중소기업을 대상으로 한 최근 설문조사에 따르면 94%의 CISO가 업무 관련 스트레스를 겪고 있으며 이것이 업무에 영향을 미치고 있는 것으로 나타났습니다. CISO 역할에 대한 기대가 변화하는 가운데, S3 컨설팅의 Steve Zalewski와 함께 이 중요한 보안 전문가들이 어떻게 커리어를 연장하고 정신 건강을 지킬 수 있는지에 대해 이야기합니다.
진행자: Melissa Bischoping, Tanium 엔드포인트 보안 연구 디렉터
게스트: Steve Zalewski, 전 CISO; 창립자, S3 컨설팅
쇼 노트
CISO를 위한 더 많은 정보 – 번아웃 해결을 위한 최선의 방법, 이사회와의 효과적인 소통, 새로운 AI 도구, 그리고 인기 있는 "CISO 성공 사례" 시리즈에서 현직 CISO들의 실행 가능한 팁과 관점 포함 – 및 CISO 역할을 더 잘 이해하고 지원하고자 하는 기업 리더들을 위해, Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진인 Focal Point의 다음 기사들을 확인해 보세요.
- 4 AI 시대 CISO를 위한 핵심 리더십 우선순위 | Tanium
- CISO가 번아웃에 맞서고 커리어를 연장하는 방법 | Tanium
- CISO 성공 사례: AI로 사이버 범죄에 맞서는 실제 마블 '슈퍼히어로' | Tanium
- CISO 성공 사례: 이 사람의 공식으로 사이버 위험을 (정확하게) 예측하는 것이 더 쉬워집니다 | Tanium
- CISO 성공 사례: LA 카운티가 피싱에 맞서기 위해 직원들을 교육(및 재교육)하는 방법 | Tanium
- CISO를 위한 첫 90 일 가이드 | Tanium
- CISO의 M&A 생존 가이드 | Tanium
대본
다음 인터뷰는 명확성을 위해 편집되었습니다.
"저는 여러 번 번아웃을 겪었습니다. 좋지 않았습니다. 저는 사람들이 새벽 2시에 문자를 보내면 제가 답장을 보내고, 그러면 그들이 "지금 뭐 하고 있어요?"라고 묻곤 했다는 농담을 하곤 했습니다. 그러면 저는, 글쎄요, 보안은 절대 잠들지 않아요; 24/7시간 내내 하는 일이에요라고 했죠. 왜냐하면 제가 자고 싶어도 사건이 발생하기 때문입니다. 계속 나아가야 합니다."Steve Zalewski, 전 CISO; 창립자, S3 컨설팅
Melissa Bischoping: 최고정보보안책임자(CISO)들은 요즘 특히 증권거래위원회의 새로운 규정으로 인해 압박을 받고 있습니다. SEC의 사이버 투명성에 관한 새로운 규정은 2023 말에 발효되었으며, SolarWinds 기업과 그 CISO인 Timothy Brown에 대한 소송 – 특정 CISO를 처음으로 겨냥한 사례 – 은 많은 임원들을 전례 없이 충격과 스트레스에 빠뜨렸습니다.
안녕하세요, 저는 Tanium의 엔드포인트 보안 연구 디렉터 Melissa Bischoping입니다. 오늘 Let's Converge에서는 CISO와 번아웃에 대해, 그리고 이 중요한 보안 전문가들이 어떻게 경력을 연장하고 정신 건강을 지킬 수 있는지에 대해 이야기합니다.
중소기업을 대상으로 한 최근 설문조사에 따르면 94%의 CISO가 업무 관련 스트레스를 겪고 있으며 이것이 업무에 영향을 미치고 있는 것으로 나타났습니다. 또 다른 설문조사에 따르면 CISO 3명 중 1명만이 D&O 보험을 받고 있으며, 이는 기업의 이사와 임원을 보호하는 특정 유형의 보험입니다. 이러한 수치는 좋지 않으며, 점점 더 많은 CISO들이 직업을 떠나는 선택을 하게 만들고 있습니다.
CISO들이 할 수 있는 일에 대해 논의하기 위해 전 CISO이자 보안 아키텍트이며, 최근에는 보안 기업, 벤처 캐피털 회사 및 기타 기업에 전문적인 사이버 지침을 제공하는 S3 컨설팅의 창립자인 Steve Zalewski가 함께합니다. 팟캐스트에 오신 것을 환영합니다, Steve.
