사이버보안 기초: CISO란 무엇인가? 역할, 권한 및 침해 방지
CISO란 무엇인가요?
정보 유출 방지 책임자의 역할, 권한 및 그 이유: 현대 CISO의 핵심은 바로 여기에 있습니다.
CISO, 즉 최고 정보 보안 책임자는 조직의 정보, 시스템 및 데이터를 보호하는 책임을 맡은 최고위 임원입니다. 그들은 보안 전략, 이를 위한 예산, 그리고 두 가지 모두에 대한 사업 타당성 분석을 모두 소유하고 있습니다. 이 직무는 사이버 복원력, 위험 감소 및 규정 준수라는 세 가지 핵심 임무를 중심으로 구성됩니다. 문제는 CISO가 보안 책임자가 완전히 통제할 수 없는 결과에 대해 책임을 져야 한다는 점입니다. 현대의 CISO는 입증할 수 있는 능력으로 평가받습니다. 침해 사고가 발생했을 때, 피해가 제한되었고, 위험이 감소했으며, 보안 투자가 가치를 창출했음을 보여줘야 합니다.
핵심 요약
• CISO 는 최고 보안 책임자이자 보안 관련 비용 구매자로서 전략, 예산 및 투자 수익률(ROI)에 대한 책임을 집니다.
• 해당 직무는 사이버 복원력, 위험 감소 및 규정 준수라는 세 가지 목표를 중심으로 수행됩니다. 이것들은 이사회에서 정하고 이사회에 답변하는 사항들입니다.
• 이 직무에서 가장 어려운 문제는 보안 투자 수익률(ROI)을 입증하는 것 입니다. 즉, 횡적 이동 공격이 계속 증가하고 침해 사고가 여전히 발생하는 상황에서 이사회 수준의 지표를 통해 지출을 정당화해야 합니다.
• 예방만으로는 효과를 측정하거나 입증할 수 없습니다. 공격자를 막아내는 것만 약속하는 전략은 일단 침입에 성공하면 아무런 성과를 보여주지 못합니다.
• 마이크로세그먼트를 통한 침해 차단은 CISO에게 다음과 같은 의무 사항을 제공합니다. 즉, 영향 범위 감소, 규정 준수 및 감사 증거 확보, 운영 중단 없는 배포가 가능합니다.
CISO란 무엇인가요?
CISO는 조직의 사이버 보안에 대한 전반적인 책임을 지는 임원입니다. 엔지니어와 분석가가 방어 체계의 일부를 담당하는 반면, CISO는 이들을 연결하는 전략, 이들을 지원하는 예산, 그리고 이사회가 기대하는 결과에 대한 책임을 집니다. 대부분의 조직에서 CISO는 CEO 또는 CIO에게 보고하며, 점점 더 이사회에 직접적으로 위험 요소를 보고하는 역할을 맡고 있습니다. 구매 관점에서 CISO는 경제적 및 위험 관리 책임자, 즉 보안 전략, 운영 및 모든 투자에 대한 ROI 분석을 담당하는 사람입니다.
CISO 역할의 핵심 특징은 두 가지 세계, 즉 위협, 취약점 및 통제와 관련된 기술적 현실과 위험, 비용 및 수익과 관련된 비즈니스 언어 사이에 위치한다는 점입니다. 유능한 CISO는 그들 사이의 소통을 원활하게 할 수 있습니다. 방화벽 규칙은 이사회에게 별 의미가 없습니다. 감사 증거로 뒷받침되는 침해 위험의 측정 가능한 감소는 훨씬 더 큰 의미를 지닙니다. CISO의 핵심 역량은 기술적 보안 업무를 경영진이 이해하고, 투자하고, 옹호할 수 있는 비즈니스 성과로 전환하는 것입니다.
CISO는 무슨 일을 하나요?
CISO는 세 가지 핵심 목표를 중심으로 조직의 보안 프로그램을 수립하고 운영합니다. 그들은 서로 연관된 여러 책임들을 형성합니다:
• 사이버 복원력: 조직이 공격을 견뎌내고 복구하여 공격이 발생하더라도 비즈니스 운영을 지속할 수 있도록 보장합니다.
• 위험 감소: 조직의 위험을 식별하고 우선순위를 정하며, 어떤 위험을 완화하고 어떤 위험을 감수할지 결정하고, 전반적인 위험 수준을 낮추는 것.
• 규제 준수: 전 세계적으로 확대되는 법적 및 규제적 의무를 충족하고 이를 입증하는 감사 증거를 제시합니다.
• 예산 및 투자 수익률: 보안 지출에 대한 책임과 투자가 측정 가능한 결과를 가져왔음을 입증하는 지속적인 과제 해결.
• 이사회 및 경영진 보고: 위협 환경을 경영진이 조치를 취할 수 있는 비즈니스 용어 및 지표로 변환
• 사고 대응: 침해 사고 발생 시 대처 계획을 수립하고 조직을 이끌어가는 책임.
