미국 연방 의회는 2010년대 들어 급증하는 사이버 위협에 대응하기 위해 다수의 사이버보안 관련 법률을 제정했습니다. 그중에서도 2015년 사이버보안법(Cybersecurity Act of 2015), 즉 '사이버보안 정보 공유법(CISA)'은 정부와 민간 간 위협 정보 공유의 제도적 기반을 마련한 법으로 가장 널리 알려져 있습니다. 이 글에서는 해당 법의 목적과 주요 내용을 비롯해 관련 법률들과 사이버보안의 기본 개념까지 한눈에 정리해 드립니다.
사이버보안법의 목적은 무엇인가?
사이버보안법은 사이버 위협에 대한 예방·관리·대응에 필요하거나 허용되는 조치와 그에 따른 법령 개정을 규정합니다. 또한 중요 정보 인프라(critical information infrastructure) 소유주와 서비스 제공업체를 규율하고, 이와 관련된 사항들을 다루는 것이 핵심 골자입니다.
2014년 국가사이버보안보호법(NCPPA)이란?
2014년에 제정된 국가사이버보안보호법(National Cybersecurity Protection Act)은 제28조를 통해 국가사이버보안통합센터(NCCIC)의 지위를 명문화했습니다. 동 센터는 연방 및 비연방 기관들이 사이버보안 위험, 침해 사고, 분석 자료, 경고 정보를 상호 공유할 수 있도록 하는 공식 창구 역할을 수행하도록 규정하고 있습니다.
2015년 사이버보안법의 주요 내용
2015년 국가사이버보안보호발전법(National Cybersecurity Protection Advancement Act of 2015)에 따라 NCCIC의 역할이 한층 강화되었습니다. 동 법은 NCCIC를 "연방 및 비정부 기관과 사이버보안 위험·침해 사고·분석·경고에 관한 정보를 공유하는 연방 민간 부문 인터페이스"로 명확히 정의합니다.
또한 2015년 사이버보안법의 핵심 목표 중 하나는 민간 기업에 대한 면책 보호입니다. 법 제106조에 따르면, 사이버 위협 정보를 공유하거나 수신하고, 이를 바탕으로 보안을 강화하며, 네트워크를 모니터링하는 행위가 특정인에게 위해를 끼치지 않는 한 법적 책임으로부터 보호받습니다.
2014년 사이버보안강화법(Cybersecurity Enhancement Act of 2014)
이 법은 사이버보안 분야에서 자발적이고 지속적인 공공-민간 파트너십 구축을 촉진하는 것을 목적으로 합니다. 아울러 사이버보안 관련 연구개발(R&D), 교육, 대국민 인식 제고를 확대하는 데에도 초점을 두고 있습니다.
사이버보안법은 언제 통과되었나?
사이버보안 정보 공유법(CISA, S.754)은 상원 상무위원회와 국토안보·정부업무위원회 등이 협력해 마련한 법안으로, 2014년 7월 10일 발의된 뒤 2015년 10월 27일 상원을 통과했으며 같은 해 12월 종합지출법안에 포함되어 최종 법제화되었습니다. 이 법은 연방 정부와 민간 부문에 사이버 보안 위협에 대응할 수 있는 실질적인 도구를 제공하는 것을 목표로 합니다.
정부의 역할: 기술 정보 공유를 중심으로
정부와 민간 기업은 각자 속한 산업의 위험 특성을 고려해 정보 공유의 비용과 편익을 분석해야 합니다. 국가의 수호자이자 경제 안정의 담당자, 그리고 국민의 안전과 건강을 지키는 최후의 방어선으로서 정부는 이 과정에서 매우 중요한 역할을 맡습니다.
사이버보안 5대 법칙
업계에서 자주 인용되는 '사이버보안 5대 법칙'은 다음과 같습니다.
- 첫째, 취약점이 존재하면 반드시 악용된다.
- 둘째, 모든 시스템은 어떤 식으로든 취약하다.
- 셋째, 사람은 신뢰해서는 안 되는 상황에서도 신뢰한다.
- 넷째, 혁신은 새로운 기회와 함께 악용의 여지도 만든다.
