메인 콘텐츠로 건너뛰기
과거가 CISO에게 미래에 대해 가르쳐 줄 수 있는 것
비즈니스 혁신

과거가 CISO에게 미래에 대해 가르쳐 줄 수 있는 것

안목 있는 비즈니스 및 기술 리더들이 2022의 위협에 선제적으로 대응하려 함에 따라, 위험 평가의 필요성이 시급해지고 있다.

2022년에 사이버 위협과 업무 복귀 과정의 혼란이 더욱 심화될 전망인 가운데, 철저한 대비를 갖춘 조직들이 승자가 될 것입니다.

대표적인 예로, 학자금 대출로 가장 잘 알려진 대출 기관인 샐리 메이가 있습니다. 사이버보안 운영 담당 수석 이사인 스티브 로딘은 지난 10월 코로나19 확진자 급증으로 인해 조직의 복귀 목표일이 연기되면서 사무실 복귀 계획이 뒤죽박죽이 되었다고 말했다. 다행히도 이 회사는 2014년에 기존 대출 서비스 사업부(Navient)를 분사한 후, 몇 년 전부터 분산형 아키텍처로 전환해 왔습니다. 데이터 센터를 관리형 서비스로 전환한 후, 샐리 메이는 2018년에 서버 인프라를 아마존 웹 서비스(AWS)로 이전했습니다.

로딘은 원활한 전환을 위해 샐리 메이가 규제 당국에 클라우드의 잠재적 보안 위험에 대처하고 있음을 확신시켜야 했다고 말합니다. “우리는 초기에 지금으로서는 ‘제로 트러스트’라고 불릴 만한 조치들을 취했습니다,”라고 그는 말하며, 여기에는 사용자 접근을 위한 소프트웨어 정의 경계(SDP) 구축과 네트워크 관리 프로토콜 시스템을 클라우드로 이전하는 것이 모두 포함된다고 덧붙였다.

그 결과, 샐리 메이는 2020년에 비교적 수월하게 재택근무로 전환할 수 있었다.

“콜센터 부문에서는 약간의 어려움이 있었는데, 그곳에서는 콜센터 직원들이 민감한 데이터를 다룰 때 어떤 행동을 할 수 있는지에 대한 제한을 적용하기 위해 물리적 출입 통제를 활용했습니다.”라고 로딘은 말합니다.

예를 들어, 보안 팀은 , , , , security,,  , software 등의 엔드포인트를 활용하여 콜센터 직원의 컴퓨터에서 인쇄할 수 있는 정보를 제한했습니다. 비교적 간단하지만 효과적인 방어 전략이었다.

로딘은 신원 관리와 네트워크의 미세 세분화에 주력한 덕분에 샐리 메이가 위협을 효과적으로 막아낸 탄탄한 실적을 보유하고 있다고 말합니다. 때때로 악성 링크나 이메일 첨부 파일이 회사의 필터를 뚫고 들어오기도 하는데, 이 경우 해당 사용자의 컴퓨터에 운영 체제를 다시 설치해야 합니다. “일 년에 그런 일이 두어 번 정도는 일어나지만, 그 정도는 그리 큰 규모는 아닙니다,”라고 그는 말한다. 작년에는 기록된 계정 해킹 사례가 단 한 건뿐이었습니다.

“대부분의 기업들은 단순히 운영을 유지하기 위해 서둘러 클라우드로 전환해야만 했으며, 여전히 수많은 보안 취약점으로 인해 그 대가를 치르고 있습니다.”
샤파예트 이맘, BrillianSe Group 설립자 겸 CEO

안타깝게도, 팬데믹 기간 동안 많은 기관들이 겪었던 일상적인 비상 훈련에 있어 샐리 메이는 예외에 해당합니다.

