네트워크 보안은 누가 책임지나?
전통적으로 사이버 보안은 IT 부서의 담당 영역으로 여겨져 왔습니다. 특히 IT 책임자(IT 디렉터)는 데이터를 저장하는 컴퓨터 시스템의 보안을 총괄하는 사람입니다. 최근에는 조직의 규모와 구조에 따라 CISO(최고정보보안책임자)를 별도로 두어 보안 업무를 전담시키는 경우도 늘고 있습니다.
네트워크 보안 표준이란 무엇인가?
네트워크 보안 표준(Network Security Standard)은 네트워크 침해 사고를 예방·탐지·복구하기 위한 체계적인 지침입니다. 이러한 표준은 해당 기관의 현재 보안 관행과 다른 기관들의 모범 사례(best practice)를 결합하여 수립됩니다.
IT 보안을 규율하는 핵심 국제 표준
ISO 27001 — 정보보안 관리체계(ISMS)
ISO 27001은 정보보안 관리체계(ISMS)를 규정하는 국제 표준입니다. 이 표준을 도입하면 조직이 보안 관행을 더욱 일관되게 관리할 수 있으며, 비용 효율성에도 초점을 맞추고 있습니다.
ISO/IEC 27001 인증의 위상
전 세계적으로 ISO/IEC 27001은 효과적인 정보보안 관리체계의 상징으로 자리 잡았습니다. 정보 및 사이버 보안 분야에서 널리 인정받는 유일한 인증 표준이며, 최신판에는 정보보안 통제에 대한 기본적인 정의가 담겨 있어 모든 보안 전문가가 반드시 읽어야 할 문서로 꼽힙니다.
NIST CSF의 5대 기능
미국 국립표준기술연구소(NIST)의 사이버보안 프레임워크(CSF)는 식별(Identify), 보호(Protect), 탐지(Detect), 대응(Respond), 복구(Recover)의 다섯 가지 기능으로 구성됩니다. 이 다섯 가지 기능은 병렬적이면서 지속적으로 작동하며, 중요한 리스크 관리의 다른 요소들을 구축할 수 있는 기반이 됩니다.
ISO 27032 — 사이버보안 관리 지침
ISO 27032는 사이버보안 관리에 관한 지침을 제공하는 국제 표준입니다. 사용자 단말 보안, 네트워크 보안, 핵심 인프라 보호 등 폭넓은 사이버보안 위험에 대한 지침을 담고 있습니다.
사이버보안 컴플라이언스를 위한 주요 표준
조직이 참고해야 할 대표적인 보안 통제 및 표준으로는 ISO 표준, HIPAA(건강보험 이동성 및 책임에 관한 법률), HITECH 옴니버스 규칙, CIS Controls(CIS 보안 통제) 등이 있습니다. 특히 PCI DSS(카드산업 데이터보안 표준)는 결제 카드 보안을 위해 반드시 준수해야 하는 의무 표준입니다.
표준 네트워크 보안 장비
네트워크 보안을 구성하는 장비로는 라우터, 스위치, 방화벽, 가상 네트워크 장비 및 각종 네트워크 구성 요소가 있습니다.
네트워크 보안을 위한 필수 요구사항
- 최신 패치와 업데이트 적용
- 강력한 비밀번호 사용
- 안전한 VPN 사용
- 데이터 접근 권한 관리
- 비활성 계정 점검 및 정리
네트워크 보안의 주요 유형
- 접근 통제(Access Control): 허가된 사용자만 자원에 접근하도록 제한
- 백신 및 안티멀웨어: 악성코드 감염 차단
- 애플리케이션 보안: 응용프로그램 취약점 보호
- 행위 분석(Behavioral Analytics): 비정상 활동 탐지
- 데이터 손실 방지(DLP): 중요 정보 유출 차단
- DDoS 방지: 분산 서비스 거부 공격 대응
- 이메일 보안: 피싱·스팸 차단
- 방화벽: 내부 네트워크와 외부 트래픽 격리
보안 표준의 정의
보안 표준은 다른 산업 분야의 표준과 마찬가지로, 상호운용성(interoperability)을 위한 프레임워크를 제공하는 공개된 명세입니다. 여기에는 기술 사양이나 기타 상세 기준이 포함되며, 규칙·지침·정의가 여러 분야와 산업 전반에 걸쳐 일관되게 적용될 수 있도록 합니다.
보안 거버넌스의 6대 원칙
보안 거버넌스의 핵심 원칙은 책임(Responsibility), 전략(Strategy), 조달(Acquisition), 성과(Performance), 적합성(Conformance), 인간 행동(Human Behavior)의 여섯 가지입니다.
보안에서 거버넌스란?
보안 거버넌스 정책은 조직의 보안 접근 방식을 어떻게 운영하고 관리할지 정의하는 지침입니다. 최적의 보안 거버넌스 계획을 수립하면 조직의 보안 활동이 긴밀하게 조율되고, 보안 관련 정보의 소통과 의사결정이 원활해집니다.
보안에서 표준이 하는 역할
표준화는 서로 다른 플랫폼 간 기술 솔루션의 상호운용성을 보장하고, 기술 발전이 전 세계적으로 원활하고 효율적으로 적용되도록 돕습니다. 다만 이 과정에서 프라이버시와 IT 보안 문제가 반드시 함께 고려되어야 합니다.
사이버보안 관련 산업 표준 동향
호주 정부는 ISO 및 IEC 표준을 보안의 기본 기준선(baseline)으로 채택할 것이 권고됩니다. 나아가 'PROTECTED' 등급의 정보에 대해서는 ISO/IEC 27001, SOC 2, 또는 미국 정부 프로그램인 FedRAMP를 의무적으로 요구하는 것이 바람직합니다.