Assessing the ROI of Cyber Threat Intelligence: An Operational and Financial Evaluation Framework
본 논문은 예방된 사이버 침해 사고를 측정하는 데 따르는 내재적 어려움에도 불구하고, 운영 성숙도를 측정하기 위한 위협 인텔리전스 효과 지수(TIEI)와 투자 타당성을 정량화하기 위한 손익분기점 우선 재무 방식을 도입함으로써 사이버 위협 인텔리전스의 투자 자본 수익률을 평가하기 위한 포괄적인 프레임워크를 제안한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
당신이 인터넷의 소행성 벨트를 항해하는 거대하고 첨단 기술이 집약된 우주선의 선장이라고 상상해 보십시오. 당신의 임무는 우주 해적, 통제 불능의 소행성, 그리고 교활한 사보타주로부터 우주선을 안전하게 지키는 것입니다. 당신에게는 정찰병, 레이더 시스템, 그리고 방어막 생성기가 있습니다. 하지만 가장 까다로운 부분은, 당신의 팀이 보낼 수 있는 최고의 날은 아무 일도 일어나지 않는 날이라는 점입니다. 경보도, 폭발도, 피해도 없는 상태 말입니다. 배는 그저 매끄럽게 항해하기만 하면 됩니다.
이것이 바로 **사이버 위협 인텔리전스(CTI)**의 세계입니다. CTI를 당신의 디지털 우주선을 위한 "슈퍼 스파이 네트워크"라고 생각하십시오. 단순히 경보가 울리기를 기다리는 대신, CTI는 다른 우주선, 스파이, 센서들로부터 비밀 보고서를 수집하여 해적이 정확히 어디에 숨어 있는지, 어떤 종류의 무기를 사용하고 있는지, 그리고 어떻게 공격할 계획인지를 알려줍니다. 이는 혼란스러운 소음의 더미를 명확하고 실행 가능한 지도로 바꿔줍니다.
하지만 여기에는 큰 문제가 있습니다. 이 스파이 네트워크에 비용을 지불하는 사람들(우주선의 소유주, 즉 현실 세계에서는 기업의 경영진이나 이사회)은 다음과 같이 묻고 싶어 합니다. "이 비싼 스파이 네트워크가 정말 돈값을 하고 있는가?" 일반적인 비즈니스에서는 새로운 엔진을 사서 배가 더 빨라졌다면 그 속도를 측정할 수 있습니다. 하지만 사이버 보안에서는, 만약 당신이 스파이 네트워크를 샀는데 공격을 받지 않았다면, 어떻게 그 성과를 증명할 수 있을까요? 발생하지 않은 재난에 대한 영수증을 보여줄 수는 없기 때문입니다. 이것이 바로 "예방의 역설(Prevention Paradox)"입니다. 당신이 업무를 더 잘 수행할수록, 당신의 성공은 오히려 눈에 띄지 않게 됩니다.
여기서 마테오 스트라다(Matteo Strada)와 스텔비오 치마토(Stelvio Cimato)의 새로운 연구가 등장합니다. 그들은 마치 새로운 종류의 계산기를 만들려는 우주선의 엔지니어와 같습니다. 그들은 '발생하지 않은 사건'의 가치를 단순히 추측할 수 없다는 것을 알고 있었기에, 당신의 스파이 네트워크가 실제로 현금을 아껴주고 있는지 알아내기 위해 영리한 2단계 시스템을 만들었습니다.
첫째, 그들은 **"위협 인텔리전스 효과성 지수(TIEI)"**를 구축했습니다. 이것을 "스파이 학교 성적표"라고 상상해 보십시오. 단순히 하나의 등급을 주는 대신, 네 가지 서로 다른 기술을 점검합니다:
- 품질(Quality): 스파이 보고서가 실제로 사실이며 유용한가?
- 강화(Enrichment): 팀이 보고서에 추가적인 세부 정보(예: 특정 해적선을 특정 조직과 연결하는 것)를 더했는가?
- 통합(Integration): 팀이 이 보고서들을 실제로 우주선의 레이더와 방어막에 입력했는가, 아니면 그냥 서랍 속에 처박아 두었는가?
- 영향(Impact): 배가 더 빠르게 반응했는가? 방어막이 더 많은 공격을 막아냈는가?
