메인 콘텐츠로 건너뛰기
CISO를 위한 사이버 보안 및 리스크 관리 분야의 팬데믹 특혜
비즈니스 혁신

CISO를 위한 사이버 보안 및 리스크 관리 분야의 팬데믹 특혜

코로나19는 CISO들에게 전례 없는 도전을 안겨주었습니다. 또한 새로운 형태의 경영적·문화적 지원 체계를 조성하고 있습니다.

버라이즌 미디어의 최고정보보안책임자(CISO)인 숀 자디그에게 코로나19는 해커 공격 증가에 대비해 회사 네트워크를 방어하는 것부터, 대부분 원격 근무를 하는 직원들에게 ‘ ’ 피싱 사기에 대해 교육하는 것까지, 온갖 긴급한 사이버 보안 업무를 수행해야 하는 상황을 초래했습니다.

야후, 엔가젯, 테크크런치 등의 브랜드를 운영하는 이 회사는, 전국 각지에 흩어져 있는 직원들이 보안에 더 많은 주의를 기울이도록 하려면, 일반적인 보안 수칙에 관한 웨비나나 FAQ보다 더 설득력 있는 조치가 필요하다는 사실을 깨달았다. 그래서 사내에서 ‘파라노이드’라고 불리는 보안 담당자들은 최고의 보안 습관을 놓고 전사적인 경쟁을 부추겼다.

이 팀은 관리자들이 직원들의 비밀번호 관리 소프트웨어 사용 현황을 추적하고, 다른 관리자 팀의 성과와 비교할 수 있는 대시보드를 개발했다. 이 대회에 대한 관심이 워낙 뜨거워서, 일부 경영진은 팀원들이 사용량을 늘릴 수 있도록 돕기 위해 보안 담당 직원들을 동원하기도 했다. 자디그는 이러한 특별한 관심이 “예상치 못한 일”이었다고 말했다.

많은 기업들에게 있어, 팬데믹에 대처하는 과정에서 예상치 못한 사이버 보안상의 이점을 얻게 되었습니다. 디지털 시스템의 보안은 항상 중요한 문제로 여겨져 왔지만, 많은 조직에서 이는 수많은 우선순위 중 하나일 뿐이며, 항상 최우선 순위는 아닙니다. 사이버보안 팀들은 여전히 자원 확보와 경영진의 관심을 얻기 위해 분주히 움직이고 있으며, 정보기술(IT) 및 사업 부서들은 보안 문제를 원활하고 효율적인 업무 수행을 방해하는 요인으로 여겨온 경우가 많습니다.

사이버 보안에 대한 전사적 긴급 대응

오늘날 직원들이 원격 근무를 하고 있으며, 해커들의 공격이 더욱 거세지고 있는 상황에서, 기업들은 조직적·문화적 차원에서 보안 문제를 더욱 심각하게 받아들이고 있습니다. 최고 경영진들은 의 보안 이니셔티브 가 신속히 추진되도록 하는 데 더 많은 관심을 기울이고 있으며, 보안 팀들은 다른 부서와 협력할 새로운 기회를 모색하고 있다.

코로나19는 IT 팀과 보안 팀 간의 제도적 차이 중 일부를 해소하는 데 도움이 되는 뜻밖의 이점까지 가져다주었습니다. 정보 시스템 보안 협회(Information Systems Security Association)가 실시한 ‘ 2020년 7월 ’ 설문조사 에 따르면, 기업의 3분의 1이 팬데믹으로 인해 보안 임원, IT 부서 및 기타 비즈니스 리더 간의 협업이 크게 개선되었다고 응답했다.

“기업들은 보안이 전사적인 위험 관리 문제라는 점을 점차 인식하기 시작하고 있습니다.”
인터넷 보안 연합(Internet Security Alliance)의 래리 클린턴 회장

워싱턴 D.C.에 본부를 둔 업계 단체인 ‘ ’ 인터넷 보안 연합()의 래리 클린턴 회장은 “사람들은 역사적으로 사이버 보안을 기술적인 문제로 여겨왔습니다. 즉, 시스템 내의 어떤 구성 요소에 문제가 있는 것으로 보았죠”라고 말했습니다. “기업들은 이것이 훨씬 더 큰 문제라는 사실을 깨닫기 시작하고 있다.” “이는 전사적인 리스크 관리 문제입니다.”

또한 팬데믹으로 인해 일부 기업들은 CISO가 최고 경영진과 더 긴밀히 소통할 수 있도록 조치했다. 에 따르면, MIT 슬론 경영대학원(MIT Sloan School of Management)의 사이버보안 컨소시엄 전무이사인 케리 펄슨(Keri Pearlson,)은 한 대형 보험사에서 CISO가 보고 대상자를 최고정보책임자(CIO)에서 최고운영책임자(COO)로 변경했다고 밝혔다. 이를 통해 보안 책임자는 인사 담당자들과 더욱 긴밀히 협력하여 직원들에게 사이버 보안 인식을 보다 광범위하게 확산시킬 수 있게 되었다. 또한 이를 통해 CISO는 운영 담당자들과 협력하고, 회사의 수많은 공급업체들과의 보안 관행을 더욱 강화할 수 있게 되었습니다.

[함께 읽어보세요: 공급망 보안: 이상적인 모습은 어떤 것일까?]

급성장 중인 브라질 디지털 은행 C6에서 CISO는 최근 CEO에게 직접 보고할 수 있는 권한을 얻었으며, 더 이상 회사의 최고기술책임자(CTO)인 넬슨 노바에스를 통해 보고하지 않게 되었다. 노바에스에 따르면, 이러한 변화 덕분에 CISO는 최고 경영자가 얼굴 생체 인식 기술을 이용해 회사 시스템에 접속하는 등 모범 사례를 직접 실천하도록 할 수 있었다.

