[Special Report] 컴플라이언스와 리스크 관리의 해법, "관제가 보안의 첨병이다"
- 보안관제 윤삼수 팀장, 파견 관제를 말한다
|
몇 년 전까지만 해도 제3자에게 내부 사정을 속속들이 내보여야 한다는 점과 혹시라도 내부 기밀 정보가 유출될 수 있다는 막연한 거부감이 ‘보안 관제’의 걸림돌이었다. 그러나 최근 보안 위협이 더욱 고도화되고 정부의 규제 또한 강화됨에 따라 전문가에 의한 관리라는 차원에서 보안 관제에 대한 관심이 높아지고 있다. 특히 보안 솔루션 역시 고도화됨에 따라 보안 솔루션을 구축하고도 이를 관리할 수 있는 인력의 수나 전문성이 부족하다는 면에서 보안 관제 전문 업체를 찾는 기업이 늘고 있다.
|

안랩 보안 관제팀 윤삼수 팀장
최근 보안 관제가 다시 주목받고 있다. 그 이유는 무엇인가?
지난 해 굵직한 보안 침해 사고가 잇따라 발생했던 점도 관제가 주목 받는 원인이 아닐까 싶다. 상당수 기업은 실제로 위협에 어떻게 방어해야 할지도 모르고, 지금 공격을 당하고 있는지, 심지어 정보가 탈취됐는지조차도 모르고 있다는 생각에 불안해하는 경우가 많다. 내부 위협 요인 식별조차 어렵다. 그러다 보니 이를 대신 해줄 수 있는 전문가를 찾게 된다.
게다가 개인정보보호법이나 금융보안 관련법 등 컴플라이언스(compliance) 이슈를 피하기 위해 보안 장비는 잔뜩 구입했지만, 이것을 운영할 방법이나 전문 지식이 없는 경우가 대다수다. 결국 도입한 장비들이 제 역할을 못하거나 각각 따로 움직여 통합적인 대응이 어렵다.
공공기관의 경우, 지난 2010년 국가사이버안전관리규정 개정안이 공포되면서 보안 관제 센터를 구축하거나 업무를 위탁해야 하며 보안 관제 전담 직원을 상시 배치하는 것이 의무화되었다. 이러한 분위기가 일반 기업에도 영향을 준 것으로 생각된다.
즉, 보안 관제를 통해 흩어져 있는 보안 장비를 하나로 묶어서 활용할 수 있다는 점, 또 위협 노출에 대한 실시간 분석을 통해 적극적으로 대응이 가능하다는 점에서 보안 관제에 관심을 갖는 고객이 늘고 있다. 전문 조직에게 의뢰하여 보안 위협 및 컴플라이언스 이슈에 대한 리스크를 최소화하기 위한 목적도 빼놓을 수 없다.
그렇다면 파견 관제란 무엇인가?
원격 관제가 기술적인 관점에서 수행되는 것이라고 한다면, 기술 보안과 관리 보안의 영역을 함께 수행하는 것이 파견 관제다. 최근 파견 관제가 늘어나는 이유는 단순히 보안 장비를 운용하는 것을 넘어 거버넌스(governance)와 컴플라이언스 관점에서 기업 내부 영역까지 관리해야 하는 필요성이 대두됐기 때문이다.
또 다른 차이라면 고객사 규모의 차이다. 원격 관제의 고객은 중소기업이나 내부에 보안 담당 조직이 있음에도 24시간, 365일 모니터링을 원하는 대형 포털 기업들이다. 이에 반해 파견 관제는 규모가 큰 곳이 주요 고객이다.
파견 관제의 장점 또는 특징이 있다면?
파견 관제는 인력이 직접 고객사에 파견되어 업무를 수행하는 만큼 고객사의 비즈니스에 대한 이해도가 높다. 이 때문에 최근 파견 관제에 대해 문의하는 고객들이 늘고 있다. 금융권을 예로 들면 과거에는 대형 고객사를 제외하면 파견 관제를 도입하는 곳이 많지 않았는데, 지난 해 대형 보안 침해 사고가 잇따라 발생하면서 고객사가 확산되고 있는 추세다.
