금융 사이버 보안 리스크 관리 [금융기관의 사이버 보안 취약점 이해와 분석 관리]
- 원서명Financial Cybersecurity Risk Management: Leadership Perspectives and Guidance for Systems and Institutions (ISBN 9781484241936)
- 지은이폴 로마이어(Paul Rohmeyer), 제니퍼 바유크(Jennifer L. Bayuk)
- 옮긴이이진호, 박모현, 김현민
- ISBN : 9791161753584
- 25,000원
- 2019년 10월 24일 펴냄
- 페이퍼백 | 260쪽 | 188*235mm
- 시리즈 : 해킹과 보안
책 소개
요약
금융 기업에 영향을 미치는 다양한 사이버 보안 주제와 금융 회사가 직면한 위협과 취약성, 위험 평가 실무와 방법론, 사이버 보안 데이터 분석 방법을 소개한다. 금융 분야의 사이버 보안 리스크 관리를 최초로 다룬 책으로, 지은이의 금융 분야 실무 경험을 바탕으로 설명하고 있어 금융 회사의 IT 보안 전문가, 리스크 관리 담당자, 경영진에게 유용한 정보를 제공할 것이다.
추천의 글
금융 서비스 산업에서 강력한 사이버 보안 태세를 준비할 때의 주요 장애물은 중요한 시스템과 민감 정보와 관련한 위험을 이해하고 관리할 수 없다는 것이다. IT 보안 책임자는 최근의 대규모 침해 사고와 새로 정해진 사이버 보안 규정이 자신의 조직에 직면한 위협을 대처해야 한다고 CEO와 이사회가 경각심을 갖기 시작했다는 것을 잘 알고 있다.
스티븐스공과대학교 정보 시스템 석사 프로그램의 책임자 폴 로마이어 박사와 사이버 보안 연구원이자 전직 사이버 보안 책임자 제니퍼 바유크 박사는 기업 차원에서 위험을 관리하는 귀중한 지침을 제공한다. 특히 거버넌스와 문화를 포함해 각종 금융기관이 직면하고 있는 도전 문제를 구체적으로 다룬다.
이 책은 금융 서비스 업계의 위협 환경뿐만 아니라, 기술과 사람의 취약점을 이해하는 것이 얼마나 중요한지 철저히 조사하고 분석한다. 직장에서 모바일 디바이스를 많이 사용하고 비즈니스 전자메일(BEC, Business E-mail Compromises)의 침해 빈도가 늘어난 점을 취약점의 예로 들 수 있다. 최근 포네몬연구소(Ponemon Institute)의 연구에 따르면, 연구에 참여한 기업 중 79%가 지난 12개월 동안 피싱이나 업무용 전자메일 침해 같은 심각한 데이터 유출 문제나 사이버 공격을 경험했을 가능성이 있다고 말했다. 연구에 참여한 응답자의 53% 이상은 BEC를 중지하는 것이 굉장히 어렵다고 말했다.
이 책에서는 가치가 높은 자산을 대상으로 하는 데이터 유출의 결과에 관해서도 논의한다. 포네몬연구소의 연구 결과는 이러한 자산을 보호하지 않으면 심각한 결과를 초래할 것이라는 두 저자의 의견과 일치한다. 연구에 따르면, 가치가 높은 자산에 대한 공격 복구 비용은 평균 680만 달러에 이를 수 있다.
위험을 이해하려면 우선 “어떻게 관리하는가?”라는 질문을 제기해야 한다. 저자에 따르면 의사 결정자는 전략을 지원하기 위해 기술을 활용하는 방법과 강력한 사이버 보안 태세를 달성하기 위해 기업 거버넌스 기능을 활용하는 방법을 이해하고 의사소통을 해야 한다. 이 책에서는 개선된 고객 경험을 제공해줄 신기술과 금융 서비스 산업의 조사를 강화하는 새로운 표준이 사이버 보안 분야에 끼칠 수 있는 영향을 추론한다. 사이버 보안을 최우선 과제로 삼아야 하므로, 재정적인 데이터 유출이나 사이버 공격을 방지하기 위해 금융기관이 장기적 관점에서 인력부터 절차, 기술을 투자해야 하는 핵심 요소는 금융 사이버 위험 관리다. 나는 IT 보안 전문가뿐만 아니라 이사회와 CEO에게도 이 책을 적극 추천한다.
