Amazon 비즈니스 전반에서의 효과적 보안

2025년 2월

Steve Schmidt, Amazon CSO와의 대화

보안 리더십에는 물리적 영역과 디지털 영역 전반에 걸친 총체적인 접근 방식이 필요합니다. Amazon의 다양한 비즈니스 포트폴리오는 두 영역 모두에서 고유한 과제가 존재하는 동시에 기회를 제공합니다. Amazon의 최고 보안 책임자인 Steve Schmidt와의 이번 인터뷰에서는 Amazon이 어떻게 AWS, Amazon.com, Whole Foods, Prime Video, Kuiper 등에서 보안을 구현하는지 살펴볼 것입니다. AWS 엔터프라이즈 전략 부문 이사인 Clarke Rodgers가 Steve에게 Amazon이 비즈니스 전반의 보안을 표준화하고, 생성형 AI를 활용하여 애플리케이션 보안을 개선하고, MadPot과 같은 도구를 통해 포괄적인 위협 인텔리전스를 지원하는 방법에 대해 질문하는 동안 대화에 참여하세요. 오늘날의 보안 리더가 물리적 보안과 정보 보안을 결합하여 사이버 공격과 산업 스파이로 인해 진화하는 위협에 대처하는 방법을 지금 알아보세요.

대화의 스크립트

Featuring Clarke Rodgers, AWS Enterprise Strategy Director와 Amazon CSO Steve Schmidt

Clarke Rodgers:
Steve, 오늘 함께 해주셔서 정말 감사합니다

Steve Schmidt:
참석하게 되어 기쁩니다. 감사합니다.

Clarke Rodgers:
오랜만에 대화를 나누는 것 같습니다. 사실, 어젯밤에 계산을 좀 해봤는데, 벌써 4년이나 지났더군요.

Steve Schmidt:
와우

Clarke Rodgers:
4년 전에 당시에는 팬데믹이 계속되고 있었습니다. Steve와 제가 원격 면접을 봤는데 그때는 다른 직책이었죠? 당시에는 AWS의 최고 정보 보안 책임자였습니다. 인터뷰를 한 지 얼마 지나지 않아 Andy는 Amazon의 CEO 역할을 맡게 되었습니다. 그리고 Andy가 가장 먼저 한 일 중 하나는 Steve를 최고 보안 책임자로 합류시키는 것이었죠. Andy가 왜 그렇게 했는지 좀 설명해 주실 수 있나요?

Steve Schmidt:
물론입니다. Andy가 진정으로 중요하게 생각하는 것 중 하나는 고객 정보를 보호하는 방법을 이해하는 것입니다. 이는 AWS에서 필요에 의해 성장했으며, 비즈니스 자체의 기초가 됩니다. 보안을 제대로 수행하지 않으면 AWS와 같은 비즈니스를 운영할 수 없습니다.

새로 CEO로 취임했을 때, 그는 이와 같은 사고방식을 가져와서 현재 Amazon이 운영하는 다양한 비즈니스에 걸쳐 모든 고객에게 적용하고자 했습니다. 그는 또한 매일 그런 일을 주의 깊게 살펴보는 사람을 두고 싶어 합니다. 그래서 제게 그 일을 맡아달라고 요청했습니다.

Clarke Rodgers:
최고 보안 책임자로서 한 단어가 빠졌네요. 바로 정보죠? CSO이신데요. 몇 번의 고객 인터뷰에서 ‘I’를 빼고 이야기한 경우가 있었습니다. 정보 보안이 아니라 보안을 강조하는 것이 왜 중요한지에 대해 설명해주실 수 있나요?

Steve Schmidt:
물론입니다. 정보 보호는 이 분야에서 실질적인 자원으로 볼 수 있습니다. CISO 직무에서 사람들이 익숙해 하는 논리적인 요소를 확실히 가지고 있죠. 하지만 논리적인 관점에서 접근하기 어려운 정보를 노리기 위해 인간을 이용하는 공격자들이 갈수록 늘어나고 있습니다.

업계에서는 이런 일종의 진자 운동이 있었는데, 예를 들어 예전에는 사람들이 문서의 사본이나 그와 유사한 것을 빼내기 위해 실제 스파이들을 보내곤 했습니다. 그런데 컴퓨터 시스템을 통해 온라인에 접속하기 시작하면서 새로운 기회가 생겼습니다. 원격으로 해킹하는 것 등이죠. 온프레미스든 다른 곳에서든, 기업이 그런 정보를 보호하는 데 능숙해짐에 따라 사람들은 다시 스파이로 돌아가는 행동 양식을 보이고 있습니다.

따라서 물리적 자산과 정보 자산, 논리적 자산 모두의 보호를 통합하여 고객 데이터로 무엇을 하고 있는지, 어떻게 보호하고 있는지, 비즈니스 데이터는 어떤 것들이 있는지 전체적으로 파악해야 합니다. 이제는 국가 차원의 적들이 단순히 고객이 가지고 있는 데이터에 접근하는 것뿐만 아니라, 우리가 앞으로 어떤 방향으로 비즈니스를 확장할지에 대한 정보에도 집중하고 있기 때문입니다.

