메인 콘텐츠로 건너뛰기

Let's Converge 팟캐스트

Ep. 12: 데이터 프라이버시를 진지하게 받아들이는 것이 왜 이득인가

| 20 min 32 sec

ISACA의 Safia Kazi가 고객의 개인정보를 우선시하지 않는 브랜드에 닥쳐오는 벌금, 헤드라인, 그리고 평판 손상의 물결에 대해 논의합니다.

구독

요약

소비자들은 그 어느 때보다 데이터 프라이버시에 대해 더 많이 인식하고 우려하고 있습니다. 그리고 그들은 질문을 하기 시작했습니다: 왜 이 브랜드는 내 인터넷 사용을 추적하거나, 내 개인 데이터를 판매하거나, 내 허락 없이 내 얼굴을 매핑하는 걸까요? 이번 에피소드에서는 데이터 프라이버시를 우선시하는 기업과 그렇지 않은 기업을 파악하고, 기업들이 더 나은 "프라이버시 바이 디자인"을 실천하는 방법을 알아보기 위해 거의 2.000명의 프라이버시 및 사이버보안 전문가를 대상으로 한 새로운 ISACA 설문조사를 살펴봅니다.

진행자: Doug Thompson, Tanium 기술 솔루션 엔지니어링 이사 겸 수석 교육 설계자
게스트: Safia Kazi, ISACA 프라이버시 전문 실무 고문

쇼 노트

ISACA의 설문조사와 함께 Tanium의 새로운 온라인 사이버 뉴스 매거진인 Focal Point의 기사들, 그리고 NIST 개인정보 보호 프레임워크가 공공 및 민간 조직이 민감한 데이터를 보호하는 데 어떻게 도움이 되는지에 관한 독점 웨비나를 확인해 보세요.

대본

다음 인터뷰는 명확성을 위해 편집되었습니다.

Safia Kazi: 저는 매우 강력한 생체 인식 개인정보 보호법이 있는 일리노이주에 살고 있습니다. 그리고 얼마 전 Facebook으로부터 그들이 한 일에 대한 수표를 받았는데—무슨 일인지는 모르겠지만, 받아두기로 했습니다. 하지만 이것이 의미하는 바는 개인 정보에 전혀 관심이 없던 일반인들이 이제 관심을 갖기 시작했다는 것입니다.

Doug Thompson: $650 백만. 이것은 Facebook의 모회사인 Meta가 자사 웹사이트 이용자들의 생체 인식 데이터를 불법으로 수집했다는 주장을 해결하기 위해 지난해 지불하기로 합의한 금액입니다. 그리고 바로 이번 겨울, 일리노이 대법원은 패스트푸드 대기업 화이트 캐슬이 직원들의 동의 없이 지문을 스캔했다는 혐의에 대해 유사한 소송에 직면해야 한다고 판결했습니다. 이 버거 체인은 해당 판결로 인해 $17 억 달러 이상의 비용이 발생할 수 있다고 밝혔습니다. 슬라이더가 정말 많네요.

안녕하세요, 저는 Doug Thompson입니다. 오늘 Let's Converge에서는 데이터 프라이버시와 이를 진지하게 받아들이지 않았을 때의 공개적이고 고통스러운 결과에 대해 이야기합니다. 강력한 데이터 프라이버시 법률이 유럽에서 수년간 시행되어 왔으며, 이제 미국의 여러 주에서도 유사한 법안 통과를 논의하고 있습니다. 그리고 기업들은 이를 따라가기 위해 분주히 움직이고 있습니다.

오늘 함께하는 분은 정보 시스템 감사 및 통제 협회인 ISACA의 프라이버시 전문 실무 고문 Safia Kazi입니다. Safia는 ISACA의 새로운 설문 조사인 Privacy in Practice 2023에 대해 논의하기 위해 이 자리에 함께했으며, 이 조사에서는 거의 2.000명의 프라이버시 및 보안 전문가들을 대상으로 누가 데이터 프라이버시를 우선시하고 있는지, 누가 그렇지 않은지, 그리고 기업들이 어떻게 더 나은 프라이버시 중심 설계를 실천할 수 있는지를 파악했습니다. 오늘 어떻게 지내고 계신가요, Safia?

