TL;DR
- 영국 기업의 57%, 약 80만 8,000곳이 기본 사이버 보안 작업 가운데 적어도 하나를 수행하는 데 자신이 없다고 답했으며, 가장 큰 취약점은 악성코드 탐지와 제거임.
- 기본 기술 격차 비율은 지난해 49%에서 상승했지만, 연구진은 실제 역량 저하가 아니라 보안 상태에 대한 인식 향상을 반영했을 가능성도 제기함.
- 악성코드 탐지·제거에 자신이 없는 비율은 기업 38%, 자선단체 47%, 공공 부문 23%이며, 공공 부문의 전체 기본 기술 격차도 지난해 14%에서 27%로 증가함.
- 클라우드, 서비스형 소프트웨어(SaaS), 애플리케이션 프로그래밍 인터페이스(API), 제3자 서비스 등 복잡해지는 환경과 제한된 인력이 기본 보안 적용을 어렵게 만드는 요인으로 지목됨.
- 정부의 2억 1,000만 파운드 사이버 행동 계획과 사이버 보안·복원력 법안이 추진 중이나, 소기업과 자선단체의 격차를 줄이려면 실질적이고 감당 가능한 지원이 필요하다는 지적임.
기본 사이버 기술 격차 확대
- 영국 정부의 최신 기술 조사에 따르면 영국 기업 절반 이상이 기본 사이버 보안 작업 가운데 적어도 하나를 수행할 능력에 자신이 없다고 답함.
- 연례 조사에서 기본 기술 격차를 보고한 기업은 57%로, 지난해 49%보다 증가함. 국가 기준 강화와 정부의 사이버 복원력 관련 경고가 이어졌음에도 상승한 수치임.
- 안전한 데이터 저장, 방화벽 설정, 악성코드 탐지·제거 등 아홉 가지 작업 가운데 하나라도 수행하는 데 자신이 없는 보안 책임자가 있는 기업은 약 80만 8,000곳으로 추산됨. 지난해 추정치는 69만 9,000곳임.
- 조사 연구진은 증가세가 실제 역량 악화가 아니라 조직의 보안 상태에 대한 인식 향상을 반영할 가능성도 있다고 주의를 당부함. 인터뷰에서는 최근 세간의 주목을 받은 침해 사고로 임원진과 이사회가 사이버 보안을 더욱 면밀히 살피게 됐다는 의견이 나옴.
악성코드 대응과 복잡한 IT 환경
- 악성코드 탐지·제거는 가장 큰 기술 격차로 나타남. 해당 작업에 자신이 없는 비율은 기업 38%, 자선단체 47%, 공공 부문 조직 23%임.
- 공공 부문은 측정된 아홉 가지 기본 기술 모두에서 기업과 자선단체보다 문제가 적다고 보고했지만, 전체 기본 기술 격차 비율은 지난해 14%에서 27%로 거의 두 배 증가함.
- 사이버 보안 컨설팅 기업 Bridewell의 최고운영책임자(COO) Sam Thornton은 소기업과 자선단체에서는 사이버 보안이 전담 업무가 아니라 한 사람의 여러 업무 가운데 하나인 경우가 많다는 점이 수치에 반영됐다고 말함.
“악성코드는 빠르게 진화하고 있으며, 인공지능(AI)은 공격자가 더 빠르게 변종을 만들고 이를 발견하기 어렵게 하는 데 점점 더 많이 활용되고 있음. 보안 담당자가 여러 다른 역할도 맡는 상황에서는 지속적인 주의가 필요한 대응을 이어 가기 어려울 수 있음.”
- Thornton은 직원들이 사이버 방어에 AI 도구를 더 많이 활용할 수 있지만, AI 모델의 출력을 이해하고 해석할 충분한 기술이 필요하므로 오히려 조직의 노출 위험이 커질 수도 있다고 말함.
