1. 왜 CRQ가 이사회의 새 언어인가
CFO·CEO·이사회는 $ 금액으로 의사결정한다. 그러나 CISO 보고는 — “Critical 위험 5건·High 12건”. 결과 ① 보안 투자 정당화 실패, ② 부서 간 우선순위 불일치, ③ 사이버보험 한도 부적정, ④ M&A 평가 부정확, ⑤ 이사회 신뢰 부족.
Gartner 2024 CRQ 보고서: 이사회의 80%가 “사이버 위험을 $ 금액으로 보고하라” 요구·실제 정량 보고 운영 기업 18%. 그러나 정량 보고 기업은 미운영 기업 대비 ① 보안 예산 32% 증가, ② 이사회 신뢰 ↑, ③ 사이버보험료 평균 25% 절감, ④ M&A 가치 평가 적절.
Gartner Hype Cycle 2024: CRQ — Plateau of Productivity 진입(2025~2027).
대표 사례:
- Equifax 2017: 사후 — $1.4B 손실·CRQ 사전 평가 없음
- NotPetya 2017: Merck $1.3B·Mondelez $100M·DLA Piper $300M
- SolarWinds 2020: 평균 영향 $11M
- MOVEit 2023.5: 평균 $10M·합계 $12B+
- Change Healthcare 2024.2: $872M·BlackCat
- CrowdStrike Falcon 7.19(2024.7): $10B+ 추정
오해 1 — “사이버 위험은 정량화 불가능.” Hubbard(“How to Measure Anything”): 모든 것은 정량화 가능, 단지 정확도가 다를 뿐. 오해 2 — “FAIR는 너무 복잡.” 핵심 — LEF × LM = ALE 한 공식만 이해. 오해 3 — “Monte Carlo는 수학자만.” 모던 도구(RiskLens·Safe·Kovrr) — 1-Click·시각화.
압박:
- US SEC 2023.12(상장사): 사이버 거버넌스·중대 사이버 사건 4영업일 8-K
- EU DORA(2025.1) Article 6·14·17: ICT 위험 정량·통보
- NYDFS Part 500.9(2024.4·Class A·자가증명): 위험 평가
- EU NIS2 Article 21: 위험 관리
- 한국 금감원 보안성 심의·전자금융감독규정
- 이사회·이사회 위원회 신뢰의무(이사 책임)
- 사이버보험 인수 심사(블로그 별도)
2. FAIR — Factor Analysis of Information Risk
FAIR(Jack Jones·Risk Management Insight 2005·FAIR Institute 2014):
- Open Group FAIR Standard: O-RT(Risk Taxonomy)·O-RA(Risk Analysis)
- FAIR-CAM(Controls Analytics Model·2020): 통제 효과성 정량
- FAIR-CAM v2(2024 진행): 갱신
FAIR 핵심 공식:
Risk = Loss Event Frequency (LEF) × Loss Magnitude (LM)
ALE = LEF × LM (Annualized Loss Expectancy)
LEF 분해:
LEF = Threat Event Frequency (TEF) × Vulnerability
TEF = Contact Frequency × Probability of Action
Vulnerability = Threat Capability vs Resistance Strength
LM 분해:
LM = Primary Loss + Secondary Loss
Primary = 직접·생산성·응답·교체·생계
Secondary = 과징금·평판·경쟁 우위·법적·고객 이탈
6 Forms of Loss(FAIR):
- Productivity: 운영 중단·생산성 손실
- Response: IR·복구·법무·통보 비용
- Replacement: 자산 교체·재건축
- Fines/Judgments: 과징금·소송·합의
- Reputation: 평판·고객 이탈·매출 감소
- Competitive Advantage: IP 손실·경쟁 약화
Distribution·Monte Carlo:
- 단일 값 X·분포(Min·Most Likely·Max)
- 10,000~100,000 회 시뮬레이션
- LEC(Loss Exceedance Curve): 손실 분포 곡선
- VaR(Value at Risk): 95%·99% 신뢰구간 손실
Calibrated Estimation(Hubbard 2014):
- 전문가 추정 — 90% 신뢰구간
- Calibration Training(Brier Score)
- Bayesian 갱신
3. NIST IR 8286 시리즈
NIST IR 8286(Integrating Cybersecurity & Enterprise Risk Management·ERM·2020):
- 사이버 위험을 전사 위험에 통합
- CISO·CRO·CEO·이사회 공통 언어