Kazi: 잘 지내고 있습니다. 초대해 주셔서 감사합니다.

Thompson: 우리는 이 팟캐스트에서 보안 침해에 대해 많이 이야기하지만, 많은 사람들이 깨닫지 못하는 것은 침해로 인한 결과, 즉 프라이버시 침해입니다. 그리고 그것이 바로 당신이 하는 일이고 당신의 조직이 추구하는 것입니다.

Kazi: 네, 맞습니다. 당신 말이 맞아요. 많은 사람들이 보안에 대해 생각하지만, 보안 침해의 프라이버시 관련 영향에 대해서는 반드시 생각하지 않을 수도 있습니다. 저는 가끔 사람들로부터 보안과 프라이버시의 차이가 무엇이냐는 질문을 받습니다. 그 둘은 동의어가 아닌가요? 그에 대해 저는 보안 없이는 절대 프라이버시를 가질 수 없지만, 훌륭한 보안 조치를 갖추고도 프라이버시를 매우 형편없이 다룰 수 있다고 말합니다. 그렇다면 프라이버시는 보안의 하위 개념인가요? 어느 정도는 그렇지만, 꼭 그렇지만은 않습니다. 두 가지는 물론 매우 밀접하게 연관되어 있습니다. 그리고 오늘 설문 조사 결과에 대해 이야기하면서, 개인 정보 보호 전문가와 보안 전문가들이 귀중한 정보를 제공하는 사람들의 개인 정보를 최대한 보호하기 위해 얼마나 긴밀하게 협력하는지 알 수 있을 것입니다.

Thompson: 그럼, 그것부터 시작해 봅시다. 매달 어떤 회사가 벌금을 내고 있다는 새로운 헤드라인이 나오고 있습니다. 이러한 개인 정보 침해와 관련하여 막대한 금액이 걸려 있습니다.

Kazi: 흥미롭습니다. 미국에서는 매우 복잡한 개인 정보 보호법이 혼재되어 있어, 거주하는 주에 따라 불과 몇 시간 거리에 사는 사람보다 더 많은 보호를 받을 수도 있습니다. 물론 이는 조직들에게도 매우 어려운 상황을 만드는데, 무엇이 규정 준수이고 무엇을 해야 하는지에 대한 기준이 계속 변하기 때문입니다. 최근 아이오와주도 개인 정보 보호법을 통과시켰습니다.

전반적으로 이사회들은 개인 정보 보호를 존중하지 않는 조직들의 부정적인 헤드라인과 막대한 벌금을 모두 목격했기 때문에, 개인 정보 보호가 반드시 고려해야 할 사항임을 이해하기 시작하고 있다고 생각합니다. 그리고 이는 그들의 수익에 영향을 미치는 평판 손상에 대해서는 말할 것도 없습니다. ISACA가 개인정보 보호 현황 설문조사를 실시했으며, 이를 통해 작년과 비교했을 때 이사회가 더욱 적극적으로 나서고 있다는 것을 발견했습니다. 개인정보 보호를 위한 자금 지원과 리소스가 훨씬 나아지고 있는 것으로 보입니다. 개인정보 보호 담당 직원 규모가 커지고 있습니다. 개인정보 보호 분야에서 일하는 사람들이 인력이 부족하다고 느낀다고 말할 가능성이 줄어들었습니다. 개인정보 보호 예산이 부족하다고 말할 가능성도 줄어들었습니다. 그리고 전반적으로, 작년과 비교했을 때 이사회가 개인정보 보호를 적절히 우선시하고 있다고 믿는 사람들이 더 많아진 것으로 보입니다.

