메인 콘텐츠로 건너뛰기

Let's Converge 팟캐스트

Ep. 3: 디지털 신뢰를 신뢰할 때가 된 이유, 파트 2

| 18 min 21 sec

소비자 신뢰가 급락하는 가운데, ISACA 설문조사는 기업이 사이버 공격 이후에도 신뢰를 재건할 수 있는 방법을 보여줍니다.

구독

요약

2부작 시리즈의 두 번째 편에서는 오늘날의 디지털 신뢰 환경의 현실과 기업 리더들이 침해 사고를 더 강력한 고객 참여의 기회로 전환할 수 있는 방법을 탐구합니다.

비즈니스 리더와 IT 전문가를 대상으로 한 글로벌 설문조사에 따르면, 사이버 공격 자체만으로는 반드시 디지털 신뢰를 손상시키지는 않습니다. 하지만 경영진이 그 사건에 대응하는 방식은 신뢰에 영향을 미칠 수 있습니다. 정보 시스템 감사 및 통제 협회인 ISACA의 전문가들과 함께 윤리(그리고 놀랍게도—혹은 그다지 놀랍지 않을 수도 있는—사이버 보안과 관련된 기타 우려 사항)라는 복잡한 문제를 심층적으로 살펴보겠습니다.

진행자: Melissa Bischoping, 엔드포인트 보안 연구 디렉터, Tanium
게스트: David Samuelson, [전] CEO, ISACA; 및 Chris K. Dimitriadis, 최고 글로벌 전략 책임자, ISACA

제작 노트: 이 녹음 당시 Samuelson은 ISACA의 CEO로 재직 중이었습니다. 그는 이후 조직을 떠났습니다. Tracey Dedrick는 현재 ISACA의 임시 CEO입니다.

쇼 노트

디지털 신뢰에 관한 ISACA의 설문조사 및 리소스와 Tanium의 새로운 온라인 사이버 뉴스 매거진인 Focal Point의 기사들을 확인해 보세요.

대본

다음 인터뷰는 명확성을 위해 편집되었습니다.

David Samuelson: 우리는 디지털 신뢰에 대해 이야기하고 있지만, 그 중에서 핵심은 바로 신뢰라는 단어입니다. 신뢰는 관계입니다. 그리고 관계에서는 솔직하게 털어놓고, 서로에게 정직하려고 노력합니다. 그리고 저는 그것이 고객 관계에서도 마찬가지라고 생각합니다.[/pullQuote]

Melissa Bischoping: 안녕하세요, 저는 Melissa Bischoping입니다. 오늘 Let's Converge에서는 디지털 신뢰에 대해 이야기합니다. 신뢰에 관한 새로운 글로벌 설문조사에서 발견된 놀라운 결과들을 살펴보는 2부작 시리즈의 두 번째 편에 오신 것을 환영합니다.

다음 수치를 고려해 보십시오: 전 세계에서 설문 조사된 2.700 명 이상의 비즈니스 및 IT 전문가 중 절반 이상(54%)이 자신의 조직의 디지털 신뢰성에 매우 또는 완전히 자신 있다고 답했지만, 실제로 고객 간의 디지털 신뢰를 측정한 곳은 4분의 1에 불과했습니다. 또 다른 36%는 전혀 측정하지 않았으며, 41%는 확신하지 못했습니다.

오늘 저와 함께하는 분들은 IT 거버넌스에 초점을 맞춘 국제 전문가 협회인 ISACA의 CEO David Samuelson입니다. 그리고 최고 글로벌 전략 책임자인 Chris Dimitriadis입니다. 우리는 ISACA의 디지털 신뢰 현황 2022 설문 조사에 대해 논의해 왔습니다.

