디지털 자산이 기업 운영의 핵심이 된 오늘날, 사이버 보안 위험을 '감'으로 판단하는 시대는 끝났습니다. 위험을 숫자로 측정하고 관리해야만 경영진을 설득할 수 있고, 한정된 예산을 효과적으로 배분할 수 있습니다. 이 글에서는 사이버 보안 위험을 측정하는 핵심 원칙, 실전 공식, 주요 지표, 그리고 NIST 프레임워크까지 체계적으로 정리합니다.
사이버 보안의 다섯 가지 핵심 속성
효과적인 사이버 보안 체계를 구축하기 위해 반드시 갖추어야 할 다섯 가지 요소는 다음과 같습니다.
첫째, 검증된 효과적인 프레임워크입니다. 둘째, 계획 수립부터 대응까지 전 과정을 아우르는 포괄적인 범위입니다. 셋째, 위험 평가와 위협 모델링을 기반으로 하는 체계적인 리스크 관리 프로그램입니다. 넷째, 사고가 발생하기 전에 미리 준비해 두는 사전 사고 대응 계획입니다. 다섯째, 보안 업무만을 전담하는 전문 사이버 보안 팀입니다.
사이버 위험은 정량화할 수 있을까?
결론부터 말하면, 가능합니다. 사이버 위험 정량화(Cyber Risk Quantification, CRQ)는 이를 제대로 활용하는 기업에 상당한 가치를 제공하는 도구입니다. 특히 금융권 조직들은 사이버 공격이 초래할 잠재적 손실을 금액(달러)으로 환산하고, 그 위험을 줄이기 위한 투자 비용과 비교하는 방식으로 보안 의사결정을 하고 있습니다.
이러한 정량화의 진짜 힘은 IT 부서 밖의 사람들도 이해할 수 있는 언어, 즉 돈의 언어로 최우선 위협을 전달할 수 있다는 점입니다. 복잡한 점수 체계나 기술 용어 없이도 경영진이 위험의 크기를 직관적으로 파악할 수 있게 됩니다.
『사이버 보안 위험 측정법』: 측정할 수 없는 것은 없다
더글러스 허버드(Douglas Hubbard)의 베스트셀러 『How to Measure Anything in Cybersecurity Risk(사이버 보안 위험의 모든 것을 측정하는 법)』는 현재의 '리스크 관리' 관행이 지닌 구조적 한계를 낱낱이 파헤치고, 이를 개선할 수 있는 다양한 실질적 방법을 제시합니다.
허버드는 응용 정보 경제학(Applied Information Economics)의 창시자로서, 정보와 경제 양 분야에서 인정받는 전문가입니다. 그는 자신의 방법론이 여러 산업에 적용된 사례를 통해, 아무리 어렵거나 불분명하게 정의된 문제라도 검증된 기법으로 측정할 수 있다고 주장합니다.
그의 핵심 논지는 단순하지만 강력합니다. 관찰이 가능하다면 어떤 것이든 어느 정도는 측정할 수 있으며, 기존에 알던 것보다 조금이라도 더 알게 해준다면 그것이 아무리 '불명확(fuzzy)'해도 이미 훌륭한 측정이라는 것입니다. 그가 남긴 유명한 격언에는 다음과 같은 것들이 있습니다.
- 선지식이 전혀 없는 상태에서는 거의 어떤 데이터든 가치가 있습니다.
- 모든 모델은 틀리지만, 그중 일부는 유용합니다.
- 문제를 명확하게 제시하는 것이 곧 해결의 첫 번째 단계입니다.
사이버 위험 계산 공식
사이버 위험을 정량적으로 산출하려면 다음 다섯 가지 요소를 분석해야 합니다.
- 위협 분석: 조직에 실제로 존재하는 위협 요인을 파악합니다.
- 취약성 평가: 시스템과 프로세스의 약점을 점검합니다.
- 발생 가능성 분석: 위협이 현실화될 확률을 추정합니다.
- 영향 분석: 사고 발생 시 재무·운영적 피해 규모를 산정합니다.
- 통제 분석: 기존 보안 통제 수단의 효과를 평가합니다.
이 요소들을 결합하면 위험 노출도(risk exposure rating)를 계산할 수 있으며, 일반적으로 다음 공식이 사용됩니다.
위험 = (위협 × 취약점 × 발생 가능성 × 영향) ÷ 통제 대책
또한 특정 위험의 기대값은 '발생 확률 × 예상 피해 규모'로 구할 수 있으며, 이를 금액으로 표현하면 해당 위험을 감수하는 데 드는 실질적 비용을 추정할 수 있습니다.