Thompson: 일부 소규모 기업들은 잘 갖춰진 대기업들보다 더 많은 어려움을 겪고 있나요?

Kazi: 그렇다고 생각합니다. 많은 경우 전담 개인정보 보호 팀이 없습니다. 보안 담당자가 모든 보안 업무에 더해 개인정보 보호 업무까지 맡게 됩니다. 그리고 우리 청취자들도 알고 계시듯이, 보안 팀들은 이미 인력 부족으로 인한 압박을 느끼고 있으며, 매우 적은 자원으로 많은 일을 처리해야 하는 상황입니다. 따라서 여기에 개인정보 보호 업무까지 추가되면, 상황은 더욱 복잡해집니다. 그래서 저는 소규모 조직들이 분명히 이 문제로 어려움을 겪고 있다고 확실히 말할 수 있습니다.

Thompson: 이제 프라이버시 바이 디자인에 대해 말씀하실 때—저는 예전에 마이크로소프트에서 일했는데, 그곳에서 운영 체제를 시작할 때 보안 바이 디자인에 대해 이야기했고, 그것이 정말 판도를 바꿨습니다—하지만 프라이버시에 대해 이야기할 때는, 그것과 함께 따라오는 기술적 통제 이상의 것이 있습니다. 그렇다면 그 설계 부분에 대해 설명해 주시겠습니까? 어떤 모습인가요?

Kazi: 맞습니다. 프라이버시 바이 디자인은 사용자를 생각하는 것입니다. 그것이 핵심 사항 중 하나입니다. 물론 여러분이 구축하는 시스템도 중요하지만, 여러분이 구축하는 것을 사용할 사용자들도 중요합니다. 음, 프라이버시 바이 디자인에는 일곱 가지 핵심 원칙이 있으며, 첫 번째는 사후 대응이 아닌 사전 예방입니다. 치료적이 아닌 예방적입니다. 기본적으로 프라이버시는 나중에 덧붙이는 것이 아닙니다. 무언가를 만들기 시작하기 전부터 이에 대해 생각해야 합니다. 프라이버시가 기본 설정이 되는 것입니다. 사람들은 프라이버시를 보호하는 설정을 갖기 위해 아무것도 할 필요가 없어야 합니다. 설계에 내재되어 있어야 합니다. 이것이 바로 프라이버시의 기술적인 부분을 더 많이 다루게 되는 부분입니다. 또한 완전한 기능성, 즉 제로섬이 아닌 포지티브섬에 관한 것이기도 합니다. 프라이버시를 위해 보안을 희생하거나 프라이버시를 위해 사용성을 희생할 필요가 없어야 합니다. 현실적으로, 우리는 개인 정보를 보호하면서 다른 목표도 달성할 수 있습니다.

Kazi: 이것은 또한 종단 간 보안과 전체 수명 주기 보호에 관한 것이기도 합니다. 이것은 우리가 보유한 데이터에 대해 생각할 때 매우 중요합니다. 우리는 얼마나 오랫동안 데이터를 보유하고 있나요? 우리는 어떻게 데이터를 보호하고 있나요? 데이터 사용이 끝난 후에도 계속 보유해야 할 필요가 있나요? 이것은 가시성과 투명성에 관한 것으로, 명확하게 소통하고 조직 내 모든 사람과 데이터를 제공하는 사람들이 자신이 무엇을 하고 있는지 알 수 있도록 보장하는 것입니다. 그리고 마지막으로 (제가 가장 좋아하는 원칙 중 하나인) 사용자 개인 정보를 존중한다는 개념입니다. 사용자 중심으로 유지하세요. 사용자를 생각한다면, 개인 정보 보호 관점에서 협상하기 쉬운 시스템을 개발하게 될 것입니다. 그리고 만약 침해를 당한다면, 불행히도 언젠가는 아마 일어날 일이지만, 실제로 발생하는 피해를 크게 제한할 수 있습니다. 왜냐하면 기본 원칙이 개인 정보를 보호하고 과도한 양의 정보를 수집하지 않는 것이기 때문에, 이는 침해를 당한 데이터 주체에게 실질적인 도움이 될 수 있습니다.

