사이버보안 정보 공유, 왜 지금 중요한가?
사이버 위협이 날로 정교해지는 가운데, 정부와 민간 부문이 위협 정보를 신속하게 공유하는 것은 국가 사이버보안의 핵심 전략이 되었습니다. 이 글에서는 미국의 사이버보안 정보 공유법(CISA), 중요 인프라 보호, ISAC와 AIS 같은 정보 공유 체계, 그리고 CISA 자격증의 취득 가치까지 핵심 내용을 한눈에 정리합니다.
기술 정보 공유에 있어 정부의 역할
공공 부문과 민간 부문 간의 정보 공유 체계는 각 산업과 분야의 위험 프로필을 고려한 비용 대비 효과 분석을 바탕으로 설계되어야 합니다. 국민의 안전, 국가 안보, 경제 안정을 확보하는 것은 정부의 책무이며, 이를 위해 체계적인 기술 정보 공유가 필수적입니다.
사이버보안 강화법(Cybersecurity Enhancement Act)이란?
사이버보안 강화법은 지속적이고 자발적인 공공·민간 파트너십을 구축하기 위해 마련된 법으로, 사이버보안 연구개발(R&D), 교육 프로그램, 인력 양성 및 준비태세, 대국민 인식 제고와 참여 확대를 목표로 합니다.
CISA(사이버보안·인프라 보안국)의 목적은?
미국의 CISA(Cybersecurity and Infrastructure Security Agency)는 핵심 사이버보안 도구, 침해대응 서비스, 평가 역량을 개발하여 국가 기반시설을 사이버 공격으로부터 보호하는 임무를 수행합니다. 또한 각 부처와 기관은 .gov 네트워크를 통해 필수 업무를 수행하므로, 이 네트워크의 안전성 유지 역시 CISA의 중요한 역할입니다.
중요 인프라 보호의 이해
사이버보안에서 중요 인프라(critical infrastructure)란?
중요 인프라란 물리적 네트워크, 시스템 집합 및 자산으로서, 이것이 중단되거나 파괴될 경우 국가의 물리적 안전, 경제, 보건, 공공 안전에 심각한 타격을 주는 것을 의미합니다.
중요 인프라 보호가 중요한 이유
식품, 농업, 교통 등이 중요 인프라 보호(CIP)의 대표적인 예입니다. 세계 각국의 정부는 이러한 핵심 인프라 자산을 자연재해, 테러 공격, 그리고 최근에는 사이버 공격으로부터 보호할 의무가 있습니다.
인프라 보안의 5가지 영역
인프라 보안은 크게 다음 다섯 가지 영역으로 구분됩니다.
- 컴퓨터 하드웨어
- 컴퓨터 소프트웨어
- 통신 산업
- 데이터베이스 및 데이터 웨어하우스
- 인적 자원과 관련 절차
CISA 자격증: 취득 가치와 시험 정보
CISA 자격증, 취득할 가치가 있는가?
주니어~중급 IT 감사인이라면 답은 명백히 '그렇다'입니다. 내부 감사, IT 컨설턴트, 프로젝트 매니저 또는 사이버보안 관련 직무를 수행한다면 이 자격증을 위해 공부할 가치가 충분합니다.
CISA 합격 점수 기준
ISACA 인증 실무그룹은 450점 이상을 합격의 최소 지식 기준으로 정했습니다. 만점은 800점이며, 모든 문항에 정확히 답변했을 때 받을 수 있는 점수입니다.
CISA 시험은 어려운가?
일반적으로 CISA 시험의 합격률은 약 50% 수준이며, 첫 응시자의 경우 30%까지 떨어지는 것으로 알려져 있습니다. 따라서 체계적인 학습과 철저한 사전 준비가 필수입니다.
CISA 자격증 취득자의 연봉
CISA 자격증을 보유한 IT 감사인은 통상 연 52,459달러에서 122,326달러 사이의 급여를 받습니다. Payscale의 추정에 따르면 평균 연봉은 약 102,856달러로 나타났습니다.
CISA 자격증의 혜택
CISA 자격증은 구직 시장에서 경쟁 우위를 제공하고 취업 기회를 넓혀줍니다. 조직 내에서 자격 보유자는 더 높은 가치를 인정받으며, 직장에서의 신뢰도 역시 향상됩니다. 아울러 ISACA가 요구하는 높은 전문 기준을 충족하고 필수 직무계속교육(CPE)을 이수하는 데에도 도움이 됩니다.
사이버보안 정보 공유의 실태와 법·제도
정부 기관들은 정보를 공유하는가?
최근 몇 년간 법 집행 기관은 정부의 모든 부문에 걸쳐 광범위하게 정보를 공유해 왔으며, 이를 통해 테러 공격에 대한 탐지, 예방, 대응 능력이 크게 향상되었습니다. 다만 정보 교환은 하나의 통합된 절차만으로 이루어지는 것이 아니라 여러 경로를 통해 수행됩니다.
중요 인프라 정보(CII) 공유의 쟁점
중요 인프라 정보(CII)의 공유에는 장점이 있는 반면 리스크도 존재합니다. 공유 과정에서 중요 인프라 시스템이 공격에 더 취약해질 수 있으며, 공유된 정보가 승인되지 않은 제3자에게 노출될 가능성도 있습니다.