이 성적표의 멋진 점은 매우 엄격하다는 것입니다. 만약 당신의 팀이 보고서를 얻는 데는 뛰어나지만 그것을 사용하는 데 서툴다면, 전체 등급은 급락합니다. 이는 마치 사슬과 같아서, 전체 사슬은 가장 약한 고리에 의해 결정됩니다. 한 부분이 실패한다면 완벽한 점수를 받을 수 없습니다.
둘째, 그들은 **"손익분기점 지도(Break-Even Map)"**를 만들었습니다. 스파이 네트워크가 없었다면 해적이 얼마나 자주 공격했을지는 아무도 모르기 때문에, 저자들은 이렇게 말합니다. "이제 추측하는 것을 멈추고 지도를 그리자." 그들은 그래프 위에 두 가지 미지수 사이의 관계를 보여주는 선을 그렸습니다:
- 대규모 공격이 발생할 가능성은 얼마나 되는가? (확률)
- 스파이 네트워크가 이를 얼마나 차단하는가? (완화)
이 지도는 당신의 스파이 네트워크가 비용을 뽑아내려면, 이 두 숫자를 곱한 값이 특정 "임계점"보다 커야 함을 보여줍니다. 예를 들어, 금융 분야(은행)에서 이 연구는 다음과 같이 설명합니다. 만약 당신의 스파이 네트워크가 잠재적 재난의 20%를 막을 수 있다면, 귀사는 연간 최소 **34.4%**의 현실적인 대규모 공격 가능성에 직면해야 손익분기점에 도달할 수 있습니다. 헬스케어(병원) 분야에서도 수치는 비슷합니다. 20%의 차단율을 정당화하려면 **34.9%**의 대규모 공격 가능성이 필요합니다.
중요한 점은, 저자들이 이 숫자들을 보편적인 사실로 "찾아낸" 것이 아니라는 점입니다. 이것은 예측이 아닙니다. 대신, 이것들은 실행 가능한 스트레스 테스트 입력값입니다. 연구는 이 수치들이 특정 시나리오를 보여주기 위해 사용된 가상의 시나리오임을 명시적으로 밝히고 있습니다. 숫자는 귀사의 구체적인 비용과 리스크에 따라 달라집니다.
저자들은 또한 수천 번의 컴퓨터 시뮬레이션(마치 다양한 설정으로 비디오 게임을 백만 번 실행하는 것과 같은 방식)을 실행하여 불확실성 속에서 수학적 모델이 어떻게 유지되는지 확인했습니다. 이 시뮬레이션에서 그들은 "스파이 학교 성적표"(TIEI)를 특정 참조 시나리오를 위한 **교정 가정(calibration assumption)**으로만 사용했습니다. 그들은 높은 TIEI가 현실 세계에서 손익분기점에 도달할 것을 보장한다고 결론 내리지 않았습니다. 대신, 성숙한 프로그램(높은 TIEI)을 가정할 경우, 수학적으로 볼 때 타당한 성공률의 범위가 더 넓어진다는 것을 보여주었습니다. 프로그램의 성숙도가 낮으면, 타당한 성공률의 범위는 좁아집니다.
이 연구의 핵심 요점은 그들이 CTI가 항상 승리한다는 것을 증명하는 마법의 숫자를 찾아냈다는 것이 아닙니다. 대신, 그들은 기업들에게 정직한 도구를 제공했습니다. 그들은 이렇게 말합니다. "당신이 무엇을 증명할 수 없기 때문에 단순히 '우리가 수백만 달러를 아꼈다'라고 상사에게 말하지 마십시오. 대신, 당신이 업무를 잘 수행하고 있음을 증명하기 위해 '성적표'를 보여주고, 그다음 당신의 구체적인 리스크와 당신이 받아들일 수 있는 가정들을 바탕으로 투자가 타당하다는 것을 보여주기 위해 이 '지도'를 활용하십시오."
이는 "나쁜 일을 예방하는 것"이라는 보이지 않는 예술을 명확하고 논리적인 비즈니스 의사결정으로 바꾸는 방법입니다. 이는 우리가 미래를 알 수는 없지만, 미래를 계획할 수 있는 견고한 방법을 제공하며, 스파이에게 쓰는 돈이 단순히 값비싸고 사용되지 않는 지도를 사는 것이 아니라 실제로 우주선을 보호하고 있음을 보장해 줍니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.