오늘날 끊임없이 진화하는 사이버 보안 위협에 대응하기 위해, 많은 기업 경영진은 기술에 주력하며, 사일로화된 사업 부문 전반에 걸쳐 도구를 겹겹이 쌓고 접근 방식을 중첩해 나갈 것입니다.
For instance, electric utilities serving a collective 56 million customers have either installed tools to better detect cyberattacks or have pledged to do so. 실제로 엔터프라이즈 스트래티지 그룹(ESG)에 따르면, 에서 실시한 설문조사 에 응답한 IT 및 비즈니스 고위 경영진의 60%가 IT 지출을 늘릴 계획이며, 그중에서도 보안을 최우선 과제로 꼽았다.
단호한 대응은 훌륭한 시작입니다. 하지만 기술적 수단만으로는 보안 침해를 막을 수 없다. 오늘날의 정교한 해커들은 그런 수법에는 속지 않을 만큼 영리합니다.
대규모 보안 침해 사고가 발생한 후, 연방 정부의 대책이나 기업 CEO들의 당황한 대응 방안에서 종종 간과되는 것은 바로 기업의 무기고에서 가장 효과적인 두 가지 무기, 즉 일선 직원과 업무 프로세스를 강화하려는 노력이다.
사이버 방어 체계를 강화하려면, 직원들에게 사고 대응 계획을 수립하는 방법을 알려주거나 피싱 이메일에 응답하지 말라고 경고하는 것 이상의 조치를 취하는 것이 중요합니다. 이는 리더들이 취해야 할 수많은 조치 중에서도 가장 쉽게 달성할 수 있는 것들입니다.
인력과 프로세스를 제대로 구축하려면, 기업이 방어를 위해 의존하는 보안 전문가들의 효율성을 저해하는 장애 요인에 대해 깊이 있게 고민해야 합니다. 누군가가 끊임없이 쏟아지는 보안 경보에 압도당하거나, 필요한 기술을 갖추지 못했거나, 조직의 관성 때문에 해야 할 일을 제대로 수행하지 못한다면, 그 회사는 스스로를 방어할 기회를 전혀 얻지 못할 것입니다.
“사람, 프로세스, 기술”이라는 세 발 의자의 첫 두 요소를 안정화하기 위해, 기업들은 다음 세 가지 영역에서 구체적인 조치를 취하는 데 주력해야 합니다.
효율적으로 일하기
역사상 가장 대규모의 원격 근무 실험이 끝난 후, 1년 넘게 회사의 보안을 지키기 위해 헌신적으로 노력해 온 보안 전문가들이 기록적인 수준의 번아웃 상태에 직면하고 있다.. 애틀랜타 노스사이드 병원의 정보보안 책임자이자 최고정보보안책임자(CISO)인 마틴 피셔는 최근 ‘ Endpoint’와의 인터뷰에서 “지난 1년 동안 인명 피해가 엄청났다”고 말했다. “우리는 예민해져 있다.” 모든 경보는 소규모 사고 대응 조사로 이어집니다. “그 정도의 노력은 정말 지치게 만들죠.”
의 한 설문조사( )에 따르면, 평균적인 기업은 매일 10.000 건 이상의 보안 경고를 접하며, 기업의 약 30%가 100만 건 이상의 경고를 보고하는 것으로 나타났습니다. 일반 미국 근로자와 비교했을 때, 보안 전문가들은 일과 삶의 균형이 맞지 않다고 응답할 확률이 2배 이상 높으며, 휴가를 모두 다 쓰지 않을 확률은 3배 이상 높습니다.
An agile workflow process called kanban, adopted by all Toyota plants in 1963, can help security professionals prioritize tasks when things change by the minute. 이 도구는 팀의 업무 흐름을 시각화하여, 모든 구성원이 팀의 우선순위와 팀원 각자가 어떤 업무를 진행 중인지 한눈에 파악할 수 있도록 해줍니다.
함께 협력합시다
많은 조직에서 개발자들은 자신의 뛰어난 능력만으로도 충분하다고 생각하는 경우가 너무나 흔합니다. 그들은 제품이 작동할 때까지 그저 코딩만 할 뿐이고, 나머지는 “보안 전문가들의 문제”라고 여깁니다. 반면, ‘ (DevSecOps)’ 라고 불리는 새로운 관행은 보안 팀 구성원과 프로세스를 소프트웨어 개발 수명 주기에 통합함으로써, 서로 대립하는 이러한 영역들과 다른 영역들 사이에 가교 역할을 하여 취약점을 조기에 발견하는 것을 목표로 합니다.
