메인 콘텐츠로 건너뛰기
Active Directory 보안 블로그 게시물 이미지
Q&A

우리가 여전히 사이버 공격에 대한 NTSB를 논의하는 이유

국가 사이버 사고 검토 위원회가 어떻게 운영될지, 또 그 효과가 어느 정도일지에 대해서는 모든 사람이 의견을 같이하지는 않는다.

바이든 대통령이 올봄, 대규모 솔라윈즈(SolarWinds) 공격의 여파로 소프트웨어 보안을 강화하기 위해 ‘ ’ 사이버보안 행정명령( )을 발표했을 때, 그는 기술 업계 많은 이들이 두려워하면서도 동시에 기대해 온 방안, 즉 연방 사이버포렌식 검토 위원회 설립을 제안했다.

항공 및 도로 교통 사고를 조사하는 미국 국가교통안전위원회(NTSB)를 모델로 삼은, 제안된 국가사이버보안안전위원회(NCSB)는 미국 기업, 인프라 및 연방 기관을 대상으로 한 중대한 범죄적 해킹 사건을 심층적으로 조사할 예정이다.

인디애나 대학교 블루밍턴 캠퍼스 사이버보안 프로그램 위원장 스콧 샤켈포드의 얼굴 사진

하지만 인디애나 대학교에서 사이버 보안 및 인터넷 거버넌스 프로그램을 이끌고 있는 법학자 스콧 샤켈포드는, 이번 주 에서 열린 블랙햇(Black Hat) 컨퍼런스 에서 향후 과제에 대해 발표하며 “모든 사람이 이에 동의하는 것은 아니다”라고 말했다. 그중 하나는 민간 기업이 독점 정보를 공유하는 것을 꺼린다는 점이다. 규제 당국은 업계 주요 인사들이 포함된 이사회에서 발생할 수 있는 이해 상충 문제에 대해 경고하고 있다. 또한 개인정보 보호 옹호자들은 개인 데이터의 공유를 우려하고 있다.

최근 ‘ ’의 엔드포인트(Endpoint) 담당 기자 윌리엄 샌더스()와의 대담에서 샤켈포드(Shackelford)는 사이버 검토 위원회가 어떻게 운영될지, 그리고 CIO와 CISO들이 지금부터 이에 대비해야 할 필요성에 대해 논의했다.

SolarWinds와 같은 사건이 발생한 후 NCSB는 어떤 방식으로 운영될 것인가?

현재 정보 유출 사건은 주 법무장관실부터 연방거래위원회(FTC)에 이르기까지 다양한 기관을 통해 신고되고 있다. 그 일에 대해 전담하는 기관이 하나도 없습니다. 이상적으로는 사이버 사고에 관한 정보가 사이버 통계국으로 전달되어야 한다. 실제로, 미국을 사이버 공격으로부터 보호하기 위해 설립된 정부 간 기구인 ‘사이버 공간 솔라리움 위원회( ,)’는 사이버 사고 데이터를 수집하기 위해 이 국을 신설할 것을 권고한 바 있다.

[함께 읽어보세요: 사이버 재앙을 막을 수 있는 남자]

NCSB가 보안 침해 사실을 파악한 후, 가장 먼저 취할 조치는 여러 분야의 전문가로 구성된 조사팀을 구성하는 것입니다. 그들은 해킹 피해를 입은 기업의 보안 팀, 제품이 감염된 소프트웨어 공급업체, 그리고 해당 해킹 사건을 조사 중인 의 포렌식 분석가 등 다양한 출처의 관계자들을 인터뷰할 예정이다. 수사관들은 데이터베이스에 있는 정보를 소환장을 통해 요구할 것이다. 무슨 일이 일어났는지, 그리고 그 배후에 누가 있는지 파악하면, 보고서를 발표하고 권고안을 제시할 것이며, 이는 이후 업계 표준이 될 것입니다.

NCSB를 설립하는 데 있어 기술적, 정치적, 행정적 과제는 무엇인가?

사이버 보안은 우리 경제의 매우 다양한 측면에 영향을 미치기 때문에, 소프트웨어 및 하드웨어 공급업체와 같은 기술 기업들로부터 저항이 있을 뿐만 아니라, 규제가 엄격하지 않거나 규제에 익숙하지 않은 산업계에서도 저항이 있을 가능성이 높습니다. 이사회 구성원이나 조사팀 구성원과 관련하여 잠재적인 이해상충 문제가 발생할 수 있습니다. 또한 우리는 데이터 현지화가 대두되고 있는 시대를 살고 있습니다. 이러한 기관들 간의 지역적 또는 글로벌 네트워크를 구축하는 것은 가능하지만, 동시에 글로벌 데이터 흐름의 미래에 관한 훨씬 더 광범위한 논의가 진행되고 있어 이를 실현하기가 그만큼 더 어려워지고 있습니다.

