위협 인텔리전스를 통해 극복할 수 있는 3가지 공통된 GRC 과제
모든 현대 조직이 매일 서드파티에 크게 의존하고 있습니다. 소프트웨어 제공업체, 마케팅 대행사, 변호사, 임시 직원, 유지보수 팀 등 서드파티 파트너는 비즈니스 운영을 지속하는 데 반드시 필요합니다.
이러한 관계는 사업적 가치를 더하고 운영 효율성을 높이는 데 도움이 되지만, 동시에 수많은 새로운 위험과 규정 준수 문제를 야기하기도 합니다. 점점 늘어나는 유명 인사 관련 사건들은 제3자 위험성을 부각시키고, 조직의 강점은 가장 약한 고리에 달려 있다는 사실을 다시금 일깨워줍니다.
많은 조직들이 이러한 위험을 관리하기 위해 거버넌스, 위험 및 규정 준수(GRC) 기술을 보안 프로세스에 통합하고 있지만, 이러한 솔루션은 시의적절하지 않거나 맥락이 부족한 데이터에 의존할 경우 자체적인 문제점을 야기합니다.
여기서는 제3자 위험 문제를 좀 더 자세히 살펴보고, 위협 인텔리전스를 GRC(거버넌스, 리스크 관리 및 컴플라이언스) 기술과 통합하여 오늘날 제3자 위험 관리에서 직면하는 가장 일반적인 세 가지 과제를 해결하는 방법을 알아보겠습니다.
제3자 위험 관리 문제
다음은 제3자 위험 문제를 수치로 살펴본 것입니다.
- 오늘날 데이터 복구 비용은 400만 달러 에 달하며, 이 수치는 계속해서 증가하고 있습니다.
- 파트너나 공급업체와 같은 제3자로부터 발생한 품목은 기업에 평균보다 37만 달러 더 많은 비용을 초래했습니다.
- 지난 2~3년 동안 조직의 87%가 제3자와의 거래에서 파괴적인 결과를 경험했습니다.
- 한편, 기업 중 34% 만이 제3자 업체에 대한 포괄적인 목록을 보유하고 있습니다.
- IT 조직의 39% 는 제3자 보안 감사 프로세스에 필요한 데이터 수집 및 분석이 불충분하다고 응답했습니다.
- 또한 IT 조직의 44% 는 제3자 보안 감사 프로세스를 지원하는 데 필요한 리소스가 부족하다고 응답했습니다.
- 결과적으로, 조직의 22% 는 지난 12개월 동안 제3자 데이터 수집을 했는지 여부를 알지 못한다고 인정했습니다.
- 조직의 거의 절반(47%)은 제3자 위험에 대한 감사를 필요에 따라 또는 임시적으로만 수행합니다.
- 그럼에도 불구하고 IT 전문가의 26%는 제3자 및 제4자(즉, 비즈니스 파트너의 비즈니스 파트너) 위험 보고서가 경영진과 이사에게 가장 중요한 사이버 위험 지표 중 하나라고 생각합니다.
- 평균적인 기업이 기밀 및 민감한 정보를 583개의 제3자 와 공유한다는 점을 고려하면, 제3자 문제의 심각성을 이해할 수 있습니다.
일반적인 GRC 과제
GRC 기술은 조직이 제3자 위험을 관리하는 데 도움을 주기 위해 자주 사용됩니다. 하지만 벤더 생태계가 규모와 복잡성 면에서 계속 성장함에 따라, 기존 GRC 시스템에 입력할 각 벤더에 대한 완전하고 고품질의 데이터를 확보하고 유지하는 것이 점점 더 어려워지고 있습니다. 이로 인해 위험 관리 팀은 세 가지 공통적인 어려움에 직면하게 됩니다.
과제 1 — 가시성 확보
위험을 효과적으로 분석하고 계산하기 위해 GRC 솔루션은 활성 및 신규 위험 에 대한 정보를 각 제3자 조직에 제공해야 합니다. 내부 데이터는 오래되었거나 불완전할 수 있습니다. 또한 제3자가 직접 작성하는 수동 설문지는 번거롭고 오류 발생 가능성이 높으며 본질적으로 편향되어 있습니다. 게다가 공급업체가 보안 문제가 있다는 사실조차 모른다면 당연히 보고하지 않을 것입니다!
해결책: Recorded Future의 위협 인텔리전스는 자동화된 위험 데이터 수집 방식을 통해 위험 관리팀에 중요하고 최신 정보를 제공합니다. 당사는 인프라 위험에 대한 정보는 물론 위협 및 공격자 활동 관련 정보(예: 다크웹상의 회사 언급, 도메인 남용, IT 정책 위반 등)를 수집하여 모든 제3자와 관련된 사이버 위험을 보다 완벽하게 파악할 수 있도록 지원합니다.
도전과제 #2 — 우선 순위표
끊임없이 증가하는 사이버 위협, 규제 준수 의무, 그리고 책상 위에 쌓여가는 길고 복잡한 공급업체 설문지 때문에 어려움을 겪고 계시죠? 방대한 데이터가 있더라도 적절한 맥락 없이 위험을 정하고 대응 노력을 집중하는 방법을 아는 것은 매우 어렵습니다.
솔루션: 실행 가능한 위협 인텔리전스 기존 GRC 시스템에 통합되어 공급업체를 지속적으로 모니터링하고 신속하게 우선순위를 받고, 억제하고, 위협을 억제하는 데 필요한 정보를 제공합니다. 또한 실시간 위험 점수 산정을 통해 신속하고 정보에 입각한 의사 결정을 내릴 수 있습니다. 예를 들어, 인수합병 전 실사 및 제3자 실사 프로그램의 경우, 점수 산정 근거에 대한 투명한 접근은 제3자 협력 관계 구축 여부를 신속하고 확신 있게 결정하는 데 도움이 될 수 있습니다.
과제 3 - 적시성
만약 여러분의 제3자 파트너에게 개인정보 유출 사고가 발생했다면, 가능한 한 빨리 알고 싶으시겠죠? 조직을 효과적으로 보호하기 위해 위험 관리자는 제3자의 보안 태세에 대한 최신 정보가 필요합니다. 하지만 수동적인 공급업체 평가는 특정 시점의 위험에 대한 관점만 제공하며, 효과적인 위험 관리 노력을 지원하는 데 필요한 시의적절하고 관련성 있는 정보가 부족합니다. 이는 제3자 침해가 발생할 경우, 해당 조직은 차기 연례 재평가 시점까지 침해 사실을 통보받지 못할 수도 있음을 의미합니다.
해결책: Recorded Future의 위협 인텔리전스 제3자 워크플로에 통합하면 각 서드파티 업체를 지속적으로 모니터링하고 실시간으로 위험 우선순위를 받을 경보를 받을 수 있습니다. 즉, 새로운 위협과 그 심각성을 즉시 파악하여 신속하게 대응할 수 있다는 뜻입니다.
자세히 알아보세요.
이 짧은 영상을 시청하여 Recorded Future의 위협 인텔리전스를 활용해 GRC 솔루션의 가치를 극대화하는 방법을 알아보세요.
위협 인텔리전스를 활용하여 타사 위협을 발생하기 전에 22% 더 많이 식별하는 방법에 대한 자세한 정보를 원하십니까? 저희의 새로운 솔루션 브리핑 자료인 "위협 인텔리전스로 GRC 솔루션 강화하기 "를 확인해 보세요.