지난 에피소드에서 우리는 디지털 신뢰가 단순히 브랜드에 대한 신뢰가 아니라 해당 브랜드와의 온라인 거래에 대한 신뢰이기도 하다는 점에 대해 이야기했습니다. 우리는 일관성을 포함하여 ISACA 보고서의 주요 시사점을 다루었습니다. 모든 거래에서 매일 신뢰를 쌓아야 합니다. 하지만 정말 인상적이었던 것은 디지털 신뢰가 생각보다 더 많은 영역에 의존한다는 점입니다. 우리는 보통 신뢰를 사이버 보안과 연결 짓습니다. 즉, 기업이 디지털 자산과 고객 데이터를 보호하고 고객은 보호받는다고 느끼는 것입니다. 하지만 신뢰에는 품질, 개인 정보 보호, 윤리와 같은 다른 매개변수들도 작용합니다.

자, David, 당신이 윤리에 대해 말씀하신 것과 그것이 비즈니스에 어떤 의미를 가질 수 있는지로 돌아가 봅시다. 보고서에 따르면 미국인의 절반 조금 넘는 수가 기술 기업들이 올바른 일을 할 것이라고 신뢰하며, 이는 19%에서 2019— 정도 감소한 수치입니다.

Samuelson: 정말 놀랍군요. 정말 놀라운 일이에요, 바로 그거죠.

Bischoping: 네, 정말 엄청난 변화입니다! 어떤 설문조사에서든 20%의 변화를 보는 것은 상당히 중요합니다. 그렇다면 신뢰도 하락의 원인이 무엇이라고 생각하십니까? 이것이 위협 환경과 관련된 것입니까? 재택근무와 COVID의 변화와 관련이 있는 것입니까, 아니면 다른 이유가 있습니까?

Samuelson: 네, 맞습니다, 그리고 훨씬 더 많은 것들이 있습니다. 기술 변화의 속도는 매우 빠르게 진행되어 왔고, 앞으로도 계속 그럴 것입니다. 바로 코앞에는 AI가 있으며, 우리가 윤리와 관리 통제에 대해 매우 신중하게 생각해야 하는 활동들을 대체하기 위해 들어오고 있습니다. 그리고 바로 코앞에는 양자 컴퓨팅이 있고, 블록체인과 같은 새로운 기술의 활용도 있습니다.

이 모든 것들이 모든 사람에게 빠른 속도로 다가오고 있습니다. 따라서 뉴욕의 작은 식료품점조차도 인터넷에 연결되어 있고, 클라우드에 있으며, 기술이 가져올 수 있는 취약성과 긍정적인 가능성에 어떤 방식으로든 연결되어 있습니다.

그래서 신뢰의 하락이 나타나는 것은 훨씬 더 많은 일들이 일어나고 있기 때문이라고 생각합니다…[그는 잠시 멈춥니다.]

있잖아요, 저는 클라우드에 연결된 시계를 가지고 있고, 제 휴대폰도 연결되어 있고, 제가 생각하지 못했던 것들이 너무 많지만, 이제 생각하기 시작했고, 이것이 우리의 의식 속에 더 많이 자리 잡고 있다고 생각합니다. 취약점을 더 많이 이해할수록, 그리고 이러한 대규모 침해 사고가 발생하고 개인정보—사람들의 PII[개인 식별 정보]—가 침해되는 것을 보게 됩니다. 따라서 더 넓은 대중의 인식과 동시에 더 광범위한 기술 환경이 형성되고 있으며, 이러한 것들이 이 모든 것을 가속화하고 있습니다. Chris, 더 추가할 말씀이 있으신가요?

Chris Dimitriadis: 복잡성도 마찬가지입니다. 저는 더 크고 복잡한 디지털 생태계가 구축되고 있다고 생각합니다. 그리고 복잡성과 규모가 커짐에 따라 위협도 등장하고 더욱 심각해지는데, 이는 디지털 기술이 창출하는 가치와 데이터 및 정보로부터 나오는 가치가 디지털 생태계의 이해관계자들에게만 중요한 것이 아니라 적대 세력에게도 중요하기 때문입니다.

Samuelson: 그리고 기술은 소셜 미디어를 통해 커뮤니케이션이 전달되는 속도를 강력하게 향상시켰습니다. 그래서 작은 일 하나가 꽤 빠르게 전 세계로 퍼질 수 있으며, 대응하기가 어렵습니다. 그리고 저는 그것이 이 신뢰 지수에 상당히 강하게 작용하는 요소라고 생각합니다. 우리가 사업을 운영하는 방식으로 볼 때, 현재 세계에서 우리는 얼마나 신뢰할 수 있을까요?

