← 최신 논문
💻 computer science

A Design Science Approach to Zero Trust Cyber Risk Governance in Digital Government Platforms: Development and Evaluation of the CRGMM Framework

본 논문은 쿠웨이트의 Sahel 시스템에 대한 적용을 통해 입증된 바와 같이, 다부처 디지털 정부 플랫폼의 사이버 리스크 거버넌스를 평가하고 안내하기 위해 제로 트러스트 원칙을 통합한 새로운 디자인 사이언스 프레임워크인 사이버 리스크 거버넌스 성숙도 모델(CRGMM)의 개발 및 예비 검증을 제시한다.

원저자: Abdullah F. Alenezi

게시일 2026-07-10
📖 5 분 읽기🧠 심층 분석

원저자: Abdullah F. Alenezi

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

쿠웨이트의 디지털 정부인 **사헬(Sahel)**을 거대하고 초고속으로 움직이는 기차역이라고 상상해 보십시오. 각각 별도의 보안 요원과 대기실을 갖춘 433개의 개별 티켓 창구 대신, 정부는 모든 사람이 단 하나의 게이트를 통해 들어오는 하나의 거대하고 첨단 기술이 집약된 터미널을 구축했습니다. 이는 속도와 편의성 측면에서 매우 탁월합니다. 한 곳에서 기차표를 사고, 여권을 갱신하고, 공과금을 납부할 수 있기 때문입니다. 하지만 여기에는 함정이 있습니다. 만약 도둑이 하나의 터미널에 침입한다면, 그들은 단순히 한 사람의 티켓을 훔치는 데 그치지 않고, 도시 전체의 교통 시스템을 움직이는 열쇠를 통째로 손에 넣을 수도 있습니다.

압둘라 F. 알레니지(Abdullah F. Alenezi)가 작성한 이 논문은 쿠웨이트가 지문 스캐너(Hawyti)와 같은 멋진 새로운 잠금장치를 갖춘 매우 화려한 기차역을 건설했지만, 보안 요원을 위한 설계도는 빠져 있다고 주장합니다. 이 역은 "제로 트러스트(Zero Trust)" 원칙(절대 아무도 믿지 말고 항상 신분증을 확인하라는 의미의 세련된 방식)에 따라 운영되고 있지만, 누가 신분증을 확인할 것인지, 그리고 잠금장치가 뚫렸을 때 무슨 일이 일어날지에 대한 규칙은 아직 법으로 명문화되지 않았습니다.

핵심 문제: "집중의 역설 (Concentration Paradox)"

이 논문은 이를 집중의 역설이라고 부릅니다. 이는 마치 들고 다니기 편하다는 이유로 모든 달걀을 한 바구니에 담았다가, 바구니를 떨어뜨리는 순간 모든 달걀을 한꺼번에 잃게 되는 것과 같습니다.

  • 좋은 소식: 역은 정상 작동 중입니다. 1억 2,200만 건 이상의 여정이 이루어졌으며, 지문 스캐너(Hawyti)도 작동하고 있습니다.
  • 나쁜 소식: 이 역은 **시스템적으로 중요한 정부 플랫폼(SIGP)**입니다. 즉, 이 역이 멈추면 국가 전체가 타격을 입을 정도로 중요합니다. 그러나 논문에 따르면, 이 역의 "비상 탈출 계획"과 "데이터 보호법"은 여전히 초안 작성 단계에 머물러 있습니다.

"CRGMM" 도구: 보안을 위한 성적표

이를 해결하기 위해 저자는 **사이버 리스크 거버넌스 성숙도 모델(CRGMM)**이라는 새로운 도구를 발명했습니다. 이것은 일반적인 사무실이 아닌, 거대한 디지털 기차역에 특화되어 설계된 전문 성적표라고 생각하면 됩니다.

기존의 대부분의 성적표(CMMI나 NIST CSF 등)가 단일 자동차의 브레이크가 작동하는지를 확인하는 수준이라면, 사헬은 서로 연결된 433대의 차량 전체를 다룹니다. 기존의 성적표들은 차량 간의 연결성을 평가하는 방법을 알지 못합니다.

새로운 CRGMM 성적표는 6가지 차원(학교의 여러 과목과 같은 개념)과 5단계(낙제부터 A+까지)로 구성되어 있습니다. 저자는 이 성적표를 대학교 교수, 정부 기술 전문가, 보안 전문가가 섞인 15명의 전문가 패널을 통해 테스트했습니다. 전문가들은 0.76의 일치도(통계학적으로 견고한 "B+" 수준의 일치도)로 성적에 동의했습니다.

성적표가 찾아낸 결과

저자가 이 새로운 성적표를 쿠웨이트의 사헬 플랫폼에 적용했을 때, 결과는 "훌륭한 하드웨어"와 "누락된 규칙"이 섞여 있었습니다.

  1. "치명적인" 리스크: 논문은 두 가지 위협을 치명적(최고 위험 수준, 25점 만점에 20점)으로 식별했습니다.

