Offcanvas

보안

가트너, 2023년 9가지 사이버 보안 트렌드 발표

2023.04.13 편집부  |  CIO KR
가트너가 2023년 9가지 주요 사이버 보안 트렌드를 발표했다. 아울러 보안 및 위험 관리(Security and risk management, SRM) 리더들은 이러한 트렌드를 고려해 사이버 보안 프로그램을 생성 및 구현할 때 ‘기술’과 ‘사람 중심(human-centric)’ 요소에 대해 투자 균형을 재고해야 한다고 밝혔다.

가트너의 시니어 디렉터 애널리스트인 리처드 애디스콧은 “사이버 보안에 대한 사람 중심적 접근 방식은 보안 실패를 줄이는 데 필수적”이라며, “제어 설계 및 구현 뿐만 아니라 비즈니스 커뮤니케이션과 사이버 보안 인재 관리에서도 사람에 초점을 맞추면, 비즈니스 리스크 관련 의사 결정을 개선하고 사이버 보안 인력을 유지하는 데 도움이 될 것”이라고 말했다.
 

보안 및 위험 관리 리더는 사이버 보안 위험을 완화하고 효과적인 보안 프로그램을 유지하기 위해 세 가지 핵심 영역인 ▲보안 프로그램의 성공 및 지속 가능성을 위한 사람의 필수 역할 ▲조직 내 디지털 에코시스템 전반의 가시성 및 대응력을 높이는 기술 보안 역량 ▲보안을 저해하지 않으면서 민첩성을 확보하는 보안 기능의 운영 방식 재구성에 집중해야 한다고 업체 측은 설명했다.

가트너는 세 영역에 걸쳐 보안 및 위험 관리 리더에게 광범위한 영향을 미칠 것으로 전망한 9가지 트렌드로 ▲사람 중심적 보안 설계 ▲보안 프로그램 지속 가능성을 위한 인력 관리 강화 ▲가치 창출 지원을 위한 사이버 보안 운영 모델 혁신 ▲위협 노출 관리 ▲ID 패브릭 면역성 ▲사이버 보안 검증 ▲사이버 보안 플랫폼 통합 ▲컴포저블(composable) 비즈니스를 위한 컴포저블 보안 ▲사이버 보안 감독에 대한 이사회 역량 확대를 꼽았다. 

사람 중심적 보안 설계
사람 중심적 보안 설계는 제어 관리 수명 주기 전반에서 직원 경험(employee experience)이 하는 역할을 우선시한다. 2027년까지 대기업들의 최고 정보 보안 책임자(CISO) 중 50%가 사람 중심적 보안 설계를 채택하여 사이버 보안으로 인한 마찰을 최소화하고 제어를 극대화할 것으로 예상된다.

보안 프로그램 지속 가능성을 위한 인력 관리 강화
기존의 사이버 보안 리더들은 프로그램을 지원하는 기술 및 프로세스 개선에 집중해 왔으며, 이러한 변화를 만드는 인적 자원은 크게 신경 쓰지 않았다. 그런데 인재 확보와 유지를 위해 사람 중심적 접근 방식을 채택한 CISO들이 기능 및 기술 성숙도 면에서 개선을 보인 것으로 나타났다. 가트너는 2026년까지 조직의 60%가 사이버 보안 및 채용의 구조적 문제에 대응하기 위해, 외부 채용에서 내부 인재 시장으로 초점을 옮기는 ‘조용한 채용’ 방식으로 전환할 것이라 예측했다.

가치 창출 지원을 위한 사이버 보안 운영 모델 혁신
기술 업무가 중앙 IT 부서에서 비즈니스 라인(LOB), 기업 부서, 융합 팀 및 개별 직원들로 이동하고 있다. 가트너의 조사에 따르면 직원의 41%가 일종의 기술 업무를 수행하고 있으며, 이러한 경향은 향후 5년간 계속해서 증가할 전망이다.

CISO는 사이버 보안 운영 모델을 수정하여 업무 수행 방식을 통합해야 하며, 직원들은 사이버 보안, 재무, 평판, 경쟁 및 법적 위험을 포함한 다양한 리스크 간의 균형을 맞출 수 있어야 한다. 또한, 비즈니스 결과 및 우선순위를 기준으로 성과를 측정 및 보고함으로써, 사이버 보안을 비즈니스 가치와 연결해야 한다.

