메인 콘텐츠로 건너뛰기

Let's Converge 팟캐스트

Ep. 4: 주 및 지방 정부가 연방 사이버 기금 10억 달러에서 자신의 몫을 얻는 방법

| 16 min 35 sec

수상 경력에 빛나는 저널리스트 데이비드 랜드가 사이버 보조금에 접근하려는 주 및 지방 정부를 위한 단계별 가이드를 제공합니다. 그리고 생각보다 훨씬 쉽습니다.

구독

요약

랜섬웨어 공격이 대형 연방 기관 및 예산이 부족한 소규모 주·지방 단체들을 강타하고 있습니다. 지난 가을, 연방 정부는 10억 달러 규모의 사이버 보조금을 출시했습니다. 주 정부는 이를 어떻게 준비할까요?

파일럿 에피소드인 이번 회차는 2022에 녹화되었으며, 더 나은 자금 조달을 위한 5단계 계획을 제시합니다—그리고 그 내용은 지금도 당시만큼 효과적입니다.

진행자: Doug Thompson, Tanium의 기술 솔루션 엔지니어링 이사 겸 수석 교육 설계자
게스트: David Rand, 비즈니스 및 기술 저널리스트

쇼 노트

Tanium의 새로운 온라인 사이버 뉴스 매거진 Focal Point에서 다음 기사들을 확인하세요.

대본

다음 인터뷰는 명확성을 위해 편집되었습니다.

David Rand: 정부 기관, 특히 시와 군을 대상으로 한 랜섬웨어 공격은 완전히 통제 불능 상태입니다… 79 미국 정부 기관을 대상으로 한 랜섬웨어 공격이 2020에 발생했으며, 가동 중단 및 복구 비용으로 총 약 $19 십억 달러에 달했습니다. 즉, 우리는 여기서 푼돈 얘기를 하는 게 아닙니다.

Doug Thompson: 안녕하세요, 저는 Doug Thompson입니다. 오늘 Let's Converge에서는 주 및 지방 정부에 대한 사이버 공격에 대해 이야기합니다.

꽤 명백한 것과 그다지 명백하지 않은 것부터 시작하겠습니다. 먼저, 명백한 것: 랜섬웨어 공격은 정부 기관과 민간 기업 모두에서 증가하고 있습니다.

정부 공격에서 그다지 명백하지 않은 것은 바로 공격 대상 자체입니다. 자금이 풍부한 대형 연방 기관만이 대상이 아닙니다. 지난 몇 달 동안만 해도 일리노이주 퀸시, 뉴저지주 서머셋 카운티, 뉴멕시코주 베르날리요에서 사이버 공격이 발생했습니다. 이 중 일부 지역을 찾으려면 Google 지도를 꺼내야 할 수도 있지만, David Rand가 설명하듯이, 규모가 작다고 해서 공격 대상이 되지 않는 것은 아닙니다.

David는 비즈니스 및 기술 전문 기자로, Tanium의 새로운 온라인 매거진에 정기적으로 기고하며 오늘날 가장 어려운 사이버 과제에 대한 최신 인사이트를 기업 및 기술 리더들에게 제공하고 있습니다. Dave는 주 및 지방 IT 리더들과 대화하며 이 주제에 대해 심층적으로 파고들었습니다. 이 사람들은 인력과 자금이 부족합니다. 그래서 연방 정부는 올해 주들에 10억 달러의 사이버 보조금을 지급할 계획입니다. 하지만 주 CIO와 CISO는 어떻게 준비해야 할까요? 무엇을 우선시해야 할까요?

안녕하세요, 팟캐스트에 오신 것을 환영합니다, Dave. 다룰 내용이 많지만, 먼저 랜섬웨어는 당분간 사라지지 않을 것이라고 말하는 게 맞겠죠?

Rand: 초대해 주셔서 감사합니다, Doug. 그리고 네, 랜섬웨어는 큰 문제입니다. 정부 기관, 특히 시와 군을 대상으로 한 랜섬웨어 공격은 지금 완전히 통제 불능 상태입니다.

올해 [2022] 매달, 미국의 도시, 카운티 또는 주 정부가 랜섬웨어 공격을 받은 사례가 최소 한 건씩 있었습니다. 이러한 종류의 공격에서 지불된 평균 몸값은 약 $925.000로, 작년보다 71% 증가했다는 통계를 본 적이 있습니다. 2020년에 미국 정부 기관을 대상으로 한 랜섬웨어 공격이 79건 있었으며, 다운타임 및 복구 비용으로 총 약 $19억 달러에 달했다는 또 다른 통계를 보았습니다. 즉, 우리는 여기서 푼돈 얘기를 하는 게 아닙니다.

Thompson: 저는 사람들이 너무 자주 사이버 보험을 일종의 만병통치약으로 의존한다고 생각합니다—모든 사람이 그런 것은 아니지만, 사람들과 이야기하다 보면 사이버 보험이 있다고 말하면서 이 문제에 대한 집중력을 다소 잃는 경향이 있습니다. 저는 단순히 보험에 의존하기보다는 이러한 것들을 최대한 많이 막거나 차단하려고 노력하는 편이 낫다고 생각합니다.

Rand: 네, 아마 곧 제가 글을 쓰게 될 주제일 것입니다. 사이버 보험은 정부 기관이나 기업이 보장받아야 할 모든 것을 커버하지 못했으며, 보장 비용이 매우 비싸지고 있어 점점 사라지고 있습니다.

하지만 정부 기관의 문제는 대부분 제한된 예산으로 운영된다는 것입니다. 그래서 최고 수준의 보안에 투자하지 않고 있습니다. 실제로 필요하더라도 일반적으로 그렇게 하지 않습니다.

사실, 정부 조달 담당자들이 보안 기능이 더 많은 최고의 제품 대신 적당히 괜찮은 하드웨어와 소프트웨어를 구매하는 것이 더 일반적입니다. 요즘 정부 기관들이 사이버 보안 역할이 완전히 달랐던 4년, 5년, 6년 전 또는 그 이상 된 구식 엔드포인트 장치와 운영 체제를 사용하는 것도 드문 일이 아닙니다.

하지만 일부 주에서는 이 문제를 면밀히 살펴보고 있으며, 이를 변화시키고 싶어 하고, 지방 정부가 더 높은 수준의 사이버 보안 역량을 갖출 수 있도록 돕는 방법을 모색하고 있습니다.

Thompson: 저는 교육 분야에서 이런 상황을 자주 접하는데, 예산이 없는 소규모 K-12s들이 있습니다. 그들은 어떻게 스스로를 지켜낼까요? 왜냐하면 이런 아주 작은 곳에서는 동물 포획 담당자나 청소부가 IT 담당자를 겸하기도 하기 때문입니다.

Rand: 네, 그건 정말 사실입니다. 지자체의 규모나 기관의 규모, 심지어 부족 지역에 따라 다를 것입니다. 말씀하신 것처럼, 때로는 IT 직원조차 없는 경우도 있습니다. IT 담당자가 있더라도, 기술적 배경을 가진 IT 담당자가 있을 때조차 실질적인 변화를 이끌어내는 데 필요한 자금이 반드시 있는 것은 아닙니다.

그러니까, 시청 사무실이나 시 관리자 사무실에 들어갔을 때 그의 책상 위에 Windows Vista 컴퓨터가 놓여 있는 것을 보는 것이 드문 일이 아닐 것입니다.

Thompson: 네. [웃음.] 저는 Vista가 출시되었을 때 Microsoft에 있었습니다. SP1에 이르렀을 때는 그렇게 나쁘지 않았습니다.

Rand: [웃음.] 저도 Windows Vista 때 Microsoft에 있었으니, 그게 어떤 것인지 우리가 잘 알고 있다고 생각합니다.