파견 관제의 또 다른 장점을 꼽으라면 문제 발생 시, PC 등 문제가 발생한 기기에 직접 접근하여 좀 더 정밀하게 들여다 볼 수 있다는 점이다. 그러나 파견 관제는 전문 인력이 현장에서 24시간 365일 직접 업무를 수행하는 만큼 적지 않은 비용이 발생한다.
다른 보안 관제 업체 대비 안랩 파견 관제만의 차별점이 있다면?
분석 관제를 할 수 있는 곳, 즉 악성코드 및 공격 유형 등 위협을 실제로 분석하고 대응할 수 있는 곳은 국내에서 안랩이 유일하다. 타사에서도 일정 부분 이러한 조직을 운영하고 있는 곳이 있지만 안랩의 인프라와 비교조차 할 수 없다. 안랩은 클라우드 기반의 악성코드 수집 및 분석 시스템 ASD(AhnLab Smart Defense)와 ASEC(시큐리티대응센터), CERT(침해사고대응센터)의 위협 모니터링 및 대응 서비스가 유기적으로 결합된 공격 대응 플랫폼 ACCESS(AhnLab Cloud Computing E-Security Service)를 구현하고 있다. 이러한 인프라가 뒷받침해주기 때문에 안랩은 타사와는 차별화된 보안 관제 서비스를 제공할 수 있다.
일반적으로 파견 관제의 경우, 의심스러운 것이 발견되어도 대개 그것을 충분히 분석할 여유가 없다. 실시간으로 그러한 정보가 계속해서 들어오기 때문에 깊이 분석할 시간이 없는 것이다. 그러나 안랩의 파견 관제는 고객사 현장에서 의심스러운 행위를 발견하는 즉시 안랩의 백엔드 시스템에서 실시간으로 확인 및 분석이 가능하다. 파견된 안랩의 직원들이 현장에서 정밀하게 분석하고 백엔드의 DB 및 기술력과 연계해 더욱 빠르게 대응한다. 예를 들어, 고객사 내부로 유입되는 파일 탐지 및 분석과 관련해 타사는 일부만 확인이 가능하지만 안랩은 매우 전문적으로 분석한다. 실제로 상당수 고객사들이 "다른 업체는 못 믿겠다. 안랩이 해줬으면 좋겠다"며 문의해오고 있다.
파견 관제는 특히 파견 인력의 전문성이 업체의 경쟁력을 좌우할 것 같은데?
물론이다. 관제 서비스는 탐지와 모니터링이 기본 업무다. 이 부분 역시 기술과 노하우가 축적되어야만 가능하다. 그러나 최근의 보안 위협에 대응하기 위해서는 위협이 탐지됐을 때 이에 대한 실시간 분석과 대응이 뒤따라야만 한다. 또한 어떤 데이터를 모니터링하고, 위협을 어떻게 탐지할 것인지, 특히 고객사 내부에서 흘러가는 데이터의 의미를 조합하고 판단해야 하기 때문에 고객사의 비즈니스 프로세스에 대한 이해가 필요하다.
평상시에는 기본적인 모니터링 및 탐지 기술이 필요하지만, 위협 발생 시에는 리버스 엔지니어링 등 포렌식 기술이 요구된다. 여기에서 안랩의 인프라가 빛을 발하게 된다. 고객사 내부 네트워크에서 의심스러운 행위를 포착하면 즉시 ASEC에 위협 요소의 행위 분석 등 정밀 진단을 요청한다. 동시에 고객사 현장에서는 악성코드 분석, 행위 분석, 시스템 레지스트리 분석 등을 실시한다. 침해 사고로 판단되면 1차적인 포렌식도 수행한다.