“대부분의 기업은 단순히 사업을 유지하기 위해서라도 서둘러 클라우드로 전환해야만 했습니다. 하지만 경험 부족이나 시간 부족, 혹은 클라우드 구축 방식에 대한 신중한 고려가 부족했던 탓에, 여전히 수많은 보안 취약점으로 인해 대가를 치르고 있습니다.”라고 시스템 아키텍처 및 사이버 보안을 전문으로 하는 컨설팅 기업 브릴리언스 그룹(BrillianSe Group)의 설립자이자 CEO인 샤파예트 이맘(Shafayet Imam)은 말합니다.

그는 2021년에 조직들이 보다 체계적인 접근 방식의 필요성을 평가할 시간을 가졌으며, 이는 2022년에 실행해야 할 과제라고 말합니다.

랜섬웨어 공격 방어하기

Ask cybersecurity leaders about 2021, and the ongoing hangover from the work-at-home explosion is inevitably part of the conversation. 2022에서도 그 기세가 꺾일 기미가 보이지 않는다. 사무실 복귀 계획이 거듭 지연되면서, 많은 경영진들은 팬데믹 이전의 업무 환경은 이미 오래전에 사라졌다고 믿게 되었다.

“랜섬웨어 공격으로 할아버지의 회사를 잃을 위기에 처했다는 이유로, 성인 남성들이 전화로 울음을 터뜨린 적이 있습니다.”
제프리 휘트, 블루 팀 알파 최고정보보안책임자(CISO)

작년은 해킹 공격이 특히 활발했던 해이기도 했다. 랜섬웨어 위협은 무시할 수 없을 정도로 커졌으며,, 에 따르면 주유소 공급업체, 제조업체, 병원, 학교 및 수백 개의 기타 기관이 심각한 영향을 받았습니다.

올해 많은 사이버 보안 전문가들은 미래를 내다보며, 원격 및 하이브리드 근무 방식에 수반되는 피할 수 없는 랜섬웨어 공격 에 대비해 경계 없는 환경을 강화하기 위한 ‘임시’ 조치를 장기적인 계획으로 전환하고 있습니다.

“악당들이 실수를 한 것 같습니다.” 랜섬웨어 대응 및 복구 서비스를 제공하는 컨설팅 회사인 블루 팀 알파(Blue Team Alpha)의 최고정보보안책임자(CISO) 제프리 휘트(Jeffrey Wheat)가 말했다. “그들이 인프라를 공격했을 때, 그것은 전쟁 행위나 다름없습니다.” “랜섬웨어 공격으로 할아버지의 회사를 잃을 위기에 처했다는 사실에, 어른 남자들이 전화로 울음을 터뜨린 적이 있습니다.”

그는 “이들은 대개 실무형 리더들로, 새로운 프레스 기계에 수백만 달러를 투자하는 데는 거리낌이 없지만, ‘눈에 보이지도 만질 수도 없는 것’에 수천 달러를 써야 할 필요성을 이해하는 데는 종종 어려움을 겪는다”고 말한다.

공공 부문 기관들도 납세자들로부터 사이버 보안 자금을 확보하는 데 있어 비슷한 어려움에 직면해 있다. When the Broward County Public Schools in Florida refused a $40 million ransomware demand after being hacked in 2021년 3월, the attackers published nearly 26.000 stolen files, many of them sensitive financial and accounting records. Fortunately, the school district could use uncorrupted backups to restore systems to working order, says Vincent Vinueza, the acting CIO for the school district who was in charge of infrastructure at the time of the attack. “그 백업 및 복구 전략이 없었다면, 이번 공격의 피해는 훨씬 더 심각해졌을 뿐만 아니라 교육 제공에 지장을 주는 대규모 서비스 중단 사태로 이어졌을 수도 있습니다.”

비누에자에 따르면, 이번 보안 침해 사고를 계기로 교육구는 엔드포인트 보안 강화에 투자하고 디지털 보안 전문 인력을 추가로 채용하기로 결정했다고 한다. 그러나 새로운 채용 공고가 게시된다 해도, 현재 인력 시장이 매우 타이트한 상황에서 브로워드 카운티가 사이버 보안 교육을 이수한 인재를 확보하기란 어려울 것이다.

