메인 콘텐츠로 건너뛰기
사이버보안 인력 감축이 리스크에 미치는 영향과 대비 방법
관점

사이버보안 인력 감축이 리스크에 미치는 영향과 대비 방법

여름이 다가오면서, 지난 2월 한 글로벌 연구 결과에 따르면 사이버 보안 팀은 구조조정의 고통에서 벗어날 것이라는 예측이 사실로 드러나는 듯하다. 하지만 아직 안심하기는 이르다. 변화가 다가오고 있으니, 이에 대비해야 합니다.

지난 1년 동안 기술 업계 전반에 걸쳐 대규모 정리해고가 이어지는 가운데, 적어도 한 가지 희망의 빛이 보입니다. 바로 사이버보안 팀들이 이전에 예상했던 것만큼 큰 타격을 입지 않고 있다는 점입니다.

비영리 단체 (ISC)²가 최근 실시한 ‘ ’ 글로벌 조사( )에 따르면, 설문조사에 참여한 1.000 명의 최고경영진 중 절반은 올해 인력 감축을 승인할 가능성이 매우 높은 반면, 사이버보안 인력을 감축할 것으로 예상하는 비율은 10%에 불과한 것으로 나타났다. 이는 보안 팀에 대한 다른 긍정적인 신호들과도 일맥상통합니다. 1월에 발표된 ‘ ’ 데이터( )에 따르면, 2022 년 기준 고용된 사이버 보안 인력의 총 수는 이전 추정치와 비교해 비교적 큰 변동이 없었으며, 국가안보국(NSA)과 같은 공공 부문에서는 채용이 증가하는 추세입니다. NSA는 2023년 사이버 보안 직책을 충원하기 위해 “전례 없는” 채용 노력을 전개했습니다( ).

이는 민간 및 공공 부문의 기업 리더들이 랜섬웨어,, 비즈니스 이메일 침해(BEC), 그리고 기타 지속적인 위협의 증가를 고려할 때, 사이버 보안 인력을 지나치게 대폭 감축할 수 없다는 점을 인지하고 있음을 시사합니다. 하지만 인력 감축은 의심할 여지 없이 의 위협 환경을 변화시킬 것이며, 이에 따라 기업 리더들이 사이버 보안 전략을 정기적으로 업데이트하는 것이 그 어느 때보다 중요해질 것입니다.

예를 들어, 기업과 사용자들은 직원들이 위험한 링크를 클릭하도록 유도하는 ‘ ’ 피싱 시도가 증가하는 것을 목격할 수 있습니다. 가짜 설문조사, 상 수상 소식, 그리고 에서 곤경에 처한 나이지리아 왕자들을 도와달라는 호소 외에도, 해고된 근로자들은 회사 복리후생에 대한 최신 정보를 제공한다고 약속하는 링크가 포함된 피싱 사기 메일을 받기 시작할 수 있습니다.

경영 자문 회사인 헥스뷰(Hexview)의 최고정보보안책임자(CISO) 맥스 솔론스키(Max Solonski)는, “뒤처진” 직원들이 우울해하고, 다음 해고 대상이 될지 걱정하며, 업무 생산성이 떨어지게 되면 조직에도 부정적인 영향을 미칠 수 있다고 말합니다.

“기업이 상당수의 직원을 감원하면, 남아 있는 직원들의 사기가 높지 않은 경우가 많습니다,”라고 그는 말한다. “어떤 경우에는 문제가 발생해도 이에 대응할 만큼 충분히 신경 쓰지 않을 수 있으며, 이로 인해 전반적인 위험이 높아집니다.”

더 큰 문제는 직원들의 부정적인 태도가 기업의 내부자 위험을 가중시켜, 또 다른 보안 전략 전환을 요구하게 될 것이라는 점이다. 해고는 보안 팀에 직접적인 영향을 미치지 않더라도, 언제나 대가를 치르게 마련이다.

IT 업계 구조조정의 ‘더러운 비밀’

분명히 말하자면, ‘ ’에 선정된 최고정보보안책임자(CISO)인 와 그들의 팀도 인력 감축을 완전히 피한 것은 아니며, 일부는 보안 팀 전체를 해체하고 있기도 합니다. 예를 들어, 2015년 이후 한 번도 해킹 피해를 입지 않았던 크리에이터 멤버십 플랫폼인 패트리온(Patreon, )은 지난 9월 5명으로 구성된 사이버 보안 팀을 해고했다( ).

“If you go two years with no security, yes, you save $20 million. 하지만 그보다 훨씬 더 많은 것을 잃을 위험이 매우 높습니다.”
리처드 스티엔논, IT-Harvest 수석 연구 분석가

“조직을 축소하는 과정에서 CISO와 IT 보안 인력을 해고한 대기업들이 분명히 있을 것이라고 장담합니다.”라고 리바이 스트라우스(Levi Strauss)의 전 CISO이자 S3 컨설팅의 설립자인 스티브 잘레프스키(Steve Zalewski)는 말했다. “그들은 그 점을 강조하지 않습니다.” “그건 그들만의 더러운 비밀이야.”