Steve Zalewski: 감사합니다, Melissa. 초대해 주셔서 감사합니다.
Bischoping: 본론으로 들어가기 전에, 먼저 CISO 역할은 항상 스트레스로 가득 차 있었으며, 번아웃 가능성을 높이는 여러 요소들이 그 직책에 따라온다는 점을 말씀드리고 싶습니다. 하지만 최근 몇 년간, 그 추세가 상당히 가파르게 상승하고 있는 것 같습니다. 그 이유가 무엇이라고 생각하시나요?
Zalewski: 기대치의 변화입니다. 역사적으로 CISO는 CIO 산하에서 일해왔습니다. 이는 기술적인 역할이며, CISO의 임무는 회사를 보호하기 위해 기술적인 도구를 배포하는 것이었습니다. 그래서 저는 농담 삼아 제 [이전] 직업은 완벽한 비즈니스 프로세스에 마찰을 일으켜 비효율적으로 만드는 것이었지만, 공격을 막기 위한 것이었다고 말하곤 합니다. 그리고 그것은 한동안 잘 작동했습니다. 하지만 점점 더 많은 사업 부서들이 보안이 자신들의 비즈니스 프로세스에 가하는 마찰의 정도를 협상하고 싶다고 말하고 있습니다. 그리고 이제 그것은 보안 전문가로서 제가 회사를 보호하려는 기술자에서 비즈니스를 보호하기 위한 리스크 관리자로 변화한다는 것을 의미합니다. 그리고 그것이 많은 논의가 향하고 있는 방향입니다. 이제 우리의 역할은 비즈니스를 가능하게 하는 것입니다.
Levi's에서 저는 제 역할이 회사를 보호하거나 비즈니스를 지키는 것이 아니라고 말하곤 했습니다. 그것은 더 많은 청바지를 파는 것이었습니다. 그렇다면 어떻게 리더십 팀과 사이버 위험이 아닌 비즈니스 위험에 관한 대화를 나눌 수 있을까요? 그 결과, SEC에 관한 귀하의 말씀처럼, 우리 중 많은 이들이 본질적으로 기술자임에도 불구하고, 이제 우리는 경영진 위험 관점에서 책임을 지게 되었습니다.
Bischoping: 조금 더 거슬러 올라가 보겠습니다. 특히 CISO로 재직하셨을 때 – 그 역할에서 받으셨던 직장 내 압박감, 이 모든 다양한 것들과 싸워야 했던 것 – 그것이 서서히 다가왔다고 느끼셨나요, 아니면 그 수준의 번아웃과 스트레스에 특정한 한계점이 있었나요?
Zalewski: 점점 커집니다. 적절한 비유가 아닐 수도 있지만, 아이를 갖는 것과 비슷하다고 말하고 싶습니다. 그리고 끔찍한 두 살 시기가 있고, 그 다음엔 아이들이 십대가 되어 터널 속으로 들어갑니다. 그리고 나서 터널에서 나오면, 좋아집니다. 자, 보안 프로그램을 구축하고 운영하는 것은 지금 그것과 매우 비슷합니다. 왜냐하면 제가 들어올 때, 그 프로그램이 무엇인지에 대한 특정한 기대치가 있기 때문입니다. 하지만 아이의 기대치 – 즉 회사 자체, 경영진, 상장사라면 이사회 – 는 성숙해지고 있습니다. 그들은 이해하고 있습니다, 기술적 측정을 원하는지, 아니면 리스크 측정을 원하는지를요. 비즈니스 지표를 원하는 건가요? 그리고 CISO들은 주로 기술자로 들어오거나, 리스크 레지스터에 더 익숙한 금융권에서 들어오고 있습니다 – 양쪽 모두에서 이러한 성숙이 이루어지고 있으며, 이는 2년 전에 좋았던 것이 오늘날에는 좋지 않을 수 있다는 것을 의미합니다. 하지만 이것은 고정된 성숙 경로가 아닙니다.
우리는 그것을 알아가고 있는 중입니다. 그래서 많은 스트레스가 발생하는 것입니다. 왜냐하면 공인회계사나 변호사가 되는 방법처럼 명확하지 않기 때문입니다. 우리는 CISO가 되는 방법을 찾아가고 있습니다. 그리고 많은 사람들이 그 전환점을 반드시 인식하지는 못하기 때문에, 자신이 운영하던 방식을 더 이상 유지할 수 없어 번아웃되어 떠나거나 합니다. 또는 리더십 팀의 기대가 바뀌어 단순히 "당신을 좋아하지만, 다른 방식으로 대화를 나눠야 할 것 같습니다."라고 말하게 됩니다.
