메인 콘텐츠로 건너뛰기
Tanium 블로그

미국 상공회의소 패널 요약: 더 나은 사이버 보안을 위한 세 가지 핵심

사이버 보안 분야는 독특한 딜레마에 직면해 있다

한편, 사이버 보안은 우리 일상에서 점점 더 중요한 위치를 차지하고 있다. 주요 기업이나 정부 기관이 해킹을 당했다는 소식을 듣지 않는 주가 거의 없을 정도입니다. 오늘날, 보안 침해 사고가 발생할지 여부는 더 이상 문제가 되지 않으며, 언제 발생할지가 관건입니다. 첫 번째 대통령 후보 토론회에서는 사이버 보안에 관한 첫 번째 전용 코너가 마련되기도 했다.

반면, 많은 기업들이 여전히 이러한 보안 침해로부터 자사를 보호하기 위한 기본적인 조치를 취하지 않고 있다. (그리고 아니요, 돈을 더 쓰는 것이 첫 번째 단계는 아닙니다.)

저는 미국상공회의소(U.S. Chamber of Commerce)가 주최한 ‘ ’ 제5회 연례 사이버보안 서밋 (새 탭에서 열림)에서 업계 동료 리더들과 함께 이 주제에 대해 – 왜 이러한 문제들이 지속되고 있는지, 그리고 우리가 이에 대해 무엇을 할 수 있는지를 포함하여 – 논의할 기회를 가졌습니다. 패널 토론에서 언급했듯이, 지출만 늘려서는 이 문제를 해결할 수 없습니다. 기업들은 에서 소개하는 기본적인 사이버 보안 수칙을 개선함으로써 훨씬 더 큰 영향을 미칠 수 있습니다..

최근 블로그 게시물에서, 에서 제공하는 보안 위생 평가( )가 어떤 방식으로 이루어지는지, 그리고 네트워크에 누가, 무엇이 접속해 있는지 항상 파악하는 것이 사이버 위생을 개선하는 데 왜 필수적인지에 대해 다룬 바 있습니다.

일회성 조치로서의 사이버 보안

많은 조직이 사이버 보안을 일회성 조치로 여긴다는 사실을 확인했습니다. 그들의 사고방식은 이렇습니다. 보안 침해를 당하면 대응팀이 즉시 출동해 문제를 해결하면 그걸로 끝이라는 것입니다. 하지만 몇 달 뒤, 해당 기관이 대응팀이 제안한 개선 조치를 이행하지 않았기 때문에 외부 대응팀은 다시 같은 기관을 방문하게 된다. 기업은 모든 엔드포인트에 걸쳐 자사 네트워크에 누가, 무엇이 연결되어 있는지 항상 파악해야 하며, 소프트웨어에 패치를 적용하고 최신 상태로 유지하는 등 보안을 지속적으로 강화하기 위한 기본적인 조치를 취해야 합니다.

패널 토론에서 언급된 클라우드와 사물인터넷(IoT)은 모두 기업들에게 보안을 강화할 기회를 제공하지만, 이러한 기술을 잘못된 방식으로 도입할 경우 오히려 보안을 악화시킬 수도 있다. 기업들은 주로 경제적 이유로 클라우드로 전환하고 있지만, 그 과정에서 보안 문제를 고려하여 비즈니스 프로세스와 데이터 저장 방식을 재검토할 수 있는 좋은 기회 를 얻게 되었습니다.

마찬가지로, 인터넷에 연결된 기기들은 편의성을 크게 높여줄 수 있지만, 해커들이 네트워크에 침입할 수 있는 진입점을 기하급수적으로 늘려주기도 합니다. 이러한 기기들은 보안 기능이 내장된 상태로 설계 및 제조되어야 하며, 이를 통해 실시간으로 패치를 적용할 수 있고 보안 시스템에 의해 탐지될 수 있어야 합니다. 클라우드와 인터넷 연결 기기로의 전환을 추진함에 있어, 기업들은 공급업체에 어떤 질문을 해야 할지 파악해야 하며, 보안이 훼손되지 않는다는 확신을 가져야 합니다. 패널 토론에서 NIST와 DHS가 IoT를 위한 모범 사례를 수립하기 위해 민간 부문과 협력하고 있다는 점이 언급되었다. 지침이 발표되면 이를 유념하시고, 가능한 경우 공개 의견 수렴 기간이나 실무 그룹을 통해 의견을 제시해 주시기 바랍니다.

하지만 기술만으로는 우리의 모든 문제를 해결할 수는 없습니다. 사이버 보안의 전반적인 개선을 가로막는 가장 큰 걸림돌 중 하나는 교육입니다. 사이버 보안 전문가들은 CEO와 이사회 구성원들이 보안 침해로 인한 위험을 더 잘 이해하고, 이러한 위험을 줄이기 위해 취할 수 있는 실질적인 조치를 파악할 수 있도록 도와야 합니다. 동시에, 우리는 사이버 보안 인력의 양적·질적 측면을 모두 개선해야 합니다. 이러한 조합, 즉 기본적인 보안 수칙 준수, 신기술의 올바른 활용, 그리고 직원과 CEO 모두에 대한 교육은 우리의 사이버 보안을 강화하기 위한 세 가지 핵심 요소입니다.

저자 소개: 크리스 할렌벡(Chris Hallenbeck)은 타늄(Tanium)의 엔드포인트 탐지 및 대응(EDR) 팀의 이사입니다. 그는 미국 컴퓨터 비상 대응팀(US-CERT)에서 약 7년간 공직 생활을 마친 후 타늄에 합류했다. US-CERT에서 그는 전략적 완화 지침에 대한 현재의 중점을 재편하는 동시에, 해당 기관의 사고 대응 역량을 설계하고 구축하는 업무를 담당했습니다. 정부 및 민간 부문의 중요 인프라 피해 기관들과 진행한 수많은 IR 대응 활동을 통해, 그는 한 가지 공통된 문제점을 발견했습니다. 바로 IT 운영과 IT 보안의 기본에 대한 강조가 부족하다는 점입니다. US-CERT에 합류하기 전, 크리스는 RSA Security와 EMC에서 보안 엔지니어로 근무했으며, AOL/타임 워너의 글로벌 사고 대응 팀에서도 활동했습니다. 그는 빙햄턴 대학교에서 유닉스 시스템 관리자로 경력을 시작했습니다. 전자를 쫓지 않을 때면, 크리스는 수심 50-100 피트 아래의 열대 해역에 있는 것을 훨씬 더 좋아한다.