Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

정보 보안에서 암호화의 목적은 무엇일까? 5대 핵심 보안 목표 완벽 정리

암호학(Cryptography)은 정보의 기밀성 유지, 정보 변조 방지 등 다양한 보안 목표를 지원하는 핵심 기술입니다. 높은 수준의 보안 효과를 제공하기 때문에 오늘날 매우 폭넓게 활용되고 있으며, 암호화가 추구하는 대표적인 목표는 다음과 같습니다.

1. 기밀성(Confidentiality)

기밀성이란 컴퓨터에서 전송되는 정보가 오직 승인된 당사자만 접근할 수 있고, 그 외 누구도 열람할 수 없어야 한다는 원칙입니다. 즉, 메시지의 내용은 발신자와 의도된 수신자만 확인할 수 있어야 하며, 허가받지 않은 사람이 메시지 내용을 알아낸다면 기밀성이 침해된 것입니다.

민감한 데이터가 인가되지 않은 주체에게 노출되지 않도록 하는 방법에는 크게 두 가지가 있습니다. 하나는 비밀로 유지해야 하는 데이터에 대한 접근 자체를 제한하는 것이고, 다른 하나는 비밀 정보를 암호화하여 설령 노출되더라도 내용을 알 수 없게 만드는 것입니다. 실제 환경에서는 이 두 가지 방식을 조합하여 기밀성을 확보하는 경우가 많습니다.

2. 인증(Authentication)

인증은 어떤 사용자가 자신이 주장하는 신원이 맞는지 검증하는 모든 과정을 말합니다. 일반적으로 아이디와 비밀번호를 사용하지만, 스마트카드, 홍채 스캔, 음성 인식, 지문 인식 등 다양한 신원 확인 방식이 함께 활용될 수 있습니다. 공항에서 탑승 수속 시 신분증을 제시하는 것과 같은 개념이라고 이해하면 쉽습니다.

3. 무결성(Integrity)

무결성은 전송 중인 정보를 오직 승인된 당사자만 변경할 수 있어야 한다는 원칙입니다. 발신자와 수신자 사이의 누구도 메시지를 임의로 수정할 수 없어야 하며, 자산이나 데이터 역시 인가된 주체에 의해, 그리고 인가된 방식으로만 변경될 수 있음을 의미합니다.

무결성을 제공하는 대표적인 방법 중 하나는 전송할 메시지 끝에 특정 지표나 메시지 다이제스트(message digest)를 붙이는 것입니다. 전송 과정에서 이 다이제스트가 손상되지 않고 그대로 유지된다면 무결성 원칙이 지켜진 것으로 판단할 수 있습니다.

4. 부인 방지(Non-Repudiation)

부인 방지는 메시지의 발신자와 수신자 어느 쪽도 전송 사실을 부인할 수 없도록 보장하는 것입니다. 즉, 메시지를 보낸 사람이 '보내지 않았다'고 부인할 수 없고, 반대로 메시지를 받은 사람 역시 '받지 않았다'고 부인할 수 없습니다. 이러한 기술적 요소들 외에도 정보 보안의 개념적 범위는 매우 광범위하고 다면적입니다.

5. 접근 통제(Access Control)

접근 통제는 누가 무엇에 접근할 수 있는지를 결정하는 원칙입니다. 예를 들어, 사용자 A는 데이터베이스의 정보를 조회할 수 있지만 수정할 수 없도록 설정할 수 있으며, 필요에 따라 조회와 수정 권한을 모두 부여할 수도 있습니다. 이러한 요구사항을 지원하기 위해 접근 통제 구조(access-control structure)를 구축하게 됩니다.

접근 통제는 역할 관리(role management)와 규칙 관리(rule management)라는 두 영역과 밀접하게 연관되어 있습니다. 역할 관리는 사용자 측면에서, 규칙 관리는 리소스(자원) 측면에서 각각 접근 권한을 다루며, 이 둘이 결합되어 체계적인 접근 통제가 가능해집니다.