인공위성이든 로봇 차량이든, 흥미로운 차세대 제품이나 서비스를 어떻게 만들고 있는지 알아내려고 하죠. 이는 전 세계 국가뿐만 아니라 이들이 지원하는 기업에도 엄청난 가치를 제공합니다. 따라서 보안 전문가로서 우리는 적들이 누구인지, 그리고 그들을 상대로 어떻게 보호할 것인지에 대한 전체적인 그림을 봐야 합니다.

Clarke Rodgers:
맞습니다. CSO 직책을 맡으셨고 이제 물리적 보안 보고를 받으셨을 텐데, 정보 보안 전문가들이 사용하는 언어와 물리적 보안, 물리적 보안 담당자가 사용하는 언어가 서로 완전히 결이 다를 수 있다고 생각합니다. 두 담당자가 같은 언어를 사용하고 효과적으로 협력할 수 있도록 통합하려면 어떻게 해야 할까요?

Steve Schmidt:
물론입니다. 각자 그들만의 용어가 있기 때문에 단순히 단어 선택의 문제라고 할 수는 없습니다. 정말 맞는 말씀을 하셨는데요. 최종 목표가 무엇인지, 목표의 달성 상황을 어떻게 측정할 것인지, 그리고 무엇보다 물리적 세계와 논리적 세계 사이의 핸드오프 포인트 또는 격차를 어떻게 식별할 것인지가 중요합니다.

이렇게 생각해 보세요. 물리적인 세상에서는 사람들이 건물에 들어오는 것을 막고 공격자들이 회사에 고용되는 것을 막을 겁니다. 하지만 공격자가 건물에 침입하는 것이 정보 보안 측면에서 중요한 일일까요? 그들이 로비에 서 있다면 그건 그다지 큰 문제가 아닙니다. 하지만 네트워크 스위치가 여러 개 있는 클로짓 안에 있으면 문제가 완전히 달라집니다. 따라서 무슨 일이 벌어지고 있는지 제대로 파악하려면 물리적 측면과 논리적 측면을 함께 고려해야 합니다.

Clarke Rodgers:
이 두 세계를 서로 잇기 위한 필요한 도구를 만들어야 했나요?

Steve Schmidt:
예. 저희는 도구와 프로세스의 조합을 통합해야 했습니다. 도구는 끊임없이 발전하고 있습니다. 이론적으로는 데이터를 수집, 분석 및 사용하는 방법이 꾸준히 개선되고 있습니다. 사실 더 흥미롭고 더 어려운 부분은, 비즈니스의 여러 부서 간에 그 책임을 어떻게 넘기고, 각 부서가 각자의 업무를 수행하는 데 필요한 정보에 접근할 수 있도록 하면서도 방대한 데이터 속에서 중요한 정보를 놓치지 않도록 하는 균형을 어떻게 맞출 것이냐입니다.

이것이 바로 프로세스 구성 요소가 필요한 이유입니다. 민감할 수 있는 것들이나 실제 민감한 것들이 부각되는 문제인 경우가 많고, 그것들이 조직 내의 한 부분에서 다른 부분으로 원활하게 전환되도록 하는 방법을 찾는 것이 관건인 경우가 많습니다. 이를 위해서는 고도로 숙련된 인력이 필요합니다. 사람들이 알아야 합니다. 그 자체로는 무해해 보일 수 있지만, 우리가 본 다른 것과 결합되었을 때 정말 흥미로운 일이 될 수 있다는 사실을 사람들이 알아야 하죠. 안타깝게도 아직 그렇게 할 수 있는 시스템이 없습니다. 미래에 AI 훈련이 좀 더 진행되면 그 수준에 도달할 수 있을 수도 있겠지만, 현재로서는 불가능합니다.

Clarke Rodgers:
정말 흥미롭습니다. AWS에서 보안 프로그램을 시작하신 만큼, AWS의 이전 방향과 보안 방식, 이에 대한 위협, 위험 수용 범위 등을 알고 계실 겁니다. CSO 직무로 오셨으니 이제 amazon.com이나 저희가 내부적으로 스토어라고 부르는 Whole Foods, Prime Video, MGM, Twitch 등 다양한 조직에 대해서도 알게 되셨을 겁니다.

먼저 각 비즈니스의 보안 프로필과 위험 성향에 대해 어떻게 파악했는지, 그리고 이 모든 것을 어떻게 통합하셨는지 이야기해 주시겠어요? 일반적인 용어로서 단일 창구, 즉 Whole Foods의 리스크 프로필이 적절하고, AWS의 리스크 프로필도 AWS에 적합하다고 느꼈던 단일 창구에서 이 모든 것을 어떻게 판단하셨는지 궁금합니다.

Steve Schmidt:
우선, 제 직무에서 가장 마음에 드는 것 중 하나는 비즈니스의 다양성입니다. 사람들은 16년 동안 이 직책을 맡고 있냐고 놀라곤 합니다. 보안 업계에 종사하는 사람에게는 정말 드문 일입니다. 이유가 무엇입니까? 그 이유는 이 회사가 수행하는 업무의 다양성 때문입니다. 계속 배울 수 있는 기회여서 정말 마음에 듭니다.

