메인 콘텐츠로 건너뛰기
‘주 전체 차원의 사이버 보안’이란 무엇인가?
설명자

‘주 전체 차원의 사이버 보안’이란 무엇인가?

현재 닥쳐온 사이버 위협의 맹공을 혼자서만으로는 누구도 견뎌낼 수 없습니다. 주 전체 차원의 사이버 보안 체계가 마련되어 있다면, 그럴 필요가 없습니다.

‘주 전체 차원의 사이버 보안’이란 사이버 보안 위협을 완화하기 위해 각급 정부, 교육 기관, 원주민 단체, 그리고 공공 및 민간 부문의 기타 조직 간의 협력을 중시하는 접근 방식입니다. 이 방법론은 정부 부처 간의 벽을 허물어, 주 전역의 기관들이 사이버 보안 자원과 정보를 공유함으로써 전반적인 보안 태세를 강화할 수 있도록 합니다.

지난 몇 년간 주 정부와 지방 정부는 전례 없는 수준의 사이버 범죄에 직면해 왔다. 주 및 지방 정부를 대상으로 한 랜섬웨어 공격 은 2020년에 485% 증가했습니다. Local governments suffer a brutally high price: The cost of rectifying a ransomware attack, including the costs of resources, downtime, lost opportunity, and ransom paid, averaged $1,64 million in 2021.

이러한 공공 부문 기관 중 상당수는 공격자들을 막아낼 수 있는 내부 자원, 지식 및 기술을 갖추지 못하고 있다.

주 차원의 사이버 보안 체계를 통해 주 및 지방 정부와 그 파트너 기관들은 자원을 통합하고 협력하여 랜섬웨어, 공급망 공격 및 기타 사이버 보안 위협에 대한 방어 체계를 강화할 수 있습니다.

오늘날 주 전체 차원의 사이버 보안이 왜 필요한가?

주 및 지방 정부를 겨냥한 사이버 공격이 증가하고 있기 때문에, 오늘날 주 차원의 포괄적인 방어 체계가 필요합니다..

일반적으로 각 관할 구역은 자체 자원을 활용해 사이버 보안을 관리하지만, 그 성과는 각기 다릅니다. 예산, 인력, 장비 등의 차이는 한 측이 공격을 얼마나 성공적으로 막아낼 수 있는지를 결정짓는 요인이 될 수 있다. 주(州) 내 각 정부 기관들이 점점 더 광범위해지는 공통의 위협에 직면하고 있는 만큼, 이들 기관이 자원을 모으고 정보를 공유하며 협력하여 디지털 방어 체계를 강화하는 것이 타당하다.

주 전체 차원의 사이버 보안을 실현하기 위해서는 어떤 조치가 필요한가?

주 전체 차원의 사이버 보안을 구현하기 위해서는 네 가지 주요 단계가 있습니다. 여기에는 다음이 포함됩니다:

  • 관계. 현재 에서 쏟아지는 사이버 위협 에 맞서 혼자서는 누구도 살아남을 수 없습니다. 모든 이해관계자를 포용하고, 이들이 각자의 자원과 지식, 전문성을 통합하여 활용할 수 있도록 하는 사이버 보안에 대한 공동의 접근 방식을 채택하는 것이 필수적이 되었습니다. 우선 개인과 부서 간에 신뢰를 쌓는 것이 필요합니다. 경청은 모든 원활한 의사소통에 필수적입니다. 상대방이 무엇을 필요로 하는지, 그리고 어떻게 도울 수 있는지 물어보세요. 그들의 피드백을 통해 여러 관계에서 공통점을 파악하기 시작할 수 있습니다.
  • 거버넌스. 구축한 관계가 성숙해짐에 따라, 이해관계자들이 모여 문제를 논의하고 정보를 교환할 수 있는 장을 마련하거나 의사결정 체계를 구축하는 등, 이를 뒷받침할 보다 공식적인 구조를 마련하기 시작할 수 있습니다. 또한 각 당사자와 더 공식적인 협약을 체결하기 시작할 수도 있습니다. 예를 들어, 관계의 범위와 목적을 명확히 정의함으로써 협력의 출발점을 마련하는 양해각서(MOU)를 작성하는 것이죠.
  • 구현. 다음으로, 새로운 도구, 정책 또는 기타 조치를 시행하기 위한 계획과 자금이 필요합니다. 시행 과정에서 연방 및 주 정부의 자금 지원은 매우 중요한 역할을 합니다. 기간 한정이 있는 연방 기금이나 보조금이 제공된다면, 바로 이때 이를 활용하여 계획을 본격적으로 시작하고 가속화해야 합니다. 단, 이 계획은 장기적으로는 주 정부 자금으로 지속되어야 합니다. 실행 단계는 또한 민간 파트너들과 협력을 시작해야 하는 시기이기도 합니다. 모든 공급업체와 협력하여 예산을 통합함으로써 비용을 절감하고 예산을 효율적으로 운용할 수 있는 방안을 모색하십시오.
  • 검증. 마지막 단계는 구축한 시스템이 효과적으로 작동하는지 확인하는 것입니다. 를 통해 파트너십을 맺은 다른 기업들에 대한 가시성을 확보하게 되면, 어떤 기업이 어려움을 겪고 있는지, 그리고 취약한 부분이 어디에 있는지 파악할 수 있게 될 것입니다. 연락을 취해 더 큰 규모의 그룹이 어떻게 도울 수 있는지 물어보세요. 이는 같은 지역에 있는 누군가가 직접 방문하여 문제 해결 방안을 함께 모색하거나, IT 아키텍트가 해당 시스템 중 하나와 관련된 문제 해결을 도와주는 것을 의미할 수 있습니다. 이 단계는 주 차원의 종합적 접근 과정 초기에 구축된 관계들이 결실을 맺는 단계입니다.

주 전체 차원의 사이버 보안 모범 사례에는 어떤 것들이 있나요?

주 전체 차원의 접근 방식이 성공을 거두기 위해서는 몇 가지 모범 사례를 따르는 것이 중요합니다.

“현재 쏟아지는 사이버 위협의 공세 속에서 누구도 혼자서는 살아남을 수 없습니다.”

첫 번째는 장기적인 자금 조달 계획을 세우는 것입니다. 연방 보조금 지급은 막 시작된 프로젝트에 절실히 필요한 자금을 공급해 줄 수는 있지만, 프로젝트를 장기적으로 유지하기 위해 이에만 의존해서는 안 된다. 연방 보조금은 기간 한정이므로, 자금 지원이 중단되면 주 전체 차원의 노력도 함께 중단될 수 있습니다. 또한, 주 차원의 사이버 보안 계획이 효과적인 이행을 위해 필요한 자금이 확보되지 않은 것으로 보인다면, 이해관계자들이 해당 계획에 참여하거나 자원을 투입해 이를 뒷받침할 가능성은 낮아질 것입니다. 따라서 사전에 장기적인 정부 자금 지원을 확보하는 것이 매우 중요합니다.

두 번째는 다른 주체들과의 관계에서 협력적인 태도를 갖는 것입니다. 이러한 태도를 기르는 가장 좋은 방법은 상대방에게 필요한 것이 무엇인지 일방적으로 말하기보다는 직접 물어보는 것입니다. 그들의 우려에 귀를 기울이고, 실행 가능한 해결책을 찾기 위해 그들과 협력한다면, 그들도 당신을 위해 똑같이 해줄 것입니다. 주 차원의 사이버 보안이 그 효과를 발휘하는 데에는 어떤 도구 세트나 정책보다도 바로 이러한 시너지 효과 덕분입니다.

주 전체의 사이버 보안은 어떻게 자금을 조달하나요?

주 차원의 전략은 다양한 방식으로 자금을 조달할 수 있지만, 일반적으로 연방 및 주 정부의 예산으로 지원됩니다. 연방 보조금은 주 전체 차원의 사업을 본격적으로 추진하는 데 훌륭한 수단입니다. 이를 통해 프로젝트를 본격적으로 시작하고, 프로젝트가 진행됨에 따라 확장해 나갈 수 있는 다양한 도구와 아이디어를 검증해 볼 수 있습니다.

