Offcanvas

AI / CSO / 개발자

칼럼 | 보안 인력이 부족할 때, CISO가 취할 수 있는 대처법

2024.03.27 Jon Oltsik  |  Computerworld
보안 시장에서 실력있는 인재를 구하는 것은 쉽지 않은 일이다. 그래서 인재를 영입하고 유지하기 위해선 CISO의 적극적인 노력이 필요하다. 특히 경영진을 설득하고 직원 성장을 돕는 프로그램을 지원하면서 인력 부족 상황에 대응할 수 있다.
 
ⓒ Getty Images Bank

컨설팅 기업 ESG(Enterprise Strategy Group)과 보안 협회인 ISSA(Information Systems Security Association)는 매년 ‘사이버 보안 전문가의 삶과 시대’라는 보고서를 공동 발간한다. 해당 보고서는 각종 보안 업계 이슈와 관련된 설문조사 결과를 담고 있다.

ESG와 ISSA는 인력 부족 현상을 보안 업계 핵심 문제로 매년 지적했다. 2023년의 경우 ‘보안 인력 부족으로  조직이 영향을 받고 있다’라고 응답한 비율이 71%였다. 2024년 설문결과는 아직 공개되지 않았으나 곧 RSA 컨퍼런스에서 발표되고 이북 형태로도 출간될 예정이다.

이러한 결과는 놀라운 일이 아니다. ESG와 ISSA는 8년 동안 보안 인력 부족과 관련된 설문 및 연구 프로젝트를 수행했다. 8년간 매년 60%~75%의 조직이 인력 부족으로 인해 영향을 받고 있다고 답했다. 보안 교육 기관인 ISC2가 발행한 ‘사이버 보안 인력 연구’ 보고서에서도 비슷한 수치를 볼 수 있다.

ESG/ISSA의 데이터에 따르면, CISO 직책을 맡고 있는 응답자 3분의 1(32%)이 사이버 보안 인력 부족이 조직에 상당한 영향을 미쳤다고 답했다. 여기서 CISO는 보안 인력 부족으로 업무량이 증가하고, 직원의 번아웃이 생기고 있으며, 몇 주 또는 몇 달 동안 필요한 인력을 채용하지 못하고 있다고 설명했다.

좀 더 세부적으로 살펴보자면, 설문에 참여한 CISO 중 3분의 1(32%)이 인력 부족으로 인해 사람으로 인한 오류가 증가했다고 밝혔다. CISO가 아닌 일반 실무자 중에서는 16%가 인력 부족으로 인적 오류가 증가했다고 답했다. 관리자나 직원은 개별 업무에 더 집중하는 데 비해 CISO는 조직 전체에 걸쳐 인적 오류 문제를 파악할 수 있기에 답변 비율에서 차이가 나는 것으로 보인다.

또한 CISO 중 38%는 인력 부족으로 사이버 보안팀과 비즈니스팀 사이 협업이 줄어든다고 답했다(실무자 중 같은 답을 한 비율은 26%이었다). 최근 많은 CISO가 보안을 비즈니스 우선순위에 맞추려고 하기 때문에 인력 부족 현상은 보안 임원에게 심각한 문제가 될 수 있다. 마지막으로, CISO 중 43%는 인력을 채우기 위해 경력이 많은 직원보단 낮은 직급의 후보자를 채용하거나 교육하고 있다고 말했다.

보안 인력이 부족한 원인
보안 인력을 구하는 것은 왜 어려워지고 있는 것일까? ESG/ISSA의 데이터에 따르면, CISO 응답자 중 68%가 조직에서 경쟁력 있는 보상을 제공하지 않아 인재를 채용 및 유지하기 어렵다고 답했다. 또한 CISO의 41%는 조직이 사이버 보안 영역에서 평판이 좋지 않아 채용 및 직원 유지가 어렵다고 밝혔다.

이러한 상황을 고려했을 때, CISO는 멘토링 프로그램, 지속적인 교육 기회, 경력 개발 등 보안 실무자가 바라는 요소를 더욱 강화해야 할 것이다.

기업은 보안 인력 부족 현상을 해결하기 위해 충분히 노력하고 있을까? ESG/ISSA 데이터에 따르면, CISO 응답자 중 3분의 1 미만(32%)만이 그렇다고 답했다. 41%는 조직이 지금보다 더 많은 일을 할 수 있다고 밝혔다.

CISO가 할 수 있는 일
이런 상황에서 CISO는 무엇을 해야 할까? 필자가 수십 명의 보안 임원과 대화를 나눠보니, 앞서가는 보안 리더는 다음과 같은 4가지 방법을 시도하고 있었다.

1. 직원 이탈 방지하기 : 뛰어난 직원은 결국 더 높은 보상과 더 나은 근무 환경을 찾기 위해 이직을 시도한다. 앞서가는 CISO라면 직원의 회사 만족도를 살펴보고 직원이 스트레스를 관리할 수 있도록 지원한다. 또한 훌륭한 CISO는 부하 직원이 기술 실력을 늘리고 경력을 제대로 쌓을 수 있는 길을 열어준다.

2. 경영진과 이사회의 치어리더 역할 하기 : 보안 업계 직원도 당연히 높은 임금 좋은 평가를 받고 싶어 한다. 실력 있는 CISO는 경영진에게 경쟁력 있는 급여 수준을 제안하고 인력 부족이나 직원 이탈로 발생되는 문제와 비용을 적극 설명한다. 좋은 인재 찾기가 어려운 사이버 보안 시장에서 비용을 줄이겠다고 직원 연봉을 낮추는 것은 정말 어리석은 일이다. 이를 경영진에게 제대로 설명해야 한다.

3. 프로세스 자동화를 위해 IT 부서와 협력하기 : 인력을 늘리지 않고 업무 효율성을 높이는 방법이 있다. 자동화를 활용하는 것이다. 자동화할 수 있는 모든 프로세스를 최대한 자동화하자. 처음에는 운영 프로세스부터 자동화할 수 있다. 앞서가는 기업이라면 꼭 보안뿐만 아니라 보안에 영향을 받는 IT 운영 및 소프트웨어 개발 전반에 걸친 프로세스 자동화를 고려한다. 예를 들어 소프트웨어 취약점 찾기/패치, 네트워크 세분화 또는 데브섹옵스(DevSecOps) 영역을 자동화할 수 있다.

4. 외부 도움 받기: 전략을 구상할 때 CISO는 인력 부족이 실제 조직 목표에 미치는 영향력을 미리 파악하고 있어야 한다. 이때 개방형 사이버 보안 모델을 만들면 영향력을 다각도로 파악할 수 있다.
ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.