보안 메커니즘이란 무엇인가?
정보 보안에서는 시스템과 데이터를 위협으로부터 보호하기 위해 다양한 유형의 보안 메커니즘이 활용됩니다. 대표적인 보안 메커니즘으로는 물리적 보안, 인증, 데이터 암호화, 권한 부여, 접근 제어가 있습니다. 각 메커니즘의 개념과 역할을 자세히 살펴보겠습니다.
1. 물리적 보안(Physical Security)
물리적 보안은 주요 네트워크 자원을 잠긴 공간 안에 보관하고, 자연재해와 인위적 재해로부터 보호함으로써 접근을 제한하는 것을 의미합니다.
물리적 보안은 훈련되지 않은 직원이나 외부 협력업체가 네트워크 장비를 실수로 잘못 조작하는 상황을 예방할 수 있습니다. 또한 해커, 경쟁사, 테러리스트가 건물에 불법 침입하여 장비 설정을 변경하는 것도 차단합니다.
보호 수준에 따라 폭발물, 방사성 물질 누출과 같은 테러나 생물학적 위협으로부터도 네트워크를 보호할 수 있습니다. 아울러 홍수, 화재, 폭풍, 지진 등 자연재해로부터 귀중한 자원을 지키는 역할도 수행합니다.
2. 인증(Authentication)
인증은 네트워크 서비스를 요청하는 대상이 누구인지 식별하는 과정입니다. 일반적으로 사용자 인증을 의미하지만, 장치나 소프트웨어 프로세스를 인증하는 경우에도 적용됩니다.
예를 들어 일부 라우팅 프로토콜은 경로 인증(route authentication) 기능을 제공합니다. 이 경우 라우터는 특정 인증 절차를 통과해야만 다른 라우터가 해당 라우팅 업데이트를 수락합니다.
많은 보안 정책에서는 네트워크와 서비스에 접근하려면 보안 서버가 승인한 로그인 ID와 비밀번호를 입력하도록 요구합니다. 보안을 더욱 강화하기 위해 일회용(동적) 비밀번호를 활용할 수도 있습니다.
일회용 비밀번호와 스마트카드
일회용 비밀번호 시스템에서는 사용자의 비밀번호가 지속적으로 변경됩니다. 이는 일반적으로 스마트카드(Smartcard)라고 불리는 보안 카드를 통해 구현됩니다.
보안 카드는 신용카드 크기의 물리적 장치로, 사용자가 카드에 개인식별번호(PIN)를 입력하는 방식으로 작동합니다. PIN은 카드 사용 권한을 부여하는 첫 번째 보안 단계입니다.
카드는 제한된 시간 동안 기업 네트워크에 접속할 수 있는 일회용 비밀번호를 생성하며, 이 비밀번호는 네트워크상의 보안 카드 서버와 동기화됩니다. 보안 카드는 주로 재택근무자와 이동 중인 모바일 사용자들이 활용합니다.
3. 데이터 암호화(Data Encryption)
암호화는 정보를 뒤섞어 사전에 지정된 수신자 외에는 아무도 읽을 수 없도록 보호하는 절차입니다. 암호화 장치는 정보를 네트워크에 전송하기 전에 암호화하고, 복호화 장치는 정보를 애플리케이션에 전달하기 전에 원래 상태로 되돌립니다.
라우터, 서버, 최종 시스템 또는 전용 장비가 암호화 및 복호화 장치의 역할을 수행할 수 있습니다. 암호화된 데이터는 '암호문(ciphered data)'이라 하며, 암호화되지 않은 데이터는 '평문(plain text)' 또는 '클리어 텍스트(clear text)'라고 부릅니다.
4. 권한 부여(Authorization)
권한 부여는 사용자마다 다르게 적용되며, 사용자의 소속 부서나 직무에 따라 달라집니다. 예를 들어 인사팀 직원만이 자신이 관리하지 않는 직원의 급여 정보를 열람할 수 있도록 정책을 설정할 수 있습니다.
5. 접근 제어(Access Control)
접근 제어는 사용자가 시스템이 소유한 정보나 자원에 대해 적절한 접근 권한을 가지고 있는지 검증하는 방식입니다. 이를 통해 허가된 사용자만이 민감한 데이터와 자원에 접근할 수 있도록 보장합니다.