콘텐츠로 이동하기
보안 & 아이덴티티

Cloud CISO Perspectives: AI 시대의 필수 역량, 이사회가 갖춰야 할 보안 및 AI 이해도

2025년 9월 29일
https://storage.googleapis.com/gweb-cloudblog-publish/images/Cloud_CISO_Perspectives_header_4_Blue.max-2500x2500.png
Francis deSouza

COO, Google Cloud and President, Security Products

Get original CISO insights in your inbox

The latest on security from Google Cloud's Office of the CISO, twice a month.

Subscribe

해당 블로그의 원문은 2025년 9월 30일 Google Cloud 블로그(영문)에 게재되었습니다.

2025년 9월, 두 번째 Cloud CISO Perspectives에 오신 것을 환영합니다. 오늘, Google Cloud COO Francis deSouza가 최근 Cyber Savvy Boardroom 팟캐스트 에피소드에서 발췌한 내용을 바탕으로 이사회(Board of Directors)와 CISO가 효과적인 업무 관계를 통해 어떻게 성공할 수 있는지에 대한 통찰력을 제공합니다.

모든 Cloud CISO Perspectives와 마찬가지로, 본 뉴스레터의 내용은 Google Cloud 블로그에도 게시됩니다. 웹사이트에서 이 글을 읽고 계시다면, 이메일 버전을 받아보시려면 여기에서 구독하실 수 있습니다.

AI 시대의 필수 역량, 이사회가 갖춰야 할 보안 및 AI 이해도

Francis deSouza, chief operating officer, Google Cloud

https://storage.googleapis.com/gweb-cloudblog-publish/images/FrancisdeSouza2396-hi.max-2200x2200.jpg

AI는 제 경력에서 본 기술 변화 중 가장 빠르고 영향력이 큰 변화 중 하나입니다. AI 도입이 계속 급증함에 따라, 기업들은 AI가 기업 거버넌스 및 전략과 어떻게 교차하는지에 대한 복잡하고 종종 기술적인 질문에 직면하고 있습니다. 앞으로 나아갈 길 중 하나는 이사회(Board of Directors)와 사이버 보안 팀이 AI와 사이버 보안이 서로에게 미치는 영향에 대해 "이중 언어(bilingual)"를 구사할 수 있게 되는 것입니다. 즉, 위협으로부터 AI를 어떻게 보호해야 하는지, AI를 방어자를 강화하는 데 어떻게 사용할 수 있는지, 그리고 이 두 가지 요구 사항이 비즈니스 성과에 어떻게 영향을 미치는지 이해해야 합니다.

AI 모델 및 에이전트는 보호가 필요한 공격 표면(surface area)을 확장시키기 때문에, AI를 도입하는 조직은 사이버 보안 태세를 발전시켜야 합니다. 이는 기존 데이터 인프라를 강화하고, 에이전트에 대한 접근 통제를 개발하며, 이러한 변화가 거버넌스 및 위험 관리에 미치는 영향을 이해하는 것을 요구합니다.

방어를 위한 AI의 언어를 학습함으로써, 이사회는 경쟁 우위를 확보하기 위해 AI를 활용할 수 있도록 더 잘 준비될 수 있습니다.

사이버 보안은 감사 및 위험 위원회 위원뿐만 아니라 모든 이사회 구성원의 핵심 의무가 되어야 합니다. AI에 능통한 '이중 언어 구사자'가 되는 것은 이사회 구성원들이 조직의 보안 태세를 이해해야 하는 이유에 집중하고 잠재적인 침해에 대비하는 데 도움이 될 수 있습니다. 그러나 이사회가 할 수 있는 일은 훨씬 더 많습니다. 다음은 오늘날의 역동적인 환경에서 효과적인 변화를 주도하기 위해 리더들이 취할 수 있는 네 가지 단계입니다.

AI에 능통한 '이중 언어 구사자'가 되는 것은 이사회 구성원들이 조직의 보안 태세를 이해해야 하는 이유에 집중하고 잠재적인 침해에 대비하는 데 도움을 줄 수 있습니다.

1. 사이버 보안을 비즈니스 전략에 통합

과거에는 개별 해커가 지배하던 환경이 이제는 데이터를 훔치거나 랜섬웨어를 통해 조직으로부터 가치를 추출하기 위해 특별히 조직된 정교한 그룹으로 극적으로 확장되었습니다.

비즈니스 전략에 능통한 것도 중요하지만, 이사회는 사이버 보안을 전체 로드맵에 통합하기 위해 보안 리더들과 협력해야 합니다. 이사회는 사이버 보안을 핵심 비즈니스 서비스와 연계하는 협력적인 접근 방식을 장려할 수 있으며, 이는 보안 태세를 강화하고, 중요 자산을 보호하며, 진화하고 새롭게 등장하는 위협에 대한 복원력을 향상시키는 데 도움을 줄 수 있습니다.

