[신간] 대표님, 보안은 IT가 아니라 경영입니다…25년 보안기자 통찰 돋보여

[지디넷코리아]

세계 최대 물류회사인 A사는 2017년 악성코드 공격을 받아 세계 IT 시스템이 먹통됐다. 약 4만5천 대의 PC와 4천여 대의 서버를 다시 설치해야 했고, 항만 운영이 중단됐다. 피해 규모는 수억 달러에 달했다. 이 사고는 단순히 서버가 멈춘 사건이 아니었다. 선박 운항이 지연됐고, 화물이 이동하지 못했으며, 고객 계약에도 큰 악영향을 미쳤다. 보안 사고가 기업 운영 전체를 멈춘 것이다.

과거 기업은 시장 변화에 적응하지 못하거나 제품 경쟁력을 잃어 망하는 경우가 많았다. 그러나 상황이 달라졌다. AI 및 디지털 시대에는 단 한 번의 보안 사고가 기업의 존폐를 흔든다. 랜섬웨어 공격으로 공장이 멈추면 하루 수백억 원의 생산 손실이 발생한다. 개인정보가 유출되면 고객은 회사를 떠난다. 주가는 급락하고 집단소송이 이어진다. 협력사와의 계약도 끊어진다. 이 모든 것은 IT 부서 혼자 해결할 수 있는 문제가 아니다. 사고는 기술에서 발생하지만 피해는 경영에서 나타나기 때문이다.

25년 경력의 보안·소프트웨어 전문기자 김인순과 보안 솔루션 기업 수산아이앤티 정은아 대표가 신간 ‘대표님, 보안은 IT가 아니라 경영입니다’를 출간했다. 저자들은 “대부분의 경영자가 보안을 해야 한다는 건 알지만, 정작 어디서부터 어디까지 무엇을 얼마나 해야 하는지는 전혀 모른다”며, “사이버 위협의 속도가 과거와 비교할 수 없을 정도로 빨라진 상황에서, ‘우리가 당하겠어’라는 착각이야말로 가장 비싼 대가를 치르게 하는 원인”이라고 경고한다.

책은 해킹이 정교한 첨단 기술보다 지극히 단순하고 치명적인 ‘기본의 부재’에서 출발한다고 지적한다. 해커들은 특정 타깃을 수개월간 공들여 노리기보다, 자동화된 프로그램을 돌려 인터넷에 연결된 전 세계 서버 중 가장 허술한 곳을 침투한다. 실제 그동안 발생한 다수의 침해 사고를 보면, 그 경로에는 늘 관리되지 않은 허점이 존재한다. 예컨대, 퇴사자 및 외주 직원 계정 방치, 암호키 및 인증 체계 소홀, 기초 웹 취약점 악용같은 ‘기본’을 무시해 보안 사고가 일어난다. 즉, 해킹은

해커가 특별한 천재여서가 아니라, 기업들이 ‘편하게 들어갈 수 있는 문’을 열어뒀기 때문에 발생한다.

많은 경영자는 “뉴스에 나오는 건 대기업 이야기”라고 치부하지만, 통계에 따르면 해킹 피해 민간기업 중 중소기업의 비중은 60%에 달한다. 특히 ‘AI 해커’는 대기업인지 중소기업인지 따지지 않는다. ‘무방비하게 열려 있는 곳’을 탐지해 들어갈 뿐이다. 이로 인한 피해는 대기업보다 우리나라 산업의 다수를 차지하는 중소기업, 중견기업, 자영업자들에게 더 치명적이다. 특히 많은 경우, 보안이 허술한 중소기업을 해킹해 얻은 내부 정보와 접속 계정이 더 큰 대기업이나 핵심 공급망을 뚫기 위한 ‘2차 공격 재료’로 악용되기도 한다.

대기업은 법무·홍보팀 및 자체 자금으로 수습할 체력이 있지만, 중소기업은 과징금 부과 시 단 한 번의 사고로 연간 영업이익이 날아가거나 곧바로 파산 위기에 직면할 수 있다. 랜섬웨어로 인한 영업 중단, 거래처 신뢰 실추, 법적 책임이 한꺼번에 터지며 기업의 영속성을 완전히 흔들어 놓는다. 해킹에 취약한 회사일수록 보안에 안일하다는 사실이 바로 AI 해커들이 노리는 지점이다.

김인순 보안전문 기자

저자들은 경영자가 복잡한 보안 기술을 다 알 필요는 없으며, 어느 수준까지 보안을 강화할지는 각 기업의 상황에 따라 선택할 몫이라고 말한다. 하지만 AI 해커가 현실화한 요즘에는 기업 대표가 보안을 단순히 기술 문제가 아닌 경영 의사결정의 문제로 바라봐야 한다. 고객 정보부터 서비스 연속성, 공급망, 내부 권한, 클라우드, 생성형 AI 사용에 이르기까지 기업의 모든 활동이 보안과 직결되기 때문이다. 저자들은 이에 따라 경영진이 다음과 같은 질문을 던져야 한다고 지적한다.

