업이 포함됩니다. 레데스마는 오늘날 요구되는 규모와 속도로 조직이 운영되기 위해서는 자동화가 유일한 선택지라고 말합니다.

“단순히 운영에 적합하다는 것만으로는 더 이상 충분하지 않습니다. 도구는 운영에 적합하면서도 안전해야 합니다.”
레데스마

“이는 공급업체와 소프트웨어 구매자 모두에게 위험 평가를 수행하고 소프트웨어 제품의 보안성을 검증할 수 있는 도구를 제공하는 데 목적이 있습니다,”라고 그녀는 말합니다. “단순히 운영에 적합하다는 것만으로는 더 이상 충분하지 않습니다. 도구는 운영에 적합할 뿐만 아니라 보안성도 갖춰야 합니다.”

4. 위험 기반의 보안 접근 방식은 결과에 중점을 두어야 한다

NIST 프레임워크는 결과에 중점을 두고 있지만, 이를 달성하는 방법에 대해서는 구체적인 지침을 제시하지는 않습니다. 또한 이 지침은 조직들이 ‘ ’와 같은 위험 기반 접근 방식( )을 채택하고, 상황에 맞게 전략을 조정할 것을 권장합니다. 레데스마는 ‘ ’의 성과 기반 관행 이라는 개념이 새로운 것은 아니지만, 결코 쉬운 일은 아니라고 말합니다. “NIST 프레임워크는 생태계 내 모든 조직에 공통된 출발점을 제공하고, 우리 모두가 같은 언어를 사용할 수 있도록 도와줍니다.”

[관련 기사: 연방 정부가 사이버 보안에 대해 강경한(더 강경한) 태도를 보이고 있는 것은 이 공급망 지침뿐만이 아닙니다. 이사회가 강화되는 연방 정부의 감독에 어떻게 대비하고 있는지 알아보세요]

레데스마는 조직이 정부의 지침을 통해 얻는 가치는 해당 조직의 보안 관행이 어느 정도 성숙해 있는지에 따라 달라질 것이라고 덧붙였습니다. 발전 단계가 낮은 조직은 프로세스와 절차에 대한 기초적인 프레임워크를 구축하는 것부터 시작할 수 있는 반면, 발전 단계가 높은 조직은 해당 프레임워크를 바탕으로 프로세스와 절차를 더욱 정교화하고 발전시켜 나갈 수 있습니다.

“NIST 프레임워크는 사실 단 한 가지, 바로 ‘보안’에 관한 것입니다,”라고 그녀는 말한다. “그리고 이는 보안 생태계와 관련된 문제입니다. 아시다시피, 조직 간의 연결 관계로 인해 한 조직의 보안 관행은 파트너, 공급업체, 그리고 고객의 보안에도 영향을 미치기 때문입니다.” “정부의 지침은 모든 사람에게 더 높은 기준을 제시합니다.”