보안 투자 수익률(Return on Security Investment, ROSI)은 사이버보안 지출을 통해 조직이 얼마나 많은 손실을 회피하는지를 수치로 나타내어, 예산을 정당화하고 전략의 효과성을 평가할 수 있게 합니다. 정량적 위험 분석을 사용해 ROSI는 연간화된 예상 손실액(annualized loss expectancy), 위협 빈도, 단일 사고 비용, 그리고 완화 비율을 반영하여 절감 효과를 추정합니다. 정확한 위험 평가, 규정 준수 고려사항, 그리고 조직의 준비도 모두가 계산을 개선하고 투자의 우선순위를 정하는 데 도움이 됩니다.
저는 IT 분야에서 20년+의 경력을 쌓는 동안 다양한 관점에서 프로젝트에 참여해 왔습니다. 저는 최종 사용자이기도 했고 컨설턴트이기도 했으며, 기술을 관리하기도 했고 그 기술을 판매하기도 했습니다. 하지만 그 모든 과정에서 변하지 않는 한 가지 과제가 있었습니다. 바로, 제공하든 소비하든 간에 특정 기술에 대해 투자 수익을 어떻게 평가할 것인가 하는 문제입니다.
제 여정은 저를 IT 보안으로 이끌었고, 저는 종종 “보안 투자 효과를 측정하기가 어렵다. 마치 보험과 같아서, 필요하다는 건 알지만 그 가치를 수치로 매길 수는 없다” 같은 말을 듣곤 합니다. 하지만 IT 관리자로서 효과를 내고 싶다면 이런 태도는 금물입니다. 보안 투자 수익률(ROSI)을 정확하게 계산할 수 있는 방법이 반드시 필요합니다. 그래야 사이버 보안 전략이 부서와 조직의 목표를 제대로 달성하고 있는지 평가할 수 있고, 필요하다면 추가 예산을 요구하는 논거도 마련할 수 있습니다. 이 블로그 글에서는 ROSI를 계산하는 방법을 설명합니다.
전통적인 투자 수익률
투자 수익률(ROI)은 특정 투자에 대한 수익성 비율입니다. 이를 통해 구매를 해야 하는지, 아니면 건너뛰어야 하는지 판단하거나, 특정 투자가 현재까지 얼마나 성과를 내었는지 파악할 수 있습니다.
ROI를 가장 간단하게 계산하는 방법은 어떤 형태의 “수익(리턴)” 또는 “이익(benefit)”을 수치로 정량화한 다음, 이를 “투자” 또는 “비용”으로 나누는 것입니다:
ROI 계산하기
기존 ROI가 보안 투자 수익(ROSI)에 작동하지 않는 이유
이 ROI 방정식은 비용 절감이나 매출 증대처럼 긍정적인 결과를 가져오는 투자에만 적용됩니다. 그런데 보안 투자는 무엇일까요? 이러한 투자는 매출을 직접적으로 늘리거나 즉각적인 회수 효과를 제공하지 않습니다. 오히려 보안 투자는 위험을 관리하여 손실을 예방하고 위험을 완화하는 데 목적이 있습니다. 따라서 ROSI 계산은 보안 투자를 통해 조직이 회피할 수 있는 손실 규모가 얼마인지, 즉 다른 공식이 필요하다는 점을 보여줘야 합니다.
ROSI에 적합한 지표 선택하기
ROSI를 계산하는 방법을 살펴보기 전에, 해당 프로세스가 실제적이며 신뢰할 수 있고 실행 가능한 결과를 제공하는지 확인하는 것이 중요합니다. 또한 지표가 다음과 같아야 합니다:
- 정기적으로 수집하기 쉬울 것 필요한 데이터를 수집하는 데 시간이나 비용이 많이 든다면, ROSI 계산은 아주 빠르게 부담이 되어, 그 어떤 기대 효과보다 더 큰 비중을 차지하게 될 수 있습니다.
- 귀사의 비즈니스에 해당하며 직면한 위험을 반영하는 내용입니다.
