정보 보안이란 무엇인가?
정보 보안(Information Security)은 개인 정보가 저장되거나 한 곳에서 다른 곳으로 전송되는 과정 전반에 걸쳐, 승인되지 않은 접근과 변조로부터 안전하게 보호하기 위한 일련의 실무 체계를 의미합니다.
정보 보안은 인쇄물, 디지털 데이터, 그리고 개인적·민감·사적인 정보를 허가받지 않은 사람으로부터 보호하기 위해 설계되고 요구됩니다. 이를 통해 정보가 오용되거나 파괴·수정·중단되는 것을 예방할 수 있습니다.
정보 보안의 주요 목표
1. 기밀성(Confidentiality)
기밀성의 목표는 메시지의 내용을 오직 발신자와 지정된 수신자만이 접근할 수 있도록 하는 것입니다. 허가받지 않은 사람이 메시지 내용을 열람할 수 있다면 기밀성이 침해된 것입니다.
예를 들어, 사용자 A가 사용자 B에게 보낸 기밀 이메일을 A와 B의 동의나 지식 없이 사용자 C가 가로채는 상황을 생각해 볼 수 있습니다. 이러한 공격 유형을 가로채기(interception)라고 합니다.
2. 무결성(Integrity)
발신자가 메시지를 보낸 후 수신자에게 도달하기까지 내용이 변경된다면, 메시지의 본래 목적이 훼손되었다고 할 수 있습니다.
예를 들어, 사용자 A가 사용자 B에게 보낸 메시지를 사용자 C가 몰래 접근하여 내용을 수정한 뒤 변경된 메시지를 B에게 전달하는 경우입니다. B는 메시지가 A가 보낸 이후 변경되었다는 사실을 알 방법이 없으며, A 역시 이러한 변경을 인지하지 못합니다. 이러한 공격을 수정(modification)이라고 합니다.
3. 가용성(Availability)
가용성은 정보 보안의 핵심 목표 중 하나로, 자원이 언제나 승인된 당사자에게 제공되어야 함을 의미합니다.
예를 들어, 허가받지 않은 사용자 C의 고의적인 행동으로 인해 정당한 사용자 A가 서버 B에 접속할 수 없게 되는 상황입니다. 이는 가용성 원칙을 무너뜨리며, 이러한 공격을 중단(interruption)이라고 합니다.
4. 부인 방지(Message Nonrepudiation)
부인 방지는 발신자가 자신이 보낸 메시지에 대해 '보내지 않았다'고 부인할 수 없도록 보장하는 것을 의미합니다. 송신 사실에 대한 증거를 확보함으로써 통신 당사자 간의 신뢰를 유지할 수 있습니다.
5. 개체 인증(Entity Authentication)
개체 인증은 사용자나 개체가 시스템 자원에 접근하기 전에 그 신원이 진본인지 확인하는 절차입니다.
예를 들어, 대학의 자원에 접근하려는 사용자는 로그인 절차에서 반드시 인증을 거쳐야 합니다. 이는 대학과 사용자 모두의 이익을 동시에 충족시키는 장치입니다.
6. 접근 통제(Access Control)
접근 통제의 목표는 누가 어떤 자원에 접근할 수 있는지를 명확히 결정하는 것입니다.
예를 들어, 사용자 A는 데이터베이스의 정보를 조회할 수 있지만 갱신할 수 없도록 설정할 수 있으며, 필요에 따라 업데이트 권한까지 부여할 수도 있습니다. 이러한 정책을 지원하기 위해 접근 통제 구조를 구축하게 됩니다.
마무리
정보 보안의 세 가지 핵심 축인 기밀성·무결성·가용성(CIA Triad)을 중심으로, 부인 방지·개체 인증·접근 통제까지 갖추어야 비로소 안전한 정보 환경이 완성됩니다. 조직과 개인 모두 이러한 원칙을 이해하고 체계적으로 적용하는 것이 중요합니다.