메인 콘텐츠로 건너뛰기
CISA의 사고 대응 매뉴얼이 CISO에게 주는 의미
Q&A

CISA의 사고 대응 매뉴얼이 CISO에게 주는 의미

랜드 코퍼레이션(Rand Corporation) 연구원이자 워싱턴 정계 내부자인 콴틴 호지슨은 민간 기업이 해커에 대항하기 위한 CISA의 전략에 연방 정부만큼이나 관심을 가져야 하는 이유를 설명한다.

작년 말 미국 사이버보안·인프라보안국(CISA)이 새로운 ‘사고 및 취약점 대응 지침서’를 발표했을 때, 이는 또 다른 SolarWinds 공격이 발생하기 전에 지금 당장 이 지침서를 읽어보라는 긴급한 메시지를 전달한 것이었다.

랜드 코퍼레이션의 선임 국제·국방 연구원 콴틴 E. 호지슨의 얼굴 사진

사이버 보안 및 인프라 보안국( )의 대응 매뉴얼( )은 “[취약점 및 사고에 직면한] 기관들이 사용하는 대응 방식을 개선하고 표준화하기 위한 것”이라고 사이버 보안 담당 부국장 보좌관인 맷 하트먼이 언급했다. 이는 사이버 보안을 강화하기 위한 바이든 대통령의 ‘ ’ 행정명령( )의 직접적인 결과로, 내각급 기관을 포함한 행정부 산하 연방 민간 기관을 대상으로 하고 있다.

하지만 주의를 기울여야 할 것은 연방 정부뿐만이 아니다.

CISA는 네트워크 사이버 보안 관행을 개선하는 데 필수적인 정보를 제공하는 이 자료들을 모든 민간 기업이 검토할 것을 촉구했습니다. 지난 한 해 동안 , 사이버 범죄자들은 소프트웨어 공급망 공격 (SolarWinds 및 Log4j 등)을 이용해 연방 기관과 이들 기관과 협력하는 민간 기업을 표적으로 삼아 데이터를 탈취했으며, 일부 경우에는 미국의 핵심 인프라와 서비스를 마비시키기도 했습니다.

정부 외부 전문가 중 퀜틴 E. 호지슨만큼 연방 기관과 민간 기업이 직면한 과제들을 잘 파악하고 있는 사람은 거의 없다. 랜드 코퍼레이션(Rand Corporation)의 선임 국제·국방 연구원인 호지슨은 CIO와 CISO에게 중요한 사안들을 주로 연구하고 있다. 그 중에는 사이버 보안, 중요 인프라 보호, 위험 관리 등이 포함됩니다.

또한 국방부 장관실, 국토안보부, 해군, 공군, 그리고 나토(NATO)의 연합 변혁 사령부(Allied Command Transformation)를 위한 프로젝트를 주도한 경험이 있는 그는 해당 분야의 현황을 잘 파악하고 있다. 엔드포인트는 최근 호지슨과 인터뷰를 진행해 CISA의 새로운 플레이북이 지닌 의미와 영향에 대해 자세히 살펴보았다.

(다음 인터뷰 내용은 이해를 돕기 위해 요약 및 편집되었습니다.)

CISA의 최신 사고 대응 매뉴얼이 왜 중요한가?

저는 의 사고 대응 계획 을 전반적으로 살펴보고, 정부가 내부적으로뿐만 아니라 민간 부문 파트너들과의 협력을 통해 이를 어떻게 더 잘 수행할 수 있을지 검토했습니다. 이 플레이북들은 조직 내부에서 사용하는 데 정말 중요합니다. 하지만 여러 조직과 여러 핵심 인프라 분야에 영향을 미칠 수 있는 사이버 사고를 고려할 때, 공공 및 민간 기관과 대응을 조율하는 일은 그 복잡성이 한 차원 더 높아집니다.

CISA 플레이북에 부족한 점이 있나요?