8286 시리즈:
| Spec | 내용 |
|---|---|
| 8286 | Integration(전사 통합) |
| 8286A(2021) | Identifying·Estimating(식별·추정) |
| 8286B(2022) | Prioritizing(우선순위) |
| 8286C(2023) | Staging(단계화) |
| 8286D(2024) | Using BIA·Risk Reporting |
핵심 — Risk Statement:
- “[위협 사건]이 [자산]에서 발생할 가능성이 있고, 이는 [영향]을 초래할 수 있다”
- 정성 + 정량
Risk Register(NIST IR 8286 표준 형식):
- Risk ID·Source·Description·Category·Statement
- Likelihood·Impact·Inherent Risk·Residual Risk
- Response·Owner·SLA
- Status·Last Updated
4. 주요 CRQ 도구
상용 CRQ:
| 솔루션 | 강점 |
|---|---|
| RiskLens(FAIR Institute 창립자) | FAIR 표준·Monte Carlo |
| Safe Security | 종합·외부 점수 통합 |
| Kovrr(Lloyd’s-backed) | 사이버보험 통합·정밀 |
| Axio 360 | NIST CSF·ERM 통합 |
| CyberSaint | 이사회·보고 강함 |
| C-Risk | 컨설팅 + 도구 |
| Squalio·Resilire | 신규 |
| SecurityScorecard CRQ | 외부 점수 + 정량 |
| BitSight Financial Quantification | 외부 점수 + 정량 |
ERM·통합:
- ServiceNow IRM·Archer·MetricStream·LogicGate·OneTrust GRC
- 위험 정량 모듈 통합
FAIR Institute:
- FAIR-U(자체 평가·무료)
- Cloud Council·OpenFAIR·FAIR Conference
- FAIR-AI(2024 진행): AI 위험 정량
오픈소스·Spreadsheet:
- OpenFAIR Model(Excel·Python)
- Hubbard Decision Research Excel Calibration
- PyFAIR(GitHub): Python 라이브러리
5. Stage 1 — 거버넌스·범위·Calibration (1~3개월)
거버넌스:
- CISO + CRO 공동 주도
- 이사회 사이버 위험 위원회 분기
- Risk Steering Committee: 임원·사업부·재무·법무
- NIST IR 8286 통합 전사 ERM
범위 결정:
- Top 10 Risk 우선 정량
- Crown Jewel 자산 식별
- 기존 정성 위험 등록부 매핑
Calibration Training(전문가 추정):
- Hubbard Decision Research 표준 — 8시간
- 90% 신뢰구간 추정 능력
- Brier Score 측정
- 정기 재훈련
External Inputs:
- 외부 점수: SecurityScorecard·BitSight·BlackKite·UpGuard
- 위협 인텔: Mandiant·CrowdStrike·Recorded Future
- 벤치마크: IBM Cost of Data Breach·Verizon DBIR·Ponemon
- 자체 인시던트 이력
- 사이버보험 청구 데이터
도구 결정:
- 시작 — RiskLens·Safe Security 시범
- 무료 — FAIR-U·PyFAIR·Excel
- 통합 — Drata·Vanta·ServiceNow GRC 통합
6. Stage 2 — Risk Statement·정량화 (3~6개월)
Risk Statement 작성:
- 위협: 누가·무엇을·왜
- 자산: 어디·어떤 데이터·시스템
- 약점: 어떤 통제 결함
- 영향: 어떤 비즈니스 결과
예시 — 랜섬웨어 위험:
- “랜섬웨어 그룹(BlackCat·LockBit·Akira)이 본사 ERP 시스템을 공격하여 — 평균 운영 중단 5일·자료 손실·고객 통보·과징금”
FAIR 입력:
- TEF: 1~5회/연(중간 2회)
- Vulnerability: 10~40%(중간 20%)
- LEF = 2 × 0.2 = 0.4회/연
- Primary Loss:
- 생산성: $1M~$10M(중간 $5M)
- Response: $500K~$2M(중간 $1M)
- Replacement: $100K~$500K(중간 $250K)
- Secondary Loss:
- 과징금: $100K~$5M(개인정보 — 매출 3%)
- 평판: $500K~$5M
- 합계: 평균 $14M
- ALE = 0.4 × $14M = $5.6M/연
Monte Carlo:
- 10,000+ 시뮬레이션
- LEC Curve·VaR 95%
- 도구 자동
위험 점수 — 다중 위험 정량:
- Top 10 위험 모두 정량
- Aggregate Loss 합산
- LEC Curve 비교
External Score Integration:
- SecurityScorecard A/B/C/D/F → LEF 영향
- BitSight 점수 → Vulnerability
- 외부 점수 ↑ → 위험 ↓
7. Stage 3 — 통제 효과성·ROI (3~6개월)
FAIR-CAM(Controls Analytics Model):
- 각 통제의 Risk Reduction 정량
- 통제 투자 ROI 계산
예시 — MFA 도입 ROI:
- 현재 ALE(자격증명 침해): $5M
- MFA 도입 후 — Vulnerability 70% 감소
- 새 ALE: $1.5M
- Risk Reduction: $3.5M/연
- MFA 비용: $300K/연
- ROI: 11.7배
투자 우선순위:
- 모든 통제 ROI 매트릭스
- $/Risk Reduction 비율
- 예산 한정 — 최고 ROI 통제 선택
Mitigation Strategies:
- Avoid: 위험 활동 종료
- Transfer: 사이버보험·외주
- Mitigate: 통제 추가
- Accept: 잔존 위험 수용·문서화
사이버보험 정량(블로그 별도):
- ALE 기반 보장 한도 결정
- 자기부담금 최적화
- LEC 95% Tail 보호
8. Stage 4 — 이사회 보고·운영 (지속)
이사회 보고(NIST IR 8286D):
- 분기 1회·임원회 + 이사회
- 형식 — 1~2 page Executive Summary + 상세
Executive Summary 구성:
- Top 5 Risks(Heat Map + $ ALE)
- Aggregate Loss Exposure(LEC Curve)
- Quarter-over-Quarter Trend
- Investment Recommendations(ROI 정량)
- Compliance Status(NIS2·DORA·SEC 등)
- Incident Summary·MTTD·MTTR
SEC 2023.12 공시:
- 10-K Item 1C — Cybersecurity
- 사이버 거버넌스·전문성·관리 프로세스
- 8-K — 중대 사이버 사건 4영업일
Risk Acceptance·서명:
- 잔존 위험 — Risk Owner·CISO·CRO·CEO 서명
- 분기 갱신
External Communication:
- 투자자·애널리스트·신용평가사
- 사이버보험사·외부 평가
- 정부·당국
M&A Due Diligence:
- 인수 대상 CRQ 평가
- Cyber Skeleton 발견
- 인수가 조정
9. Stage 5 — 고도화·AI·통합 (지속)
CRQ Maturity Model(FAIR Institute):
| Level | 명칭 |
|---|---|
| 1 | Ad-hoc·정성 |
| 2 | Reactive·일부 정량 |
| 3 | Proactive·정형 FAIR |
| 4 | Predictive·통합 ERM |
| 5 | Optimized·Real-time |
Real-time CRQ:
- 외부 점수·CTI·인시던트 실시간 연동
- ALE 자동 갱신
- 도구: Safe Security·Kovrr·SecurityScorecard
AI for CRQ:
- LLM 기반 자동 Risk Statement 생성
- Bayesian 갱신 자동
- 외부 점수·CTI·LDB(Loss Database) 통합
- 자동 Monte Carlo·LEC
- 도구: Safe Security AI·CyberSaint AI·자체 RAG
Industry Pool·Loss Database:
- Advisen Cyber Loss Data(현 Zywave)
- NetDiligence Annual Study
- VERIS Community Database
- Cyentia IRIS Report
- Ponemon·IBM Cost of Data Breach(2024 한국 $4.84M)
- 한국 KISA 침해사고 통계
Cyber Maturity·CRQ 통합:
- NIST CSF Tier·CMMC Level·CIS IG → ALE Reduction
- 성숙도 ↑ → 위험 ↓
FAIR-AI(2024~):
- AI 위험 정량
- LLM·Agent·Deepfake 정량
- NIST AI RMF·EU AI Act 통합
CBOM·HBOM·SBOM 통합:
- 의존성·HW·암호 위험 정량(블로그 PQC·HW·SCA)
컴플라이언스 매핑:
- US SEC 2023.12 공시
- EU DORA Article 6·14·17
- EU NIS2 Article 21
- NYDFS Part 500.9
- NIST IR 8286·SP 800-30·800-39
- ISO 31000·27005·COSO ERM
- Basel III/IV Operational Risk
- 한국 금감원·전자금융감독규정·ISMS-P
