페트라 부크미로비치는 물건을 고치는 것을 좋아한다. 그것이 바로 그녀가 처음에 응급실 의사가 된 이유입니다. 하지만 팬데믹으로 인해 많은 사람들이 자신의 인생 선택을 재고하던 그 시기에, 그녀는 업무에서 더 많은 창의성을 갈망했다.
“제 의료 기술이 어디에 가장 잘 활용될 수 있을지 고민하다가 사이버보안을 선택하게 되었습니다.”라고 부크미로비치는 말합니다. 그녀는 현재 런던에 본사를 둔 디지털 헬스케어 기업인 Zava에서 선임 사이버 보안 엔지니어로 근무하고 있다.
그녀는 Endpoint와의 인터뷰에서 “두 직업 모두에서 문제 해결과 탐정 같은 조사 작업이 많이 필요합니다”라고 말했다. “저는 무언가를 고치는 걸 좋아하는데, 기술이 바로 그런 일을 하기에 안성맞춤이라는 걸 알게 되었습니다.”
의 사이버 보안 인력 부족 현상이 심화되면서 , 업계는 랜섬웨어 및 기타 사이버 공격의 급격한 증가에 대응하기 위해 부크미로비치와 같은 이직자를 더 많이 영입해야 하는 상황에 처해 있다. 오랫동안 골칫거리이자 시급한 문제로 대두되어 온 사이버 보안 업계의 인력 부족 사태로 인해, 보안 및 기술 분야 리더들은 인력 부족을 극복하기 위해 비전통적인 인재 풀과 전략을 모색하고 있다. 또한 인력 공급망을 확보하기 위해 학위 요건을 폐지하고 기존의 채용 기준을 상향 조정하고 있다.
교육 기관인 국제정보시스템보안인증컨소시엄(ISC)²의 CEO 클라르 로소는 “사이버 보안 인력 부족 문제를 해소하려면 인재 풀을 확대하고, 기술 위주의 사고방식에서 벗어나 사이버 보안 분야에서 성공하는 데 필요한 탄탄한 비기술적 역량을 중시함으로써 진입 장벽을 허물어야 한다”고 말했다. “사이버 보안 전문가들은 뛰어난 문제 해결 능력, 호기심과 배움에 대한 열의, 탁월한 의사소통 능력, 그리고 전략적 사고력이 자격증이나 관련 사이버 보안 경력만큼이나 중요하거나 [심지어] 그보다 더 중요하다고 생각합니다.”
사이버 보안 인력 풀 확대
(ISC)² estimated in its latest annual workforce study that some 2,7 million additional cybersecurity workers are needed globally. 이 기관은 핵심 자산을 효과적으로 방어하기 위해서는 전 세계 사이버 보안 인력이 65% 증가해야 한다고 추산하고 있다.
“우리는 사이버 보안 분야에서 성공하는 데 필요한 뛰어난 비기술적 역량을 찾아 인재 풀을 확대해야 합니다.”클라르 로소, (ISC)² 최고경영자(CEO)
최근 델로이트(Deloitte)가 ‘ ’를 통해 실시한 설문조사 에 따르면, 사이버 보안 인재 확보를 둘러싼 경쟁이 여전히 치열하다는 사실이 다시 한번 입증되었으며, 특히 미국에서는 설문조사에 참여한 경영진의 31%가 자사가 사이버 보안 인력을 채용하고 유지하는 데 종종 어려움을 겪고 있다고 응답했다. 미국 이외 지역의 경영진 중에서는 약 절반 수준(16%)만이 동일한 채용 및 인재 유지 문제를 겪고 있다고 답했다.
마찬가지로, Tanium이 실시한 설문조사 응답자의 3분의 1은 사내 사이버 보안 인력 부족이 보안 운영의 가장 큰 과제라고 답했습니다. 이 문제는 특히 정부 부문에서 심각하다. 의 CISO조차도 드문 실정이다.. 사이버시크(CyberSeek)는 이러한 격차를 시각화하기 위해 미국 전역의 ‘사이버 보안 격차( )’를 보여주는 대화형 지도( )를 제작했습니다.
직장 내 신경다양성
풍부한 신규 인재 풀을 확보하기 위해 기업들은 자폐증, 주의력 결핍 과잉행동 장애(ADHD), 난독증 등의 증상을 가진 ‘신경다양성’을 지닌 사람들을 포함해, 사이버 보안 분야에 비전통적인 인재를 더 많이 채용하는 데 주력하고 있다. 연구진에 따르면, 신경다양성을 지닌 직원들 은 과도한 집중력, 정확성, 끈기, 패턴 파악 능력 등의 특성 덕분에 사이버 위험 평가와 의심스러운 온라인 활동 분석에 특히 뛰어난 성과를 보이는 경우가 많다고 한다.
컨설팅 회사인 어니스트 앤 영(Ernst & Young)은 팬데믹 기간 동안 전 세계적으로 신경다양성을 지닌 직원 수를 3배 이상 늘렸다. In 2021, EY created a neurodiverse team of 10 in Boston that focused on cybersecurity and other areas as part of its Neuro-Diverse Centers of Excellence. 2022년 초 기준으로, 이 회사는 전 세계적으로 300 명 이상의 신경다양성을 지닌 직원을 두고 있었다.
또 다른 풍부한 인재 풀로는 기술, 운영, 보안 분야에서 탄탄한 경력을 갖춘 경우가 많은 전직 군인들이 있습니다. CISO들은 또한 기존 보안 담당자들을 재교육하고, IT 인력을 채용하여 사이버 보안 분야 교육을 실시하고 있다. 이들은 회계, 감사, 품질 보증 관리 등 다양한 분야에서 인재를 영입해 왔으며, 여성 및 유색인종과 같이 사회적으로 소외된 집단에도 적극적으로 손을 내밀고 있습니다. 그들은 때때로 겉보기에는 관련이 없어 보이는 분야에서 전향한 부크미로비치와 같은 사람들을 찾아내기도 한다.
