메인 콘텐츠로 건너뛰기
전체 주 사이버 보안 전략을 위한 보안 도구 및 관행 검증
관점

전체 주 사이버 보안 전략을 위한 보안 도구 및 관행 검증

주 차원의 사이버 보안 전략 수립에 관한 이번 시리즈의 마지막 블로그 게시물에서는 거버넌스 및 실행 단계에 이어지는 검증 단계에 대해 다룹니다.

의 주 전체 사이버 보안 전략 (새 탭에서 열림) 은 주 내 모든 정부 기관을 한데 모아, 공동으로 사이버 보안 역량을 강화하기 위해 협력하도록 합니다. 주로 주지사 사무실과 주 의회가 주도하는 이 전략을 통해, 주 내의 모든 정부 기관—아무리 작은 학군이나 지자체라 할지라도—은 향상된 보안 교육, 보다 신속한 위협 정보, 그리고 더 새롭고 효과적인 도구들을 활용할 수 있게 됩니다.

주 차원의 사이버 보안 전략은 다음 세 단계로 구성됩니다:

  • 거버넌스 및 정책 수립
  • 구현
  • 검증

거버넌스 및 정책 수립 단계( (새 탭에서 열림))에서는 주 전역의 IT 및 보안 담당자들이 한자리에 모여 보안 프레임워크를 채택하고 정책 및 모범 사례를 수립합니다. 의 구현 단계( (새 탭에서 열림))에서는 규모에 상관없이 모든 정부 기관이 해당 정책을 시행할 수 있도록 교육을 제공하고 도구 세트를 배포합니다.

저는 이전 블로그 게시물에서 그 두 단계에 대해 다룬 바 있습니다. 오늘 블로그 글에서는 주 전체 차원의 팀이 언제든지 자사의 사이버 보안 업무를 분석하고 검증하는 ‘검증 단계’에 대해 중점적으로 다루겠습니다. 이 단계에서 주 전역의 팀들은 다음과 같은 질문들에 대해 논의합니다:

  • 우리가 마련한 보안 도구와 관행이 실제로 사이버 보안 방어 체계를 강화하고 있다는 사실을 어떻게 알 수 있을까요?
  • 우리의 사이버 보안 프로그램 중 어떤 부분이 잘 작동하고 있고, 어떤 부분은 그렇지 않은가?
  • 다음으로 어떤 활동과 투자에 우선순위를 두어야 할까요?
  • 도움이 시급한 특정 단체가 있나요? 그렇다면, 다른 기관들은 그들을 어떻게 도울 수 있을까요?

검증 단계를 성공적으로 진행하기 위한 몇 가지 권장 사항을 소개합니다.

협업은 여전히 중요하다

주 차원의 전략 수립 과정에서 ‘검증 단계’에 대해 가장 먼저 알아야 할 점은, 주 차원의 전략 수립 초기 단계에서 팀들이 쌓아온 관계와 신뢰가 이 단계에서도 여전히 중요하다는 사실입니다. 사실, 그것들은 필수적입니다.

검증은 정보를 공유하고, 주 정부가 전반적으로 어떤 부분에 더 많은 주의를 기울여야 할지 우선순위를 정할 수 있도록 돕는 과정입니다. 이 업무는 개별 정부 기관 내부뿐만 아니라 주 전체 프로그램에 참여하는 모든 기관 간의 협력이 필요합니다. 그리고 이 단계에서 그 협업의 결실이 드러나게 되는데, 검증 과정을 통해서야 비로소 팀 전체가 진전을 이루고 있음을 확실히 알 수 있기 때문입니다.

목표와 결과에 집중하세요

주 전체 차원의 사이버 보안 프로그램을 전반적으로 검증하기 위해서는 지도자들이 어떤 목표와 지표를 중시할지 결정하고, 해당 목표와 지표가 제대로 추적되고 있는지 확인해야 합니다. 아마도 그들은 이미 정책 수립 및 시행 단계에서 이러한 목표들을 파악했을 가능성이 높습니다. 사실, 이러한 목표들이 예산 요구 사항이나 도구 선정 등에 관한 결정에 영향을 미쳤을 가능성이 높습니다.