정보 공유 환경 창설을 요구한 법률
2004년 12월에 법으로 서명된 '정보개혁·테러예방법(Intelligence Reform and Terrorism Prevention Act)'은 국가 정보 공유 환경(National Information Sharing Environment)의 구축을 의무화했습니다. 이 법은 국가정보국장(DNI) 직위를 신설하고 정보 공유 환경의 조성을 규정했습니다.
2002년 사이버보안 강화법의 내용
2002년 사이버보안 강화법 제1장 '컴퓨터 범죄'는 미국 연방형량위원회(U.S. Sentencing Commission)에 연방 형량 가이드라인을 검토·조정할 권한을 부여하고, 컴퓨터를 이용한 사기 행위 및 보호된 정보와 컴퓨터에 대한 불법 접근과 관련된 범죄를 다루도록 했습니다.
사이버보안 규제 법령에는 어떤 것이 있는가?
사이버 공간을 규율하는 입법 측면에서 2000년 정보기술법(IT Act)은 주요 법률로, 사이버보안을 정보, 장비, 기기, 컴퓨터, 컴퓨팅 자원, 통신 기기 및 그에 담긴 정보를 무단 접근·사용·공개·교란 등으로부터 보호하는 것으로 정의합니다.
2014년 국가 사이버보안 보호법
2014년 국가 사이버보안 보호법(National Cybersecurity Protection Act)은 해당 센터가 비정부 기구들과 사이버보안 위험, 사건, 분석 결과, 경보를 공유하는 미국의 민간 인터페이스 역할을 수행하도록 요구합니다.
사이버보안 정보 공유법(CISA)의 핵심 역할
사이버보안 정보 공유법(CISA)은 무엇을 하는가?
CISA(Cybersecurity Information Sharing Act)는 사이버보안 정보 공유를 위한 미국 연방법입니다(공법 P.L. 754, 제114차 의회). 이 법은 사이버 위협에 관한 정보를 공유함으로써 미국의 사이버보안을 강화하는 것을 목적으로 하며, 연방 정부 기관과 민간 기업 간에 사이버 공격 정보를 조사·분석하면서 상호 공유할 수 있는 법적 틀을 마련했습니다. 민간 조직의 참여는 자발적으로 이루어집니다.
2015년 사이버보안법과의 관계
2015년 사이버보안법(Cybersecurity Act of 2015)은 오랜 논의 끝에 연방 정부와 민간 부문이 사이버 위협 정보를 공유할 수 있는 프레임워크를 만들어 정보 공유를 촉진·장려하도록 설계되었습니다. 두 세계를 연결하는 첫걸음이라는 평가를 받는 법입니다.
ISAC(정보공유·분석센터)의 역할
ISAC(Information Sharing and Analysis Center)은 민간 부문, 특히 중요 인프라 운영자를 위한 포럼으로, 사이버 위협에 관한 정보를 수집하고 공격의 근본 원인, 사건, 예방 방법에 관한 정보를 공공 부문과 공유할 수 있게 해줍니다.
사이버 정보 공유·협력 프로그램(CISCP)
사이버 정보 공유·협력 프로그램(CISCP)에 참여하면 연방 정부가 중요 인프라 운영자 및 소유자와 정보를 공유하고 상호 신뢰를 구축할 수 있습니다.
AIS(자동 지표 공유)란?
AIS(Automated Indicator Sharing)는 CISA(사이버보안·인프라 보안국)의 핵심 역량 중 하나로, 기계 판독 가능한 사이버 위협 지표와 방어 조치를 자동으로 공유할 수 있게 해줍니다. 이를 통해 AIS 커뮤니티 참여자를 보호하고 궁극적으로 사이버 공격의 발생 가능성을 낮추는 데 기여합니다.
위협 정보 공유(Threat Information Sharing)의 가치
위협 정보를 조직 간에 공유하면 평소에는 접근할 수 없는 정보를 활용할 수 있습니다. 파트너의 지식, 경험, 역량을 공유 자원으로 활용하여 조직의 보안 태세를 한층 강화할 수 있습니다.
정보 공유가 사이버보안의 미래를 좌우한다
왜 정보 공유가 중요한가?
매일 수천 개의 새로운 소프트웨어 취약점과 공격 벡터가 발견되며 사이버 범죄자들이 이를 악용합니다. 위협 환경이 끊임없이 진화하는 가운데 보안 전문가들은 최신 동향을 따라가는 데 어려움을 겪습니다. 동료 간의 열린 소통은 집단적 회복탄력성을 강화하고 위협에 더 효과적으로 대응할 수 있게 해주며, 이러한 과정을 '위협 인텔리전스 공유'라고도 합니다.
CISA는 효과적인 정보 공유를 지원하는가?
CISA는 사이버 위협 인텔리전스 공유의 핵심 허브 역할을 수행합니다. 공공·민간 부문 간의 협력과 지식 교류는 사이버 범죄 예방에 필수적이며, CISA를 통해 정부와 산업계가 협력할 수 있는 길은 더욱 넓어지고 있습니다.
마무리
사이버보안 정보 공유법(CISA)과 이를 뒷받침하는 ISAC, AIS 같은 제도는 고립된 방어를 넘어 전 사회적 협력 방어 체계로 전환하는 데 중요한 역할을 합니다. 조직과 개인 모두 이러한 정보 공유 생태계에 관심을 갖고 참여한다면, 더 안전한 디지털 환경을 만드는 데 크게 기여할 수 있습니다.