공통적인 주제는 불확실성 속에서의 의사결정입니다. CISO는 모든 위협에 대응할 만큼 충분한 예산, 인력 또는 확실성을 갖는 경우가 드뭅니다. 그들은 제한된 자원을 어디에 투입해야 위험을 최소화하고 사업을 가장 잘 보호할 수 있을지 결정해야 합니다.
CISO라는 직책은 어디에서 유래되었나요?
CISO라는 직책은 사실상 1994년 시티코프가 일련의 사이버 공격 이후 이 직책을 만들고 스티브 카츠를 초대 책임자로 고용하면서 생겨났습니다. 그 이전에는 정보 보안이 IT 부서 내부에 묻혀 있는 기술적 기능에 불과했고, 경영진 회의에는 참석하지 못했습니다. 이번 침해 사건을 계기로 보안이 기업 차원의 리더가 필요할 만큼 심각한 비즈니스 문제라는 인식이 생겨났습니다.
그 기원 이야기는 여전히 그 역할에 영향을 미치고 있습니다. CISO가 존재하는 이유는 이사회가 보안 실패가 기업 전체에 위험 요소라고 결론 내렸기 때문입니다. 그 이후로 역할이 확장될 때마다 동일한 논리가 적용되었습니다. 보안 침해의 피해가 커질수록 책임자는 서버실에서 이사회로 점차 승진했고, 그와 함께 이사회의 관점에서 이야기해야 한다는 기대가 생겼는데, 이는 일반적으로 위험, 복원력 및 수익과 관련된 내용입니다.
CISO에게 가장 중요한 결과는 무엇일까요?
CISO에게 가장 중요한 결과는 측정하고 입증할 수 있는 결과입니다. 즉, 침해 위험의 실질적인 감소, 이사회 차원에서 명확하게 제시할 수 있는 위험 지표, 그리고 감사에 견딜 수 있는 규정 준수 증거입니다. 이것이 바로 이 직무의 실질적인 핵심이자 가장 어려운 문제입니다. 보안 도구를 구매하는 것은 간단합니다. 이사회에서 이해할 수 있고 자금 지원을 유지할 수 있는 방식으로 위험을 낮췄다는 것을 증명하는 것이 진정한 과제입니다.
어려움은 구조적인 데 있다. 보안 지출이 효과적인 것처럼 보일 때는 쉽게 의문을 제기하게 된다. 중대한 예산 위반이 없는 한 해는 회의적인 이사회에게 예산이 불필요해 보이게 만들 수 있습니다. 동시에, 횡적 이동 공격이 계속 증가하고 있으며 침해 사고도 여전히 발생하고 있으므로 CISO는 위협이 사라졌다고 단언할 수 없습니다. 그렇다면 CISO는 "우리는 공격의 영향 범위를 이만큼 줄였고, 이를 증명하는 지도가 여기 있습니다."와 같은 증거를 제시해야 합니다. 측정할 수 없는 보안 태세는 예산 편성 시 방어할 수 없습니다. 예산을 제대로 방어하지 못하는 CISO는 프로그램을 지속할 수 없습니다.
CISO에게 예방만으로는 실패하는 전략이 되는 이유는 무엇일까요?
예방만으로는 실패할 수밖에 없습니다. 왜냐하면 CISO는 지키거나 측정할 수 없는 약속에 얽매이게 되기 때문입니다. 공격자는 단 한 번만 옳으면 된다. 적들이 더욱 빠르게 움직이고 자동화 시스템을 더 많이 사용하더라도, 예방 중심의 방어는 언제나 효과적이어야 합니다. 결국 그 계산은 틀리게 될 것이다. 그러한 상황이 발생하면, 공격자를 차단하는 데만 기반한 전략은 두 번째 단계가 없고, 재앙이 발생하지 않았다는 사실 외에는 보고할 지표가 없습니다.
바로 이 지점에서 임무와 설계가 충돌합니다. "우리는 침해당하지 않을 것이다"라는 확신에 프로그램의 성공을 걸고 있는 CISO는 자신이 통제할 수 없는 단 하나의 결과에 자신의 신뢰도를 걸고 있는 것이며, 그 과정에서 성공 여부를 수치화할 방법도 없다. 보안 침해가 발생하면(탄력적인 CISO는 "언제" 발생할지 예측하여 대비한다), 이사회는 "침해가 얼마나 확산되었고, 이를 막기 위해 어떤 조치를 취했는가?"라는 질문을 던질 것이다. 예방 우선주의는 마땅한 해답이 될 수 없습니다. 왜냐하면 예방 우선주의는 사태 확산을 예측하거나 대비책을 마련하지 못했기 때문입니다.
CISO는 침해 사고 발생 시 어떻게 대응해야 할까요?
CISO는 모든 침입을 막으려 하기보다는 침입이 확산될 수 있는 범위를 제어하는 방향으로 접근하여 침해 확산을 억제해야 합니다. 이는 CISO가 영향을 미칠 수 있는 변수를 중심으로 보안 프로그램을 재구성하는 것입니다. 공격자가 침입할 수 있습니다. 다음으로 중요한 것은 그들이 어디로 갈 수 있느냐는 것입니다. 환경이 격리된 영역으로 분할되어 있으면 침해의 범위가 더 작고 측정하기 쉬워집니다.
