보안

조직 내 이해와 방어 능력 높이는 '사이버 보안 챔피언 프로그램' 운영 원칙 5가지

Michael Hill | CSO 2022.02.04
사이버 보안 챔피언 프로그램(cybersecurity champions programs)은 기업 내 사이버 보안 인식을 고취하고 장려하고, 교육과 동료간 협력을 결합해 직원의 보안 이해, 지원, 및 긍정적 행동의 문화를 정착한다. 프로그램은 여러 부서의 개인으로 구성되고, 이들 개인은 자신의 기능에서 보안 옹호자 역할을 하고 조직 내부의 사이버 보안 접근법 형성에 기여한다. 
사이버 보안 챔피언 프로그램은 다양한 산업 분야에서 많은 인기를 얻으면서 유용함을 증명했다. 사이버 보안 인식 전략에서 챔피언 프로그램을 필수 불가결한 요소로 판단하는 산업도 있다.

효과적이고 생산적인 사이버 보안 챔피언 프로그램이 소기의 목표를 달성하고 투자 손실을 막을 때 고려할 몇 가지 핵심 요소가 있다. 사이버 보안 챔피언 프로그램을 운영할 때 따르는 장점을 5단계로 나눠 소개한다. 보안 분야에 직접적 경험을 가진 전문가 및 보안 리더의 조언도 포함되어 있다.
 
ⓒ Getty Images Bank
 

사이버 보안 챔피언 프로그램의 장점 

정연하게 조율된 사이버 보안 챔피언 프로그램의 혜택은 크기, 업종 등의 요인에 따라 다를 수 있지만, 거시적 장점은 공통적이다. 사이젠타(Cygenta)의 공동설립자이자 사회 기술 리더인 제시카 바커 박사는 CSO에 “사람을 사이버 보안에 진정으로 포함하고, 행동에 긍정적 영향을 주려면 모든 것에 일일이 ‘이유’를 설명하는 것이 필수적이다. 적절히 이행된다면 사이버 보안 챔피언 프로그램은 어느 것보다 더 효과적이다. 챔피언 프로그램은 인식 고취를 확대하고, 소통을 최대한 유의미하게 하며 사건 보고 수를 늘린다. 성공적인 챔피언 프로그램은 조직 전반에 걸쳐 동료의 말을 경청할 수 있고, 사이버 보안과 관련된 인식과 난관을 이해할 수 있는 최고의 방법”이라고 말했다. 

몽고DB의 CISO 레나 스마트는 몽고DB 보안 챔피언 프로그램을 확립한 장본인이고, “몽고DB가 경험 중인 급속한 성장을 고려할 때, 보안을 차별화 요소로 생각하고 있으며 팀이 조직의 동반자이자 지원자로 여겨지는 강력한 문화를 구축하는 것이 성공에 가장 중요하다. 몽고DB의 보안 챔피언 프로그램에도 이것이 반영되어 있고, 회사 안전을 유지하기 위한 관심을 모을 수 있다”라고 말했다. 

스마트가 특히 긍정적이라고 보는 프로그램의 요소는 프로그램이 새 인재를 보안 팀에 영입하는 경로가 되었다는 점이다. 스마트는 “다른 팀에서 보안 정규직으로 이직한 사람이 많다. 외부 경력자를 채용하는 것보다 보안 기술을 가르치는 것이 더 쉬울 수 있다”라고 말했다. 

스마트는 부서 상호간의 소통 및 협업 역시 강화되었고, 다른 부서의 보안 기능 관여도 한층 늘었다고 말했다. “엔지니어링 팀과 제품 로드맵 계획 회의를 함께 하기 때문에 예를 들어 보안 고려사항에 관한 이해를 높일 수 있고 피드백을 제공할 수 있다”라고 말했다. 

