메인 콘텐츠로 건너뛰기
Tanium 블로그

보안 위생의 세 단계: 측정 공유

보안 위생 은 사람마다 그 의미가 다릅니다. 이 때문에 보안 위생 관리를 제대로 하는 것은 쉽지 않은 일일 수 있습니다. 3부작 블로그 시리즈의 마지막 편에서, Tanium의 최고전략책임자(CSO) 데이비드 다마토가 무엇을 측정해야 하는지, 그리고 그 이유에 대한 지침을 제시합니다.

선도적인 정보 보안 프로그램을 도입한 후, 대부분의 조직은 “임무 완수”라고 선언합니다. 그 결과, 보안 프로세스와 기술적 통제 수단은 시간이 지남에 따라 효력을 잃거나 무의미해지며, 조직은 변화하는 위험에 대응하지 못하게 됩니다. 보안 분야에서 뛰어난 성과를 보이는 기업들은 자사의 프로그램에 취약점이 있는지 지속적으로 모니터링하며, 기존 통제 체계를 끊임없이 개선하고 있습니다.

이 시리즈의 ‘ ’ , ‘part one’, ‘ ’ 편에서는 보안 위생 프로세스의 평가 단계를 살펴보았습니다. ‘ ’ 의 두 번째 편에서, 저는 선도적인 정보 보안 프로그램과 연계함으로써 보안 투자의 균형을 맞추고, 다양한 법적 및 규제 요건을 충족하며, 향후 성장을 관리하기 위한 유연한 프레임워크 역할을 할 수 있는 방법에 대해 논의했습니다. 다음 단계는 프로그램이 계속해서 효과적이고 시의적절하게 유지되도록 지속적으로 성과를 측정하는 것입니다.

보안 위생: 측정 방법, 지표 및 핵심 성과 지표(KPI)

측정값, 지표, KPI의 차이점에 대해서는 업계 내에서 많은 논의가 이루어지고 있다. 일반적으로 이 모든 것들은 서로 관련이 있으면서도 서로 다릅니다. 측정값이란 단순히 하나의 데이터 포인트일 뿐입니다. 예를 들면 취약점이나 사고의 건수 등이 있습니다. 측정 방법의 일종인 지표는 한 걸음 더 나아가, 진척 상황이나 성과를 나타내 줍니다. 예를 들어, 지표에는 완료된 보안 정책의 총 수를 정의된 목표(예: 50 개의 특정 정책)와 비교한 내용이 포함될 수 있습니다. KPI란 단순히 핵심 비즈니스 목표와 부합하는 중요한 지표입니다. 예를 들어, 조직에서 중요한 패치를 적용하는 데 걸리는 중앙값을 들 수 있는데, 이는 측정 가능한 위험으로 이어집니다.

어떤 이름으로 부르든 간에, 훌륭한 보안 조치는 항상 다음과 같아야 합니다:

  • 측정하고자 하는 대상에 대해 관련성 있고 의미 있는 통찰력을 제시하십시오;
  • 실행 가능해야 합니다 — 명확하고 구체적인 조치를 통해 해당 지표에 영향을 미칠 수 없다면, 그 지표를 측정할 가치가 없을 수도 있습니다;
  • 시간이 지남에 따라 예측 가능해야 하며, 이를 통해 경영진이 진행 상황을 추적할 수 있도록 해야 하며; 그리고
  • 경쟁 우위가 중요한 분야에서는 동종 업계 기업들과 비교할 수 있어야 합니다.

많은 조직에서 위의 요건을 충족하지 않는 측정 지표를 사용하고 있습니다. NIST 800-55 (새 탭에서 열림) 에서는 결함 수정 프로세스의 효과성을 판단하기 위한 다음과 같은 측정 지표를 예시로 제시하고 있습니다. “패치가 적용되었거나 다른 방법으로 완화된 기업용 운영 체제 취약점의 비율.” 이러한 측정 방식의 문제점은 특정 벤더가 배포한 패치의 수와, 조직이 취약점을 신속하게 패치할 수 있는 능력에 가장 큰 영향을 받는다는 점입니다. 이러한 이유로, 이 측정값을 시간 경과에 따른 추세를 파악하기 어렵고, 적용 분야와 관련 취약점 수가 다를 수 있는 동종 업계 기업들과 쉽게 비교하기도 어렵습니다.