사이버 보안 핵심 측정 지표(KPI)
보안 성과를 객관적으로 관리하려면 다음과 같은 지표를 지속적으로 추적해야 합니다.
- 탐지된 침입 시도 건수
- 사고 발생률, 심각도 등급, 대응 시간, 복구 소요 시간
- 취약점 패치 적용까지 걸리는 시간
- 애플리케이션·데이터 접근 수준별 사용자 수 분석
- 사업 부문별 데이터 생성량 전체 현황
여기서 지표(metric)란 성과 향상과 책임성 확보, 그리고 의사결정 지원을 위해 사용되는 척도를 의미합니다. 지표를 뒷받침하는 것은 정량화 가능하고, 관찰 가능하며, 객관적인 데이터 포인트, 즉 '측정값(measure)'입니다.
NIST 사이버 보안 프레임워크의 5대 기능
미국 국립표준기술연구소(NIST)의 사이버 보안 프레임워크는 전 세계적으로 가장 널리 쓰이는 보안 체계 중 하나로, 다섯 개의 핵심 기능으로 구성됩니다.
- 식별(Identify): 자산, 취약점, 위험을 파악합니다.
- 보호(Protect): 적절한 안전장치를 통해 핵심 자산을 보호합니다.
- 탐지(Detect): 사이버 공격과 이상 징후를 신속히 발견합니다.
- 대응(Respond): 발생한 사고에 즉각적으로 대응합니다.
- 복구(Recover): 피해를 복구하고 정상 운영을 회복합니다.
이 다섯 가지 기능을 모두 포괄해야만 전체적이고 성공적인 사이버 보안 계획을 세울 수 있습니다.
사이버 보안 위험 평가 5단계 절차
- 범위 설정: 무엇을 평가할지 먼저 정의합니다.
- 자산 및 위험 식별: 자산의 위치와 함께 사이버 보안 위험 요소를 목록화합니다.
- 위험 분석: 각 위험이 조직에 미칠 영향을 분석합니다.
- 우선순위 결정: 어떤 위험을 먼저 관리할지, 어떤 방식으로 관리할지 결정합니다.
- 문서화: 모든 위험과 대응 방안을 기록으로 남깁니다.
보안 효과성은 어떻게 측정하는가?
조직의 보안 역량은 '위험을 탐지한 시점'부터 '그 위협에 실제로 조치를 취한 시점'까지 걸린 시간으로 평가할 수 있습니다. 또한 시간의 흐름에 따른 사이버 공격 보고 건수와 향후 예상 위협을 함께 분석하면, 초기 위협과 그에 대한 대응 이력을 바탕으로 보안 시스템의 실제 성능을 더 정확하게 가늠할 수 있습니다. 이때 복구 시간은 반드시 객관적인 산출 방식으로 계산되어야 합니다.
무형 자산의 측정 방법
브랜드 신뢰도나 직원 만족도 같은 무형 자산도 측정이 가능합니다. 대표적인 방법은 응답자에게 해당 항목에 대한 동의 또는 비동의 정도를 5점 척도로 평가하게 하는 것입니다. 이때 척도의 중간 지점이 '중립점(neutral point)'이 됩니다. 조직에 따라서는 무형 자산을 여러 수준으로 나누어 정의하기도 합니다.
훌륭한 사이버 보안 전문가의 자질
사이버 보안 분야에서 뛰어난 성과를 내는 사람들에게는 몇 가지 공통된 자질이 있습니다. 자신의 한계를 아는 겸손함, 사람들을 돕고자 하는 마음, 과학적 사고방식, 새로운 것을 배우려는 호기심, 맹신하지 않는 회의주의, 빠른 대응 속도, 그리고 꼼꼼한 성실함이 그것입니다.
사이버 보안의 핵심 측면과 보안 조치
종합적인 사이버 보안 전략은 외부 위협 분석, 내부 위협 방어, 컴플라이언스 요건 충족, 생태계 전반의 위험 식별·관리, 위협 예방·탐지·대응, 그리고 지속적인 모니터링을 아우러야 합니다.
한편 실제 보안 사고의 상당수는 물리적 보호 장치 부재, 계정 접근 인증 미비, 무단 접근 차단 장치 부족, 파일 보호 대책 미흡과 같은 기본적인 보안 조치의 공백에서 발생한다는 점도 유념해야 합니다. 랜섬웨어나 애드웨어 같은 위협으로부터 디지털 자산을 지키고, 악성코드로 인한 시스템 저하를 막기 위해서는 이러한 기본기가 무엇보다 중요합니다.