네트워크 보안 정책에 포함되어야 할 항목
네트워크 보안 정책에는 정책의 목적, 정책이 적용되는 대상, 정보 보안 목표가 반드시 포함되어야 합니다. 또한 인가 및 접근 통제를 규정하는 내용과 함께 물리적 보안, 데이터 분류 체계, 데이터 지원 및 운영 방침도 다루어야 합니다. 아울러 보안 의식을 갖고 안전하게 행동하라는 원칙과 함께, 구성원 각자의 책임·권리·의무가 무엇인지 명확히 명시하는 것이 중요합니다.
네트워크 보안 정책 작성 방법
네트워크 보안 정책은 다음과 같은 절차를 거쳐 작성하는 것이 효과적입니다.
먼저 네트워크 자산을 파악합니다. 이어서 조직의 보안과 관련된 위험 요소를 분석하고, 보안 사고 발생 가능성과 그에 따른 손실 규모를 산정합니다. 이를 바탕으로 보안 계획을 수립하고 보안 정책을 명확히 정의한 뒤, 보안을 적용하기 위한 정책과 절차를 마련하고 기술적 구현을 위한 실행 전략을 수립합니다.
네트워크 정책의 예시
대표적인 네트워크 정책으로는 허용 사용 정책(Acceptable Use), 재해 복구(Disaster Recovery), 백업(Back-up), 아카이빙(Archiving), 페일오버(Failover) 정책 등이 있습니다. 예를 들어, 직원이 업무 목적으로 네트워크에 접근해야 하는 경우, 업무와 관련된 정당한 목적으로만 네트워크를 사용하겠다는 내용의 동의서에 서명하도록 하는 방식이 일반적입니다.
네트워크 보안 정책 문서란?
네트워크 보안 정책(NSP, Network Security Policy)은 허용되는 접근 규칙을 명시하고, 정책이 어떻게 집행되는지 규정하며, 회사 보안 및 네트워크 보안의 기본 원칙을 설명하는 종합 문서입니다. 이 문서는 보통 위원회에서 작성하며, 여러 페이지에 걸쳐 구성되는 것이 일반적입니다.
네트워크 보안 정책의 목적
네트워크 보안 정책의 목적은 컴퓨터 네트워크에 대한 접근 지침을 정의하고, 정책 집행 방식을 결정하며, 조직의 네트워크 보안 환경이 어떻게 설계·구현되는지 개괄하는 데 있습니다.
네트워크 보안 정책이 중요한 이유
성공을 추구하는 조직에게 정보는 가장 중요한 자산이며, 이를 보호하기 위한 네트워크 보안 정책은 필수적입니다. 직원들의 보안 의식을 높이는 동시에, 중요 데이터 보호에 대한 회사의 의지를 보여주는 역할도 합니다.
효과적인 네트워크 보안 정책은 어떤 네트워크 자산을 보호해야 하는지 정의하고, 그 보안을 지키기 위한 정책과 지침을 구체적으로 제시합니다.
네트워크 보안 정책의 역할
네트워크 보안 정책은 조직의 보안 통제 사항을 기술합니다. 잘 설계된 사용자 관리 체계는 악의적인 사용자의 침입을 차단하는 동시에, 내부의 위험 사용자로 인한 피해도 최소화합니다.
네트워크 정책의 작동 방식
네트워크 정책은 네트워크에 속한 모든 구성원이 충족해야 하는 조건, 제약 사항, 설정 값과 네트워크 연결이 허용되거나 거부되는 상황을 규정합니다. NPS(네트워크 정책 서버)를 통해 정당하게 인가된 사용자나 컴퓨터만 네트워크에 접근할 수 있습니다.
정책에는 데이터 전송 장치, 통신에 사용되는 네트워크 장비, 전송 매체가 모두 포함되어야 합니다.
네트워크 정책 및 액세스 서비스(NPAS)
Windows Server 2008에는 정책 관리 기능을 제공하는 NPAS(Network Policy and Access Services, 네트워크 정책 및 액세스 서비스)가 포함되어 있습니다. NPAS는 Windows Server 2003의 IAS(Internet Authentication Service)를 대체한 기능으로, 네트워크를 안전하게 보호하는 데 활용됩니다. Windows Server 2003 이후 운영 체제에서는 IAS가 NPS(Network Policy Server)라는 이름으로 불립니다.
한편 쿠버네티스(Kubernetes) 환경에서도 네트워크 정책을 활용해 포드(Pod)와 네트워크 엔드포인트를 제어할 수 있습니다. 라벨(label)을 통해 트래픽 대상 포드를 선택하고, 규칙을 통해 특정 포드로 향하는 트래픽을 관리합니다.
보안 정책 문서 작성 시 유의사항
정보 보안 정책 문서를 작성할 때는 조직의 정보 보안 요구 사항을 명확히 식별하고, 정보 보안 목표를 구체적으로 제시해야 합니다. 또한 비즈니스 및 계약상 요구 사항을 어떻게 충족할 것인지 상세히 기술하고, 지속적인 개선에 대한 의지를 반드시 포함해야 합니다.