Bischoping: 당신의 경력을 살펴보면, Pacific Gas & Electric에서 근무하셨고, Levi Strauss에서도 근무하셨으니 소매업에서도 일하셨군요. 그 산업들이 성숙도의 다양한 수준에 도달하고 업계와 함께 프로세스를 성숙시키기 위해 노력하면서 동일한 또는 다른 문제점에 직면하고 있다고 보시나요?
Zalewski: 기술적 통제 수준에서는 모두 동일한 기술적 통제입니다 – 신원 및 접근 관리, 네트워크 보호, 엔드포인트 보호. 하지만 어떤 유형의 공격자들이 나를 공격하고 있는지, 그리고 회사 데이터뿐만 아니라 소비자 데이터를 보호해야 하는 의무가 무엇인지를 살펴보면, 매우 다릅니다. 그리고 SOX 통제나 HIPAA 통제와 같이 도입되고 있는 통제들과 그것을 어떻게 수행하는지를 살펴봅니다. 그리고 저는 SaaS 기반의 중소기업들을 살펴보는데, 이들은 강력한 규제가 없거나 자금이 부족해 대규모 보안팀을 갖추지 못한 곳들입니다. [이것들이] 스노우플레이크들이며, 이것이 여러분이 이해하고 있는 현실입니다. 따라서 개별 보안 전문가들이 해당 분야나 그러한 영역에서 활동할 때는 – 매우 다릅니다.
그래서 거시적 수준에서 보면, S&P 500 CISO들이 있습니다 – 대형 상장 기업들로, 대규모 보안팀을 보유하고 있으며 10 또는 15 년간 이 분야에 종사해 왔습니다. 우리는 그 과정을 거쳐 성장했기 때문에 대규모 보안 프로그램이 무엇인지 알고 있습니다. 그리고 새로운 세대의 중소기업들 – SaaS 기업들이나 의원 또는 의료 복합 시설들이 등장하고 있는데 – 이들은 보안팀이 없거나 매우 소규모인 경우가 있어 25 보안 제품을 도입하지 못할 수도 있습니다.
Bischoping: 제가 매우 중요하게 생각하는 것은 직장 내 정치적 특성과 관계 구축입니다. 제가 커리어를 쌓아오면서 많이 이야기해 온 것 중 하나는, 보안 분야에서 성공하고 싶다면 여러분을 진정으로 돋보이게 할 것은 관계를 구축하고 비즈니스의 다른 부분들이 이해하고 인식할 수 있는 용어로 소통하며 보안의 가치를 비즈니스의 다른 부분들에 입증할 수 있는 능력이라는 것입니다. 그리고 많은 경우 보안팀, 특히 CISO와 팀 리더들은 "그들은 그냥 안 된다고 말하러 온 사람들"이라는 시각으로 여겨진다고 생각합니다.
보안팀이 더 나은 비즈니스 관행을 촉진하기 위해 존재한다는 것을 교육하고 옹호하며, 비즈니스의 더 많은 부분을 아군으로 만들기 위한 관계를 구축하는 방법에 대해 어떻게 접근하시겠습니까?
Zalewski: 솔직히 말하자면: 보안은 기능적 요구사항 중심의 세계에서 비기능적 요구사항입니다. 대부분의 기업에서 수익을 창출하지 못하기 때문에, 강제되지 않는다면 아무도 보안을 구현하려 하지 않을 것입니다. 보안은 마찰 요소이며, 우리가 원하는 것은 더 많은 청바지를 판매하기 위한 효율적인 비즈니스 프로세스입니다. 따라서 우리가 "저희는 여러분을 돕기 위해 여기 있으니, 제 업무가 왜 중요한지 이해하실 수 있도록 사이버보안을 설명해 드리겠습니다"라고 말하면서도, 그것이 여전히 그들의 업무에 마찰을 줄 수 있다는 점을 인정합시다. 그래서 이것은 매우 어려운 대화입니다.
