요약
SEC가 제안한 새로운 규정은 기업이 위험을 관리하고 사이버 공격에 대응하는 방식을 규제할 것입니다. 전직 연방 검사 Judith Germano는 오늘날의 사이버 catch-22—enterprises 사이버 정책에 대해 투명해야 하며 (즉, 사이버 정책이 있다는 것을 증명하기 위해) 해커에게 너무 많은 정보를 노출해서는 안 된다고 논의합니다.
진행자: Doug Thompson, 기술 솔루션 엔지니어링 이사 겸 수석 교육 설계자, Tanium
게스트: Judith Germano, 특별 연구원, NYU 사이버 보안 센터
쇼 노트
이 문제에 대해 더 알아보려면 Tanium의 온라인 사이버 뉴스 매거진인 Focal Point의 다음 기사들을 확인하세요.
- SEC의 새로운 사이버 규정, 이사회와 경영진에 경각심 불러일으켜
- 혹시 놓치셨다면: 주요 기업들이 SEC의 새로운 사이버 보안 규정을 놓고 논쟁을 벌이고 있습니다
- 이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는가
대본
다음 팟캐스트 대본은 명확성을 위해 편집되었습니다.
Judith Germano: SEC 규정은 아직 명확하지 않았다면, 사이버 보안이 조직의 최고 수준에서 우선시되어야 한다는 것을 분명히 합니다. 때때로 기업 내에서 일어나는 일은 매우 폐쇄적이 되어 우리는 괜찮다고 말하는 것입니다. 그것은 단지 그들이 모든 구석을 살펴보지 않았고 실제로는 괜찮지 않다는 것을 깨닫지 못했기 때문입니다.
Doug Thompson: 안녕하세요, 저는 Doug Thompson입니다. 오늘 Let's Converge에서는 SEC의 새로운 사이버 보안 규정과 논란에 대해 이야기합니다.
저는 텍사스에 살고 있어서, 그래서인지 모든 것을 대결로 보는 경향이 있습니다. 정오가 되었고 누군가는 이겨야 합니다. 하지만 그런 느낌이 듭니다. 특히 사이버 보안과 관련하여 정부와 민간 기업 사이에 긴장감이 생길 때가 있습니다. 마치 Friday Night Lights처럼, 두 최고의 고등학교 팀이 챔피언십을 위해 맞붙는 것 같습니다.
기업과 연방 정부 간의 최근 갈등은 올해 SEC가 제안한 새로운 규정들을 둘러싸고 벌어지고 있습니다. 승인될 경우, 이 규정들은 기업들이 위험을 관리하고 사이버 공격에 대응하는 방식을 규제하게 됩니다. 논란이 되는 규정 중 하나는 기업들이 중요한 사건으로 판단된 사이버 공격을 4일 이내에 보고하도록 요구하는 것입니다. 또 다른 규정은 기업들이 실제로 절차를 갖추고 있음을 증명하기 위해 시행 중인 특정 사이버 보안 절차를 공개해야 한다고 규정하고 있습니다.
정부는 급증하는 사이버 위협을 파악하는 유일한 방법은 기업들에게 무슨 일이 일어나고 있는지 알고 그들이 사이버 보안을 진지하게 받아들이도록 강제하는 것이라고 주장합니다. 일부에게는 좋게 들릴 수 있지만, 오늘 제 게스트는 그것이 그렇게 단순하지 않다고 말합니다. Judith Germano는 전직 연방 검사이자 NYU 사이버 보안 센터의 특별 연구원이며, 동 대학교 법학대학원의 겸임 교수이기도 합니다. Judi는 최근 SEC의 제안을 논의하기 위한 전문가 패널을 소집했습니다. 참고로 전원 여성으로 구성된 전문가 패널이었으며, 이에 대해서도 이야기를 나눌 것입니다.
잘 지내고 계신가요, Judi?
Germano: 네, 좋습니다, Doug. 초대해 주셔서 감사합니다.