NTSB의 조사는 1년 이상 걸릴 수 있습니다. NCSB는 진행 중인 공격을 완화하거나 다음 공격을 예방하기 위해 어떻게 충분히 신속하게 대응할 수 있을까요?

사람들을 한자리에 모으고, 실무자와 정책 입안자들에게 즉각적인 도움이 될 포괄적인 보고서를 작성하는 한편, 다른 많은 기관과 궁극적으로는 여전히 취약한 상황에 놓인 사람들이 있는 까다로운 상황에 실시간으로 대응해야 한다는 점은 참으로 어려운 균형 잡기입니다. NCSB가 조사 결과를 간략히 소개하기 위해 발행하는 월간 요약본을 상상해 볼 수 있습니다. 이는 의무적인 사고 대응 및 보고와 같이 현재 논의되고 있는 다른 조치들과 연계된 전반적인 관점이라고 할 수 있습니다.

IT 인력 부족 상황을 고려할 때, 이사회는 팀을 구성할 인력을 어디서 확보할 수 있을까요?

사이버 포렌식 및 사이버 보안의 기초에 정통한 인력이 필요할 것입니다. 이상적인 모델은 학생들에게 국가 봉사 기회를 마련해, 봉사를 대가로 학비를 지원받는 방식, 일종의 ‘사이버 평화봉사단’을 창설하는 것이 될 것입니다. 아메리코프(AmeriCorps)와 피스 코프(Peace Corps)를 설립한 연방 법률을 쉽게 개정하여, 이들 기관이 국내외에서 수행하고 있는 다른 역량 강화 활동에 사이버 보안을 추가할 수 있습니다. 또한 많은 기술 기업들이 직원들에게 일종의 ‘미니 안식년’을 보낼 기회를 제공하고, 지난 선거를 보호하기 위해 나섰던 것처럼 가치 있는 대의에 동참할 수 있도록 돕기 시작하고 있다. 그것이 이 일의 본보기가 될 수 있을 것입니다.

의회가 국가 위원회 설립을 미루는 경우, 주 정부가 주도권을 잡을 수 있을까?

주나 여러 주가 연합한 지역 단위가 연방 차원의 NCSB와 유사한 조치를 취하는 것을 막을 만한 것은 아무것도 없다. 주지사들은 에 명시된 바와 같이 행정 차원의 사이버 위원회를 설립할 수 있다.. 사건을 조사하기 위해, 해당 위원회는 주 법무장관실, 지역 법 집행 기관 및 주 규제 기관 소속 전문가들로 구성된 팀을 구성할 수 있다. 또한, 이러한 랜섬웨어 공격의 표적이 되는 경우가 많은 민간 부문, 특히 가스 및 전력 사업자, 에너지 공급업체, 수도 회사 등 핵심 인프라 관련 기업들로부터도 지지를 얻을 수 있을 것이라고 생각합니다.

CIO와 CISO는 주 또는 국가 차원의 사이버 검토 위원회와 협력할 준비를 하기 위해 지금 무엇을 해야 할까요?

먼저 귀사가 SANS 연구소의 CIS 제어 기준( ) 및 NIST의 사이버보안 프레임워크( )와 유사한 기준을 이미 충족하고 있는지 확인해 보십시오. CIO는 보안 침해 사건을 조사하는 사이버 이사회에 도움을 줄 수 있도록, 사고 대응 보고를 담당할 팀과 프로세스를 갖추어야 한다. 솔직히 말해서, 그들은 단순히 모범적인 시민이 되기 위해서라도 이러한 활동을 추진해야 한다고 생각합니다. CIO와 CISO는 또한 사내 보안 전문가들에게 검토 위원회에 참여하고 싶은지 물어보기 시작해야 합니다. 이러한 이사회 임원직은 귀사의 전문가들이 다른 분야에서 어떤 일이 일어나고 있는지 배우고, 그 지식을 조직으로 가져올 수 있는 훌륭한 기회가 될 것이며, 이는 귀사를 더욱 강력하고 안정적으로 만들 것입니다.