메인 콘텐츠로 건너뛰기
보편적 광대역은 사이버 위생 관행을 포함해야 한다
관점

보편적 광대역은 사이버 위생 관행을 포함해야 한다

각 주 정부가 광대역 서비스 범위를 확대하고 디지털 시민 서비스를 강화하기 위해 코로나19 비상 자금을 활용함에 따라, 이러한 노력에 사이버 보안을 필수적으로 반영해야 한다.

미주리주 최고정보책임자(CIO)인 제프 완은 오늘날 시민들이 점점 더 기대하는 수준의 디지털 서비스를 제공하기 위해 필요한 애플리케이션 인프라를 구축하는 데 전력을 다해 왔다.

그에게 이를 담당할 인력이 없는 것도 아니고, 주 의회가 정부 IT 시스템을 21세기로 도약시키고 싶어 하지 않는 것도 아니다. 800 개 이상의 직원 사무실 중 상당수가 광섬유 광대역 인터넷 연결이 제한적이거나 아예 없는 농촌 지역에 위치해 있기 때문입니다. 게다가 주 정부 예산은 이 흔한 문제를 해결할 만큼 충분했던 적이 한 번도 없었습니다.

그래서 지난 3월 바이든 대통령이 1,9 조 달러 규모의 ‘미국 구제 계획법(American Rescue Plan Act, ARPA)’ 에 서명했을 때, 미주리주는 마침내 이에 대해 조치를 취할 기회를 포착했다.

The Covid-19 stimulus bill includes $350 billion in emergency funding for state, local, and territorial and tribal governments. 이 횡재금의 상당 부분은 고속도로 보수, 법 집행 기관 직원 급여, 대학 장학금, 백신 배포와 같은 일상적인 필요 사항을 해결하는 데 사용될 예정이지만, 일부는 전국적인 IT 유지보수 및 업그레이드를 위해 별도로 배정될 예정이다.

완은 무척 기뻐했다.

“미주리주(37%)의 상당 부분이 농촌 지역인데, 그 지역에 있는 우리 사무소 중 상당수는 적절한 광대역 인터넷 접속 환경을 갖추지 못하고 있습니다,”라고 그는 말합니다. “ARPA 자금이 지원되자, 주 정부는 이를 획기적인 변화로 여겼습니다.” “평생 한 번 있을까 말까 한 기회였기에, 평소에는 할 수 없었던 아주 큰 규모의 투자를 할 수 있었습니다.”

6가지 측면에서의 공세

While the U.S. is a world leader in providing internet connectivity to the masses, about 19 million Americans, or 6% of the population, lack basic access, according to the FCC’s Eighth Broadband Progress Report. 이 문제는 농촌 지역이 집중된 곳에서 더욱 심각하며, 이곳에서는 미국인의 22,3% 가 광대역 인터넷을 이용할 수 없는 반면, 도심 지역에서는 그 비율이 1,5%에 달한다. 아칸소, 미시시피, 앨라배마 같은 주들을 생각해 보세요..

“이는 평소에는 할 수 없었던 매우 큰 규모의 투자를 할 수 있게 해주는, 일생에 한 번뿐인 기회였습니다.”
제프 완, 미주리주 최고정보책임자(CIO)

주민들이 인터넷 서비스를 이용할 수 없다면, 해당 지역의 관공서에서도 인터넷 서비스를 이용할 수 없을 수 있습니다. 주 및 시 지도자들은 ARPA 자금을 통해 이러한 상황을 바꾸고자 합니다.

As part of Biden’s infrastructure bill, about $42,45 billion is expected to be set aside to upgrade broadband connectivity. At a state level, California Gov. Gavin Newsom signed a $6 billion bill in July to expand broadband across the state. 또한 미주리주에서는 주 정부 IT 부서가, 휴대폰 앱으로 피자를 주문하는 것만큼이나 쉽게 정부 서비스를 이용할 수 있도록 디지털 허브를 구축하는, 6가지 축으로 구성된 공격적인 프로그램을 제안했다. 이러한 개선 사항은 광대역 서비스 확충을 통해 미주리주 주민들에게도 확대될 것입니다.

