10月13日から始まる国会監査を前に、サイバーセキュリティとセキュリティの重要性について注目を集めたい。大企業や金融会社、中小企業までハッキング事件が相次ぎ、国民の不安が高まっている。大韓民国の安全のために、韓国を安全保障大国に向けて推進するための具体的な戦略を確立する時期が来ています。そこで本誌では、各分野の専門家を通じて韓国の安全保障の現状と政策課題を探っていきたい。
パク・セジュン ティオリ代表取締役 [ⓒ티오리]
[디지털데일리 최민지기자] 「プロアクティブな自律セキュリティが必要な理由は 1 つだけです。攻撃者は法律や規制を気にしないからです。」
国内屈指のホワイトハッカーと呼ばれるティオリのパク・セジュン最高経営責任者(CEO)は、とのインタビューでこう述べ、「命令されたセキュリティ」ではなく「先制的な自律セキュリティ」の重要性を強調した。
私たちの社会は、最近の一連のハッキング事件に衝撃を受けています。大企業が相次ぐサイバー攻撃を受け、国民の貴重な情報が漏えいし、実質的な経済的被害が生じた。パク・セジュンCEOは、このような事故は「一度限りの出来事」ではなく、「日常生活」になりつつあると警告した。
実際、大企業、通信会社、金融会社などの主要企業のほとんどは、法律で定められたセキュリティ規定を遵守し、情報セキュリティマネジメントシステム(ISMS)などの必須セキュリティ認証を取得するために数億ウォンを費やしている。それにもかかわらず、ハッカーに狙われれば、避けられない侵害という現実に直面することになります。
朴議員は、「政府の現在の安全保障政策は規制と認証に重点が置かれているが、現場では実際の安全性強化ではなく事務処理や形式的な手続きに堕落することが多い」とし、「この法律は本質的には過去の事件を基に作られた最低限のガイドラインに過ぎない。新たな脅威には既存の法的枠組みでは対応できない」と強調した。
Q. 攻撃者は公開されています·大企業·金融セクターに関係なく、彼らは脆弱性を狙っています。多くの企業·政府機関には安全保障関連法がある·規制を遵守していてもハッキングの被害に遭っています。法律に基づく「最低限」の義務的対応に限定されているためとの指摘もある。どう思いますか?
▲私たちの社会が「命令どおりのセキュリティ」に焦点を当て続ける根本的な理由は、セキュリティが戦略的投資ではなくコストとして見なされているという認識のためです。
多くの組織にとって、セキュリティの目標はハッキングを防止することではなく、監査に合格し法的義務を遵守することになりました。セキュリティインシデントの深刻さは発生するまで感じられず、法的処罰や罰金を回避するために最小限の投資のみが行われます。実際、多くの企業のセキュリティ予算の設定プロセスを見てみると、そのほとんどが「法律で要求される最低限のものだけ」です。
先制的なセキュリティ強化は、すぐに目に見えるメリットをもたらしません。むしろ、業績が「何も起こらなかった」ように見えるため、経営者は法律で定められた最低水準を超えて投資する動機を見つけることが困難です。一方、法令遵守は明確なチェックリストがあるため、短期的な成果として報告しやすいです。
セキュリティの専門家が不足しており、責任も曖昧です。多くの組織では、セキュリティ担当者は IT 部門内の少数の人々にすぎず、すべての責任は彼らに転嫁されています。自律的なセキュリティは、全社的なセキュリティ文化が確立されなければ機能しません。結局、高額な授業料を払い、自らハッキング事件を経験して初めてセキュリティの大切さに気づくが、すぐに最小限の投資に戻ってしまうという悪循環を繰り返す。
Q.なぜ法規制を超えた先制的な自律セキュリティが必要なのでしょうか?
▲理由はただ一つ、攻撃者は法律や規制を全く気にしていないからです。
今日のサイバー脅威は、規制が策定されるよりもはるかに速いスピードで進化しています。法律とは本来、「過去の考え方」に基づいて作られた最低限のガイドラインに過ぎません。しかし、攻撃者は創造的かつ粘り強く新たな弱点を探索しており、すでに次世代の攻撃手法を開発しています。デジタル変革が加速するにつれて、組織の攻撃対象領域も飛躍的に拡大しています。新たな脅威には、既存の規制枠組みでは対応できません。規制を超えた防御は今やオプションではなく必須です。