[관련 기사: 주 정부 CISO들, 연방 정부에 “자금을 지원해 달라”고 촉구]

주 정부 역시 주 전체 차원의 사이버 보안 이니셔티브를 지속적으로 추진하기 위해 자금을 배정하는 것이 필수적이다. 각 주 정부는 자국의 IT 시스템을 도로, 전력망, 상수도 시설과 마찬가지로 중요한 핵심 인프라 로 인식하기 시작해야 한다. 공공 부문은 방대한 양의 정보와 데이터를 관리하고 있어, 이에 속한 기관들은 사이버 범죄자들의 주요 표적이 되고 있습니다. 정부는 이 점을 인식하고, 자국의 IT 시스템이 지속적으로 안전하게 유지될 수 있도록 지속 가능한 재원을 마련해야 한다.

주 전체의 사이버 보안은 어떻게 관리되고 있나요?

주 전체의 안보를 관리하는 데 정해진 단 하나의 방법은 없습니다. 루이지애나주 존 벨 에드워즈 주지사가 주 법 집행 기관, 지방 정부, 주요 산업계, 공립 대학의 구성원들로 이루어진 15인 규모의 사이버 보안 위원회( ) 를 설립한 것처럼, 공식 위원회를 구성할 수 있습니다. 또는, 모든 사람이 동등한 발언권을 갖는 비공식적인 원탁 회의 방식을 채택할 수도 있습니다.

“각 주 정부는 자국의 IT 시스템을 도로, 전력망, 상수도와 동등하게 중요한 핵심 인프라로 인식하기 시작해야 합니다.”

주 차원의 이니셔티브가 어떤 거버넌스 구조를 채택하든, 그 목표는 모든 당사자를 한자리에 모아 정보와 모범 사례를 공유하고, 우려 사항과 현안을 논의하며, 협력적으로 의사결정을 내리는 데 있어야 합니다.

주 전체를 아우르는 접근 방식에서는 ‘일률적인 방식’이 통하는 경우가 거의 없다는 점을 이해하는 것이 중요합니다. 모든 도구와 정책이 모든 조직에 적합한 것은 아닙니다. 예를 들어, 그룹 차원에서 특정 모니터링 솔루션을 도입하기로 결정할 수 있지만, 특정 법인은 계약상 다른 솔루션을 사용해야 할 의무가 있을 수 있습니다. 이 경우, 그룹은 해당 계열사가 계약 기간이 만료될 때까지 기존 모니터링 도구를 계속 사용하다가, 그 이후에 그룹 내 다른 계열사들이 사용하는 도구로 전환하는 데 합의할 수 있습니다. 주 전체의 참여자들이 선택하는 거버넌스 모델에 따라, 이와 같은 갈등을 어떻게 해결할지, 그리고 집단의 이익을 위해 어떤 전략을 수립할지가 결정될 것입니다.

주 전체의 성공을 어떻게 측정할 수 있을까요?

주 전체의 성공 여부는 여러 가지 방식으로 측정할 수 있습니다. 만약 여러분의 그룹이 체계적인 틀을 마련하고 핵심 원칙에 합의했다면, 그 자체만으로도 성공의 지표라고 할 수 있습니다. 이는 각 당사자들이 기존에 고립되어 있던 틀에서 벗어나 서로 소통하며 원활하게 협력하고 있음을 의미하기 때문입니다.

그룹이 합의한 정책과 도구를 도입한 후에는, 이를 활용하는 당사자의 수를 통해 성공 여부를 더욱 구체적으로 측정할 수 있습니다. 이를 통해 해당 그룹이 계획을 중심으로 얼마나 잘 결속되어 있는지 알 수 있다. 또한 가동 시간, 평균 복구 시간(MTTR), 보안 사고 건수 등 기존의 시스템 지표들을 통해 주 전체 차원의 이니셔티브의 효과를 측정할 수도 있습니다. 이러한 지표들은 올바른 방향으로 움직일 때 성공을 예고할 수 있는 중요한 지표들입니다.

