Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 핵심, 엔터프라이즈 데이터베이스 보안이란 무엇일까?

엔터프라이즈 보안의 개념

엔터프라이즈(기업) 보안은 기업의 내부 및 독점적인 영업 비밀과 더불어 개인정보 보호 법규와 연관된 직원·사용자 데이터까지 모두 아우르는 다면적인 과제입니다. 실무적으로는 데이터 센터, 네트워킹, 네트워크 서버 운영에 초점을 맞추지만, 그 근본은 사실 인적 자원(HR)에서 출발합니다.

소셜 엔지니어링: 가장 큰 취약점

일부 보안 전문가들에 따르면, 성공적인 해킹 공격의 최대 3분의 2가 소셜 엔지니어링에서 비롯됩니다. 공격자는 사람의 심리적 허점, 직원의 부주의, 개인의 경솔함 등을 교묘히 이용해 웹 서버나 데이터 리소스에 대한 접근 권한을 획득합니다.

자동화된 해킹 공격

자동화 해킹 공격은 스크립트 기반으로 진행되며, 로그인 화면, 문의 양식(contact form), 검색-데이터베이스 질의, 백엔드 관리 프로세스와 같은 입력 지점을 통해 웹 서버와 온라인 애플리케이션 등 데이터 센터 자원을 끊임없이 표적화합니다.

대표적인 스크립트 봇 공격으로는 MySQL 인젝션(MySQL Injection)과 크로스 사이트 스크립팅(XSS) 익스플로잇이 있습니다. 보안이 취약한 폼을 통해 서버로 프로그램 코드가 전송될 수 있다면, 테이블 정보, 비밀번호, 민감한 사용자 금융 데이터를 포함한 데이터베이스 전체가 유출될 위험에 처하게 됩니다.

암호화가 중요한 이유

엔터프라이즈 보안의 중요성은 웹 통신에서 암호화가 차지하는 역할에서 잘 드러납니다. 이메일을 발송하거나 웹사이트에 로그인하기 위해 비밀번호를 입력하면, 해당 데이터는 여러 제3자 경유지를 거치며 지점 간(point-to-point)으로 전송됩니다. 암호화되어 있지 않다면, 무단 접근 권한을 가진 악의적인 사용자가 도중에 데이터를 가로채어 열람할 수 있습니다.

위협 요소에는 통신망, ISP(인터넷 서비스 제공업체), 로컬 Wi-Fi 채널에 패킷 스니핑(packet sniffing) 소프트웨어를 설치한 비인가 주체들이 포함됩니다. 이러한 연결을 통해 전송되는 정보의 가치는 천차만별이지만, 어떤 기업도 영업 비밀, 사용자 커뮤니케이션, 내부 논의가 열린 채널에서 악의적인 의도를 가진 제3자에게 노출되는 상황을 감수하지 않을 것입니다.

엔터프라이즈 데이터베이스 보안의 구조적 문제점

엔터프라이즈 데이터베이스 보안에는 IT 업계가 인정하기조차 어려울 만큼 많은 문제가 잠재되어 있습니다. 이러한 보안 취약점은 다음과 같은 구조적 요인에서 비롯됩니다.

1. 다중 진입점(Multiple Entry Points)

기존의 중앙 집중식 데이터베이스와 달리, 웹 기반 데이터베이스는 다양한 진입점을 가집니다. 여기에는 웹 서버, VPN 접속, 애플리케이션 서버 접근, 인터넷 포털 프로토콜을 통한 데이터베이스 접근 등이 포함됩니다. 수천 개에 달하는 진입점을 관리할 때는 악성 바이러스가 시스템에 침투하지 않도록 각별한 주의가 필요합니다.

2. 최약 링크 문제(Weakest Link Problem)

엔터프라이즈 보안 취약점에 대한 언론 보도는 '최약 링크 문제'를 잘 보여줍니다. 수많은 진입점과 플랫폼을 다룰 때, 전체 시스템의 보안 수준은 결국 연합(federation) 구조에서 가장 약한 고리만큼만 안전하다는 뜻입니다.

3. 웹 기반 데이터베이스

여러 웹 포털로부터 외부 통신을 허용하도록 구성된 데이터베이스는 상당한 데이터 보안 과제에 직면합니다. 해커는 웹 포털 해킹을 끊임없이 시도하며, 언제든 웹 서비스 아키텍처의 취약점을 찾아낼 가능성이 있습니다.