Thompson: 와주셔서 감사합니다. 바로 본론으로 들어가고 싶습니다. 귀하의 법률 회사는 사이버 보안 위험 및 규제 준수에 관해 기업과 이사회에 자문을 제공하고 있습니다. 그래서 귀하가 이 문제의 한가운데에 있다는 것을 알고 있으며, 많은 우려하는 이사회 구성원들과 같은 대화를 나누고 있을 것이라 생각합니다. 즉, 사이버 보안을 아직 진지하게 받아들이지 않았다면, 지금은 4쿼터이고, 한 터치다운 차이로 뒤지고 있으며, 시간이 다 되어가고 있다는 것입니다. 왜냐하면 SEC가 이러한 새로운 제안들에 대해 규제를 강화하려 하고 있기 때문이죠, 그렇지 않습니까?
Germano: 사실 SEC는 수년간 사이버 보안 문제에 관한 지침을 발표해 왔지만, 현재 제안된 새로운 지침은 기업들에게 요구하는 사항 면에서 매우 중요합니다.
Thompson: 이 새로운 규정들은 모든 사람들의 심기를 불편하게 만들었습니다. 특히 4일 이내에 보고해야 한다는 요건이 그런데, 저는 그것이 좋은 생각이라고 봅니다. 저는 항상 무언가를 숨기려 하는 것보다 투명성이 더 낫다고 생각합니다. 하지만 일부에서는 이것을 할 권한이 없다고, 이것은 월권행위라고 말합니다. 이에 대해 어떻게 생각하십니까?
Germano: 4일 보고 요건은 다소 우려스러운 부분이 있습니다. 기업들은 사건이 중요하다고 판단한 후 4일 이내에 보고해야 하며, 실제 문제는 어떻게 보고해야 하는지, 그리고 누구에게 보고해야 하는지입니다. 이는 공개 제출 서류인 8K 보고서로, 이것만으로도 기업이 작성하는 데 상당한 노력이 필요한 경우가 많습니다. 그리고 사이버 보안 사고가 중요하다고 인지한 후 4일 이내에 대응하는 상황에서, 고객, 파트너 또는 공급망의 다른 관계자 등 침해로 영향을 받는 이들에게 통보하고, 또한 침해가 해결되고 취약점이 차단되었는지 확인하는 데 여전히 그 시간이 필요할 수 있습니다.
따라서 조직 내 자원을 SEC에 공식 보고서를 제출하고 그토록 짧은 시간 내에 투자자들에게 알리는 데 전용해야 한다는 것은, 어떤 면에서는 실제로 사이버 보안을 저해할 수 있다고 생각합니다. 첫째, 문제로부터 자원을 전용하기 때문이고, 둘째, 일부 기업들이 무언가가 중요하다고 판단하는 것을 미루고 잠재적으로 영향을 받는 고객들에게 마땅히 해야 할 만큼 신속하게 알리지 않을 수 있기 때문입니다. 그런 면에서 이는 사이버 보안을 실질적으로 약화시킬 수 있습니다.
Thompson: 저는 정부의 좌절감을 이해합니다: 너무 많은 기업들이 이런 것을 조용히 덮어두려 합니다. 하지만 SEC가 이를 감독하기에 가장 적합한 기관인가요?
Germano: 그들이 최선이라고는 말할 수 없습니다; 사이버 보안을 다루려는 정부 내 여러 기관 중 하나라고 말하겠습니다. SEC는 분명히 상당한 영향력을 가지고 있으며 상장 기업과 SEC 규제 대상 기관들의 주목을 받습니다. 따라서 그들이 사이버 보안에 대해 의견을 제시하는 것은 중요합니다. 왜냐하면 그들은 기업들이 귀를 기울일 것을 알고 있으며, 강력한 권한을 가지고 있기 때문입니다.
Thompson: 공개 기업을 언급하셨는데, 민간 기업도 이 규정을 따라야 하나요?
Germano: 아니요—글쎄요, 대부분은 아닙니다. 이 규정은 SEC 규제 대상 기관, 즉 상장 기업이나 등록 브로커 딜러 또는 금융 자문사와 같이 SEC에 등록된 기업에 적용됩니다. 하지만 흥미로운 점은 이러한 제안된 규정을 포함하여 점점 더 많은 규정이 나오면서, SEC에 의해 특별히 규제되지 않는 다른 기업들에게도 모범 사례와 적절한 공시 기간이 무엇인지를 이해하는 데 있어 기준점과 참고 자료로 활용될 수 있다는 것입니다. 그리고 이를 참고 자료로 활용하는 것이 앞으로 나타날 것으로 예상되는 것들 중 하나입니다.
