사이버 위협이 날로 정교해지면서 구글, 마이크로소프트, 아마존 같은 글로벌 IT 기업들은 막대한 비용을 보안에 투자하고 있습니다. 이번 글에서는 주요 기업들의 보안 투자 규모와 보안 전략을 살펴보고, 우리 조직은 보안에 얼마를 지출해야 하는지에 대한 전문가 권고까지 한눈에 정리해 드립니다.
글로벌 IT 기업의 사이버 보안 투자 현황
마이크로소프트, 5년간 200억 달러 투자 선언
마이크로소프트는 앞으로 5년간 사이버 보안 분야에 200억 달러를 투자하겠다고 공식 발표했습니다. 이는 기존 연간 10억 달러 수준의 투자와 비교하면 무려 4배 증가한 금액입니다. 미국 내 최대 기술 기업의 CEO 10여 명이 참석한 가운데 열린 회담에서 이러한 계획이 공개되었으며, 바이든 행정부의 사이버 보안 강화 기조와 맞물려 큰 주목을 받았습니다.
구글의 다층적 취약점 관리 프로세스
구글은 보안 위협을 사전에 탐지하기 위해 체계적인 취약점 관리 프로세스를 운영하고 있습니다. 여기에는 상용 도구와 자체 개발 도구의 결합, 자동화 및 수동 침투 테스트, 품질 보증(QA) 절차, 소프트웨어 보안 검토, 외부 감사 등이 포함됩니다.
구글이 자랑하는 강력한 보안 문화
구글은 데이터 보안, 네트워크 보안, 클라우드 보안, 물리적 보안은 물론, 매우 강력한 사이버 보안 문화를 꾸준히 유지해 왔습니다. 직원 채용 과정부터 대규모 데이터 유출 사고 조사에 이르기까지 모든 단계에서 높은 수준의 보호 체계를 갖추고 있는 것이 특징입니다.
아마존, FireEye와 손잡고 클라우드 보안 강화
아마존 웹 서비스(AWS)는 AWS에서 호스팅되는 FireEye의 클라우드 기반 보안 서비스를 활용하여, 클라우드 환경에 특화된 위협을 탐지하는 보안 기술과 결합하고 있습니다. FireEye는 AWS의 어드밴스트 테크놀로지 파트너(Advanced Technology Partner)로서, 아마존 웹 서비스와 협력하여 퍼블릭 및 하이브리드 클라우드 환경을 보호하는 솔루션을 지속적으로 제공하고 있습니다.
아마존의 직원 보안 인식 교육 프로그램
아마존은 직원들이 보안 위협을 미리 인지하고 대비할 수 있도록 이해하기 쉽고 간결한 교육 프로그램을 운영하고 있습니다. 특히 '보안 인식(Security Awareness)' 교육은 매년 10월부터 아마존 웹사이트에서 무료 서비스로 공개되어 누구나 활용할 수 있습니다.
아마존의 보안 수준은 어떠할까?
이러한 체계적인 노력 덕분에 아마존은 내부자에 의한 보안 사고 발생 가능성이 상대적으로 낮은 편입니다. 데이터 보안은 어렵고 복잡한 작업이지만, 결국 고객의 신뢰만이 온라인 비즈니스 성공의 열쇠라는 점에서 아마존의 보안 투자는 중요한 의미를 가집니다.
기업은 보안에 얼마를 투자해야 할까?
전문가들이 권장하는 보안 예산 비율
일반적으로 전문가들은 IT 예산의 10~15%를 사이버 보안에 투자할 것을 권장합니다. 이는 '금융기관의 사이버 보안 성숙도 추구(Pursuing Cybersecurity Maturity at Financial Institutions)'라는 보고서에서도 확인되는 수치입니다.
매출 및 IT 예산 대비 실제 지출 현황
실제로 대부분의 기업은 IT 예산의 3~6%를 보안에 지출하고 있으며, 여기에 규정 준수(compliance) 비용까지 더하면 추가로 3~6%의 비용이 발생합니다.
