정보 보안 위험 관리란?
정보 보안 위험 관리(Information Security Risk Management)는 조직이 직면한 보안 문제를 지속적으로 발견·수정·예방하는 일련의 과정을 말합니다. 그중에서도 위험 평가(Risk Assessment)는 조직 위험 관리 절차의 핵심 요소로, 데이터 시스템과 데이터에 적절한 보안 수준을 유지할 수 있도록 지원하는 역할을 합니다.
위험(Risk)의 기본 개념
위험이란 조직이 자신의 사명(mission)을 수행하는 능력을 위협하거나 제한하는 모든 요소를 의미합니다. 따라서 위험 관리는 일회성 작업이 아니라, 조직 전반의 업무 방식 전반에 걸쳐 지속적으로 발전시켜야 하는 프로세스의 집합이어야 하며, 과거·현재·미래의 활동을 둘러싼 다양한 위험을 체계적으로 다루어야 합니다.
조직이 직면하는 정보 보안 위험은 조직이 수행하는 업무의 성격과 처리하는 데이터의 민감도에 따라 달라집니다. 따라서 안전한 컴퓨팅 환경을 효율적이고 효과적으로 구축하기 위해서는 위험에 대한 깊이 있는 이해와 위험 평가 방법론의 활용 능력이 필수적입니다.
위험 관리 프로세스의 핵심
위험 관리는 조직이 비즈니스 목표를 달성하는 데 사용하는 정보 자원에 대한 취약점과 위협을 식별하고, 어떤 대응 조치를 통해 위험을 허용 가능한 수준까지 낮출지 결정하는 과정입니다. 이때 대응 수준은 해당 정보 자원이 조직에 갖는 가치에 따라 달라집니다. 성공적인 위험 관리를 위해서는 조직 내 모든 직급의 구성원이 함께 참여해야 한다는 점도 매우 중요합니다.
기업 전체 위험 관리(ERM)와 긍정적 위험
성공적인 위험 관리 프로그램은 조직이 직면한 전체 범위의 위험을 종합적으로 고려하도록 돕습니다. 또한 개별 위험들 사이의 관계와, 이것이 조직의 전략적 목표에 연쇄적으로 미칠 영향까지 파악합니다.
이처럼 조직 전체 관점에서 위험을 예측하고 이해하는 데 중점을 두는 포괄적인 접근 방식을 기업 전체 위험 관리(Enterprise Risk Management, ERM)라고 합니다. ERM은 내부 및 외부 위협에 대한 관심과 더불어, 긍정적 위험(positive risk)을 관리하는 것의 중요성도 강조합니다.
긍정적 위험이란 비즈니스 가치를 높일 수 있는 기회를 의미하며, 반대로 이를 놓치면 오히려 조직에 손실이 될 수 있습니다. 즉, 위험 관리 프로그램의 궁극적인 목표는 모든 위험을 제거하는 것이 아니라, 현명한 위험 의사결정을 통해 기업 가치를 보전하고 확장하는 것입니다.
위험 관리의 3가지 유형
위험 관리는 크게 다음의 세 가지 유형으로 나눌 수 있습니다.
1. 프로젝트 위험(Project Risks)
프로젝트 위험은 예산, 일정, 인력, 자원, 사용자 관련 문제 등 다양한 형태로 나타납니다. 가장 대표적인 프로젝트 위험은 일정 지연(schedule slippage)입니다. 소프트웨어는 무형의 산출물이기 때문에 프로젝트를 모니터링하고 통제하기가 어렵습니다. 눈에 보이지 않는 것은 통제하기 어렵기 때문입니다. 예를 들어 자동차 제조와 같은 제조업 프로젝트에서는 담당자가 제품이 만들어지는 과정을 직접 확인할 수 있지만, 소프트웨어 개발에서는 그렇지 않습니다.
2. 기술 위험(Technical Risks)
기술 위험은 설계, 구현, 인터페이싱, 테스트, 유지보수 단계에서 발생할 수 있는 잠재적 문제와 관련됩니다. 여기에는 모호한 명세, 불완전한 명세, 계속 변경되는 명세, 기술적 불확실성, 기술 노후화 등이 포함됩니다. 또한 개발팀이 프로젝트에 대해 충분한 지식을 갖추지 못했을 때도 기술 위험이 발생할 수 있습니다.
3. 비즈니스 위험(Business Risks)
비즈니스 위험은 아무도 필요로 하지 않는 훌륭한 제품을 만드는 경우, 예산이나 인력에 대한 약속을 잃는 경우 등 사업 자체와 관련된 위험을 말합니다.