이 모든 지표가 중요하기는 하지만, 주 전체 차원의 성공을 가늠하는 가장 정확한 척도는 아마도 이 계획에 참여하는 사람이나 단체의 수가 얼마나 되는지일 것입니다. 그룹이 클수록, 모두가 한마음으로 뭉쳐 힘을 합치기 때문에 구축하는 네트워크의 영향력도 그만큼 커집니다. 비록 모든 그룹 구성원이 모든 정책과 도구를 적극적으로 도입하고 있지는 않더라도, 적어도 토론에 참여하고 그룹의 노력을 뒷받침하는 데 도움이 되는 피드백을 공유하고 있습니다.

[함께 읽어보세요: 직원들의 지지를 얻는 데 어려움을 겪고 계신가요? [직원들이 사이버 보안 정책을 위반하는 이유는 다음과 같습니다]

관계는 ‘주 전체’가 구축되는 토대이며, 이러한 관계의 견고함과 효과성은 귀하의 이니셔티브 전체의 견고함과 효과성을 가늠할 수 있는 확실한 지표입니다.

정보 공유가 주 차원의 종합 계획에 어떤 영향을 미치나요?

정보를 수집하고 전파하는 것은 사이버 범죄에 대처하는 데 있어 매우 중요합니다. 정보를 공유함으로써 모든 이해관계자는 자사의 사이버 보안 태세를 강화할 수 있으며, 결과적으로 해당 그룹의 전반적인 보안 태세도 향상시킬 수 있습니다.

위협 인텔리전스—즉, 위협 행위자의 동기, 표적 및 공격 행태를 파악하는 데 도움이 되는 집계 및 분석된 데이터—는 조직이 더 나은 사이버 보안 결정을 내리고, 사후 대응적인 보안 태세에서 선제적인 보안 태세로 전환하는 데 기여하기 때문에 특히 중요합니다. 악성 IP 주소나 도메인 이름과 같은 일부 위협 인텔리전스 데이터는 자동화하기 쉬우며, 무료 및 오픈소스 데이터 피드를 통해 확인할 수 있습니다. 위협 행위자의 동기나 행동과 같은 다른 유형의 위협 인텔리전스는 인력과 분석이 필요합니다.

주 차원의 이니셔티브가 위협 정보를 수신하고 이에 대응할 수 있는 가장 쉬운 방법 중 하나는 ‘ ’ 다주 정보 공유 및 분석 센터(MS-ISAC, )를 활용하는 것입니다. 이곳은 주 및 지방 정부에 정보 수집, 탐지 및 대응 지원을 제공하는 24시간 운영되는 보안 운영 센터 (SOC)입니다.

MS-ISAC이 제공하는 혜택으로는 사고 대응 및 디지털 포렌식 서비스, 매주 발행되는 주요 악성 도메인 및 IP 보고서, 악성 코드 분석 플랫폼(MCAP) 이용 권한, 그리고 랜섬웨어를 차단하는 악성 도메인 차단 및 보고(MDBR) 서비스 이용 권한 등이 있습니다. 회원 가입은 무료이며, 모든 주, 지방, 부족 및 영토(SLTT) 기관의 직원이나 대표자는 누구나 가입할 수 있습니다.

사이버 지휘 센터는 국가 차원의 작전을 어떻게 강화하는가?

사이버 지휘 센터는 ‘주 전체를 아우르는’ 원칙과 기능을 중앙 집중식 허브에서 체계화합니다. 애리조나주의 더그 듀시 주지사는 최근 주 내 ‘ ’ 사이버 지휘 센터()를 출범시켰으며, 이곳은 애리조나주의 ‘ ’ 사이버 보안 작전()을 총괄하는 본부 역할을 수행할 예정이다. 이 시스템은 사이버 보안 전문가와 지방·주·연방 기관이 정보를 공유하고, 사이버 공격을 예방 및 대응할 수 있는 중앙 집중식 플랫폼을 제공합니다.

“주 전체 차원의 접근은 다른 당사자들에게 손을 내밀고, 소통을 증진하며, 공통된 과제를 파악하는 것에서 시작됩니다.”

