특정 보안 메커니즘이란 무엇인가?
보안 서비스는 여러 계층에서 특정 보안 메커니즘(specific security mechanism)을 통해 구현될 수 있습니다. 특히 암호화는 데이터 단위와 트래픽 흐름 정보를 무단 접근으로부터 보호할 뿐만 아니라, 다른 보안 조치를 지원하고 보완하는 역할도 함께 수행합니다.
네트워크 보안에서 보안 메커니즘이란?
보안 서비스를 구현하려면 기술적인 도구와 기법이 반드시 필요합니다. 다양한 메커니즘은 단독으로 또는 여러 개가 결합된 형태로 작동하면서 보안을 제공합니다. 대표적인 예로 암호화(cryptography)는 독립적으로 작동하는 보안 메커니즘이며, 디지털 서명이나 메시지 다이제스트를 활용한 메시지 서명 역시 중요한 보안 수단입니다.
보안 메커니즘의 8가지 주요 유형
OSI 보안 아키텍처에서 정의하는 특정 보안 메커니즘은 다음과 같이 8가지로 분류됩니다.
- 암호화(Encryption): 데이터를 외부에 노출하지 못하도록 하여 기밀성을 확보합니다.
- 디지털 서명(Digital Signature): 메시지나 메시지 다이제스트에 서명하여 발신자의 신원을 입증합니다.
- 접근 제어(Access Control): 권한이 없는 사용자의 데이터 접근을 차단합니다.
- 데이터 무결성(Data Integrity): 데이터가 변조되지 않았음을 보장합니다.
- 인증 교환(Authentication Exchange): 통신 당사자 간에 상호 인증 절차를 수행합니다.
- 트래픽 패딩(Traffic Padding): 트래픽 분석을 방지하기 위해 가짜 데이터를 삽입합니다.
- 라우팅 제어(Route Control): 보안이 보장된 경로로 데이터를 전송합니다.
- 공증(Notarization): 제3의 신뢰 기관을 통해 통신 내용을 검증하고 보장합니다.
보안 메커니즘에 해당하지 않는 것은?
전자화폐(e-캐시)는 보안 메커니즘과는 관련이 없습니다. '전자 화폐'라고도 불리는 이 결제 수단은 고객이 실물 화폐 없이 상품과 서비스를 결제할 수 있도록 지원하는 기술일 뿐, 그 자체로 보안 기능을 수행하지 않습니다.
보편적(Pervasive) 보안 메커니즘이란?
보편적 보안 메커니즘은 특정 OSI 계층이나 서비스에 국한되지 않고 시스템 전반에 걸쳐 적용됩니다. 여기에는 신뢰할 수 있는 기능(trusted functionality), 보안 레이블(security label), 이벤트 감지, 보안 감사 추적, 보안 복구 등이 포함됩니다. 또한 보안 정책은 정보가 어떻게 처리되어야 하는지를 규정하는 기준 역할을 하며, 견고한 보안 인프라는 특정 시스템에 의존하기보다 이러한 보편적 방법에 기반해야 합니다.
웹 보안을 위한 대표 메커니즘
- SSL 인증서: 서버와 클라이언트 간의 트래픽을 암호화하여 도청을 방지합니다.
- 인증 프로세스: 사용자의 신원을 확인합니다.
- 방화벽(Firewall): 허가되지 않은 외부 접근을 차단합니다.
- 백신 프로그램: 컴퓨터를 바이러스와 악성코드로부터 보호합니다.
안드로이드의 보안 메커니즘
안드로이드 운영체제의 대표적인 보안 메커니즘으로는 프로세스 샌드박싱(process sandboxing), 권한 관리(permission management), 서명 관리(signature management) 세 가지가 있습니다. 이러한 메커니즘은 앱에서 발생하는 주요 보안 취약점과 밀접하게 연관되어 있습니다.
사이버 보안의 핵심 기술
사이버 보안 분야에서는 크립토그래피(cryptography)와 암호화(encryption)라는 두 가지 핵심 기술이 널리 활용됩니다. 데이터의 실질적인 보안 수준은 어떤 암호화 알고리즘을 사용하느냐에 따라 크게 달라집니다. 아울러 접근 제어(access control)를 적용하면 의도치 않은 데이터 접근을 효과적으로 차단할 수 있습니다.
보안 메커니즘이 갖춰야 할 필수 요건
- 인증(Authentication): 애플리케이션에 대한 무단 접근과 업무 또는 개인 데이터 도난으로부터 시스템을 보호해야 합니다.
- 부인 방지(Non-repudiation): 주문, 작업, 거래 내역이 추적 가능해야 합니다.
- 가용성(Availability): 시스템 성능에 영향을 줄 수 있는 서비스 중단과 데이터 유출 사고를 사전에 방지해야 합니다.
마무리
네트워크 보안은 하나의 기술에 의존하는 것이 아니라 암호화, 디지털 서명, 접근 제어 등 다양한 보안 메커니즘을 상황에 맞게 조합함으로써 완성됩니다. 특정 보안 메커니즘과 보편적 보안 메커니즘의 차이를 정확히 이해하고, 웹·모바일 환경에 맞는 보안 체계를 구축하는 것이 안전한 디지털 환경의 첫걸음입니다.