[관련 기사: 텍사스주 전 최고정보책임자(CIO), “주 정부들이 랜섬웨어 퇴치에 나서야 한다”고 밝혀]

The initiative would tap $117 million of ARPA funds to build out supporting technologies, including: journey mapping for tracking application progress (similar to how consumers can monitor the status of pizza as it’s made, leaves the store, and is delivered); alerts for pushing updates to devices; workflow orchestration for harmonizing disparate systems; IT tweaks for making data transfer faster, more efficient, and accurate; and real-time metrics for tracking how everything is performing.

“우리는 주 정부와 소통하는 데 있어 완전히 새로운 시민 경험을 향해 나아가고 있습니다.”라고 완은 말합니다. “그것이 바로 미주리주에서 우리가 추진하는 디지털 전환의 핵심입니다.”

사이버 위생 관리를 계획의 일환으로 포함시키기

주 및 지방 정부가 ARPA 자금을 최우선 순위 디지털 서비스에 확실히 활용하고 있는 반면, 일부 업계 전문가들은 또 다른 최우선 과제인 사이버 보안에 충분한 관심을 기울이지 않고 있다고 우려하고 있다.

정부 기관들은 IT 자산을 관리, 모니터링 및 보호하기 위해 지나치게 자주 가장 저렴한 기술을 무작정 선택하곤 한다. 특히 ‘ ’ 랜섬웨어( )의 피해를 아직 겪지 않은 부서들의 경우 더욱 그러합니다. 그들은 종종 특정 시점에 어떤 기기—혹은 누구—가 자사 네트워크에 접속하고 있는지 파악할 수 있는 가시성 이 부족합니다. 실제로, 최근 미국 국무부 감사관실이 실시한 감사 결과, 기밀 자료에 접근 권한이 있는 직원 중 60% 에 대한 행방을 파악하지 못했는데, 감사관들은 이러한 상황이 “국가 안보에 심각한 피해를 초래할 수 있다”고 지적했습니다.

전미 주 정보최고책임자 협회(NASCIO)의 정부 업무 담당 이사인 맷 핀커스는, 각 기관이 사이버 공격 방지에 있어선 좋은 의도를 가지고 있지만 이 문제에 충분한 예산을 배정하지는 않고 있다고 말했다. 주 정부 최고정보책임자(CIO)들은 NASCIO 설문조사에서 9년 연속 사이버 보안을 최우선 과제로 꼽았음에도 불구하고, 각 주 정부는 IT 예산의 1%에서 3%만을 사이버 보안에 배정하고 있으며, 예산에 사이버 보안 전용 항목을 마련한 주는 35%에 불과하다.

“민간 부문과 비교하면 정말 형편없는 수준입니다,”라고 핀커스는 말한다. “일부 포춘 500 대 기업들은 위협의 시급성을 잘 이해하고 있어 IT 예산의 20%에서 30%를 사이버 보안에 할당하고 있다.”

퍼블릭 테크놀로지 인스티튜트(Public Technology Institute)의 앨런 샤크(Alan Shark) 전무이사는 주 및 지방 정부의 최고정보책임자(CIO)들이 사이버 보안을 사후 고려 사항으로 삼기보다는, 모든 디지털 전환 노력에 이를 핵심 요소로 반영해야 한다고 말합니다. 그는 예산의 일부는 엔드포인트 데이터 보안과 같은 최신 기술은 물론 백업 및 복구 도구에도 할당되어야 한다고 말합니다. 그러나 샤크는 조직들이 사이버 보안에서 종종 가장 취약한 고리가 되는 ‘인적 요인’을 해결하기 위해 사이버 보안 인식 교육에 대한 방안을 모색하고 이에 투자해야 한다고 조언한다.

[관련 기사: 사이버 보안을 강화하려면 직원들의 역량을 강화하세요]

전문가들은 ARPA가 지원하는 프로그램에 ‘ ’의 건전한 사이버 위생 관행을 뒷받침하는 해결책을 보완할 것을 권장합니다. 여기에는 다음과 같은 도구에 대한 투자가 포함됩니다:

  • 지속적인 취약점 패치는 기관들이 종종 간과하는 분야입니다.
  • 를 통해 의 구성을 자동으로 관리함으로써 시간과 비용을 절감하는 동시에 효율성과 사이버 보안 태세를 강화합니다.
  • 의 제로 트러스트 모델()을 적용하여, 네트워크에 로그온을 시도하는 모든 장치를 잠재적 위협으로 간주함으로써 컴퓨터 네트워크를 악의적인 침입으로부터 보호하는 것을 목표로 합니다.
  • 해커의 체류 시간을 단축하고 데이터 유출을 최소화하기 위해 사고 대응 프로토콜을 수립하고 이를 추적합니다.

