CIS Control 14는 직원의 사이버보안 인식과 역량을 향상시키는 프로그램을 구현하고 운영하는 것에 관한 내용입니다. (CIS Critical Security Controls Version 8 이전에는 이 영역이 CIS Control 17에서 다뤄졌습니다.)
이 통제는 네트워크 내부의 사람들이 보안 인식이 부족하면 신속하게 치명적인 data breach 사고, 서비스 중단, 신원 도용 및 기타 보안 문제로 이어질 수 있기 때문입니다. 예를 들어 공격자는 종종 직원이 악성 콘텐츠를 열도록 조작하거나 속이고 보호되는 정보를 제공받은 뒤, 비밀번호 공유와 같은 취약한 회사 관행을 악용해 추가 피해를 유발합니다.
엄선한 관련 콘텐츠:
사이버보안 교육이 필수인 이유
연구 결과, 데이터 침해 사고의 원인에 대해 다음과 같은 사실이 밝혀졌습니다.
- 사고의 약 30%는 민감한 정보를 잘못된 사람에게 보내거나, 시스템과 데이터에 대한 무단 액세스가 가능하도록 컴퓨터를 잠금 해제 상태로 두는 등 인적 오류로 인해 발생합니다.
- 추가로 28%의 데이터 침해 사고는 피싱 공격 때문입니다. 이 경우 직원들이 바이러스나 키로거가 포함된 이메일을 열게 됩니다.
- 취약한 비밀번호 정책 은 전체 데이터 침해 사고의 약 26%를 차지합니다. 예를 들어, 공유 비밀번호를 사용하거나 간단한 비밀번호를 허용하는 것은 모두 데이터 침해 위험을 크게 높입니다.
엄선한 관련 콘텐츠:
안타깝게도 25% 미만의 조직만이 취약점 진단 을 정기적으로 수행합니다. 또한 43%는 민감한 데이터와 기타 리소스를 직원들이 어떻게 사용하는지 확신하지 못한다고 답했으며, 17%만이 사고 대응 계획을 갖추고 있습니다. 스스로를 보호하려면 조직은 다음을 수행할 수 있어야 합니다:
- 정기적으로 IT 보안 테스트를 수행하기
- 초기 단계에서 데이터 유출을 탐지하기
- 보안 사고에 신속하게 대응하기
- 침해 사고의 범위와 영향 파악하기
- 영향을 받은 데이터, 서비스 및 시스템을 복구하기 위한 계획을 수립하기
CIS Control 14가 어떻게 도움이 될 수 있는가
CIS Control 14는 조직의 사이버보안과 데이터 보호를 강화하고, 컴플라이언스 감사를 통과하는 데에도 도움이 됩니다. 다음 단계에 기반합니다:
14.1 보안 인식 프로그램을 수립하고 유지하기
보안 인식 프로그램은 조직의 보안을 유지하는 데 도움이 되는 올바른 행동을 모든 구성원이 이해하고 실천하도록 해야 합니다. 보안 인식 프로그램은 참여를 유도할 수 있어야 하며, 근로자들의 기억에 항상 신선하게 남도록 정기적으로 반복해야 합니다. 어떤 경우에는 연 1회 교육만으로도 충분하지만, 근로자들이 보안 프로토콜에 처음 익숙해지는 단계라면 더 자주 업데이트하는 교육이 필요할 수 있습니다.
14.2 직원(근로자)들을 교육하여 소셜 엔지니어링 공격을 인식하도록 합니다
다음으로 권장되는 모범 사례는 전체 인력을 대상으로 소셜 엔지니어링 공격을 인식하고 식별할 수 있도록 훈련하는 것입니다. 전화 사기, 사칭 전화, 피싱 사기 등 다양한 유형의 공격을 반드시 다루도록 하세요.
