Offcanvas

리더십|조직관리 / 보안

“직원들의 보안 의식을 측정하라” 한 보안 전문가의 조언

2012.10.18 Joan Goodchild  |  CSO


CSO: 이런 지표가 지니는 가치는 무엇인가? 그 지표에 기반해 어떤 행동을 취하라는 의미인가?

스피츠너:
이는 우리가 보안 의식 지표 매트릭스를 개발한 이유 중 하나다. 조직들이 자신들에게 미치는 가치에 따라 선택할 수 있는 15개가 넘는 지표의 목록이 있다.

CSO: 의식 지표가 다른 유형의 보안 지표와 다른 점은 무엇인가?

스피츠너:
당신은 인적 요소, 특히 사람들의 행동양식과 의식을 측정하려고 한다. 기술은 사실 비트와 바이트이기 때문에 측정하기 더 쉬운 편이다(감지된 공격의 수, 방화벽이 막은 스캔된 포트의 수 등등). 다른 어려움은 바로 근본 원인 분석이다. 사람에 의해 사태가 벌어지는 일이 자주 일어나지만, 조직들은 근본 원인 분석을 하지 않기 때문에 그 점을 잘 인식하지 못한다.

그 전형적인 예가 바로 감염된 시스템이다. 만약 당신의 보안팀이 감염된 시스템의 근본 원인을 분석했다면, 대부분의 감염이 기술적 문제가 아닌 사람 때문에 일어난다는 사실을 발견할 수 있을 것이다. 불행히도 많은 조직들은 보안 사태에서 어떠한 유형의 근본 원인 분석도 시행하지 않기 때문에, 기술이 아니라 사람이 문제의 중심이라는 사실이 잘 드러나지 않게 된다.

CSO: 당신이 이 문제에 대해 열의를 갖는 이유는 무엇인가?

스피츠너:
개인적으로 이 부분이 우리가 가장 큰 영향을 줄 수 있는 부분이라 열렬히 믿고 있기 때문이다. 지난 15년간 나는 우리 커뮤니티가 전적으로 기술을 사용하여 기술을 보호하는데 집중해온 정보 보안분야에 있었고, 이제 우리는 그에 대한 상당한 전문성을 갖게 되었다. 결과적으로, 대부분의 운영 체제는 해킹해 들어가기 상당히 까다로워졌지만, 내가 휴먼OS(HumanOS)라고 부르기 좋아하는 인적 요소의 보안을 강화하는 데는 거의 이뤄진 것이 없다. 휴먼OS에는 훈련도 없었고, 결과적으로 방화벽도 없으며, 모든 서비스는 기본 상태고, 패칭(patching)도 없다. 우리가 15년 전에 했던 모든 뻔한 실수들을 요즘 사람들도 계속 저지르고 있다. 이 점이 바로 사람이 요주의 공격 대상이 된 이유다. 사람에 대한 기본적인 자원 투자는 오늘날의 다른 운영 체제에서 그랬듯, 위험을 줄이는데 엄청난 영향을 미친다.

CSO: 어떤 유형의 사람들이 SANS 툴을 사용할 것으로 보는가? 그리고 어떤 종류의 혜택이 제공되길 기대하는가?

스피츠너:
일반 기업뿐 아니라 어느 기업이든 분명 우리의 무료 자원으로 헤택을 얻을 수 있다. 대략 보안 의식 프로그램의 70~80%정도가 조직과 직원의 개인 생활 모두에 적용된다는 사실을 생각해보라. 이메일, 모바일 기기, 소셜 네트워크, 암호등이 모두 포함된다. 우리의 접근방식은 사람들이 그들의 직장내에서만 행동을 의식하고 변화시키는 것이 아니라, 같은 위험에 노출되는 집에서의 같은 행동까지도 변화시키는 것이다. 그렇게 하면, 보안은 그들의 DNA의 일부가 될 것으로 기대한다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.