보안 관제에는 깊이의 차이만 다소 있을 뿐, 보안에 관한 모든 기술이 다 포함되어야 한다. 특히 보안 장비뿐만 아니라 서버 시스템, 애플리케이션, 고객사 비즈니스 로직에 대한 이해가 반드시 요구된다. 여기에 보안 기술인 악성코드 취약성 분석 모의해킹 등 전문적인 기술을 모두 갖춰야만 한다.
안랩의 파견 관제 서비스를 받은 고객사의 반응이 궁금하다.
최근 한 고객사에서 “안랩의 파견 관제는 다른 회사와는 확실히 다르다”고 평가했다. 타 회사와 달리 안랩은 고객사가 요구하지 않아도 먼저 적극적으로 개선점을 찾아 제안해주기 때문에 더욱 만족도가 높다. 안랩의 관제 서비스는 고객사의 위협 요소뿐만 아니라 프로세스나 정책에 대해 함께 고민하고 개선할 수 있는 방법을 조언한다. 또 고객사에 도움이 될 수 있는 툴을 자체 개발하거나 안랩의 분석 탐지 메커니즘을 제공한다. 이렇게 고객사에 최적화된 서비스를 통해 위협에 대해 더욱 신속하게 대처할 수 있다.
성공적인 파견 관제 사례가 있다면?
지난 2011년 3•4 DDoS 공격 대응이 가장 먼저 떠오른다. 3•4 DDoS 공격은 주요 금융 기관 7곳을 포함한 총 40여 개 기관을 타깃으로 발생했다. 2011년 3월 3일 저녁, KB국민은행에 파견되어 있던 안랩의 직원들이 DDoS로 의심되는 움직임을 파악하고 즉시 KB국민은행 비상대응팀에 경고를 전달했다. 안랩의 사이버 공격 대응 플랫폼 ACCESS를 통해 분석한 결과, KB국민은행을 대상으로 2차례의 DDoS 공격이 발생할 것이 파악되었다. 이에 안랩의 파견 관제팀과 KB국민은행 비상대응팀이 함께 종합상황실에서 방화벽, 네트워크 진단 및 모니터링, 긴급 백신 프로그램 설치 등을 진행했다. 특히 KB국민은행만을 타깃으로 한 변종 악성코드를 사전에 탐지, 분석하여 전용 백신 프로그램을 개발해 대응할 수 있었던 것은 안랩의 인프라가 있었기에 가능한 일이었다.
KB국민은행은 당시 3차례 이어진 공격의 마지막 순간까지도 타깃으로 설정되어 있었다. 그러나 안랩의 DDoS 공격 대응 시나리오를 토대로 모의훈련을 해왔기 때문에 별다른 장애 없이 DDoS 공격을 무력화할 수 있었다. 공격의 징후가 완전히 사라졌음이 확인되자 KB국민은행 비상대응팀과 안랩 파견 직원들은 환호와 박수로 서로의 노고를 치하하고 신뢰의 마음을 전했다.
물론 이것은 수년간 체계적인 정보보호 역량 강화와 IT 보안 강화 등을 위한 KB국민은행의 지속적인 투자가 결실을 맺은 것이다. 더불어 안랩 파견 직원들의 전문성과 보안 인프라가 빛을 발했다는 점에서 상당히 자랑스러운 사례이다.
보안 관제 서비스 도입을 고려하는 기업에 조언을 한다면?
보안 관제 서비스 업체를 선정할 때, 업체의 기술과 노하우뿐만 아니라 관제 인력을 지원해줄 수 있는 백엔드 인프라를 갖춘 업체인지 꼼꼼히 따져보아야만 한다.