Bischoping: 네, 그래서 적어도 제 경험상, "이 새로운 보안 통제가 필요합니다"라고 말하는 것이 더 효과적인 경우가 많았던 것 같습니다. 규정이나 상위 관계자에 의해 강제되고 있습니다. 이 새로운 보안 통제를 구현해야 합니다. 마찰을 줄이기 위해 구현 과정에서 함께 협력합시다. 우리는 모두 함께하고 있습니다." 하지만 그것은 여전히 많은 저항에 부딪힙니다.
Zalewski: 물론입니다. 제가 다른 CISO들과 이야기할 때, 저는 농담 삼아 모든 직원이 반드시 주목할 것이라고 제가 보장하는 최고의 보안 지표가 무엇인지 묻습니다. 그러면 사람들은 공격 횟수나 피싱 훈련 횟수라고 말할 것입니다. 아닙니다! 최고의 지표는 보안 통제를 구현했을 때 보너스를 100% 받을 가능성이 20% 높아지는지 여부입니다. 이제 주목하시겠죠. 그것이 현실입니다.
그렇다면 보안을 실행하지 않을 경우의 비용 대비 보안의 부담에 대해, 그것이 여러분에게 미치는 영향과 관련하여 이야기해 봅시다. 알겠습니까? 변화. 그게 비즈니스입니다. 이건 이제 보안 대화가 아니라 비즈니스 대화입니다. 그리고 그게 바로 우리가 도달해야 할 지점입니다. 그리고 그게 바로 제가 리바이스에 있을 때 했던 말입니다. 제 일은 청바지를 더 많이 파는 것이라고 했죠. 저는 벤더에게 이렇게 물었습니다. "좋아요, 엔드포인트 보호: 당신이 하는 일이 어떻게 청바지를 더 많이 팔게 해주나요?" "글쎄요, 모르겠어요, Steve. 우리는 보안을 제공하기 위해 여기 있으니, 이런 공격들이 발생하지 않도록 하는 거죠." 그건 저한테 도움이 안 됩니다. 비즈니스는 신경 쓰지 않습니다. 비즈니스 리스크 분석은 어디 있나요, 그렇죠? 저는 이렇게 말하곤 했습니다. "제 역할은 Levi's가 향후 6개월 내에 매출을 세 배로 늘릴 수 있도록 지원하되, 이를 뒷받침하기 위해 보안 프로그램을 세 배로 늘릴 필요가 없도록 하는 것이었습니다."
Bischoping: 정말 훌륭한 관점이라고 생각합니다.
Zalewski: 리스크 분석은 어디에 있나요? 그래서 저는 사람들에게 이렇게 말합니다. 우리가 이사회에 올라갔을 때, 우리는 보안 통제에 대해 이야기하곤 했고, 공격에 대해 이야기하곤 했습니다. 그리고 우리는 이사회에 올라갔을 때 측정받고 싶은 것이 세 가지뿐이라는 것을 깨달았습니다. 저는 브랜드를 보호하기 위해 여기 있고, 사람들을 보호하기 위해 여기 있으며, 공급망을 보호하기 위해 여기 있습니다. 바로 그겁니다.
비즈니스 영향 분석 측면에서, 저는 소비자 데이터를 의미하는 제 브랜드가 침해되지 않도록 반드시 확인해야 합니다. 왜냐하면 소비자들은 다른 곳에서 청바지를 살 수 있기 때문입니다. 제 직원들은 가장 취약한 고리이며 항상 그럴 것이므로, 직원들의 공격 표면을 관리하기 위해 저는 무엇을 하고 있나요? 그리고 공급망은 절대적으로 필수적입니다. 왜냐하면 매장에 청바지가 없으면 사업이 끝나기 때문입니다. 그렇다면 사업을 유지하기 위해 물리적 공급망과 클라우드 공급망이 침해되지 않도록 저는 무엇을 하고 있나요? 제가 하는 모든 일은 반드시 그 세 가지에 부합해야 합니다. 왜냐하면 그것이 비즈니스에 중요한 것이기 때문입니다.
이것은 많은 사람들이 비즈니스 리스크 대화를 나누는 것이 무엇을 의미하는지, 그리고 보안 프로그램을 그 구성 요소로 자리매김하는 것이 무엇을 의미하는지 깨닫게 되는 순간입니다.
