Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

미국 재향군인부(VA)의 사이버 보안 임무 완벽 정리

미국 재향군인부(Department of Veterans Affairs, 이하 VA)는 수백만 명의 재향군인 정보를 관리하는 대규모 기관으로, 사이버 보안은 핵심 임무 중 하나입니다. 이 글에서는 VA의 사이버 보안 임무와 함께 자주 묻는 질문들을 체계적으로 정리해 드립니다.

VA의 사이버 보안 임무란?

VA 산하 OI&T(정보 및 기술국)에 속한 정보보안국(Office of Information Security, OIS)의 임무는 재향군인 정보의 안전과 프라이버시를 보장하고, VA의 정보 시스템과 인프라를 보호하는 것입니다.

또한 VA 훈령(VA Directive) 6500에 따르면, VA 직원은 건물, 항공기, 선박 등 모든 자산을 식별하고 관리해야 하며, 데이터·인력·장치·시스템·시설의 중요도는 VA의 비즈니스 목표와 리스크 전략에 대한 상대적 중요성에 따라 평가됩니다.

VA가 해킹당한 적이 있나요?

오리온(Orion) 공급망 공격 관련

VA는 의회에 보낸 서한에서, 오리온(Orion) 소프트웨어가 VA의 IT 시스템에 깊숙이 통합되어 있었음에도 불구하고 어떠한 데이터도 유출되지 않았다고 밝혔습니다.

과거 해킹 사건들

2010년대 초: 하원 청문회에서 발표된 내용에 따르면, 2010년 이후 중국과 모스크바 등지에서 해킹 단체들이 VA 컴퓨터 시스템을 여러 차례 공격했으며, 약 2천만 명의 재향군인 암호화되지 않은 데이터에 접근한 적이 있습니다.

2020년 9월: VA 당국에 따르면 미신원 해커가 VA 금융서비스센터(Financial Services Center) 웹사이트에 침입하여, 재향군인 의료 서비스를 제공하는 민간 의료기관에 지급되어야 할 자금을 탈취하려 했습니다.

2014년: 5,000개가 넘는 재향군인 eBenefits 계정이 유출되는 데이터 침해 사고가 발생했으며, 이로 인해 하원 재향군인위원회가 추가 조사에 착수했습니다.

VA의 임무와 목표

핵심 임무

VA는 "전쟁에 헌신한 이들"을 포함하여 재향군인과 그 가족, 간병인, 유족을 돌보기 위해 존재합니다. 핵심 가치에 충실하여 타인을 위해 봉사하는 임무에 집중함으로써 그 목표를 달성하고자 합니다.

제4차 임무(Fourth Mission)

VA의 '제4차 임무'는 국가가 전쟁, 테러, 국가 비상사태, 자연재해에 대비할 수 있도록 계획을 수립하고 행동하는 것입니다. 아울러 연방·주·지역의 응급관리, 공중보건, 안전, 재난 구호 활동도 지원합니다.

목표와 중점 방향

VA의 목표는 재향군인에게 세계 최고 수준의 혜택과 서비스를 제공하는 것이며, 이는 최고 수준의 성실성, 전문성, 책임감, 희생정신을 바탕으로 이루어져야 합니다. VA 시스템은 재향군인에게 힘을 실어주는 것을 지향하며, 군 복무 이후에도 의미 있고 존엄한 삶을 살 수 있도록 필요한 격려와 자원을 제공합니다.

사이버 보안의 기본 개념

사이버 보안이란 무엇이고 왜 중요한가?

사이버 보안(Cyber Security)은 컴퓨터, 서버, 모바일 기기, 전자 시스템, 네트워크, 데이터를 악의적인 공격으로부터 보호하는 것을 말합니다. 개인 식별 정보(PII), 건강 정보(PHI), 지식재산권, 정부 및 산업 정보 시스템 등 모든 유형의 데이터를 분실과 도난으로부터 지키는 데 필수적인 역할을 합니다.

CIA 트라이어드(The CIA Triad)

사이버 보안의 세 가지 기본 원칙은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability), 즉 'CIA 트라이어드'라고 불립니다. 이 보안 모델은 조직이 정보 보안 정책을 수립하고 실행하는 데 방향을 제시합니다.

사이버 보안의 주요 목표

사이버 보안의 목표는 컴퓨터, 네트워크, 소프트웨어에 대한 공격을 예방하는 것입니다. 디지털 공격의 일반적인 목적은 민감한 정보의 탈취·변조·삭제, 피해자에 대한 금전 요구, 또는 기업의 정상 운영 방해 등입니다.