[관련 기사: 사이버 보안 분야의 성별 격차를 해소하면 우리의 안전이 더욱 보장될 것입니다]

한편, 비누에자는 각 학교에서 근무하는 기술자들을 교육하는 일 이 여전히 중요하다고 말합니다. “무언가 이상해 보이면 우리에게 알려주었으면 합니다.” 궁극적으로 그는 인공지능이 해킹의 징후가 될 수 있는 이상 징후를 훨씬 더 정확하게 포착할 수 있게 되기를 희망한다. 그가 인정하듯이, “인간은 반응 속도가 훨씬 더 느리다.”

2022 및 그 이후를 위한 계획

누구도 단 하나의 도구만으로 문제를 해결할 수 있을 것이라고 기대하지는 않지만, 리더들이 그 효과가 입증되기를 바라는 기술 분야가 하나 있다면, 그것은 바로 AI일 것이다.

“무언가 이상해 보이면 우리에게 알려주었으면 합니다.”
브로워드 카운티 공립학교 CIO 대행 빈센트 비누에자

블루 팀 알파의 휘트는 “우리에게는 데이터 문제가 아니라 데이터 과부하 문제가 있다”고 말한다. “인간이 감당할 수 없을 만큼 정보가 너무 많기 때문에, 누구나 인공지능에 더 많이 의존해야 할 것입니다.”

AI 기술은 이미 보안 팀에 도움을 주고 있지만, 분석해야 할 데이터는 항상 더 많이 쌓이고 있습니다. Sallie Mae now generates
2,5 billion log entries a day from Amazon Web Services and endpoint monitoring systems, which feed into a data lake for further analysis. “그렇다면 문제는, 그걸로 어떻게 하느냐는 것이죠.” 로딘이 묻는다. 그는 AI 기술이 잠재적으로 문제가 될 수 있는 항목을 식별하는 데 도움이 되지만, 이렇게 표시된 항목들은 여전히 외주 팀의 도움을 받아 수동으로 검토해야 한다고 말합니다.

로딘은 샐리 메이가 보안 검증 소프트웨어를 활용해 시스템이 정상적으로 작동하고 있으며, 수집해야 할 데이터를 제대로 수집하고 있음을 입증하는 데 성공했다고 말합니다. 다음 단계로, 그는 보안 대응 조치의 우선순위 설정을 개선하는 데 주력하고자 한다. 예를 들어, 그는 에서 패치 적용을 담당하는 팀(,  )이 새로운 취약점에 대한 경고로 인해 업무에 허덕이고 있으며, 어떤 취약점을 우선적으로 해결해야 할지 판단하기 위해 더 나은 분석 도구가 필요하다고 말합니다. 말처럼 쉬운 일은 아닙니다. 왜냐하면 이 문제는 시스템에 대한 정확한 현황 파악과, 이러한 시스템이 주요 비즈니스 프로세스와 어떻게 연결되어 있는지와 밀접한 관련이 있기 때문입니다.

[관련 기사: 바이든 행정부, 각 기관에 수백 건의 사이버 취약점 보완 지시]

“비용이 들 뿐만 아니라, 올바른 데이터를 파악하고 전달할 수 있는 인력도 여전히 필요합니다,”라고 로딘은 말합니다. “해당 시스템에 민감한 데이터가 포함되어 있습니까? 그것들은 인터넷에 있나요? “팀들로부터 그런 수준의 중요도 평가를 이끌어내기는 어렵습니다.” 그렇게 해야만 무엇을 당장 수정해야 하고 무엇을 나중에 해도 되는지 알 수 있다고 그는 말한다.

앞서 살펴본 바와 같이, 이러한 투명성과 위험 평가의 필요성은 시급합니다. 2022년 후에도 사이버 보안 문제는 사라지지 않을 것입니다. 사실, 그것들은 더 커지고 더 복잡해질 것입니다. 하지만 올바른 조치를 취하는 조직은 현실을 외면하는 조직보다 훨씬 더 나은 성과를 거둘 수 있는 입지를 확보하게 될 것이다.