사이버 위생: 패치 적용의 효과 측정

패치(즉, 결함 수정)의 효과를 측정하는 좋은 방법은 소프트웨어 취약점을 수정하는 데 걸리는 시간의 중앙값을 살펴보는 것입니다. 다시 말해, “우리 조직이 중요한 패치를 적용하는 데 얼마나 걸리는가?” 이러한 접근 방식은 우리의 최종 목표인 위험 감소를 정확하게 측정합니다. 중대한 취약점에 대한 패치를 적용하는 데 시간이 오래 걸릴수록 조직이 직면하는 위험은 커집니다. 추세는 쉽게 파악할 수 있으며, 시간이 지남에 따라 개선되거나 악화되는 양상을 상세히 보여줍니다. 또한 이 측정 결과를 동종 업계 기업이나 벤치마크와 비교할 수도 있습니다.

보안 프로그램의 효과성을 가장 폭넓고 명확하게 파악할 수 있게 해주는 성숙도 측정 지표의 다른 예로는 다음과 같은 것들이 있습니다:

  • 보안 사건의 탐지부터 대응까지 소요되는 평균 시간. 이는 탐지 및 사고 대응과 관련된 수행 활동을 파악하는 훌륭한 방법입니다.
  • 탐지 이벤트 총 수에 대한 오탐지 비율. 이를 통해 직원들이 시간을 어떻게 보내고 있는지 파악할 수 있습니다.
  • 정의된 기준 구성 표준을 충족하는 시스템의 비율. 이를 통해 구성 관리 프로그램의 효과성과 잘못된 구성으로 인한 위험을 파악할 수 있습니다.
  • 의 운용 자산 비중. 이를 통해 자산 관리 솔루션의 효과성 및 미확인 기기로 인한 위험에 대한 통찰력을 얻을 수 있습니다.

현재 이러한 측정값을 사용하지 않고 계시더라도 걱정하지 마세요. 위와 같은 조치들을 시행하려면 체계적인 프로세스와 기술적 통제 수단이 필요합니다. 문서화된 사고 대응 역량이 없다면, 사고 해결까지 걸리는 평균 시간을 추적할 수 있을 것이라고 기대할 수 없습니다. 이러한 경우에는 먼저 더 간단한 측정 방법부터 시작해 보고, 시간이 지남에 따라 점차 개선해 나가는 것을 목표로 삼으세요. 아무 측정도 없는 것보다는 어떤 측정이라도 있는 편이 낫다.

고객사가 Tanium을 활용하여 성과를 측정하고 개선하는 방법

많은 고객사가 당사의 커뮤니케이션 플랫폼이 제공하는 즉각적이고 확장 가능한 가시성을 활용하여 Tanium을 통해 자사의 보안 프로그램 성과를 측정하고 있습니다. 간단한 측정 항목으로는 적용되지 않은 중요 패치의 수, 잘못된 호스트 기반 방화벽 설정, 또는 전체 디스크 암호화(FDE)가 적용되지 않은 노트북 등이 있습니다. 고급 사용자들은 Tanium을 활용하여 에서 취약점 을 해결하는 데 소요되는 중앙값(median time)이나 에서 탐지부터 해결까지의 평균 소요 시간(mean time)을 측정하는 데 필요한 데이터를 수집합니다.

보안 위생이란 사람마다 그 의미가 다릅니다. 이 때문에 보안 위생 관리를 제대로 하는 것은 쉽지 않은 일일 수 있습니다. 이번 ‘ ’ 3부작 블로그 시리즈( )가 보안 위생의 모든 측면을 체계적으로 다루기 위한 실행 계획을 어떻게 수립해야 하는지에 대한 구체적인 방향을 제시해 드릴 수 있기를 바랍니다. 보안 위생 관리 역시 하나의 과정입니다. 특정 시점을 기준으로 위생 관리의 효과를 측정할 수 있으며, 여러분의 노력에 따라 그 효과는 시간이 지남에 따라 오르내릴 것입니다. Tanium을 사용하면 보안 상태를 측정하기 시작할 수 있습니다.

보안 위생에 대한 자세한 내용은 다음을 참조하세요:

저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 다양한 분야의 풍부한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.