14.3 인증(Authentication) 모범 사례에 대해 직원(근로자)들을 교육합니다
안전한 인증은 시스템과 데이터에 대한 공격을 차단합니다. 조직 구성원은 안전한 인증이 중요한 이유와, 기업의 프로세스를 우회하려고 할 때 발생하는 위험을 이해해야 합니다. 일반적인 인증 유형은 다음과 같습니다:
- 비밀번호 기반 인증
- 다중 요소 인증
- 인증서 기반 인증
14.4 데이터 취급 모범 사례에 대해 조직 구성원 교육
근로자도 민감한 데이터의 적절한 관리에 대한 교육을 받아야 하며, 여기에는 민감한 정보를 식별, 저장, 아카이빙, 전송, 파기하는 방법이 포함됩니다. 예를 들어 기본 교육에는 컴퓨터를 비울 때 화면을 잠그는 방법과 회의 사이에 가상 화이트보드에서 민감한 데이터를 삭제하는 방법이 포함될 수 있습니다.
14.5 의도치 않은 데이터 노출의 원인에 대해 구성원을 교육합니다
의도치 않은 데이터 노출의 원인에는 모바일 기기를 분실하는 일, 잘못된 사람에게 이메일을 보내는 일, 승인된 사용자가 볼 수 있는 장소에 데이터를 저장하는 일 등이 포함됩니다. 직원들이 게시(공유) 옵션을 이해하고, 이메일과 모바일 기기를 사용할 때 주의를 기울이는 것의 중요성을 인식하도록 하세요.
14.6 보안 사고를 인지하고 신고하는 방법에 대해 구성원을 교육합니다
구성원은 사고의 일반적인 징후를 식별할 수 있어야 하며, 이를 어떻게 신고해야 하는지도 알아야 합니다. 피싱 이메일을 받은 것 같거나 회사 휴대전화를 분실한 경우, 누구에게 연락해야 할까요? 프로세스를 단순화하려면 모든 사고에 대해 첫 번째 연락 담당자를 한 사람으로 지정하는 방안을 고려하세요.
14.7 사용자에게 기업 자산에 보안 업데이트가 누락되었는지 식별하고 신고하는 방법을 교육합니다
직원들은 자신의 시스템을 테스트하고 소프트웨어 패치를 보고할 수 있어야 합니다 최신 상태가 아닌 경우뿐 아니라 자동화 도구 및 프로세스에서 발생하는 문제도 함께 보고해야 합니다. 또한 업데이트를 수락하거나 거부하기 전에 IT 담당자에게 언제 연락해야 하는지 알아야 하며, 업데이트가 필요한지 그리고 시스템의 현재 소프트웨어와 호환되어 정상적으로 작동할지를 확인해야 합니다.
14.8 직원들에게 보안이 취약한 네트워크를 통해 기업 데이터를 연결하고 전송할 때의 위험성을 교육합니다
모든 사람은 보안이 취약한 네트워크에 연결할 때의 위험성을 인지해야 합니다. 원격 근무자는 가정용 네트워크가 안전하게 구성되어 있는지 확인하기 위해 추가 교육을 받아야 합니다.
14.9 역할별 보안 인식 및 기술 교육을 실시합니다
사용자 역할에 맞춘 보안 인식 및 기술 교육은 더 효과적이고 참여를 높일 수 있습니다. 예를 들어, 스피어 피싱(spear phishing)이나 고래 사냥(whaling) 공격의 표적이 될 가능성이 높은 주요 직무의 경우 고급 사회공학 인식 교육을 도입하는 것을 고려해 보세요.
요약
CIS Control 14에 자세히 설명된 대로 보안 인식 및 기술 교육을 정착시키면 조직의 사이버 보안 역량을 강화하는 데 도움이 될 수 있습니다. 실제로 효과적이고 정기적인 교육을 제공하면 치명적인 데이터 유출, 지적 재산권( Intellectual Property ) 절도, 데이터 손실, 물리적 손상, 시스템 장애 및 컴플라이언스(규정 준수) 관련 패널티를 예방하는 데 도움이 됩니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.