위협 노출 관리
오늘날 기업들의 공격 표면은 복잡하며, 피로를 유발한다. 따라서 CISO는 위협 노출에 대한 이해를 개선하기 위해 지속적인 위협 노출 관리(Continuous threat exposure management, CTEM) 프로그램을 구현함으로써 평가 방식을 발전시켜야 한다. 가트너에 의하면 2026년까지 CTEM 프로그램을 기반으로 보안 투자에 우선순위를 둔 조직은 보안 침해가 3분의 2 정도로 감소할 것이다.

ID 패브릭 면역성
취약한 ID 인프라는 ID 패브릭의 불완전하거나 잘못 구성된 또는 취약한 요소에 기인한다. 2027년까지 ID 패브릭 면역 원칙은 새로운 공격의 85%를 방지하여 침해로 인한 재정적 영향을 80%까지 줄일 것으로 예상된다.

애디스콧은 “ID 패브릭 면역은 ID 위협 및 탐지 대응(Identity threat and detection response, ITDR)을 통해 패브릭의 기존 및 신규 IAM 구성 요소를 보호할 뿐만 아니라, 이를 완성하고 적절하게 구성하여 강화한다”고 설명했다.

사이버 보안 검증
사이버 보안 검증은 잠재적 공격자가 식별된 위협 노출을 어떻게 악용하는지 입증하기 위해 사용되는 기술, 프로세스 및 도구를 통합한다. 검증에 필요한 툴은 기존 평가의 반복적이고 예측 가능했던 측면을 자동화해 공격 기술, 보안 제어 및 프로세스를 정기적으로 벤치마킹 할 수 있도록 상당한 발전을 이루고 있다. 2026년까지 중견 기업의 2/3를 포함한 40% 이상의 조직들이 통합 플랫폼에 의존하여 사이버 보안 검증 평가를 실행할 것이다.

사이버 보안 플랫폼 통합
조직들이 운영을 간소화할 수 있는 방안을 모색함에 따라, 벤더들은 하나 이상의 주요 사이버 보안 도메인을 중심으로 플랫폼을 통합하고 있다. 예를 들면 거버넌스, 인증된 접속 및 접속 관리 기능을 결합한 공통 플랫폼을 통해 ID 보안 서비스를 제공하는 것이다. SRM 리더는 지속적으로 보안 제어 인벤토리를 구성하여 중복되는 부분을 파악하고 통합 플랫폼을 통해 불필요한 부분을 줄여야 한다.

컴포저블 비즈니스를 위한 컴포저블 보안
조직은 가속화되는 비즈니스 변화 속도에 대응하기 위해, 더이상 단일 시스템에 의존하는 것이 아니라 애플리케이션에 모듈화 된 기능을 구축하는 방식으로 전환해야 한다. 컴포저블 보안은 사이버 보안 제어를 아키텍처 패턴에 통합시키고 이를 컴포저블 기술 구현의 모듈 수준에서 적용하는 접근 방식이다. 2027년까지 핵심 비즈니스 애플리케이션의 50% 이상이 컴포저블 아키텍처를 사용하여 구축될 것이며, 이에 따라 애플리케이션 보안을 위한 새로운 접근 방식이 필요해질 것이다.

사이버 보안 감독에 대한 이사회 역량 확대
거버넌스 활동에서 이사회 구성원의 책임을 강화하기 위해 사이버 보안에 대한 명시적 수준의 책임을 부여하는 추세가 이어지면서, 사이버 보안에 대한 이사회의 관심이 높아졌다. 사이버 보안 리더는 이사회에 사이버 보안 프로그램이 조직의 목표와 목적에 미치는 영향을 입증하는 보고서를 제공해야 한다.

애디스콧은 “SRM 리더는 이사회가 사이버 보안 의사 결정에 적극적으로 관여하고 참여하도록 장려해야 한다”며 “보안을 위한 예산 및 리소스 할당을 포함해 이사회가 취해야 할 조치에 대한 권장사항을 제공하는 전략적 조언자로서 역할을 수행해야 한다”고 강조했다. ciokr@idg.co.kr
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.