구현 단계에 관한 제 블로그 게시물에서, 저는 특히 주 차원의 이니셔티브가 시작된 첫 1~2년 동안 각 기관이 집중해야 할 지표나 목표의 “상위 20개” 목록을 선정할 것을 권장했습니다. 검증 단계에서는 분명 그 “상위 20개” 지표나 목표를 추적하고 싶을 것입니다.

이상적으로는, 선정한 목표와 지표가 시간의 흐름에 따른 진척 상황을 의미 있게 측정할 수 있어야 합니다. 이러한 지표를 추적함으로써, 지도자와 이해관계자들은 해당 주 전체의 사이버 보안 태세가 개선되고 있는지, 아니면 약화되고 있는지 판단할 수 있어야 한다. 추적 중인 지표는 개선세를 보이고 있지만, 정부 기관들이 그 어느 때보다 많은 사이버 공격을 받고 있다면, 이제 데이터를 재검토하고 더 의미 있는 지표를 선정해야 할 때입니다.

지표와 목표를 선정한 후에는, 특히 프로젝트 초기 단계에서 기준치를 설정해야 합니다. 질문:

  • 주 전체 프로그램에 참여하는 기관들 전반에서 이러한 지표들은 일반적으로 어떤 성과를 보이고 있나요?
  • 개선의 출발점으로 삼고자 하는 기준은 무엇일까요?

전체적으로 볼 때, 주 전역의 모든 IT 및 보안 팀은 네트워크 주소, 기기 목록, 패치 상태, 안티바이러스 검사 결과부터 보안 프레임워크, 취약점 목록, 위협 인텔리전스 피드에 이르기까지 방대한 양의 데이터를 다루며 업무를 수행하고 있습니다. 목표와 지표를 추적하고 검증하려면, 어떤 데이터를 수집할지, 그리고 어떻게 수집할지 결정해야 합니다.

그리고 이 데이터를 수집한 후에는 이를 어떻게 보고할지 방법을 마련해야 합니다. 다음으로 보고에 대해 살펴보겠습니다.

3단계 보고 체계를 구축한다

주 전체를 아우르는 사이버 보안 정책을 위해 채택된 도구와 관행의 이행 상황을 검증하기 위해서는, 주 전역의 조직에 소속된 IT 기술자부터 주지사실 및 주 의회와 협력할 가능성이 높은 팀 리더에 이르기까지, 다음 세 가지 수준의 보고 체계가 필요합니다:

  • 기술 보고서
  • 경영진 보고
  • 기업급 보고

기술 보고서

이는 가장 기초적인 수준의 보고로, 네트워크와 기기에서 어떤 일이 일어나고 있는지에 대한 통찰력을 제공합니다. 보안 운영 센터(SOC) 분석가, 네트워크 관리자, 시스템 관리자 및 기타 기술 전문가들은 매일 이 보고서를 바탕으로 네트워크와 IT 자산의 현황을 파악하고, 즉각적인 조치가 필요한 사항이 있는지 확인합니다.

이러한 수준의 보고에서 도출된 통찰은 실행 가능한 것이어야 합니다. 예를 들어, 장치 현황, 패치 상태, 위협 상태 등에 대한 보고서를 생성할 수 있어야 합니다. 수정이 필요한 사항이 있다면, 이 수준의 보고서에 반영되어야 합니다. 그리고 문제가 해결되면, 그 상태 변경 사항이 여기에도 반영되어야 합니다.

기술 보고서는 주 차원의 종합 전략에 포함된 모든 주요 보안 목표의 현황을 평가하는 데 유용한 데이터를 제공해야 한다. 보안 목표를 측정할 수 없다면, 새로운 도구와 측정 수단이 필요합니다.

경영진 보고

그 다음 단계는 임원급 보고 체계입니다. 이 보고서는 특정 정부 기관의 IT 보안 현황에 대한 전반적인 그림을 보여줍니다. 이 단계에서는 기술 보고 단계의 세부 내용을 요약합니다. 이 보고서는 기술적 배경이 있는 리더와 그렇지 않은 리더 모두가 이해할 수 있는 방식으로 전반적인 보안 현황에 대한 간결한 통찰력을 제공합니다.