이 플레이북들은 기존의 교리와 기준을 바탕으로 이를 지침서로 간소화하는 데 중점을 두고 있습니다. 이는 주로 에 명시된 연방 행정부 산하 민간 기관들()을 대상으로 하며, 여기에는 에너지부, 교육부, 국토안보부 등 다수의 부처가 포함됩니다.

”과잉 대응하여 모든 자원을 투입할 수도 있습니다. 그러다 또 다른 일이 생기면 사람들을 다시 방향을 잡아야만 하죠.”

물론, CISA의 대응 지침서에는 다른 기관들도 이를 활용할 수 있다는 짧은 문구가 포함되어 있습니다. 하지만 그 플레이북에서 하고 있는 일은 단순히 다음과 같이 설명하는 것에 불과합니다. 예를 들어, 내부 보안 운영 팀이라면 사이버 사고를 식별하고 대응하기 위해 취해야 할 단계는 다음과 같습니다.
 

CISA의 대응 지침서는 연방 기관들이 지난 18 개월 동안 목격해 온 대규모 소프트웨어 공급망 공격에 어떻게 대응하는 데 도움이 될까요?

이와 같은 복합적인 공격은 대통령 행정명령 ‘ ’ 에서 “중대한 사이버 사고”로 정의되어 있습니다. 그런 종류의 공격이 한 조직에만 국한될 것이라고는 예상하지 않을 것입니다. 수많은 조직에 피해를 입힌 ‘ ’ SolarWinds 공격을 떠올려 보십시오. 공격자들은 SolarWinds를 이용해 단순히 데이터를 훔치는 데 그치지 않고, 더 많은 운영 기술 시스템에 침투하여 물리적 피해를 입히려 시도했다.

[더 보기: Log4 사태 이후 공급망 위험 관리]

그런 종류의 공격이 발생하면, 그것이 다른 조직으로 어떻게 확산될지 우려하게 됩니다. 어떤 신체적 영향이 있을 수 있을까요? 대응 조치를 총괄할 책임은 누가 지게 될까요? 어떤 사건을 ‘중대 사고’로 분류할지 결정하는 주체는 누구인가요? 이를 해결하기 위해 어떤 자원을 배정하고 계십니까? 제가 ‘복잡성’이라고 말할 때 바로 그런 것을 의미합니다.

CISA의 대응 지침만으로는 충분한가, 아니면 더 과감한 조치가 필요한가?

우리 모두는 사이버 위협의 증가, 특히 한 조직이나 한 분야에만 국한되지 않고 연쇄적인 영향을 미칠 수 있는 위협들에 대해 우려하고 있습니다. 의 콜로니얼 파이프라인 랜섬웨어 공격 이후 벌어졌던 대혼란과, 사람들이 휘발유를 사기 위해 줄을 서 있던 상황이 떠오릅니다. 그로 인해 또 다른 문제가 발생했습니다. 따라서 저는 우리가 아직 그러한 복잡한 사이버 사고에 대한 대응을 어떻게 조율해 나갈지 파악하려는 초기 단계에 있다고 생각합니다.

”상황이 좀 복잡하네요. 사건의 성격이나 영향을 받는 기술에 따라, 정부가 개입한다고 해서 별 도움이 되지 않을 수도 있습니다.”

예를 들어, 대기업의 보안 운영 센터에 근무하고 있다면, 만일 어떤 사건이 발생했을 때 연방 정부로부터 어떤 조치를 기대하게 될까요? 연방 정부가 여러분을 돕기 위해 어떤 조치를 취할 것으로 기대할 수 있을까요? 우리는 그 사실을 정확히 알지 못합니다.
 

CISA 플레이북은 연방 기관에 어떤 도움이 될까요?

지침서에는 기관이 연방 위협 탐지 팀에 사고 대응 지원을 요청할 수 있다는 내용이 명시되어 있습니다. 하지만 여기에는 가용성과 우선순위에 따라 달라진다는 전제 조건이 있기 때문에, CISA는 여전히 특정 사건의 심각성을 어떻게 평가할지에 대한 결정을 내려야 합니다.

