Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안 위험이란? 개념부터 주요 위협 유형까지

정보 보안 위험의 정의

정보 보안 위험(Information Security Risk)이란 정보 기술의 사용과 관련된 위험을 관리하는 일련의 절차를 의미합니다. 여기에는 조직 자산의 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)에 대한 위험을 식별하고 평가하며 고려하는 작업이 포함됩니다. 이 프로세스의 궁극적인 목표는 조직이 설정한 전체 위험 허용 수준(Risk Tolerance)에 맞춰 위험을 체계적으로 처리하는 것입니다.

위험이란 본질적으로 조직이 자신의 사명을 수행하는 능력을 위협하거나 제약하는 모든 요소를 말합니다. 따라서 위험 관리는 조직 전반의 정책과 절차 전반에서 지속적으로 수행되고 끊임없이 발전해야 하는 프로세스 모음이어야 하며, 과거·현재·미래의 활동을 둘러싼 다양한 위험을 체계적으로 다루어야 합니다.

왜 정보 보안 위험 관리가 중요한가?

조직이 직면하는 정보 보안 위험은 해당 조직이 수행하는 업무의 특성과 처리하는 데이터의 민감도에 따라 달라집니다. 위험에 대한 올바른 이해와 위험 평가 방법론의 적용은 안전한 컴퓨팅 환경을 효율적이고 효과적으로 구축하기 위해 반드시 필요합니다.

그러나 현실적으로 이 영역은 정보 보안 전문가들에게 매우 까다롭습니다. 급변하는 기술 도입 비용, 인터넷의 짧은 역사와 폭발적인 성장, 그리고 '위험 평가와 투자 수익률(ROI) 분석은 너무 복잡해서 실현 불가능하다'는 인식(또는 현실)이 그 원인입니다.

이로 인해 정보 시스템과 정보 시스템 보안은 보안 위험을 체계적으로 식별하고 금전적으로 정량화하지 못하는 한계에 놓여 왔습니다. 그 결과 보안 솔루션이 예측 불가능하고 부적절하게 적용되었으며, 보안 활동에 대한 예산이 과도하거나 반대로 부족하게 배분되는 문제가 발생했습니다.

주요 정보 보안 위험 유형

1. 피싱(Phishing)

피싱은 사용자의 비밀번호를 탈취하는 가장 단순하면서도 효과적인 해킹 기법입니다. 공격자는 사용자에게 비밀번호를 직접 입력하도록 유도하는데, 대표적인 방식은 피싱 이메일입니다. 해커는 경계심이 낮은 사용자에게 해커가 침투하려는 서비스와 똑같이 생긴 가짜 로그인 페이지를 전송합니다.

가짜 페이지는 '계정에 보안 문제가 발견되었다'는 식의 내용을 보여주며 사용자를 속입니다. 사용자가 진짜처럼 믿고 비밀번호를 입력하면, 페이지는 이를 몰래 가로챕니다. 해커는 확보한 비밀번호로 사용자의 민감한 데이터에 접근할 수 있습니다. 사용자가 스스로 비밀번호를 넘겨주기 때문에 해커가 굳이 비밀번호를 크랙할 필요조차 없는 셈입니다.

2. 컴퓨터 바이러스(Computer Virus)

컴퓨터 바이러스는 기존의 문서나 프로그램에 악성 코드를 삽입하는 멀웨어를 특별히 지칭하는 용어입니다. 바이러스는 다양한 경로를 통해 스스로 확산되며, 오늘날에도 여전히 가장 흔한 네트워크 보안 위협으로 꼽힙니다. 통계적으로 약 90%의 바이러스가 이메일 첨부 파일을 통해 확산되는 것으로 알려져 있습니다.

다만 바이러스가 컴퓨터에 침투하려면 사용자의 어떤 행동(파일 열기, 프로그램 실행 등)이 반드시 필요합니다. 따라서 출처를 확인하는 등 신중한 사용 습관만으로도 바이러스의 확산을 충분히 예방할 수 있습니다.

3. 멀웨어(Malware)

멀웨어는 컴퓨터 시스템에 피해를 입히는 모든 종류의 악성 소프트웨어를 통칭합니다. 멀웨어는 웜(Worm), 바이러스(Virus), 트로이 목마(Trojan), 스파이웨어(Spyware), 애드웨어(Adware), 루트킷(Rootkit) 등 다양한 형태로 존재하며, 보호된 정보를 탈취하거나 파일을 삭제하거나 사용자의 동의 없이 소프트웨어를 설치하는 등의 피해를 일으킵니다.