Thompson: 설문 조사를 읽어보니, 적어도 60%의 기업들이 적어도 자주 이 프라이버시 바이 디자인을 실천하기 시작하고 있다는 것을 알았습니다. 항상 그런 것은 아닐 수도 있지만, 다른 통계와 비교했을 때 우리가 올바른 방향으로 나아가고 있는 것 같습니다. 하지만 "거의 하지 않음" 또는 "전혀 하지 않음" 범주에 속하는 사람들은 어떤 장벽이 있는 걸까요? 진입 장벽이 있는 건가요, 아니면 그냥 현실을 외면하고 있는 건가요?

Kazi: 현실을 외면하는 사람들도 분명 있겠지만, 솔직히 많은 경우는 단순히 자원 부족의 문제라고 생각합니다. 많은 사람들이 가능한 한 자주 프라이버시 바이 디자인을 실천해야 한다는 것을 알고 있지만, 그냥 할 수 없는 상황이라고 생각합니다.

Thompson: 그리고 보안과 비즈니스 연속성 측면에서, 백업이나 재해 복구 계획이 있더라도 테스트되지 않으면 사실상 무용지물입니다. 그렇다면 프라이버시의 경우에도, 시나리오를 도입하거나 테이블탑 훈련 같은 것을 하는 유사한 방식이 있을까요? 이런 데이터 유출이 발생했다고 가정해 봅시다. 그렇게 할 수 있는 방법이 있나요?

Kazi: 가능할 수도 있습니다. 일부 사람들이 자신의 조직에서 개인정보 보호 탁상 훈련을 시도한다고 말하는 것을 들었습니다. 저는 개인적으로 더 큰 과제가 있다고 생각합니다. 우리는 설문 응답자들에게 중대한 개인정보 침해를 경험한 적이 있는지 물었습니다. 그리고 거의 20%가 모르겠다고 답했습니다. 그것은 저에게 자신의 데이터를 모른다는 것을 보여줍니다. 저는 그들이 보안 침해가 있었다는 것은 알지만, 어떤 데이터였는지는 모른다는 것을 의미한다고 생각합니다. 개인 정보였나요? 무엇이 탈취되었나요? 무엇이 조회되었나요? 따라서 침해 사고에 대응하는 방법을 이해하는 측면에서, 가장 먼저 할 수 있는 일은 자신의 데이터를 파악하는 것입니다. 그래야 시스템이 침해되었을 때 어떤 데이터가 유출되었는지, 그리고 데이터 주체에게 어떤 영향이 있을 수 있는지 알 수 있습니다.

Thompson: 그것은 설계 부분으로 다시 돌아가는 이야기입니다. 데이터가 어떤 사일로와 어떤 영역에 있는지, 그리고 어떤 유형의 데이터가 있는지 알고 있다면, 해당 조사에서 무엇을 잃었는지 삼각 측량하는 것이 조금 더 쉬워집니다. 물론이죠. 컨설팅 같은 것을 도와주기 위해 고용할 수 있는 조직이 있나요?

Kazi: 물론입니다. 실제로 많은 설문 응답자들이 개인정보 보호 관련 업무를 돕기 위해 외부 컨설턴트나 계약업체에 의존하고 있다고 답했습니다. 이것은 도움이 될 수 있다고 생각합니다. 조직들이 또한 하고 있는 다른 방법은 특정 기술이나 특정 시스템에 전문가일 수 있지만 개인정보 보호 전문가는 아닌 사람이 내부에 있는지 살펴보고, 그들이 현장 교육을 받을 수 있는지 확인하는 것입니다. 이는 직무 설명을 게시하고 적합한 사람을 찾는 데 잠재적으로 6개월을 소비하는 것에 대해 걱정하지 않아도 되는 정말 좋은 방법이 될 수 있습니다. 하지만 네, 사람들의 개인정보 관련 업무를 도울 수 있는 컨설팅 기관들이 분명히 있습니다