IT-Harvest의 수석 연구 분석가인 리처드 스티엔논은 단기적으로 약간의 비용을 절약하려는 유혹은 이해할 수 있지만, 그러한 접근 방식은 “근시안적”이라고 지적한다.

“To have good security, it costs about $10 million a year,” Stiennon says. “If you go two years with no security, yes, you save $20 million. “하지만 그보다 훨씬 더 많은 것을 잃을 위험이 매우 높습니다.”

[관련 기사: 구조조정이 새로운 세대의 데이터 도둑과 해커를 양산할 수 있다]

실제로 기업들은 보안 전문가의 수가 적을수록 향후 몇 년 동안 닥칠 가능성이 높은, 점점 더 정교해지는 공격 유형에 대처하는 데 어려움을 겪을 수 있습니다.

아이언넷 사이버시큐리티(IronNet Cybersecurity)의 최고정보책임자(CIO)이자 설립자인 조지 라몬트는 “자원이 부족하면 조직이 최신 보안 업데이트와 패치를 제때 적용하지 못해, 취약점이 악용될 위험이 커질 수 있다”고 말했다. “소프트웨어 개발 팀은 보안 수정 사항과 패치 를 백로그에 우선적으로 포함시키는 경향이 있는데, 이는 해당 문제가 해결될 때까지 시스템과 제품에 위험을 초래합니다.”

사후 대처

전문가들은 기업들이 보안 태세를 유지하기 위해 최선을 다해야 한다고 경고하며, 특히 내부와 외부 모두에 변화를 가져올 구조조정 이후에는 더욱 그러해야 한다고 강조한다. 이러한 변화에 대비하기 위해, 기업 및 보안 담당자들이 취할 수 있는 5 가지 선제적 조치들을 소개합니다.

  1. 모든 구성원이 같은 인식을 갖도록 하세요
    라몬트는 인력 부족 상황이 닥쳤을 때, IT와 운영은 물론 인사, 법무, 마케팅, 서비스, 지원 부서에 이르기까지 여전히 회사에서 근무하는 모든 구성원이 서로 발을 맞추고, 사이버 공격이 발생할 경우 즉시 대응할 준비가 되어 있어야 한다고 말합니다. 즉, 의 사고 대응 매뉴얼 또는 을 다시 살펴보고, 아직 해당 계획이 마련되어 있지 않다면 을 통해 이를 수립해야 합니다. 그는 또한 워게임과 같은 합동 역할극 훈련을 실시할 것을 권고한다.
  2. 자동화
    보안 문제를 처리할 인력이 부족하다면, 필수 업무의 자동화는 선택이 아닌 필수 사항이 될 것입니다. 한때 ‘성배’로 여겨졌으나 그다지 인기를 끌지 못했던 보안 자동화가, 이제 다시 주목받고 있다.
  3. 통합: 까다로운 예산 문제에 직면한 경영진은 중복되고 불필요한 도구 세트를 제거해야 합니다. 조직들은 기존 도구가 처리하지 못하는 문제에 대한 해결책이 단순히 도구를 더 추가하는 것이라고 너무 자주 생각합니다.
    안타깝게도 이는 도구 과다 현상으로 이어지며, 압도적으로 많은 수의 단일 목적 솔루션이 비용 증가, 복잡성 가중, 그리고 사이버 위험 증대를 초래합니다. 일부 전문가들은 여러 기능을 처리할 수 있는 단일 공인 플랫폼을 갖추는 것이 더 효율적이고 실현 가능한 해결책이라고 말한다.
  4. 채용, 채용, 또 채용
    인력을 감원해 온 기업 입장에서는 직관적이지 않게 보일 수 있지만, 현재 일자리를 찾고 있는 보안 인재는 지난 몇 년간 어느 때보다 많을 것입니다. And considering more than 3,4 million cybersecurity jobs remain unfilled, according to another (ISC)² study, that spells pure opportunity. 부동산 투자자들이 침체된 시장에서 투자 기회를 찾아내듯이, 안목 있는 고용주들은 이 격동하는 경제 상황 속에서 숨겨진 인재 보석을 발굴해 낼 수 있다.
  5. 타사 지원 서비스를 고려해 보세요.
    종종, Patreon의 경우와 마찬가지로, 인력을 감축한 기업들은 자체적으로 보안을 강화할 전문 인력이 부족하다는 사실을 깨닫고, 관리형 보안 서비스 제공업체(MSSP)에 도움을 요청하게 됩니다. 스티엔논은 이것이 많은 기업에 있어 현명한 접근 방식이라고 말합니다.

“수천 개는 아니더라도 수백 개는 되는 훌륭한 MSSP들이 기꺼이 그 일을 대신해 줄 것입니다,”라고 그는 말합니다. “방금 해고한 직원들에 대한 퇴직금과 COBRA 보험료 지급이 여전히 남아 있기 때문에, 결과적으로 비용이 증가하게 될 것입니다.” “하지만 사이버 보안에 대해서는 보장이 될 겁니다.”