사이버 보안의 주요 유형

  • 중요 인프라 보안: 국가 필수 시설 보호
  • 네트워크 보안: 네트워크 트래픽과 통신 보호
  • 클라우드 보안: 클라우드 환경의 데이터 보호
  • IoT(사물인터넷) 보안: 연결된 스마트 기기 보호
  • 애플리케이션 보안: 소프트웨어 취약점 보완

GI Bill(재향군인 교육지원법) 활용하기

컴퓨터 과학 학위도 가능한가요?

예를 들어 경영학 학위를 가진 경우, GI Bill을 통해 컴퓨터 과학 분야의 제2전공 학위를 취득하거나 같은 분야의 학사·석사 학위를 취득할 수 있습니다. 학부 학위 취득 후에도 GI Bill 수혜 한도가 남아 있다면 추가 학위도 가능합니다.

지원 범위

포스트 9/11 GI Bill은 등록금과 수업료 외에 월 주거 수당과 교재비 보조금도 지원합니다. 주립 대학교에 진학하면 해당 주 거주자 기준의 등록금이 지원되지만, 사립이나 영리 대학의 경우 지원 규모가 다를 수 있습니다.

IT 자격증 취득 지원

재향군인은 새로운 커리어로 전환하는 데 도움이 되는 교육 혜택을 받을 수 있습니다. 대학 장학금, 직업 훈련은 물론 CompTIA 자격증 등 IT 인증 비용까지 지원받을 수 있습니다. 프로젝트 관리(PMP) 자격증, 약사 보조 자격증, 부동산 중개사 면허 등 다양한 자격증 프로그램도 GI Bill 혜택 대상입니다.

기업(Enterprise) 사이버 보안 프로그램

보안 프로그램이 중요한 이유

정보 보안 프로그램은 회사의 비즈니스 프로세스, IT 자산, 직원 정보를 보호합니다. 보안이나 기밀성에 영향을 줄 수 있는 개인 또는 기술 자원을 식별하는 것도 이 프로세스의 중요한 부분입니다.

기업 사이버 보안의 목적

기업 사이버 보안은 온프레미스와 클라우드 인프라를 보호하고, 제3자 업체를 검증하며, 네트워크에 연결된 수많은 IoT 기기를 확보하는 등 기업 데이터 전반을 지키는 역할을 합니다. 잘 설계된 기업 사이버 보안 프로그램은 조직의 인력, 예산, 기술, 프로세스를 통합하여 대규모 사이버 공격에 대응하고, 침해 발생 시 피해를 최소화하며 재발을 방지합니다.

eMASS란 무엇인가?

eMASS(Enterprise Mission Assurance Support Service)는 정부가 개발한 웹 기반 보안 관리 시스템으로, 포괄적이고 통합된 사이버 보안 관리를 위한 광범위한 기능을 자동화합니다. 주요 기능은 다음과 같습니다.

  • 통제 점수카드(Control Scorecard) 측정
  • 대시보드 보고
  • 리스크 관리 프레임워크(RMF) 기반 보안 승인 패키지 생성

eMASS는 미국 국방부(DoD)용 GOTS(Government Off-The-Shelf) 솔루션이며, 정보 보증(IA) 프로그램 관리를 지원하고 RMF 프로세스를 자동화하는 서비스 지향 컴퓨팅 애플리케이션입니다. VA 역시 이번 주에 출시된 eMASS를 도입하여 사이버 보안 관리 업무를 자동화했습니다.

기타 자주 묻는 질문

집에서 TMS에 접속하는 방법은?

TMS 2.0 웹사이트에 접속한 후, 등록 시 사용한 이메일 주소를 입력하고 제출 버튼을 클릭하세요. 입력이 완료되면 일회용 비밀번호가 이메일로 발송되며, 비밀번호 입력 후 안내에 따라 진행하면 됩니다.

UPS도 해킹을 당했나요?

네, UPS 매장은 POS(Point-of-Sale) 악성코드 공격으로 인해 지난 7개월간 많은 카드 거래 정보가 유출되는 피해를 입었습니다.

VA 훈령(VA Directive)이란?

VA 훈령에 담긴 정책은 부처 전체에 걸쳐 의무적으로 적용됩니다. VA 핸드북에는 훈령의 정책이 실제로 시행될 수 있도록 구체적인 절차가 규정되어 있습니다.

VA 서식은 어디서 받을 수 있나요?

자료와 지원 정보는 고객센터(800-698-2411)로 문의하시거나, 가까운 VA 병원 또는 지역 사무소를 방문하면 확인할 수 있습니다.