IT 아웃소싱환경에서 성공적인 정보 보호에 관한 연구

A Study on the Successful Information Security in the IT Outsourcing Environment
  • Cha, Kyung Jin

초록

IT 아웃소싱환경에서의 개인정보 유출과 같은 보안사고의 원인 중 관리적, 기술적 측면 이외에 또 다른 중요한 요인은 복잡한 하청 구조의 성격을 띠는 아웃소싱 환경에서 비롯된 프로젝트 내부직원에 의한 유출이다. 해킹, 관리자 부주의 등의 경우 내부 교육 및 지속적인 보안 솔루션의 강화를 통해 해소할 수 있으나, 내부 직원에 대한 유출은 발주업체뿐만 아니라 하청업체 직원에서도 발생할 수 있다는 점에서 해결하기 쉽지 않은 문제이다. 따라서 본 연구는 질적 연구방법을 통해 아웃소싱환경에서의 정보보안 위험요인을 분석하고 발주업체와 하청업체 간 효과적인 정보보호 전략을 살펴보고자 하였다. 선행연구고찰과 전문가 인터뷰를 통해 얻어진 아웃소싱환경에서의 정보보안 특성을 토대로, IT아웃소싱산업(또는 SI산업)에 10년 이상 종사하는 발주업체의 PM 8명과 프로젝트 경험이 10년 이상 있는 협력업체 관리자와 하도급업체대표 7명, 정보보호 연구경력 5년 이상의 연구자 5명의 전문가들을 패널로 총 25명을 선정하여. 델파이 1차 라운드 결과, 정보보안 위험요인으로 협력 업체의 보안 역량, 조직적 관계, 구조적 거버넌스가 주요요인으로 도출되었다. 2차와 3차에 걸친 라운드를 통해 구조적 거버넌스 관련 요인으로는 SLA 보안관련 계약내용의 부재, 데이터보안의 책임소재 불분명, 직원의 잦은 이동의 평균값이 가장 높게 나타났다. 한편, 인력의 보안역량과 관련해서는 협력업체의 보안통제프로세스의 부재, 안정된 기술적 제도적 매커니즘의 부재가 중요한 요인으로 도출되었다. 마지막으로 조직적 관계 관련 요인으로는 조직간 신뢰부족, 조직간 다양한 이해관계, 조직간 커뮤니케이션이 중요 위험요인으로 나타났다. 무엇보다 본연구와 선행연구와의 차별성이 가장 두드러지는 부분은 발주 업체와 하청 업체의 인식 차이를 확인할 수 있었다는 점이며, 이러한 서로의 인식차이는 업체 간 보안의 수준, 목적의 차이 및 중요 정보의 인지 등 인식의 차이로 이어질 수 있으며, 향후 보안 수준 유지 및 솔루션 진행에 장애가 될 수 있다는 점이다. 본 연구는 기존의 기술적 관리적 정보보호 관점에서 벗어나, 발주 업체 및 하청 업체의 현업인원들의 델파이기법을 통해 IT아웃소싱이라는 특수한 환경에 적용 가능한 정보보안 전략을 제시한다는 것에 그 의의가 있다. 또한 현업 종사자들의 검증된 모델을 통해 해당 연구가 실무에 적용할 수 있는 가능성이 크다는 점에서 실무 종사자들이 보안 방안을 수립하는 데 있어 가이드라인으로도 활용이 가능할 것이다.

키워드

IT outsourcingsecurityrisk factordelphi studyIT 아웃소싱정보보호위험요인델파이조사
제목
IT 아웃소싱환경에서 성공적인 정보 보호에 관한 연구
제목 (타언어)
A Study on the Successful Information Security in the IT Outsourcing Environment
저자
Cha, Kyung Jin
DOI
10.22724/LMR.2019.17.1.83
발행일
2019-03
유형
Y
저널명
로고스경영연구
17
1
페이지
83 ~ 100