Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

문서화된 네트워크 보안 계획(WISP)이란? 개념부터 구축 방법까지 총정리

서면 정보 보안 계획(WISP)이란?

WISP(Written Information Security Plan, 서면 정보 보안 계획)는 조직의 정보 보안 요구사항을 체계적으로 문서화한 계획입니다. WISP에는 기밀 데이터를 보호하기 위한 정책과 절차, 데이터가 실제로 어떻게 보호되고 있는지, 그리고 누가 보호 업무를 담당하는지가 명시됩니다. 조직은 WISP의 일환으로 관리적·기술적 보호 조치를 반드시 갖추어야 합니다.

네트워크 보안 계획이란 무엇인가?

네트워크 보안 계획은 네트워크를 무단 사용자로부터 보호하고, 시스템 보안을 위협할 수 있는 사건을 사전에 차단하기 위한 접근 방식과 기법을 정의한 문서입니다.

네트워크 보안의 4가지 핵심 유형

네트워크 보안은 크게 다음과 같은 요소로 구성됩니다.
· 시스템 접근 권한 관리
· 백신, 안티스파이웨어 등 악성코드 탐지 및 예방 소프트웨어
· 애플리케이션 코드 보안과 행위 기반 분석(Behavioral Analytics)
· 데이터 손실 방지(DLP), DDoS 공격 방어, 이메일 보안, 방화벽 등

네트워크 보안 정책에 반드시 포함해야 할 항목

네트워크 보안 정책에는 다음 내용이 포함되어야 합니다.
· 정책의 목적과 적용 대상
· 정보 보안의 목표
· 물리적·논리적 보안을 모두 아우르는 접근 통제 및 권한 정책
· 데이터 분류 체계와 데이터 지원·운영 지침
· 보안 인식 제고 및 대응 절차
· 구성원 각자의 권리와 책임

서면 정보 보안 프로그램(WISP)의 정의

WISP는 Written Information Security Program의 약자로, 고객에게 자사가 어떤 관리적·기술적·물리적 보호 장치를 통해 정보를 안전하게 지키는지 구체적으로 설명하는 문서입니다.

네트워크 보안을 구성하는 주요 기술

접근 통제와 바이러스 검사 소프트웨어 외에도, 네트워크 보안에는 애플리케이션 보안, 네트워크 분석, 엔드포인트·웹·무선 보안, 방화벽, VPN 암호화 등 다양한 영역이 포함됩니다.

정보 보안 계획 수립 방법

체계적인 정보 보안 계획은 다음 단계로 수립할 수 있습니다.
1. 연방관보(Federal Register)를 통해 규제 환경 검토
2. 정부의 책임 및 감독 체계 파악
3. 자산 목록 작성
4. 데이터 분류
5. 기존 보호 조치 검토
6. 조직의 사이버 리스크 분석
7. 제3자 리스크 평가
8. 사고 대응 계획 수립

서면 정보 보안 프로그램을 의무화하는 미국 주

미국 여러 주에서는 법률로 WISP 작성을 요구하고 있습니다. 대표적으로 앨라배마(SB 318), 아칸소(Ark. Code § 4-110-104(b)), 캘리포니아(Civil Code § 1798.91), 콜로라도(Colo. Revised Statutes), 코네티컷(General Statutes § 12B-100), 플로리다(Fla. Stat. § 501.171(2)), 일리노이(815 ILCS 530/45) 등이 해당됩니다.

보안 계획(Security Plan)이란?

보안 계획은 민감 자산(BSAT)을 도난, 분실 또는 유출로부터 보호하기 위해 정책과 절차를 체계적으로 문서화한 방법론입니다. 하나의 문서로 구성될 수도 있고, 여러 문서·정책·절차를 기반으로 만들어질 수도 있습니다.

정보 보안의 대표적인 예시

정보 보안은 정보를 보호하는 데 특화된 IT 분야입니다. 네트워크 로그인 비밀번호, 건물 출입 카드, 그리고 최첨단 보안이 필요한 경우 지문이나 망막 스캐너 등이 그 예입니다.

네트워크 보안 계획 개발 및 구현 방법

· 방화벽을 설치해 무단 접근으로부터 네트워크를 보호하고, 이를 보안 정책에 명시합니다.
· 기밀 정보를 안전한 장소에 보관합니다.
· DMZ(비무장지대)를 구축해 내부 네트워크를 분리합니다.
· 사용자 인증 시스템을 마련합니다.
· 데이터 암호화를 적용합니다.
· 피싱 등 사회공학 공격을 차단하는 체계를 만듭니다.

추천 네트워크 보안 솔루션

· 대부분의 사용자에게 적합한 네트워크 보안 소프트웨어: Avast
· 여러 네트워크를 관리하는 MSP에 최적: Avast CloudCare
· 자동화된 네트워크 보안에 강점: FireMon
· 실시간 네트워크 가시성 확보에 최적: WatchGuard
· 네트워크 취약점 관리에 탁월: Qualys

네트워크 보안의 예시

효과적인 네트워크 보안 솔루션은 네트워크에 저장된 파일과 디렉터리가 해킹, 오용, 무단 수정되지 않도록 보호합니다. 안티바이러스 시스템이 대표적인 네트워크 보안의 예입니다.

네트워크 보안의 주요 유형

네트워크 보안은 일반적으로 NAC(네트워크 접근 통제), IT 보안 정책, 애플리케이션 보안, 취약점 패치 관리, 침투 테스트, DLP(데이터 손실 방지), 백신 소프트웨어, EDR(엔드포인트 탐지 및 대응), 이메일 보안, 무선 보안, IDS/IPS, 네트워크 세그먼테이션 등을 포함합니다.

4가지 위협 유형

위협은 직접적(direct), 간접적(indirect), 은폐된(veiled), 조건부(conditional) 유형으로 나뉩니다. 직접적 위협으로 인정받으려면 대상이 명확히 식별되고, 위협이 명확하고 노골적으로 전달되어야 합니다.

네트워크 보안 정책이 필수인 이유

네트워크 보안 정책은 네트워크 자산을 어떻게 보호해야 하는지에 대한 정책과 지침을 규정하여, 해당 자산에서 보안 위험이 발생하지 않도록 예방하는 역할을 합니다.

네트워크 보안 정책과 그 중요성

조직의 네트워크 보안 정책은 컴퓨터 네트워크 접근에 대한 지침과 정책 집행 방식을 정의하며, 보안 정책이 어떻게 적용되는지를 포함한 네트워크 운영 아키텍처를 결정합니다.