저는 그렇게 젊지 않습니다. 사람들은 얼마나 오래 일할 거냐, 은퇴할 거냐 등등의 질문을 하곤 하는데. 저는 뭐 그냥 즐기고 있고 은퇴할 생각은 없다고 답합니다. 정말 재미있어요. 세계 최대의 클라우드 제공업체를 구축하는 것부터 우주에 인공위성을 설치하고 식료품점을 운영하는 것과 다양성에 이르기까지, 비즈니스 관점에서는 놀라운 도전이 기다리고 있습니다. 그와 동시에 회사의 규모를 활용하여 운영 비용을 절감할 수 있는 흥미로운 기회이기도 합니다.

운영 보안 조직을 살펴보면 비용이 저렴하지 않습니다. 하지만 Amazon과 같은 대규모 기업에게는 단가를 낮출 기회가 있습니다.

Clarke Rodgers:
맞습니다.

Steve Schmidt:
모든 기업은 다른 기업의 규모로부터 이익을 얻습니다. 따라서 식료품점에서 위성 기업과 동일한 보안 기능을 활용할 수 있는 방법을 찾는 것은, 예를 들어 컴퓨터 시스템에 패치를 적용했든 관계없이 취약성 관리와 같은 이점을 활용할 수 있는 방법을 찾는 것은 위성을 구축하는 경우와 식료품점을 운영하는 경우에 근본적으로 다르지 않습니다.

이런 식으로, 기업이 독자적으로는 감당할 수 없는 수준의 결과를 실현할 수 있고 모두를 위한 기준을 높일 수 있습니다. 취약성 관리나 인시던트 대응, 일반적인 보안 조직에 필요한 기타 구성 요소 등, 회사 전반에 표준화된 기준을 마련하는 것이 제가 여기서 하는 일 중 하나입니다.

그런 다음, 특정 기업의 고유한 상황으로 인해 필요한 맞춤형 구성 요소를 파악합니다. 그렇게 하면 모든 사람에게 일률적인 솔루션을 적용하려 하지 않게 되어, 그로 인한 비용 증가를 막을 수 있습니다. 예를 들어 식료품 사업을 보면 한 단위의 손실은 상대적으로 가치가 적지만, 위성의 손실은 그 반대입니다.

Clarke Rodgers:
맞습니다.

Steve Schmidt:
따라서 개별 구성 요소에 맞게 보안 상황을 조정해야 합니다.

Clarke Rodgers:
잠시만요. 제가 보충할게요. 이러한 다른 비즈니스를 위해 보안 프로그램을 운영하는 최고 정보 보안 책임자가 있죠. 그들이 보안 비즈니스 운영에 대한 책임은 어떻게 지게 하시나요?

Steve Schmidt:
Amazon이 회사 전반에 걸쳐 집중하고 있는 것 중 하나는 단일 스레드 소유자라는 개념입니다. 어떤 것의 한 부분에만 집중하는 것을 직업으로 하는 사람이죠. 보안 부문에서 각 비즈니스마다 CISO를 두는 이유는 두 가지 이유 때문입니다.

하나는 매일 그것에만 집중하는 사람을 원한다는 것입니다. 디바이스와 Kuiper 분야를 담당하는 Amy Herzog이든, AWS를 감독하는 Chris Betz이든 말이죠. 하지만 그와 동시에 저는 이 모든 것들에 대해 공통된 측정 기준을 사용합니다. 예를 들어 저는 취약성 관리에 대한 월간 비즈니스 검토를 살펴봅니다. 이 보고서는 회사 전체를 아우르며, 동일한 수치, 동일한 방법론, 동일한 프레젠테이션 방법 등을 사용합니다.

따라서 모든 비즈니스에서 일관된 공통의 관점을 얻을 수 있습니다. 이를 통해 우리는 두 가지를 할 수 있게 됩니다. 하나는 우리가 요구하는 기준을 충족하고 있는지 확인하는 것이고, 다른 하나는 우리가 원하는 가시성을 비즈니스의 모든 부분에 적용하고 있는지 확인하는 것입니다. 사람들은 흔히 문제를 겪을 때, ‘아, 이건 중요한 게 아니야’, ‘사소한 거야’ 등과 같은 생각을 하기 때문이죠.

그리고 공격자들은 이런 부분을 파고들어 우리를 궁지에 몰아넣습니다. 따라서 모든 것을 통합적으로 파악함으로써, 우리는 회사의 모든 부분에서 필요한 일을 제대로 하고 있는지 확인할 수 있습니다.

Clarke Rodgers:
그리고 Amazon 보안 또는 AMSEC 산하에 모든 사람이 활용할 수 있는 중앙 집중식 시스템도 있습니다.

Steve Schmidt:
모든 비즈니스에 근본적으로 동일하게 적용되는 사항이 많이 있습니다. 특정 유형의 데이터를 수집하는 방식, 해당 데이터를 분석하거나 보고하는 방식, 모든 개별 비즈니스가 동일한 작업을 반복해서 수행하도록 하는 대신 데이터를 한곳으로 옮기기로 결정하는 것 등입니다. 이를 통해 개발자 작업 시간 등을 절약할 수 있습니다.

따라서 대규모 운영을 고려한다면, 취약성 관리, 수집 엔진으로 돌아가서, 이를 위해서는 대기 중인 엔지니어가 필요합니다. 대기 조직을 운영해 본 적이 있다면, 대기 직원 한 명을 둘 경우 직무 이탈과 휴가 등 모든 상황에 효과적으로 대처하기 위해서는 약 7명의 직원이 있어야 한다는 사실을 아실 겁니다.