조직 규모별 보안 비용 산출 예시
예를 들어 IT 부문에 연간 500만~2,000만 달러를 지출하는 조직의 경우, 전체 연간 예산은 대체로 2,000만~5,000만 달러 수준일 가능성이 높습니다. 전체 IT 예산의 10%를 보안에 배정한다고 가정하면, 이러한 규모의 기업이 지출해야 하는 평균적인 사이버 보안 비용을 산출해 볼 수 있습니다.
IDC가 제시하는 경험 법칙: IT 예산의 7~10%
조사기관 IDC(국제데이터코퍼레이션)의 사이버 보안 제품 담당 프로그램 부사장 프랭크 딕슨(Frank Dickson)은 경험 법칙(rule of thumb)으로, 조직이 IT 예산의 7~10%를 보안에 투자하는 것이 바람직하다고 조언합니다.
보안 예산이 중요한 이유
명확한 보안 예산을 수립하면 기업은 구체적인 목표를 설정할 수 있어 시간과 비용의 낭비를 줄일 수 있습니다. 보안에 배정할 고정 금액과 세부 항목별 비용을 미리 정해두면, 조직은 자원의 낭비를 최소화하면서 필요한 보안 역량을 효율적으로 확보할 수 있습니다.
마이크로소프트의 통합 보안 생태계
엔터프라이즈를 보호하는 핵심 요소
마이크로소프트의 보안 플랫폼은 기업 조직을 여러 방면에서 보호합니다. 대표적인 예가 신원 및 액세스 관리(Identity and Access Management)로, 사용자의 신원과 위험 수준에 따라 중요 리소스에 대한 접근을 제한합니다. 또한 위협 방지 시스템은 공격에 대응하는 과정에서 신속한 복구를 지원합니다.
Azure Sentinel부터 Defender까지
마이크로소프트는 SIEM 도구인 Azure Sentinel, 최종 사용자 환경(이메일, 문서, 신원, 앱, 엔드포인트)에 XDR 기능을 제공하는 Microsoft 365 Defender, 그리고 클라우드 인프라에 XDR 기능을 제공하는 Azure Defender를 통해 통합 위협 방지 서비스를 제공합니다.
Windows에 내장된 Microsoft Defender 바이러스 백신
Windows 10에는 바이러스로부터 보호해 주는 Microsoft Defender 바이러스 백신이 기본 탑재되어 있습니다. 이전 버전의 Windows 10에서는 'Windows 보안 센터(Windows Defender Security Center)'라는 이름으로 불렸습니다.
사이버 보안의 기본 개념과 추천 자격증
사이버 보안이란?
사이버 보안(cybersecurity)은 시스템, 네트워크, 프로그램을 사이버 공격으로부터 보호하는 실무를 의미합니다. 일반적인 사이버 공격은 민감한 정보에 접근하거나 변경·파괴하는 것, 사용자에게 금품을 갈취하는 것, 정상적인 비즈니스 운영을 방해하는 것을 목표로 삼습니다.
커리어에 도움이 되는 사이버 보안 자격증
- CISSP : 정보보안 전문가(Certified Information Systems Security Professional)를 위한 대표 자격증
- AWS Certified Security – Specialty : AWS 환경 보안 전문 자격증
- CCSP : 클라우드 보안 전문가(Certified Cloud Security Professional) 자격증
- CISA · CISM · CRISC : ISACA가 발급하는 감사 및 정보보안 관리 자격증
- OT 보안 관련 자격증 : 산업 제어 시스템(OT) 보안 분야 자격증
- PCNSA · PCNSE : 팔로알토 네트웍스(Palo Alto Networks) 방화벽 운영 및 엔지니어링 자격증
마무리
글로벌 IT 기업들은 이미 막대한 예산과 체계적인 프로세스로 사이버 보안에 대응하고 있습니다. 우리 조직 역시 IT 예산의 7~15% 범위에서 보안 투자 비중을 설정하고, 명확한 목표와 예산 계획을 세우는 것이 위협에 효과적으로 대비하는 첫걸음입니다.