위기 속에서 뒤처진 상황을 만회하기

수년에 걸쳐 축적된 방대한 증거들은 사이버 보안 위험으로 인한 비용이 급증하고 있음을 보여주고 있습니다. 맥아피(McAfee)의 ‘ ’ 보고서에 따르면, 2020년 한 해 동안 사이버 범죄로 인한 전 세계 기업의 손실액은 1조 달러를 넘어섰습니다. 여기에는 잔인한 아이러니가 있습니다. 보안 패치를 꾸준히 적용하는 것과 같은 간단한 조치만으로도 이러한 비용의 대부분을 대폭 줄일 수 있었을 텐데 말입니다. 예를 들어, 2019년에 보안 침해 사고를 겪은 10 개 기업 중 4곳은 사고가 발생하기 전부터 이미 해당 취약점을 인지하고 있었던 것으로, 포네몬 연구소(Ponemon Institute)의 ‘2012년 기업 보안 침해 보고서()’ 조사에 따르면 밝혀졌다. 60%는 이미 패치를 확보하고 있었으나 제때 설치하지 못했다.

팬데믹으로 인해 이러한 위험은 더욱 커졌으며, 원격 근무자들이 를 통해 기업 네트워크에 안전하게 접속할 수 있도록 보장하는 것과 같이 오랫동안 방치되어 온 문제들을 더 이상 미룰 수 없게 되었습니다.

CrowdStrike의 위협 보고서에 따르면, 2020년 상반기 동안 해커들이 기업 네트워크에 가한 침입 시도는 2019년 한 해 동안의 총합보다 더 많았던 것으로 나타났다. 또한 위협은 예전보다 훨씬 더 광범위하게 퍼져 있습니다. 해커들은 정교한 코로나19 관련 피싱 이메일과 악성코드 공격을 통해 직원들과 의 공급망 파트너사들 을 모두 표적으로 삼았습니다. 여기에는 질병통제예방센터(CDC)에서 보낸 것처럼 위장한 특정 지역의 감염자 명단, 악성코드가 심어진 웹사이트를 통해 가짜 마스크 착용 면제 카드를 판매하는 사례, 그리고 상사가 어려운 처지에 있는 사람을 도와달라고 호소하는 사례 등이 포함됩니다.

클린턴은 “오늘날 안보 문제는 훨씬 더 다양한 분야를 아우르고 있다”고 말했다. “귀사의 법무 부서는 파트너들이 보안상 취약해지지 않도록 계약서에 적절한 보안 절차를 명시해야 합니다.” “당신 측 감사인들은 그들 측 감사인들과 상의해야 하고, 이런 식으로 계속 이어집니다.”

미래를 위한 계획

또한 팬데믹은 새로운 보안 도구의 도입을 가속화하는 데 기여했는데, 여기에는 일반적으로 직원들이 회사 시스템에 접속할 때 두 가지 유형의 인증(예: 비밀번호와 고유한 모바일 코드)을 사용하도록 요구하는 ‘ ’ 제로 트러스트 시스템 등이 포함됩니다. 2020년 10월 에서 발간한 포레스터(Forrester)의 ‘’ 보고서 에 따르면, IT 의사결정권자의 75%가 팬데믹으로 인해 제로 트러스트 보안으로의 전환을 가속화하거나 시작할 계획이라고 답했으며, 약 40%는 2020년에 제로 트러스트 시범 운영을 시작했다고 밝혔다.

“1년 전에 누군가 저에게 ‘팬데믹이 발생해 회사가 몇 주 안에 시스템을 전환해야 한다면 제로 트러스트 네트워크를 구축할 수 있겠습니까?’라고 물었다면, 북아일랜드 울스터 대학교의 사이버보안학과 교수인 케빈 커런은 “저는 ‘아니요, 그건 불가능합니다’라고 말했을 것”이라고 말했다.

IT, 비즈니스, 보안 팀 간의 긴밀한 협력이 이어지면서, 보안 분야에는 비전통적인 배경을 가진 인재들도 유입되고 있다. MIT 슬론 경영대학원의 펄슨에 따르면, 한 대형 금융 서비스 기업이 기술 분야 경력이 전혀 없는 마케팅 전문가를 ‘사이버 보안 전도사’라는 신설 직책에 채용하는 이례적인 조치를 취했다고 한다. 그녀의 임무는, 특히 팬데믹 기간 동안 재택근무를 하는 상황에서 모든 사람이 사이버 보안을 중요하게 여겨야 하는 이유를 전달할 수 있는 더 효과적인 방법을 찾는 것이었다.

[함께 읽어보세요: 원격 근무자를 보안 옹호자로 만드는 방법]

마케팅 책임자는 간단한 변경 하나만으로 프레젠테이션, 동영상, 이메일 등에서 ‘사이버 보안’이라는 용어를 ‘데이터 보호’로 재정의함으로써, 이를 단순한 추상적 개념이 아닌 회사에 명확한 가치를 전달하는 것으로 재구성했습니다.

펄슨은 “이번 팬데믹을 계기로 사이버 보안에 있어 모든 사람이 각자의 역할을 맡아야 하며, 자신도 무언가를 할 수 있다는 자신감을 가져야 한다는 점이 부각되었다”고 말했다. “중요한 것은 사람들의 마음과 생각을 바꾸는 것입니다.”