메인 콘텐츠로 건너뛰기
주 차원의 종합적인 사이버 보안 전략은 정책 수립에서 시작된다
관점

주 차원의 종합적인 사이버 보안 전략은 정책 수립에서 시작된다

주 전체를 아우르는 사이버 보안 접근 방식 수립에 관한 이 시리즈의 두 번째 편에서는, 이 전략의 거버넌스와 정책 수립에 대해 다룹니다.

주 및 지방 정부, 의료 기관, 학교 등이 사이버 범죄자들의 공격을 받고 있는 가운데, 일부 정부 사이버 보안 담당자들은 이제 힘을 합쳐 주 전체 차원의 사이버 보안 대응 방안을 마련해야 할 때가 되지 않았는지 고민하고 있다.

‘주 전체 차원의 사이버 보안’이란 무엇인가?

주 차원의 종합적 접근 방식에 따라, 주 정부는 해당 주 내의 지자체, K-12 학교, 원주민 단체 및 기타 정부 기관과 협력하여 자금과 도구 세트를 제공하고, 지침을 제시하며, 정보를 공유합니다. 이번 협력을 통해, 현재 사이버 보안에 필요한 자금과 인력이 부족한 K-12 학교와 같은 소규모 기관들은 자금력이 더 풍부하고 규모가 큰 동료 기관들의 자원과 노하우를 활용할 수 있게 될 것입니다.

이전 블로그 게시물인 “ ”에서 언급했듯이, 주 차원의 사이버 보안 전략은 의자의 다리처럼 서로 조화를 이루는 세 가지 실천 방안으로 구성됩니다. 이 세 가지 관행은 다음과 같습니다:

  • 거버넌스 및 정책 수립
  • 구현
  • 검증

이 블로그 글에서는 이 전략의 거버넌스 및 정책 수립 측면을 살펴보겠습니다. 거버넌스와 정책 수립에는 다음 네 가지 활동이 포함됩니다:

  • 조직 간 거버넌스 팀을 구성하고, 해당 팀을 지속적으로 지원하기 위한 의사소통 절차를 마련한다
  • 인터넷 보안 센터(CIS) 및 미국 국립표준기술연구소(NIST) 등에서 제시한 것과 같은 검증된 정책 프레임워크를 선정하고 이를 바탕으로 발전시켜 나가는 것
  • 정책 수립을 돕기 위한 위험 평가 수행
  • 주 전체 전략을 지원하기 위한 자금 조달 자원을 마련하고 이를 활용하기

주 차원의 사이버 보안 정책은 누가 수립하나요?

주 차원의 사이버 보안 프로그램은 궁극적으로 다양한 정부 기관 간의 협력으로 이루어지며, 각 기관은 자체 사이버 보안 정책을 담당하고 있습니다. 이러한 정부 기관 중 일부는 주지사에게 보고하지만, 학군과 주 정보 보안 사고 대응 센터( )의 MS-ISAC 팀 (새 탭에서 열림)을 비롯한 많은 기관은 그렇지 않습니다. 대부분의 주에서, 이러한 기관들은 그동안 사이버 보안 관련 사업에서 긴밀히 협력한 적이 없다. 따라서 첫 번째 단계는 이러한 단체의 대표자들을 한자리에 모아 서로를 소개하고, 이해관계자들 간의 신뢰를 쌓기 시작하는 것입니다.

과거에는 주 정부 차원의 사이버 보안 정책 업무 대부분이 글로벌 시스템 통합 업체와 같은 외부 컨설턴트들에 의해 수행되었습니다. 컨설턴트들이 앞으로도 이 업무를 계속 지원하더라도, 이제는 새로 구성된 중앙 집중식 사이버 보안 팀에 보고해야 합니다.