제가 처음 인터넷 뱅킹을 시작했을 때가 기억납니다. 웹 브라우저에 입력하는 이 정보가, URL에 있는 그 작은 자물쇠 표시가 정말 강력한 잠금 장치인지 신뢰할 수 있었을까요? 믿을 수 있을까요?

하지만 사람들이 기꺼이 받아들이면서 전체 은행 산업이 꽤 빠르게 변화했습니다. 그리고 나서 이러한 침해 사례들이 나타나기 시작하면서 사람들이 다소 물러서기도 했습니다. 그래서 저는 우리가 이야기했던 모든 것들이 관련되어 있다고 생각합니다.

Bischoping: 그것은 실제로 제 다음 질문으로 아주 완벽하게 이어집니다. 우리는 더 많은 위협 행위자들, 수많은 서비스형 랜섬웨어 갱단, 그리고 기업으로서 통제할 수 없는 이 모든 것들을 목격하고 있습니다. 할 수 있는 것은 방어하고, 침해가 발생했을 때 이를 탐지하고 대응하려는 시도뿐입니다.

그렇다면 조직이 침해를 당했을 경우, 그것이 즉시 디지털 신뢰 분야에서 그들이 하고 있는 작업을 무효화한다고 볼 수 있을까요? 그들은 어떻게 침해 및 대응 기간을 견뎌내고 고객과의 신뢰를 계속 구축할 수 있을까요?

Samuelson: 투명성이 핵심 단어입니다. 솔직하고 윤리적인 방식으로 인정하고 대응하며, 문제를 해결하기 위해 노력하고 올바른 일을 한다면, 비록 발생한 일을 항상 막을 수는 없더라도 최소한 평판은 보호할 수 있습니다.

하지만 디지털 신뢰가 없는 기업들은 이러한 많은 일들이 실제로 발생하는 결과를 초래할 것이라고 생각합니다. 그들은 의사결정에 있어 데이터에 덜 의존하게 됩니다. 고객을 잃고 있습니다. 사고가 더 많이 발생합니다. 그리고 투명성과 정직함이 신뢰를 구축하는 방법이라고 생각합니다. 무슨 일이 일어나고 있는지 솔직하게 공유하고, 신뢰할 수 있는 프레임워크를 갖추고 있으며 침해가 발생했음에도 불구하고 그 작업을 수행했다는 것을 공유할 때 신뢰가 쌓입니다.

이에 대해 연구할 것들이 많이 있습니다. 우리 중 누구도 정답을 알고 있다고는 생각하지 않지만, 그것이 그 일부라고 생각합니다. Chris, 어떻게 생각하세요?

Dimitriadis: 저는 투명성에 대한 당신의 의견이 정확하다고 생각합니다. 왜냐하면 결국 침해나 사고는 예상되어야 하기 때문입니다.

디지털 신뢰를 논의할 때, 그것이 예방이 100% 효과적이거나 이해관계자들의 기대에 따라 수행된다는 것을 의미하지는 않습니다. 이는 복잡성뿐만 아니라 공격의 정교함 때문이기도 합니다.

저는 [기업들이] 침해가 [미래의 어느 시점에 발생할 것이라고] 가정하고, David가 말한 것처럼 투명성을 통해 디지털 신뢰를 구축하기 위해 [그것을] 해결하려고 노력해야 하며, 또한 디지털 신뢰가 조직의 약속임을 실제로 증명하기 위한 적절한 탐지 대응 및 복구 프로세스와 메커니즘을 통해 노력해야 한다고 생각합니다.

Bischoping: Chris, 제 말을 그대로 하셨네요. 저는 우리가 매우 유사한 철학을 가지고 있다고 생각합니다.