애리조나의 사이버 지휘 센터는 유일무이하지만, 미국의 모든 주와 준주에는 적어도 한 곳의 융합 센터가 있다. 이러한 기관들은 주 및 지방 정부가 소유하고 운영하며, 연방 정부, SLTT 기관 및 민간 부문 파트너 간에 위협 관련 정보를 전달하는 허브 역할을 수행합니다. 융합 센터는 주요 대도시권이나 주 전체를 대상으로 운영될 수 있으며, 각 센터는 정부와 협력 기관들이 주 차원의 종합적인 이니셔티브를 추진하는 데 있어 의지할 수 있는 중요한 자원입니다.

주 전체 차원의 모델이 사고 대응에 어떤 영향을 미치나요?

주 전체 차원의 모델에 따른 사고 대응은 필요할 경우 외부 서비스 및 기관의 지원을 활용합니다. 예를 들어, 콜로라도주 교통국이 랜섬웨어 공격을 받았을 때, 주 정부의 IT 담당자들은 주 방위군과 비상관리국을 투입하여 각각 그들의 사이버 보안 전문 지식과 위기 대응 능력을 활용했다. 이를 통해 양측은 즉흥적으로 대응하기보다는 체계적인 작전 계획을 세워 문제에 접근할 수 있었다.

주 전체 차원의 전략이 주와 참여 주체들에게 어떤 이점을 가져다주나요?

주 전체 차원의 전략이 갖는 가장 큰 장점은 인지도가 높아진다는 점입니다. 정부의 여러 부서는 종종 공통된 위협에 직면하지만, 이를 효과적으로 대응하기 위해 서로 충분히 소통하지 못하고 있다. 일단 정보 공유를 시작하면, 이를 바탕으로 활용할 수 있는 데이터가 늘어나게 되며, 이는 더 많은 자산을 보호하고, 더 나은 의사결정을 내리며, 위협에 더 신속하게 대응하는 데 도움이 됩니다.

또 다른 이점은 더 많은 자원을 활용할 수 있다는 점입니다. 자금을 공동으로 조달함으로써, 각 당사자는 더 우수한 수준의 도구를 확보하고, 파트타임 직책 대신 정규직 직원을 고용하며, 추가 비용 없이 기타 사이버 보안 개선 조치를 취할 수 있습니다.

주 차원의 접근 방식은 오늘날의 IT 및 사이버 보안 인력 문제를 어떻게 해결할 수 있을까요?

‘주 전체 차원의 접근 방식’을 통해 지자체는 지역 전문대학 및 종합대학과의 파트너십을 바탕으로 인력 확보 문제를 해결할 수 있습니다. 예를 들어, 텍사스주는 최근 ‘ ’ 지역 보안 운영 센터(RSOC, )를 신설했다. 이 프로그램에 참여하는 학생들은 최첨단 도구를 활용해 복잡한 시스템을 모니터링하며 실무 중심의 IT 경험을 쌓게 되며, 졸업 후 취업 시 유리한 고지를 점할 수 있습니다.

[관련 기사: NPower와 같은 단체들 덕분에 소외된 지역 사회의 학생 및 기타 인재 풀을 발굴하는 일이 훨씬 수월해졌습니다]

이 조직은 그렇지 않았다면 감당할 수 없었을 24/7 건의 보장 혜택을 얻게 되었을 뿐만 아니라, 시스템을 적극적으로 감시할 수 있도록 훈련된 인력이 있다는 사실에서 오는 확신을 얻게 되었습니다. 이는 주 전체 차원의 접근 방식이 모든 관련 당사자에게 이익이 된다는 또 다른 사례입니다.

주 정부는 어떻게 주 차원의 종합적인 목표를 수립할 수 있을까요?

각 주는 다음 단계를 거쳐 주 차원의 종합 전략을 수립할 수 있습니다:

  • 그 주제에 대해 이야기를 시작해 보세요. 주 전체 차원의 접근은 다른 당사자들에게 먼저 손을 내밀고, 소통을 도모하며, 공통된 과제를 파악하는 것에서 시작됩니다. 이는 거버넌스의 토대를 마련합니다.
  • 어려움을 극복해 나가자. 전략을 실행하고, 그 전략이 효과를 발휘하고 있는지 확인하십시오. 한 번에 한 가지 과제씩 해결해 나가며, 매번의 성공을 발판 삼아 자신감과 의욕을 키워 나가세요.
  • 인내심을 가지세요. 사이버 보안 전략을 수립하는 일은 결코 쉬운 일이 아니며, 이 정도의 협조를 요하는 전략을 수립하려는 시도는 특히나 큰 난관이 될 수 있습니다. 인내심을 갖고, 그 과정에서 몇 번의 실수가 있을 수 있다는 점을 이해해 주세요. 일시적인 차질이 있다고 해서 그 전략이 장기적으로 효과가 없을 것이라는 뜻은 아닙니다. 그저 목표를 향해 계속 나아가기만 하면 성공은 저절로 따라올 것입니다.
  • 계속해서 관계를 쌓아가세요. 해결 방법을 모르는 어려움에 부딪힐 때마다, 그것은 아직 이야기를 나누지 않은 사람이 어딘가에 있다는 뜻입니다. 지속적인 성공을 보장하기 위해 새로운 관계를 계속해서 구축해 나가십시오. 이 점에서 민간 부문 파트너들은 특히 귀중한 존재입니다. 이들은 더 많은 자원을 보유하고 있을 뿐만 아니라, 여러분의 문제에 새로운 관점을 제시해 줄 수 있는 인재를 찾는 데 도움을 줄 수 있기 때문입니다.

성공적인 주 차원의 전략은 어떤 모습일까요?

여러 주에서 사이버 보안에 대한 공동 대응 방식을 채택하고 있다. 특히 성공적이었던 사례로는 다음과 같은 것들이 있습니다:

  • 애리조나. 앞서 언급한 바와 같이, 애리조나주는 4년에 걸쳐 추진해 온 프로젝트인 주 전역의 사이버 지휘 센터를 설립했다. 주 차원의 사이버 보안 전략에 대한 의지를 한층 더 분명히 보여주기 위한 조치로, 해당 주는 CISO를 애리조나주 국토안보부로 이동시켰으며, 그는 현재 해당 기관의 국장으로 재직 중이며 주지사에게 직접 보고하고 있다.
  • 뉴욕. 뉴욕시 사이버 사령부는 주 전체를 아우르는 전략에 일반 시민들을 포함시켰다. 사용자의 휴대폰에 무료로 실시간 보호 기능을 제공하는 ‘NYC Secure’ 앱을 출시했다. 또한 이 회사는 기본 인터넷 서비스 제공업체나 기업 도메인 이름 서버 설정을 대체하는 무료 사이버 보안 플랫폼인 ‘ Quad9’과 제휴를 맺고, 시내 전역에 걸쳐 3.000 곳의 공용 와이파이 접속 지점을 보호했다. 또한 이 단체는 시의 소상공인 지원 사무소와 협력하여 기업계에 ‘ ’의 기본적인 사이버 보안 수칙( ) 정보를 제공하고 있습니다.
  • 버지니아. 요크 카운티에서는 IT 부서가 선거관리국과 협력하여 모든 관할 구역에 기본적인 사이버 보안 지침을 제공하고 있습니다. 정보기술 부국장은 중소기업들과 직접 소통하고, 중소기업 지역 개발 센터를 통해 사이버 보안 기초에 대한 정보를 제공해 왔다. 그는 시민들에게 온라인에서 개인정보를 안전하게 보호하는 방법 등 이와 유사한 정보를 제공하고 있다.

주 차원의 사이버보안을 도입한 기관들이 얻은 교훈에는 어떤 것들이 있을까요?

여기서 얻을 수 있는 가장 중요한 교훈은, 주 전체를 아우르는 접근 방식을 취할 때는 주민들이 자신의 운명을 스스로 결정할 수 있도록 해야 한다는 점입니다. 특정 문제를 해결하기 위해 무엇을 해야 하는지 사람들에게 말해주고 싶거나, 특정 도구가 동종 업계 최고라고 해서 그 도구를 사용하도록 부추기고 싶은 유혹이 들기 마련입니다. 하지만 그렇게 되면 도구 도입률과 정책 준수율이 저조해질 뿐입니다. 사람들에게 무엇이 필요한지 묻고 그들의 의견을 경청하는 것은 협력적인 환경을 조성하고 주 차원의 전략이 궁극적으로 성공할지 여부를 결정하는 데 핵심적인 요소입니다.

추가 자료