Bischoping: 그런 관점으로 말씀해 주시니 정말 좋습니다. 앞서 저는 석유 및 가스 산업에서 일했다고 언급했는데, 리더십 팀과 함께 일할 때 제 보안 모토 중 하나는, 제조업이나 석유 및 가스 환경에서는 안전이 항상 최우선이라는 것이었습니다. 장비가 폭발하거나 제조 라인에서 사고가 발생하지 않도록 사람들을 안전하게 지키는 것과 제 보안 노력을 어떻게 연결할 수 있을까요? 그리고 그것은 정말 공감을 얻었습니다. 그래서 저는 어떤 산업이든, 어떤 회사든 간에, 모두 최우선으로 생각하는 비즈니스 목표가 있다고 생각합니다. 그리고 자신의 업무를 그 비즈니스 목표에 맞추는 것이 동의를 얻는 더 나은 방법인 것 같습니다.
Zalewski: 한 가지를 더 추가하겠습니다. 이것은 스트레스와 관련이 있습니다. 대부분의 임원들은 IT 분야에 속해 있는 것처럼 비즈니스 임원입니다. 그들의 역할은 수익을 창출하기 위한 비즈니스 기능을 수행하는 것입니다. 바로 그겁니다. 제가 비즈니스 애플리케이션을 구축하든, 예를 들어 석유 및 가스 분야에서 파이프라인이 올바른지 확인하고 석유를 찾는 것이 제 일이라고 해봅시다. 저는 그것을 통제할 수 있습니다. 저는 그것을 가능하게 하는 문제들을 통제할 수 있습니다. 저는 지질학을 연구해야 합니다. 저는 얼마나 빨리 물자를 조달할 수 있는지 알아야 합니다.
보안에 관한 문제는 제가 제 운명을 통제하지 못한다는 것입니다. 나쁜 놈들이 통제합니다. 그들은 항상 약점을 찾으려고 저를 공격하고 있습니다. 그래서 저의 모든 최선의 계획들이 매일 방해를 받습니다. 왜냐하면 그들이 성공하고 있는 곳에 대응해야 하기 때문입니다. 그리고 그것에 대해 보안 분야 사람들에게 말하듯이, 불가능한 일이 매일 일어납니다.
저는 모든 통제 장치를 마련했고, 모든 것이 잘 돌아가는 것처럼 보였지만, 누군가의 실수나 취약점 악용으로 인해 어떻게든 그들이 뚫고 들어오고, 이제 저는 방어 태세를 취하며 경계를 재확립해야 하고, 그러면서도 원래 계획했던 것을 실행하려 하지만 끊임없이 대응에만 급급하게 됩니다. 이것은 다른 모든 비즈니스 기능과 비교했을 때 보안이 가지는 비교적 독특한 위치입니다. 그래서 우리는 위기 관리에 정말, 정말 능숙해집니다. 하지만 당신이 야전 병원의 외과의사로서 전쟁터에 있고, 날마다 병사들이 밀려들어오며, 그들을 살리고 누가 살고 누가 죽을지를 결정하면서 부대를 계속 움직이게 하려 한다면 – 그것은 정말 지치는 일입니다.
Bischoping: 맞습니다. 그러니까 당신은 매우 다양한 기술들에 대해 이야기하고 있고, 그 모두가 정말 어렵지만, 그것들을 하나의 역할로 결합하면 번아웃에 직접적으로 기여하는 일종의 완벽한 스트레스 폭풍이 생겨납니다. 왜냐하면 당신은 끊임없이 수백 가지 변수를 생각해야 하기 때문입니다. 당신은 일어날 수도 있고 일어나지 않을 수도 있지만 반드시 대비해야 하는 알 수 없는 혼란에 대비해 계획을 세웁니다. 당신은 세기의 제로데이가 당신의 휴일이나 주말을 방해할 것에 대비해 계획을 세우지만, 어쩌면 그런 일은 일어나지 않을 수도 있습니다. 그리고 그러한 수준의 경계심과 준비 태세를 유지하는 것은 육체적으로도 정신적으로도 매우 지치는 일입니다.
그렇다면 CISO뿐만 아니라 업계 전체적으로, 단절할 수 있고 정신적·육체적 건강을 지킬 수 있는 전술과 전략에 대한 당신의 조언은 무엇입니까? 왜냐하면 그것은 건강하지 않기 때문입니다. 최근 영국에서 발표된 과학적 연구에 따르면 랜섬웨어와 데이터 침해의 영향이 심혈관 건강 문제 및 정신 건강 문제와 연관될 수 있다는 것이 밝혀졌습니다. 우리는 동료, 직원, 그리고 업계 친구들에게 스스로를 보호하기 위해 어떤 조언을 해야 할까요?