저는 종종 사람들에게 회사가 침해를 당했거나 공격을 받았다고 해서 반드시 그 회사에 대한 신뢰를 잃는 것은 아니라고 말합니다—특히 우리가 이렇게 연결되어 있고, 모든 비즈니스가 어떤 방식으로든 디지털화되어 있는 상황에서는요. 저는 회사가 그것을 은폐하려 하거나, 상황을 해결하기 위해 무엇을 하고 있는지 솔직하게 밝히지 않거나, 고객에게 응답하지 않거나, 이것이 실제로 고객 기반에 영향을 미친다는 공감을 보여주지 않을 때 그 회사에 대한 신뢰를 잃습니다. 이것은 사람들의 생계에 영향을 미칠 수 있습니다. 저는 그것이 중요하다고 생각합니다.

Samuelson: 네, 매우 중요합니다. 우리는 디지털 신뢰에 대해 이야기하고 있지만, 신뢰라는 단어가 그 핵심입니다. 신뢰는 관계입니다. 그리고 관계에서는 솔직하게 털어놓고, 서로에게 정직하려고 노력합니다. 그리고 저는 그것이 고객 관계에서도 마찬가지라고 생각합니다.

Bischoping: 설문 조사로 잠깐 돌아가 보겠습니다. 설문 조사에서 정말 놀랍거나 예상치 못한 것이 있었나요? 미국에서 사람들이 신뢰를 인식하는 방식의 큰 변화에 대해서는 이미 이야기했지만, 다른 것은 없었나요?

Dimitriadis: 설문 조사에서 놀라운 점 중 하나는 디지털 신뢰의 목표 또는 최종 목적을 이해하는 데 있어 성숙도가 부족하다는 것입니다. 이것은 전 세계 디지털 신뢰 커뮤니티에 있어 매우, 매우 중요한 첫 번째 단계입니다. 사람들이 매우 열심히 배우고자 하는 것은 디지털 신뢰를 어떻게 구현하느냐 하는 것인데, 이는 디지털 신뢰가 아직 자리를 잡지 못했기 때문입니다.

따라서 이것은 매우 긍정적인 결과입니다. 사람들은 디지털 신뢰의 중요성을 인식하고 있으며, 일이 앞으로 나아갈 수 있도록 전 세계에 메시지를 전달하고자 열망하고 있습니다.

Bischoping: 그렇다면 인식의 부족이 아니라, 심지어 거부감도 아닌 것처럼 들립니다. 디지털 신뢰의 개념이 더욱 널리 퍼짐에 따라, 실제로 프레임워크의 부족과 그러한 도구 및 이해의 부족일 뿐입니다.

Samuelson: 놀라운 일이라기보다는, 우리가 협력해야 하고, 함께 해야 하며, 이것이 비즈니스 문제라는 것을 강화하는 것이라고 덧붙이고 싶습니다. 이것은 귀사에 사이버 보안 전문가가 있다 하더라도, 그 전문가의 영역만이 아닙니다. 많은 기업들은 그런 전문가가 없습니다. 우리가 새로운 상거래 시대, 새로운 비즈니스 시대에 있으며, 그것이 디지털 시대이고, 많은 사람들에게 계속해서 복잡하고 새로울 것임을 이해하기 위해 함께 노력하는 것입니다.

따라서 우리는 항상 배우고, 항상 개선해야 하며, 프레임워크와 평가 같은 것들이 조직들이 오늘 내가 무엇을 할 수 있는지 파악하는 데 도움이 될 것이라고 생각합니다.

어디서부터 시작해야 할지 몰라 막막하게 느껴집니다. 그리고 많은 조직들이 신문을 집어 들고 '내일 우리에게도 이런 일이 생기는 건 아닐까'라고 생각할 때, 바로 그런 질문들이 그들이 처한 상황이라고 생각합니다. 그리고 우리가 서비스하는 전문가들은 ISACA가 제공해야 할 도움의 종류가 이러한 도메인 전반에 걸쳐 일정 수준의 모범 사례를 만들어 실제로 솔루션을 디지털 신뢰 솔루션에 통합하는 것이라고 말하고 있습니다. 그래서 그것이 우리가 집중해 온 부분입니다.

