Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안이란 무엇일까? 핵심 개념과 주요 과제 총정리

정보 보안이란?

정보 보안(Information Security)은 데이터가 저장되거나 한 지점에서 다른 지점으로 전송되는 동안 무단 접근과 변조로부터 데이터를 보호하기 위해 설계된 일련의 실무 체계를 말합니다.

정보 보안은 인쇄물, 디지털 파일 등 각종 개인적이고 민감한 정보를 허가받지 않은 사람들로부터 보호하기 위해 필요합니다. 일반적으로 정보가 노출, 식별, 파괴, 수정, 중단되는 것을 방지하는 역할을 합니다.

또한 정보 보안은 컴퓨터 자산을 무단 접근, 무단 사용, 변경, 훼손, 파괴 및 각종 위협으로부터 예방하고 보호하는 것을 의미합니다.

정보 보안의 두 가지 유형

정보 보안은 크게 물리적 보안논리적 보안, 두 가지 하위 유형으로 나눌 수 있습니다.

  • 물리적 보안: 잠금장치, 출입 통제 시스템, CCTV처럼 눈에 보이는 실체적인 보안 장치를 포함합니다.

  • 논리적 보안: 암호화, 접근 권한 관리, 방화벽처럼 실체가 없는 비물리적 보안 수단을 포함합니다.

다층 보안 구조

정보 보안은 네트워크의 경계와 내부에 여러 계층의 보안을 적용하는 방식으로 운영됩니다. 각 보안 계층은 고유한 접근 방식을 수행하고 사전에 정의된 정책을 따릅니다. 이러한 다층 구조 덕분에 하나의 방어선이 뚫리더라도 다른 계층이 이를 보완할 수 있습니다.

정보 보안 구축 시 직면하는 8가지 주요 과제

정보 보안을 구현하는 과정에서는 생각보다 많은 어려움이 따릅니다. 대표적인 과제들은 다음과 같습니다.

1. 겉보기엔 단순해 보이지만 실제로는 복잡한 요구사항

보안 통신과 네트워크 보호는 초보자가 생각하는 만큼 단순하지 않습니다. 요구사항은 겉보기에 명확해 보이지만, 기밀성(confidentiality), 인증(authentication), 부인 방지(non-repudiation), 무결성(integrity) 같은 보안 서비스의 핵심 요구사항들이 서로 복잡하게 얽혀 있습니다.

2. 요구사항을 충족하는 메커니즘 설계의 어려움

앞서 언급한 요구사항들을 충족하는 보안 메커니즘을 설계하는 것은 매우 까다롭습니다. 이를 이해하는 과정에서는 직관에 의존하기보다 깊이 있는 추론이 필요할 때가 많습니다.

3. 예상치 못한 공격 벡터의 존재

특정 보안 메커니즘이나 알고리즘을 개발할 때는 해당 보안 특성에 대한 잠재적 공격을 항상 고려해야 합니다. 경우에 따라 공격자는 문제를 완전히 다른 관점에서 바라보며 메커니즘의 예상치 못한 취약점을 악용해 성공적인 공격을 설계하기도 합니다.

4. 반직관적인 보안 프로세스

특정 서비스를 지원하는 보안 프로세스는 대체로 반직관적입니다. 개별 상황만 놓고 보면 그러한 정교한 조치가 왜 필요한지 알기 어렵고, 여러 대응책을 종합적으로 검토해야 비로소 그 의미가 이해됩니다.

5. 보안 메커니즘의 배치 위치 결정

여러 보안 메커니즘을 설계했다면, 이를 어디에 적용할지 결정하는 것이 중요합니다. 이는 네트워크의 어떤 지점에 보안 메커니즘이 필요한지에 대한 물리적 배치 문제와, TCP/IP(Transmission Control Protocol/Internet Protocol) 아키텍처의 어느 계층에 배치해야 하는지에 대한 논리적 문제 모두에 해당합니다.

6. 비밀 데이터 관리 문제

보안 메커니즘은 단순히 특정 알고리즘이나 프로토콜 이상을 요구합니다. 참여자들이 암호화 키 같은 비밀 데이터를 공유해야 하며, 이는 해당 비밀 데이터의 생성, 배포, 보호에 대한 새로운 문제를 낳습니다.

7. 통신 프로토콜과의 상호작용

보안 메커니즘은 통신 프로토콜에 대한 신뢰를 전제로 하는데, 이러한 프로토콜의 동작 방식이 보안 메커니즘 개발 작업을 오히려 혼란스럽게 만들 수 있습니다.

8. 네트워크 지연과 시간 제한의 한계

보안 메커니즘의 적절한 작동을 위해 발신자에서 수신자까지 메시지 전송 시간에 제한을 설정해야 하는 경우, 가변적이고 예측 불가능한 지연을 유발하는 일부 프로토콜이나 네트워크는 그러한 시간 제한을 무의미하게 만들어 버립니다.

마무리

정보 보안은 단순히 하나의 솔루션을 적용하는 것이 아니라, 기술적·관리적·물리적 요소를 종합적으로 고려해야 하는 복합적인 분야입니다. 기밀성, 무결성, 가용성이라는 기본 목표를 달성하기 위해서는 다층 방어 전략을 수립하고, 잠재적 공격 시나리오를 끊임없이 검토하며, 배치 위치와 키 관리 같은 세부 사항까지 신중하게 설계해야 합니다. 이러한 과제들을 충분히 이해하는 것이 안전한 정보 보호 환경을 만드는 첫걸음입니다.