Clarke Rodgers:
우리는 직원들이 휴가를 즐기길 바라니까요.

Steve Schmidt:
맞습니다. 이를 한곳에서 다양한 비즈니스에 분산시키면, 중앙 집중식으로 더 낮은 비용으로 더 나은 도구를 얻을 수 있으므로 더 효과적으로 작업을 수행할 수 있습니다.

Clarke Rodgers:
서로 다른 모든 비즈니스의 보안 상태를 Amazon 이사회에 보고하기 위해 어떤 업무 관행을 개발했거나 따랐습니까?

Steve Schmidt:
우선 Amazon 이사회는 정말 흥미롭습니다. Amazon의 이사회만큼 전체 임원이 기술 전문성을 갖춘 이사회는 찾아보기 어렵습니다. 게다가 Amazon은 몇 년 전 보안 소위원회를 만들기로 결정했습니다. 일례로, 보안이 감사위원회에 보고되는 다른 많은 곳들과 달리, Amazon 이사회에는 보안만을 전담으로 다루는 전담 그룹이 따로 있습니다.

그건 훌륭한 일이기도 하지만, 동시에 그 과정에서 우리에게 많은 감시가 따른다는 의미이기도 합니다. 그래서 장기적으로 발전하는 보고 메커니즘을 만들어야 했습니다. 두 가지 이유 때문이죠. 첫 번째는 보고 업무를 더 효과적으로 할 수 있기 때문입니다. 두 번째는 장기적으로 이사회가 더 많은 정보를 얻게 되기 때문입니다. 이사회는 더 날카로운 질문을 던지고, 비즈니스 내 특정 영역에 대한 구체적인 세부 정보를 더 알고 싶어합니다. 우리는 일반적으로 대화를 나눌 때마다 비즈니스의 특정 구성 요소에 대해 이사회에 보고하는 것이 중요하다는 것을 알고 있습니다. 특정 부분에서 보안 기준을 충족하고 있나요?

게다가, 그들은 정말 관심 있어 하는 주제들이 있어서 ‘이 사업의 특정 부분에 대해 말해줘’라거나 ‘우리가 새로 시작하려는 이 부분은 위험할거 같으니 전체 개요를 알려줘’ 같은 요청을 하기도 합니다. 그리고 이는 우리로 하여금 일관된 구성 요소와 이사회의 관심사에 기반한 가변적인 구성 요소를 갖도록 해줍니다.

그리고 우리는 마지막에 시사라는 항목을 넣기로 결정했습니다. 이는 여러분이 뉴스에서 봤던 모든 내용 중에서 우리가 보기엔 특별한 교훈이나 시사점을 줄 수 있는 내용을 추려내어, 이사회에 정보 제공의 성격으로 제시하는 구성 요소입니다. 업계에서 이런 일이 발생했지만, 우리가 영향을 받지 않은 이유는 다음과 같습니다.

우리가 영향을 받지 않도록 이끈 투자는 다음과 같습니다. 저는 이러한 정보가 이사회의 입장에서 엄청난 가치가 있다고 생각합니다. 첫째, 그들은 우리가 좋은 입지를 확보하고 있다는 사실을 알고 있고, 둘째, 이는 향후 투자 결정을 내리는 데 도움이 됩니다. 그래서 우리가 “우리는 8년 전, 10년 전에 다중 인증에 투자했고, 그 덕분에 다른 대기업에 침투했던 특정 위협 행위자가 우리를 공격하지 못했다”고 말할 때, 그들은 “좋아, 훌륭하군요”라고 말하죠. 앞으로 10년 동안 문제를 계속 방지할 수 있도록 하기 위해 지금 계획해야 할 다른 투자 항목은 무엇인가요?

Clarke Rodgers:
CISO 고객 중 상당수가 이사회에 집중하고 있습니다. 그들 중 일부는 다른 사람들만큼 FaceTime 통화를 많이 하지 않습니다. 그리고 보안에 정통한 저희 이사회가 특별하다는 점을 이미 말씀하셨는데요. 이사회에 보고하는 CISO나 CSO 동료들이 주장을 효과적으로 전달하고 이사회의 언어로 말하는 데 도움이 되도록 어떤 조언을 해주고 싶으신가요?

Steve Schmidt:
이사회 임원들이 우리가 일하는 방식을 좋아하는 이유 중 하나는 바로 우리가 전문 용어를 피하는 데 매우 신경을 쓰기 때문입니다. CISO 직무를 맡은 많은 사람들은 기술적인 배경을 가지고 있고, 그들은 이사회에 보고할 때 우리가 설명을...

Clarke Rodgers:
비트와 바이트로 하기를 원하죠.

Steve Schmidt:
정확히 말하자면, 자신들이 생각하는 방식을 반영하기를 원하죠. 하지만 여기서는 이사회가 고객이라는 점을 기억해야 합니다. 따라서 우리가 이사회에 프레젠테이션할 때는 그들의 언어로 이야기해야 하고, 해당 이사회에 맞는 컨텍스트에서 이해할 수 있도록 설명할 방법을 찾아야 합니다.