Thompson: 그러니까 당신은 제가 설문조사를 보고 있었던 것을 상기시켜 주시는 것 같네요. 거기서 누가 개인정보에 대한 책임이 있는지에 대해 이야기하셨는데, 물론 최고 개인정보 보호 책임자였죠. 제가 보지 못한 것은 보안과 비슷한 것이었어요. 그건 정말 모두의 일이 아닌가요?

Kazi: 저도 완전히 동의합니다. 제 말은, 그 중 일부는 조직이 어떻게 구성되어 있는지, 누가 누구에게 보고하는지에 따라 달라질 것입니다. 하지만 저도 절대적으로 동의합니다. 개인정보 보호는 모두의 일이라고 생각합니다. 우리가 일부 소규모 조직들에 대해 이야기하고 있었는데—그들은 어려움을 겪을 수 있으니, 그들이 무엇을 할 수 있을까요? 조직의 모든 사람에게 개인정보 보호 인식 교육을 제공하세요. 작게 보일 수 있지만, 일 년에 한 번이라도 사람들에게 전화를 건 사람이 개인 정보를 얻으려 한다면 누가 전화하는지 확인하자고 말한다면… 그렇게 작은 것이 실제로 정보 주체의 개인정보를 보호하는 데 큰 도움이 될 수 있습니다.

Thompson: 설문조사에서 놀라운 점이 있었다면 무엇이었나요?

Kazi: 정말 놀라웠던 한 가지는 개인정보 보호 관련 작업에 AI를 사용할 계획이라고 말한 사람이 더 적었다는 점이었습니다. 응답자의 11%가 그렇다고 답했고, 20%는 향후 12개월 내에 사용할 계획이라고 했는데, 흥미롭게도 작년에는 20%가 같은 말을 했습니다. 같은 사람들인지는 모르겠지만, 38%는 이 기능에 AI를 사용할 계획이 없다고 답했습니다. 그게 놀라웠는데, 아마도 사람들이 AI를 생각할 때 AI를 검색하면 나오는 로봇이 돌아다니는 것 같은 진부한 스톡 이미지를 떠올리는 것 같습니다. 하지만 개인정보나 생년월일 같은 민감한 정보를 탐지하기 위해 시스템에서 AI를 정말로 사용하지 않고 있나요? 특히 일부 조직이 직면한 인력 문제와 증가하는 정보 주체 접근 요청 수를 고려할 때, 더 많은 사람들이 AI에 의존할 것이라거나 이미 AI에 의존하고 있다고 말하지 않은 것이 정말 놀라웠습니다.

Thompson: 음, 스카이넷 같은 디스토피아적인 것은 원하지 않고, 말씀하신 것처럼 작은 로봇들 같은 것도 있죠. 그럼 반대로 가볼까요: 발견한 것 중에서 고무적인 것은 무엇이었나요?

Kazi: 정말 고무적이었던 한 가지는 개인정보 보호 분야에서 일하는 사람들이 작년 이맘때보다 그다지 압도당하는 느낌을 받지 않는다는 것을 알게 된 것이었습니다. 우리는 자금 지원이 더 나아지고, 인력 배치도 더 나아지고, 그 모든 것이 조금 더 나아진 것을 확인했습니다. 제가 개선되었으면 하는 한 가지는, 우리가 개인정보 보호 인식 교육에 대해 이야기하고 있었잖아요. 우리는 인식 교육이 얼마나 효과적인지 어떻게 평가하느냐고 물었습니다. 그리고 사전 및 사후 테스트를 실시한다고 답한 응답자는 전체의 4분의 1도 채 되지 않았습니다. 대부분의 사람들은 그것을 단순히 형식적인 절차로 취급하며, 몇 명이 참여했는지 [기록]하는 데 그칩니다. 저는 그것이 좋은 지표라고 생각하지 않습니다. 그것이 좋은 교육인가요? 누군가 무언가를 배웠나요?