Thompson: 글쎄요, 우리가 그것을 출시할 때 당신은 분명히 저와 함께 필라델피아에 있지 않았군요. 2월 자정이었고 영하의 날씨였는데… 뭐 어쨌든, 그건 우리가 [웃음.] 살았던 완전히 다른 삶이었습니다.

하지만 자금 조달에 대해 말씀하시는데, 연방 정부가 이 문제에 대해 뭔가를 해야 한다는 메시지를 어느 정도 받아들였다는 이야기를 많이 듣습니다. 나오고 있는 자금이 있다는 것을 알고 있는데— 당신이 얼마 전에 주 CISO와 흥미로운 대화를 나눴죠, 그렇죠?

Rand: 네, 맞습니다. 그분은 Ryan Murray였는데, 정말 좋은 분이에요.

많은 주들이 지방 정부가 더 높은 수준의 사이버 보안 역량을 갖출 수 있도록 지원하는 방법을 모색하고 있습니다. 애리조나 주도 그 중 하나로, 많은 주들처럼 주로 농촌 지역사회와 여행 지역의 정부 운영을 보호하기 위한 자금을 마련하는 데 어려움을 겪어왔습니다.

그래서 3년 전, 그들은 연방 보조금과 주 예산 기여금을 결합하여 노후화된 IT 시스템을 업그레이드하기 시작했습니다. 이것은 올해 갑자기 나온 이야기가 아닙니다.

가장 최근에는 지난 11월에 통과된 바이든 인프라 법안에 포함된 10억 달러의 사이버 보안 보조금 중 일부를 확보하기로 결정했습니다. 그 자금만으로는 충분하지 않겠지만, 애리조나는 이러한 종류의 보조금을 확보하는 데 실제로 꽤 적극적으로 나서고 있습니다. 사실, 그들은 가능한 모든 곳에서 자금을 구하고 있습니다. 심지어 다른 주들과 협력하여 자금을 공유하며, 지역적으로 변화를 만들어내겠다는 목표를 갖고 있습니다. 애리조나의 CISO인 Ryan Murray는 시간이 지남에 따라 주의 보안 태세를 업그레이드하는 데 성공할 것이라고 낙관하고 있다고 저에게 말했습니다.

Thompson: 아시다시피, IT 예산은—그리고 일반적으로 예산이란—받을 수 있는 만큼 받아서 그것을 활용하고, 바라건대 그것이 다음 단계로 나아가는 발판이 되는 것입니다. 특히 사이버 보안과 관련해서는 더욱 그렇습니다. 왜냐하면 맞는 말씀이시거든요: 이런 곳에서 매우 오래되고 낡고 취약한 장비를 발견하는 것은 드문 일이 아닙니다. 납세자로서, 저는 우리 주가 돈이나 납세자의 돈을 낭비하지 않고 성실하게 사용하려는 노력에 감사합니다.

하지만 1) 입법자들과 2) 납세자들에게 전달되어야 할 교육이 필요하다고 생각합니다. 즉, 이것이 왜 필요한지, 그리고 이것이 무엇을 할 것인지에 대해서 말이죠.

Rand: 정확히 맞는 말씀입니다. Ryan Murray는 저에게 그것이 지속적인 교육 과정이었다고 말했습니다, 그렇죠? 입법자들과 협력하고, 주지사와 협력하면서, 상황을 설명하려고 노력했습니다—예를 들어, 랜섬웨어가 무엇인지, 잠재적인 비용이 얼마인지, 운영에 어떤 영향을 미칠 수 있는지, 공공 이미지에 어떤 영향을 줄 수 있는지를요.

애리조나에서는 Ducey 주지사가 이를 이해하는 것 같으며, 주 예산에 IT 보안 부분이 포함되어 있습니다. Murray는 자금이 있을 수 있는 곳이라면 어디서든 확보하려는 노력에서 그가 훌륭한 파트너였다고 말합니다.

Thompson: 그가 이 문제를 인식하거나 이런 방향을 취하게 된 계기가 무엇인가요? 왜냐하면, 많은 사람들과 이야기하거나 많은 사람들을 봐왔는데, 아직 그 메시지를 제대로 받아들이지 못한 사람들도 있으니까요.

