
[데일리시큐 길민권 기자]
![]()
최진원 파도 공동대표가 강연을 진행하고 있다.
1일 제주에서 열린 제19회 CPS 보안 워크숍에서 최진원 파도 공동대표는 ‘사이버 역량 검증의 새로운 기준’을 주제로 강연하고, 기존의 점수와 합격 여부 중심의 보안교육에서 벗어나 실제 위협 상황에서 어떻게 탐지하고 분석하며 대응하는지를 검증해야 한다고 강조했다. 파도는 이를 개인 역량 평가에 그치지 않고 팀과 기관, 국가 단위까지 확장할 수 있는 통합 사이버보안 역량 검증체계로 발전시키겠다는 구상이다. 파도
최 대표는 먼저 기존 보안교육과 실제 업무 사이의 간극을 지적했다. 이론과 정해진 실습을 반복하는 방식만으로는 교육생이 실제 현장에서 공격을 탐지하고 대응할 수 있는지를 확인하기 어렵다는 설명이다.
그는 “기존 교육은 단순하게 이론이나 실습을 전달하는 방식이었고, 현재 맡고 있는 실무에 직접 활용할 수 있는지를 보면 괴리감이 굉장히 컸다”고 말했다. 파도는 이런 문제를 해결하기 위해 클라우드 기반 통합 보안교육 플랫폼 ‘SURF’를 개발했다. SURF는 실제 운영환경과 유사한 시스템과 네트워크를 가상환경으로 구성해 별도 장비 없이 브라우저에서 반복적으로 실습할 수 있도록 한 것이 특징이다. 파도
“70점이면 실제 사고 대응도 70점인가”
최 대표가 이날 가장 강조한 부분은 기존의 ‘측정’에서 실제 ‘검증’으로 넘어가야 한다는 점이다.
기존 교육에서는 10개 문제 가운데 7개를 해결하면 70점, 일정 점수 이상이면 합격하는 식으로 역량을 평가하는 경우가 많다. 하지만 이런 방식으로는 해당 인력이 실제 보안사고 발생 시 적절한 판단과 대응을 할 수 있는지 확인하기 어렵다.
최 대표는 “단순하게 이벤트를 발생시키고 문제를 풀었느냐, 패스냐 페일이냐를 보는 것이 아니라 실제로 대응할 수 있는지를 봐야 한다”며 “왜 그렇게 대응했는지, 어떻게 대응했는지, 얼마나 빠르게 식별하고 조치했는지를 측정해야 한다”고 설명했다.
파도는 이를 위해 실습환경에서 발생하는 프로세스 생성·종료, 파일 생성·수정·삭제, 네트워크 연결, 명령 실행, 도구 사용 패턴, 대응 순서 등을 수집하고 분석하는 방식을 적용하고 있다. 단순히 미션을 성공했는지만 보는 것이 아니라 훈련 과정 전체에서 사용자가 어떤 판단과 행동을 했는지를 추적하는 방식이다.
이 과정에서는 탐지 속도, 대응 순서의 적절성, 분석 깊이, 불필요한 행동 여부, 반복적인 시행착오 여부 등을 함께 평가한다. 이를 통해 ‘문제를 맞혔는가’보다 ‘실제 공격에 제대로 대응할 수 있는가’를 확인하는 것이 핵심이다.
디지털트윈으로 실제 회사 환경 그대로 재현
최 대표는 가상훈련 환경 역시 실제 업무환경과 다르면 한계가 있다고 지적했다.
기업마다 사용하는 방화벽과 IPS, 웹방화벽, EDR 등 보안제품이 다르고 네트워크 구성과 운영정책도 제각각이다. 교육장에서 특정 환경을 기준으로 훈련하더라도 실제 업무 현장으로 돌아가면 다시 해당 시스템을 익혀야 하는 문제가 발생할 수 있다.
파도가 이 문제의 해법으로 제시한 것이 디지털트윈 기반 훈련환경이다.
최 대표는 “디지털트윈으로 실제와 같은 환경을 시뮬레이션하고 그 안에서 훈련할 수 있다면 어떨까를 고민했다”며 “결국 자신이 운영하고 있는 환경에서 직접 훈련받을 수 있도록 하자는 것”이라고 말했다.
파도는 현재 에이전트 기반으로 기업 네트워크 환경을 클라우드나 가상환경에 복제하는 기술을 연구하고 있으며, 간단한 PoC까지 완료한 상태다. 실제 기업 환경을 재현한 뒤 실시간으로 위협을 발생시키고 사용자가 이를 어떻게 탐지·분석·대응하는지 확인하는 방식이다.
기존 모사형 훈련이 ‘실습을 수행했는가’를 확인하는 데 초점이 있었다면, 디지털트윈 기반 훈련은 실제 네트워크 구조와 운영환경을 반영해 ‘실제 현장에서 대응할 수 있는가’를 검증하는 데 목적이 있다. 파도
개인 넘어 팀·기관·국가 단위까지 확장
파도의 장기적인 목표는 개인 역량 검증에 머물지 않는다.
최 대표는 디지털트윈 환경과 공격 시뮬레이션, 사용자 행위분석 기술을 결합하면 개인뿐 아니라 팀 전체의 대응역량까지 측정할 수 있을 것으로 보고 있다. 향후에는 기관과 기업, 나아가 국가 단위의 사이버 대응역량까지 검증할 수 있는 체계로 확장한다는 구상이다.
그는 “개인, 팀, 기관·기업, 국가까지 아우르는 정보보안 역량체계를 구현하는 것이 최종 목표”라며 “이를 위해서는 디지털트윈 기반 검증환경뿐만 아니라 계층별 역량을 검증할 수 있는 프레임워크와 정량적인 지표가 중요하다”고 말했다.
이어 “이런 프레임워크는 한 기업이 단독으로 만들 수 있는 영역은 아니다”며 국가 연구기관 등과 협력해 한국형 사이버보안 역량 검증체계를 만들어갈 필요가 있다고 강조했다.
사이버보안 역량은 단순한 교육 이수나 시험점수로 평가하기보다 실제 공격 상황에서 얼마나 빠르고 적절하게 판단하고 대응하는지로 검증해야 한다는 것이다. 파도는 이를 위해 디지털트윈과 행위분석, 공격 시뮬레이션 기술을 결합해 개인에서 조직, 국가까지 확장 가능한 실전형 사이버 역량 검증체계를 구축한다는 계획이다.
원문 기사