메인 콘텐츠로 건너뛰기
유리 사무용 빌딩들의 사진으로, 다른 창문에 반사된 줄지어 늘어선 창문들이 보입니다.
새로운 쟁점

사무실 복귀(RTO)가 사이버 보안에 미치는 영향

직원들에게 사무실 복귀를 지시하는 것은 단순히 팬데믹 이전의 일상으로 돌아가는 문제가 아닙니다. 보안 팀에게 RTO는 수많은 과제와 우선순위의 변화를 안겨줍니다. 다음은 꼭 명심해야 할 사항입니다.

지난 몇 달간 의 다양한 지표들( )은 올해 사무실 복귀 의무화가 늘어날 것임을 시사해 왔으며, 연방 기관의 재택근무 제도를 종료하라는 트럼프 대통령의 지시는 이러한 추세를 더욱 가속화할 것으로 예상되는 한편, 사이버 보안 위협도 급증할 가능성이 있다.

RTO를 추진하는 기업 경영진들은 주로 직원 간의 협업과 생산성이 저하될 가능성과, 물론 절반 정도 비어 있는 사무실 공간을 유지하는 데 드는 비용을 가장 우려하고 있는 것으로 보인다. 사실, 연구 결과에 따르면 주 5일 출근 정책은 직원들의 생산성이나 기업의 이익, 주식 시장 실적 향상에 별다른 도움이 되지 않는 것으로 나타났으며, 이러한 전환 과정에서 직원들의 불만을 사거나 심지어 이직으로 이어질 위험도 분명히 존재한다.

이러한 직원 불만과 사무실 내 스트레스 증가 추세는 의 최고정보보안책임자(CISO) 를 비롯해, “내부자 위협” 및 공공·민간 기관의 전반적인 사이버 보안을 감독하는 임무를 맡은 이들에게 심각한 영향을 미치고 있다.

그리고 이것이 바로 기업 리더들이 직원들의 근무 장소에 대한 장단점을 따져볼 때 사이버 보안을 최우선으로 고려해야 하는 이유 중 하나입니다.

“일부 직원은 변화로 인해 개인적으로 영향을 받을 수 있으며, 극단적인 경우 문제를 일으킬 수도 있으므로, 사보타주를 포함한 내부 위협을 반드시 고려해야 합니다.”
프릿츠-장 루이, 인포테크 리서치(Info-Tech Research) 수석 사이버보안 고문

이는 단순히 팬데믹 이전의 일상으로 돌아가는 문제가 아니기 때문입니다. RTO는 다양한 방식으로 사이버 보안에 영향을 미칩니다. 물론 긍정적인 측면도 있지만, 전문가들은 기존의 보안 위협이 다시 대두되고 예상치 못한 다른 위험 요소들이 보안 팀의 업무를 더욱 복잡하게 만들면서 상당한 어려움이 예상된다고 전망하고 있습니다.

CISO에게 있어 RTO의 장단점

먼저 긍정적인 측면부터 살펴보면, RTO 이니셔티브가 몇 가지 어려움을 초래할 수는 있지만, 동시에 CISO들에게 사이버 보안의 일부 측면을 더 원활하게 만들어 준다고 래리 화이트사이드 주니어(Larry Whiteside Jr.)는 말합니다. 이 베테랑 CISO는 현재 CISO를 위한 제품 평가 및 재판매 서비스인 ‘Confide’를 운영하고 있습니다.

“기업 내부에서 직원들의 보안을 유지하는 것이 훨씬 더 쉽습니다.”
Confide의 CISO 겸 공동 창업자, 래리 화이트사이드 주니어

“회사 내부에서 직원들의 안전을 확보하는 것이 훨씬 더 쉽습니다,”라고 그는 말한다. “사람들의 가정 내 구성이나 가정 내 네트워크에 대해서는 알 수 없습니다.” 자신이 자리를 비운 사이에 업무용 컴퓨터를 사용하는 사람은 누구일까요? 그 네트워크에는 그 밖에도 어떤 보안이 취약한 기기들이 있나요? 그는 “대부분의 가정용 라우터는 ‘엉망진창’이다”라고 덧붙인다. 이 기기의 소프트웨어를 업데이트하는 사람은 거의 없습니다. 단, ‘ ’라는 중국계 APT(Advanced Persistent Threat) 그룹 이 악성코드를 감염시키는 경우는 예외일 수 있습니다.