Rand: 솔직히 말씀드리면, 저도 잘 모르겠습니다. 모든 CISO는 어느 수준에서든 이것이 문제라는 것을 알고 있다고 생각합니다. 이것은 누구에게도 놀라운 일이 아닙니다—제가 언급했듯이, 랜섬웨어는 통제 불능 상태입니다. 애리조나처럼 주의 80%가 농촌 지역에 위치한 곳에서는 상황이 나아지지 않고 있습니다. 그들은 대역폭, Wi-Fi 연결 문제뿐만 아니라, 기본적인 사이버 보안을 갖추는 것, 다중 인증 요소와 같은 것들—그에 관한 모범 사례를 갖추고, 사람들이 비밀번호에서 벗어나도록 하는 것에도 어려움을 겪고 있습니다.

보안 전문가라면 이러한 일들이 필요하다는 것이 놀랍지 않습니다. 때로는 입법자들에게 놀라운 일이 되기도 하는데, 그들이 자신들의 시스템이 얼마나 구식인지, 얼마나 뒤처져 있는지를 반드시 완전히 인식하고 있는 것은 아니기 때문입니다. 그리고, 아시다시피, 시간이 지남에 따라 제가 언급했듯이, 최고의 보안보다는 충분한 보안을 추구하는 방식이 관행이었습니다.

요즘에는 해커들과 그들이 가진 정교함의 수준을 고려할 때, 충분한 것으로는 충분하지 않습니다.

Thompson: 당신은 이것의 일환으로 사이버 위생의 필요성에 대해서도 쓰셨는데, 왜냐하면 때로는 우리가 누군가에게 페라리의 열쇠를 주면서 운전하는 법을 가르치지 않기 때문입니다. 사람들이 이 필요성도 이해하고 있어서, 광대역에 자금을 지원할 때 사이버 위생 및 IT 보안과 같은 것들에도 더 많은 자금과 지속적인 자금을 지원하는 것을 보고 계십니까?

Rand: 글쎄요, 저는 그것이 IT 보안팀과 CISO들이 기술적인 관점에서 하는 모든 것에 보안을 내재화하는 것의 중요성을 지속적으로 전달하는 끊임없는 교육 과정이라고 생각합니다.

처음부터—저는 오랫동안 첨단 기술 분야에 있었는데, 인정하고 싶은 것보다 더 오래—그리고 첨단 기술 산업에서도 보안은 나중에 생각하는 것이 될 수 있습니다. 그것은 형식적인 절차가 될 수 있습니다, 아시죠? 제품을 개발하면서 그 길을 따라가다가, 맨 마지막에 가서야 아, 잠깐, 이것을 어떻게 보안할 것인가라고 말하게 됩니다. 제품에 대해 너무 흥분하게 되는 건, 그냥 인간의 본성이잖아요. 그리고 그런 일이 주 정부 차원에서도 일어난다고 생각해요.

그리고 말씀하신 것처럼, 어떤 종류의 디지털 전환을 하려 하거나, 광대역을 보급하려 하거나, 이 경우처럼 지역 차원에서 IT 인프라를 업그레이드하려 한다면, 보안은 처음부터 전략과 계획에 포함되어야 합니다.

Thompson: 당신도 Microsoft에 있었다고 하셨는데, 제가 거기 있을 때 우리가 이제 보안을 최우선으로 삼고 제품을 개발해야 한다고 말했던 시기가 있었어요. 그리고 그게 어떻게 됐는지 보세요—아직도 허점이 있잖아요! 하지만 그건 소프트웨어를 개발할 때의 본질적인 특성이에요. 그런 문제들이 생길 수밖에 없고, 나쁜 사람들은 [제품이] 세상에 나왔을 때 우리보다 그것들을 더 잘 찾아내죠.

