2020 사건의 격동 속에서 제가 배운 점 중 하나이자, 민간 및 정부 보안 분야에서 경력을 쌓아오며 끊임없이 목격해 온 것은, 위기 상황에서 신속하면서도 신중하게 행동해야 한다는 사실입니다.

대표적인 사례로, ‘ 2020년 12월 ’에서 보안 기업 파이어아이(FireEye)는 해커들이 타사 소프트웨어 업데이트를 통해 자사 네트워크에 침입한 사실을 파악하자마자 업계에 신속히 경고를 보냈다.
러시아 정보기관인 ‘ ’가 미국 기업 SolarWinds가 개발한 네트워크 관리 소프트웨어에 악성 코드 를 삽입해 수행한 것으로 알려진 이 사이버 공격으로, 결국 300 개 이상의 기업과 9개 연방 기관이 피해를 입었다. 이는 역사상 최악의 사이버 스파이 사건으로 기록되었습니다.
파이어아이(FireEye)가 전 세계에 경고를 발령하기로 결정하지 않았다면, 국가 차원의 첩보 요원들은 여전히 정부 기관의 네트워크를 뒤지며 기밀 정보를 싹쓸이하고 있을지도 모른다.
[관련 기사: 바이든 대통령의 행정명령: 사이버 보안 방어 체계 강화.]
바이든 행정부는 이제 그러한 대중적 경각심을 고취하는 행위를 법제화하려는 움직임을 보이고 있는데, 이는 당연한 일이다. 대통령은 ‘ ’ 행정명령( )을 발령할 예정이며, 이 명령에 따라 정부와 거래하는 소프트웨어 공급업체들은 보안 침해 사실을 파악할 경우 정부에 이를 통보해야 한다.
사후 대응형 게임 플랜은 보안 대응 매뉴얼의 핵심 요소입니다. 하지만 정부가 이 업계의 선제적 대응 태세를 강화할 기회를 놓치고 있는 것은 아닌지 의문이 들지 않을 수 없다.
“행정부가 이 업계의 선제적 대응 태세를 강화할 기회를 놓치고 있는 것은 아닌지 의문이 들지 않을 수 없다.”
제가 매일 대화를 나누는 CISO와 CIO들은 점점 더 정교해지는 피싱 사기 및 랜섬웨어 공격 을 막아내고, 디지털 전환 을 순조롭게 진행하며, 원격 근무자들의 업무를 지원하고 보안을 강화하는 데 주력하고 있습니다. 기업들은 자사 네트워크에서 보안 침해 사고가 발생했는지, 아니면 제3자 소프트웨어 공급망 공격으로 인해 취약점이 노출되었는지 반드시 파악해야 합니다.
하지만 그들은 또한 이런 수동적인 태도에 지쳤다고 말합니다. 전부는 아니더라도 대부분은 더욱 강력하고 주도적인 자세를 취하고자 한다. 그들은 수세에 몰린 상황에서 벗어나 주도권을 잡으려 한다.
정부가 도움을 줄 수 있습니다. 연방 정보보안청( )의 사이버보안 성숙도 모델 인증( , CMMC) 프로그램은 이미 방위 산업체들이 국방부 산하 기관과 사업을 수행하기 위해 특정 기준을 충족하고 제3자 기관의 심사를 받아야 한다고 규정하고 있다. 다른 연방 기관들도 이 모델을 도입해야 하며, 그렇게 되면 선제적인 보안 조치의 광범위한 도입이 촉진될 것이다.
물론, CIO와 CISO는 정부가 조치를 의무화할 때까지 기다릴 필요가 없습니다. 기업들은 오늘 바로 이를 도입하여, 모든 네트워크 자산에 대한 가시성 확보, 취약점 패치 적용, 사고 대응 가속화라는 세 가지 핵심 기술 과제를 해결함으로써 선도적인 역할을 수행할 수 있습니다.
가시성 확보
CISO들에게 보다 선제적인 보안 전략을 수립하는 데 방해가 되는 장애물 하나를 꼽아달라고 물으면, 그들은 예외 없이 자사 자산에 대한 가시성 부족 을 꼽습니다. 수년 동안 지속되어 온 문제인, 네트워크와 엔드포인트 전반을 파악할 수 없는 이 문제는 2020에서 더욱 심각해졌습니다. 직원들이 사무실을 떠나 집으로 향하면서 개인 기기를 챙겨 보안이 취약한 Wi-Fi를 통해 회사 네트워크에 접속함에 따라, 공격 표면이 확대되었다. IT 팀들은 여전히 이러한 모든 자산을 찾아내어 목록을 작성하는 데 어려움을 겪고 있다.
[관련 기사: 더 이상 불량 데이터에 안주해서는 안 될 때]
선제적으로 대응할 수 있는 희망은 CIO나 CISO가 조직 네트워크상의 모든 자산을 포괄적이고 정확하며 실시간으로 파악하는 데 달려 있습니다. 여기에는 노트북, 태블릿, PC부터 가상 머신, 클라우드 기반 애플리케이션에 이르기까지 모든 엔드포인트와 소프트웨어가 포함됩니다.