이 팀을 구성하는 데는 시간이 걸릴 수 있습니다. 이 모든 조직의 IT 및 보안 담당자들은 이미 바쁜 나날을 보내고 있다. 이제 그들은 새로운 회의, 화상 회의, 보고서 작성 및 기타 사이버 보안 활동을 위해 일정에 시간을 마련해야 합니다. 또한 그들은 공식적으로 보고 관계를 맺고 있지 않은 조직을 포함해 다른 조직의 리더들이 내리는 판단과 결정을 신뢰하는 법을 배워야 합니다.

모든 리더들에게 이 공동 이니셔티브가 가져다주는 이점, 즉 모든 사람의 사이버 보안 강화와 장기적인 비용 절감 효과를 다시 한번 상기시키는 것이 중요합니다.

또한, 이러한 조직 간 팀은 단순히 기존에 사이버 보안 통제 조치를 직접 구현해 온 IT 엔지니어들로 구성된 ‘타이거 팀’이 아니라, 거버넌스에 중점을 둔 독립적인 조직이어야 한다는 점도 중요합니다. 정책 입안자는 제정된 정책을 실행하는 사람들과는 구별되어야 한다. 이를 통해 정책이 업계 모범 사례와 최신 위협 정보를 바탕으로 엄격하게 수립될 수 있도록 보장하며, 아무리 의도가 좋더라도 규정 준수가 단순히 형식적인 보고에 그치지 않도록 합니다. 플로리다, 애리조나, 뉴욕과 같은 일부 주에서는 사이버 보안 정책을 직접 시행하는 데 관여하지 않으면서도 해당 정책을 수립하고 검증할 수 있는, 정책 중심의 독립적인 기구를 확보하기 위해 자체 국토안보부를 설립하기까지 했다.

많은 주에서 이러한 직무 분리는 획기적인 변화를 의미합니다. IT 팀은 정책 초안 작성, 정책 이행, 그리고 해당 정책을 준수하고 있음을 자체적으로 확인하는 업무를 담당했을 수도 있습니다. 일부 주에서는 이러한 업무를 분리함으로써 정책을 보다 포괄적이고 엄격하게 마련하고, IT 팀이 이를 객관적으로 측정 가능한 방식으로 이행할 책임을 지도록 하고자 노력하고 있다. (주 차원의 전략(whole-of-state strategy) 중 ‘ ’ 검증 단계에 관한 향후 블로그 게시물()에서 이러한 정책 및 검증 접근 방식에 대해 더 자세히 다루겠습니다.)

주 전체를 아우르는 전략을 위한 거버넌스 및 정책 수립

주 정부 IT 담당자들은 효과적인 사이버 보안 정책을 수립할 때 처음부터 다시 시작할 필요가 없습니다. 대신, 이들은 미국 국방부( ) 산하 인터넷 보안 센터(Center for Internet Security, CIS) (새 탭에서 열림) (CIS)나 미국 국립표준기술연구소( , National Institutes of Standards and Technology, NIST) (새 탭에서 열림) (NIST)와 같은 기존 정책 프레임워크를 활용할 수 있습니다. 이러한 프레임워크를 활용하면 정책 담당 팀은 다음과 같은 일을 할 수 있습니다:

  • 건전한 사이버 위생 관행을 위한 ‘ ’ 표준 수립
  • 위험에 대한 허용 가능한 기준을 설정한다
  • 이러한 기준을 실현하고 우선순위가 높은 위험 요소를 해결하기 위해, 시간이 지남에 따라 지속적으로 시행할 수 있는 정책을 수립하십시오.

CIS 및 NIST 프레임워크는 포괄적이고 상세한 보안 정책을 작성하기 위한 템플릿을 제공합니다. 이처럼 포괄적인 정책을 수립하는 것은 칭찬할 만한 목표이지만, 이러한 정책을 실행에 옮기는 것은 단기적으로는 K-12 학군과 같은 기관의 역량을 넘어설 수도 있다.