- 비교적 정확합니다. 회사를 위협할 수 있는 공격을 추정하는 것이기 때문에 계산 결과가 100% 정확할 수는 없습니다. 이를 받아들이고 가능한 최선의 방법으로 진행하세요.
ROSI 계산 — 정량적 위험 분석 공식
SANS Institute에서는 널리 채택된 정량적 위험 분석 공식을 통해 ROSI를 추정하는 방법을 제시합니다. 단순한 ROI 공식과 달리, 특정 보안 투자로 해결할 수 있는 고유한 위험에 대해 수행하는 평가를 기반으로 합니다. 따라서 자신의 보안 위험 노출 수준을 명확히 이해하고, 해당 보안 투자가 보호하려는 각 자산의 가치를 추정해야 합니다. 다음은 공식입니다:
ROSI 계산을 위한 정량적 위험 분석 공식
이 공식의 각 구성 요소를 계산하는 방법을 살펴보겠습니다.
연간화 손실 기대값(ALE)
연간화 손실 기대값(ALE)은 보안 투자를 하지 않는 경우, 특정 노출 요인에서 발생할 것으로 예상되는 연간 총 금전적 손실을 의미합니다. ALE를 계산하려면 단일 손실 기대값(SLE)에 연간 발생률(ARO)을 곱합니다:
ALE 계산하기
다음은 ALE 공식의 두 가지 구성 요소입니다:
- 단일 손실 예상치(Single loss expectancy, SLE) 는 단일 보안 사고로 인해 잃게 될 금액의 규모입니다. SLE를 추정하려면 데이터와 기타 IT 자산을 파악(인벤토리)한 뒤, 해당 자산의 손상 또는 손실에 따른 직접 비용(예: 기술 조사 및 법적 제재)과 간접 비용(예: 업무 중단 및 고객 이탈률 증가)을 모두 더해야 합니다.
- 연간 발생률(Annualized rate of occurrence, ARO) 는 1년 안에 위협이 실제로 발생할 것으로 예상되는 빈도 또는 기대치입니다. 이는 비교적 단순한 수치이며, 과거 기록을 통해 확인할 수 있습니다. 예를 들어, 특정 위협이 최근 10년 동안 조직에서 딱 한 번만 발생했다면 ARO는 0.1입니다. 반대로 위협이 매년 약 10번 발생한다면 ARO는 10입니다.
위험 완화 비율(Mitigation ratio)
위험 완화 비율은 보안 투자가 대응할 수 있는 위험의 비율(%)입니다.
Sonnenreich, Albanese, Stout에 따르면(보안 통제의 가치를 정량화하는 문제에 처음으로 맞서기 시작한 연구자들 중 일부), 위험 완화 비율이 대략적이어도 괜찮습니다. 가장 좋은 방법은 사용자가 직접 선택한 채점 알고리즘을 기반으로 완화될 것으로 예측되는 위험의 수를 평가하는 것입니다. ROSI 모델의 데이터가 정확하지 않더라도, 이 알고리즘을 반복 가능하고 일관된 방식으로 사용하면 서로 다른 보안 투자 간의 상대적 가치를 비교할 수 있게 됩니다.
예시
가상의 시나리오를 가정하고 ALE와 완화 비율을 추정한 다음, 제안된 보안 투자에 대한 ROSI를 계산해 보겠습니다.
파일 서버에 회사 내 모든 사람이 접근할 수 있는 민감 정보가 포함된 파일이 들어 있는 공유 폴더가 있다는 사실을 알고 있다고 가정해 보겠습니다. 이러한 데이터의 과다 노출이 데이터 유출 및 손실 위험을 높인다는 것은 알지만, 폴더의 정확한 수나 위치는 알지 못합니다. 이 위험을 줄이기 위해 회사에서는 민감 데이터를 식별(발견)하는 솔루션에 투자하는 것을 검토하고 있습니다. 투자가 정당한지 판단하려면 계산이 필요합니다.