- 래리 포네몬(Larry Ponemon) 박사/ 포네몬연구소 회장이자 설립자
이 책에서 다루는 내용
■ 금융 분야가 직면한 위협 환경과 취약점 분석
■ 효과적인 기술 위험 평가 방법 및 방법론 구현
■ 금융 시스템에서 관측된 위험을 처리하기 위한 전략 수립
■ 기업 사이버 보안 기능의 효율성 향상
■ 임원 및 이사회 감독을 포함한 사이버 보안 거버넌스의 중요한 측면 평가
■ 중요한 사이버 보안 운영 문제 파악
■ 기업 전반의 사이버 보안 임무가 미치는 영향
■ 사이버 보안 규제 및 업계 표준을 활용한 금융 서비스 위험 관리
■ 사이버 보안 시나리오를 사용해 금융 시스템 환경의 시스템 위험 측정
■ 실제 사이버 보안 이벤트의 핵심 경험을 적용해 더욱 강력한 사이버 보안 아키텍처 개발
이 책의 대상 독자
■ 금융 산업의 모든 기술 분야 리스크 관리 담당자와 기획 담당자
■ IT 보안 담당자
목차
목차
- 1장. 우리가 두려워하는 것은 무엇일까?
- 위협 환경 이해하기
- 위험 전망 개요
- 공격자 알아보기
- 금융기관의 위협 범주
- 돈이 있는 곳에 도둑이 있다
- 정보는 권력이다-데이터 절도
- 작업 방해-작업 중단 위협
- 직면한 위협
- 위협 인텔리전스
- 위협 모델링
- 구현 방법
- 더 알아보기
- 참고 자료
- 2장. 취약점은 어디에 있을까?
- 사이버 보안 취약점
- 기술적 취약점
- 신기술
- 인적 영역의 취약점
- 실제 예제: 비즈니스 전자메일 침해
- 결과의 이해
- 더 알아보기
- 참고 자료
- 3장. 침해 비용은 얼마나 될까?
- 위험의 정량화
- 시나리오 생성
- 시나리오 선택
- 비용 추정
- 더 알아보기
- 참고 자료
- 4장. 침해 확률은 얼마나 될까?
- 그럴듯한 부인
- 운영 위험으로서의 사이버 보안 위험
- 역사적 데이터의 부족
- 취약점에 좌우되는 확률
- 차세대 진화
- 더 알아보기
- 참고 자료
- 5장. 우리는 무엇을 할 수 있을까?
- 조직 전반의 위험 처리
- 회피
- 경감
- 전가
- 수용
- 엔터프라이즈 아키텍처의 위험 처리
- 위험 처리 결정 실행
- 실행의 효과성 검증
- 더 알아보기
- 참고 자료
- 6장. 어떻게 관리해야 하는가?
- 거버넌스 운영 모델
- 사이버 보안 위험 성향
- 사이버 보안 성과 목표
- 더 알아보기
- 참고 자료
- 7장. 전체 조직을 포함시켜야 하는가?
- 아키텍처의 관점
- 기업 역량
- 모니터링 및 보고
- 측정 기준
- 더 알아보기
- 참고 자료
- 8장. 역량을 향상시키는 방법이 있을까?
- 학습 조직 구축
- 위험 평가의 품질 향상
- 조직 지식 활용
- 위험 평가를 기반으로 한 조치
- 상황 인식 구축
- 현실적인 훈련, 테스트 및 게임 수행
- 기술 테스트 설계
- 통제 기반 사고에서 역량 기반 사고로 이동하기
- 더 알아보기
- 참고 자료
- 9장. 손실로부터 무엇을 배울 수 있을까?
- 표준에 위배되는 환경을 제공하는 침해
- 기술 중심의 복원력은 시작에 불과하다
- 학습 조직 재검토
- 말보다 실천하기 어렵다
- 안티프래질
- 학습, 연구 실수 및 재학습
- 더 알아보기
- 참고 자료
- 10장. 그렇다면 다음은 무엇일까?
- 복잡성과 상호 연관성
- 잠재적 사이버 보안의 영향
- 떠오르는 기준
- 참고 문헌