따라서 첫 번째는 매번 보고 방식을 다르게 하지 말고 일관된 보고 방식을 찾는 것입니다. 그렇게 해야 사람들이 쉽게 이해할 수 있으니까요. 두 번째는 매번 보고할 때 꼭 전달해야 할 중요한 지표를 두세 가지 파악하는 것입니다.

지표로 사람들을 압도하지 마세요. 예를 들어 우리는 항상 취약성 관리에 대해 보고합니다. 이는 우리가 운영하는 가장 중요한 기본적인 보안 통제 수단이며, 누구나 운영할 수 있습니다. 그 후에는 투자해야 할 것이 무엇인지 개발하는 데 도움이 되는 흥미로운 추가 요소들이 무엇인지 파악하세요. 따라서 보고 프로세스의 구성 요소를 의도적으로 구분하세요.

Clarke Rodgers:
여기에 투자하면 리스크가 줄어드는 걸까요?

Steve Schmidt:
그렇습니다. 현재의 위험 감소와 미래 예측 위험 감소의 조합입니다. 미래 예측은 사실 보안 전문가로서 우리 업무에서 가장 어려운 부분일 수 있습니다. 우리가 사용할 수 있는 실존적인 증거가 없기 때문입니다. 많은 사람들이 이걸 보고 이렇게 말하죠. 그게 정말 필요한가요?

지금 당장 해야 돼요? 그렇게 크게 해야 하나요? 더 작게 하면 안될까요? 그런 논의는 우리가 모두 해야 하는 부분이고, 시간이 지나면서 이사회에 그와 같은 지식 기반을 쌓아야 합니다. 그리고 "이것과 비슷한 실제 악용 사례들이 있었고, 이와 유사한 상황이 우리에게도 1년, 2년, 3년 이내에 발생할 가능성이 크다. 따라서 지금, 아니면 몇 년 후에라도 우리가 반드시 조치를 취해야 한다"는 식으로 설명할 수 있어야 합니다.

Clarke Rodgers:
알겠습니다. Amazon은 혁신, 거꾸로 일하기, 고객의 의견 경청 등으로 유명합니다. 보안 리더로서 많은 선택지가 있습니다. 특히, CISO들이 Steve에게 보고할 때, 어떤 도구를 구매할지, 어떤 도구를 자체적으로 개발해야 할지에 대해 많은 결정을 내려야 합니다. 이러한 결정은 규모에 따라 달라지는 경우가 많습니다.

상용 소프트웨어는 Amazon의 규모에 맞게 확장되지 않을 수도 있으므로, 직접 무언가를 구축해야 할 수 있습니다. 지난 한 해 동안 우리는 Madpot, Mithra, Sonaris 등의 도구에 대해 공개적으로 이야기했습니다. CSO로서 이러한 도구에 실제로 엔지니어링 리소스를 투입할 비용을 확보하기 위해 어떻게 홍보해야 할까요? 그리고 아직 다루지 않은 다른 많은 도구들이 있을 것 같습니다. 어떻게 하면 그러한 도구가 투자 가치가 있고 우리가 이러한 도구를 통해 얻을 수 있는 가치에 대해 말할 수 있을까요?

Steve Schmidt:
물론입니다. 먼저 구매한 도구와 우리가 만든 도구를 구분해 보겠습니다. 이것이 중요한 출발점이라고 생각합니다. 우리는 도구가 상용 제품일 때 구매할 것입니다. 예를 들어 엔드포인트 탐지 응답 도구는 우리가 직접 구축하지 않고 구매합니다. 왜 그렇습니까? 우리가 사용하는 Mac 노트북, Windows 노트북, Linux 노트북도 다른 많은 사람들이 사용하는 것과 동일하기 때문입니다.

약간 다른 소프트웨어가 있을 수 있지만, 그런 소프트웨어가 우리 비즈니스를 차별화하지는 못합니다. 반면 Madpot과 같은 대규모 시스템을 구축할 수 있는 것은 Amazon뿐입니다. 다른 누구도 만들 수 없는 것을 만들 수 있다면 우리는 거기에 투자합니다.

우리가 그 투자 과정을 진행하는 방식은 우리가 다른 많은 일들을 처리하는 방식과 같습니다. 프로토타입을 만들고, 시도해 보고, 무엇이 효과가 있는지 파악합니다. 처음부터 제대로 할 수는 없을 거라고 장담합니다. 그래서 무언가를 리엔지니어링하고, 조금 바꾸는 등의 작업을 해야 합니다. 현재 Madpot은 엄청난 성공을 거두었지만 하룻밤 사이에 그렇게 된 것은 아닙니다. 수년에 걸친 투자가 있었기 때문입니다. 한 엔지니어가 “응, 이 아이디어가 정말 마음에 들어요”라고 말하면서 시작되었죠. 어떻게 적용되는지 한번 보자고 한 겁니다.

그리고 나서 우리가 매우 시의적절한 위협 인텔리전스 데이터를 획득할 수 있는 엔진으로 바뀌었으며, 우리는 그러한 데이터를 처리하고 모든 고객이 액세스할 수 있는 보안 도구에 그 데이터를 공급할 수 있게 되었습니다. 이게 가장 중요한 부분이라고 생각합니다. 예를 들자면, 많은 고객들이 원시 위협 인텔리전스 피드를 원한다고 말합니다.