사람들은 또한 개인정보와 관련하여 접수되는 불만 건수와 발생하는 개인정보 침해 사고 건수를 살펴보고 있는데, 제 생각에는 그 시점에서는 너무 사후 대응적입니다. 피해는 이미 발생한 것입니다. 개인정보 보호 인식 교육을 개선하기 위해 나쁜 일이 발생할 때까지 기다린 것입니다. 그래서 저는 그것이 우리가 조금 더 성숙해지기를 바라는 한 가지 영역이라고 말하고 싶습니다. 개인정보 보호 인식 교육의 효과를 살펴보는 방식에서 조금 더 선제적으로 접근하는 것이죠.

Thompson: 네, 측정할 기준을 마련하는 것이군요. 그것은 항상 어느 정도 예술과 과학이 함께하는 것이며, 조직이나 분야 또는 그와 같은 것들에 따라 달라집니다. 주 및 지방 정부에 있는 누군가는 상업적인 곳과는 조금 다른 상황에 처하게 될 것입니다. 제가 소규모 조직에 있고 프라이버시가 제가 주도적으로 맡고 싶은 분야라고 가정해 봅시다—우리가 잘 하고 있지 못하다는 걸 알지만, 어느 정도 지원이 필요합니다. 리더로서 그 역할을 맡고 그 목표를 향해 나아가기 위해 활용할 수 있는 좋은 자료나 방법에는 어떤 것들이 있을까요?

Kazi: 저는 좋은 프라이버시 인식 교육을 언급했지만, 한 단계 더 나아가야 한다고 생각합니다: 단순히 개인 정보를 보호해야 한다고 말하는 것에 그치지 않고, 조금 더 현실감 있게 만들어야 합니다. 스토킹을 당하거나 너무 많은 정보가 노출되어 피해를 입은 사람들의 실제 사례를 볼 수 있습니다. 이렇게 하면 조금 더 흥미롭게 만들 수 있을 뿐만 아니라, 사람들이 프라이버시가 왜 그토록 중요한지 이해하는 데도 도움이 됩니다. 그것은 단순히 웹페이지의 개인정보 고지가 아니라, 실제로 인간과 그들의 삶, 그리고 가족을 나타내는 데이터에 관한 것입니다. 그리고 우리가 그런 관점에서 프라이버시를 바라보기 시작할 때, 프라이버시 분야에서 일하지 않는 사람들도 그것이 자신이 신경 써야 할 문제라는 것을 알게 될 것입니다. 왜냐하면 어떤 사람들에게는 그것이 실제로 삶과 죽음의 차이를 의미할 수도 있기 때문입니다.

다소 극적으로 들릴 수 있지만, 빠른 구글 검색이나 심지어 빠른 ChatGPT 검색으로도 누구에 대한 정보든 쉽게 찾을 수 있는 요즘, 우리에 대한 엄청난 양의 정보가 존재한다는 것을 이해하는 것이 매우 중요합니다. 따라서 조직으로서 데이터 주체에게 발생할 수 있는 피해를 제한하는 방식으로 행동할 수 있다면, 우리는 상당한 경쟁 우위를 갖게 될 것입니다. 특히 발판을 찾기 위해 고군분투하거나 많은 경쟁을 다루고 있는 조직이라면, 개인 정보를 보호하고 사용자를 진정으로 우선시하는 조직이 궁극적으로 엄청난 경쟁 우위를 갖게 될 것입니다.

Thompson: 그것은 제 아내와 저의 구매 기준입니다. 우리는 서비스를 어떻게 사용하는지 살펴봅니다. 왜냐하면 그들이, 그러니까, 과거에 정보를 잘 관리하지 않았기 때문에 일부 서비스는 사용하지 않거든요.