연방 자금 지원에 대해 언급하셨는데, 우리가 그것에 대해 이야기했잖아요. 하지만 연방 정부가 돈을 제공할 때는 항상 장애물과 조건이 붙는다는 걸 우리는 알고 있어요.

Rand: 물론이죠. 제가 방금 작성한 기사에서, 인프라 법안의 일환으로 이 사이버 보안 자금이 어떻게 운용되는지 설명하겠습니다: 50 개 주에 분배될 예정인 10억 달러가 책정되어 있습니다. 모든 주가 참여하지는 않겠지만, 50 개 주가 사이버 보안을 위해 단 10억 달러를 나눠 갖는다고 상상해 보세요. 그리 큰 금액은 아닙니다. 하지만 그래도 뭔가 있는 거잖아요, 그렇죠?

그리고 앞으로 약 4년에 걸쳐 분할 지급될 예정입니다. 따라서 올해 [2022]에는 $200 백만 달러가 지원되고, 2023년에는 $400 백만 달러, 2024년에는 $300 백만 달러, 그리고 2025년에는 추가로 $100 백만 달러가 지원될 예정입니다. 이제, 규정에 따르면 보조금의 최소 80%는 그 기간 동안 지방 자치 단체에 지급되어야 합니다. 즉, 주정부가 자금을 확보하더라도 도시, 카운티, 부족 지역에 배분해야 합니다.

다시 말해, 주정부는 보조금에 자체 자금을 매칭해야 하므로, 반드시 참여 의지가 있어야 한다는 뜻입니다, 그렇죠? 주지사도 참여 의지가 있어야 하며, 예산의 일부가 되어야 합니다.

따라서 주(州)들은 첫 해에 10%를 투입해야 하며, 이는 2025까지 매년 10퍼센트 포인트씩 증가할 것입니다. 따라서 그들은 또한 이의 일환으로 사이버 보안 계획을 제출해야 합니다. 이 자금을 받으려면 이 계획을 제출해야 하며, 자금이 어떻게 배분되고 어떻게 적용될 것인지를 정확히 명시해야 합니다. 이를 실행할 수 있는 체계를 갖추어야 합니다.

Thompson: 알겠습니다, Dave, 제가 초등학교 5학년생인 것처럼 설명해 주세요: 저는 주(州)의 CIO 또는 CISO입니다. 이 자금을 받으려면 지금 무엇을 해야 하나요? 단계별로 어떻게 해야 하나요?

Rand: 주(州)들이 할 수 있거나 해야 할 일이 실제로 다섯 가지가 있습니다— 이것이 제 소식통들이 말하는 내용입니다.

우선, 사이버 보안 계획을 다시 꺼내 검토하세요. 계획이 있을 수도 있지만, 이 인프라 법안 자금으로 무엇을 할 것인지에 대해 다시 구체적으로 명시되어야 합니다. 주 정부가 지역 및 부족 지역의 보안을 어떻게 강화할 것인지에 대해 주 정부와 함께 세부적으로 논의해야 합니다.

두 번째로, 지역 주민들과 대화하십시오. CISO들은 현재 지역 기관들과 협력하여 도구나 엔드포인트 장치 측면에서 무엇을 할 것인지 결정할 뿐만 아니라, 교육 지원 강화나 사이버 보안 개선을 위한 관리형 보안 서비스 제공업체[MSSP] 고용 등도 고려해야 합니다. 그런데 그것이 바로 애리조나의 Ryan Murray가 MSSP를 도입하는 것을 검토하고 있다고 제게 말한 것입니다.

왜냐하면 당신이 말씀하신 것처럼, 모든 지역이 내부 인력을 보유하고 있는 것은 아니기 때문입니다. 아마도 청소부만으로는 제로 트러스트 보안 인프라를 구현하기에 충분하지 않을 것입니다. 따라서 MSSP를 고려하는 것은 매우 좋은 선택일 것입니다.

