Offcanvas

CSO / How To / 개발자 / 데브옵스 / 애플리케이션

보안 리더가 흔히 범하는 ‘취약성 관리’ 실수 10가지

2022.06.16 Mary K. Pratt  |  CSO


그는 “센세이셔널한 뉴스와 조직에 실질적인 위협이 되는 취약성을 자세히 살펴보기가 어려울 수 있다. 그러나 팀이 받은 편지함에 도착하는 모든 것이나 CEO가 뉴스 헤드라인에서 보는 모든 것을 교정하는 것을 우선시하도록 요청하는 것은 적절한 접근방식이 아니다”라고 말했다.

노스트는 코넬대학교(Cornell University)의 최근 분석을 언급했다. 이에 따르면 APT가 제로데이보다 알려진 취약성을 악용할 가능성이 더 높은 것으로 나타났다. 노스트는 “즉 CISO는 위협 활동자를 고려하고 APT가 조직을 표적으로 삼을 가능성이 높은지 고려해야 한다”라고 말했다.

“팀은 시간에 쫓긴다. 트위터에 등장하는 모든 취약성을 해결하려 한다면 감수할 수 있는 위험 수용범위에 대해 조직 고유의 위험을 능동적으로 평가하지 않는 것이 된다. 팀에 위협 평가 절차가 있어야 한다. 수립된 각본, 위험 수용범위, 위협 분석 절차를 고수해야 한다”라고 덧붙였다.

오래된 정보에 의존하기
가트너의 이사 설문조사에서는 대부분의 이사회가 사이버 보안을 위험을 볼 뿐 아니라 과반수(57%)가 2021년부터 2022년까지 위험 수용범위를 증가시켰거나 증가시킬 것으로 나타났다. 이와 동시에 매년 새롭게 확인된 취약성의 수가 지속적으로 증가하고 있다. 그리고 일반적인 기업의 IT 환경은 지속적으로 진화하고 있다.

따라서 CISO는 취약성 완화 및 교정의 우선순위 결정을 위한 공식을 검토할 프로세스를 개발해야 한다고 전문가들이 말했다.

그레이는 “기업들이 취약성의 라이프사이클을 잘 관리하지 못하는 경우가 너무 많다. 항상 발전하고, 항상 변화하며, 지속적인 관심이 필요하다”라고 말했다.

보안을 개발에 통합하지 않기
노세라는 보안과 안전한 설계 원칙을 개발 프로세스에 통합하는 조직이 부족하기 때문에 CISO와 CIO가 조직을 위해 더욱 견고한 취약성 관리 프로그램을 개발할 기회를 놓치고 있다고 말했다.

개발 프로세스 초기에 보안을 적용하면(또는 ‘왼쪽 자리 옮김’) CISO는 코드가 생산에 투입되기 전에 보안 문제를 확인할 수 있다. “따라서 알려진 취약성이 환경에 유입되지 않게 된다”라고 노세라는 말했다.

이를 통해 취약성 관리 업무의 양이 반드시 감소하는 것은 아니지만 노세라는 구형 시스템 및 기술 부채를 없애는 것과 마찬가지로 리소스를 확보하여 팀이 취약성 관리 노력을 최적화할 수 있다고 말했다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.