조직은 알려지지 않은 위협에 대응하는 데 지식이 풍부한 팀의 필요성을 인식하고 있다. 하지만 동시에 보안 인력과 인프라 비용을 줄이려고 하고 있다.
옵저브(Observe, Inc.)가 지난 6일 공개한 보고서에 따르면, 모든 분야에서 보안 사고의 수가 계속 증가하고 있지만, 응답자의 47%가 보안 인력을 감축할 계획이라고 밝혔다. 놀라운 것은 이들 중 62%가 한 달에 더 많은 보안 사고가 발생한다고 응답했다.
설문조사에서는 사이버 보안 인력을 감축할 계획이 있는 조직이 인프라 비용도 줄이려는 경향이 나타났다. 옵저브의 보고서는 500명 정규직 보안 의사 결정권자 및 실무자를 대상으로 한 사이트리서치(CITE Research)의 설문조사를 바탕으로 한다.
최근 보안 관련 사건이 증가하면서 사이버 보안 전문가에 대한 수요도 높아졌다. 이 때문에 사이버 보안 전문가 부족 현상도 나타나고 있다. 보안 전문가 비영리 단체인 ISC2의 인력 연구에 따르면 사이버 보안 인력 부족이 사상 최고치인 400만 명에 육박했다.
옵저브는 설문조사에 참여한 거의 모든 조직(99%)이 보안 옵저버빌리티(security observability)를 우선순위에 두고 있다고 밝혔다. 옵저브 제품 관리 수석 디렉터인 잭 코츠는 보도 자료를 통해 “보안 옵저버빌리티는 보안 운영 팀이 위험과 사고를 보다 전체적인 방식으로 이해할 수 있도록 ‘옵저버빌리티’의 개념을 차용한 것”이라고 설명했다.
시스템 통합에 어려움을 겪는 대기업
보고서에 따르면 소규모 조직은 보안 옵저버빌리티를 보안 시스템의 일부로 통합하는 데 여러 측면에서 어려움을 겪고 있다. 보안 도구를 적절히 사용하는 인력을 고용할 리소스가 부족하기 때문이다. 그러나 이 때문에 비용에 신중히 접근하면서, 과대광고에 현혹돼 제품을 도입하는 것도 쉽게 피한다. 반면 대기업은 다양한 도구와 제품을 사용할 리소스가 확보돼 있지만, 최적의 성능을 위해 통합하는 데는 어려움을 겪는다.
설문조사에 참여한 보안 전문가의 약 95%가 보안 데이터 모니터링 및 알림을 위해 SIEM(보안 정보 및 이벤트 관리) 도구를 사용한다고 응답했다. SOAR(보안, 오케스트레이션, 자동화 및 대응), UEBA(사용자 및 엔터티 행동 분석), EDR(엔드포인트 탐지 및 대응) 등 다른 제품 카테고리는 SIEM의 인기에 영향을 미치지 못했다.
하지만 설문조사 응답자의 46%가 향후 12개월 내 새로운 옵저버빌리티 도구 도입을 고려하고 있다고 응답했다. 보고서는 “SIEM은 지금까지 보안 옵저버빌리티 플랫폼으로 사용돼 왔으나 기대만큼 잘 작동하고 있진 않다. 스키마(schema)로의 데이터 변환을 생성하고 유지하는 것은 비용이 많이 들고 오류가 쉽게 발생한다. 이는 모든 SIEM 구현에 손해를 끼친다”라고 언급했다. 다시 말해 예산이 더 많은 조직은 다른 옵션을 고려할 가능성이 높다.
긍정적인 부분은 설문조사 응답자의 73%가 사내에서 보안 사고를 탐지하고 대응하기 위해 IR(사고 대응)과 SOC(보안 운영 센터)를 함께 사용한다고 답했다는 점이다. 반면 13%는 IR만, 7%는 보안 이벤트를 발견하기 위해 SOC에만 의존하고 있다고 응답했다. 보고서는 “기업들이 알려지지 않은 위협을 찾아내고 대응할 수 있도록 지식이 풍부한 팀의 필요성을 분명히 느끼고 있다”라고 언급했다.
클라우드의 도입도 계속해서 늘고 있는 것으로 나타났다. 설문조사 참여 조직의 74%가 현재 시스템을 대부분 클라우드 네이티브 기반으로 구축했다고 답했다. 하지만 클라우드 네이티브 시스템이 데이터 수집의 본질을 바꾸지는 못했다. 옵저브 보고서는 “계측(instrumentation)의 35%가 인프라를 통해 이뤄지지만, 보안 및 운영 사용 사례 모두 에이전트가 필요하다”라고 설명했다.
또한 보고서에 의하면 조사 대상 조직의 84%가 보안 및 운영 데이터를 단일 분석 도구로 결합하고 있다. 이는 보안 팀과 운영 팀 간 협력을 통해 전반적으로 조정 역량 및 비용 효율성을 개선하고 있다는 의미다. ciokr@idg.co.kr