Kazi: 저는 매우 강력한 생체 인식 개인 정보 보호법이 있는 일리노이 주에 살고 있는데, 바로 얼마 전에 Facebook이 무언가를 했다는 이유로 수표를 받았습니다. 무엇 때문인지는 모르지만, 받겠습니다. 하지만 이것이 의미하는 바는 개인 정보에 전혀 관심이 없던 일반인들이 이제 관심을 갖기 시작했다는 것입니다. 저와 친구인 사람들이 Facebook에서 수표를 받았다며, 그게 무슨 이유냐고 물어봤습니다. 그들이 수표를 받는 것에 괜찮을 수도 있지만, 개인 정보에 대해 생각하기 시작하고, 소셜 미디어 사이트가 내 얼굴을 매핑하고 있는데 나에게 묻지 않았거나 알려주지 않았다면 어떤 의미인지 이해하기 시작했습니다. 그래서 저는 일반인들이 점점 더 관심을 갖기 시작할 것이라고 생각합니다.

Thompson: 세대적 관점에서 제가 이전에 생각하지 못했던 점을 언급하셨네요. 인터넷이 생기기 전에 자랐거나 인터넷을 함께 구축하고 만들어온 우리 세대는 제 자녀나 손자녀들과는 다른 개인 정보에 대한 관점을 가지고 있습니다. 그것이 시행되고 있는 규정에 어떤 영향을 미칩니까? 이것이 앞으로 일어날 일인가요, 더 큰 문제가 생길까요, 아니면 어떻게 될까요?

Kazi: 가능할 수도 있습니다. 전반적으로 아이들이 마땅히 보호받아야 할 만큼 충분히 보호받지 못하고 있다는 느낌이 듭니다. 8살짜리 아이가 18 이상이라고 말하고 소셜 미디어 계정을 만드는 것을 막을 방법이 없잖아요, 그렇죠? 실제로 인증 수단이 없습니다. 더 넓은 의미의 질문도 있다고 생각하는데요, 이제 태어나기 전부터 잠재적으로 온라인에서 전 생애를 보낸 세대가 있습니다—부모님이 임신 사실을 알게 된 순간부터 페이스북에 올리고, 태어났을 때와 모든 중요한 순간들을 올리는 것처럼요. 그리고 솔직히 그것이 어떤 영향을 미칠지 모르겠습니다. 최근에, 제 기억으로는 유튜브 패밀리 출신 아이가 어린 시절이 온라인에 방송되었다는 이유로 손해배상을 청구하려 했던 사례가 있었습니다. 그렇지만 제가 아는 한, 어린 시절에 이런 방식으로 온라인에 삶이 공개되고 부모가 그들을 대신해 결정을 내릴 때 그들을 보호하는 법률이나 규정이 실질적으로 마련되어 있지 않습니다. 그래서 그것은 아마도 바뀌어야 한다고 생각하는데, 불과 몇 년 안에 그 영향이 어떻게 나타날지조차 모르기 때문입니다.

Thompson: 그리고 변화에 대해 이야기하고 원래 질문으로 돌아가서, 이것들이 아마도 다가올 것들이라고 생각하는데, 우리가 원하는 만큼 즉각적이거나 빠르지는 않을 수도 있습니다. 하지만 더 빨리 다가올 수 있는 더 큰 장애물로 보이는 것들은 무엇인가요?

