Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안 모델이란? 핵심 개념과 주요 접근 방식 총정리

정보 보안 모델이란?

보안 모델(Security Model)은 보안 정책을 분석하고 이를 시스템에 적용·강제하기 위해 사용되는 컴퓨터 기반 모델입니다. 별도의 사전 교육이나 특별한 형식을 요구하지 않으며, 접근 권한 모델(access right model), 계산 검증 모델, 연산 모델 등 다양한 방식으로 구성할 수 있습니다.

쉽게 말해 보안 모델은 보안 정책이 만들어지는 틀이자 메커니즘입니다. 보안 정책의 수립은 특정 환경이나 구체적인 정책 사례에 맞춰 규정됩니다.

보안 정책과 보안 모델의 관계

보안 정책은 인증(authentication)에 기반하지만, 반드시 보안 모델이라는 틀 안에서 구축되어야 합니다. 예를 들어 인증과 권한 부여(authorization)를 중심으로 보안 모델을 설계할 수 있습니다.

나아가 인증, 권한 부여, 가용성(availability), 신뢰성(reliability)을 함께 고려하는 4요소 보안 모델(4-factor model)을 적용할 수도 있습니다.

보안 모델의 역할

보안 모델은 일반적인 보안 문제를 점검하기 위한 외부 구성 요소 역할을 하며, 데이터베이스 애플리케이션의 구현과 운영에 필요한 맥락을 제공합니다.

정보 보안 모델은 보안 정책 선언과 실제 접근 제어 사이의 간극을 메워 줍니다. 즉, 어떤 사용자가 어떤 정보에 접근할 수 있는지를 명확하게 표현하며, 운영체제 차원에서 관리자가 접근 통제를 체계적으로 수행할 수 있도록 지원합니다.

또한 이러한 모델들은 분석적 목표를 수치적 관계로 매핑하여, 특정 구현 방식이 선호되는 이유를 논리적으로 뒷받침해 줍니다.

정보 보안 모델의 주요 접근 방식

1. 무보안 (No Security)

가장 기본적인 방식으로, 아무런 보안 조치도 하지 않기로 결정하는 접근법입니다. 위험에 그대로 노출되므로 실제 운영 환경에서는 절대 권장되지 않습니다.

2. 은폐를 통한 보안 (Security through Obscurity)

시스템의 존재 자체와 구성 요소를 아무도 모른다는 사실만으로 보호하는 방식입니다. 그러나 공격자가 얼마든지 시스템의 존재를 알아낼 수 있는 방법이 존재하기 때문에 장기적으로 유지되기 어렵습니다.

3. 호스트 보안 (Host Security)

모든 호스트(개별 서버·장비)마다 각각 보안을 적용해야 하는 모델입니다. 개별적으로는 안전한 접근이지만 확장성(scalability)이 떨어진다는 한계가 있습니다. 현대처럼 복잡하고 다양해진 사이트와 조직 환경에서는 관리 부담이 더욱 커집니다.

4. 네트워크 보안 (Network Security)

조직이 커지고 다양해질수록 호스트 단위 보안은 구현이 어려워집니다. 이 방식은 개별 호스트의 보안 대신, 여러 호스트와 서비스에 대한 네트워크 접근을 통제하는 데 초점을 맞춥니다. 효과적이면서도 확장 가능한 모델로 평가됩니다.

5. 정보 시스템 보안 (INFOSEC)

저장·처리·전송 중인 데이터에 대한 무단 접근이나 변조로부터 정보 시스템을 보호하고, 인가된 사용자에 대한 서비스 거부(denial of service)를 방지하는 것을 목표로 합니다. 아울러 이러한 위협을 식별·기록·분석·대응하기 위한 조치들도 함께 포함합니다.

6. 기술 참조 모델 (TRM: Technical Reference Model)

서비스 요소와 기능을 제공·지원하기 위한 표준과 기술을 체계적으로 표현하는 요소 중심의 기술 프레임워크입니다. 비즈니스 경계 바깥에 위치하지만, IA(Information Assurance) 및 IA 인증 제품, 보안 태세, 리스크 관리 계획 등 핵심 보안 프레임워크를 제공합니다.