하지만 사실 고객이 원하는 것은 그게 아닙니다. 고객이 정말로 원하는 것은 여러분이 현재 비즈니스 운영 상황에서 고객과 관련이 있는 데이터입니다. 나머지는 그저 노이즈일 뿐이고, 지금은 그 양이 너무 커서 우리 회사와 같은 비즈니스를 하지 않는 한 모두 처리하려고 시도하는 것은 무의미합니다.

그래서 많은 고객들이 위협 인텔리전스와 같은 것을 관리형 서비스의 일부로 활용하는 것을 매우 선호한다는 사실을 알게 되었습니다. 이 경우 고객이 매우 큰 데이터 더미를 정리하는 데 시간을 보내지 않아도 되고, 여러 고객에 걸쳐 적용되지 않아 컨텍스트를 놓치는 일이 없으니까요.

그 컨텍스트가 중요합니다. 그것이 바로 원래의 맞춤화와 상용화 문제로 돌아가서, 우리가 제공하는 중앙 집중식 가시성이 정말로 이점을 가져오는 부분입니다.

Clarke Rodgers:
그리고 내부적으로 사용하는 표현을 빌리자면, 이는 AWS/Amazon을 보호하는 데 도움을 주고, 동시에 고객들에게도 혜택을 더합니다. 그러니까 윈윈이죠.

Steve Schmidt:
그리고 전형적인 Amazon식 표현으로는 고객을 최우선으로 하며 모든 고객들이 더 잘 보호될 수 있도록 돕는 것부터 시작한다는 겁니다. 대부분의 Amazon 비즈니스가 Amazon AWS 고객이기 때문에 어쨌든 비즈니스에도 도움이 됩니다. 따라서 전반적으로 유익합니다.

Clarke Rodgers:
좋지요. 주제를 약간 바꿔보겠습니다. 작년은 생성형 AI의 해였습니다. 저와 이야기를 나눈 고객 대다수는 기업에서 사용하는 도구로서 생성형 AI를 보호하는 데 집중해 왔습니다. 서드 파티 도구일 수도 있고 Amazon Bedrock을 사용할 수도 있습니다. 하지만 도구를 보호하는 문제로 넘어가 봅시다. Amazon에서 내부적으로 생성형 AI를 보안 도구 또는 보안 도구 체인의 일부로 사용하면서 실제로 어떤 현상들이 나타나고 있나요?

Steve Schmidt:
지금까지 생성형 AI가 가장 효과적으로 사용된 부분은 애플리케이션 보안 프로세스 자체였습니다. AWS에서는 잘 아시겠지만, 출시되는 모든 기능 앱 등은 출시 전에 보안 검토를 거칩니다. 다른 기업은 과거에 이러한 사치를 누리지 못했습니다. 비용이 엄청나게 많이 들기 때문입니다. 특히 말 그대로 수천 명의 보안 엔지니어가 관련 작업에 집중한다는 점을 고려할 때 더욱 그렇죠.

대부분의 회사들은 Amazon에서 AppSec 작업을 전담하는 보안 엔지니어의 수만큼의 인력을 보유하지 못합니다. 그래서 생성형 AI는 이 분야에서 우리에게 엄청난 영향력을 제공합니다. 아직 실험적인 단계에 있긴 하지만, 가능성은 무궁무진합니다.

장기적으로 애플리케이션 보안 분야의 작업자 워크로드가 60~70%까지 감소할 것으로 예상됩니다. 즉, 항상 모든 것을 평가하는 데 투자해 온 AWS와 같은 곳에서 더 빠르게 작업을 수행하고, 이전에 평가한 적이 없는 더 많은 것을 살펴볼 기회가 있는 영역에서 보다 확대된 적용 범위를 확보할 수 있다는 의미입니다. 그러니까 두 마리 토끼를 한번에 잡는 셈이죠.

Clarke Rodgers:
생성형 AI로 절약한 인력을 다른 사이버 보안 과제에 투자하게 되는 거군요.

Steve Schmidt:
아, 사실 구체적으로 말하면 우리가 가진 서비스를 좀 더 심층적으로 살펴보고 전반적으로 더 많은 애플리케이션을 검토하는 작업이 될 것입니다. 또 다른 하나는 생성형 AI만으로 이 문제를 해결할 솔루션이 되지는 않을 것이라는 점입니다. 생성형 AI가 할 일은, 여러분이 원하는 경우 쉽게 얻을 수 있는 결과를 많이 뽑아내고, 우리 엔지니어들이 인간만이 해결할 수 있는 정말 흥미로운 문제에 집중할 수 있게 해주는 것입니다.

사람들은 생성형 AI가 모든 문제를 해결할 수 있다고 생각하지만 아직은 불가능합니다. 보안 분야에서 가능하다고 말하는 사람은 아마도 보안이 어떻게 이루어지는지 제대로 이해하지 못하는 사람일 겁니다. 이 분야에는 항상 인간의 감독이 필요합니다. 적어도 아직까지는 말이죠. 그리고 더 중요한 것은 생성형 AI가 올바른 결정을 내렸는지 아닌지를 인간이 판단해야 한다는 것입니다.