2. 사이버 보안 투자를 위한 프레임워크 개발

이사회는 규정 준수 이상의 실제 비즈니스 가치를 사이버 보안 투자가 제공하는지 확인하기 위해 질문해야 합니다. 이사회가 조사해야 할 핵심 영역에는 소프트웨어 구성 요소를 가진 중요 디지털 및 물리적 자산의 식별 및 보호, 보호의 성숙도 수준 평가, 그리고 다양한 유형의 침해에 따른 잠재적 비용 파악이 포함됩니다.

이사회는 제3자 평가, 시뮬레이션 실행, 그리고 테이블톱 연습(tabletop exercises)을 장려하여 조직이 침해 대응을 준비하도록 도와야 합니다. 또한 이사회는 산업 데이터와 비교하여 지출을 벤치마킹하고 투자의 효과를 평가하는 데 도움이 되도록 사이버 보안 투자를 위한 프레임워크를 개발하는 것이 중요합니다.

이사회는 복구 및 평판 손상을 포함하여 다양한 유형의 침해와 관련된 위험 및 비용을 이해할 때, 사이버 보안 투자의 실제 가치를 평가하는 데 더 유리한 위치를 차지할 수 있습니다.

3. 인수합병(M&A) 시 사이버 보안 우선순위 지정

사이버 보안이 특히 중요해지는 한 영역은 인수합병(M&A)입니다. 대상 기업의 보안 태세를 평가하는 것은 실사(Due Diligence)의 중요한 구성 요소이며, 인수 기업의 보안 및 규정 준수 태세에 대상 기업을 통합하기 위한 로드맵을 작성하는 데 도움을 줄 수 있습니다.

이러한 접근 방식에는 새로운 규정 준수 노트북 발급, 네트워크 분리 계획, 기존 취약점에 대한 복구 로드맵과 같이 Day One에 타협할 수 없는 필수 사항들이 포함됩니다. 제3자 평가 또한 인수 후 계획을 수립하는 데 도움을 주기 위해 여기서 중요한 역할을 수행합니다.

4. 상의하달식(Top-down) 사이버 인식 문화 조성

저희는 사이버 인식 문화를 조성하는 것은 최상위에서 시작된다는 점을 분명히 강조해 왔습니다. 이사회는 최소한 1년에 한 번 주요 이사회 수준에서 사이버 보안을 정기적으로 의제에 올려 분위기를 조성해야 합니다.

또한 이사회는 내부 및 제3자 증명서를 검토하고, 침해 조치 계획을 조사하여 사이버 보안에 대한 전체적인 접근 방식을 장려할 수 있습니다. 경영진 리더십은 '보안 우선' 사고방식을 옹호하고, 명확한 기대를 설정하며, 필요한 리소스를 할당하고, 팀에 책임을 물어야 합니다. 이러한 상의하달식 접근 방식은 보안이 타협할 수 없는 우선순위라는 강력한 메시지를 전달합니다.

이사회는 왜 더 많은 AI 사이버 인식을 갖춰야 하는가

Cybersecurity has emerged as a board-level issue because of digital transformation and the emergence of AI, and this presents an opportunity and a challenge. By becoming bilingual in AI and security, boards can ensure their companies are moving decisively to not only improve efficiency and security, but to redefine what’s possible in their industries.

For more on Google Cloud’s cybersecurity guidance for boards of directors, you can check out the resources at our insights hub.

Google Cloud Security 최신 소식

이번 달 보안팀의 최신 업데이트, 제품, 서비스는 다음과 같습니다.

  • 섀도우 에이전트 차단은 통하지 않습니다. 더 안전한 해결책은 여기에 있습니다: 섀도우 IT, 섀도우 AI. 가능한 가장 편리한 방식으로 기술을 사용하는 것은 인간의 본성이지만, 섀도우 에이전트는 큰 위험을 초래합니다. 이들과 귀하의 비즈니스를 보호하는 방법을 확인하십시오. Read more.
  • 버킷 스쿼팅(Bucket-squatting)에 대응하는 5가지 단계: 위협 행위자들은 귀하의 데이터를 가로채고 귀하의 비즈니스를 사칭하기 위해 클라우드 스토리지 버킷을 노립니다. 버킷을 더 안전하게 만드는 5가지 단계를 알아보십시오. Read more.
  • Google Cloud에서 원격 MCP 서버를 보호하는 방법: 인지해야 할 5가지 주요 MCP 배포 위험과 Google Cloud의 중앙 집중식 프록시 아키텍처를 사용하여 이를 완화하는 방법을 소개합니다. Read more.
  • 제한적인 클라우드 라이선싱이 글로벌 경제에 미치는 피해, 1년 후: Microsoft의 제한적인 클라우드 라이선싱은 글로벌 경제에 피해를 주었지만, 이를 종료하면 유럽의 경제 엔진에 활력을 불어넣을 수 있습니다. Read more.
  • DNS 이름 시스템 위험을 완화하는 DNS Armor 소개: Google Cloud는 Infoblox와 협력하여 클라우드 네이티브 DNS 보안 서비스인 Google Cloud DNS Armor를 제공하며, 현재 미리 보기(Preview)로 이용 가능합니다. Read more.
  • 전문성과 속도로 보안 운영 과제를 해결하세요: Google Cloud는 MSSP가 제공할 수 있는 가치를 이해하고 있으며, 고객이 보안 운영을 현대화하고 더 빠르고 더 나은 보안 성과를 달성하도록 지원하는 강력한 MSSP 파트너 생태계를 구축했습니다. Read more.
  • 새로운 GCE 및 GKE 대시보드가 보안 태세를 강화합니다: 저희는 Security Command Center를 기반으로 하는 새로운 통합 보안 대시보드를 GCE 및 GKE 콘솔에 도입하여 핵심 통찰력을 제공합니다. Read more.