“지난 1년 동안 사람들이 겪은 정신적 고통은 엄청났습니다. 사람들은 지쳐가고 있습니다.”노스사이드 병원의 정보보안 책임자 겸 최고정보보안책임자(CISO) 마틴 피셔
내부적 분열을 해소하는 한 가지 방법은 보안을 IT 개발 프로세스의 보다 핵심적인 부분으로 만드는 것입니다. EY의 연구에 따르면, 오늘날 기업의 약 3분의 2가 IT 프로젝트 초기 단계에서 보안팀을 참여시키지 않는 것으로 나타났다. 이러한 격차를 해소할 수 있는 또 다른 방법은 “shift left” 방식의 소프트웨어 테스트를 도입하는 것입니다. 즉, 보안 테스트를 개발 주기의 훨씬 초기 단계에서 우선적으로 수행하고, 사후에 억지로 덧붙이는 방식이 아닌 것입니다. 이 접근 방식은 보안 팀과 개발자 간의 협력을 의무화하지는 않더라도 장려합니다.
기술 인재 공급망 강화
미국 노동통계국(Bureau of Labor Statistics)에 따르면, 미국의 정보 보안 분석가 및 엔지니어의 고용은 31% 증가하여 2019 에서 2029으로 늘어날 것으로 전망된다. 하지만 아스펜 연구소(Aspen Institute)의 사이버보안 그룹은 올해 미국에서만 500.000 개의 사이버보안 관련 직책 이 공석으로 남을 것으로 추산하고 있다. 캘리포니아주의 한 보고서에 따르면, IT 중심 대학 과정에 재학 중인 모든 학생이 사이버보안 분야로 진출한다고 해도 주 내의 모든 일자리 수요를 충족시키기에는 역부족인 것으로 나타났다.
인재 부족 문제를 해결하기 위해 기업들은 4년제 공학 및 컴퓨터 과학 학과 졸업생들뿐만 아니라 그 외의 인재까지 폭넓게 물색해야 한다. 사이버보안 및 IT 분야 리더들은 고용주들이 “뉴 칼라” 근로자, 즉 고액의 4년제 대학 학위는 없을지라도 오늘날 수요가 높은 기술 기반 직무에 필요한 기초 역량과 타고난 적성을 갖춘 인재들을 적극적으로 채용할 것을 촉구하고 있습니다. 예를 들어, 마스터카드는 ‘사이버보안 인재 육성 이니셔티브(Cybersecurity Talent Initiative)’의 창설을 지원했는데, 이는 대부분 여성, 소수자 또는 이직을 결심한 사람들로 구성된 참가자들을 초급 사이버보안 직무에 배치하는 민관 협력 프로그램입니다. 2년이 지나면, 이들은 이 프로그램의 기업 파트너사 중 한 곳에 입사 지원을 할 수 있으며, 학자금 대출 지원금 75.000 달러를 받을 수 있습니다.
타늄은 직장에서 인재 육성 및 다양성을 장려하기 위해 두 가지 경력 개발 프로그램을 운영하고 있습니다. 매년 는 UC 버클리 소속의 비영리 교육 및 봉사 단체인 여성 엔지니어 협회(SWE)의 코호트 를 주최합니다. 타늄 본사에서 운영되는 이 프로그램은 학생들에게 타늄 엔지니어들의 업무를 참관하고, 실무 코칭을 받으며, 모의 코딩 면접에 참여할 기회를 제공합니다. 이 프로그램은 학생들에게 실무 경험과 인맥을 제공할 뿐만 아니라, 타늄(Tanium)에게 기술 산업에 대한 신선하고 다양한 관점과 열정을 불어넣어 줍니다.
[관련 기사: Tanium 내부 이야기: 여름 인턴십이 클라우드 엔지니어링 정규직 채용으로 이어지다]
타늄(Tanium)은 국방부와 협력하여 ‘ ’ 스킬브리지(SkillBridge) 인턴십 프로그램을 운영하고 있으며, 이 프로그램은 현역 복무 마지막 몇 달 동안 미군 장병들에게 실무 경험을 제공합니다. 신입 사원들은 Tanium의 플랫폼에서 교육을 받고, Tanium의 팀 및 고객과 함께 일하며, 창의적이고 틀에 얽매이지 않는 문제 해결 방식을 직접 경험하게 됩니다. 계급에 상관없이, 병사든 장교든 누구나 참여할 수 있습니다.
다양성, 민관 협력, 그리고 “뉴 칼라” 인력 채용 분야에서 변화가 일어나고 있다. 그렇게 함으로써 기업들은 기술 도구만으로는 제공할 수 없는 훨씬 더 효과적인 방식으로 방어 체계를 강화하게 될 것입니다.