Clarke Rodgers:
사람과 대화하거나 함께 하는 것이군요. Amazon이나 AWS에서 훌륭한 보안 인력이란 어떤 사람인가요?

Steve Schmidt:
대부분의 사람들이 보안 인력에서 가장 중요하게 생각하는 것은 바로 이런 종류의 기술적 인사이트, 다른 말로 호기심이라고 할 수 있습니다.

Clarke Rodgers:
자세히 알려주세요.

Steve Schmidt:
무슨 말이냐면, 어떤 문제를 보고 성급하게 “아, 알았어, 이거야”라고 말하지 않는 사람을 말합니다. 흠, 왜 그런 일이 일어난 걸까? 흠, 애초에 왜 그 자리에 들어간 걸까? 왜 더 빨리 발견하지 못했을까? 왜 빌더가 처음부터 잘못한 이유는 무엇일까? 이렇게 정말 관심을 갖고 있는 걸 계속 파헤치는 그런 사람입니다.

그리고 우리가 사용하는 오류 수정 프로세스인 COE에 대해 잘 알고 계신가요? 그 기반은 무엇일까요? 다섯 가지 이유가 있습니다. 그것은 바로 문제의 증상만을 해결하는 것이 아니라, 문제의 근본 원인에 대해 파고드는 것입니다.

Clarke Rodgers:
그래서 호기심이 제일 중요한 거군요.

Steve Schmidt:
호기심이 가장 중요합니다. 그렇군요.

Clarke Rodgers:
수정 구슬을 준다면...

Steve Schmidt:
오, 이런!

Clarke Rodgers:
죄송합니다. 다시 질문하겠습니다. 미래를 예측해 본다면, CSO와 CISO가 1년 후 쯤 중점을 둘 분야는 무엇일까요?

Steve Schmidt:
대부분의 사람들이 생성형 AI에 집중하게 될 것 같습니다. 그들의 비즈니스가 생성형 AI를 엄청나게 빠르게 소비하고 있고, 두 가지 일을 해야 할 것이기 때문입니다. 첫 번째는 어느 부분에 생성형 AI를 사용하고 있는지 파악하는 것입니다. 그리고 저는 Amazon이 유리한 입장이라고 생각합니다. 중앙 집중식 가시성을 확보하고 있어 모든 빌더들이 생성형 AI를 어디에서 사용하는지 확인할 수 있으니까요.

대부분의 회사는 그럴 수 없기 때문에 직접 알아내야 합니다. 두 번째로, 생성형 AI에 대해 RAG를 어떻게 수행할 것인지, 그 과정에서 적절하게 인증 및 권한 부여가 적용되고 있는지 확인해야 합니다. 이는 사소한 일이 아닙니다. 소프트웨어 세계에서도 아직 완전히 해결되지 않은 부분입니다.

생성형 AI를 사용하는 데 있어서 매우 중요한 부분인데, 상대편 사람이 현재 앉아 있는 위치에서, 현재 사용 중인 장비에서 액세스할 수 있는 권한을 부여받았다는 메시지의 결과로서 데이터만 다시 보여주는 방식으로 생성형 AI를 사용할 수 있다는 것입니다. 대부분의 사람들은 아직 그 문제에 대해 생각조차 하지 않고 있습니다.

하지만 실제로 지금 Amazon의 내부 시스템을 보면 노트북을 사용할 때 내부 시스템을 사용할 경우 사용자에 대해 많은 지표를 측정합니다. 말 그대로, 노트북이 예상한 것과 같은 상태인지, 패치 등을 적용했는지 등을 측정하는 겁니다.

패치를 하지 않으면 격리될 거라는 작은 안내문을 본 적이 있으실 겁니다. 그리고 사용자의 위치가 어디인지, 직업이 무엇인지, 그리고 대부분의 사람들이 우리가 확인하고 있다는 사실조차 깨닫지 못하는 것들, 예를 들어 오늘이 무슨 요일인지 등의 정보를 말이죠. 또한 이 시간이 일반적으로 액세스하는 시간인지, 아니면 평소와 다른 위치에서 액세스한 것인지 그런 것들을 측정합니다.

Clarke Rodgers:
‘이게 Clarke의 정상적인 사용 패턴인가’를 측정한다는 말씀이죠?

Steve Schmidt:
맞습니다. 이게 Clarke의 정상적인 사용 패턴인지, Clarke와 같은 직무에서 정상적인 것인지를 파악하는 겁니다. 그리고 이러한 통제는 대부분의 장소에는 존재하지 않습니다. 그렇기 때문에 가드레일 구현이 매우 중요합니다. 어떤 시스템을 사용하든 상관없이 가드레일을 갖추어야 합니다.

그리고 이러한 가드레일은 위협 환경이 변하고, 생성형 AI의 과학이 발전하고, 기업이 생성형 AI 시스템에 데이터를 입력하는 데 있어 허용 가능한 용도를 갈수록 많이 정의해 가는 가운데 꾸준히 발전해야 합니다.

