SIM(Security Information Management, 보안 정보 관리)은 방화벽, 프록시 서버, 침입 탐지 시스템(IDS), 백신 애플리케이션 등 다양한 보안 장비에서 발생하는 이벤트 로그 데이터를 자동으로 수집하고 관리하는 소프트웨어를 의미합니다.
SIM의 작동 방식
SIM은 수집된 로그 정보를 상호 연관성 있는 단순화된 구조로 해석하여 관리자가 한눈에 파악할 수 있도록 돕습니다. 일부 SIM 솔루션은 Sarbanes-Oxley(SOX), HIPAA, Basel II, FISMA, Visa CISP와 같은 컴플라이언스 감사를 위한 보안 문서화 및 분석 기능도 지원합니다.
통합 콘솔의 장점
SIM은 네트워크 내 여러 보안 요소로부터 데이터를 자동으로 그룹화하고 분석합니다. 방화벽, IDS, 백신, VPN 등 개별 시스템의 로그와 경고를 일일이 확인할 필요 없이, 보안 관리자는 단일 SIM 콘솔에서 모든 정보를 확인할 수 있습니다. 일부 SIM은 여러 장비의 데이터를 단순히 통합하는 데 그치지만, 더 발전된 솔루션은 데이터 간 상관관계를 분석해 전체 보안 정보의 품질을 한층 높여줍니다.
SIEM으로 불리는 이유
오늘날 SIM 제품은 SIEM(Security Information and Event Management, 보안 정보 및 이벤트 관리) 또는 SEM(Security Event Management)이라는 이름으로도 불립니다. 이러한 제품은 파일 시스템, 보안 어플라이언스, 각종 네트워크 장비에서 보안 관련 이벤트 로그를 수집하던 수작업 절차를 자동화합니다.
제품 형태는 하드웨어, 소프트웨어 또는 서비스형일 수 있으며, 네트워크 관리 소프트웨어에서 볼 수 있는 것과 유사한 데이터 집계 및 네트워크 이벤트 상관 분석 기능을 갖추고 있습니다. 수집 대상은 방화벽, 프록시 서버, 침입 탐지 시스템(IPS 포함), 라우터와 스위치, 스팸 차단·백신·안티스파이웨어 애플리케이션까지 매우 폭넓습니다.
제품을 가르는 핵심 기준
여러 데이터 소스에 접근할 수 있다는 점은 공통적이기 때문에, SIM 제품들은 다음 세 가지 요소로 차별화됩니다.
- 이벤트 하나도 놓치지 않으면서 얼마나 빠르게 데이터를 수집할 수 있는가
- 특정 보안 이벤트를 사용자 신원과 얼마나 정확하게 연관 지을 수 있는가
- 관리자의 의사결정을 지원할 만큼 풍부한 리포팅 기능을 제공하는가
보안 정보 관리의 목표
SIM의 궁극적인 목표는 업무 활동의 중단을 방지하고, 컴퓨터 및 네트워크 설비에 대한 올바르고 안전한 서비스를 제공하는 것입니다. 이는 다음과 같은 방법으로 달성할 수 있습니다.
- 운영 프로세스와 계획을 수립함으로써 시스템 장애 위험 최소화
- 조직의 애플리케이션과 데이터의 무결성 보호
- 데이터 서비스, 네트워크, 지원 인프라의 무결성과 가용성 확보
- 규칙 수립과 컴퓨터 미디어의 물리적 보호를 통한 자산 피해 방지
SEM(보안 이벤트 관리)과의 관계
보안 이벤트 관리(SEM)는 기업 데이터 네트워크에서 다른 네트워크 소프트웨어가 생성하는 로그와 이벤트를 중앙 집중적으로 저장·분석하기 위해 사용되는 자동화 도구입니다. 소프트웨어 에이전트는 로컬 필터를 삽입해 서버로 전송되는 데이터의 양을 줄이고 제어할 수 있습니다.
보안은 일반적으로 관리자가 모니터링하며, 관리자는 데이터를 검토하고 발생하는 경고에 대응합니다. 서버로 전송되어 상관 분석되는 데이터는 보통 XML과 같은 공통 형식으로 변환됩니다.