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 상용 CRQ(RiskLens·Safe·Kovrr·Axio·CyberSaint) | 1~10억 |
| 외부 점수(SecurityScorecard·BitSight) | 1~10억 |
| Loss Database 구독(Advisen·Cyentia·VERIS) | 3천~3억 |
| 컨설팅(CRQ 도입) | 3천~5억 |
| Calibration Training | 1천~3천만 |
| 인력(CRQ Analyst 1~3명) | 2~10억 |
| 합계 (중견 제조사) | 4~30억 |
ROI:
- 예산 정당화: 보안 예산 평균 32% 증가(Gartner 2024)
- 사이버보험료 절감: 평균 25% 절감
- 이사회 신뢰: 정량 = 객관·반복 가능
- M&A 가치: 적정 평가
- 컴플라이언스: SEC·DORA·NYDFS 자동 충족
- 자원 최적화: ROI 기반 투자
11. 자가 점검
거버넌스·범위:
- CISO + CRO 공동 주도
- 이사회 사이버 위험 위원회 분기
- NIST IR 8286 통합 전사 ERM
- Top 10 Risk 정량 범위
- Calibration Training 8시간
입력·도구:
- 외부 점수(SecurityScorecard·BitSight)
- CTI·인시던트 이력
- 벤치마크(IBM·Verizon·Ponemon)
- Loss Database(Advisen·VERIS·Cyentia)
- 도구(RiskLens·Safe·Kovrr·CyberSaint·FAIR-U 무료)
FAIR·정량:
- LEF × LM = ALE 공식
- TEF·Vulnerability·Primary/Secondary Loss
- Monte Carlo·LEC·VaR
- 90% 신뢰구간·Calibrated Estimation
- FAIR-CAM 통제 ROI
보고·운영:
- 분기 이사회 보고(Heat Map + $ ALE)
- SEC 10-K Item 1C·8-K(상장)
- DORA Article 6·14·17(EU 금융)
- NYDFS Part 500.9(미국 금융)
- Risk Acceptance·서명
- Risk Owner·잔존 위험
고도화:
- CRQ Maturity Level 3+
- Real-time CRQ
- AI for CRQ(Safe AI·자체 LLM)
- FAIR-AI(AI 위험)
- CBOM·HBOM·SBOM 통합
- NIST CSF·CMMC·CIS IG 성숙도 연동
- M&A Due Diligence
12. 마무리 — High/Medium/Low에서 $ 정량으로
CRQ·Cyber Risk Quantification·FAIR·이사회 보고는 ① 거버넌스·범위·Calibration, ② Risk Statement·정량화, ③ 통제 효과성·ROI, ④ 이사회 보고·운영, ⑤ 고도화·AI·통합 — 5단계로 정착시킨다. 이사회는 $ 금액을 원한다·Gartner 18% → 정량화 운영 조직은 예산 32% 증가·사이버보험료 25% 절감·이사회 신뢰 ↑. FAIR + NIST IR 8286 + Monte Carlo + Calibrated Estimation의 통합 운영체가 2025년 표준이고, AI for CRQ + Real-time + FAIR-AI가 2030년 도전이다. CISO는 비즈니스 임원이다 — 정량 언어가 본질이다.
통합 사이클
- SCA·OSS License·xz-utils
- OSINT·Threat Hunting·Purple Team
- ASD Essential Eight·국가별 사이버 프레임워크
- Security Awareness Training·Phishing
- Physical Security·데이터센터·PSIM
- Hardware Security Side-channel·UEFI·TPM
- 5G·O-RAN·Telecom Security
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- Healthcare 사이버보안 HIPAA·FDA
- CISO·Security Program·CSMA
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- Ransomware 방어·Immutable Backup
- HSM·KMS·PKI·Key Management
- NIST PQC·FIPS 140-3
- AI/LLM 보안 OWASP LLM Top 10
- Deepfake·AI 사기·Synthetic Media
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- NIST AI RMF
- EU NIS2
- EU DORA
- EU CRA
- EU AI Act
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