제가 애리조나 주와 협력하여 주 전체를 아우르는 사이버 보안 전략을 수립할 때, 이러한 유형의 보고서에 녹색·노란색·빨간색으로 구분된 시각 자료를 제공하는 것이 유용하다는 것을 알게 되었습니다. 경영진은 이러한 유형의 보고서를 한눈에 훑어보는 것만으로도 어떤 분야가 계획대로 진행되고 있는지(녹색), 어떤 분야가 부족 사항으로 인해 잠재적인 문제가 될 수 있는지(노란색), 그리고 어떤 분야를 즉시 해결해야 하는지(빨간색)를 바로 파악할 수 있어야 합니다.

IT 및 경영진은 이러한 수준의 보고서를 활용하여 다음과 같은 작업을 수행할 수 있습니다:

  • IT 팀에 더 많은 주의를 기울여야 할 문제들을 해결하도록 지시하십시오.
  • 자원이 적절하게 배분되도록 하십시오.
  • 다른 정부 기관의 동료들과 자신의 통찰력과 경험을 공유하십시오.
  • 이 취재에 기여하여 주 전체 팀이 최고 수준의 보도, 즉 ‘엔터프라이즈급 보도’를 제작할 수 있도록 도와주세요.

기업급 보고

기업 수준의 보고 체계는 주 전역의 모든 정부 기관에서 작성된 경영진용 보고서를 통합하고 요약합니다. 이러한 보고를 통해 주지사, 주 의회 및 주 차원의 종합 이니셔티브에 참여하는 모든 팀 구성원이 주 전체의 사이버 대비 현황을 파악할 수 있습니다. 이 시스템은 주 전역의 각 기관에서 생성된 모든 경영진용 보고서를 통합하여 유용한 형태로 요약해 줍니다.

경영진 보고와 마찬가지로, 기업 차원의 보고 역시 세부 사항에 매몰되지 않으면서도 구체적인 수치를 활용해야 합니다. 이 문서는 사이버 보안뿐만 아니라 수많은 정부 현안을 담당하는 정부 고위 관리들이 이해할 수 있도록 중요한 정보를 간결하고 명확하게 전달해야 합니다.

앞서 설명한 신호등 방식의 보고 체계를 계속 유지하는 것을 권장합니다. 녹색/노란색/빨간색 그래픽을 활용하여 어떤 부분이 잘 진행되고 있는지, 어떤 부분에 주의가 필요한지, 심지어 긴급한 조치가 필요한지 등을 한눈에 파악할 수 있도록 하는 것이 좋습니다.

이러한 수준의 보고를 통해 지도자들은 각 정부 기관의 위험 대응 준비 상태를 파악할 수 있어야 합니다. 이러한 보고를 통해 그동안 간과되어 왔던 위험 영역이 드러날 수 있습니다.

이 보고서는 다음과 같은 몇 가지 중요한 기능을 수행합니다:

  • 포괄적인 통찰력
    이 보고서는 정부 지도자들에게 해당 주의 사이버 보안 태세(사이버 보안 도구 및 관행의 전반적인 회복력)에 대한 포괄적인 관점을 제공합니다. 아마도 이 지도자들은 이전에 이토록 포괄적인 보고를 받아본 적이 없을 것입니다.
  • 실행 가능한 인사이트
    이를 통해 리더들은 어떤 노력이 잘 진행되고 있는지, 어떤 부분에 더 많은 관심을 기울여야 할지 파악할 수 있습니다. 이러한 노력은 모든 조직에 영향을 미치는 특정 유형의 위협과 관련될 수도 있고, 특정 조직이 겪고 있는 문제와 관련될 수도 있습니다. 예를 들어, 보고서에 따르면 K-12 학교들이 위협 탐지 조치를 마련하는 데 어려움을 겪고 있는 것으로 나타날 수 있다. 그러면 조직 간 협업 팀은 이 문제를 해결하는 최선의 방안을 결정할 수 있습니다.
  • 자금 지원의 타당성
    성과에 대한 벤치마킹과 실증은 주 전역의 참여자들이 주 정부 및 잠재적으로는 연방 정부로부터 자금을 지원받을 수 있는 근거를 마련하는 데 도움이 될 것입니다.

