사이버 보안 이해

Jan 13 2023
사이버 보안에서 일하는 것은 특히 애플리케이션 보안이나 클라우드 보안에서 일하는 경우 실망스럽습니다. 우리 시스템을 보호하기 위한 모든 노력에도 불구하고 우리는 더 많은 데이터 유출, 랜섬웨어와 같은 더 많은 사이버 공격, 안전하지 않은 시스템으로 인한 손실 증가에 대한 이야기로 인해 보안 실패를 지속적으로 상기시킵니다.

사이버 보안에서 일하는 것은 특히 애플리케이션 보안이나 클라우드 보안에서 일하는 경우 실망스럽습니다. 우리 시스템을 보호하기 위한 모든 노력에도 불구하고 우리는 더 많은 데이터 유출, 랜섬웨어와 같은 더 많은 사이버 공격, 안전하지 않은 시스템으로 인한 손실 증가에 대한 이야기로 인해 보안 실패를 지속적으로 상기시킵니다. 사이버 보안이 왜 그렇게 어려운가요?

그 질문에 대한 나의 첫 번째 대답은 공격자는 한 번만 성공하면 되고 방어자는 항상 성공해야 한다는 것입니다. 따라서 한 번만 실수하면 해커가 우리의 약점을 악용할 수 있는 여러 기회가 생깁니다. 피싱이 이에 대한 좋은 예입니다. 한 사람만 피싱 공격의 피해자가 되고 전체 조직이 손상됩니다.

이 질문에 대한 두 번째 대답은 우리 시스템이 매우 복잡하여 보호하기가 매우 어렵다는 것입니다. 시스템의 기술적 복잡성 외에도 사회 문화적 복잡성 수준도 있습니다. 개인과 그룹은 다른 개인과 그룹의 가치와 조직 문화와 충돌하는 '모범 사례'에 대한 고유한 가치와 아이디어를 가지고 있습니다.

이 질문에 대한 세 번째 답변은 다음과 같습니다. 소프트웨어 개발은 ​​비교적 새로운 산업입니다. 고객에게 가치를 제공하고 수익성을 유지하면서 안전한 시스템을 구축하는 방법에 대한 불확실성을 야기하는 변동성이 있습니다. 조직이 직면한 수많은 보안 문제를 해결한다고 주장하는 새로운 기술이 끊임없이 등장하고 있습니다. 건설, 의료 및 운송과 같은 다른 산업과 비교할 때 소프트웨어 개발은 ​​성숙하지 않습니다.

제 생각에는 사이버 보안이 무엇인지, 그리고 보다 성숙한 산업에서 무엇을 배울 수 있는지 이해해야 합니다. 사이버 보안이 무엇인지에 대한 우리의 생각은 데이터의 기밀성 을 보호하고 데이터 무결성 을 유지하며 데이터 에 액세스해야 할 때 액세스할 정당한 이유가 있는 사람만 데이터를 사용할 수 있도록 하는 매우 단순한 개념에 속합니다 . 우리는 이것을 CIA 삼합회라고 부릅니다. 이 약어의 명백한 단순성은 시스템 보안을 유지하는 데 필요한 복잡성을 난독화합니다.

일부의 경우 보안은 품질의 구성 요소입니다. 시스템에 품질을 구축하면 암묵적으로 보안을 구축합니다. 그러나 품질과 그에 따른 보안을 측정하는 것은 결코 쉬운 일이 아닙니다. 보안을 보는 또 다른 방법은 안전의 렌즈를 통한 것입니다. 우리는 데이터와 데이터의 '복지'를 담당하는 사람들(예: 개발 및 운영)을 위해 조직 내에서 '안전한' 장소를 유지하면서 데이터를 '안전'하게 유지하고 있습니다. 엔지니어, 데이터 분석가 및 시스템 사용자). 이를 염두에 두고 사이버 보안이 업계에서 제공하는 제품 및 서비스의 품질과 안전에 대해 수년에 걸쳐 수행된 연구에서 배워야 한다는 주장이 있습니다.

예를 들어, Toyota는 품질에 막대한 투자를 하여 현재의 자동차 제조 전통에 도전하고 고객의 요구를 충족하는 저렴하고 고품질의 자동차를 개발하는 것을 두려워하지 않는 학습 조직이 되었습니다. Toyota는 비용 절감을 위한 방법으로 비슷한 스타일의 대량 생산 자동차라는 오래된 패러다임에 도전했습니다. 대신 그들은 품질과 다양성에 초점을 맞추었고 이를 실현하기 위해서는 새로운 패러다임, 새로운 기술, 새로운 안전 및 규정 준수 표준이 필요했습니다. 마찬가지로 안전은 항공기 제조 및 운영, 원자력, 광업 및 우주 비행을 포함한 많은 산업의 우선 순위입니다. 이러한 산업에서 중요 시스템은 안전 규정 준수 또는 품질 저하를 용인할 수 없습니다.

교육 기관에서 품질 및 안전에 대한 연구는 엄청납니다. 그러나 이에 비해 사이버 보안에 대한 학문적 연구는 거의 없었습니다. 사이버 보안에 관한 학술 논문을 직접 검색한 결과 우리가 사이버 보안에서 당연하게 여기는 일부 관행에 대해 훨씬 더 많은 연구가 필요하다는 것을 알 수 있습니다. 종종 조직의 연구 개념은 시장 조사 및 특정 보안 관행을 다른 것보다 사용해야 할 필요성을 입증하는 정량적 연구를 기반으로 합니다. 취약성 관리는 정상적인 작업 방식이 됩니다. 비행기에 올라타 기장이 "비행 중 이 항공기의 결함을 관리하기 위해 결함 관리자가 탑승하기를 기다리고 있습니다."라고 말하는 것을 상상해 보십시오. 그러나 이것이 사이버 보안에서 발생하는 일입니다. 우리는 고객이 데이터에 대한 위험을 감수할 것을 기대합니다. 개발자가 애플리케이션 보안 스캔을 실행한 후 여러 문제를 발견하면 모든 문제를 수정할 수 없다는 사실을 인정하는 프로세스를 정상화하므로 제품이 취약한 상태로 유지됩니다. 다이앤 본(Diane Vaughn)은 결함이 있는 부품을 그대로 두었던 우주왕복선 챌린저호(Space Shuttle Challenger) 참사에 대한 그녀의 연구에 이어 이를 '일탈의 정상화(normalisation of deviance)'라고 명명했습니다.

그렇다면 사이버 보안을 어떻게 이해할 수 있을까요? 저는 사이버 보안 산업과 유사한 점을 찾기 위해 안전 및 품질의 다른 영역에 대한 연구를 살펴봐야 한다고 생각합니다. 조직은 학술 기관과 함께 사이버 보안에 대한 더 많은 연구, 특히 현재 패러다임에 도전하는 연구를 수행하도록 장려하고 협력해야 합니다. 이를 통해 검증된 이론으로 작업하는 새로운 방식을 발전시킬 수 있습니다. 우리는 품질과 안전을 이해할 수 없는 만큼 사이버 보안을 완전히 이해하지 못할 것입니다. 현재의 실천에 도전하거나 발전시키는 추측과 이론은 항상 있을 것입니다. 내 생각에 사이버 보안 산업은 조직을 보다 안전하게 만드는 효과를 진정으로 이해하지 못한 채 기존 패러다임에 의존하는 것 같습니다. 사이버 보안을 이해하는 것은 이 규범에 도전하는 것입니다.