국가사이버보안보호법(NCPA)이란?
국가사이버보안보호법(National Cybersecurity Protection Act, NCPA)은 침입 탐지, 정보 공유, 침입 차단과 같은 다양한 사이버 방어 기능을 통합된 '시스템 오브 시스템(System-of-Systems)' 구조를 통해 수행할 수 있도록 지원하는 법률입니다. 이 법은 연방 정부 차원에서 사이버 위협에 대응할 수 있는 체계적인 기반을 마련하는 데 중요한 역할을 합니다.
2014년 사이버보안 강화법(Cybersecurity Enhancement Act)
2014년 사이버보안 강화법은 정부와 민간 부문이 자발적이고 지속적으로 협력하는 공공-민간 파트너십을 통해 사이버보안을 구현하도록 장려하고, 사이버보안 관련 연구·교육·대국민 인식 개선을 촉진하는 것을 목표로 합니다.
또한 그 전신격인 2002년 사이버보안 강화법(Cyber Security Enhancement Act of 2002) 제1장 '컴퓨터 범죄' 조항은 미국 형량위원회(U.S. Sentencing Commission)에게 컴퓨터 관련 범죄, 보호된 정보 접근, 보호 컴퓨터 대상 범죄에 대한 연방 양형 기준을 검토하고 필요시 수정하도록 지시하고 있습니다.
사이버보안이란 무엇인가?
사이버 공격이란 데이터, 프로그램, 기기 또는 시스템에 영향을 미치는 네트워크 침입 행위를 말합니다. 사이버보안은 이러한 시스템을 침입으로부터 보호하기 위한 다양한 기술, 프로세스, 통제 수단을 포괄하는 개념입니다.
컴퓨터 네트워크, 서버, 모바일 기기, 전자 시스템, 데이터 네트워크를 악성 공격으로부터 보호하는 것이 사이버보안의 핵심이며, '컴퓨터 보안' 또는 '전자 보안'이라고도 불립니다. 사이버보안은 기술의 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)을 지켜주며, 이상적으로는 하나의 애플리케이션이 침해되더라도 해당 애플리케이션이 보호하던 데이터에는 접근할 수 없어야 합니다.
기업과 개인은 사이버보안을 통해 인터넷에 연결된 하드웨어, 소프트웨어, 데이터를 노리는 악의적인 공격으로부터 민감한 정보와 컴퓨터 시스템을 무단 접근으로부터 보호할 수 있습니다.
EINSTEIN 시스템과 CISA의 실시간 감시
EINSTEIN 프로그램
EINSTEIN 프로그램은 원래 정부 네트워크를 감시하고, 정부 부처 및 기관이 관리하는 게이트웨이에 대한 무단 접근을 모니터링하기 위한 침입 탐지 시스템(IDS)으로 시작되었습니다. 초기 목표는 민간 기관들의 상황에 대한 보고서를 제공하는 것이었습니다.
CISA EINSTEIN
사이버보안 및 인프라보안국(Cybersecurity and Infrastructure Security Agency, CISA)이 연방 정부 사이버 공간의 건강 상태를 효과적으로 파악할 수 있도록, EINSTEIN은 지속적인 실시간 모니터링을 수행합니다. CISA는 참여 연방 기관들이 인터넷 접속 지점에 설치한 시스템을 통해 네트워크 플로우 데이터를 수집합니다.
2015년 사이버보안법(Cybersecurity Act of 2015)
2015년 사이버보안법은 오랜 논의 끝에 연방 정부와 민간 산업 간에 사이버 위협에 대한 기밀 정보를 공유할 수 있는 길을 열어준 법률입니다. 이 법에 따라 미국 내 기술·제조 기업들과 정부는 인터넷 트래픽에 관한 정보를 상호 공유할 수 있게 되었습니다. 관련 법안은 2015년 10월 27일 상원을 통과했으며, 그 이전인 2014년 7월 10일에 이미 승인된 바 있습니다.
또한 매년 의회에는 다양한 사이버보안 관련 입법이 발의됩니다. 이러한 법률들은 '사이버보안', 즉 컴퓨터 시스템과 네트워크를 공격으로부터 안전하게 유지한다는 목적 하에 기업과 연방 정부가 위협 정보를 공유하도록 규정하고 있습니다.