일회성 감사가 아닌 지속적인 보고 체계를 도입하십시오

보고와 검증은 마치 감사와 비슷하다고 생각할 수도 있습니다. 그러나 감사는 특정 시점에서의 사이버 보안 현황을 보여주는 것에 불과합니다. 감염된 기기가 네트워크에 연결되거나, 새로운 보안 취약점이 공개되거나, 새로운 유형의 제로데이 공격이 실제 환경에서 발견되는 등, 이러한 상황은 다음 순간에도 바뀔 수 있습니다.

어떤 정부 기관이든 그 사이버 보안 현황을 진정으로 정확하게 파악하려면, 지속적이고 실시간적인 모니터링과 분석이 필요합니다. 그런 분석은 자동화를 통해서만 가능해집니다. IT 보안 도구는 IT 기술자의 시간이 많이 소요되는 수동 개입을 필요로 하기보다는, 데이터를 지속적으로 자동으로 수집하고 보고할 수 있어야 합니다.

지속적인 모니터링과 보고를 통해, 모든 계층의 팀은 주간 또는 월간 지표를 수집하기 위해 별도의 전담팀을 구성할 필요 없이 최신 데이터를 확인할 수 있습니다. 데이터는 매주 또는 매월 공유될 수 있지만, 언제 공유되든 최신 상태이므로 현재의 사이버 보안 강점과 약점을 정확하게 파악할 수 있습니다.

게임화 도입을 고려해 보세요

주 전체 차원의 사이버 보안 팀은 보고 절차를 게임화하여, 각 정부 기관이 사이버 보안 목표를 달성해 나가는 과정에서 우호적인 경쟁 분위기를 조성하는 방안을 고려해 볼 수 있을 것입니다. 팀 리더는 특정 목표 달성이나 패치 적용 범위와 같은 항목에서 선두를 차지하는 등 성과를 거둔 팀원에게 배지나 그 밖의 소소한 보상을 수여할 수 있습니다.

게임화는 사이버 보안 교육 분야에서 직원의 동기 부여와 참여도를 높이는 것으로 나타났습니다. (새 탭에서 열림) 이는 각 주의 주 차원 사이버 보안 프로그램에도 도움이 될 것으로 보인다.

위험을 줄이기 위한 가시성의 중요성

사이버 보안에서 가시성은 무엇보다 중요합니다. 보이지 않는 것은 지킬 수 없다. 문제가 있다는 사실조차 모르면 그 문제를 해결할 수 없습니다.

주 전체 팀의 보고 체계가 더욱 확립되고 보안 현황 및 운영 상황을 더 명확히 파악하게 되면, 몇 가지 사실이 분명해질 것입니다. 어떤 제품이 효과가 있고, 어떤 제품은 효과가 없는지 알게 될 것입니다. 또한 불필요하거나 거의 사용하지 않는 물건들을 발견하게 될 수도 있습니다.

보고 기능을 통해 도구 선정 및 구매 전략을 세밀하게 조정하는 데 필요한 정보를 파악할 수 있습니다. 보고 기능을 통해 적합한 도구를 선정할 수 있도록 지원함으로써, 사이버 보안 투자 전반의 효율성을 높이는 데 기여합니다.

결국, 주 차원의 종합적인 사이버 보안 프로그램은 위험을 줄이는 데 목적이 있습니다. 보고 기능을 통해 위험 요소를 파악하고, 시정 조치를 취하며, 해당 업무에 이해관계가 있는 모든 사람에게 그 업무의 가치를 입증할 수 있습니다.

자세히 알아보기

사이버 보안 위협은 그 빈도와 정교함이 계속해서 증가하고 있다. 다행히도, 소규모 정부 기관이라 할지라도 주 차원의 종합적인 사이버 보안 전략에 참여함으로써 보안 관리 수준을 향상시킬 수 있습니다. 이러한 포괄적이고 포용적인 전략을 시행함으로써, 각 주 정부는 관할 구역 내 모든 정부 기관이 데이터와 인프라를 보호하고 임무를 수행할 수 있도록 최상의 교육, 도구 및 통찰력을 확보할 수 있습니다.

의 Tanium Converged Endpoint Management 플랫폼 (새 탭에서 열림) 이 귀사의 조직이나 주 정부가 성숙한 사이버 보안 전략을 수립하는 데 어떻게 도움이 될 수 있는지 알아보시려면 당사로 문의해 주십시오.