방사선사들에게 문제가 하나 생겼습니다. 그들 중 누군가가 병원의 공유 컴퓨터 시스템에 있는 의료 기록에 접근하려고 할 때마다, 각자 개별적으로 로그인해야 했다.
시스템과 소프트웨어가 너무 구식이어서 로그온 과정에
에서 5분까지 걸리기도 했습니다.
그들이 고안한 해결책은, 근무 시작 시 가장 먼저 출근한 사람이 자신의 ID로 로그인하는 것이었다. 그리고 마지막으로 남아 있던 사람이 로그아웃하곤 했다.
“그들은 악의가 없었습니다.”라고 사이버 컨설팅 기업 ‘비욘드 레이어 7 (Beyond Layer 101)’의 수석 연구 과학자인 클레이 포지(Clay Posey)는 말했습니다. 그는 ‘’의 사이버 위생 습관에 대해 해당 팀을 인터뷰한 바 있습니다.. “그들은
기밀 유출을 의도한 것이 아니었습니다.” 하지만 그들의 행동은 그러한 사태가 발생할 가능성을 만들어 냈다.
직원에서 내부 위협으로
이러한 내부자 위협을 “악의가 없는 규정 미준수”라고 합니다. 이는 근로자들이 사이버 보안 정책을 위반하는 흔한 방법 중 하나입니다. “그들은 자신이 하는 일이 정책에 위배된다는 것을 알고 있었다”고 브리검 영 대학교 메리어트 경영대학의 정보시스템학 부교수이기도 한 포지(Posey)는 말했다. “하지만 효과적이라고 여겨졌던 보안 규정들이 오히려 생산성과 업무 흐름을 저해했습니다.” “그래서 이 그룹은 단순히 우회 방법을 고안해 냈습니다.”
다른 시대였다면, 그런 독창성은 칭찬을 받았을지도 모른다. 하지만 오늘날은 사정이 다릅니다. 사이버 범죄자들과 국가 후원 해커들이 끊임없이 엔드포인트 및 네트워크의 취약점을 탐색하며, 로그인 정보와
민감한 데이터에 대한 접근 권한을 찾아내고, 피해자들에게 막대한 수익을 올릴 수 있는 랜섬웨어 공격
을 감행할 방법을 모색하고 있기 때문입니다.
사실, 병원에서 발생한 사건과 같은 내부 위협은 종종 직원의 스트레스, 업무를 완수해야 하는 압박감, 심지어 잘못된 이타심에서 비롯되기도 합니다. 이는 포지(Posey) 등이 수행하고 미국 국립과학재단(NSF)이 발간한 《 》 2020년 6월 의 연구 에 따른 것으로, 이 연구에서 그의 연구팀은 새로 원격 근무를 시작한 근로자들의 사이버 행동 양상을 조사했다. 그들은 원격 근무(여전히 수백만 명에게 기본적인 근무 방식으로 자리 잡고 있는)가 이러한 보안 침해의 기회를 더 많이 만들어냈다는 사실을 발견했다.
이번 연구에 참여하지 않은 인디애나 대학교 블루밍턴 캠퍼스 사이버보안 리스크 관리 프로그램의 스콧 샤켈포드 위원장은 “일반적으로 이러한 문제들은 이해 부족이나 관심 부족, 혹은 스트레스와 성급함 때문인 경우가 많다”고 말했다. 그리고 이는 악의적인 세력들에게 공개적으로 뒷문을 열어주는 것과 다름없습니다. “예를 들어, 사기꾼들이 직원들의 주의가 분산될 것을 알고 금요일 늦은 오후나 연휴 기간에 직원들에게 연락하는 일은 드문 일이 아닙니다,”라고 그는 말합니다.
이는 기술만으로는 해결할 수 없는 주요 사이버 보안 위험입니다. 이 문제는 시스템 내의 사람들을 대상으로 해결책을 모색해야만 해결될 수 있습니다. IT 팀은 더 나은 쥐덫을 설계할 수는 있겠지만, 보호적인 기업 경계 밖의 분산형 네트워크 생태계의 일원이 된 키보드 앞의 근로자를 고려하지 않은 채, 고립된 상태에서 이를 시도한다면 결국 치즈를 잃게 될 수밖에 없다.
재택근무자들이 사이버 보안 규정을 실제로 어떻게 준수하고 있는지
포지(Posey)가 다양한 산업 분야의 원격 근무자 330 명 이상을 대상으로 실시한 연구에 따르면, IT 부서는 자사가 정한 규칙이 직원들의 업무 흐름을 방해하거나 새로운 스트레스 요인을 야기할 수 있다는 점을 종종 제대로 파악하지 못하는 것으로 나타났다. 2주 동안의 자기 보고를 바탕으로 한 이 연구에 따르면, 사이버 보안 정책 위반 사례의 18%는 한 명 이상의 근로자가 서로를 돕고자 하는 의도에서 비롯된 것으로 나타났다. 전체 응답자의 67%가 사이버 보안 정책을 적어도 한 번은 준수하지 못했다고 답했으며, 평균 미준수 비율은 업무 과제 20 건당 1건꼴로 나타났다.