- 다섯째, 의심스러울 때는 신중하게 판단하고 행동하라.
사이버보안 기본 수칙: 비밀번호 관리
강력한 비밀번호 사용이 기본입니다. 이름, 생일, 문서 번호처럼 추측하기 쉬운 정보를 비밀번호로 쓰지 말아야 하며, 비밀번호를 타인에게 알려주거나 메모해 두는 것도 위험합니다. 여러 계정에 동일한 비밀번호를 사용하면 하나가 유출될 경우 나머지 계정까지 모두 위험해질 수 있습니다.
사이버보안의 궁극적 목적
사이버보안 조치를 시행하면 개인과 기업 모두 사이버 공격에 노출될 가능성을 크게 줄일 수 있습니다. 사이버보안의 핵심 기능은 스마트폰, 노트북, 태블릿 등 일상적으로 사용하는 기기와 온라인·직장에서 이용하는 각종 서비스를 도난, 훼손, 파괴로부터 보호하는 것입니다.
컴퓨터 시스템이 '안전'하다는 것의 의미
컴퓨터 시스템이나 네트워크가 안전하다는 것은 정보에 대한 무단 접근, 하드웨어·소프트웨어·데이터의 절도, 서비스의 중단이나 오작동으로부터 보호받는 상태를 의미합니다. 이러한 보안을 컴퓨터 보안(computer security), 사이버보안(cybersecurity), 또는 정보기술 보안(IT security)이라고 부릅니다.
인도 국가사이버보안정책(2013)의 목표
인도의 2013년 국가사이버보안정책은 표준 보안 관행을 채택하는 기업에 세제 혜택 등 재정적 인센티브를 제공하는 것을 포함합니다. 또한 시민 데이터가 처리·취급·저장·전송되는 전 과정에서 보안과 프라이버시를 보장하고, 사이버 범죄로 인한 경제적 손실을 줄이는 것을 목표로 삼습니다.
더 넓은 관점에서 이 정책은 사이버 공간의 정보 및 정보 인프라를 보호하고, 사이버 공격을 예방·대응할 역량을 구축하며, 취약점을 줄이고, 공격으로 인한 피해를 제도·인력·프로세스·자동화·기술을 통해 최소화하는 것을 지향합니다.
NCPPA의 발의 배경
국가사이버보안보호법(NCPPA)에 관한 법안(S.2519)은 2014년 6월 24일 토머스 카퍼(Thomas Carper) 상원의원(민주당, 델라웨어)이 발의해 상원 국토안보·정부업무위원회로 회부되었습니다.
국가사이버보안보호체계(NCPS)의 기능
국가사이버보안보호체계(NCPS)는 통합된 시스템 오브 시스템즈(system-of-systems) 구조를 통해 침입 탐지, 정보 공유, 침입 방지 등 다양한 보안 기능을 제공합니다.
CISA와 사이버보안 정보 공유
사이버보안 정보 공유법(CISA)은 사이버보안 위협 정보의 공유를 규율하는 미국 연방법입니다. 이 법은 "사이버보안 위협에 관한 정보 공유를 강화함으로써 미국의 사이버보안을 개선"하는 것을 설립 취지로 하며, 인터넷 트래픽 관련 정보를 기술·제조 기업과 정부 간에 공유할 수 있는 법적 근거를 마련했습니다.
보안 방어 체계란?
보안·방어 체계는 사람이나 재산을 잠재적 위협으로부터 격리하는 장치들을 포괄하는 개념입니다. 방해 행위(sabotage), 화재, 산업 스파이, 사고 등 다양한 위험 요소로부터 보호하는 역할을 합니다.
마무리
2015년 사이버보안법을 비롯한 미국의 사이버보안 입법은 정부와 민간이 위협 정보를 신속히 공유하고, 법적 불확실성 없이 보안 활동을 수행할 수 있도록 하는 데 초점이 맞춰져 있습니다. 조직 차원의 제도 정비와 더불어 강력한 비밀번호 관리 같은 개인의 기본 수칙을 함께 지키는 것이야말로 효과적인 사이버보안의 출발점입니다.