NCS만으론 부족, 최신 사이버 위협 대응 전문가 양성 시급
최근 사이버 공격이 과거와 달리 개별 기관을 직접 겨냥하는 방식에서 벗어나 소프트웨어 공급망을 노리는 형태로 빠르게 변화하고 있습니다. 2020년 미국 솔라윈즈 사건처럼, 공격자는 네트워크 관리 프로그램 업데이트 서버에 악성코드를 심어 정상적인 업데이트로 위장했습니다. 이로 인해 다수의 정부 기관과 글로벌 기업들이 연쇄적인 피해를 입었으며, 이후에도 유사한 방식의 공급망 공격이 빈번하게 발생하고 있습니다.
이러한 최신 사이버 공격에 효과적으로 대응하기 위해서는 기존의 방화벽 운영이나 침입탐지시스템 관리 수준을 넘어서는 복합적인 실무 역량이 필수적입니다. 소프트웨어 개발 생명주기 전반에 대한 이해, 코드 서명, SBOM(소프트웨어 구성 명세서) 분석, 위협 헌팅, 클라우드 보안, DevSecOps 등 다방면에 걸친 전문성이 요구됩니다. 즉, 특정 기술만을 아는 전문가가 아닌, 개발, 운영, 보안이 통합된 실전형 전문가가 필요한 상황입니다.
그러나 현재 우리나라의 사이버보안 인재 양성 체계는 이러한 변화의 속도를 따라가지 못하고 있습니다. 많은 공공기관이 국가직무능력표준(NCS)을 기준으로 인력을 채용하지만, 실제 현장에서는 공급망 공격 대응 경험 부족으로 신종 공격에 효과적으로 대처하지 못하는 사례가 반복되고 있습니다. 이는 NCS 자체의 문제라기보다는, NCS, 대학 교육, 국가 자격, 산업 현장 실습이 서로 분절되어 운영되는 구조적 한계에서 비롯됩니다.
따라서 향후 사이버보안 교육은 단순히 NCS 능력 단위 암기나 자격증 취득을 목표로 하는 방식을 넘어, NCS, 국가 자격, 대학 교육과정, 산업체 실습을 하나의 국가 표준 체계로 통합하는 방향으로 나아가야 합니다. 또한, 공급망 보안, AI 보안, 클라우드 보안 등 최신 위협에 특화된 실전형 교육을 강화하고, 변호사나 공인회계사처럼 국가 공인 사이버보안 전문 자격 제도를 도입하여 지속적인 역량 관리가 이루어지도록 해야 합니다. 궁극적으로는 시험을 잘 보는 인재가 아닌, 실제 공격을 탐지하고 대응하며 복구할 수 있는 실전형 전문가를 양성하는 것이 시급합니다.
출처: 뉴스핌 — https://www.newspim.com/news/view/20260727000121