Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

게임화(Gamification)로 사이버 보안을 강화하는 방법

직원들이 사이버 보안의 중요성을 스스로 깨닫지 못한다면, 아무리 많은 예산을 보안에 투자해도 소용이 없습니다. 실제로 사이버 공격을 당한 소규모 기업의 약 60%가 6개월 이내에 영업을 접는 것으로 알려져 있습니다. 더욱이 IBM의 조사에 따르면 전 세계 사이버 공격의 95% 이상이 사람의 실수에서 비롯됩니다. 따라서 직원들이 자신의 행동이 어떤 결과를 초래하는지 이해하도록 교육하는 것이 필수적입니다. 하지만 기존의 일방향적 보안 교육은 큰 효과를 보지 못했습니다. 그렇다면 주목해야 할 것은 상호작용형이면서 몰입도 높은 교육 도구, 바로 게임화(Gamification)입니다.

게임화란 무엇인가?

게임화는 경험 디자인과 게임 메커니즘을 활용해 흥미롭고 동기 부여가 되는 교육 경험을 만드는 방법입니다. 게임의 다양한 요소를 가져와 기업 환경처럼 게임이 아닌 곳에 적용하는 것이 핵심입니다. 원래 어린이 교육을 위해 고안되었지만, 현재는 여러 분야에서 탁월한 학습 기법으로 그 효과가 입증되었습니다.

이 기법은 2008년부터 군대와 기밀 기관의 교육 모듈에 활용되어 왔으며, 오늘날에는 조직 구성원의 사이버 보안 인식을 높이는 가장 효과적인 방법 중 하나로 평가받고 있습니다.

일부 기업이 게임화 도입에 소극적인 것과 무관하게, 다른 어떤 방법보다 직원들이 보안 정책을 깊이 이해하고 성실히 준수하도록 돕는다는 사실이 확인되었습니다. PwC의 'Game of Threats'가 대표적인 사례이며, 포드(Ford), 세일즈포스(Salesforce), 마이크로소프트(Microsoft) 같은 글로벌 기업들도 이 기법을 적극 활용하고 있습니다.

게임화의 장점

직원 교육 모듈에 게임화를 도입하면 다음과 같은 효과를 기대할 수 있습니다.

  • 비기술 직군 직원의 보안 인식 향상: 소셜 엔지니어링 공격자는 주로 비기술 직군 직원을 표적으로 삼습니다. 전화나 이메일로 조직 정보를 얻어낸 뒤 시스템 침투를 시도하기 때문입니다. 게임화된 교육은 이런 직원들의 경각심을 크게 높여줍니다.
  • 보안 담당 인력의 업무 집중도 향상: 직원들이 1차적인 사이버 공격을 스스로 막아낼 수 있다면, 보안 전문가는 더 심각한 인프라 공격에 집중할 수 있습니다.

또한 많은 국가가 데이터 유출 문제를 심각하게 받아들이며 위반 기업에 엄격한 규제를 적용하고 있습니다. 대표적인 예가 EU의 개인정보보호법인 GDPR입니다. 게임화는 이런 규제를 준수하는 보안 문화를 정착시키는 데에도 큰 도움이 됩니다.

학습 경험을 게임화하는 단계

궁극적인 목표는 직원 누구나 잠재적인 사이버 공격을 최소한 인식할 수 있는 능력을 갖추도록 하는 것입니다. 게임화는 이를 위한 가장 이상적인 교육 방법이며, 체계적인 보안 문화를 만드는 데도 기여합니다.

  • 1단계 – 콘텐츠 제작: 교육 콘텐츠는 알차고 목표 지향적이며 창의적이어야 합니다. 지루한 프레젠테이션, 복잡한 차트, 과도한 기술 용어는 피하고 핵심만 간결하게 전달하세요.
  • 2단계 – 인터랙티브 요소 추가: 게임 메커니즘을 활용해 참여형 학습 자료를 만듭니다.
  • 3단계 – 점수 및 보상 시스템 설계: 보상과 인정은 직원 참여를 이끌어냅니다. 예컨대 이메일 사용 규칙을 연속으로 지킨 직원에게 배지를 부여하고, 배지를 많이 획득한 직원에게 인센티브를 제공할 수 있습니다. 이러한 성취를 사내에 알리면 참여율이 더욱 높아집니다.
  • 4단계 – 효과 측정: 정기적인 사이버 보안 평가와 감사를 통해 교육 계획의 실효성을 반드시 점검하세요.

게임화에 반드시 비싼 비용이 들 필요는 없습니다. 부담 없는 가격의 컴퓨터 게임을 활용할 수도 있고, 정보 보안에 대한 기본 인식을 길러주는 보드게임을 선택할 수도 있습니다. 핵심은 결국 직원들의 최대한의 참여를 이끌어내는 것입니다.