- NCC Group의 사이버 인텔리전스·대응 부문 부사장 Matt Hull은 제한된 자원에 더해 IT 환경의 복잡성도 커지고 있다고 말함. 기업의 클라우드 인프라, SaaS 플랫폼, API, 제3자 서비스, 사람과 기계의 정체성 수가 늘고 있다는 설명임.
“이런 환경은 빠르게 바뀔 수 있어 조직 전체에 보안 기본 원칙을 일관되게 적용하기가 훨씬 어려움.”
- Hull은 업계가 최신 업데이트를 좇는 경향이 있지만, 실제 문제 대부분은 조직이 기본을 간과할 때 생긴다고 지적함.
“자동차 관리와 비슷함. 최신 안전 기능과 훌륭한 오디오 시스템에 큰돈을 쓸 수 있지만, 타이어가 닳았거나 앞유리 너머가 보이지 않는다면 그 어느 것도 큰 도움이 되지 않음.”
- 그 밖에 보고된 기술 격차는 개인정보의 안전한 저장·전송, 실행 가능한 소프트웨어 제한, 방화벽 설정, 안전한 기기 설정 선택, 자동 업데이트 활성화, 사용자 계정의 안전한 생성임.
- 자선단체는 대부분의 항목에서 가장 큰 기술 격차를 보고했으며, 개인정보의 안전한 저장·전송에 대해서는 기업의 자신감이 더 낮았음.
정부 대응과 지원 요구
- 공공 부문은 이번 조사에서 기업과 자선단체보다 나은 점수를 받았지만, 정부 시스템의 취약성에 대한 경고는 계속돼 왔음. 2025년 국가감사원(NAO)은 조사한 핵심 시스템 대부분에서 “상당한” 격차와 미성숙한 통제를 발견함.
- Legal Aid Agency, Foreign Office, British Library, NHS 공급업체 Synnovis에 영향을 미친 사고는 취약성이 초래할 수 있는 결과를 보여준 사례임.
- 정부 대응 가운데 하나는 올해 초 발표된 2억 1,000만 파운드 사이버 행동 계획으로, 중앙정부 시스템을 강화하고 의무 보안 요건을 도입하는 내용임.
- 핵심 서비스 운영자는 국가사이버보안센터(NCSC)의 사이버 평가 프레임워크(Cyber Assessment Framework)로 복원력을 평가할 수 있으며, 소규모 조직은 기본 기준으로 Cyber Essentials 인증을 취득할 수 있음.
- 상원에서 심의 중인 사이버 보안·복원력 법안은 필수 서비스 운영자와 공급업체에 추가 요건을 부과할 예정임. 이 법안은 2018년 네트워크·정보시스템 규정(NIS Regulations 2018)을 대체하도록 마련됐지만 중앙정부와 지방정부는 적용 대상에서 제외함.
- 영국 정부는 사이버 행동 계획이 법적 의무 없이도 공공 부문에 새 법안 적용 대상과 사실상 같은 기준을 적용한다고 봄.
- Thornton은 제한된 자원을 가진 소기업과 자선단체에 맞춘 실질적 지원 없이는 규제 강화만으로 기술 격차를 줄이기 어렵다고 주장함.
“영국 기업 절반 이상이 기본 사항에 자신이 없고, 보안을 책임지는 사람 가운데 거의 절반이 공격에 대응할 준비가 돼 있다고 느끼지 못한다면, 경제는 침해되기 더 쉽고 복구는 더 느려짐. 공급망 하단의 기술 격차 확대는 영국 전체의 복원력을 약화함. 규제 강화는 핵심 인프라 보호에 도움이 되겠지만 소기업과 자선단체의 기술을 향상할 가능성은 낮음.”
- Thornton은 격차를 줄이려면 관리형 서비스, 더 간단한 도구, 보험사의 인센티브 등 소규모 조직이 감당할 수 있는 실용적 지원이 필요하며, 이를 통해 기본 보안이 대기업만 감당할 수 있는 선택지가 아니라 기본값이 돼야 한다고 말함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요