Thompson: SEC가 제안한 또 다른 규정은 이사회가 사이버 정책과 절차를 공개하도록 강제할 것입니다. 이것이 저를 조금 걱정하게 합니다. 야구로 비유하자면, 상대 투수의 사인을 훔칠 수 있다면 어떤 공이 올지 알게 되고, 그러면 안타를 치기가 훨씬 쉬워지는 것과 같습니다. 해커들이 어떤 정책과 절차가 마련되어 있는지 알게 된다면, 그것을 우회하는 방법을 알게 될 것입니다.
Germano: 네, 좋은 지적입니다. 그리고 사이버보안 위험 관리와 관련된 정책 및 절차를 공개하는 규정에는 장단점이 있습니다, Doug. 한편으로는, 기업들이 자신들이 하고 있는 것을 공개해야 하기 때문에 좋은 사이버보안 프로세스를 갖추도록 장려하는 것이 그 혜택이자 의도라고 할 수 있습니다. 그리고 안타깝게도 너무 많은 기업들이 사이버보안과 선제적 사이버보안 조치를 충분히 우선시하지 못하고 있는 것을 보고 있습니다. 반면에, 쉬운 표적을 노출시킬 실질적인 위험이 있으며, 적절한 프로세스가 갖춰지지 않은 기업들을 공격자들이 더 쉽게 파악할 수 있게 될 수 있습니다. 따라서 우리는 기업들이 사이버보안을 관리하기 위해 취하는 책임 있는 조치에 대한 정보를 제공하는 경계선을 신중하게 걸어가며 방향을 잡아야 할 것입니다. 그리고 이 시점에서 모두가 그렇게 해야 하지만, 아직도 많은 곳에서 그렇지 않습니다. 하지만 동시에, 그러한 단계들을 제시하고 과정을 논의하면서도, 금고의 비밀번호를 공개하거나 해커들이 너무 쉽게 침입할 수 있도록 지나치게 많은 정보를 제공해서는 안 됩니다.
Thompson: 네, 그것은 항상 미묘한 균형입니다. 이러한 사항들이 승인되거나, 혹은 그 중 일부가 승인된다고 가정할 때, 이사회 구성원으로서 어떻게 준비를 시작해야 할까요? 무엇을 해야 할까요? 왜냐하면 전략이 수반되어야 하고 적절한 인력과 체계를 갖추어야 하기 때문입니다.
Germano: 네. 이사회의 경우, SEC 규정은 이미 명확하지 않았다면 이제는 분명히 하고 있습니다. 사이버 보안은 조직 내에서, 그리고 조직의 최고 수준에서 우선시되어야 합니다. 따라서 우리는 이제 사이버 보안을 이해하고, 사이버 보안과 관련하여 올바른 질문을 할 수 있으며, 경영진이 전체 기업 리스크의 일환으로 사이버 리스크를 적절히 고려하고 관리하기 위해 무엇을 하고 있는지 파악할 수 있는 사람들이 이사회에 필요한 시점에 와 있습니다.
기업과 이사회가 취해야 할 구체적인 조치와 관련하여, 다단계 인증, 방화벽, 정기적인 업데이트 및 패치 관리 관행과 같은 매우 기본적인 실천 사항 측면에서 회사나 조직이 직면한 위협, 어떤 시스템이 갖춰져 있는지를 이해하는 등 선제적으로 대응해야 하며, 담당 팀이 누구인지도 파악해야 합니다. 사이버 보안에 충분한 재정적 자원과 인적 자원이 투입되고 있습니까? 그리고 그들 모두가 서로 소통하고 있습니까? 그것을 파악하기 위해서는 우수한 내부 자산을 보유하고 브리핑과 업데이트를 위해 외부 자문가를 활용하는 것이 중요하다고 생각합니다.