우리가 CISO의 하루가 실제로 어떤지 사람들이 이해할 수 있도록 더 많이 노력할수록, 그들이 이해하게 되면, 우리가 이 스트레스를 어떻게 관리하는지 이야기하는 것이 조금 더 쉬워집니다. 이것은 매우, 매우 스트레스가 많은 상황입니다. 그것을 인정합시다. 진정한 임원급 CISO가 무엇에 맞서고 있는지, 그리고 우리가 이 새로운 것들을 파악하려고 할 때 업계가 우리에게 요구하는 것이 무엇인지 많은 사람들이 이해하지 못한다고 생각합니다. 하지만 그것은 결국 우리에게 달려 있습니다, 알겠죠? 그리고 언제 물러서야 한다는 것을 깨닫게 됩니까?
제가 Levi's에 있을 때, 우리는 리더십이 두 겹으로 구성되어 있었습니다. 우리 둘이 있었기 때문에 사고가 발생했을 때 서로 교대할 수 있었고, 다른 사람이 나설 수 있었기 때문에 휴가를 떠날 수도 있었습니다. 두 겹의 리더십이 많지 않죠, 그렇죠?
Bischoping: 그건 재정적으로 상당한 투자입니다.
Zalewski: 그것이 바로 우리가 말하는 것입니다. 이 모든 조각들이 보이시나요? …이것이 바로 CISO가 된다는 것이 어떤 것인지를 보여줍니다. 이것은 임원으로서의 CISO의 하루 일상이며, 이 모든 조각들을 살펴보고 관리하려는 사람의 모습입니다. 간단한 답은 없습니다. 하지만 저 같은 사람들이 모든 움직이는 부분들에 대한 독립적인 시각을 제공하고, 서로 다른 부분들을 함께 움직이게 하려는 방법과, 가능한 것과 개연성 있는 것이 무엇인지 알기 위한 대화를 나눌 수 있다는 것은 어떨까요? 저는 간단한 답이 없습니다. 저도 그 일부였습니다.
저는 여러 번 번아웃을 겪었습니다. 좋지 않았습니다. 저는 사람들이 아침 2에 저에게 문자를 보내면 제가 답장을 했고, 그들은 "지금 뭐 하고 있어요?"라고 묻곤 했다고 농담처럼 말하곤 했습니다. 저는 "보안은 잠들지 않으니까요"라고 답했죠. 그건 24/7 직업입니다. 왜냐하면 제가 자고 싶어도 사건이 발생하기 때문입니다. 바로 움직여야 합니다.
저는 제 운명을 통제할 수 없습니다. 그래서 만약 모든 사람들이 그것이 어떤 것인지 더 잘 이해하기 시작한다면, 우리는 기대치를 더 잘 관리할 수 있습니다.
Bischoping: 어느 한 개인이 24/7, 365, 전화가 오기를 기다리며 시간을 보내는 것은 지속 가능하지 않습니다. 어느 정도의 권한 위임과 업무 순환이 반드시 있어야 합니다. 그리고 C-suite 수준의 무언가에 대해 이야기할 때, 맞습니다, 대부분의 조직은 그런 종류의 권한을 두 단계까지 내려가지 않을 것입니다. 부대표가 있을 수도 있지만, 없을 수도 있습니다. 특히 소규모 조직이라면 더욱 그렇습니다. 우리는 앞서 의원실이나 소규모 지역 병원 같은 곳들에 대해 이야기했습니다. 그런 곳에 여러 명의 CISO가 있을까요? 아마 아닐 겁니다.
Bischoping: 저는 한때 정신 건강 분야에서 일하는 친구가 있었는데, 그 친구가 스트레스, 우울증, 불안을 다루는 첫 번째 단계는 그것이 타당하다는 것을 인정하는 것, 즉 자신이 그 스트레스를 경험하고 있으며 그 스트레스가 자신에게 영향을 미치고 있다는 것을 인정하는 것이라고 말해주었습니다. 그저 그것을 인식하는 것만으로도 충분합니다. 마법 지팡이를 흔들어 그것을 사라지게 할 수는 없습니다.
Zalewski: 네. 물론이죠, 그리고 우리는 지금 대화를 나누고 있습니다. 우리가 무엇을 하고 있는지 보이시나요? 우리는 커뮤니티를 만들어 가고 있습니다.
Bischoping: 맞습니다.
