Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안 위험 평가(SRA)란 무엇인가? 개념부터 절차까지

정보 보안 위험 평가의 개념

정보 보안 위험 평가는 기업 경영 실무에서 필수적인 요소입니다. 조직의 목표와 위험 수용 기준에 맞춰 다양한 위험을 식별하고, 정량화하며, 우선순위를 정하는 작업을 통해 기업이 어떤 위험을 감수할지 판단할 수 있는 근거를 제공합니다.

위험 관리는 정보 시스템 자원에 부정적인 영향을 줄 수 있는 사건의 발생 가능성을 식별·관리하고, 이를 제거하거나 축소하는 일련의 프로세스를 의미합니다. 여기에는 위험 분석, '비용 대비 효과(cost-effectiveness)' 매개변수 분석, 보안 하위 시스템의 선정·구축·테스트, 그리고 보안의 모든 구성 요소에 대한 연구가 포함되며, 궁극적으로 허용 가능한 보호 수준을 달성하는 것이 목표입니다.

보안 위험 평가(SRA)란?

보안 위험 평가(Security Risk Assessment, SRA)는 기업 내부의 위험 요소, 기술, 프로세스를 파악하여 보안 위협으로부터 방어할 통제 장치가 제대로 마련되어 있는지 점검하는 평가입니다. 특히 결제 카드 보안을 위한 PCI-DSS와 같은 컴플라이언스 표준에서는 보안 위험 평가를 의무적으로 요구하는 경우가 많습니다.

평가 담당자의 역할

보안 위험 평가는 전문 보안 평가사(security assessor)가 수행합니다. 평가사는 기업 시스템의 모든 요소를 분석하여 위험 영역을 찾아냅니다. 발견되는 문제는 약한 비밀번호를 허용하는 시스템처럼 단순한 것일 수도 있고, 안전하지 않은 업무 프로세스처럼 복잡한 것일 수도 있습니다. 평가사는 잠재적 위험을 식별하기 위해 인사(HR) 정책부터 방화벽 설정까지 폭넓게 검토합니다.

자산·취약점·통제의 관계

예를 들어, 정보 수집(discovery) 단계에서 평가사는 민감한 데이터를 포함하는 모든 데이터베이스를 식별하는데, 이것이 바로 '자산(asset)'입니다. 만약 해당 데이터베이스가 인터넷에 연결되어 있다면 이는 '취약점(vulnerability)'에 해당합니다. 이러한 자산을 보호하기 위해서는 '통제(control)'가 반드시 필요하며, 이 경우 방화벽이 그 역할을 수행하게 됩니다.

보안 위험 평가가 중요한 이유

보안 위험 평가는 기업 내 주요 자산, 취약점, 통제 항목을 식별하여 위험이 적절히 완화되었는지 확인함으로써, 기업을 보안 위협로부터 보호하는 데 핵심적인 역할을 합니다.

또한 보안 위험 평가는 현재 환경에 존재하는 위험에 대한 청사진을 제공하고, 각 문제가 얼마나 심각한지에 대한 핵심 정보를 알려줍니다. 덕분에 보안 강화를 어디서부터 시작해야 할지 명확히 알 수 있으며, 이를 통해 한정된 IT 자원과 예산을 극대화하고 시간과 비용을 절약할 수 있습니다.

평가 범위와 진행 과정

보안 위험 평가는 회사 전체를 대상으로 하는 심층 분석일 수도 있고, 특정 IT 프로젝트나 특정 부서에 국한된 평가일 수도 있습니다. 평가의 궁극적인 목표는 해커 등 악의적인 공격자보다 먼저 문제점과 보안 허점을 발견하는 것입니다.

평가 과정에서는 시스템뿐만 아니라 사람까지도 검토하고 테스트하여 약점을 찾아냅니다. 발견된 약점은 회사에 미치는 위험의 크기에 따라 우선순위가 매겨집니다. 최종 결과 문서에는 잘 운영되고 적절히 보호되고 있는 시스템과 문제가 있는 시스템이 구분되어 기록되며, 네트워크 스캐닝 결과나 방화벽 설정 결과와 같은 구체적인 기술적 산출물도 함께 포함됩니다.