Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

CISSP 통신 및 네트워크 보안 설계란? 핵심 개념부터 시험 정보까지 총정리

통신 및 네트워크 보안이란 무엇인가?

통신 및 네트워크 보안은 클라이언트 PC와 SAP 솔루션이 실행되는 호스트 OS 간의 통신 과정에서 인증(Authentication), 무결성(Integrity), 기밀성(Confidentiality)을 확보하기 위한 보안 영역입니다. 즉, 데이터가 네트워크를 통해 오갈 때 외부 위협으로부터 보호되도록 설계하고 운영하는 모든 활동을 포괄합니다.

CISSP란 무엇인가?

CISSP(Certified Information Systems Security Professional, 공인 정보시스템 보안 전문가)는 국제 정보시스템 보안 인증 컨소시엄인 (ISC)²가 주관하는 세계적으로 공신력 있는 정보보안 자격증입니다. 이 자격증은 IT 전문가가 최신 보안 위협, 보안 통제 기술, 보안 아키텍처에 대해 얼마나 깊이 있는 지식을 갖추고 있는지를 평가합니다.

CISSP의 커리큘럼에는 보안 및 위험 관리를 비롯해 통신·네트워크 보안, 재해 복구 등 비상 대응 관리, 보안 테스트 및 운영까지 폭넓은 내용이 포함되어 있습니다.

CISSP의 8개 도메인(CBK)

CISSP 시험은 다음 8개의 공통 지식 체계(Common Body of Knowledge, CBK) 도메인을 기반으로 출제됩니다.

  1. 보안 및 위험 관리(Security and Risk Management)
  2. 자산 보안(Asset Security)
  3. 보안 아키텍처 및 엔지니어링(Security Architecture and Engineering)
  4. 통신 및 네트워크 보안(Communications and Network Security)
  5. 신원 및 접근 관리(Identity and Access Management, IAM)
  6. 보안 평가 및 테스트(Security Assessment and Testing)
  7. 보안 운영(Security Operations)
  8. 소프트웨어 개발 보안(Software Development Security)

참고로 구버전에서는 물리적(환경) 보안 등을 포함한 10개 도메인 체계가 사용되었으나, 현재는 위의 8개 도메인으로 정비되어 운영되고 있습니다.

통신 및 네트워크 보안 도메인의 위치

통신 및 네트워크 보안은 CISSP 8개 도메인 중 4번째 도메인에 해당하며, 네트워크 아키텍처 설계, 보안 통신 채널 확보, 네트워크 공격 방어 등을 다룹니다. CISSP 자격 소지자는 이 분야에서 공인된 전문가로 인정받습니다.

CISSP 시험 형식

CISSP 시험은 응시 언어에 따라 진행 방식이 다릅니다.

  • 영어 버전: 컴퓨터 적응형 테스트(CAT) 방식으로 진행되며, 문항 수는 100~150개, 시험 시간은 최대 3시간입니다. CAT 방식에서는 응시자의 이전 문항 정답 여부에 따라 다음 문항의 난이도가 조절됩니다.
  • 비영어권 버전: 250문항, 6시간의 선형(linear) 고정형 시험으로 진행됩니다.

시험 문항은 선택형(multiple choice) 문제와 함께 드래그 앤 드롭, 핫스팟 등 진화된 혁신 문항이 포함되며, (ISC)² CBK 전반에 대한 이해도를 종합적으로 평가합니다.

네트워크 보안 설계란 무엇인가?

네트워크 보안 설계는 데이터 유출, 무단 접근 등의 보안 문제가 발생하지 않도록 네트워크를 구조화하는 작업입니다. 설계 시 고려해야 할 핵심 원칙은 다음과 같습니다.

  • 심층 방어(Defense in Depth): 단일 방어선에 의존하지 않고 여러 겹의 보안 계층을 구축합니다.
  • 구획화(Compartmentalization): 네트워크를 세분화하여 침해 피해의 확산을 막습니다.
  • 최소 권한 원칙(Principle of Least Privilege): 사용자에게 업무 수행에 필요한 최소한의 권한만 부여합니다.
  • 최약 연결고리(Weakest Link) 관리: 보안 체계에서 가장 취약한 부분을 식별하고 보완합니다.

네트워크 통신 프로토콜이란?

네트워크 통신 프로토콜은 하드웨어나 운영체제와 무관하게 애플리케이션 프로그램들이 서로 통신할 수 있도록 정립된 규칙과 표준의 집합입니다. 서비스 요청 역시 이러한 프로토콜을 통해 네트워크상에서 처리됩니다.

네트워크 보안의 주요 유형

네트워크 보안은 크게 다음과 같은 유형으로 나눌 수 있습니다.

  • 접근 통제(Access Control): 시스템 접근 권한을 관리합니다.
  • 악성코드 방지: 안티바이러스·안티스파이웨어 등으로 멀웨어를 탐지하고 차단합니다.
  • 애플리케이션 보안: 애플리케이션 코드의 취약점을 보호합니다.
  • 행동 분석(Behavioral Analytics): 이상 행위 패턴을 감지합니다.
  • 데이터 손실 방지(DLP): 민감 정보의 유출을 차단합니다.
  • DDoS 방어: 분산 서비스 거부(DoS) 공격을 예방합니다.
  • 이메일 보안: 피싱·스팸 등 이메일 경유 위협을 차단합니다.
  • 방화벽(Firewall): 신뢰할 수 없는 트래픽을 걸러냅니다.

왜 통신 네트워크 보안이 필요한가?

네트워크 보안이란 악의적인 사용자나 장치로부터 네트워크를 보호하고, 정보가 오용되거나 우연히 파손되는 일이 없도록 하는 조치를 의미합니다. 네트워크가 원활하게 작동하고 합법적인 사용자 모두가 안전하게 서비스를 이용하려면 네트워크 보안이 필수적입니다. 아울러 인가되지 않은 사용자의 네트워크 접근을 차단하는 역할도 수행합니다.

CISSP 자격 요건

CISSP 응시 자격을 얻으려면 8개 CBK 도메인 중 최소 2개 이상에서 누적 5년 이상의 정규직 유급 실무 경력이 필요합니다. 만약 경력이 부족한 상태에서 시험에 합격하면, 필요한 실무 경력을 채울 때까지 '(ISC)² 어소시에이트(Associate)'로 활동할 수 있습니다.

CISSP는 여전히 가치가 있을까?

그렇습니다. 약 9만 명의 회원을 보유한 링크드인(LinkedIn) 사이버보안 커뮤니티는 사이버보안 산업 관련 50여 개 자격증·교육 과정을 평가한 끝에, (ISC)²의 CISSP를 가장 가치 있는 인증으로 선정했습니다.

보안 직무 종사자에게 CISSP는 사실상 필수적인 자격증이며, 특히 전담 보안 인력 없이 IT 제너럴리스트가 보안 업무를 맡는 중소기업의 IT 담당자들에게도 큰 도움이 됩니다. 자격증 취득 후에는 이력서를 업데이트해 새로운 직장을 찾거나, 현직에 머물더라도 연봉 협상의 강력한 카드로 활용할 수 있습니다.

누가 CISSP를 취득해야 할까?

보안 분야에서 최소 5년의 경력을 쌓았다면 CISSP 취득을 진지하게 고려할 시점입니다. 커리어 전환을 준비하거나, 현재 직장에서 더 나은 보상을 협상하거나, 전문성을 입증하고 싶다면 CISSP가 탄탄한 발판이 되어줄 것입니다.