2024.05.19 (일)

  • 맑음속초24.3℃
  • 맑음13.9℃
  • 맑음철원13.3℃
  • 맑음동두천14.8℃
  • 맑음파주13.1℃
  • 맑음대관령13.3℃
  • 맑음춘천13.8℃
  • 맑음백령도15.2℃
  • 맑음북강릉21.8℃
  • 맑음강릉23.9℃
  • 맑음동해22.9℃
  • 맑음서울16.7℃
  • 맑음인천17.4℃
  • 맑음원주16.6℃
  • 맑음울릉도23.1℃
  • 맑음수원16.2℃
  • 맑음영월13.9℃
  • 맑음충주15.6℃
  • 맑음서산16.5℃
  • 맑음울진19.9℃
  • 맑음청주17.7℃
  • 맑음대전17.0℃
  • 맑음추풍령14.7℃
  • 맑음안동14.2℃
  • 맑음상주16.1℃
  • 맑음포항19.4℃
  • 맑음군산15.8℃
  • 맑음대구17.9℃
  • 맑음전주17.6℃
  • 맑음울산18.0℃
  • 맑음창원17.5℃
  • 맑음광주15.0℃
  • 맑음부산18.0℃
  • 맑음통영14.6℃
  • 맑음목포16.0℃
  • 맑음여수15.7℃
  • 맑음흑산도16.1℃
  • 맑음완도15.4℃
  • 맑음고창
  • 맑음순천9.4℃
  • 맑음홍성(예)15.5℃
  • 맑음15.4℃
  • 맑음제주16.2℃
  • 맑음고산18.4℃
  • 맑음성산16.8℃
  • 맑음서귀포19.5℃
  • 맑음진주13.5℃
  • 맑음강화16.1℃
  • 맑음양평14.6℃
  • 맑음이천16.0℃
  • 맑음인제13.4℃
  • 맑음홍천13.1℃
  • 맑음태백15.5℃
  • 맑음정선군10.9℃
  • 맑음제천14.1℃
  • 맑음보은13.9℃
  • 맑음천안14.9℃
  • 맑음보령17.3℃
  • 맑음부여14.8℃
  • 맑음금산13.5℃
  • 맑음16.3℃
  • 맑음부안16.6℃
  • 맑음임실12.3℃
  • 맑음정읍15.8℃
  • 맑음남원13.8℃
  • 맑음장수11.0℃
  • 맑음고창군14.9℃
  • 맑음영광군15.3℃
  • 맑음김해시16.4℃
  • 맑음순창군13.0℃
  • 맑음북창원16.6℃
  • 맑음양산시15.9℃
  • 맑음보성군13.4℃
  • 맑음강진군12.8℃
  • 맑음장흥10.8℃
  • 맑음해남13.3℃
  • 맑음고흥13.8℃
  • 맑음의령군14.2℃
  • 맑음함양군11.9℃
  • 맑음광양시15.7℃
  • 맑음진도군13.6℃
  • 맑음봉화11.8℃
  • 맑음영주14.8℃
  • 맑음문경16.8℃
  • 맑음청송군12.1℃
  • 맑음영덕21.5℃
  • 맑음의성12.9℃
  • 맑음구미16.5℃
  • 맑음영천13.2℃
  • 맑음경주시14.8℃
  • 맑음거창12.2℃
  • 맑음합천13.5℃
  • 맑음밀양14.6℃
  • 맑음산청11.7℃
  • 맑음거제14.8℃
  • 맑음남해16.3℃
  • 맑음14.3℃
기상청 제공
정보보호 프로젝트, IT프로젝트와는 다르게 접근해야
  • 해당된 기사를 공유합니다

COLUMN

정보보호 프로젝트, IT프로젝트와는 다르게 접근해야

이지혜 팀장 jh_lee@ciociso.com

금융권을 비롯한 국내 모든 산업군에서의 정보보호 프로젝트가 활발히 구축 수행되고 있다.
하지만 일각에서는 정보보호 프로젝트를 일반 IT프로젝트의 일환으로 여기는 경우가 허다한 가운데 정보보호 프로젝트 관리 부실에 대한 우려하는 시선을 보이고 있다.
IT프로젝트는 분석 설계 완료 후 바로 비즈니스에 바로 투입돼 운영되지만, 정보보호 프로젝트의 경우 완료 시점부터의 관리 및 안정화 중요성이 더욱 크기 때문이다.
또한 보안 취약점 대응을 위한 정보보호 프로젝트를 완료해도 새로운 보안 취약점이 지속적으로 발견될 수 있으며, 아웃소싱 또는 IT 자회사의 전문 인력들이 빠져나가며 정보보호를 전문화되고 계속적으로 유지할 역량이 사그라들 수 있다는 의견들도 지적되고 있다. 
정보화프로젝트와 IT프로젝트는 프로젝트 조직 구성, 운영방법 및 이해당사자와 조직 간 소통방법에서부터 다르게 운영돼야 한다는 것이 업계 내 전문가들의 의견이다.
일반 IT프로젝트는 전사에서 사용되는 시스템과 연관돼 프로젝트 초기부터 관련부서들의 TFT를 구성하고 참여를 유도해 적극적인 의사개진이 이루어지지만 정보보호 프로젝트는 IT부서, 인사, 총무 등 일부부서에 국한돼 있고 참여보다는 정보공유 수준에 그치지 않아 전사적 보안통제를 적용하려는 시점에서부터 어려움을 겪게 될 수 있기 때문이다.
이에 정보보호 프로젝트 추진 시 프로젝트 초기부터 관련부서 TFT를 구성해 적극적인 참여가 이뤄질 수 있도록 함과 동시에 사전에 전사 보안 통제 적용으로 인한 효과를 충분히 검토해 적용 시 현업부서의 협조를 얻게 하는 것이 중요하다는 의견이다.
정보보호 프로젝트 진행 시 가장 주안점을 둬야할 사항으로는 사용자 등 현업 조직에 최소한의 효율성 저하와 불편함을 최소화 시키는 것이다. 이를 위해서는 각 조직 간 소통을 기반으로 한 공감대 형성이 핵심이다.
특히 정보보호 프로젝트는 정보보호 정책과 통제 및 보안관리 취지 등이 현업에 최대한 설명돼야 하며 이러한 움직임이 향후 업무에서 일어날 수 있는 부작용을 최소화 시킬 수 있다.
정보보호 프로젝트로 인한 사용자 불편함은 당연히 발생하지만 가능하면 사용자 입장에서 정책적용 이후의 불편함을 가능한 범위 내에서 최소화하는 방안에 중점을 둬야 한다는 것이다.
한편 정보보호 프로젝트는 완료 후부터의 관리가 더 중요하다. 이는 프로젝트 완료 후 새로운 보안위협의 증가, 신규자산의 증가 및 새로운 취약점 증가라는 범위추가적인 이슈가 발생하기 때문이며 기업에서는 이를 해결하려는 방안을 고려하는데 집중해야 한다.
이를 위해서는 정보보호 프로젝트도 이행 및 적용을 위한 별도의 프로젝트를 수행하거나 프로젝트 추진단계부터 이행하는 방안을 고려해 볼 수 있다.
또한 무분별한 정보보호 프로젝트의 개발보다는 기존 구축했던 정보보호 프로젝트들의 취약점이 어디이고 홀은 어디인지 살펴보는 단계도 필요하다는 의견도 일고 있다.
이를 위해서는 직원들이 도입한 정보보호 프로젝트에 대해 모의훈련 등을 통해 효율성을 높이는 한편 정기적인 모니터링이 필요하다 의견이 강하게 일고 있다.