메인 콘텐츠로 건너뛰기
주 및 지방 정부가 성숙한 사이버 위생 관리를 위한 주 차원의 종합 전략을 필요로 하는 이유
관점

주 및 지방 정부가 성숙한 사이버 위생 관리를 위한 주 차원의 종합 전략을 필요로 하는 이유

최근 몇 년간 미국 주 및 지방 정부 기관을 대상으로 한 사이버 공격이 크게 증가했다. 현재 전 세계 랜섬웨어 공격의 약 44%가 지방 자치 단체를 표적으로 삼고 있다. 랜섬웨어는 2020 개국에서만 최소 2.354 개 정부 기관, (새 탭에서 열림) 의료 시설 및 학교를 공격했습니다. 지나치게 자주, 이러한 공격이 성공하는 이유는 지자체, 초중고교 및 기타 소규모 정부 기관들이 스스로를 적절히 방어하는 데 필요한 인력, 도구 및 전문 지식이 부족하기 때문이다.

‘주 전체 차원의 사이버 보안 전략’이란 무엇인가요?

이러한 공격으로부터 지자체 및 기타 지방 정부를 보호하기 위해, 일부 주 정부는 현재 사이버 보안에 있어 ‘주 전체 차원의 접근 방식’을 도입하고 있다. 주 차원에서 시행되는 ‘주 전체를 아우르는 전략’에 따라, 주 정부는 소규모 지방 정부 기관들과 협력하여 모든 주민이 위협으로부터 보호받을 수 있도록 보장합니다. 이러한 협력의 일환으로, 주 정부는 사이버 방어 역량을 강화하기 위해 지방 자치 단체 및 기타 지역 기관들과 교육, 위협 정보, 도구 및 기타 자원을 공유합니다.

사이버 보안에 대한 이러한 새로운 접근 방식을 주도하는 요인이 무엇인지, 그리고 이를 성공적으로 구현하기 위해 필요한 세 가지 핵심 요소, 즉 거버넌스, 구현, 검증에 대해 살펴보겠습니다.

제니퍼 피트먼-리퍼가 ‘주 전체 차원의 사이버 보안 전략’이 무엇인지, 그리고 이를 어떻게 시작할 수 있는지 설명하는 이 “To the Point” 영상 인터뷰를 시청해 보세요.

https://youtu.be/BOEF82h1r44

더 나은 사이버 위생 관행이 시급히 필요하다

조사마다 수치는 다르지만, 랜섬웨어 및 기타 공격의 상당 부분이 주 정부와 지방 정부를 표적으로 삼고 있다는 점은 분명합니다.

왜 하필 이 단체들을 표적으로 삼는 것일까? 일부 공격은 아마도 무작위적인 것으로, 공격자들이 표적을 선정할 때 “무차별 공격” 방식을 취한 결과로, 우연히 주 및 지방 정부 기관을 타격한 것일 가능성이 있다.

다른 경우에는, 공격자들이 해당 기관이 몸값과 필요한 복구 비용을 지불해 줄 사이버 보험에 가입되어 있을 것이라고 의심하기 때문에 그 기관을 표적으로 삼을 수도 있다. 이 말에는 일리가 있다. 사실, 랜섬웨어 피해자들이 몸값을 지불하기로 결정할 경우, 주 및 지방 정부 기관들은 민간 기업이 지불하는 금액보다 10 배나 더 많은 금액을 지불하게 됩니다. (새 탭에서 열림)

공격자들은 주 및 지방 정부 차원에서 사이버 보안 방어 체계가 취약하다는 점을 알고 있기 때문에, 지자체나 기타 소규모 기관을 표적으로 삼을 수도 있다. 대부분의 주 정부는 IT 예산의 1-2%만을 사이버 보안에 지출하고 있다. (새 탭에서 열림) 반면, 연방 기관과 민간 기업은 5-20%를 지출하고 있다.

마지막으로, 많은 지방 정부 서비스는 필수적인 것으로 간주되기 때문에, 정부 지도자들은 몸값을 지불하고 공격을 신속하게 해결해야 할 강력한 동기를 갖게 됩니다. 예를 들어, 2019년에 랜섬웨어 공격으로 볼티모어시의 정부 서비스가 마비되었을 때( ), 이로 인한 도시 전반에 미친 영향은 광범위했고 막대한 손실을 초래했습니다( (새 탭에서 열림)). 예를 들어, 부동산 양도 절차가 처리되지 못해 부동산 시장이 침체되었습니다. 시민들은 수도 요금, 재산세, 주차 위반 벌금을 납부하기 위해 이용하던 웹사이트에 접속할 수 없게 되었습니다. Remediating the effects of the attack took months and eventually cost the city at least $18,2 million.

이와 같은 경고 사례를 고려할 때, 다른 지자체나 정부 기관들이 랜섬웨어나 그 밖의 사이버 공격의 표적이 되는 것을 피하고자 하는 것은 당연한 일입니다.

주 정부들은 자신들이 도움을 줄 수 있다는 사실을 깨닫고 있다. 지자체 및 기타 지역 기관들이 인력 부족과 예산 부족에 시달리고 있음을 인식한 일부 주 정부는 ‘주 전체 차원의 전략’을 채택하여, 자원을 통합하고 정보를 공유함으로써 시에서 주 정부에 이르는 모든 정부 기관을 보호하고 있다.

“주 정부는 엔드포인트 보호, 사이버 방어 도구에 대한 공유 서비스 계약, 사고 대응, 주 전역의 사이버 보안 인식 제고 및 교육 등을 포함하여 카운티 및 시 정부에 제공하는 서비스를 점차 확대하고 있다”고 전미 주지사 협회(NGA)와 전미 주 최고정보책임자 협회(NASCIO)는 ‘ : Stronger Together: State and Local Cybersecurity Collaboration’이라는 제목의 2020 보고서( , 새 탭에서 열림)에서 밝혔다. 그 이후로 이 운동은 점점 더 기세를 얻어만 왔습니다.