Q. 法的安全を遵守するだけの場所と、自律的な安全を目指す場所との間のギャップは何ですか?
▲まさに天と地の差と言えます。それは、ドアに鍵がかかっているだけの家と、最先端のセキュリティシステムがあり、警備員が24時間巡回している要塞の違いのようなものです。組織の対応力、回復力、事業継続性の点で全く異なります。
法的なセキュリティのみを遵守しているところは、年に 1 回の定期的な脆弱性検査報告書を受け取って初めて問題を解決します。攻撃者は24時間365日休みませんが、防御は一定の時間にしか行われないため、攻撃を防ぐことはできません。彼らは「私たちは準拠していますか?」と尋ねます。
自律的なセキュリティに移行する場所は、常に自分自身を攻撃し、脅威を探します。開発の初期段階からセキュリティを内部化し(DevSecOps)、組織内に専門の攻撃チーム(レッドチーム)を設置したり、バグ報奨金を運用したりして、未知の弱点も発見して排除します。彼らは「私たちは安全ですか?」と尋ねます。
実際の例として、国内の顧客企業は独自のレッドチームとブルーチームを運用し、四半期ごとにリアルな模擬浸透訓練を実施しています。最近新たなゼロデイ脆弱性が明らかになったとき、システム全体が検査され、24 時間以内にパッチが適用されました。一方で、最低限のセキュリティを維持していたある企業はランサムウェア攻撃を受け、数日間の業務停止を余儀なくされました。法定のバックアップ体制は整備していましたが、定期的な復旧テストを行っていなかったため、バックアップデータもすぐに使用することができませんでした。
Q. 組織内で自律的なセキュリティを確保するにはどのような方法が必要ですか?
▲組織内で自律的なセキュリティを実現するには、トップの意志とリーダーシップ、攻撃者の視点の内面化、セキュリティ文化の確立、そして実践的な訓練と検証が必要となる。
まずはCEO直属のセキュリティ委員会を設置し、四半期ごとのセキュリティ状況を取締役会に報告する体制を構築する必要がある。セキュリティは、IT 部門だけの問題ではなく、全社的な管理問題にまで高める必要があります。
次に、防御の壁を築くだけでなく、組織自体を攻撃して組織内の最も弱い部分を見つける「攻撃的なセキュリティ」を導入する必要があります。私たちは実際の状況での対応能力を検証して改善し、危機的状況に備えた戦略を準備する必要があります。セキュリティをあらゆる業務プロセスに組み込むのは当然ですが、従業員の意識向上も必要です。
最も重要なことは、失敗を学びの機会とみなす文化です。セキュリティインシデントや訓練で発見された問題点を隠さず共有し、改善していくという好循環を生み出す必要があります。
Q. 政府が発表するセキュリティガイドラインや認証制度は現場で形式化されることが多いです。実際に支援するために、政府や機関はどのような支援を提供すべきだと思いますか?
▲政府の役割は「規制順守」のチェックから「実践的な防衛力」の開発へと変わらなければならない。 現在、政府の安全保障政策は規制と認証に重点が置かれているが、現場では実際の安全性強化ではなく、事務手続きや正式な手続きに堕していることが多い。
例えば、認証制度は「ファイアウォールはありますか?」ではなく、「実際のサイバー攻撃を検知して対応するまでに何分かかるか?」を評価する、より実践的なアプローチに変えるべきです。コンピテンシーに基づく評価制度の導入が必要である。罰則だけで自発的な参加を促すことは難しいため、セキュリティに多額の投資を行う企業に対しては、税制上の優遇措置や政府入札における加点などの積極的なインセンティブを強化する必要がある。中小企業は予算や人材が不足しているため、セキュリティ検査コンサルティングソリューションの支援を拡充する必要がある。サプライチェーンのセキュリティを確保するには、大規模なビジネスパートナーに集中的なサポートを提供する必要があります。
トップレベルの人材の育成も重要です。私たちは資格中心の教育から脱却し、実際の攻撃と防御のシナリオで訓練する実践的なサイバーセキュリティ人材の育成に国家投資を惜しまない必要があります。最も重要なことは、政府は「規制者」ではなく「協力者」として行動しなければならないということです。企業がセキュリティインシデントを隠さず共有できる文化と、失敗しても共に改善できる環境を作ることが、真のセキュリティ強化の第一歩となります。