제로 트러스트(Zero trust) — 네트워크상의 모든 것을 불신하고, 의 강력한 인증 을 기반으로 권한을 부여한다는 개념 —은 이러한 문제들을 해결할 것으로 기대되었습니다. 그러나 화이트사이드 주니어는 이것이 단일 제품이 아니라 복합적인 프레임워크 라고 말하며, 많은 기업들이 이에 대비하지 못했다고 밝혔다.

[관련 기사: 원격 근무자 채용에는 위험이 따릅니다 – 딥페이크 사기에 주의하세요]

하지만 RTO 의무화 조치에는 그 나름의 어려움이 따르는데, 그중에서도 특히 우려되는 것은 ‘’이라 불리는 측면 이동 공격으로, 공격자가 한 대의 기기를 장악한 후 회사 네트워크 내의 다른 기기로 이동해 이를 또한 장악할 수 있는 방식입니다.

“이는 팬데믹 기간 동안 모두가 집에 머물렀을 때 한 기기에서 다른 기기로 전환하는 문제가 아니라, 권한 상승과 관련된 문제였습니다,”라고 화이트사이드 주니어는 설명합니다.

집에서는 업무용 기기가 회사 네트워크에 연결되어 있지 않기 때문에, 공격자가 감염된 기기를 통해 사무실 네트워크에 연결된 컴퓨터로 침투할 기회가 없습니다. 대신, 최근 몇 년간 사이버 공격자들은 클라우드 소프트웨어에서 직원의 온라인 업무 계정을 탈취할 수 있게 해주는 원격 기기에서 직원의 인증 정보를 훔치는 데 주력해 왔다. 예를 들어, 홈 네트워크에 연결된 감염된 컴퓨터를 통해 직원의 Microsoft 365 클라우드 기반 작업 공간에 대한 로그인 정보가 유출될 수 있으며, 공격자는 이를 이용해 자신의 컴퓨터에서 해당 작업 공간에 접속하여 업무 파일을 훔칠 수 있습니다. ( 의 적절한 신원 및 접근 관리 정책 과 기술을 활용하면 사용자 권한을 관리하고 이러한 위험을 완화하는 데 도움이 될 수 있습니다.)

측면(또는 이른바 동서 방향) 이동을 통해 공격자는 네트워크 전체를 가로질러 이동하며, 비교적 수월하게 접근 범위를 확대할 수 있습니다. 엔드포인트 탐지 도구는 노스-사우스 트래픽(예: 네트워크로 들어오거나 나가는 트래픽)을 쉽게 식별할 수 있지만, 횡방향 이동은 포착하기가 더 어려울 수 있습니다. 기업은 의 자율 엔드포인트 관리 와 의 이상 탐지 , 그리고 정교한 사이버 보안 분석과 같은 실시간 모니터링 솔루션을 활용해야 하며, 이러한 솔루션들은 각각 비정상적인 사용자 활동을 감지하고 추적할 수 있습니다.

RTO의 가장 큰 사이버 보안 위험: 직원이 악의적으로 행동할 때

CISO들이 우려하는 또 다른 RTO 문제: 기업 데이터나 사이버 시스템을 위태롭게 할 수 있는 악감정.

”많은 기업들이 [지난 9월] 아마존이 5일제 사무실 복귀를 발표했을 때 기쁘게 생각했다고 저에게 말했습니다. 그들은 이를 아마존에서 유능한 인재들을 영입할 수 있는 기회로 보고 있습니다.”
피츠버그 대학교 경영학부 부교수 마크 마(Mark Ma) 박사

피츠버그 대학교 경영학과 부교수인 마크 마(Mark Ma, )는 ‘ ’의 RTO(사무실 복귀) 정책을 조사한 결과, 기업이 직원들에게 사무실 복귀를 지시했을 때 직원 만족도가 크게 하락한 것으로 나타났습니다. 마 씨는 이것이 특히 집에 자녀가 있는 여성 직원들과, 자율성을 중요시하며 잠재적 고용주들에게 큰 매력을 주는 경력직 직원들의 경우, 높은 이직률로 직접적으로 이어졌다고 지적한다. “많은 기업들이 [지난 9월] 아마존이 5일제 사무실 복귀를 발표했을 때 기쁘게 생각했다고 저에게 말했습니다,”라고 그는 말한다. "그들은 이를 아마존에서 유능한 직원들을 영입할 수 있는 기회로 보고 있다."

