Offcanvas

경력관리 / 리더십|조직관리 / 보안

기고 | CSO의 8가지 고민, 그리고 해답

2012.10.12 Jason Clark  |  CSO


5. 우리는 항상 데이터에 대한 가시성, 통제, 보호가 필요하다
이 문제는 하드웨어나 IT업체가 아닌 데이터에 관한 것이다. 그러므로 스마트폰이건, 태블릿이건, 혹은 클라우드 안이건 상관없이 우리는 데이터가 어디 있고 누가 그 데이터를 사용하고 있는지, (비록 방금 전에 작성했다 하더라도) 언제 데이터에 접속했는지를 파악해야 한다. 우리는 데이터도 제어해야 한다. 데이터 공동작업 활성화, 언제 데이터의 파트너 출발 시점 파악, 우리의 데이터가 정확한 지점에 있지 않다면 킬 스위치(kill switch)하는 것 등을 포함한다. 우리는 우리의 보안 프로그램을 처음부터 다시 생각해야만 한다.

6. 우리는 BYOD를 허용하고 싶다.
우리는 비즈니스에 BYOD를 허용하고 싶지만, 대부분의 CIO들은 모바일 기기 관리(mobile device management:MDM)에 그리 우호적이지 않다. 그들은 보안과 데이터 보호를 원하지만 기기를 잠그거나 제어하는 것을 원하지는 않는다. 이 문제는 우리가 최고 경영진들로부터 네트워크상에 개인 기기를 허용하라는 압력을 받을 때 더 심해진다. 우리는 어떤 기기든 우리의 네트워크와 데이터에 쉽게 접속할 수 있도록 허용해야 하는 동시에, 전체 가시성과 데이터 제어권을 가져야 한다.

필자는 DLP와 DRM이 가상화 세션과 합쳐진 하이브리드가 미래를 열 것으로 믿는다. 그리고 특정 애플리케이션에서는 데이터가 데이터센터로 다시 라우트될 것이다. 개인적으로 MDM이 미래가 될 것으로 보지는 않는다. 그건 종점 보안의 모든 구식 방법들을 새로운 모바일 기기 패러다임에 적용한 것에 불과해 실질적 문제를 해결하지 못하기 때문이다.

7. 우리는 스피어피싱을 중단시켜야 한다.
스피어피싱(spearphishing)은 대부분의 타깃 공격(targeted attacks)이 이용자들을 위험에 빠트리는 가장 흔한 방법이다. 피싱은 오래된 기법이지만, 연구를 거쳐 잘 정비된 소셜 엔지니어링 방식의 미끼는 상당히 효과적이다. 200명의 CISO들에게 “당신의 CEO에게 가해지는 스피어피싱유형의 공격을 잘 막을 수 있다고 장담할 수 있는 사람이 얼마나 되는가?”라고 물었을 때, 그들 중 그 어느 누구도 자신하지 못했다. 우리는 이 문제를 해결하기 위해 완전히 다른 방식으로 생각해야 한다. 이 문제 해결의 가장 성공적인 방법은 과학과 인문을 동시에 융합하는 것이다.

피시미닷컴(PhishMe.com)이 그 좋은 예다. [공지 – 필자는 최근 피시미의 이사진 중 한 사람이됐다.] 필자는 기술과 의식에 따라, 70%가량의 직원들이 스피어피싱 미끼를 클릭한다는 사실을 발견했다. 15%정도는 여전히 그것을 클릭할 것이기 때문에, 당신의 보안 기술은 당신의 의식 프로그램과 결합해야 한다.

당신은 클라우드-기반 스피어피싱 보호를 이용하여 이전에 본 적 없는 URL들을 잡아내고 검사하는 이메일 보안 솔루션을, 그들이 네트워크에 침투하기 이전에 미리 이용해야 한다. 당신의 기본 스팸 필터로는 이런 대비가 불가능하다. 최근, 많은 스피어피싱 이메일들이 회사의 이메일 시스템을 돌아들어가 CEO의 지메일 계정을 노리고 있다. 그러므로 이용자들이 스피어 피싱 링크를 클릭했을 때, 그들을 보호할 수 있는 웹 보안 게이트웨이가 필요하다. 현재 스피어피싱을 감지할 수 있는 웹 보안 게이트웨이는 아주 적은 실정이다. 이것이 바로 핵심이다.

8. 우리는 우리의 성공을 측정하고 홍보할 수 있는 쉬운 방법을 원한다
이것은 큰 주제다. 보안은 회의실 문제지만, 우리는 성공에 영향을 주는 트렌드를 측정하는 동시에, 이 문제가 이사진들의 문제라는 점을 이해시킬 수 있어야 한다. 우리는 많은 새로운 보안 어려움들과 새로 등장하는 위협등을 상대해야 한다. 우리의 가치를 어떻게 CEO나 이사진들에게 보여줄 수 있을까? 필자는 개인적인 베스트 프랙티스 몇 가지를 여기에 소개했지만, 여러분의 제안에 항상 귀를 열고 있다.

*Jason Clark은 미국 보안 업체 웹센스(Websense)의 최고 보안 전략 책임자(CSSO)다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.