Q. 多くの組織は依然として、先制的なセキュリティどころか、フォローアップ訪問のみに重点を置いています。セキュリティが経営上の重要な戦略的資産として再考されるために、最も急務な変化は何だと思いますか?
▲最も急務な変化は、セキュリティを「ビジネスとリスク」という言葉で伝えることだ。「ファイアウォールのルールが更新された」というよりは、「年間500億ウォン相当の潜在的な業務中断リスクを排除した」と言えるはずだ。 「サーバーにバッファ オーバーフローの脆弱性があります」と言うのではなく、「この脆弱性を放置すると、主要な顧客データが漏洩し、数十億ドルの罰金やブランドの信頼の喪失につながる可能性があります。」と説明する必要があります。
セキュリティの価値は測定できないという認識を変えるには、その有効性を数値で示す必要があります。経営者が財務リスクや市場リスクなどのサイバーリスクを明確に認識し、定量的に理解できるようになると、最終的にセキュリティはコストではなく中核的な戦略資産となるでしょう。セキュリティ インシデントから回復するコストは、セキュリティ インシデントを事前に防ぐコストよりもはるかに大きくなります。強力なセキュリティ システムは、顧客の信頼を高め、世界的な競争力を強化する重要な資産です。グローバル市場では、多くの場合、セキュリティ認証が必須要件となります。
Q. 韓国は安全保障大国として前進できるでしょうか?
▲韓国はすでに安全保障大国となるための最も強力な資産を持っている。彼らは世界クラスのハッカー、または才能のある人たちです。これは、我が国の若者が DEF CON などの世界で最も権威のあるハッキング コンテストを毎年席巻しているという事実によって証明されています。
現在、多くのセキュリティ専門家が待遇の悪さや過重な仕事量を理由に転職や海外移住を行っている。彼らを維持し、より多くの才能を育成することが急務です。どんなに優れたソリューションであっても、それを運用する専門人材がいなければ意味がありません。セキュリティの専門家を育成し、優遇する制度を作らなければなりません。優れた人材を国民の財産として受け入れ、彼らが最高の環境でその能力を発揮し、国や社会に貢献できる道を切り開いていかなければなりません。これらは大韓民国のデジタル領域を守る精鋭部隊です。
海外から優れたソリューションをすぐに導入する「ファストフォロワー」戦略では、セキュリティ大国への道は不可能だ。優秀な人材が主役となり、世界にない新たな技術やプラットフォームを生み出す「マーケットリーダー(First Mover)」にならなければなりません。
さらに、「今すぐ始めてください」と申し上げたいです。あなたの組織が今日できることから始めましょう。セキュリティチェックを実施し、従業員教育を強化し、脆弱性を発見・改善しましょう。この瞬間から先手を打って行動しましょう。
政府は安全保障を国家安全保障と経済の中核課題に据えましょう。長期的なビジョンのもと、果敢に投資しなければなりません。現時点で、韓国は半導体や造船を超えて世界をリードする真の安全保障大国として堂々と立つことができる。安全保障大国である韓国にとって、決して不可能な目標ではない。みんなで力を合わせれば必ず達成できます。
◆ティオリCEOパク・セジュンとは?
パク・セジュン代表は「天才ハッカー」「国民的ホワイトハッカー」と呼ばれ、国内外のハッキングコンテストで70以上優勝した経歴を持つ。ハッカーのオリンピックとも言われる世界最高峰のハッキング大会「DEF CON」でも優勝9回、準優勝5回を記録している。彼は最多勝利記録を保持している。 CODEGATEでも5回優勝し、最多勝利数も記録した。
CEOのPark氏は、米国のカーネギーメロン大学でコンピュータサイエンスの学士号と修士号を取得しました。世界のハッキング大会を席巻した「PPP」はアメリカのカーネギーメロン大学のハッキングクラブで、それを設立し会長を務めたのがパクCEOだ。彼はロッキード・マーチン社の研究者およびカプリカ・セキュリティ社の共同創設者として働いた後、2016 年に Tiori 社を設立しました。 Theori Inc.とTheori Koreaの代表を務めるパクCEOは、韓国と米国を行き来しながら会社を率いている。 Tiori は「攻撃的なサイバー セキュリティ企業」として自社を宣伝しており、模擬ハッキング コンサルティングだけでなく、人工知能 (AI) ベースのセキュリティ ソリューションも含めるように範囲を拡大しています。
現在、朴代表はSKグループ情報セキュリティ革新特別委員会の諮問委員を務めている。パクCEOはこれに先立ち、2021年から2023年までサイバー作戦司令部の第5次諮問委員会の委員を務めた。人材育成が重要であると考え、2014年から今年まで次世代セキュリティリーダー育成プログラム「ベスト・オブ・ザ・ベスト(BoB)」の担当メンターを務めた。また、科学情報通信の日大統領表彰(2024年)、国家情報院の「情報セキュリティ教育感謝盾」(2023年)、K-サイバーセキュリティ優良企業外交通部長官表彰(2022年)などを受賞した。
著作権ⓒデジタルデイリー。転載、再配布を禁止します。
#해킹 #국감 #앞두고 #プリエンプティブな自律セキュリティはなぜ必要なのでしょうか #攻撃者は法律を気にしません