Zalewski: 우리는 서로를 신뢰하며 냉혹한 진실에 대해 이야기하고 있습니다. 책임을 묻는 것이 아니라 문제를 바라보고 함께 어떻게 해결할지 생각하는 것입니다. 그리고 그것이 바로 사람들이 보안 업계에 있다는 것이 실제로 어떤 것인지를 이해하게 되는 핵심적인 깨달음의 순간입니다.
Bischoping: 마무리하기 전에, 제가 빠뜨린 것이 있는지, 또는 현재 번아웃을 경험하고 있는 CISO들이나 그 직전에 있다고 우려하는 분들에게 마지막으로 하실 말씀이 있는지 여쭤보고 싶습니다. 더 나아지고, 업무에 더 효과적이며, 지속 가능하게 일하는 방법에 대해 마지막으로 어떤 말씀을 해주시겠습니까?
Zalewski: 제가 말씀드리고 싶은 것은, 많은 분들에게 있어 코로나가 닥쳤을 때, 우리가 함께 모이지 못하고 커뮤니티를 형성하지 못한 그 3년이 균열을 만들었다는 것입니다. 그렇죠? 그러니… 나가서 이야기하세요. 다시 서로 만나세요. 지지 네트워크를 구축하고 다시 하나로 모읍시다. 이런 대화를 나눌수록, 그것이 커뮤니티를 구축하고 이 모든 것을 이해하며 함께 협력하기 위해 우리가 할 수 있는 가장 효과적인 일이기 때문입니다. 왜냐하면 그게 제가 여기 있는 이유잖아요, 그렇죠? 제가 하는 말이 바로 그거예요, 즉, 제 경험을 나눠드리겠다는 거죠. 새로운 기대가 어디에 있는지 이해하는 방식으로 문제를 함께 풀어나가겠습니다.
답이 없는 상황에 처하지 않도록 대화를 어떻게 바꿀 수 있을까요? 우리는 벽에 머리를 박는 것이 효과가 없다는 걸 깨달을 때까지 같은 일을 반복하고 또 반복합니다. 그러니 그 벽에 머리를 박는 것을 멈추고, 다른 질문을 던지고, 앞으로 나아가려고 노력해 봅시다. 또 다른 벽에 부딪힐 수도 있지만, 적어도 그건 다른 벽일 거예요.
Bischoping: 어쩌면 벽으로 가득 찬 방이 될 수도 있겠네요. [그녀가 웃는다.] 이 대화의 마지막에 이르러 정말 좋은 것은 – 있잖아요, 우리는 CISO가 예전에는 일종의 기술적인 역할이었다는 이야기로 대화를 시작했지만, 실제로는 커뮤니티 구축, 관계 형성, 전략 및 소통에 관한 역할로 돌아왔고, 그것을 자신에게 지속 가능한 커리어 선택으로 만드는 데 있어 인간적 연결의 중요성을 다시금 느끼게 됩니다. 그러니 모든 통찰에 다시 한번 감사드립니다. 오늘 감사합니다.
Zalewski: 감사합니다, Melissa. 즐거웠습니다. 그리고 이것을 듣게 될 모든 분들께: 연락하세요. 우리는 여기 있고 우리는 하나의 커뮤니티입니다, 그리고… 이것을 들을 때, "와, 내가 왜 CISO가 되고 싶겠어??"라고 생각하지 마세요. '절대 원하지 않을 최고의 직업'이라고 생각하기보다는, '이것은 개인적으로나 직업적으로나 엄청난 만족감을 줄 수 있으며, 우리는 이것을 해결해 나갈 것이다'라고 생각하세요. 그리고 우리는 우리를 지원할 수 있는 최고의 인재가 필요합니다. 그러니 우리와 함께 이 여정에 동참하세요.
Bischoping: 감사합니다, Steve.
저는 전직 CISO이자 S3 Consulting의 창립자인 Steve Zalewski와 이야기를 나눴습니다. CISO를 위한 그리고 CISO에 의한 더 많은 전문가 조언을 알고 싶다면, Focal Point, Tanium의 온라인 사이버 뉴스 매거진을 확인해 보세요. 쇼 노트에 여러 관련 기사 링크가 있으며, Tanium.com에서도 방문하실 수 있습니다.
오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 듣고 싶다면, 즐겨 사용하는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별점 다섯 개를 남겨 주세요.
청취해 주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 인사이트를 공유하기를 기대합니다.