Bischoping: 비즈니스에서 그러한 관계를 구축하는 것에 대해 말씀하신 내용으로 다시 한번 돌아가고 싶습니다. 발표를 하거나 무언가를 할 기회가 생길 때마다, 저는 사일로를 허무는 것에 대해 이야기합니다. 왜냐하면 보안 실무자로서 또는 컴플라이언스나 감사 담당자로서, 여러분은 비즈니스의 매우 다양한 측면에 대한 가시성을 갖고 있기 때문입니다.

실제로 해당 비즈니스 프로세스를 담당하는 사람들과 대화를 나누며 그들이 기술을 어떻게 활용하고 실제 업무가 어떤 모습인지 이해하려고 하십니까? 그것이 당신이 생각하는 방식으로 신뢰를 구축하는 데 영향을 미칠까요?

Samuelson: 물론입니다. 그리고 이것은 이 설문조사에 나와 있습니다. 사람들이 이 문제에 대해 우려하고 있지만, 충분한 리더십이나 협력을 보지 못하고 있다는 것을 알 수 있다고 생각합니다. 진전을 이루고 싶다면, 동료들과 협력하여 무언가를 이루어내야 할 것입니다.

어떤 조직이든—저는 여러 조직에 몸담았지만, 지난 3년 반 동안 ISACA에 있었습니다—모든 조직은 사람들이 신뢰의 개념을 어떻게 이해하느냐에 따라 조직 전반에 걸쳐 취약성을 가지고 있습니다. 그래서 제가 HR이나 마케팅, 심지어 개발자들을 언급한 것입니다. 신뢰를 원한다면 처음부터 구축해야 합니다. 설계 단계부터 개인정보 보호를 적용하고, 설계 단계부터 보안을 적용해야 합니다. 그리고 이러한 개념들은 서서히 실현되고 있습니다. DevSecOps가 점점 더 올바른 방식으로 자리 잡고 있는 것은 처음부터 이를 구축하기 때문입니다.

조직이 디지털 조직의 운영 방식을 이해하게 되면, 이러한 기술을 적용하고 협력하기 시작한다고 생각합니다.

Bischoping: 훌륭합니다. 함께하는 시간이 끝나가는 시점에서, 제가 아직 묻지 않은 것 중에 청취자들이 디지털 신뢰에 대해 알아야 할 사항이나 조직에서 이를 앞서 나가기 위해 생각해야 할 것이 있습니까?

Samuelson: Chris, 먼저 시작해 주세요.

Dimitriadis: 제가 말씀드리고 싶은 한 가지 점은, 우리가 정말로 매우 정교한 사이버 보안 접근 방식과 기술 및 시스템을 만들어 왔음에도 불구하고, 대부분의 사고는 사이버 보안에서 매우 단순하고 기본적인 누락으로 인해 발생한다는 것입니다. 그리고 Melissa께서 매우 잘 설명해 주셨고 David도 설명했듯이, 이 협업의 개념은 사이버 보안과 관련하여 다른 무언가를 시도하기 위한 핵심입니다.

우리는 과거에 해결하지 못했던 문제를 해결하기 위해 동일한 수단을 사용할 수 없습니다. 그래서 우리가 디지털 신뢰가 기존 문제에 대한 대안적 접근 방식을 제공한다는 점에서 매우 혁신적이라고 믿는 이유입니다. 조금 다르게 생각해 보는 것입니다.

그리고 다시 말씀드리지만, 이는 비즈니스 관점에서도 매우 중요합니다. 또한 전 세계적으로 개발되고 있는 여러 다양한 규정들에 의해서도 인정받고 있으며, 사이버 보안에서 대안적 접근 방식의 필요성을 확인할 수 있습니다. 왜냐하면 사이버 보안에서 우리의 전문성과 역량을 수직적으로 아무리 확장하더라도, 수평적으로 나아가지 않으면 문제를 해결할 수 없기 때문입니다.