왜냐하면 때때로 기업 내에서 일어나는 일은 매우 폐쇄적이 되어 괜찮다고 말하기 때문입니다. 그것은 단지 그들이 모든 구석을 살펴보지 않았고 실제로는 괜찮지 않다는 것을 깨닫지 못했기 때문입니다. 따라서 신속하게 해결해야 할 사이버 보안의 허점이 없는지 확인하기 위해 제3자 감사 및 점검을 실시하는 것이 좋습니다.
Thompson: 중요한 점을 짚어주셨다고 생각합니다. 왜냐하면 "우리가 이것을 했고, 이것을 갖추고 있습니다"라고 자체적으로 증명하거나 자체 보고해야 하는 경우가 있기 때문입니다. 하지만 소위 중립적인 제3자가 여러분이 말한 대로 실행하고 있는지 검증하는 것이 매우 중요하다고 생각합니다.
Germano: 이것이 매우 도움이 된다고 생각하며, 기업들은 사이버 보안과 관련하여 서로 다른 성숙도 수준에 있습니다. 정말 세부적이고 훌륭한 팀을 갖춘 곳도 있고, 사이버 보안의 아웃소싱에 더 많이 의존해야 하는 곳도 있습니다. 그리고 평판 좋은 클라우드 서비스 제공업체를 활용하고 제가 언급한 것처럼 다단계 인증, 강력한 비밀번호 관리 및 관행(비밀번호를 사용하는 범위 내에서), 그리고 그와 유사한 다른 옵션들과 같은 충분한 기본 사이버 보안 프로토콜을 보장함으로써 기술적으로 위협 프로필을 줄일 수 있는 방법들이 있습니다.
하지만 저는 이것이 필수적이라기보다는, 기업들이 보유한 내부 및 외부 자원이 무엇인지, 그리고 단순히 사이버 보안에 돈을 쓰는 것이 아니라 회사를 최대한 보호하는 데 합리적인 현명한 지출인지를 고려하는 것이 중요하다고 생각합니다. 그리고 물론, 공격이 발생했을 때 SEC, 투자자, 제3자 또는 고객이나 소송 당사자들에게 이를 해명해야 할 수도 있기 때문에 문서화가 되어 있는지도 중요합니다. 따라서 좋은 사이버 보안 관행을 사전에 문서화하는 것이 중요합니다. 그리고 대응 과정에서도 마찬가지입니다.
Thompson: 당신은 이사회가—저도 이런 경우를 많이 봤는데—과거에 기술 전문가를 유치할 수 없었거나 유치하지 못했기 때문에 기술적 전문성이 부족한 경우가 많다고 언급하셨습니다. 왜 그렇다고 생각하시나요?
Germano: 사이버 보안은 점점 성장하고 있는 어려운 문제이며, 일부 이사회는 훌륭한 사이버 보안 전문성을 갖추고 있는 반면, 다른 이사회는 그 분야에서 성장하고 개선할 여지가 있다고 생각합니다. 그리고 Doug, 문제의 일부는 우수한 사이버 보안 인재가 부족하다는 점이라고 생각합니다—단순히 사이버 보안을 안다고 말하는 사람이 아니라 실제로 현장에서 일하며 위협을 이해하는 사람 말입니다. 그리고 항상 기술적 관점에서만은 아니지만, 그것이 중요한 부분이기는 하나, 이는 학제 간 과제입니다.
따라서 사이버 보안의 거버넌스, 절차 및 프로토콜뿐만 아니라 필요한 기술적 조치나 이러한 사항들이 해결되고 있는지 확인하기 위한 질문들을 이해해야 합니다. 그리고 강력한 리더십과 위기 관리 능력을 갖추는 것도 사이버 보안 전문가에게 중요합니다. 이 분야는 수요가 매우 높고 인재 격차가 다소 존재합니다.
Thompson: 인재 격차에 대해 언급하셨습니다. 기업들이 사이버 보안 직책을 채우는 것 자체가 어려웠으며, 특히 이러한 역할에 여성을 찾는 것은 더욱 어려운 과제였습니다. 이것은 저에게 중요합니다. 저는 딸들과 손녀들이 있고, 전통적으로 여성이 해야 한다고 여겨지지 않았던 분야라도 그들이 원하는 어떤 분야든 추구하도록 항상 격려해 왔습니다. 이제 귀하의 법률 회사가 여성 소유 및 운영이며 귀하가 전원 여성으로 구성된 사이버 보안 패널을 이끌고 있다는 것을 알게 되었습니다. 그러니 이것이 불가능한 것은 아닙니다. 하지만 어떻게 더 많은 여성을 이 분야로 이끌 수 있을까요?
