지표(Metrics)란 무엇인가?
지표는 의사결정을 지원하고, 성과 관련 데이터를 수집·분석·기록하는 과정 전반에서 성과와 책임성을 확보하기 위해 고안된 도구입니다. 성과를 측정하는 궁극적인 목적은 대상 활동의 상태를 관찰하고, 관찰된 지표를 바탕으로 시정 조치를 통해 해당 활동의 개선을 촉진하는 데 있습니다.
지표와 척도(measures)처럼 더 포괄적이고 종합적인 항목에는 여러 용어를 사용할 수 있지만, 본문에서는 이러한 용어들을 일관되게 사용합니다.
보안 생명 주기 모델의 필요성
다른 IT 프로세스와 마찬가지로 보안 역시 생명 주기(lifecycle) 모델을 따를 수 있습니다. 여기서 소개하는 모델은 식별(IDENTIFY) – 평가(ASSESS) – 보호(PROTECT) – 모니터링(MONITOR)이라는 기본 단계로 구성됩니다.
이 생명 주기 모델은 다양한 보안 문제에 대한 탄탄한 기반을 제공합니다. 이 모델을 활용하면 보안이 지속적으로 강화되고 있음을 보장할 수 있는 지침을 얻을 수 있습니다. 보안 프로그램은 일회성 평가나 완성된 결과물이 아니라, 끊임없는 관심과 지속적인 개선이 필요한 살아있는 체계라는 점을 기억해야 합니다.
보안 정책과 표준의 역할
보안 정책과 표준은 보안 계획의 모든 요소를 뒷받침하는 기반이 됩니다. 특히 생명 주기 중 평가 단계와 보호 단계에서 그 중요성이 두드러집니다.
- 평가 단계: 정책과 표준을 평가 수행의 핵심 기준으로 삼아, 자산을 보안 정책에 대비하여 측정합니다.
- 보호 단계: 정책과 표준을 충족하도록 자원을 구성하고 배치합니다.
그렇다면 이제 생명 주기의 각 단계가 실제로 어떤 내용을 담고 있는지 하나씩 살펴보겠습니다.
보안 생명 주기의 4단계
1단계: 식별(Identify)
보안 프로그램의 첫 번째 단계는 무엇을 보호하려고 하는지 이해하는 것입니다. 식별 절차는 반드시 높은 수준(거시적 관점)에서 시작하여 점차 세부적인 수준으로 파고들어야 합니다. 조직의 자산, 시스템, 네트워크 구조를 전체적으로 파악하는 것이 이후 모든 단계의 출발점이 됩니다.
2단계: 평가(Assess)
보안 생명 주기의 평가 절차는 식별 절차 위에 구축됩니다. 자산이 확인되었다면, 다음 단계는 철저한 보안 평가를 수행하는 것입니다. 평가 절차는 프로세스와 절차 검토부터 취약점 스캔에 이르기까지 다양한 측면을 포괄할 수 있습니다.
평가 절차의 목표는 서버, 라우터, 방화벽, 애플리케이션 등 모든 수준의 자원을 점검하여 취약점을 발견하는 것뿐만 아니라, 각 자원에 대한 더 많은 정보를 수집하는 것입니다. 식별 절차에서 작성된 자원의 거시적 개요는 이 과정에서 더욱 구체적인 세부 정보로 정교화됩니다.
3단계: 보호(Protect)
네트워크와 시스템의 구조가 파악되고 취약점이 식별되었다면, 이제 시스템을 기업의 보안 정책 및 표준에 부합하도록 정비해야 합니다. 이 단계의 초점은 각 시스템과 네트워크 구성 요소를 설정하고 업그레이드하여 보안을 강화하고, 기업 정책을 준수하도록 만드는 것입니다.
4단계: 모니터링(Monitor)
보안 생명 주기의 마지막 단계는 구축된 보안을 모니터링하는 것입니다. 서버, 방화벽, 라우터의 보안을 강화했다면, 그 변경 사항이 계속 유지되고 있는지 확인해야 합니다. 또한 새롭게 도입되는 시스템들이 기업의 보안 정책을 준수하는지 지속적으로 감시해야 합니다.
마무리: 지속 가능한 보안을 위해
보안 생명 주기는 한 번 수행하고 끝내는 프로젝트가 아니라 순환하는 프로세스입니다. 식별, 평가, 보호, 모니터링의 4단계를 끊임없이 반복함으로써 조직은 변화하는 위협 환경에 능동적으로 대응할 수 있으며, 보안 수준을 지속적으로 향상시킬 수 있습니다.