“주 정부는 엔드포인트 보호, 사이버 방어 도구에 대한 공동 서비스 계약, 사고 대응, 주 전역의 사이버 보안 인식 제고 및 교육 등을 포함하여 카운티 및 시 정부에 제공하는 서비스를 점차 확대하고 있다.”

주 차원의 사이버 보안 전략의 구성 요소

주 차원의 사이버 보안 전략은 서로 유기적으로 연계되는 세 가지 실천 방안을 제시합니다. 이것들을 의자의 다리라고 생각하면 됩니다. 이 전략이 효과를 발휘하려면 이 세 가지가 모두 필요합니다.

이 세 가지 관행은 다음과 같습니다:

  • 거버넌스 및 정책 수립
  • 구현
  • 검증

이 내용들을 하나씩 차례대로 살펴보겠습니다.

거버넌스 및 정책 수립

훌륭한 IT 리더들은 견고한 사이버 보안 프로그램의 기반을 마련하기 위해 CIS (새 탭에서 열림) 또는 NIST (새 탭에서 열림) 와 같은 확립된 정책 및 프레임워크를 참고할 것입니다. 이러한 프레임워크는 조직이 건전한 사이버 위생 관행에 대한 기준을 수립하고, 위험에 대한 허용 가능한 기준을 결정하며, 해당 기준을 실현하고 위험을 해결하기 위해 지속적으로 시행할 수 있는 정책을 정의하는 데 도움을 줍니다.

많은 주에서 글로벌 시스템 통합업체와 같은 컨설팅 업체들이 이러한 정책 업무의 상당 부분을 담당해 왔습니다. 최근 들어 일부 주에서는 이러한 업무를 주 국토안보부나 이와 유사한 기관으로 “내부화”하고 있다.

일반적으로 정책 수립 업무와 정책 이행 업무를 분리하는 것이 좋습니다. 그렇게 하면, 정책을 특정 IT 팀의 기존 도구 세트와 관행(그리고 습관)에 맞추기 위해 수립하는 대신, 업계 전반의 모범 사례를 바탕으로 신중하게 검토하고 수립할 수 있습니다.

구현

이는 ‘주 전체 전략’의 “실행” 단계입니다. 이 단계에서 IT 엔지니어와 관리자들은 정책 수립 단계에서 마련된 정책을 관리합니다.

또한 사이버 보안 전략이 실패하기 쉬운 부분이기도 합니다. 그 이유는 정책 팀과 실행 팀 간의 충분한 조율이 이루어지지 않으면, 정책이 너무 광범위하거나 실행 비용이 지나치게 많이 들 수 있기 때문이다. 정책은 엄격하고, 심지어 과감해야 하지만, 동시에 실용적이어야 한다.

다기관 간, 주 전체 차원의 전략을 진정으로 실행하기 위해서는 각 기관, 지자체 및 기타 지역 단체들이 정책 시행에 사용할 도구와 절차를 표준화해야 합니다.

새로운 소프트웨어 취약점이 발표될 경우, 주 정부부터 지방 자치단체에 이르기까지 주 전체가 모든 IT 자산을 얼마나 신속하게 파악하여 어떤 엔드포인트를 업데이트해야 하는지 파악할 수 있을까요? 한 IT 기관이 모범 사례를 개발한다면, 그 모범 사례를 주 전역에 얼마나 쉽게 공유할 수 있을까요? 도구 세트가 표준화되지 않으면 지식과 기술을 공유하는 데 어려움이 따를 가능성이 높습니다.

결국, 실행이 성과를 거두기 위해서는 조직 간 공동 의사 결정과 조율된 투자가 필요합니다.

검증

검증이란 정책 이행 상황을 지속적으로 모니터링하는 작업을 말합니다.

사이버 보안이 단순히 ‘종이 한 장 두께’에 그치지 않도록 하려면, 정책 이행 여부를 검증할 책임이 있는 사람들이 단순히 양식의 체크박스를 체크하며 스스로 규정 준수를 자진 신고하는 데 그쳐서는 안 됩니다. 오히려, 관리 대상인 모든 IT 자산의 실시간 현황을 반영한 보고서를 생성함으로써 규정 준수 여부를 입증할 수 있어야 합니다. 다시 말해, 팀은 동료들의 구두 약속보다는 보안 도구에서 나온 확실한 데이터를 바탕으로 규정 준수 여부를 검증해야 합니다.

포괄적이고 실시간으로 이루어지는 모니터링 및 보고를 통해 모든 이해관계자는 주 차원의 전략이 현재 가지고 있는 강점과 약점을 명확히 파악할 수 있습니다. 만약 보고서를 통해 추가 투자가 필요하다는 사실이 밝혀진다면, 보고서의 사실적이고 디지털화된 성격은 자기 진술이나 일반적인 언급보다 훨씬 더 설득력 있게 다가올 것입니다.

자세히 알아보기

앞으로 몇 주 동안, ‘주 전체(Whole-of-State)’ 전략 도입의 이점에 관한 블로그 게시물을 더 많이 올릴 예정입니다. 다음 글에서는 ‘주 전체 차원의 사이버 보안 전략’을 실행에 옮기기 위해 필요한 세 가지 실천 방안, 즉 거버넌스, 이행, 검증에 대해 각각 자세히 살펴보겠습니다.

의 Tanium 플랫폼( )이 귀사의 조직이 보다 성숙한 사이버 보안 전략을 수립하는 데 어떻게 도움이 될 수 있는지 알아보고 싶으시다면, 를 통해으로 문의해 주시기 바랍니다.