솔루션이 없으면 연평균 10건의 보안 사고가 발생할 것이라고 예측합니다 (ARO = 10). 각 사고는 데이터 손실, 벌금, 생산성 저하 및 사업 손실로 인해 약 $40,000의 비용이 드는 침해로 이어질 수 있습니다 (SLE = 40,000). 따라서 ALE는 400,000입니다.
제안된 데이터 검색(발견) 솔루션은 이 위험을 94% 완화할 것으로 예상됩니다 (mitigation ratio = 94%). 솔루션을 구매하고 관리하는 데 드는 예상 비용은 $60,000입니다.
위의 ROSI 공식을 사용하여 다음과 같이 계산할 수 있습니다:
ROSI 계산 예시
이 계산을 통해, 이 투자가 약 $316,000의 비용을 절감할 수 있으며($400,000 * 0.94 – $60,000), 526%의 회수(페이백) 효과가 있음을 주장할 수 있습니다.
이 공식은 기존 투자의 ROSI를 평가하는 데에도 사용할 수 있습니다. 다만 정확한 위험 평가를 수행하고 회사의 위험 노출 정도를 이해해야 합니다.
추가 지표를 반영한 ROSI 공식 수정
업계별 특성에 해당하거나 조직에 더 중요하다고 판단되는 추가 기준을 포함하면 정량적 위험 분석 공식을 수정할 수 있습니다. 몇 가지 예시는 다음과 같습니다:
- 업계 동종 기업 대비 위험 프로필 — 업계 내 동종 기업과 보안 예산 및 실행 수준을 비교하는 것은 매우 유용할 수 있습니다. 업계별 연구를 통해 정량적 모범 사례를 파악하고, 동종 기업이 어떤 위협에 직면하는지와 이를 어떻게 대응하는지 알아볼 수 있으며, 기준선(baseline)을 확인해 방향을 잡는 데 도움이 됩니다. Gartner가 수행한 연구부터 시작하는 것을 권장합니다.
- 컴플라이언스 현황 — 귀사가 새로운 컴플라이언스 기준의 적용을 받거나, 기존 기준에 대한 컴플라이언스를 개선하고자 한다면 보안 투자를 평가할 때 컴플라이언스 현황을 하나의 요인으로 포함해야 합니다. 이 데이터를 확보하려면 정기적인 내부 감사를 수행해 프로세스가 해당 기준에서 요구하는 보안 프레임워크에 부합하는지 확인하고, 최근 감사에서의 평가 결과(등급)를 점검하며, 개선이 필요한 영역이 무엇인지 파악하면 됩니다.
- 사고에 대응하기 위한 조직의 준비도 — 보안 시뮬레이션(“워 게임”)에 대해 다른 블로그 글에서 설명한 적이 있습니다 . 보안 담당 전문가를 두 그룹으로 나눕니다. 한 팀은 인프라를 공격하고, 다른 팀은 이를 방어합니다. 이러한 게임을 가끔씩 실시하면 공격 중 팀원들의 성과를 추적하고, 보안 프로그램과 투자(예산)의 효과를 시험하며, 이전 게임과 비교해 어떤 결과를 얻었는지 확인할 수 있습니다. 예를 들어, 팀이 공격을 탐지하고 대응하는 데 얼마나 시간이 걸렸는지, 어떤 개인이 더 잘 수행했는지, 그리고 누가 추가 교육이 필요한지 등을 살펴볼 수 있습니다.
결론
투자를 하기 전에 ROSI를 계산하는 데 시간을 들이고, 기존 투자에 대해서도 이를 정기적으로 계산하면 생각보다 더 많은 이점을 얻을 수 있습니다. 정확하게 계산된 ROSI는 IT 보안 전략을 실제로 뒷받침하고 사이버 위험을 줄이는 데 노력이 효과가 있는지 파악하는 데 필요한 실행 가능한 신뢰할 수 있는 데이터를 제공하며, 현재 보안 지출이 정당한지 판단하고, 우선순위가 높은 이슈에 자원을 재배분하여 예산을 조정하거나 추가 투자를 요청할 수 있도록 도와줍니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.