확고한 프로그램은 비보안 직원이 사이버 보안에 대해 가진 막연한 환상을 해소하고, 이를 전문 영역 안으로 가져오는 데 기여한다. 사이버 보안 교육 회사인 이머시브 랩(Immersive Labs)의 사이버 인력 심리 책임자이자 심리학자 존 블라이스 박사는 “흔히 사이버 보안을 이해할 수 없는 고차원적 기술 개념이라고 생각한다. 그러나 보안 챔피언이 있다면 개방적 대화가 형성되고, 특정 직무에 유의미한 보안 문제 및 위협을 지도하는 일은 이 문제를 헤쳐 나가는 최고의 방법이다. 엔지니어는 안전한 코드를 작성하는 법을 이해해야 하고, 운영 팀은 사이버 위기에 적절히 대응하는 법을 알아야 하고, IT 팀은 클라우드 인프라를 방어하는 법을 알아야 한다”라고 강조했다. 

유니온디지털 뱅크(UnionDigital Bank)의 CISO 도미닉 그런덴은 일단 교육을 받으면 사이버 보안 챔피언은 사이버 보안 취약점이 확산되어 곤란해지기 전에 식별하고 대처할 수 있다고 덧붙였다. 그런덴은 “그 과정에서 사이버 보안 챔피언은 조직이 상당한 시간 및 비용을 절감할 수 있게 해준다”라고 말했다. 그런덴은 다수의 업종 및 조직에 걸쳐 사이버 보안 챔피언 프로그램을 통합하고 운영해왔다. 
 

사이버 보안 챔피언 프로그램의 성공을 이끄는 5단계 

1.    보안 챔피언 프로그램을 완벽하게 계획하라

바커는 사전 계획이 사이버 보안 챔피언 프로그램을 성공적으로 시작하고 유지할 때 핵심적이라고 말했다. 또, “챔피언 프로그램을 계획하지 않았던 여러 조직과 일을 했다. 이들은 채용 및 개시로 직행했지만 1년 후 프로그램은 성과를 달성하지 못했고 흐지부지되었다”라고 말했다. 

바커와 동료들은 챔피언 리더 프레임워크(Champion Leader Framework)를 개발하고, 이를 온라인 교육 과정으로 변환하는 데 여러 해를 보냈고, 신규 고객이 챔피언을 채용하기 전에 해야 할 준비 작업의 양에 자주 놀란다고 덧붙였다. 바커는 “조직에 맞춰 프로그램을 개발하는 일과 목표, 인센티브, 역할 측면에서 적절한 기반을 조성하는 일이 결정적”이라고 말했다. 
 

2.프로그램을 지원할 수 있도록 경영진의 지지를 확보하라 

경영진의 지지가 보안 챔피언 프로그램의 성패에 큰 영향을 준다고 스마트는 말했다. 따라서 CISO는 조직의 고위급 리더가 가치를 이해하게 하고, 프로그램 촉진에 적극 관여하도록 해야 한다. 스마트는 “최근 회사 전체 회의에서 CEO가 프로그램을 승인하였고, 직원의 참여를 권장했다. 접근성 있고 선제적인 보안 문화를 보강한다”라고 말했다. 

글로보(Glovo)의 보안 디렉터이자 ‘시큐리티 챔피언스 플레이북(Security Champions Playbook)’의 저자 알렉산더 앤투크도 비슷한 의견이다. 앤투크는 “경영진 및 팀 운영진이 프로그램의 가치를 알지 못한다면, 심지어 진정으로 기여하고 싶은 사람조차 보안 활동을 우선시하기 어렵다. 지지를 얻는 방법은 여러 가지지만, 대체로 경영진에게 문제를 이해시키고 접근법의 혜택을 증명하는 것으로 수렴한다”라고 CSO에 말했다. 
 

3. 소통 기술, 다양성을 우선적으로 고려할 것

사이버 보안 챔피언은 전문가라기보다는 보안 치어리더다. 팀 수준에서 보안 메시지를 증폭시키고, 부서의 보안 양심 역할을 하고, 잠재적 문제에 눈과 귀를 연다. 따라서 챔피언은 사이버 보안의 이해를 높이는 교육을 받은 유능한 소통자여야 한다. 