세 번째로, 다른 정부 이해관계자들을 교육하십시오. 다시 말씀드리지만, Doug, 주지사, 주 의원, 그리고 행정관들은 랜섬웨어와 같은 사이버 공격을 방지하기 위한 사이버 보안의 중요성을 이해해야 합니다. 그리고 그들은 가능한 한 빨리 IT 인프라와 보안 인프라를 업그레이드해야 합니다. 이러한 노력에서 그들을 파트너로 만들면 시간이 지남에 따라 가용 자금을 늘릴 수 있습니다.

예를 들어, 애리조나에서는 Ducey 주지사의 예산이 지방 정부와 K-12 학군이 보안 태세를 강화하는 데 도움이 되도록 $10 백만을 따로 책정하고 있습니다.

네 번째로 생각해야 할 것은, 자신을 제한하지 말고 폭넓게 생각하라는 것입니다. 이 인프라 법안 자금만 보고 그 금액이 너무 적어서 추구하는 데 시간을 낭비할 필요가 없다고 생각하지 마십시오.

4년 동안 적은 금액을 위해 많은 노력을 기울여야 한다고 생각하는 것은 인간의 본성일 것입니다. 하지만 주정부가 활용할 수 있는 여러 연방 자금 프로그램이 있으며, 이러한 프로그램은 계속해서 생겨나고 있습니다. 예를 들어, 국토안보부는 최근 테러에 맞서기 위한 $1,6 십억 달러의 대비 보조금을 발표했으며, 여기에는 사이버 보안 자금 지원 요소도 포함되어 있습니다. 애리조나도 이를 추진하고 있습니다.

마지막으로 언급하고 싶은 것은, 저를 놀라게 했는데, 잠재적으로 다른 주와 파트너십을 맺을 수 있다는 것입니다. 따라서 CISA가 이를 허용하지 않는 경우가 아니라면—그럴 이유는 없지만—주들은 실제로 서로 파트너십을 맺어 자신의 주 내에서가 아닌 지역적으로 사이버 범죄에 맞서기 위해 시간, 돈, 자원을 공유할 수 있습니다. 제가 제대로 이해했다면, 애리조나주가 텍사스주와 뉴멕시코주의 정부 지도자들과 바로 그 문제에 대해 논의 중인 것 같습니다.

Thompson: 이 주제에 대한 최종 의견은 무엇인가요? 떠오르는 생각이 있으신가요?

Rand: 주정부들이 연방 자금을 확보할 수 있는 기회가 많이 있으며, 적극적으로 나서야 합니다. 적극적으로 참여해야 하며, 공짜로 주어지는 기회를 마다하지 말고, 더 넓은 시각으로 생각해야 합니다. 다시 말씀드리지만, 주 의회의 동료들과 협력하고, 주지사와도 협력하십시오. 다른 주들과의 협력도 고려해 보십시오. 지역적인 관점에서 바라보십시오.

Tanium의 고객 참여 관리자인 Jennifer Pittman-Leeper는 이 자금이 마법 지팡이는 아니지만 시작점이며, 정부 기관들은 어딘가에서부터 시작해야 한다고 말했습니다. 아직 이러한 프로그램들을 검토하지 않으셨다면, 이 인프라 법안 자금으로 시작하는 것이 좋습니다.

Thompson: 중요하고 시의적절한 정보를 모두 공유해 주셔서 감사합니다, Dave.

저는 Tanium의 새로운 온라인 사이버 보안 뉴스 매거진에 글을 쓰는 수상 경력의 저널리스트 David Rand와 이야기를 나눴습니다. 해당 기사들은 Tanium.com에서 확인하실 수 있습니다.

주 정부 CIO 또는 CISO이시고 이 연방 자금을 확보하는 방법이나 사이버 위생을 개선하는 방법에 대해 더 알고 싶으시다면, 팟캐스트 쇼 노트의 링크를 확인하세요. 이와 같은 더 많은 이야기를 들으시려면, Apple Podcast 또는 Spotify와 같은 즐겨 사용하시는 팟캐스트 앱에서 Let's Converge를 구독하세요.

청취해 주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.

호스트 & 게스트