본문 바로가기

"사이버 보안 리더 절반 직장 바꿀 것"...가트너, 사이버 보안 예측 8가지

반응형

가트너가 2023년 3월 28일부터 29일까지 호주 시드니에서 '가트너 보안 및 위험 관리 서밋(Gartner Security & Risk Management Summit)'을 개최하고, 기업이 사이버 보안과 위험 관리에 대해 주목해야 할 주요 변화와 그에 따른 전략을 공개했다. 가트너는 효과적이고 지속 가능한 사이버 보안 프로그램을 구축하려는 모든 CISO가 이러한 예측을 고려해야 한다고 강조했다. 다음은 가트너가 밝힌 8가지 사이버 보안 예측 전문이다.

 


첫째, CISO의 50%가 2027년까지 운영 마찰을 최소화하고 제어 적용(control adoption)을 극대화하기 위해 사이버 보안 프로그램에 인간 중심 설계 관행을 공식적으로 채택할 것이다. 가트너의 연구에 따르면 업무 중 다양한 형태로 위험한 행동을 했다고 인정한 직원의 90%가 자신의 행동이 조직의 위험을 증가시킬 것을 알고 있었지만 결국 그렇게 행동한 것으로 나타났다. 따라서 기술, 위협, 위치가 아닌 개인을 대상으로 제어 설계와 구현의 초점을 맞춘 인간 중심의 보안 설계를 통해 마찰 요인을 최소화해야 한다.

둘째, 2024년까지 최신 개인 정보 보호 규정은 대부분의 소비자 데이터를 포괄하지만,  조직 중 10% 미만이 성공적으로 개인정보 보호를 경쟁 우위로 활용할 것이다. 조직들은 개인정보 보호 프로그램이 데이터를 보다 광범위하게 활용하도록 하며, 경쟁 업체들과 차별화하고, 고객, 파트너, 투자자 및 규제 기관과의 신뢰를 구축할 수 있다는 것을 인식하기 시작했다. 가트너는 점점 경쟁이 치열해지는 시장에서 차별화하고 방해받지 않고 성장하기 위해, 보안 리더가 GDPR에 따라 포괄적인 개인 정보 보호 표준을 시행할 것을 권장한다.

셋째, 현재 1% 미만인 포괄적이고 성숙하며 측정 가능한 제로 트러스트 프로그램을 2026년까지 대기업의 10%가 갖출 것이다. 성숙하고 널리 배포된 제로 트러스트 구현을 위해서는 여러 가지 구성 요소의 통합 및 구성이 필요하기 때문에 상당히 기술적이고 복잡해질 수 있다. 작게 시작하여 끊임없이 진화하는 제로 트러스트 사고방식을 통해, 프로그램의 이점을 보다 쉽게 파악하고 한 번에 한 단계씩 일부 복잡성을 관리할 수 있다. 

넷째, 2027년까지 직원의 75%(2022년에는 41%)가 IT 영역 이외(outside IT’s visibility)에서 기술을 획득, 수정 또는 생성할 것이다. CISO의 역할과 책임 범위는 통제에서 위험 결정으로 바뀌고 있다. 사이버 보안 운영 모델을 재구성하는 것이 변화에 대응하는 핵심이 된다. 가트너는 기술과 자동화에만 의존하지 않고 직원들이 깊이 있는 참여가 가능하도록 하고, 의사 결정에 영향을 줄 수 있는 적절한 지식을 제공함으로써, 직원들이 정보에 기반한 의사결정을 할 수 있도록 하는 것이 중요하다고 권장한다. 

다섯째, 2025년까지 사이버 보안 리더의 50%가 사이버 위험을 정량화해 기업의 의사 결정에 활용하려는 시도를 하겠지만 성공하지 못할 것이다. 가트너 연구에 따르면 사이버 위험 정량화를 채택한 기업의 62%가 신뢰도와 사이버 위험 인식에서 약간의 이득을 얻었지만 36%만이 위험 감소, 비용 절감 또는 실제 의사 결정 영향을 포함한 행동 기반 결과를 달성했다. 보안 책임자는 의사 결정권자가 실제로 원하는 정보를 제공하는 것이 중요하다. 이를 위해 자체적인 분석을 만드는 것이 아니라, 의사 결정권자가 요구하는 측정 방식에 집중하여 결과를 도출해야 한다.

여섯째, 2025년까지 사이버 보안 리더의 거의 절반이 직장을 바꿀 것이며, 25%는 다양한 업무 관련 스트레스 요인으로 인해 완전히 다른 직무로 이직할 것으로 예상된다. 팬데믹과 업계 전반의 인력 부족으로 인해 사이버 보안 전문가의 업무 스트레스 요인이 증가하고 있으며 더 이상 지속하는 것이 불가능해지고 있다. 가트너는 스트레스를 완전히 없애는 것은 비현실적이지만, 그들이 지원을 받을 수 있도록 하는 문화에서는 도전적이고 스트레스가 많은 직업을 관리할 수 있다고 제안한다. 문화적 변화를 촉진하기 위해 업무 참여 방식을 변경하는 것이 도움이 될 것이다. 

일곱째, 2026년까지 70%의 이사회에서는 적어도 한 명의 사이버 보안 전문가가 포함될 것이다. 사이버 보안 리더들이 비즈니스 파트너로 인식되기 위해서는 이사회와 기업의 위험에 대한 태도를 인식해야 한다. 이것은 사이버 보안 프로그램이 바람직하지 않은 일이 일어나지 않도록 예방하는 것뿐만 아니라, 기업이 효과적으로 위험을 감수할 수 있는 능력을 향상하는 방법도 보여줄 수 있다는 것을 의미한다. 가트너는 CISO가 이사회와 더 긴밀한 관계를 구축하여 신뢰와 지원을 개선할 것을 권장한다. 

여덟째, 2026년까지 위협 탐지, 조사 및 대응(TDIR;threat detection, investigation and response) 능력 중 60% 이상은 발견된 위협을 검증하고 우선순위를 정하는 데 노출 관리 데이터를 활용할 것으로 예상된다. 현재 이러한 방식을 사용하는 기업은 5% 미만이다. 연결성 증가, SaaS 및 클라우드 애플리케이션 사용으로 인해 기업의 공격 표면이 확장되어 위협과 노출을 지속적으로 모니터링할 수 있는 더 넓은 범위의 가시성과 중앙 위치가 필요하다.

 Syndicated to WWW.CIOKOREA.COM

 

반응형