Kazi: 우리가 점점 더 많이 보게 되는 또 다른 것은 프라이버시 다크 패턴에 대한 단속이라고 생각합니다. 그것들은 당신이 원하지 않는 방식으로 행동하도록 속이는 것들입니다—예를 들어 혼란스러운 쿠키 알림에서 [수락을] 클릭하거나 더 알아보기를 클릭할 수 있고, 그런 다음 나를 추적하지 말라고 하기 위해 수천 번을 클릭해야 하는 것처럼요. 그것이 다크 패턴의 한 예입니다. 거절보다 수락을 클릭하기 더 쉽게 만들면, 충분히 많은 사람들이 그냥 수락을 클릭할 것입니다. 많은 개인정보 보호법과 규정들이 이에 대해 구체적으로 언급하지 않습니다. 하지만 작년에 몇몇 주의 검찰총장들이 구글 맵스의 다크 패턴과 추적이 이루어지는 것에 대해 완전히 투명하지 않다는 이유로 구글을 고소했습니다.

많은 개인정보 보호법과 규정들이 사람들의 동의를 얻으려는 노력에서 좋은 성과를 거두었다고 생각하지만, 일부 조직들은 사람들을 속여 동의를 얻는 방식으로 전환했습니다. 그리고 우리는 아마도 프라이버시 다크 패턴에 대한 더 많은 강조와 함께, 사람들이 추적에 동의할 때 자신이 무엇에 동의하는지 알고 조직들이 명확하게 소통하도록 하는 것을 더 많이 보게 될 것이라고 생각합니다.

Thompson: 클릭하는 것과 관련해서 한동안 저를 괴롭혀 온 것에 이름을 붙여주셔서 기쁩니다. 마치 최종 사용자 라이선스 계약처럼 아무도 읽을 수 없는 것들인데, 8.000 페이지나 되어서 우리는 그냥 클릭해서 넘어가고 아무것도 모르는 것처럼요. 우리는 이런 것들을 단순화하고 매우 명확하게 만들어야 해요—예를 들어, 저는 그들에게 가서 5학년 학생에게 설명하듯이 설명해 달라고 할 거예요, 이게 뭔지 이해할 수 있게요, 그렇죠? 저는 그것에 전적으로 찬성이에요. 그런 것들이 바뀔 수 있도록 도움을 줍시다. 왜냐하면 그들이 필요하지 않다고 생각하는 것들이 있거든요. 하지만 저는 여전히 저축 계좌에 통장을 사용했던 세대예요. 그렇죠.

Kazi: 음, 있잖아요, 작년에 법안이 있었는데—어떻게 됐는지는 모르겠지만—기본적으로 영양 성분표 스타일의 개인정보 보호 정보를 만들기 위한 법안이 있었어요. 예를 들어, 우리가 추적하는 것이 여기 있고, 정말 빠르고 이해하기 쉬운 내용이에요. 그게 정말 좋았을 것 같아요. 왜냐하면, 맞아요, 실제로 앉아서 모든 것의 서비스 약관을 읽으려면, 우리 모두 2주간 일을 쉬어야 할 거예요. 제 말은, 그건 그냥 현실적이지 않다는 거예요.

Thompson: 알겠습니다. 음, 당신의 경험과 이 설문조사에 대한 더 많은 통찰을 공유해 주셔서 감사합니다. 무슨 일이 일어나고 있는지 더 잘 이해할 수 있어서 좋았고, 시간을 내주신 것과 당신과 당신의 조직이 하고 있는 일에 감사드립니다.

Kazi: 초대해 주셔서 정말 감사합니다.

Thompson: ISACA의 개인정보 보호 전문 실무 고문인 Safia Kazi와 이야기를 나눴습니다.

데이터 프라이버시에 대해 더 알고 싶으시다면, Tanium의 온라인 사이버 뉴스 매거진인 Focal Point,를 확인해 보세요—쇼 노트에 여러 기사 링크가 있습니다—또는 tanium.com을 방문하세요. 오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 듣고 싶다면, 즐겨 사용하는 팟캐스트 앱에서 Let's Converge를 구독하세요. 그것은 정말 가시성을 높이는 데 도움이 됩니다. 이 에피소드가 마음에 드셨다면, 별점 다섯 개를 주세요.

들어주셔서 감사합니다. 다음 Let's Converge 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.

호스트 & 게스트