사이버 공격이 일상화된 시대에는 보안 위험을 감각이 아닌 데이터로 관리하는 것이 필수입니다. 이 글에서는 사이버 보안 위험을 측정하는 기본 원칙부터 핵심 성과 지표(KPI), 단계별 리스크 평가 방법까지 체계적으로 정리했습니다.
온라인 보안을 위한 기본 수칙
- 강력한 비밀번호 사용: 온라인 계정은 반드시 추측하기 어려운 강력한 비밀번호로 보호해야 안전을 담보할 수 있습니다.
- 접근 권한 관리: 컴퓨터와 주요 시스템에 대한 접근 권한을 통제합니다.
- 방화벽 활성화: 방화벽이 항상 켜져 있는지 확인합니다.
- 정기 업데이트: 프로그램과 운영체제를 최신 상태로 유지해 알려진 취약점을 제거합니다.
- 침입 모니터링: 비정상적인 접근이나 침입 징후를 수시로 살핍니다.
- 보안 인식 제고: 구성원 모두가 보안의 중요성을 인식하도록 교육합니다.
더글러스 허버드의 『사이버 보안 위험의 모든 것을 측정하라』
정보경제학과 경제학을 아우르는 권위자인 더글러스 허버드(Douglas Hubbard)는 저서 How to Measure Anything in Cybersecurity Risk(사이버 보안 위험의 모든 것을 측정하라)에서 현재의 '리스크 관리' 관행이 지닌 한계를 낱낱이 드러내고, 이를 개선할 다양한 방법을 제시합니다.
그는 아무리 어렵거나 불분명하게 정의된 문제라도 검증된 기법으로 측정할 수 있다고 주장하며, 이 접근법이 이미 여러 산업 분야에서 실증되었음을 보여줍니다. 비즈니스 세계 역시 '더 나은 측정이 곧 더 나은 의사결정의 출발점'이라는 그의 명제에 깊이 공감하고 있습니다. 참고로 이 책은 오디블(Audible)의 미요약(Unabridged) 오디오북으로도 만나볼 수 있습니다.
사이버 보안 대책(cybersecurity measure)이란?
사이버 보안 대책이란 온라인 환경에서 전자 정보를 보호하기 위해 사용되는 모든 수단을 의미합니다. 비밀번호 보호와 암호화가 대표적인 예입니다. 반면 해커들은 피싱 이메일, 멀웨어, 도청 공격, 서비스 거부(DoS) 공격 등을 통해 시스템에 침입하곤 하므로, 이에 맞는 다층적인 방어가 필요합니다.
사이버 보안 KPI와 핵심 측정 지표
KPI(핵심 성과 지표), KRI(핵심 위험 지표), 보안 태세(security posture)를 함께 분석하면 보안 노력의 실효성을 가늠하고 상황이 개선되었는지 악화되었는지 판단할 수 있습니다. 이는 경영진을 포함한 이해관계자와의 커뮤니케이션 개선으로도 직결됩니다.
실무에서 활용되는 주요 지표
- 탐지된 침입 시도 건수
- 보안 사고 발생률, 심각도 등급, 대응 시간, 복구 소요 시간
- 취약점 패치 적용까지 걸리는 시간
- 애플리케이션·데이터 접근 수준별 사용자 수
- 기업이 생성·보유하는 데이터의 총량
정말 '모든 것'을 측정할 수 있을까?
허버드의 답은 '그렇다'입니다. 어떤 현상이든 관찰이 가능하다면 최소한 어떤 수준으로든 측정할 수 있다는 것입니다. 측정 결과가 기존에 알던 정보보다 더 많은 것을 알려준다면, 아무리 '불명확(fuzzy)'하더라도 그것은 엄연한 측정입니다.
비즈니스에서 무형 자산을 측정하는 방법
태도나 인식처럼 눈에 보이지 않는 개념도 다양한 방식으로 측정할 수 있습니다. 대표적인 방법은 응답자에게 5점 척도로 특정 항목에 대한 동의 또는 비동의 정도를 평가하게 하는 것입니다. 이때 척도의 중간값은 중립점(neutral point)이 되며, 무형의 개념도 여러 수준으로 정의해 측정할 수 있습니다.
사이버 보안 리스크 평가: 단계별 가이드
- 평가 범위 설정: 무엇을 평가할지 먼저 정의하면서 리스크 평가를 시작합니다.
- 위험 식별: 자산의 위치와 종류를 파악하며 사이버 보안 위험을 목록화합니다.
- 위험 분석: 각 위험이 프로젝트와 조직에 미칠 영향을 분석합니다.
- 우선순위 결정: 어떤 위험을 우선 관리할지, 어떻게 대응할지 결정합니다.
- 문서화: 식별된 모든 위험을 기록으로 남겨 추적 가능하게 합니다.
자산 중심 평가 6단계
- 보호하려는 데이터의 가치를 결정합니다.
- 자산을 식별하고 우선순위를 지정합니다.
- 잠재적 위협(threat)을 식별합니다.
- 시스템의 취약점을 파악합니다.
- 기존에 갖춘 보안 통제(control)를 분석합니다.
- 정보의 가치와 예방 비용 사이의 비용편익 분석을 수행합니다.
리스크 평가(risk evaluation)의 의미
사이버 보안 리스크 평가는 조직과 관련된 위험을 식별·분석·평가하는 과정입니다. 이를 바탕으로 조직의 위험 프로필에 맞는 보안 통제를 설계할 수 있습니다. 리스크 평가 없이 내린 보안 의사결정은 근거가 부족해 잘못된 판단으로 이어질 수 있습니다.
정성적 측정 모델
정성적 사이버 위험 측정은 숫자 대신 질적 방법을 활용합니다. 대표적으로 발생 확률과 부정적 영향이라는 두 개의 순서 축을 이용해 위험 매트릭스를 작성하는 방식이 널리 쓰입니다.
보안 성과는 어떻게 검증할까?
IT 보안은 시간의 흐름에 따른 사이버 공격 보고를 정량화하고 향후 위협 전망을 살펴봄으로써 평가할 수 있습니다. 초기 위협과 그에 대한 대응 과정을 함께 평가하면, 기업은 보안 시스템이 얼마나 효과적으로 작동했는지 더 정확하게 파악할 수 있습니다.