CISO의 업무를 배가 가라앉지 않도록 유지하는 일에 비유해 보세요. 바다는 누구도 통제할 수 없으므로, 현명한 선장들은 선체를 방수 구획으로 나누어 설계한다. 그러면 한쪽에 구멍이 나더라도 한 구획만 침수될 뿐 배 전체가 가라앉지는 않는다. 어쨌든 침몰한 배들이야말로 교훈을 주는 사례입니다. 선실의 각 구획이 충분히 높지 않아서 물이 한 구획에서 다른 구획으로 흘러들어갔기 때문입니다. 그러한 확산이 바로 측면 이동의 정의입니다. 공격자가 침입한 구역에서 기업 전체로 퍼져나가는 것을 의미합니다. 미세분할은 현대판 격벽입니다. 이 시스템은 환경을 격리된 구역으로 나누어 단일 침해 사고가 발생한 후에도 그 범위 안에만 머물도록 하며, 공격자가 도착하기 전에 이미 격리 체계가 구축되어 있도록 사전에 환경에 내장되어 있습니다.
CISO에게 있어 침해 방지(incident containment)는 이사회에서 승인한 언어에 명시된 세 가지 의무 사항을 모두 뒷받침합니다. 이는 침해 사고 발생 시에도 비즈니스 운영을 지속할 수 있도록 지원함으로써 복원력을 강화합니다. 이는 CISO가 파악하고 보고할 수 있는 방식으로 폭발 반경을 축소하여 측정 가능한 위험 감소 효과를 제공합니다. 또한 중요 자산이 격리 및 보호되고 있다는 증거를 제시함으로써 규정 준수를 지원합니다. 위험 부담이 있는 구매자에게는 운영상의 영향 또한 중요합니다. 세분화는 재부팅, 다운타임 또는 IP 변경 없이 배포할 수 있습니다. CISO는 불필요한 업무 중단을 초래하지 않고 측정, 방어 및 입증 가능한 결과를 얻습니다.
CISO 역할에 대한 자주 묻는 질문
CISO는 무슨 약자인가요?
CISO는 최고 정보 보안 책임자(Chief Information Security Officer)의 약자입니다. 이 직책은 조직의 정보 및 데이터 보안 전략, 위험 관리, 예산 및 보안 사고 대응을 책임지는 최고위 임원입니다. CISO는 일반적으로 보안에 대한 경제적 구매자로서 전략 수립과 투자 수익률에 대한 책임을 집니다.
CISO와 CIO의 차이점은 무엇인가요?
CIO(최고정보책임자)는 조직의 전반적인 정보 기술과 그것이 비즈니스를 어떻게 지원하는지에 대한 책임을 지는 반면, CISO(최고정보보안책임자)는 해당 기술과 데이터의 보안을 강화하고 위험을 줄이는 데 특화되어 있습니다. 많은 조직에서 CISO는 CIO 또는 CEO에게 보고하며 이사회에 직접 위험 요소를 보고합니다.
최초의 CISO는 누구였습니까?
스티브 카츠는 일련의 사이버 공격 이후인 1994년에 시티코프에 고용된 최초의 CISO로 널리 알려져 있습니다. 이 직책은 정보 보안에 전담 책임자를 부여하고 IT 부서에서 정보 보안 업무를 분리하여 관리하기 위해 만들어졌습니다.
CISO의 주요 우선순위는 무엇인가요?
CISO의 핵심 임무는 사이버 복원력 강화, 위험 감소 및 규정 준수입니다. 실제로 그들이 직면하는 가장 어려운 반복적인 과제는 보안 투자 수익률(ROI)을 입증하는 것입니다. 특히 횡적 이동 공격이 증가하고 침해 사고가 계속 발생하는 상황에서, 기업은 측정 가능한 위험 지표와 감사 증거를 통해 이사회에 지출의 정당성을 입증해야 합니다.
CISO는 왜 침해 예방 대신 침해 확산 방지에 집중해야 할까요?
모든 침해를 예방할 수 있는 방어책은 없으며, 예방에만 치중하는 전략은 CISO에게 성공 여부를 측정할 기준을 거의 제공하지 못합니다. 침해 차단은 마이크로세그멘테이션을 사용하여 공격자가 이동할 수 있는 범위를 제한합니다. 이를 통해 CISO는 측정 가능한 피해 범위 축소, 규정 준수 증거, 그리고 입증 가능한 복원력을 확보할 수 있으며, 이러한 결과는 이사회에 설명하고 운영 중단 없이 배포할 수 있습니다.
관련 글
보안 책임자(CISO, CIO 및 CTO)를 위한 사이버 복원력
.png)


%20(1).webp)
.webp)