Germano: 사이버 보안 인력 파이프라인을 전반적으로, 특히 사이버 보안 분야의 여성과 소외된 사람들을 늘리기 위해 많은 일들이 이루어지고 있고 더 많은 작업이 필요하다고 생각합니다.
제가 해온 일 중 하나는, 2016 이후로 NYU에서 사이버 보안 분야의 여성 리더 프로그램을 만들고 운영해 왔으며, 비즈니스, 정부, 학계의 사이버 보안 분야 사상적 리더와 임원들을 모아 실질적인 패널 토론을 진행하고 있습니다. 이는 이 분야에 정말 훌륭하고 지식이 풍부하며 경험 있는 여성들이 많다는 것을 보여주는 방법입니다. 왜냐하면 너무나 자주 사람들은 자신이 알고 있는 익숙한 사람들에게 눈을 돌리고, 그 사람들이 패널에 올라가거나 취업 고려 대상이 되기 때문입니다. 그리고 조금 더 넓게 바라보고 관련된 놀라운 여성들과 소외된 사람들 또는 집단이 많다는 것을 인식하며 그 추가적인 발걸음을 내딛는 것이 중요합니다.
또한, 우리는 차세대 리더를 양성하는 데 집중해야 하며, 기업들은 조직 내에서 그것을 실행할 수 있습니다. 누군가가 정확한 사이버보안 경험을 갖추지 못했더라도 똑똑하고 재능 있으며 훌륭한 팀 플레이어라면, 그들이 해당 역할로 성장할 수 있도록 필요한 교육과 기술, 지원을 제공할 수 있습니다. 그것도 중요하다고 생각합니다. 그것은 NYU에서의 제 업무의 또 다른 부분이기도 합니다. 저는 임원 교육 프로그램에서 강의하고 있으며, 여기에는 법학부와 공과대학의 협력으로 운영되는 사이버보안 리스크 및 전략 석사 프로그램이 포함됩니다. 이 프로그램은 현재 현장에 있지만 리더십 역할로 나아가고자 하는 차세대 사이버보안 리더와 임원을 양성하는 데 도움을 줍니다.
Thompson: 사이버보안을 직업으로 삼지 않는 직원들이 [사이버보안에 대해] 다르게 생각하도록 어떻게 유도할 수 있을까요? 저는 그 분야에 있지 않고, 코딩을 좋아하지 않으며, 후드티가 잘 어울리지도 않는데… 그런 사람들이 이 분야에 참여하도록 어떻게 독려할 수 있을까요?
Germano: 정말 훌륭한 질문입니다, Doug. 사이버보안은 다양한 관점과 다양한 경험을 필요로 하는 학제간 과제라는 점을 인식하는 것이 매우 중요하기 때문입니다. 훌륭한 사이버보안 전문가가 되기 위해서는 매우 다양한 기술이 필요하며, 이 분야와 이 과제에 어떻게 기여할 수 있는지를 고민할 매우 다양한 배경을 가진 사람들이 필요합니다. 또한 그곳에 있는 훌륭한 취업 기회를 인식하는 것도 중요합니다. 우리는 훌륭한 리더이자 위기 상황에서도 침착함을 유지하고, 팀을 관리하며, 비즈니스 전략과 거버넌스를 이해할 수 있는 사람들이 필요합니다.
그런 사람들 중 일부는 사이버보안의 기술적 세부 사항이나 엔지니어링 구성 요소를 이해할 수도 있고 그렇지 않을 수도 있습니다. 그리고 리더십이나 비즈니스 또는 이사회 역할에서 자신을 반드시 볼 수 없을 수도 있는 매우 뛰어난 엔지니어들도 있으며, 그들 역시 자신들이 테이블에 가져올 수 있는 도구와 중요한 요소가 무엇인지 이해해야 합니다.