“사기범들이 [직원들이] 정신이 딴 데 가 있을 것임을 알면서 금요일 늦은 시간이나 연휴 기간에 직원들에게 연락하는 일은 드문 일이 아닙니다.”스콧 샤켈포드, 인디애나 대학교 블루밍턴 캠퍼스 사이버보안 리스크 관리 프로그램 위원장
이러한 위반 사례에 대해 제시된 이유는 많은 것을 시사한다. 상위 3개 응답으로는 “업무 수행을 더 잘하기 위해서”, “필요한 것을 얻기 위해서”, “다른 사람들이 업무를 처리할 수 있도록 돕기 위해서”가 꼽혔다. 이 두 가지를 합치면, 보고된 고의적인 보안 규정 위반 사례의 85%를 차지했다.
실제로, 원격 근무 는 직원들 사이에서 악의가 없는 규정 미준수 위험을 높이는 것으로 보입니다. 이는 근로자가 회사 노트북에 승인되지 않은 소프트웨어 를 다운로드하는 것부터 가족 구성원이 회사 장비를 사용하도록 허용하는 것까지 다양할 수 있습니다. 재택근무를 할 때 사람들은 모바일 기기를 통해 민감한 데이터에 더 자주 접근하고 있습니다.
그 결과, 기업들은 사이버 보안 규정 준수를 어떻게 강화할지 고심하고 있다.
재택근무 보안이 주는 심리적 부담 이해하기
오늘날 원격 근무 체제 하에서 조직이 직면한 가장 심각한 사이버 보안 문제 중에는 이메일 피싱 사기, 일명 비즈니스 이메일 침해 (BEC)가 있습니다. 다음과 같은 방식으로 이루어질 수 있습니다. 공격자가 상사나 가까운 동료인 척하며 직원에게 자금을 이체해 달라는 긴급 요청을 이메일로 보냅니다. 시간적 압박과 도움을 주고 싶은 마음 때문에 직원들은 규정을 어기고 요청 내용을 확인하지 않은 채 이송을 진행하게 될 수 있다.
조직을 사이버 공격으로부터 보호한다는 것은 단순히 대규모 거래에 대한 인증 정책을 도입하는 것뿐만 아니라, 보안 프로토콜이 왜 중요한지 직원들에게 교육하고, 이러한 프로토콜이 일상 업무에 미치는 지장을 최소화하며, 프로토콜이 업무 수행과 상충될 때 어떻게 대처해야 하는지에 대한 지침을 제공하는 것을 의미합니다.
수백만 명의 근로자가 재택근무를 지속하는 가운데, 사이버 보안 전문가들은 관리자들이 직원들이 자신을 감시하는 시스템 하에서 일하면서 겪게 될 잠재적인 심리적 부담 에 대해 경계를 늦추지 말아야 한다고 조언한다.
추적 도구나 키 입력 모니터링과 같은 감시 시스템은 특히 가정에서 사용할 때 사생활 침해로 느껴질 수 있습니다. 비록 직접적인 영향이 없더라도, 연구 결과에 따르면 이러한 추가적인 스트레스가 간접적으로 사람들이 보안 규정을 위반할 가능성을 높일 수 있다고 합니다.
[관련 기사: 재택근무로 인해 데이터 개인정보 보호에 대한 우려가 커지고 있다]
기업 및 기술 분야의 리더들은 새로운 보안 조치의 수립, 평가 및 도입 과정에 직원들을 반드시 참여시켜야 합니다. 포시는 IT 팀이 그가 “회피적 사고와 수용”이라고 부르는 것 사이에서 균형을 잡아야 한다고 말한다. 관리자들은 보안 위반에 대해 처벌을 가하기보다는, 직원들이 실수를 할 수 있다는 사실을 인정해야 한다.
“여러 가지 일이 벌어질 테니, 관리자들은 그 근본 원인을 파악하기 위해 힘을 합쳐 노력해야 한다”고 그는 말한다.
직원 대상 사이버 보안 교육에서 ‘당근’을 더 많이, ‘채찍’을 덜 활용하기
사실, 포지(Posey)는 IT 및 보안 팀이 타고난 호기심을 가지고 번거로운 보안 정책의 근거를 이해하고자 하는 직원들로부터 이점을 얻을 수 있다고 말합니다. 팀들은 악의적인 공격이나 예기치 못한 공급망 취약점과는 달리, 많은 직원 주도형 보안 침해 사고가 보안과 생산성 사이의 균형을 맞추려는 시도에서 비롯되며, 이는 대개 완전히 예측 가능한 인간의 행동에서 기인한다는 점을 이해해야 합니다.
[관련 기사: 소프트웨어 공급망 리스크 관리는 가시성 확보에서 시작된다]
보안 팀은 비악의적인 규정 위반 사례가 얼마나 흔한지에 대해 직원들에게 교육해야 합니다. 하지만 거기서 멈출 필요는 없으며(그렇게 해서는 안 됩니다). 직원들의 동기를 파악하고, 보안 정책의 수립 및 사용자 테스트 과정에 그들을 참여시키는 것은 직원들이 적극적으로 나서서 도움을 주도록 만드는 데 큰 도움이 될 수 있습니다. 그리고 무엇보다도, 기업 및 기술 분야 리더들은 사이버 보안 규정이 직원들의 업무 생산성을 저해하지 않도록 노력해야 합니다.
“대부분의 사람들은 그저 자신의 일을 해내고 싶어 할 뿐입니다,”라고 포시는 말한다. “그들은 매일 출근해서 ‘이봐, 어떻게 하면 일을 엉망으로 만들 수 있을까?’라고 말하지는 않잖아요.”

