보안

보안 인식 교육 실패의 일곱 가지 이유

Ira Winkler, Samantha Manke | CSO 2013.07.12


교육 성과에 대한 평가를 하지 않는 것
교육에 대한 적절한 평가가 없으면 교육 프로그램이 제대로 그 기능을 수행하고 있는지 알 방법이 없다. 또한 교육에 돈을 낭비하고 있는 것인지, 제대로 가치있게 쓰고 있는 것인지도 알 수 없고 말이다.

실제로 교육이 보안 관련 사고 위험을 줄여주는 지 알기 위해선 평가가 반드시 필요하다.
정기적으로 평가함으로써, 프로그램의 효율성을 조절할 수 있다. 어떤 방식이 통하고 어떤 것이 통하지 않는지 찾아내 이를 바탕으로 앞으로의 교육 프로그램을 계획할 수도 있다.

이런 데이터가 없는 상태에서 교육을 하는 것은 그 어떤 성과도 내지 못할뿐더러 오히려 손실을 가져오는 결과가 될 수도 있다.

적절한 교육 평가를 통해 어떤 교육 요소가 가장 목표 달성에 효과적인지 알아볼 수도 있다. 이런 평가는 교육 전에 한번, 교육 중간에 한번, 그리고 교육 후에도 한번씩 이뤄져야 한다.

그렇지 않으면 보안 인식 교육은 그저 시간과 노력, 돈의 낭비가 될 뿐이다. 예를 들어, 실제로 뉴스레터를 읽어보는 직원이 없는 상황에서 뉴스레터를 계속 발행하는 것과 마찬가지다.

불합리한 기대치
보안 인식 관련 문제가 발생할 때마다, 사람들은 보안 인식 전체의 가치에 대해 개탄하곤 한다. 보안 인식 그 자체로 모든 인력 관련 사고를 예방할 수 있다면 좋겠지만, 그건 현실적이지 않다.

그 어떤 보안책도 모든 사고를 일거에 예방할 수는 없다. 사고는 언제나 일어날 수 있다.

하지만 보안 인식 교육 평가를 통해 교육 프로그램의 효율성을 높이고 프로그램에서 가장 중요한 측면이 무엇인지 알아낼 수는 있다. 교육 프로그램의 재무적 효율성을 판단하는 데도 평가는 도움이 된다.

보안 인식 교육에서 한 가지 문제에 대해서만 다루는 것
일년에 한번 컴퓨터로 시행하는 검사에만 의존하는 것과 비슷하게, 많은 기업들에서 인식 교육 프로그램에 '피싱' 상황 시뮬레이션이나 소셜 엔지니어링 공격 방법을 포함시키고 있다.

훈련 프로그램으로 이런 시뮬레이션 자체는 문제가 없지만, 한 가지 보안 인식 문제만을 다룬다는 점에 대해서는 재고해봐야 한다.

사용자 행동(user behavior)과 관련해 산업 분야에 따라 17~24개의 보안 인식 관련 주제가 있다. 그 가운데 단 한 가지의 공격에 대해서만 집중적으로 교육을 실시한다면 다른 종류의 공격에는 무력하게 당할 수 밖에 없다.

사실, 시뮬레이션 교육을 행하는 이유는 평가가 쉽기 때문이다. 하지만 그렇다고 해서 시뮬레이션 교육으로만 프로그램을 구성해서는 안 된다.

방해 요소부터 제거하자
대부분 보안 인식 교육 프로그램들은 시작도 하기 전에 취소되곤 하지만, 얼마든지 이를 개선할 방법은 있다. 이전에 언급한 바람직한 습관들을 익히는 것도 좋지만, 우선 성공을 방해하는 요소들을 제거하는 게 먼저다.

기초를 잘 닦음으로써 참된 투자 수익을 얻고 해킹 공격에 노출된 취약한 부분들을 줄여나갈 수 있을 것이다. editor@itworld.co.kr

Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.