메트릭(metric)은 정량화 가능한 절차에 기반한 측정 체계를 정의합니다. 유용한 메트릭은 데이터 기밀성과 같은 보호 목표가 어느 정도 충족되고 있는지를 보여주며, 조직의 전체 보안 프로그램을 점검하고 개선하는 조치를 이끌어냅니다. 한편 프라이버시는 개인 정보처럼 사적인 영역에 대해 타인이 접근할 수 있는 범위를 스스로 통제하는 것으로 설명할 수 있습니다.
메트릭은 보안 책임자에게 매우 효과적인 도구가 될 수 있습니다. 이를 통해 보안 프로그램을 구성하는 여러 요소의 실효성, 특정 시스템·제품·프로세스의 보안 수준, 그리고 조직 내 직원이나 부서가 맡은 보안 업무를 얼마나 잘 수행하는지 파악할 수 있습니다.
또한 메트릭은 특정 조치를 취하지 않았을 때 발생할 위험의 수준을 가늠하는 데에도 도움이 됩니다. 이를 바탕으로 시정 조치의 우선순위를 정하는 데 필요한 판단 기준을 얻을 수 있으며, 조직 내부의 보안 인식 수준을 높이는 데에도 활용할 수 있습니다.
보안 측정에는 다음과 같은 다양한 측면이 있습니다.
1. 정확성(Correctness)과 효과성(Effectiveness)
정확성은 보안을 강제하는 메커니즘이 의도한 대로 올바르게 구현되었다는 확신을 의미합니다. 즉, 해당 메커니즘이 하도록 설계된 작업을 정확하게 수행해야 합니다. 효과성은 시스템의 보안 메커니즘이 선언된 보안 목표를 실제로 충족한다는 확신을 뜻합니다. 다시 말해, 설계된 목적 외의 동작을 하지 않으면서 유연성에 대한 기대치까지 충족해야 합니다.
2. 선행 지표(Leading)와 후행 지표(Lagging)
선행 지표와 후행 지표는 보안 변화가 일어나기 전과 후의 보안 상태를 각각 반영합니다. 후행 보안 메트릭이라면 지연 시간(latency)이 짧은 것이 긴 것보다 선호됩니다. 일부 보안 메트릭은 후행 지표로 분류됩니다.
3. 조직의 보안 목표(Organizational Security Objectives)
조직마다 존재 이유와 보유 자산이 다르고, 대외적으로 노출되는 정도, 직면한 위협, 위험 감수 수준 역시 제각각입니다. 이러한 차이 때문에 보안 목표 또한 조직마다 크게 달라질 수 있습니다. 보안 메트릭은 일반적으로 조직이 자신의 보안 목표를 얼마나 잘 달성하고 있는지 판단하는 데 사용됩니다.
4. 정성적(Qualitative) 속성과 정량적(Quantitative) 속성
정성적 등급을 통해 보안 속성의 정량적 측정 결과를 표현할 수 있습니다. 예를 들어 '낮음'은 발견된 취약점이 없음을, '중간'은 1~5개 발견됨을, '높음'은 5개를 초과하여 발견됨을 나타낼 수 있습니다. 반대로 여러 보안 속성에 대한 정량적 평가에 가중치를 부여하고 결합하여 하나의 복합 지표 값을 산출하는 방법도 사용됩니다.
5. 대규모 측정과 소규모 측정
보안 측정은 측정 대상이 크고 복잡하기보다 작고 단순할 때 훨씬 더 성공적인 결과를 보이는 것으로 입증되었습니다. 시스템을 구성하는 요소의 수가 늘어나면 가능한 상호작용의 수는 요소 수의 제곱에 비례해 급증합니다. 따라서 복잡한 시스템일수록 보안을 측정하고 관리하기가 훨씬 어려워집니다.