또 다른 접근 방식은 포괄적인 정책을 수립하는 동시에, 모든 사람이 따라야 할 최우선 순위의 모범 사례 목록을 마련하는 것입니다. 이것이 바로 애리조나주가 주 차원의 종합 전략을 수립하는 데 채택한 접근 방식입니다. 주(州)의 사이버보안 팀은 에서 제시한 “구현해야 할 CIS 통제 항목 상위 18” 개 목록( (새 탭에서 열림) ”을 선정하여, 규모에 상관없이 모든 정부 기관이 집중해야 할 관리 가능한 프로젝트 목록을 제공했습니다. 보안 관행이 개선되었으며, 어떤 조직도 지나치게 방대한 요구 사항 목록에 압도당하는 일은 없었다.

정책 입안을 위한 포괄적인 가시성

IT 보안 정책을 수립할 때 가장 먼저 떠오르는 질문은, 정확히 어떤 IT 자산을 보호해야 하는지 결정하는 것입니다. 어쨌든, 자신이 어떤 자산을 보유하고 있는지 모른다면 자산 보호를 위한 정책을 수립할 수 없습니다. 따라서, 효과적인 정책 수립을 위한 요건 중 하나는 주 전체 프로그램에 참여하는 모든 기관에 걸쳐 있는 모든 IT 자산에 대한 목록을 작성하는 것입니다.

프로젝트 책임자는 조직 내 IT 담당자에게 각자의 IT 환경에 있는 모든 엔드포인트(노트북, 서버 등의 기기) 목록을 작성해 달라고 요청할 수 있습니다. 이러한 자산 목록을 작성할 때는 기관과 IT 담당자들이 보유하고 있는 자산이 정확히 무엇인지 제대로 파악할 수 있도록 용어를 반드시 통일해야 합니다. 예를 들어, Windows 10 노트북의 수를 세고 있다면, Windows 10 노트북의 수를 세는 방법을 미리 정해 두는 것이 좋습니다. 그래야 Windows 8,1 노트북과 혼동될 가능성이 없기 때문입니다.

이 프로젝트의 정책 수립 및 이행 단계 초기에 이 작업을 수행하는 이유 중 하나는 정책 담당 팀이 관리 대상인 모든 유형의 기기에 대한 정책 초안을 마련할 수 있도록 하기 위함입니다. 예를 들어, IoT 기기를 간과했다가 나중에야 그 기기들이 미래 지향적인 지자체의 대중교통 시스템에서 핵심적인 역할을 한다는 사실을 알게 되는 일은 피하고 싶을 것입니다.

정책 입안을 위한 위험 평가

NIST 및 CIS 프레임워크는 위험 관리의 중요성을 강조하고 있습니다. (새 탭에서 열림). 리스크 관리는 불확실성이 조직의 목표에 미치는 영향을 평가하고, 그 영향을 줄이기 위한 조치를 취하는 과정입니다.

IT 보안에서 위험 관리는 조직의 사명을 수행하는 데 가장 중요한 IT 자산과 프로세스를 파악하고 이를 보호하는 데 그 핵심이 있습니다. 예를 들어, 주 자동차관리국(DMV)의 경우, 신청자의 기록을 안전하게 보관하고 관리할 수 있는 능력이 매우 중요합니다. 또한 신용카드로 납부된 라이선스 사용료가 PCI-DSS 표준을 준수하는 시스템에 의해 보호되도록 보장하는 것도 마찬가지입니다.

이 경우 위험 관리란, 부서 기록의 생성 및 관리와 관련된 모든 IT 자원과 프로세스를 파악하고, 이러한 자원 및 프로세스와 관련된 모든 위험을 식별하며, 각 위험의 발생 가능성을 평가한 후, 인적 자원, 프로세스 및 기술을 활용하여 해당 위험을 해결하는 과정을 의미합니다. 예를 들어, 안전한 외부 백업을 마련하는 것이 해당 부서의 기록 무결성을 보호하는 데 도움이 된다면, 그러한 백업 시스템을 구축하는 것은 해당 부서의 위험 관리 전략의 일부가 될 것입니다.

