Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안의 원칙이 아닌 것은? CIA 3대 원칙부터 정보 보증 5대 기둥까지 총정리

네트워크 보안을 공부하거나 자격증 시험을 준비하다 보면 "다음 중 네트워크 보안의 원칙에 해당하지 않는 것은?" 같은 문제를 자주 만나게 됩니다. 이 글에서는 네트워크 보안의 핵심 원칙인 CIA 트라이어드부터 정보 보증의 다섯 가지 기둥까지 체계적으로 정리해 드립니다.

네트워크 보안의 3대 기본 원칙

네트워크 보안은 크게 세 가지 원칙, 즉 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)을 기반으로 합니다. 이 세 가지는 흔히 'CIA 트라이어드(CIA Triad)'라고 불리며, 모든 보안 프로그램과 보안 통제 장치는 이 목표 중 하나 이상을 달성하는 것을 지향해야 합니다.

기밀성(Confidentiality)

기밀성은 정보가 오직 허가된 사람만 접근할 수 있도록 하는 원칙입니다. 정보의 비밀 유지 수준은 해당 정보의 중요도에 따라 결정되며, 비밀번호의 철저한 관리와 암호화 등이 대표적인 기밀성 확보 수단입니다.

무결성(Integrity)

무결성은 데이터가 정확하고 신뢰할 수 있는 상태를 유지하는 것을 의미합니다. 조직의 가장 중요한 자산은 데이터이며, 무결성은 이 데이터가 인가되지 않은 변경 없이 온전하게 보존되도록 보장합니다.

가용성(Availability)

가용성은 필요할 때 언제든 정보와 시스템에 접근하여 사용할 수 있어야 한다는 원칙입니다. 아무리 강력한 보안 체계를 갖추었다 해도, 필요한 순간에 시스템을 사용할 수 없다면 완전한 보안이라고 말하기 어렵습니다.

네트워크 보안의 원칙이 아닌 것은?

시험에서 자주 출제되는 핵심 포인트입니다. 네트워크 보안의 근본 원칙은 기밀성, 무결성, 가용성이며, 여기에 식별(Identification), 인증(Authentication), 접근 통제(Access Control)를 보장하는 것이 네트워크 보안의 주요 목표로 포함됩니다.
반면 물리적인 잠금장치(lock)처럼 단순히 물리적 차단에만 의존하는 요소나, CIA 트라이어드에 속하지 않는 항목들은 네트워크 보안의 본질적 원칙으로 분류되지 않습니다. 또한 실제 환경에서는 응용 분야나 상황에 따라 세 가지 원칙 중 어느 하나가 더 중요하게 작용할 수 있다는 점도 기억해 두면 좋습니다.

정보 보증의 5가지 기둥(Five Pillars of Information Assurance)

미국 국방부가 제시한 정보 보증(Information Assurance) 모델은 사용자 데이터를 다음 다섯 가지 관점에서 보호합니다.

  • 기밀성(Confidentiality): 허가된 사람만 정보에 접근할 수 있도록 보장
  • 무결성(Integrity): 데이터의 정확성과 신뢰성 유지
  • 가용성(Availability): 필요한 시점에 정보와 시스템 사용 가능
  • 진정성(Authenticity): 정보와 사용자의 진위 여부 확인
  • 부인 방지(Non-repudiation): 거래나 행위 이후 당사자가 부인할 수 없도록 보장

여기서 부인 방지란, 예를 들어 전자 문서에 서명한 사람이 나중에 "내가 서명한 것이 아니다"라고 주장하지 못하도록 증거를 남겨두는 개념입니다.

보안 설계의 기본 원칙: 최소 권한과 다계층 방어

효과적인 보안 설계를 위해서는 업무 수행에 꼭 필요한 범위로만 접근 권한을 제한하는 최소 권한 원칙(Least Privilege)이 적용되어야 합니다. 접근 권한은 가능한 한 작게 부여하는 것이 안전합니다.
또한 다계층 방어(Layered Security) 개념과 밀접하게 연관되어 있습니다. 애플리케이션이 여러 보안 계층을 갖추고 있다면, 각 계층마다 서로 다른 종류의 보안 기법을 적용해야 합니다. 공격자가 하나의 계층을 돌파하더라도 다음 계층은 전혀 다른 방식으로 방어할 수 있어야 하기 때문입니다.

개인정보 보호의 6대 원칙

정보 보호 관련 법제도(GDPR 등)에서는 다음 여섯 가지 원칙을 강조합니다.

  • 법규 준수, 공정성, 투명성
  • 목적 제한
  • 데이터 최소화
  • 정보의 정확성
  • 저장 기간 제한
  • 무결성과 기밀성 확보

즉, 개인정보는 명확한 목적에 맞게 최소한으로 수집하고, 정확성을 유지하며, 필요한 기간만큼만 저장하면서 그 무결성과 기밀성을 지켜야 한다는 것입니다.

감사와 모니터링의 중요성

비밀번호는 철저히 기밀로 유지해야 하며, 키 입력 모니터링 프로그램 활용이나 감사(audit) 데이터의 지속적인 모니터링과 보호를 통해 보안 상태를 점검하는 것이 권장됩니다. 이러한 활동은 침해 사고를 조기에 발견하고 추적하는 데 필수적입니다.

마무리 정리

정리하면, 네트워크 보안의 근본 원칙은 기밀성·무결성·가용성의 CIA 트라이어드이며, 여기에 진정성부인 방지를 더한 다섯 가지 기둥이 정보 보증의 전체 그림을 완성합니다. 따라서 "네트워크 보안의 원칙이 아닌 것은?"이라는 문제를 만난다면, 이 핵심 목록에 속하지 않는 항목을 선택하면 됩니다.