그 직원들 중 일부는, 어쩌면 새로운 고용주와의 계약 조건을 더 유리하게 만들기 위해, 회사의 기밀 정보를 가지고 나갈 수도 있지 않을까요? 전문가들은 이것이 정말 우려스러운 문제라고 말합니다.

분석 기관 인포테크 리서치(Info-Tech Research)의 수석 사이버보안 고문인 프리츠-장 루이(Fritz-Jean Louis)는 “일부 직원은 변화로 인해 개인적으로 영향을 받을 수 있으며, 극단적인 경우 문제를 일으킬 수도 있으므로, 사보타주를 포함한 내부 위협을 반드시 고려해야 한다”고 경고했다.

재택근무 중 고용주로부터 지나치게 엄격한 감시를 받는다면, 직원들은 보복하고 싶은 유혹을 느낄 수도 있다. 원격 근무 직원을 감시하는 편집증적인 기업들의 사례가 수두룩한데, 에 따르면, 일부 기업은 재택 근무자가 마우스를 얼마나 자주 움직이는지 모니터링하여 책상에 앉아 있는지 확인하는 소프트웨어를 사용하고 있다.

[관련 기사: 직원들이 ‘섀도우 AI’를 받아들이며 회사 데이터를 위험에 빠뜨리는 이유는 바로 이것]

마 씨는 “이러한 가상 출근주의 문화는 직원들을 소외시킬 뿐만 아니라 생산성을 측정하는 데도 부적절한 기준”이라고 경고했다.마 씨는 “사무실 복귀 의무화가 실제로 기업의 실적이나 주가 평가, 즉 주가 수익률에 긍정적인 영향을 미치거나 부정적인 영향을 미친다는 유의미한 증거는 발견되지 않았다”고 말했다.

앞으로 나아갈 방향

더 수용 가능한 해결책은 또한 사무실 출근이 필수적이면서도 직원들과 상호 존중하며 생산적인 관계를 유지해야 하는 기업들이 나아가야 할 방향으로 그가 제시하는 방안의 일부이기도 하다. "출력을 직접 추적하고 모니터링해 보는 건 어때요?" 그는 제안한다. "직원들이 목표, 즉 기대되는 성과에 대해 어느 정도 진전을 이루었는지."

“[하이브리드] 방식은 직원의 필요를 어느 정도 우선시하는 동시에, 사무실에서 그 시간을 어떻게 더 가치 있게 만들 수 있을지 고려합니다.”
맥린 앤 컴퍼니(McLean and Company)의 인사 연구 및 자문 서비스 부문 이사, 엘리斯卡 페르난데스

그는 사무실 근무의 장점을 최대한 활용하면서도 사기를 저하시키거나 심각한 사이버 보안 위협으로 이어질 수 있는 기타 문제들을 최소화하기 위해 하이브리드 방식을 채택할 것을 권고한다.

[관련 기사: 직장 만족도를 높이기 위해 직원 참여 전략을 재고해야 하는 이유]

인사 담당자들에게 이는 상생하는 결과입니다. 컨설팅 회사 맥린 앤 컴퍼니(McLean and Company)의 인사 연구 및 자문 서비스 담당 이사인 엘리斯卡 페르난데스는 “이 접근 방식은 직원의 필요를 어느 정도 우선시하면서도, 사무실에서 그 시간을 어떻게 더 가치 있게 만들 수 있을지 고민하는 것”이라고 말한다. "이는 재택근무를 하고 있는 사람들조차도 사무실이나 집 밖의 실제 근무지에서 보내는 시간을 늘리는, 이러한 광범위한 추세에 부합하는 현상입니다."

마는 팀들이 사무실에 출근하는 것이 적절한 시기를 스스로 결정할 수 있도록 허용해야 한다고 제안한다. 이는 정기적인 시간이나 요일을 의미할 수도 있고, 대규모 팀 회의나 고객 회의와 같은 특정 유형의 행사를 중심으로 이루어질 수도 있습니다. 성공의 핵심은 처리된 레코드 수나 보고서 제출 시점 등 실제 결과를 측정하는 투명하고 견고한 성과 모니터링 시스템입니다.

신중하게 수립된 RTO 정책은 의사결정 과정에서 사이버 보안 문제를 최우선으로 고려하면서도, 회사의 목표와 직원의 요구 사항 간의 균형을 맞출 수 있습니다.