김혁준 나루씨큐리티 대표는 이데일리와의 인터뷰에서 기업 보안의 출발점으로 정보자산에 대한 가시성을 강조했다. 회사가 보유한 서버와 클라우드, 계정, 데이터의 현황을 정확히 파악해야 관리 사각지대를 줄일 수 있다는 설명이다.
|
나루씨큐리티는 침해 여부와 공격 경로를 분석하는 사이버위협관리 전문기업이다. 김 대표는 KISA(한국인터넷진흥원) 연구원 출신으로 다수의 침해사고 조사에 참여해 온 사이버 보안 전문가다. 그는 사이버 보안의 본질을 제품 도입이 아니라 현장 문제 해결과 침해 여부 검증으로 보고, 네트워크 기반으로 공격자 흔적을 추적해 위협을 찾는 기술에 집중해 왔다.
김 대표는 “보이지 않는 자산이나 계정이 많다는 것은 그만큼 공격자가 머물 수 있는 사각지대가 넓다는 의미”라면서 “경영인이 가장 먼저 확인해야 하는 것은 ‘보이는 범위’”라고 강조했다.
그는 구체적으로 △서버와 클라우드 자원, 관리자 계정, 외부 공개 서비스 등의 목록화 △사용하지 않는 서버와 계정 정리 △소스코드나 문서에 남은 접속키·인증정보의 별도 관리 등을 제언했다.
김 대표는 “AI 시대의 사이버보안은 ‘모든 친입을 완벽하게 막겠다’는 예방 중심의 사고에서 한 단계 더 나아가야 한다. 즉, 단편적인 시스템 보호를 넘어 기업의 비즈니스 연속성을 지키는 것으로 확장돼야 한다”고 강조했다.
◇“사이버 보안 정책, 실제 사고 대응 능력 중심으로”
기본적인 계정 통제만으로는 충분하지 않다. 인증정보가 이미 유출됐을 가능성을 전제로 실제 악용 여부를 확인해야 한다. 접속 위치와 시간, 접근한 시스템, 데이터 조회·전송량을 평소 업무 패턴과 비교하는 방식이다.
김 대표는 “정상적인 접속이라도 평소와 다른 위치·시간·시스템에서 사용되거나, 해당 계정의 업무와 무관한 정보에 접근하거나, 비정상적으로 많은 데이터를 조회·전송하는 경우에는 개별 행위만 볼 것이 아니라, 전후 맥락을 함께 분석해 실제 침해 여부를 즉시 확인해야 한다”고 말했다.
그는 “탄탄한 보안은 사고가 전혀 발생하지 않는 상태가 아니라, 작은 이상을 조기에 발견하고 원인을 검증해 핵심 비즈니스에 영향을 미치기 전에 확산을 차단할 수 있는 능력에서 드러난다”고 강조했다.
정부 정책 역시 예방 장치의 보유 여부보다 실제 사고 대응 능력을 평가하는 방향으로 바뀌어야 한다고 제언했다. 기업에 보안을 강화하라고 요구하는 데서 그치지 않고, 자산과 행위를 어떻게 측정하고 어느 수준까지 가시성을 확보해야 하는지 구체적인 기준을 제시해야 한다는 설명이다.
김 대표는 “정부 차원에서 가장 필요한 건 현장에서 실제로 작동하고 검증할 수 있는 구체적인 기준을 제시하는 것”이라며 “보안정책의 평가 기준도 예방 장치의 보유 여부에서 실제 사고 대응 능력으로 확장할 필요가 있다”고 말했다.
그는 “침해 징후를 얼마나 빨리 발견하고 피해 범위를 확인했는지, 핵심 서비스를 얼마나 신속하게 격리하고 복구할 수 있는지, 동일한 원인의 사고가 반복되지 않도록 개선했는지도 중요한 평가 기준이 돼야 한다”고 덧붙였다.
중소기업에는 일률적으로 사이버 보안의 기준만 높이기보다 실행 수단을 함께 제공해야 한다고 강조했다. 전문 인력과 예산이 부족한 기업이 공동으로 활용할 수 있는 관제와 침해평가, 사고 대응 체계를 확대하고 백업·복구와 모의훈련도 지원해야 한다는 제언이다.
김 대표는 “예산과 인력이 부족한 중소기업이나 스타트업은 대기업과 같은 규모의 보안 조직과 시스템을 갖추기 어렵지만, 대신 자산과 네트워크 규모가 상대적으로 작기 때문에 핵심 범위를 분명히 정하면 제한된 자원으로도 실효성 있는 대응이 가능하다”고 설명했다.
제한된 예산일수록 최소한의 예방 장치와 더불어 지속적인 관찰과 대응 체계를 확보할 수 있는 구조를 만드는 것이 중요하다.많은 것을 갖추 것보다 내가 무엇을 지켜야 하는지 알고, 치명적인 공격을 막을 최소한의 통제를 갖추며, 이상이 발생했을 때 이를 확인하고 대응할 수 있는 체계를 만드는 것 이다.
김 대표는 “정부 보안 정책의 최종 목표는 사고 건수를 형식적으로 줄이는 데 그쳐서는 안 된다”며 “사고가 발생하더라도 국민의 정보와 국가 핵심 서비스가 신속하게 정상화될 수 있도록 국가 차원의 사이버 복원력을 높이는 데 초점을 맞춰야 한다”고 말했다.
그는 “사고 신고와 정보 공유 체계도 기업이 사고를 숨기기보다 신속하게 신고하고 경험을 공유할 수 있는 방향으로 개선해야 한다”면서 “사고 발생 기업에 대한 책임 추궁에만 무게가 실리면 침해 사실을 늦게 공개하려는 유인이 생기고, 그 사이 동일한 공격이 다른 기업으로 확산될 수 있다”고 제언했다.
Copyright ⓒ 이데일리 무단 전재 및 재배포 금지