CISA와 DHS의 역할
CISA의 임무
CISA는 국가 사이버 공간을 보호하는 책임을 맡은 기관으로, 다양한 파트너들과 협력하여 오늘날의 위협에 대응하고, 민간 부문과 협업하여 국가 인프라의 보안성과 신뢰성을 강화합니다. 구체적으로 CISA는 사이버 공격에 대한 국가적 방어 역량을 구축하고, 연방 정부와 협력하여 사이버보안 도구, 긴급 대응 서비스, 평가 역량을 제공함으로써 정부 부처와 기관이 업무에 필수적인 정부 네트워크를 보호할 수 있도록 지원합니다.
DHS(국토안보부)의 사이버보안 역할
미국 국토안보부(Department of Homeland Security, DHS)는 사이버 사고 발생 시 잠재적 피해 기관에 지원을 제공하고, 핵심 인프라에 미치는 영향을 분석하며, 법 집행 기관과 함께 책임자를 조사하고, 중대 사고에 대한 국가 차원의 대응을 조율합니다.
연방 네트워크 보호를 위한 CDM 프로그램
DHS의 지속적 진단 및 완화(Continuous Diagnostics and Mitigation, CDM) 프로그램은 모든 연방 기관에 적용 가능한 선제적 접근 방식으로, 정부 네트워크와 시스템에 강화된 보안을 제공합니다. 의회는 CDM 프로그램을 통해 충분하고 비용 효율적이며 리스크 기반의 사이버보안을 실현하고 사이버보안 자원을 효율적으로 배분하는 것을 목표로 하고 있습니다.
사이버보안의 주요 유형
- 애플리케이션 보안: 소프트웨어 수준에서 민감한 데이터를 보호하며, 애플리케이션 자체가 보호 대상입니다.
- 네트워크 보안: 운영 시스템과 네트워크 인프라를 보호합니다.
- 클라우드 보안: 클라우드 환경에 저장된 데이터와 서비스를 보호합니다.
- 사물인터넷(IoT) 보안: 연결된 기기들을 위협으로부터 방어합니다.
- 핵심 인프라 보안: 국가 운영에 필수적인 인프라 시스템을 보호합니다.
이 외에도 서버 마비를 유발하는 DoS/DDoS 공격, 악성코드 감염, SQL 인젝션, 중간자(MITM) 공격, 드라이브바이 다운로드, 비밀번호 탈취 시도 등 다양한 공격 유형에 대한 방어가 요구됩니다.
사이버보안 전문가에게 필요한 역량
훌륭한 사이버보안 전문가는 위협 매핑, 명세 작성, 구현, 테스트, 취약점 평가를 포함해 기업의 보안 정책을 전체적으로 평가할 줄 알아야 합니다. 또한 운영체제, 네트워킹, 가상화와 관련된 보안 이슈에 대한 지식도 갖추어야 합니다.
핵심 역량을 정리하면 다음과 같습니다.
- 문제 해결 능력
- 기술적 소양
- 다양한 플랫폼에 걸친 보안 지식
- 세부 사항에 대한 꼼꼼한 주의력
- 효과적인 커뮤니케이션 스킬
- 컴퓨터 포렌식 기초 지식
- 지속적인 학습 태도
- 해킹에 대한 이해
사이버보안 서비스 비용은 얼마인가?
중규모 네트워크의 경우 모니터링 비용이 일반적으로 월 500달러에서 2,000달러 수준입니다. 소규모 네트워크라면 월 100달러에서 500달러 정도의 비용이 예상됩니다.
사이버보안은 어려운 분야인가?
사이버보안 학위는 다른 프로그램에 비해 취득 난이도가 높다고 여겨질 수 있지만, 일반적으로 수학이나 실험 시간이 상대적으로 적게 요구되기 때문에 오히려 학업 부담이 덜한 편입니다. 다만 빠르게 변화하는 위협 환경에 대응하려면 끊임없는 학습과 실무 경험이 필수적입니다.
맺음말
NCPA를 비롯한 미국의 사이버보안 법률과 CISA, DHS의 다양한 프로그램은 국가 차원의 사이버 방어 체계를 구축하는 데 핵심적인 역할을 합니다. 사이버보안은 더 이상 선택이 아닌 필수이며, 정부와 민간이 함께 위협 정보를 공유하고 협력하는 것이 안전한 디지털 환경을 만드는 열쇠입니다.