따라서 저는 다양한 배경을 가진 많은 사람들이 사이버 보안 분야에서 일하고, 조직과 정부 모두를 지원하며, 이 학제간 접근 방식을 이해하고 다양한 관점을 제시할 수 있으면서도 자신이 이해하지 못하는 부분이 무엇인지 충분히 편안하게 말할 수 있는 사람들이 이사회와 사이버 보안 분야에서 활동할 수 있는 정말 훌륭한 기회가 있다고 생각합니다. 더 많은 교육과 훈련이 필요한 부분은 어디이며, 또는 지식의 공백을 채우기 위해 외부 조언자나 전문가에게 의존할 부분은 어디일까요?
Thompson: 정말 좋은 지적입니다. 팀이 필요합니다, 이를 위해서는 진정으로 팀이 필요합니다.
Germano: 수년에 걸쳐 변화한 또 다른 점은 기업들이 침해를 당했다는 사실 자체보다 사고를 어떻게 처리했는지에 대해 매우 자주 판단을 받고 법적 제재나 민사 소송에 직면한다는 것입니다. 즉, 내부 및 외부적으로 올바른 커뮤니케이션 전략을 갖추고 있었는지가 중요합니다. 어떤 시간 내에 누구에게 통보해야 하는지를 충분히 인지하고 있었나요? 필요한 조치를 취했나요?
예를 들어, 법 집행 기관에 연락하고, 법 집행 기관과 협력하며, 파트너 및 고객과 올바른 방식으로 협력하여 무슨 일이 일어나고 있었는지, 그리고 무슨 일이 있었는지에 대해 충분히 투명하게 공개하는 것이 포함될 수 있습니다. 이것이 핵심 요소입니다. 하지만 동시에, 조직을 보호하고 상황을 악화시키지 않기 위해 적시에 취약점을 관리하는 데 있어 책임감 있게 행동해야 합니다. 그것은 좋은 판단력과 훌륭한 리더십을 필요로 합니다.
Thompson: 모든 사람이 침해를 당할 것이라고 가정하고 그에 따라 계획을 세워야 한다고 말씀하시는 것 같습니다. 어떻게 하시겠습니까? 그리고 좋은 것들이 갖춰져 있으니 그런 일은 절대 일어나지 않을 것이라고 말하는 것과는 반대로, 이러한 훈련을 실행해야 합니다.
Germano: 물론입니다, 물론이죠. 우리는 오랫동안 그렇게 말해왔으며, 기업들이 그것이 단지 시간 문제임을 이해하기를 바랍니다. 그것을 받아들이면 위기 상황에서 도움이 될 것입니다. 우리는 비난과 두려움에 덜 시간을 쏟고, 그냥 이렇게 말할 수 있습니다. 자, 여기 있습니다. 우리가 어떻게 해야 할까요? 얼마나 빨리 상황을 바로잡고, 사건에 대응하며, 고객과 이해관계자 및 조직, 특히 연루될 수 있는 정보 데이터와 시스템을 보호하는 데 집중할 수 있을까요?
Thompson: 그리고 그것이 마무리하기에 좋은 방법이라고 생각합니다. Judi, 시간을 내주시고 통찰력을 나눠주셔서 감사합니다.
Germano: 천만에요. 정말 감사합니다, Doug. 좋은 대화였습니다.
Thompson: 저는 NYU 사이버보안 센터의 Judith Germano와 이야기를 나눴습니다.
이사회 구성원이나 기업 임원이라면, Tanium의 새로운 온라인 사이버 뉴스 매거진에서 SEC의 새로운 규정 제안에 대해 더 자세히 알아볼 수 있습니다. 또한 이사회가 증가하는 사이버 위협과 강화된 연방 감독에 어떻게 대응하고 있는지에 관한 연재 기사도 확인하실 수 있습니다. tanium.com을 방문해 보세요.
오늘날 최고의 보안 리더들과의 더 많은 대화를 들으시려면, Apple Podcasts와 Spotify 같은 즐겨 사용하시는 팟캐스트 앱에서 Let's Converge를 구독해 주세요. 이 팟캐스트가 마음에 드신다면, 별점 다섯 개를 주세요.
들어주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.