    • 플랫폼 신원 사기: 나쁜 놈들이 역인 척 위장하는 것(가짜 앱, 피싱 문자). 역에는 "사기 신고" 버튼(Aman)이 있지만, 이는 실제 범인을 잡는 경찰 조직 없이 민원만 받는 우체통과 같습니다.
    • 기관 간 데이터 유출: 38개의 정부 기관이 연결되어 있으므로, 만약 한 기관의 잠금장치가 취약하다면 나쁜 놈들이 다른 기관들로 바로 걸어 들어올 수 있습니다. 논문은 모든 기관이 "제로 트러스트" 시스템(정문에서만 신분을 확인하는 것이 아니라, 모든 문마다 신분을 확인하는 방식)을 사용하도록 강제하는 규칙이 없다고 지적합니다.
  2. "누락된" 법률: 논문은 큰 공백을 지적합니다. 쿠웨이트에는 아직 **개인정보 보호법(PDPL)**이나 독립적인 **데이터 보호 기구(DPA)**가 없습니다.

    • 비유: 이는 최첨단 강철 문을 가진 은행 금고를 지었지만, 정작 은행에는 금고를 반드시 잠가야 한다는 법도 없고, 금고를 감시할 경찰관도 배정되지 않은 것과 같습니다. 논문은 이러한 법이 없다면 화려한 문은 그저 장식에 불 불과하다고 주장합니다.
  3. "생체 인식"의 함정: 이 역은 지문과 안면 스캔을 사용합니다. 논문은 비밀번호와 달리 지문은 도난당했을 때 바꿀 수 없다는 점을 경고합니다. 만약 해커가 생체 정보를 훔친다면, 그것은 영원히 되돌릴 수 없습니다. 논문은 이 "가역 불가능한" 데이터를 보호하기 위한 구체적인 법률이 아직 없다고 말합니다.

이 논문이 제외하는 것들 (Rule out)

저자는 무엇이 효과가 없을지를 매우 명확하게 밝히고 있습니다:

  • "체크리스트 채우기": 단순히 "우리는 ISO 27001 인증을 받았다"(보안 표준)라고 말하며 끝낼 수 없습니다. 논문은 실질적인 법적 근거 없는 인증은 "표면적 준수"이며, 이는 서류상으로는 좋아 보일지 몰라도 실제로 도둑을 막지는 못한다고 주장합니다.
  • "시간이 해결해주길 기다리기": 보안 문제가 플랫폼이 성장함에 따라 자연스럽게 해결될 것이라는 생각은 틀렸습니다. 오히려 서비스를 더 많이 추가할수록 "거버넌스 격차(누락된 규칙)"가 커지기 때문에 리스크는 더 악화됩니다.
  • "기업 모델 복제하기": 일반적인 기업(은행이나 테크 기업 등)을 위해 설계된 보안 규칙을 그대로 사용할 수 없습니다. 정부 플랫폼은 직원이 아닌 '시민'을 상대하기 때문입니다. 규칙은 달라야 합니다.

제안된 로드맵: 3단계 계획

논문은 역을 고치기 위한 단계별 계획을 제안하지만, 반드시 올바른 순서로 진행해야 한다고 강조합니다. 기초를 붓기 전에 지붕을 만들 수는 없습니다.

  • 1단계 (기초 - 0~18개월): 더 많은 기술을 추가하기 전에 법을 먼저 만들어야 합니다.
    • 개인정보 보호법 통과.
    • 독립적인 데이터 보호 기구(데이터를 위한 경찰 조직) 설립.
    • 데이터 유출 발생 시 대응 방안에 대한 공개 계획 수립(시민에게 72시간 이내 통보 포함).
  • 2단계 (구조 - 18~36개월): 이제 기술적 규칙을 구축합니다.
    • 모든 기관이 인증을 받고 제로 트러스트(모든 문에서 신분 확인)를 사용하도록 강제.
    • 지문 데이터를 위한 특수 보호막 구축.
  • 3단계 (문화 - 36~60개월): 승객들을 교육합니다.
    • 시민들에게 사기 수법을 알리는 교육 프로그램 실시(다국어로 제공).

얼마나 확실한가?

이 논문은 자신이 알고 있는 것과 추측하는 것을 매우 신중하게 구분합니다.

  • 증명된 것: 저자는 공개 문서와 전문가 패널을 사용하여 현재 상태를 측정했습니다. 전문가들 사이의 0.76 일치도는 통계학적으로 검증된 사실입니다.
  • 시뮬레이션/계산된 것: "리스크 점수"(사기 점수 20 등)는 알려진 데이터를 바탕으로 한 공식(발생 가능성 × 영향력)에 의해 계산되었습니다. 이는 추측이 아니라 공개 가능한 정보에 기반한 것입니다. (내부 기밀 테스트가 아님)
  • 제안된 것: "3단계 계획"은 권고 사항입니다. 논문은 이것이 최선의 길이라고 제안하는 것이며, 아직 현실 세계에서 테스트되지 않았습니다. 저자는 내부 데이터가 공개되지 않아 "레드 팀(침투를 시도하는 해커 그룹)"을 운영하여 테스트하지 못했음을 인정합니다.

결론

이 논문은 쿠웨이트의 디지털 역이 공학적으로는 경이로운 수준이지만, 법적 진공 상태에서 운영되고 있다고 결론짓습니다. CRGMM 도구는 기술은 준비되었으나 거버넌스(규칙과 법)가 뒤처져 있음을 보여줍니다. 저자는 역을 안전하게 유지하기 위해서 정부가 새로운 서비스를 만드는 것을 멈추고, 이미 보유한 서비스를 보호할 법을 쓰는 데 집중해야 한다고 주장합니다. 이는 "자동차"가 더 빨라지기 전에 "도로의 규칙"을 먼저 만들어야 한다는 호출입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →