Offcanvas

CSO / 검색|인터넷 / 라이프 / 리더십|조직관리 / 모바일 / 보안 / 분쟁|갈등 / 운영체제 / 인문학|교양 / 훈련|교육

칼럼 | 사용자를 한심해하는 당신에게

2016.03.16 Ira Winkler  |  CSO


IT담당자가 병원을 방문했는데, 의사가 일반적인 단어 대신 전문용어를 이용해 병을 설명했다고 가정하자. 많은 최종 사용자가 IT담당자와 대화하면서 이런 문제를 경험할 것이다. ‘심실 동맥 협착’이라는 말 대신 ‘심장마비’라는 표현을 사용하는 이유가 있다. 의료 전문가들의 경우 전문용어가 더 자세한 정보를 제공한다. 그러나 환자에게는 아무런 의미가 없다. 자신의 건강 상태를 이해해야 하는데 그러지 못하기 때문이다.

물론 현재 닥친 상황이나 자신이 한 일에 대해 거짓말을 하는 최종 사용자를 용서해야 한다는 의미는 아니다. 예를 들어, 포르노 콘텐츠를 다운로드 받으려다 발생한 문제에 대해 거짓말을 한 경우, IT담당자가 문제를 제대로 진단해 고칠 수 없다. 또 시스템을 재부팅 했다고 말했지만, 실제로 그렇게 하지 않았다면 모두가 시간을 낭비하게 된다.

무엇이 문제인지조차 모르는 사용자
보안에 대한 인식과 관련된 문제도 마찬가지다. 보안 인식을 담당하는 사람들은 사용자와 자신의 지식 수준이 다르다는 점을 알아야 한다. 또 기본적인 문제점을 전혀 모르는 사용자도 있을 수 있다고 생각해야 한다. 최신 서비스 팩을 설치하는 방법을 모르는 사람, 서비스 팩이 뭔지 모르는 사람도 있을 수 있다.

브로미움(Bromium)이 RSA 컨퍼런스에서 실시한 조사에 따르면, '(흔히 사용하는 표현인)어리석은 사용자' 때문에 보안 담당자들이 낭패를 경험한 사례들이 많이 소개됐다.
 


넓은 의미로 보안 인식 제고란, 사용자가 상식을 발휘할 수 있도록 일반적인 지식을 제공하는 활동이다. 사용자가 보안 관련 실수를 저질렀을 때를 보면, 사용자가 하지 말아야 행동과 해도 되는 행동을 잘 알고 있을 것이라고 보안 전문가 지레짐작하는 경우가 종종 있다. 또 예외가 있기는 하지만, 보안 부서가 관련 교육을 제공하지 않거나, 교육이 적절하지 않아 이런 실수를 저지르는 사례도 있다.

필자는 피싱 공격 성공 사건을 조사하면서, 사용자에게 이메일 메시지의 링크가 정상인지 확인하지 않은 이유를 물었다. 그러자 모바일 기기를 이용해 이메일을 확인하는데, 누구도 아이폰에서 링크를 확인하는 방법을 알려주지 않았다고 대답했다. 이는 보안 인식 제고 프로그램이 잘못됐음을 보여주는 사례다.

보안 전문가의 경우, 업무 자체의 특성으로 적절한 보안 행동을 몸에 체득하기 때문에 이런 부분들을 잘 알고 있다. 그러나 사용자에게는 이런 경험이 없다. 따라서 보안 인식 제고 프로그램을 통해서만 사용자에게 보안 담당자와 같은 행동을 체득시킬 수 있어야 한다고 가정해야 한다.

브로미움의 조사에 참여해 사용자가 가장 큰 골칫거리라고 대답했다면, 두통약을 먹고 자기 자신을 돌아볼 것을 권한다.

*Ira Winker는 보안 서비스 기업 시큐어 멘템(Secure Mentem)의 대표다. ciokr@idg.co.kr 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.