Samuelson: 규정에 대해 말씀하신 점을 더 강조하고 싶었습니다. 제가 말했듯이, 모든 기업은 디지털 기업입니다. 그리고 지금 모든 나라가 이것에 대해 생각하고 있습니다. 그리고 만약 대화를 단순한 통제 대화가 아닌 디지털 신뢰 대화로 끌어올릴 수 있다면, 규제가 그 협력에 도움이 될 것이라고 생각합니다.

말은 쉽지만 실천은 어렵습니다. 하지만 저와 Chris는 특히 정부 기관들과 많은 시간을 보내며 규제 기관들과 협력하여 실제로 대화를 이 디지털 신뢰 수준으로 끌어올리는 데 필요한 것이 무엇인지 이해하려고 노력하고 있습니다. 그리고 그것은 매우 큰 영향을 미치거나 성공적일 수 있다고 생각합니다.

Bischoping: 전적으로 동의합니다. 제가 열정을 가지고 있는 것들이 있지만, 최근까지만 해도 관계를 구축하고 처음부터 보안 문화를 만드는 그 사고방식을 포괄하는 데 디지털 신뢰라는 단어를 사용하지 않았습니다. 그리고 그것은 개발, 즉 신규 직원 온보딩에서부터 시작됩니다. 보안과 신뢰의 문화는 환경의 모든 부분에 스며들어 중요하게 여겨져야 하는 것입니다.

저는 안전이 최우선인 제조업과 석유 및 가스 분야 출신으로, 안전 위반은 절대적으로, 누군가의 안전과 생명을 위험에 빠뜨릴 수 없는 것입니다. 그리고 신뢰와 보안이 비즈니스의 지속성을 위해 안전만큼 필수적이라는 이야기를 시작할 때, 사람들이 정말로 이해한다고 생각합니다. 안전이 우리가 취하는 모든 행동에 존재했던 것처럼, 신뢰도 여러분이 취하는 모든 행동에 존재해야 한다고 생각합니다.

Samuelson: 네. 저는 그것이 정말 효과가 있다고 생각합니다. 그리고 그것은 대화를 올바른 수준으로 이끌고, 실제로 그 작업을 수행해야 했고 어려움을 겪었던 여러분과 같은 사람들에게 매우 중요한, 설명되지 않은 부드러운 것들 중 일부를 다루기 시작합니다. 그래서 우리가 도움이 될 수 있기를 바랍니다.

우리 웹사이트에는 사람들이 읽을 수 있는 디지털 신뢰에 관한 많은 자료가 있습니다. 그리고 올해 말 프레임워크를 출시하고 성숙도를 측정하는 방법을 살펴보기 시작하면서, 우리는 디지털 신뢰 비즈니스를 더 안전한 세상으로 만들려고 노력하는 디지털 신뢰 전문가 여러분에게 도움이 되는 자원이 되고자 합니다.

Bischoping: 완벽합니다. 쇼 노트와 함께 게시할 수 있는 주소와 모든 것을 미리 준비해 두겠습니다. 사실 그것이 제 다음 질문이었는데, 더 많은 자료와 정보를 어디서 찾을 수 있는지였고, 바로 답해 주셨으니 감사합니다. Chris와 David, 이제 마무리할 것 같은데, 오늘 두 분의 시간을 내주셔서 감사하고 디지털 신뢰에 관한 대화를 나눌 수 있어서 정말 감사합니다.

Samuelson: 저희도 그랬습니다. 천만에요. 정말 감사합니다.

Dimitriadis: 정말 즐거웠습니다. 감사합니다. 기회를 주셔서 감사합니다.

Bischoping: ISACA의 CEO인 David Samuelson과 최고 글로벌 전략 책임자인 Chris Dimitriadis와 이야기를 나눴습니다.

디지털 신뢰에 관한 2022 글로벌 설문조사에 대해 더 읽고 싶으시다면, 쇼 노트의 링크를 확인해 보세요. 또는 Tanium.com의 Tanium 새 온라인 사이버 뉴스 매거진에서 해당 주제에 대해 더 알아볼 수 있습니다. 최고의 보안 리더들과의 더 많은 대화를 듣고 싶으시다면, Apple Podcasts 및 Spotify와 같은 즐겨 사용하는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별점 다섯 개를 주세요.

들어주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.