“현대화를 추진 중이라면 지금 투자하라”고 샤크는 촉구한다. “그냥 해보세요. 그리고 그 투자가 앞으로 몇 년 동안 여러분을 지탱해 줄 것이라는 점을 명심하세요. 지금 가지고 계신 것보다 훨씬 낫습니다.”

시민들의 우려 해소

버몬트주 최고정보책임자(CIO)이자 디지털 서비스 담당 비서관인 존 퀸은 자신이 관할하는 ARPA 지원 프로젝트의 모든 공급업체 계약에 ‘ ’ 엔드포인트 보호 및 만족스러운 침투 테스트 점수 등 사이버 보안 요건을 포함시킴으로써 한 걸음 더 나아가고 있다.

“이 자금이 없었다면 DMV의 현대화 사업은 이루어지지 않았을 것입니다.”
존 퀸, 버몬트주 최고정보책임자(CIO) 겸 디지털 서비스 담당 비서관

Tapping $66 million of the state’s $1,3 billion in ARPA funding for IT, Quinn hopes to securely and effectively reverse many of the most aggravating experiences citizens have with state government. 예를 들어, 이 자금의 일부는 자동차관리국(DMV)의 운영을 뒷받침하는 하드웨어와 소프트웨어를 현대화하는 데 사용될 것입니다. 팬데믹으로 인해 원격 업무가 일상화된 상황에서, 여기에는 등록 갱신과 같은 간단한 절차에서도 일반적으로 발생하는 10 가지의 서류 처리 과정을 없애는 것이 포함됩니다.

자금의 또 다른 부분은 수십 년 된 메인프레임 시스템을 업그레이드하는 데 사용될 예정인데, 이 시스템은 주 노동부에서 실업 수당 수표를 처리하고 발송하는 데 유난히 느린 것으로 악명이 높습니다. 버몬트주는 또한 주민 서비스 제공과 관련된 189 개의 프로세스와 시스템을 보다 효율적으로 통합 관리하기 위해 단일 고객 관계 관리(CRM) 솔루션을 도입하고 있다. 결국 퀸은 ARPA 자금 지원이 시민들의 경험을 크게 개선할 것이라고 믿고 있다.

“이 자금이 없었다면 지금쯤 사용자 인터페이스가 개선되지도 않았을 것이고, 차량관리국(DMV)의 현대화도 이루어지지 않았을 것”이라고 그는 말한다. 게다가 또 한 가지 장점이 있습니다. 오늘 투자하면 내일 그 결실을 거둘 수 있습니다. “그런 일들은 주에 장기적인 영향을 미칩니다.”

[관련 기사: 사이버 보안을 강화하려면 연방 기관들이 먼저 IT 시스템을 현대화해야 한다]

지역 차원에서는 ARPA 자금 지원 덕분에 운영 및 재정적 측면 모두에서 기술의 역할에 대한 새로운 접근 방식이 모색되고 있습니다. 예를 들어, 버지니아주 알렉산드리아시는 놀라운 일을 하고 있다. It is using a share of $60 million in ARPA funding to dig 40 miles of trenches for new fiber-optic broadband lines to better connect municipal and school offices. 하지만 도랑이 파여 있는 동안, 시는 인터넷 서비스 제공업체(ISP)와 계약을 맺어 인터넷 서비스가 제대로 제공되지 않는 주민들에게 서비스를 제공하기 위해 두 번째 회선을 매설할 예정이다.

이 계획이 참신한 점은 시 당국이 이러한 협약을 통해 수익을 창출할 가능성이 있다는 것이다.

알렉산드리아시의 부시청장인 로라 트리그스는 “우리와 협력하는 기관은 시내 모든 거리에 대한 접근 권한을 기꺼이 제공해야 한다”고 말했다. “우리는 그들이 모든 것을 하나로 연결할 수 있도록 기본 틀을 제공하고 있습니다.”