Offcanvas

보안 / 비즈니스|경제

2012 CSO 현황 설문조사 '성숙해가는 보안 의식'

2012.10.04 Joan Goodchild  |  CSO


노치는 정보 보안, 비즈니스 영속성, 긴급 복구, 기술 관련 감사 및 컴플라이언스 활동을 책임졌던 당시를 떠올리며 ""가장 관련성이 높은 사례로 물리적 보안과 IT 보안을 통합하려 했을 때를 들 수 있다. 결국 우리는 통합을 하지 못했었다. 그러나 나는 어떤 부서이든 여러 분야를 넘나들면서 위험 요소 일체를 파악해 이야기할 수 있는 사람을 찾기는 힘들다고 생각한다”라고 말했다.

브라운 대학의 쉐리 CISO는 때때로 위험을 전혀 이해하지 못하는 문화에서 발전을 도모하는 것이 가장 어려운 도전이 된다고 지적했다. IT 관리 분야에서 20년의 경력을 쌓은 쉐리 CISO가 보안 분야에 처음 관심을 가진 때는 Y2K 당시였다. 그는 브라운 대학에서 4년간 근무하면서 자신의 역할이 점차 확대되고, 위험 관리와 컴플라이언스에 집중이 되는 것을 경험했다. 현재는 '기록 관리', '저작권 법' 등에 이르기까지 여러 분야가 포함되어 있다. 그러나 대학이 보안과 위험 관리를 중시하고 있기는 하지만 투자를 유도하기란 여전히 쉽지 않다고 그는 말했다.

그는 "인식을 제고하는데 있어 어려운 부분은 보안과 프라이버시, 컴플라이언스의 목적을 설명하는 것이다. 베스트 프랙티스와 규제 의무 사항을 준수하지 않았을 때의 파급을 이해하도록 만들어야 한다"라고 설명했다.

보안에 대한 인식을 높여 투자를 유도하기란 항상 어렵다. ERM 프로그램의 목적 가운데 하나는 보안 담당자들이 정량화된 매트릭스를 도출해내 투자에 따른 효익을 설명할 수 있도록 하는데 있다.

트리세는 "나는 중요성을 부각하기 위해 ERM 프로그램을 이용해 20가지 위험 사례를 열거한다. 그리고 이런 위험을 다루기 위해 필요한 노력과 위험 사이의 공백을 판단 할 때도 이를 사용한다. 더 나아가 예산 수립에 영향력을 미치기 위해, 위험을 경감하기 위해서도 이를 사용한다"라고 말했다.

그렇다면 ERM이 중심이 되는 환경은 어떻게 성공시킬 수 있을까? CSO와 CISO들은 보안 담당자들이 비즈니스 역량을 갖추는 것이 중요하다는데 의견을 같이 했다. 보안 전문가들은 경영 팀(executive management team)과 소통을 함으로써 비즈니스에 대한 이해 수준을 높일 수 있다고 응답했다.

아그카올리는 "지난 10년간 위험에 대한 비즈니스적인 토론을 갖는 것이 큰 도움이 됐었다. 비즈니스 리더들 또한 이런 부분을 받아들이고 있다"라고 언급했다. 트리세 또한 다음과 같이 말했다.

"보안 분야에서는 항상 새로운 문제가 발생한다. 위험 관리는 이런 문제와 발견한 것들을 가지고 위험을 파악하고, 어떤 위험인지 세부적으로 규명을 하고, 우선 순위를 정한 뒤, 비즈니스 부문과 협력해 여기에 투자를 하도록 해준다. 나는 은행, 대학 등 여러 분야의 CSO들과 협력을 하고 있다. 우리는 문화, 예산 수립 과정 등이 다른 환경에서 일하고 있는 사람들이다. 그러나 기본적인 요건은 갖다. 비용 효율을 최대한 살려 기업을 보호해야 한다는 것이다. 보안 담당자들은 이를 구현하기 위해 비즈니스에 대해 학습을 할 필요가 있다." ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.