사이버 보안 전문가들을 위한 더 넓은 협력의 장 마련하기
사이버 보안 업계는 초급 직위에 대한 비현실적인 요구 사항으로 인해 비판을 받아왔다. 일부 고용주들은 여전히 수년이 걸리는 전문 자격증이나 고급 학위를 요구하고 있다. 예를 들어, 한 대형 은행에서 모집한 초급 보안 운영 센터 분석가 채용 공고에는 학사 학위, 정교한 기술 분야에서 최소 4년의 경력, 그리고 전문 자격증이 요구되었습니다.
(ISC)²는 ‘ ’의 엔드포인트 담당자(Endpoint )에게, 사이버보안 분야로 전향하려는 이들과 젊은 전문가들이 고용주에게 사이버보안 경력에 필요한 기초 기술과 개인적 자질을 갖추고 있음을 입증할 수 있도록 돕기 위한 초급 사이버보안 자격증 프로그램을 시범 운영 중이라고 밝혔다. 이 인증은 사이버 보안 모범 사례에 대한 이해도를 입증해야 하는 전문가들도 활용할 수 있습니다. 예를 들어, SEC가 상장 기업의 이사회에 사이버 보안 전문가를 포함해야 한다는 ‘사이버 보안 이사회 구성 요건( )’ 제안 규정( )을 채택할 경우, 해당 인증을 통해 이사진의 전문 지식을 검증할 수 있을 것입니다.
고용주들이 채용 기준을 확대하는 또 다른 방법은 근로자의 현장 출근을 더 이상 의무화하지 않는 것입니다. 이는 하이브리드 근무 방식이 보편화된 시대에 인재 채용 및 유지와 관련해 핵심적인 문제였습니다.
사회 공헌 분야로서의 사이버 보안 직업
UC 버클리 소재 ‘ 장기 사이버보안 센터( Center for Long-Term Cybersecurity, )’의 앤 클리블랜드(Ann Cleaveland) 소장은, 사이버보안 분야 직업이 세상에 변화를 일으키고자 하는 젊은 구직자들에게 매력적인 선택지로 제시될 수 있다고 말합니다. “사이버 보안은 공공 서비스와 지역사회 봉사와 관련이 있습니다,”라고 그녀는 말합니다. “대중이 이 일을 어딘가 구석에 앉아 후드티를 입은 해커라는 고정관념보다는, 어떤 면에서는 의료 종사자와 비슷한 직업으로 여긴다면 도움이 될 것입니다.” “그 덕분에 이 임무가 훨씬 더 다양한 사람들에게 깊은 공감을 불러일으키게 됩니다.”
“[이들을] 후드티를 입은 해커라는 고정관념보다는 의료 종사자에 더 가깝게 생각해 보세요.”앤 클리블랜드, 캘리포니아 대학교 버클리 캠퍼스 장기 사이버보안 센터 소장
CTLC는 컴퓨터 공학 전공자뿐만 아니라 비기술 계열 전공자까지 포용하는 대학 내 클리닉의 국제적 네트워크를 구축하기 위해 노력하고 있으며, 이를 통해 학생들에게 사명감을 심어주고 비영리 단체 및 기타 사회 공헌 단체에서 사이버 보안 관련 일자리를 얻도록 돕고자 합니다. 클리블랜드는 “사이버보안을 더 다양한 학문 분야의 더 많은 학생들에게 매력적으로 만들어야 한다”고 말한다.
클리블랜드는 “이 분야의 활동 범위를 더 많은 학문 분야로 확대하는 것은 고객들이 더 나은 사이버 보안은 물론 기술적 지원까지 받을 수 있게 된다는 것을 의미한다”고 덧붙였습니다. “결국 법학대학원, 정책대학원, 공중보건학부 출신 학생들까지 모집하게 되었는데, 이들은 사이버보안을 자신들에게 흥미로운 진로로 생각해 본 적이 없었을지도 모를 사람들입니다.”
레이첼 코르네호는 공익적 디지털 보안 활동으로 자리매김하고 있는 CTLC의 ‘시민 클리닉’을 통해 사이버 보안 교육을 받았습니다. UC 버클리에서 코르네호는 저널리즘 분야에서 경력을 쌓고 싶다고 생각했지만, 이내 옹호 활동과 변화를 만들어가는 일에 더 관심이 있다는 것을 깨달았다. 그녀는 그동안 받은 교육을 바탕으로 졸업 후 딜로이트에서 사이버 보안 컨설턴트로 취업할 수 있었다.
[관련 기사: 사이버 보안 분야의 성별 격차를 해소하면 우리의 안전이 더욱 보장될 것입니다]
인문·교양 전공 학생인 코르네호는 사이버 보안 분야에서 일하기 위해 예상했던 것보다 기술적 전문성이 덜 필요하다는 점이 가장 놀라웠다고 말했다. “해킹 뒤에는 엄밀한 과학적 원리가 있지만, 이는 사이버 보안의 극히 일부에 불과합니다,”라고 그녀는 말한다. “사실 이 분야는 훨씬 더 질적인 측면을 중시하는 학문입니다.”
코르네호는 위험 요소에 대해 사람들을 인터뷰하며, 이를 우선순위화하고 ‘ ’ 위험 평가()를 작성하는 데 자신의 소프트 스킬을 활용하고 있다. “기본적으로 해커들의 사고방식을 파악하는 것이 핵심입니다,”라고 그녀는 말한다. “그건 재미있고 보람 있을 수 있어요.”




