Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

데이터베이스를 위협하는 7가지 유형과 보안 대응 방안

데이터베이스의 주요 위협 유형

데이터베이스는 조직의 핵심 자산을 담고 있기 때문에 다양한 보안 위협에 상시 노출되어 있습니다. 데이터베이스 관리자와 개발자는 이러한 위협 유형을 정확히 이해해야만 효과적인 보안 전략을 수립할 수 있습니다. 아래에서는 데이터베이스가 직면할 수 있는 대표적인 위협 유형을 하나씩 살펴보겠습니다.

1. 무단 변경(Unauthorised Modification)

데이터 값이 사보타주, 범죄 목적 또는 단순한 무지로 인해 변경되는 것을 의미합니다. 보안 구조가 미흡하거나 비밀번호가 공유되거나 추측될 수 있는 환경에서는 이러한 무단 변경이 허용될 위험이 있습니다.

2. 무단 공개(Unauthorised Disclosure)

공개되어서는 안 되는 정보가 외부에 노출되는 상황입니다. 실수로 인한 것이든 고의적인 것이든 발생할 수 있으며, 데이터베이스 보안에서 가장 중심적으로 다뤄지는 문제 중 하나입니다.

3. 가용성 상실(Loss of Availability)

데이터베이스를 사용할 수 없게 되면 곧바로 손실로 이어집니다. 따라서 단순한 확인 작업이라도 시스템을 오프라인 상태로 만들게 하는 모든 위협은 철저히 배제해야 합니다.

4. 상업적 민감성(Commercial Sensitivity)

일부 금전적 손실은 내부 직원에 의한 사기 행위에서 비롯됩니다. 적절한 접근 제어는 범죄 행위로부터의 보호뿐 아니라, 조직에 해를 끼치려는 시도(사기, 민감 정보 추출, 가용성 저해 등)에 대한 증거 확보에도 큰 도움이 됩니다.

5. 개인 프라이버시 및 데이터 보호(Personal Privacy and Data Protection)

개인 정보란 식별 가능한 개인에 관한 데이터를 말합니다. 대체로 생존해 있는 개인을 대상으로 하지만, 식별 방식은 명확히 정의되어 있지 않습니다. 예를 들어 특정 우편번호 지역에 한 사람만 거주하고 있다면, 그 우편번호만으로도 개인을 식별할 수 있습니다. 이처럼 민감한 데이터는 세심한 관리와 엄격한 통제가 반드시 필요합니다.

6. 컴퓨터 오용(Computer Misuse)

컴퓨터 오용에 대한 규제 역시 일반적으로 마련되어 있습니다. 오용에는 접근 제어 위반과 더불어 데이터베이스 상태를 변경하거나 웜·바이러스를 유포하여 정상 운영을 방해하려는 시도가 포함됩니다. 이러한 위반 행위는 흔히 법적 처벌 대상이 됩니다.

7. 감사 요구 사항(Audit Requirements)

누가 무엇을 했는지, 누가 무엇을 시도했는지, 언제 어디서 어떤 일이 발생했는지 파악해야 할 필요성에서 출발한 운영상 제약 조건입니다. 여기에는 이벤트 탐지(CONNECT, GRANT 트랜잭션 등), 탐지를 뒷받침하는 증거 확보, 그리고 방어나 기소에 활용할 수 있는 보증 자료가 포함됩니다.

논리적 접근을 넘어선 숨은 위험

데이터베이스에 대한 논리적 접근을 설계할 때, 일부 시스템 접근 자체가 위험을 초래할 수 있다는 사실을 간과하기 쉽습니다. 운영체제 서비스에 접근 권한이 있다면 디스크 저장소에 직접 접근하여 데이터베이스 전체 또는 그 구성 요소를 복사하거나 손상시키는 것이 가능해집니다.

따라서 완전한 보안 검토는 이러한 접근 경로까지 반드시 고려해야 합니다. 대부분의 분석가들은 통신(직접 연결, 네트워크, 원격 통신)을 최소화하고 시스템을 불필요한 위협으로부터 분리하는 방향으로 접근합니다.

암호화를 활용한 보안 강화

데이터와 스키마 모두에 암호화를 적용하는 것도 널리 인정받는 보안 방법입니다. 암호화는 텍스트와 데이터를 해당 정보의 수신자만 읽을 수 있는 형태로 변환하는 절차를 말하며, 수신자는 암호화된 메시지를 다시 원래의 평문으로 되돌리는 방법을 알고 있어야 합니다. 이를 통해 설령 데이터가 유출되더라도 내용이 노출되지 않도록 보호할 수 있습니다.