Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 핵심 요소: CIA 삼요소부터 접근 통제까지

정보 보안의 핵심 요소란?

정보 보안의 주요 기술적 영역은 일반적으로 CIA라고 불리는 세 가지 원칙, 즉 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로 정의됩니다. 여기에 인증(Authentication)과 부인 방지(Non-repudiation)가 더해져 정보 보안의 기본 골격을 이룹니다.

기밀성은 승인되지 않은 제3자가 데이터에 접근하거나 열람할 수 없도록 보장하는 원칙입니다.

접근 통제는 사용자가 자신에게 허가된 자원과 서비스에만 접근할 수 있도록 하는 것을 넘어, 정당한 권한을 가진 사용자가 필요한 자원에 접근하지 못하도록 차단당해서는 안 된다는 것까지 포함합니다.

부인 방지(Non-repudiation)는 메시지를 보낸 사람이 발신 사실을 부인할 수 없고, 반대로 받은 사람도 수신 사실을 부인할 수 없음을 의미합니다. 이러한 기술적 요소들 외에도 정보 보안의 개념적 범위는 매우 넓고 다면적입니다.

기밀성, 무결성, 진정성이 정보 보안 관리자의 핵심 관심사라면, 프라이버시(개인정보 보호)는 웹 사용자 입장에서 가장 중요한 정보 보안 요소입니다.

1. 인증 및 진정성(Authenticity)

인증은 사용자가 자신이 주장하는 신원이 맞는지 확인하는 과정을 의미합니다. 가용성은 승인된 사용자가 필요할 때 자원에 접근할 수 있어야 함을 뜻하며, 언론에 자주 보도되는 '서비스 거부(DoS) 공격'이 바로 가용성을 노린 공격입니다.

정보 보안 전문가들의 주요 관심사는 접근 통제와 부인 방지입니다. 권한 부여(Authorization)는 승인된 사용자와 승인되지 않은 사용자를 구분하고, 그 사이의 다양한 접근 수준을 설정할 수 있는 권한을 의미합니다. 아울러 시스템이 민감한 영역을 보호하고 정상적으로 작동하는지 지속적으로 점검하는 것이 진정성 확보의 핵심입니다.

2. 무결성(Integrity)

무결성은 정보가 승인된 사용자조차 알아채지 못하는 비인가 변경으로부터 보호되어야 함을 의미합니다. 실제로 해킹 사건 중 상당수가 데이터베이스와 여러 자원의 무결성을 훼손하는 사례로 이어집니다.

3. 정확성(Accuracy)

정보 시스템과 그 안에 저장된 데이터의 정확성과 완전성은 경영진이 반드시 관심을 가져야 할 사항입니다. 내부 직원이든 외부 침입자든 정보가 부적절하게 변경되거나 파괴되면 조직 전체에 심각한 영향을 미칠 수 있습니다. 따라서 모든 조직은 자동화된 파일과 데이터베이스에 입력·저장되는 데이터가 완전하고 정확하며, 배포되는 데이터의 정확성도 보장되도록 통제 장치를 마련해야 합니다.

4. 기밀성(Confidentiality)

기밀성 원칙에 따르면 메시지의 내용은 오직 발신자와 의도된 수신자만이 열람할 수 있어야 합니다. 승인되지 않은 사람이 메시지 내용을 열람할 수 있다면 기밀성은 침해된 것입니다.

5. 접근 통제(Access Control)

접근 통제는 누가 무엇에 접근할 수 있는지를 결정하는 원칙입니다. 예를 들어, 사용자 A는 데이터베이스의 데이터를 조회할 수 있지만 수정할 수 없도록 정의할 수 있으며, 필요에 따라 업데이트 권한까지 부여할 수도 있습니다. 이러한 요구사항은 적절한 접근 통제 메커니즘을 통해 구현됩니다.

접근 통제는 크게 두 가지 영역과 관련이 있습니다. 역할 관리(Role Management)는 사용자 측면에서 적용되고, 규칙 관리(Rule Management)는 자원 측면에서 적용됩니다.