이번 달에 발행된 더 많은 보안 관련 이야기를 보시려면 Google Cloud 블로그를 방문해 주십시오.

위협 인텔리전스 소식

  • 백도어 BRICKSTORM, 기술 및 법률 부문에 대한 스파이 활동 가능: Google 위협 인텔리전스 그룹(GTIG)은 BRICKSTORM 악성코드 활동을 추적하고 있으며, 이는 법률 서비스, SaaS(Software as a Service) 제공업체, BPO(Business Process Outsourcer) 및 기술 기업을 포함한 미국 내 다양한 산업 분야의 피해 조직에 대한 지속적인 접근을 유지하는 데 사용되고 있습니다. 이 표적들의 가치는 일반적인 스파이 임무를 넘어, 제로데이(zero-day) 개발에 필요한 데이터를 제공하거나 하위(downstream) 피해자에 대한 광범위한 접근을 위한 피벗 지점을 구축하는 데 사용될 수 있습니다. Read more.
  • Widespread data theft targets Salesforce instances via Salesloft Drift: Salesloft Drift에 대한 조사 결과, Google 위협 인텔리전스 그룹(GTIG)은 Salesloft Drift 고객 통합에서 발생한 광범위한 데이터 절도에 대해 조직에 경고하는 권고를 발표했으며, 이는 Salesforce 및 기타 시스템에 영향을 미쳤습니다. 이 캠페인은 UNC6395로 추적되는 행위자에 의해 수행되었습니다. 저희는 Salesloft Drift 고객들에게 Drift 플랫폼에 저장되거나 연결된 모든 인증 토큰잠재적으로 손상된 상태로 취급할 것을 권고합니다. Read more.

이번 달에 발행된 더 많은 위협 인텔리전스 이야기를 보시려면 Google Cloud 블로그를 방문해 주십시오.

Google Cloud 팟캐스트

  • SOAPA의 AI 미래: Security Operations and Analytics Platform Architecture (SOAPA)라는 용어를 처음 만든 Jon Oltsik이 호스트 Anton Chuvakin 및 Tim Peacock에게 단일 플랫폼 중심의 보안 통합과 최고의 솔루션 분산 접근 방식 사이의 현재 논쟁에 대한 최신 정보를 제공하며, 에이전트 기반 AI가 이 대화를 어떻게 변화시켰는지 논의합니다. Listen here.
  • AI가 촉발한 이메일 보안 군비 경쟁: 이메일 보안은 이미 해결된 문제일까요? AI의 등장은 그렇지 않다고 말합니다. AegisAI CEO Cy Khormaee와 CTO Ryan Luo가 Anton 및 Tim과 함께 AI가 이메일 보안 모범 사례를 어떻게 뒤집었는지에 대해 이야기합니다. Listen here.
  • 사이버에 정통한 이사회 (Cyber Savvy Boardroom): 엔터프라이즈 사이버 리더십: Google Cloud 최고 운영 책임자(COO) Francis deSouza가 CISO 오피스의 Nick Godfrey 및 David Homovich와 합류하여, 향후 3~5년 동안 이사회가 직면할 가장 큰 과제, 즉 에이전트 기반 AI 거버넌스에 대해 논의합니다. Listen here.
  • 방어자의 이점 (Defender’s Advantage): vSphere가 공격자들의 표적이 된 이유: Mandiant Consulting의 Stuart Carrera가 호스트 Luke McNamara와 함께 위협 행위자들이 어떻게 VMware vSphere 환경을 점점 더 노리고 있는지 그리고 이 환경을 갈취 및 데이터 절도에 어떻게 악용하고 있는지 논의합니다. Listen here.
  • 바이너리 뒤편 (Behind the Binary): FLARE-On 리버스 엔지니어링 시련 속으로: 호스트 Josh Stroschein이 FLARE-On 챌린지 호스트 겸 저자인 Nick Harbour와 정기 챌린지 저자인 Blas Kojusner와 합류하여 대회의 역사에 대한 심층적인 투어를 제공하고, 이 대회가 악성코드 분석가 및 리버스 엔지니어에게 반드시 참여해야 하는 이벤트로 어떻게 성장했는지 논의합니다. Listen here.

Cloud CISO Perspectives 게시물을 한 달에 두 번 받는 편지함으로 받아보시려면 뉴스레터를 구독하십시오. 몇 주 내에 Google Cloud의 더 많은 보안 관련 업데이트를 가지고 다시 돌아오겠습니다.

게시 위치