항상 패치를 적용하세요
전력 공급업체, 의료 기관, 산업 제조업체, 금융 서비스 기관 등 핵심 기업들은 알려진 취약점에 대한 패치 적용을 종종 미루곤 한다. 그들의 이유는 다음과 같습니다. 가동 중단은 업무에 차질을 빚게 할 뿐만 아니라 막대한 비용을 초래하기 때문입니다. 패치 적용을 꺼리는 다른 기관들은 쏟아져 들어오는 수많은 취약점에 대응하기에는 턱없이 부족한 예산 탓에 손발이 묶인 상태입니다. 그래서 그들은 우선순위가 높은 버그를 수정하고, 수용 가능한 수준의 위험을 감수하기로 합니다.
몇 년 전의 취약점이 해커들의 표적이 되지 않을 것이라고 계산하며 위험을 감수하려는 사람들에게는, 에퀴팩스 사례만 봐도 충분합니다. In 2017년 9월, after the company had failed to patch a two-month-old bug in a web application, it revealed that hackers had breached its network, exposing sensitive data for as many as 147 million U.S. consumers. 완전히 피할 수 있었던 일입니다.
이와 같은 막대한 손실을 초래하는 보안 침해를 방지하는 가장 좋은 방법은 선제적인 패치 관리 프로그램을 구축하는 것이며, 이는 운영 체제 소프트웨어뿐만 아니라 타사 애플리케이션까지 포함해 정기적으로 소프트웨어를 업데이트해야 함을 의미합니다. 여기에는 웹 브라우저, 플러그인, 그리고 직원이 프로젝트를 완료하기 위해 설치할 수 있는 일회성 소프트웨어가 포함됩니다. 취약점은 침투 경로입니다.
신속하게 대응하세요
IT 리더들은 사고 대응이 선제적인 조치라는 사실을 종종 간과하곤 합니다. 보안 침해가 발생하기 전에 선제적으로 대응하고, 실시간 경고를 통해 위협 탐지를 자동화하며, 오경보로 인한 혼란을 제거함으로써 조직은 위협을 식별, 조사, 차단 및 해결할 수 있습니다. 사고를 조기에 파악하고 대응할수록 해당 조직에 미치는 영향은 줄어들 가능성이 높습니다.
“IT 리더들은 종종 사고 대응이 선제적인 조치라는 사실을 잊곤 합니다.”
많은 보안 전문가들은 사고에 신속하게 대응할 수 있는 자원이나 시간이 부족합니다. 오늘날 바쁜 일정을 소화해야 하는 CISO들은 분산된 환경 내에서 발생하는 광범위한 사고에 대응해야 할 임무를 맡고 있으며, 팬데믹의 여파로 인해 취약한 자산이 더욱 늘어난 상황에서도 이를 수행해야 합니다.
기존의 보안 도구들은 도움이 되지 않습니다. 이들은 종종 부서 간 벽에 갇혀 있으며, 조사 역량은 대개 불완전하거나 오래된 데이터에 의존하고 있다. 그러나 최근 등장한 새로운 세대의 사고 대응 솔루션들은 네트워크에 대한 실시간 가시성을 제공합니다. 이를 통해 보안 팀은 수천 개의 엔드포인트 중 단일 엔드포인트를 대상으로 하는 ‘정밀 대응’ 방식부터 전체 네트워크 환경에 적용되는 ‘광범위한 대응’ 방식에 이르기까지 다양한 원격 문제 해결 옵션 중에서 선택할 수 있습니다.
사람과 절차를 잊지 마세요
뒷발에서 앞발로 이동하는 것은 단순히 기술적인 문제만은 아닙니다. 귀사의 인력과 업무 프로세스는 귀사의 노력에 있어 매우 중요합니다. 제가 아는 가장 선구적인 사고를 가진 CISO들은 시간을 내어 법무, 규정 준수, IT, 인사, 사업 부서 등 조직 전반의 이해관계자들을 과정에 참여시킵니다. 이들은 향후 발표될 행정명령의 요건을 충족하거나 이를 선제적으로 대비할 수 있을 뿐만 아니라, 향후 요구 사항까지 충족할 수 있는 내부 보고 체계를 구축하는 데 협력할 파트너를 찾고 있습니다.
제가 함께 일하는 CISO들은 책임성을 확보하기 위해 리더십 체계를 구축했습니다. 그들은 연방 정부와의 업무 수행 과정에서 규정 준수 여부를 감독할 수 있는 기관들과 협력할 연락 담당자를 지정합니다. 그리고 그들은 SolarWinds 사이버 공격이 남긴 수많은 교훈을 뼈저리게 실감하고 있다.
그들은 한 기업에서 발생한 보안 사고가 공급망에 속한 다른 기업들의 방어 체계를 뚫을 수 있다는 사실을 잘 알고 있다. 그들은 준비를 갖추기 위해서는 수세에 몰린 상황에서 벗어나 주도권을 잡아야 한다는 것을 알고 있다.

