Offcanvas

CIO / 리더십|조직관리 / 보안 / 분쟁|갈등 / 비즈니스|경제 / 소프트스킬 / 인문학|교양

"내년 이사회 안건은 보안" CISO의 대응방안은?

2014.12.12 David Geer  |  CSO


이사진들은 보안 대응 활동을 계량화할 수 있는 방안을 모색할 것이며 자신들이 기술 전문가가 아니기 때문에 기술적인 세부사항으로 들어가기보다는 정보 유출 위험을 최소화하는 데 관심을 기울일 것이다. “무엇이 이런 지속적인 유출을 유발했는지 이사진에게 설명해준다 해도 그들 대다수는 그 답을 이해하지 못할 것이다”고 콜은 말했다.

경영진은 자금과 위험의 관점에서 이야기하는 반면, 보안 전문가는 다른 관점에서 이야기한다. 그래서 이들을 서로를 이해하지 못한다. “나는 CSO가 이사회에 45분짜리 보안 프레젠테이션을 하는 것을 본 적이 있는데, 시작한지 5분만에 참석자들은 전화기를 보거나 딴청을 피웠고, CSO는 그들이 이해할 수 있게 이야기하지 못해서 이사진의 관심을 전혀 받지 못했다”고 콜은 설명했다.

그렇다면 어떻게 해야 하나
“대부분의 대기업들은 차세대 방화벽과 최신 IPS 등 많은 보안 솔루션을 구입했다. 그들 중 많은 수가 제대로 설치되지 못했거나 보안의 기반을 제대로 잡지 못한다는 게 내 걱정이다”고 콜은 말했다. 이런 제품들을 빠르게 수정하기보다는 제대로 된 인프라를 구축하는 게 더 시급하다.

회사가 해결해야 하는 기본적인 책임은 4가지가 있다. 바로 자산 파악, 구성 관리, 변화 제어, 데이터 발견이다. 많은 기업들은 누가 자신들의 네트워크로 침투해 들어와도 그 상황을 알지 못한다. 기업들은 사람들이 이런 자산들을 어떻게 설정해두었는지도 모른다. 기업들은 변화를 관리하지도 않고, 자신들의 핵심 데이터가 어디에 위치해 있는지도 알지 못한다. “만약 그 4가지 부분에서 실패한다면, 보안 제품에 아무리 많은 금액을 쏟아 부어도 기존의 취약성 때문에 생기는 위험이 있어 아무런 효과를 보지 못할 것이다”고 콜은 말했다.

경영진이 IT를 공부하진 않기 때문에 IT담당자들이 경영진들의 언어를 배워야 한다. “경영진들과 원활하게 커뮤니케이션할 수 있는 보안 전문가가 필요하다. IT언어를 비즈니스 언어로 옮기고 이를 비즈니스로 풀어내서 경영진이 보안 진전을 위해 제대로 된 결정을 내릴 수 있게 해주는 그런 사람 말이다”고 콜은 강조했다.

기업은 경영진에 직접 보고할 수 있고 그들이 이해할 수 있도록 말할 줄 아는 CSO를 찾아야 한다. “오늘날 대부분의 CSO들은 CIO보다 아래 지급에 있어 경영보다는 기술직에 가깝다. 그들의 커뮤니케이션은 경영진까지 도달하지 못한다”고 콜은 밝혔다.

기업에는 동등한 영향력을 가진 CIO와 CSO가 있어야 한다. “CIO는 가용성을 맡고, CSO는 경영진과 적절한 보안 상황에 대해 논의해야 한다”고 콜은 전했다.

경영진과 소통할 수 있는 CSO를 영입하고 나아가 이사회에도 보안을 이해하는 이사진이 있어야 한다. “3년 전에는 어느 누구도 나를 이사회에 데려가지 않았다. 올해 보안에 대해 이해하고 이를 그들에게 설명해줄 수 있는 이를 찾는 기업들 때문에 나는 4곳의 회사에서 사외이사를 맡고 있다”고 콜은 말했다.

데이터 유출을 더 잘 막고 피해를 최소화하는 결과가 나와야 한다. “내년에 대형유통사 중 어느 한 곳이라도 데이터 유출 사태가 발생할 경우 며칠 안에 이를 잡아내고 피해를 최소한다면 언론에 대서특필되는 일은 없을 것이다”고 콜은 강조했다.

누군가 데이터를 유출시켰냐 여부보다는 피해의 정도가 관건이다. “경영진이 놓치는 게 바로 이 부분이다. 뉴스에 나오지 않더라도 데이터 유출은 언제나 일어나고 있다”고 콜은 말했다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.