바커는 “성공적인 챔피언은 일반적으로 우수한 소통 및 대인 기술과 함께 보안 리더십을 갖추고 있다”라고 말했다. 조직 전체를 아우르는 영향력을 가진 챔피언을 모집하는 것이 이상적이고, 이들이 반드시 고참인 것은 아니라고 덧붙였다. 또한, “직무 및 직위마다 영향력 있는 사람이 있기 마련이고, 이들이 주변 사람의 마음, 생각, 행동을 얻는 데 가장 효과적이다”라고 말했다. 

챔피언을 모집하는 좋은 출발지는 보안 팀에게 많은 질문을 하는 사람, 교육 및 인식 고취에 적극적으로 참여하는 사람, 과거 사건에 관여한 적이 있는 사람을 고려하는 것이다.
 

4. 책임 요건의 균형, 유의미하고 적정한 교육 

보안 챔피언은 자발적인 지위지만 일상 업무 외의 책임을 감당해야 함을 의미한다. 보안 리더는 프로그램과 직원 참여를 오래 지속할 수 있도록, 책임과 성과 사이의 적절한 균형을 잡아야 한다. 또한 교육은 특별하고 달성 가능한 목표에 적합해야 한다. 그런덴은 “프로그램을 시작하기 전에 챔피언이 모이는 횟수와 이들이 행하는 다른 직무를 감안하면서 참여자의 책임 수준을 정해야 한다. 사이버 보안이 과도하게 부담스럽다면 당연히 소통 및 인식에서 부정적으로 작용하고 프로그램의 취지가 훼손된다”라고 지적했다.

예를 들어 스마트는 챔피언들이 월례 보안 관련 회의에 참석하고, 주당 2시간가량 보안 학습에 배정하라고 지시한다. 이때 보안 관련 화제, 뉴스, 새 정보에 집중한다. 예를 들어 코드 주입 공격, 클라우드 보안, 링크드인 프로필 보안 등이다. 
 

5. 보안 챔피언 프로그램에 인센티브를 주고, 프로그램을 재미있게 만들 것 

그런덴은 보안 챔피언 프로그램이 정보 차원에서 유익할 뿐 아니라 매력적이고 재미있기도 해야 한다고 말했다. 또한, “누구나 자신이 유의미하고 긍정적이고 목표 지향적인 무언가의 일부라고 믿고 싶어한다. 여기서는 의견이 존중되고 소중히 대우받는다. 무엇보다도 특별 행사, 팀 빌딩 행사, 사람을 참여적이고 의욕적으로 유지하는 여타 편안한 활동을 주어 흥미를 유지해야 한다”라고 말했다. 

스마트는 챔피언에게 배타적 보상과 혜택을 제공하는 프로그램을 운영했다. 영화 토론/독서 클럽, 깃발 잡기 대회 등의 활동을 한다. 

이와 유사하게 그런덴은 챔피언을 인정하고 성취를 증진하는 ‘알려지지 않은 영웅 상(unsung heroes awards)’ 시상식을 열도록 권고한다. 또한, 모두가 볼 수 있도록 기업 디렉터리 프로필에 사이버 보안 챔피언 배지를 표시할 수 있다. 

블라이스는 직원의 시간과 노력 투자를 유인하는 인센티브의 중요성에 동의한다. “조직 문화에 합치하는 인센티브를 찾으라”면서 “인센티브는 물질적일 수도(금전, 바우처, 화환 등) 비물질적일 수도(사회적 인정, 칭찬 등) 있다. 또한 챔피언의 말을 경청하고, 이들의 의견을 바탕으로 정책과 활동을 수정할 의향이 있어야 한다. 사람들이 자신의 가치가 인정받고 있고 자신의 말이 경청된다고 느낄 때 보안 프로그램은 한층 효과적이 될 것이다”라고 말했다. 
editor@itworld.co.kr 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.