▲우리 회사는 어떤 자산을 지켜야 하는가? ▲보안 사고가 나면 누가 책임지는가? ▲AI가 취약점을 찾는 시대에 기존 점검 방식만으로 충분한가? ▲보안을 비용이 아니라 경영 전략으로 보려면 무엇부터 바꿔야 하는가? 이들 질문의 답을 찾아가는 과정이야말로 이 책이 전달하는 핵심 메시지다.

두 저자의 시선은 서로 다른 각을 겨눈다. 김인순 전문기자는 “AI는 기업의 생산성을 높이는 도구이지만, 동시에 공격자의 능력도 키우고 있다”며 “이제 대표가 보안을 모르면 회사의 가장 중요한 리스크를 보지 못하는 것과 같다”고 말했다. 이어 “이 책은 보안 담당자를 위한 기술서가 아니라, 회사를 책임지는 사람이 보안을 어떻게 이해하고 판단해야 하는지 알려주는 경영서”라고 설명했다.

공동저자인 정은아 대표는 “보안 사고는 어느 날 갑자기 터지는 것처럼 보이지만, 실제로는 오랫동안 방치된 의사결정의 결과인 경우가 많다”며 “대표와 임원이 보안을 어렵고 먼 이야기로 느끼지 않도록, 실제 기업 현장에서 마주하는 문제를 쉽게 풀어내는 데 집중했다”고 말했다.

이 책은 보안 사고가 발생했을 때 기술 부서만 대응해서는 안 되는 이유와 또 CEO가 평소 점검해야 할 보안 질문, 그리고 AI와 클라우드 시대에 새롭게 생기는 위험과 보안 투자를 설득하는 방법 등을 경영자의 언어로 정리했다. 중소·중견기업 대표와 스타트업 창업자, 대기업 임원, 이사회 구성원, CISO, CIO, 보안 담당자, 홍보·법무·컴플라이언스 담당자에게 실질적인 지침(가이드)을 제공한다. AI 해커 시대를 준비하는 경영진에게 가장 현실적인 출발점인 셈이다.

신간에 대해 임종인 전 대통령 사이버특보·안보특보(고려대 정보보호대학원 명예교수)는 “복잡한 기술서가 아니라 예산이 없어도 오늘 당장 실행할 수 있는 실천 수칙과 정부지원 활용법을 경영자의 언어로 명쾌하게 풀어낸 생존 매뉴얼이다. 회사의 소중한 기술과 신뢰를 지켜야 하는 모든 중소기업 경영자의 필독서”라고 짚었다.

이준호 한국CIO포럼 회장이자 한국화웨이 CSO(부사장)는 “30여 년간 CIO와 CISO, 그리고 CSO로 현장에서 깨달은 것은 보안은 특정 부서나 전문가의 일이 아니라 CEO의 경영 책임이라는 사실이다”면서 “보안은 비용이 아니라 기업의 신뢰를 지키는 투자다. 기술이 아니라 사람과 조직, 그리고 리더십의 문제다. 이 책이 많은 경영자들에게 ‘보안은 IT팀 일이 아니다’라는 중요한 깨달음을 전하고, 더 안전하고 지속 가능한 기업을 만드는 길잡이가 되기를 기대한다”고 말했다.

김진수 한국정보보호산업협회(KISIA) 회장은 해킹이 일상이 된 시대에 이 책은 중소·중견기업 대표들이 반드시 읽어야 할 최고의 경영 지침서라면서 “다소 복잡하고 난해할 수 있는 최신 해킹 사례들을 비전문가의 눈높이에 맞춰 명쾌하게 풀어냈다. 경영 현장에 바로 적용할 수 있는 현실적이고 구체적인 대응 방안을 제시하는 이 책에서 위기를 기회로 바꾸는 리더의 지혜를 발견하길 바란다”고 전했다.

김동식 케이웨더 대표는 “실제 중소기업 대표로 이 책을 읽으며 보안을 그저 IT 부서의 기술적인 업무나 단순한 지출 비용으로 생각해온 자신을 반성했다”면서 “생성형 AI와 고도화된 사이버 위협이 일상화되면서, 보안은 기업 영속성을 좌우하는 가장 치명적인 ‘경영 리스크’이자 대표가 직접 결단해야 하는 ‘최종 책임’의 영역임을 절감한다. ‘어제의 보안’에서 벗어나 ‘오늘의 생존 체력’을 기르고 싶은 경영자라면 꼭 한 번 읽어보시기 바란다”는 소감을 전했다.

정은아 수산아이앤티 대표


아래는 책에 나오는 시선을 끄는 문장들이다.

“해커들은 이런 구멍을 찾는 데 혈안이다. 부잣집에 들어갈 수 있는 구멍은 다크웹에서 억대 가격에 거래되기 때문이다. 취약점 자체가 돈이며 무기다. 그런데, 이제 AI는 하룻밤에 수만 건의 구멍을 찾는다. 보안 교육을 받은 적 없는 사람이 AI에게 ‘이 프로그램 약점 찾아줘’라고 입력하면, 다음날 아침 침투 방법까지 완성된 결과물이 기다리고 있다. 구멍만 찾아주는 게 아니라 어떻게 하면 잘 이용해 그 틈으로 진입할 수 있는지 방법까지 알려준다. (15쪽)”

“사이버 공격을 당하면 대기업과 다른 결말이 기다린다. 대기업은 법무팀이 대응하고, 홍보팀이 수습하며, 다음 분기 실적으로 만회한다. 중소기업은 다르다. 핵심 기술이 유출 되면 시장에서 경쟁력을 상실한다. 고객 정보가 유출되면 과징금이 나온다. 매출의 몇 배가 되기도 한다. 서버가 랜섬웨어로 잠기면 며칠간 영업이 멈춘다. 납기를 못 맞추고, 계약이 깨지고, 신용이 무너진다. 거래처가 떠난다. 이 모든 일이 동시에 벌어진다. (17쪽)”

“성형외과가 해킹을 당하면 무엇이 유출되는가. 이름과 전화번호만이 아니다. 수술 전후 사진이다. 환자가 어떤 부위를 어떻게 수술했는지, 얼굴과 신체의 변화가 고스란히 담긴 사진이다. 실제로 국내 성형외과 해킹 사건에서 환자들의 비포 앤 애프터 사진이 유출돼 온라인에 유포된 사례가 있었다. 피해자들이 입은 피해는 통장 잔액이 아니라 일상이었다. (30쪽)”

“보안은 사람의 문제이기 이전에 구조의 문제다. 그리고 구조를 만드는 것은 경영의 몫이다. 경영지원실 막내에게 회사의 운명을 맡기고 있다는 사실을 알면서도 바꾸지 않는다면, 그 선택의 결과는 결국 회사 전체가 치르게 된다. (45쪽)”

“해킹을 100% 막는 것은 불가능하다. 사이버 보안 전문가들도 완벽한 보안은 없다고 말한다. 그렇다면 현실적인 목적은 무엇인가. 자전거 자물쇠를 생각해보자. 작정하고 공구를 가져온 도둑이라면 자물쇠도 끊을 수 있다. 하지만 대부분의 도둑은 그렇게 하지 않는다. 자물쇠 없는 자전거가 옆에 있으면 그쪽으로 간다. 자물쇠의 목적은 완벽한 방어가 아니다. ‘이 자전거는 귀찮다’는 신호를 보내는 것이다. (53쪽)”

“법은 서버를 처벌하지 않는다. 장비를 문책하지도 않는다. 결국 책임은 의사결정을 한 사람, 또는 해야 했던 사람에게 향한다. 법은 시스템이 아니라 도장 찍은 사람의 책임을 묻는다. 대표는 사고를 직접 일으키지 않았더라도, 충분한 통제를 갖추도록 했는지, 필요한 예산을 반영했는지, 관리 체계를 운영했는지, 반복적으로 점검했는지에 대해 설명해야 한다. ‘나는 IT를 몰라서 몰랐다’는 말은 책임을 줄여주지 못한다. 오히려 경영자로서 위험을 관리하지 않았다는 고백처럼 들릴 수 있다. (63쪽)”

“완벽한 보안은 없다. 하지만 기본을 지키는 것과 아무것도 안하는 것 사이에는 엄청난 차이가 있다. 사고는 준비된 회사와 그렇지 않은 회사를 구분하지 않는다. 단지 취약한 곳을 먼저 찾아갈 뿐이다. (107쪽)”

“예전에는 품질, 가격, 납기만 맞으면 거래가 되는 경우가 많았다. 지금은 다르다. 고객사와 원청은 먼저 본다. 이 회사가 우리 자료를 안전하게 다룰 수 있는가를. 즉, 보안은 더 이상 IT팀 내부 운영의 문제가 아니라, 거래 상대방이 회사를 평가하는 기준이 되고 있다. (141쪽)”

어포인트 발간/2026년 8월 5일 발행/228쪽/1만8000원

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다