보안 관제는 보안 회사 속의 또 다른 회사다. 보안 업체가 갖고 있는 모든 역할과 기능이 관제팀 조직에 모두 갖춰져 있어야만 하기 때문이다. 그렇다 보니 관제팀 내부적으로도 인력 구성 및 역할 분담, 스케줄 관리 등 고민해야 할 부분이 많다. 따라서 보안 관제는 필요한 기능을 모두 갖춘 인력과 이들에 대한 지원이 가능한 인프라와 규모, 그리고 경험과 노하우가 있는 회사만이 할 수 있는 것이다. 사람과 경험, 시스템, 그리고 백엔드 인프라가 갖춰지지 않으면 관제는 결코 성공할 수 없다.
그러나 일부 보안 업체들은 인원수만 있으면 관제를 할 수 있다고 주장한다. 이는 명백한 오류다. 관제는 결코 인원수로 채워서 해결할 수 있는 영역이 아니다. 다년간의 노하우와 축적된 콘텐츠가 없으면 양질의 서비스가 불가능하다.
원격 관제에 비해 파견 관제는 인력이 큰 비중을 차지한다. 어느 정도의 인력을 적절한 규모라 할 수 있을까?
실제로 고객사 제안 시 자주 나오는 질문이 “왜 이렇게 사람이 많이 필요하냐?”이다. 대개 파견 관제는 최소 8명으로 구성된다. ‘관제’라고 하면 보통 24시간 운영하는데, 이를 위해 2명 1개조로 나눠 주간조와 야간조가 맞교대하는 방식으로 업무를 수행한다. 고객사 규모에 관계없이 최소한의 컨디션을 유지하면서 관제를 수행하기 위한 인원 구성이다.
그러나 이것은 관제 역할만 수행하는 인력이다. 관제팀을 관리할 수 있는 PM 또는 선임 연구원까지 포함한다면 관제만을 담당하는 최소 인원수는 9명이 된다. 여기에 피해를 분석할 수 있는 인력까지 포함한다면 12~13명 정도의 인원이 갖춰져야 효과적인 관제가 가능하다.
관제 서비스 제공 시 어려운 점이 있다면?
어떤 고객사는 컨설팅을 요구하는 경우도 있다. 보안 컨설팅은 별도의 전문 영역이다. 물론 고객들의 입장에서는 “안랩이 전문가니까”, “안랩이라면 다 해줄 수 있을 것이다”라는 생각으로 요청한다. 이러한 요청에 대해 최대한 도움을 주려고 하지만, 관제 리소스는 관제에 집중해야 제 실력을 발휘할 수 있다.
결국 보안 관제의 가치가 인정되는 시장 분위기가 필요하다. 보안 관제 서비스에 대한 적절한 비용 책정이 가장 시급하다. 좀 더 구체적으로 표현하자면, 단순히 인건비뿐만 아니라 기술에 대한 부분이 100% 반영되어야 하는데 전문 기술료에 대한 이해가 절대적으로 부족하다. 보안 관제 서비스의 가치에 대해 인정해주는 시장, 시대가 마련되어야 한다. 그래야 더욱 뛰어난 인재 육성이 가능할 것이며, 이를 통해 더 좋은 품질의 서비스가 가능하게 될 것이다.
향후 안랩 관제 서비스의 전략과 비전이 궁금하다.
점차 기업의 보안 관리 운영 체계가 강화되고, 그에 따라 관제의 필요성 또한 커질 것으로 전망된다. 특히 컴플라이언스 이슈와 관련해 보안 관제에 대한 수요가 증가할 것으로 보인다. 또한 최근 보안은 네트워크 장비 위주에서 내부 관리까지 영역이 확대되고 있다. 결국 보안 관제는 기술적인 측면은 물론 거버넌스, 컴플라이언스, 그리고 이에 따른 리스크 매니지먼트를 위한 내부 통제 영역까지 포함된 ‘융합 관제’의 형태로 발전할 것이다. 안랩은 이미 수년 전부터 융합 관제를 제공하기 위해 충분한 준비를 해왔으며 이에 따른 인프라를 완전히 갖춘 상태다.@
- AhnLab세일즈마케팅팀 김동빈 과장