특히 사고 발생 초기 단계에서는 조직 간에 의견이 엇갈릴 수 있는 부분이 있을 수 있습니다. 과도하게 반응하여, 그리 심각하지 않을 수도 있는 문제를 해결하기 위해 모든 자원과 팀을 총동원할 수도 있습니다. 그러다 또 다른 일이 생기면 사람들을 다시 방향을 잡아줘야 합니다. 아니면 어떤 기관이 “이건 별일 아니라고 봅니다”라고 말할 수도 있고, CISA나 FBI, 국토안보부가 “여러분이 생각하는 것보다 더 심각한 문제라고 봅니다”라고 말할 수도 있습니다.

[더 보기: 연방 기관 CISO가 반드시 도입해야 할 3 가지 사이버 보안 수칙]

그리고 민간 기관의 경우, CISA와 FBI는 일방적으로 개입하여 “저희 생각에는 여러분이 이 문제를 충분히 신속하게 처리하지 못하고 있는 것 같습니다”라고 말할 수는 없습니다. 우리가 가서 도와줄게요.

그러니, 균형을 맞추기가 꽤 까다롭네요. 분명히
다양한 의견과 관점, 이해관계가 존재할 것입니다.
정부가 더 적극적으로 개입해야 한다고 생각하시나요?

네, 그래요. 하지만 상황이 복잡해요. 정부가 통제할 수 있는 국영 기업은 없습니다. 물론, 규제를 받는 산업 분야 중에는 정부의 개입이 필요할 수도 있는 경우가 있습니다. 하지만 더 큰 문제는 사건의 성격이나 영향을 받는 기술에 따라 정부의 개입이 별 도움이 되지 않을 수도 있다는 점이다.

“기업들은 연방 정부가 자사 시스템에 지나치게 직접적으로 개입하는 것을 꺼릴 것입니다.” 그건 그저 현실일 뿐이에요.”

그들은 해당 조직의 네트워크 구조가 어떻게 되어 있는지 알지 못할 수도 있기 때문에 도움을 줄 수 없었다. 그들의 지원은 주로 자문 역할에 가까울 것입니다.
어쩌면 포렌식 조사 등을 수행할 수도 있을 것입니다. 하지만 실제 대응 조치는 해당 회사의 책임 범위 내에 포함될 가능성이 훨씬 더 높으며, 특히 보안 운영 팀을 보유하고 있는 경우에는 더욱 그렇습니다. 또한 제3자 대응팀에 의존하게 되면 상황은 더욱 복잡해질 것입니다.
 

민간 기업들은 CISA와 연방 정부가 더 많은 조치를 취하기를 바라는가?

많은 기업들이 연방 정부가 자사의 네트워크와 시스템에 지나치게 직접적으로 개입하는 것을 꺼리거나 주저할 것입니다. 그건 그저 현실일 뿐이에요. 그들은 이렇게 대답할지도 모릅니다. “글쎄요, 저희는 당신들보다 우리 시스템을 훨씬 더 잘 알고 있으니까요.” 문제는 정부가 개입하여 의도치 않게 부정적인 영향을 미칠 수 있는 조치를 취할까 봐 우려되는 점입니다.

[더 보기: 주목해야 할 사이버 보안 트렌드 2022]

그뿐만 아니라, 기업 및 기술 분야의 리더들, 특히 연방 기관과 협력하는 이들은 CISA가 자신들을 위해 정확히 어떤 역할을 해줄지 명확히 파악하지 못하고 있다. 필요할 경우 어떤 기능을 요청할 수 있나요? 어떤 사안을 언제, 어떻게 보고해야 할까요? 의회에서 의료사고( ) 보고 요건, 이러한 요건이 민간 부문에 어떻게 적용되어야 하는지, 그리고 보고 기한이 어떻게 정해져야 하는지에 대한 논의가 다시 불거지고 있다. 자, 바로 이런 문제들이 대두되고 있는 것입니다.