Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안의 핵심, 보안 지표(Metrics) 관리란 무엇일까?

보안 지표(Information Security Metrics)란?

정보 보안 지표는 특정 정보 보안 프로세스의 상태를 추적하고 평가할 수 있는 척도를 의미합니다. 지표는 정량화 가능한 절차에 기반한 측정 체계를 정의하며, 이를 통해 보안 활동을 객관적으로 판단하고 관리할 수 있습니다.

좋은 보안 지표의 조건

좋은 지표는 우아하고(elegant) 실용적이어야 하며, 구체적(specific)이고, 정량화 가능(measurable)하며, 달성 가능(attainable)하고, 반복 가능(repeatable)하며, 시간에 종속적(time-dependent)이어야 합니다. 이는 지표가 실제 의사결정에 도움이 되려면 객관성과 신뢰성을 갖춰야 한다는 점을 강조합니다.

측정값(Measurement)과 지표(Metric)의 차이

측정값은 특정 시점의 개별적·이산적 요소에 대한 단면적 시각(single-point-in-time view)을 제공하는 반면, 지표는 미리 정해진 기준선(baseline)과 비교하여 시간의 흐름에 따라 수집된 두 개 이상의 측정값을 분석해 도출됩니다. 즉, 측정값은 '세기(counting)'로 만들어지고, 지표는 '분석(analysis)'으로 만들어집니다.

다른 관점에서 보면, 측정값은 객관적인 원시 데이터(raw data)이며, 지표는 그 데이터에 대한 해석입니다. 이 해석은 객관적일 수도 있고 주관적일 수도 있습니다. 따라서 사용되는 측정 방법은 반드시 재현 가능(reproducible)해야 하며, 서로 다른 유능한 평가자가 독립적으로 수행했을 때에도 동일한 결과를 얻을 수 있어야 합니다.

소프트웨어 지표의 역할

소프트웨어 지표(Software Metrics)는 성과와 관련된 데이터를 설정(set), 분석(analyze), 문서화(document)하는 과정 전반에서 의사결정을 지원하고, 성능(performance)과 책임성(accountability)을 향상시키기 위해 설계된 도구입니다.

성과 측정의 목적

성과를 측정하는 궁극적인 목적은 대상 활동의 상태를 파악하고, 관찰된 측정값에 기반한 시정 조치를 통해 해당 활동의 개선을 촉진하는 것입니다. '지표(metrics)'와 '측정(measures)' 같은 용어를 더 포괄적이고 통합된 개념에 사용할 수 있다는 견해도 있지만, 본 문서에서는 이 두 용어를 혼용하여 사용합니다.

정보 시스템 보안에서의 적용

정보 시스템 보안의 맥락에서 측정 절차는 시스템의 보안에 기여하는 요소들과 연관됩니다. 즉, 보안 지표는 정량화 가능한 보안 속성을 가진 시스템의 여러 개체(entity)에 측정 체계를 적용하여 측정값을 얻는 것을 가능하게 합니다.

지표 데이터베이스가 지원하는 4대 기능

지표가 산출한 결과는 정의된 지표 데이터베이스(metric database)에 축적되며, 표준 SQL 및 JDBC 인터페이스를 통해 활용할 수 있습니다. 이 데이터베이스는 다음과 같은 기능을 지원합니다.

1. 리스크 관리(Risk Management)

위협 발생 확률(threat probability), 취약점(vulnerability), 대응책 커버리지(countermeasure coverage), 자산 가치(asset value)를 계산하는 지표는 위험(risk) 모델링에 활용할 수 있는 결과물을 제공합니다.

2. 예산 관리(Budget Management)

노력의 수준(level of effort), 영향(impact), 가용성 등을 결정하는 지표는 예산 수립과 투자 수익률(ROI) 산출을 목적으로 금액 비용으로 환산될 수 있습니다.

3. 감사 및 컴플라이언스 평가(Audit & Compliance Assessment)

개별 항목 또는 항목 그룹에 대한 정책 준수 여부를 계산하는 지표는 내부 또는 외부 감사 시 컴플라이언스 도구가 생성하는 보고서의 품질을 향상시키는 결과를 제공합니다.

4. 보안 운영(Security Operations)

시간의 흐름에 따라 데이터를 수집하는 지표는 추세(trend)를 식별하는 데 활용될 수 있으며, 이를 통해 데이터 센터 운영 담당자가 취해야 할 구체적인 조치를 제시할 수 있습니다.