Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버 보안 도메인의 세 가지 기본 원칙(CIA 삼원조) 완벽 정리

사이버 보안 도메인의 세 가지 기본 원칙이란?

사이버 보안 분야의 모든 활동은 CIA 삼원조(CIA Triad), 즉 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)이라는 세 가지 기본 원칙을 중심으로 운영됩니다. 정보를 허가되지 않은 사람, 리소스 또는 프로세스에 노출하지 않는 것이 기밀성이며, 이 세 가지 원칙은 컴퓨터 네트워크를 보호하는 사이버 보안 전문가의 업무 방향을 명확하게 잡아 줍니다.

CIA 삼원조의 구성 요소

CIA 삼원조는 세 가지 핵심 요소로 이루어진 정보 보안 모델로, 각 요소가 정보 보안의 기준을 정의합니다.

  • 기밀성(Confidentiality): 승인된 사람만 정보에 접근할 수 있도록 보장합니다.
  • 무결성(Integrity): 데이터가 정확하고 변조되지 않은 상태로 유지되도록 보장합니다.
  • 가용성(Availability): 필요한 순간에 승인된 사용자가 정보와 시스템에 접근할 수 있도록 보장합니다.

정보의 기밀성을 보장하는 방법

기밀성이란 올바른 사람만 정보를 볼 수 있어야 한다는 원칙입니다. 다음과 같은 방법으로 기밀성을 확보할 수 있습니다.

  • 데이터 암호화: 데이터를 암호화하면 허가되지 않은 사용자가 내용을 읽을 수 없습니다.
  • 사용자 이름과 비밀번호: 안전한 자격 증명으로 접근 권한을 통제합니다.
  • 2단계 인증(2FA): 비밀번호 외에 추가 인증 수단을 요구하여 보안을 강화합니다.

즉, 암호화와 접근 요청자에 대한 인증이 먼저 이루어진 후에야 접근이 허용되며, 이 두 가지가 기밀성 유지의 핵심입니다.

데이터 무결성을 보장하는 방법

데이터 무결성은 정보가 승인되지 않은 변경 없이 그대로 유지되는 것을 의미합니다. 대표적인 모범 사례는 다음과 같습니다.

  • 입력 검증: 잘못된 데이터가 입력되는 것을 차단합니다.
  • 오류 감지 및 데이터 검증: 데이터 전송 과정에서 발생하는 오류를 식별합니다.
  • 보안 절차: 데이터 손실 방지(DLP), 접근 통제, 암호화 등이 포함됩니다.

또한 파일 권한 관리, 버전 관리, 백업을 활용하면 정보의 무결성을 더욱 효과적으로 유지할 수 있습니다.

시스템 가용성을 보장하는 방법

가용성은 시스템과 데이터가 필요할 때 항상 사용 가능한 상태여야 한다는 원칙입니다. 신뢰성 엔지니어는 고가용성 시스템을 설계할 때 다음 세 가지 원칙을 활용합니다.

  • 단일 장애점(SPOF) 제거: 하나의 요소가 실패해도 전체 시스템이 마비되지 않도록 구성합니다.
  • 신뢰할 수 있는 크로스오버(페일오버) 지점 제공: 장애 발생 시 대체 경로로 즉시 전환합니다.
  • 오류 감지: 장애를 조기에 발견하여 신속하게 대응합니다.

그 외에도 이중화된 서버·네트워크·애플리케이션·서비스, 하드웨어 내결함성, 정기적인 소프트웨어 패치와 시스템 업그레이드, 백업, 포괄적인 재해 복구 계획, DoS(서비스 거부) 공격 방어 솔루션 등이 가용성 확보에 큰 도움이 됩니다.

데이터의 세 가지 상태

사이버 보안 전문가는 데이터가 어떤 상태에 있든 안전하게 보호해야 합니다. 데이터는 다음 세 가지 상태로 존재합니다.

  • 저장 상태(Data at Rest): 저장소에 보관된 데이터
  • 전송 중 상태(Data in Transit): 네트워크를 통해 이동 중인 데이터
  • 처리 중 상태(Data in Process): 현재 사용되거나 처리되고 있는 데이터

기밀 데이터는 위치나 형식(구조화 여부)과 관계없이 어떠한 형태로도 공유되어서는 안 됩니다.

세 가지 접근 통제 보안 서비스(AAA)

접근 통제 체계는 컴퓨터, 네트워크, 데이터베이스 등 데이터 리소스에 대한 무단 접근을 차단하여 보호합니다. AAA 체계는 세 가지 보안 개념으로 구성되며, 접근 통제는 주로 이 서비스들을 통해 이루어집니다.

  • 인증(Authentication): 사용자가 누구인지 확인합니다.
  • 권한 부여(Authorization): 인증된 사용자가 무엇을 할 수 있는지 결정합니다.
  • 계정 관리(Accounting): 사용자의 활동을 기록하고 추적합니다.

신원 확인 방법

대면 신원 확인

대면으로 개인의 신원을 확인할 때 가장 빠르고 간단하며 효과적인 방법은 상대방에게 신분증을 요청하는 것입니다. 일반적으로 정부 기관이 발급한 사진이 있는 신분증(예: 여권)이 최소 한 개 필요하며, 유효한 신분증(운전면허증, 주민등록증, 여권 등)을 제시받아야 합니다.

온라인 신원 확인

온라인에서는 생체 인식, 얼굴 인식, 디지털 ID 문서 등을 활용해 개인의 신원을 확인할 수 있습니다.

KYC(고객 확인 절차)의 검증 방법

KYC 절차에는 신분증 확인, 얼굴 확인, 주소 증명 서류 확인, 생체 인식 확인이 포함됩니다. 은행은 사기를 줄이기 위해 KYC와 자금 세탁 방지(AML) 규정을 반드시 준수해야 합니다.

신원 확인의 목적

신원 확인은 화면 뒤에 실제 사람이 존재하는지 확인하고, 그 사람이 자신이 주장하는 사람이 맞는지 입증합니다. 이를 통해 무단 대리 행위를 막고 가짜 신원 생성도 방지할 수 있습니다.

종합 보안 정책의 역할

포괄적인 IT 보안 정책은 정보를 보호하기 위해 취해지는 조치들을 기술합니다. 데이터를 효과적으로 보호하려면 위협을 탐지하고, 의심스러운 활동을 분석하며, 문제가 발생했을 때 수정 조치를 제공하는 체계를 갖추는 것이 필수적입니다.

비대칭 키 알고리즘을 사용하는 프로토콜

비대칭 키 알고리즘을 사용하는 대표적인 프로토콜은 다음과 같습니다.

  • SSL(Secure Sockets Layer, 보안 소켓 계층)
  • TLS(Transport Layer Security, 전송 계층 보안)
  • IKE(Internet Key Exchange, 인터넷 키 교환)
  • PGP(Pretty Good Privacy)
  • SFTP(SSH 파일 전송 프로토콜)

대표적인 해시 함수

디지털 포렌식에서 널리 사용되는 해시 함수는 MD5, SHA-1, SHA-2입니다. MD5가 가장 널리 쓰이며, SHA-1과 SHA-2가 더 높은 보안성을 제공합니다.

마무리

사이버 보안의 출발점은 CIA 삼원조, 즉 기밀성·무결성·가용성입니다. 암호화와 인증으로 기밀성을 지키고, 입력 검증과 백업으로 무결성을 유지하며, 이중화와 재해 복구 계획으로 가용성을 확보하는 것이 안전한 정보 보호의 기본입니다.