아무리 포괄적인 주 차원의 사이버 보안 프로그램이라 할지라도 모든 IT 자산과 IT 프로세스를 최대한 완벽하게 보호할 수는 없습니다. IT 투자에 대한 우선순위를 정해야 할 것입니다. 따라서 주 차원의 프로그램에 참여하는 모든 기관 전반에 걸쳐 위험 요소를 파악하는 것이 좋습니다. 그래야 각 팀이 합리적인 정책을 수립하고, 각 기관에 가장 중요한 것을 보호하기 위해 적절한 자원을 배분할 수 있기 때문입니다.

주 전체를 아우르는 사이버 보안 프로그램을 위한 특별 자금 조달 고려 사항

정책 수립 단계에서 고려해야 할 몇 가지 마지막 질문은 자금 조달과 관련된 것입니다. 주 정부 지도자들은 애초에 주 전체를 아우르는 사이버 보안 사업을 어떻게 재원 조달할지 고민할 수도 있다. 또한, 모든 재정적 부담이 소수의 중앙 집중식 팀에만 집중되지 않도록 예산을 어떻게 편성해야 할지 고민할 수도 있습니다.

주 전체 차원의 사이버 보안 이니셔티브에 자금을 지원하기 위해, SLED 산하 기관들은 찾을 수 있는 모든 자금원을 적극 활용해야 합니다. 지자체, 학교, 부족 단체, 심지어 주 정부까지가 일련의 표준화된 사이버 보안 도구 및 서비스에 필요한 자금을 조달하는 데 도움이 될 만한 보조금 프로그램을 찾아보십시오. 또한, 연방 정부는 사이버 보안 문제를 해결하기 위해 각 주에 단기적인 예산 증액을 지원하고 있다. 주 정부는 해당 연방 자금이 지원되는 동안 이를 적극 활용해야 한다.

둘째, 주 차원의 종합 사이버보안 팀은 주 차원의 종합 사이버보안 이니셔티브를 지원하기 위해 주 정부 자금을 확보하기 위해 노력해야 한다. 이미 몇몇 주에서 이를 시행했습니다. 수백만 달러 규모의 전용 기금을 활용할 수 있으므로, 이들은 교육구 및 기타 기관에 필요한 IT 장비와 교육 서비스를 구매할 수 있으며, 이를 통해 대량 구매 할인을 적용받고 정부 기관 전반에 걸쳐 소프트웨어와 하드웨어의 일관성을 최대한 확보할 수 있습니다. 이러한 추가 자금은 단체들이 이 이니셔티브 전반에 참여하도록 하는 또 다른 동기를 부여합니다. 교육구와 같은 기관들은 IT 인프라를 현대화하고 보안을 강화하기 위한 보조금을 신청함으로써 사이버 위생 상태를 개선하는 동시에, 다른 사이버 보안 관련 프로젝트에 사용할 자금을 확보할 수 있습니다.

마지막으로, 성공적인 주 차원의 사이버 보안 프로그램은 주 정부, 지방 자치 단체, K-12 학교 및 기타 지역 기관의 비용을 절감해 줄 것이라는 점을 지적할 필요가 있습니다. 보안 강화로 인해 수백만 달러에 달하는 몸값 지불이 필요 없어지거나, 매출 손실로 이어지는 서비스 중단이 사라진다면, 그 초기 투자 비용은 충분히 회수될 것입니다.

자세히 알아보기

이 게시물은 주 차원의 사이버 보안 전략을 실현하는 데 필요한 세 가지 실천 방안, 즉 거버넌스, 이행, 검증 각각을 살펴보는 연재물의 일부입니다.

의 Tanium Converged Endpoint Management 플랫폼( )이 귀사의 조직이 보다 성숙한 사이버 보안 전략을 수립하는 데 어떻게 도움이 될 수 있는지 알아보고 싶으시다면, 당사로 문의해 주시기 바랍니다.