Clarke Rodgers:
환상적이고 훌륭한 조언입니다. 예측하신 대로 실현되는지 보도록 하겠습니다. Steve는 Amazon 전체의 최고 보안 책임자이신데요. 말할 것도 없이 스트레스가 많으실 겁니다. 직장 생활과 사생활을 오가며 어떻게 자신을 돌보고 스트레스를 풀며, 세상과 연결된 상태를 유지하는지, 그리고 어떻게 휘하의 리더들이 같은 방식으로 자신을 돌보게 하시는지 이야기해 주시겠어요?

Steve Schmidt:
제가 모든 리더들에게 중점을 두는 첫 번째 사항은 리더들이 회사에 새로 입사한 사람이든 잔뼈가 굵은 사람이든, 직무와 자신을 분리하는 방법을 찾도록 하는 것입니다. 우리 직업은 엄청나게 스트레스가 심합니다. 사실상 퇴근 후에도 늘 신경 써야 하는 것들이 있죠.

그런 만큼, 사람들이 공식적으로 책임을 넘겨줄 수 있는 방법을 마련하는 것이 중요합니다. "좋습니다, Clark. 다음 6일간은 휴가를 보내세요. 업무는 신경 쓰지 말고 온라인에 접속도 하지 마세요.” 그리고 우리 직원들은 믿을 수 없을 정도로 헌신적입니다. 심지어 휴가 중에도 계속 이메일을 보내길래 휴가 중인데 이메일을 그만 보내라고 하면서 그 사람의 컴퓨터를 끄겠다고 위협한 적도 있습니다.

이런 헌신에는 감사하지만 직원이 결국 번아웃될 거라는 게 문제입니다. 우리 업무는 일종의 마라톤입니다. 100미터 달리기가 아닙니다. 따라서 이러한 메커니즘을 구축하는 것은 매우 중요합니다. 두 번째는 개인적으로 가치 있는 일을 할 수 있도록 하는 것입니다. 어떤 사람은 음악을 연주하고, 어떤 사람은 산을 오르고, 어떤 사람은 낚시하러 갑니다. 저는 개인적으로 자원 봉사 소방관이자 응급 구조원으로 활동하고 있습니다.

Clarke Rodgers:
충격인데요.

Steve Schmidt:
제 일상 업무와는 180도 다른 일이죠. 우리는 인간입니다. 우리는 사람들과 교류하는 것을 좋아합니다. 지금도 이렇게 얼굴을 맞대고 얘기하고 있습니다. 비디오를 통해서가 아니라 말이죠. 대단하군요 하지만 제가 수행하는 일상 업무는 이런 것들과는 매우 다릅니다.

첫째, 제가 일상 업무에서 하는 대부분의 일이 앞으로 3년, 5년, 10년 후에만 영향을 미칩니다. 따라서 즉각적인 보상이 주어지지는 않습니다. 둘째, 모든 업무가 컴퓨터로 이루어지고 그 뒤에는 사람이 있는데 그 사람들은 제가 볼 수도 만질 수도 없습니다. 소방관, 응급 구조원 같은 활동에서는 제가 개인적으로 잘 해내면 손을 내밀고 만질 수도 있는 사람들이 더 나은 하루를 보내도록 도울 수 있습니다. 그리고 제가 인간으로서 갈망하는 즉각적인 피드백을 제공합니다. 또한 온전히 논리적인 것과는 대조적으로 매우 물리적입니다.

Clarke Rodgers:
스트레스의 종류는 다르지만, 보다 건강한 스트레스일 것입니다.

Steve Schmidt:
맞습니다. 아이러니한 점은 소방서에 오래 근무한 사람들이 사이렌이 울리면 맥박이 내려간다는 연구 결과가 많이 있었다는 겁니다. 그들이 행복을 느끼고 일을 즐기는 곳이기 때문이죠. 생각해봐요. 사이렌과 경광등을 울리며 길을 소방차로 달리는 것을 누가 싫어할까요? 정말 재미있습니다.

Clarke Rodgers:
대단하군요 CSO로서 매일 의사 결정과 매우 중요한 결정에 직면하게 되실 것 같은데요. 직급이 높은 응급 구조원 또는 소방관이신가요, 아니면 어려운 결정은 다른 사람이 내리고 본인은 일상 업무에만 집중하는 낮은 직급이신가요?

Steve Schmidt:
아이러니하게도 저는 사실 조직의 부책임자입니다. 하지만 그건 다른 분야의 기술적 인사이트가 있어서라기보다는 리더십 기술을 가지고 있기 때문입니다. 저는 38년 동안 이 일을 해왔으니까요.

Clarke Rodgers:
멋지군요

Steve Schmidt:
그래서 약간의 경험을 쌓을 수 있었습니다.

Clarke Rodgers:
좋습니다. Steve, 오늘 함께 해주셔서 정말 감사합니다

Steve Schmidt:
감사합니다. 불러 주셔서 감사합니다.

Steve Schmidt, Amazon CSO:

“고객 데이터로 무엇을 하고 어떻게 보호하는지 전체적으로 파악하려면 물리적 자산과 정보 자산, 논리적 자산의 보호를 통합해야 합니다. 보안 전문가로서 당사는 누가 공격자인지, 어떻게 보호할 것인지에 대한 큰 그림을 봐야 합니다.”

팟캐스트 버전 듣기

즐겨 찾는 팟캐스트 플랫폼에서 인터뷰 듣기: