Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버 보안 로드맵이란 무엇인가? 핵심 개념부터 수립 방법까지 총정리

사이버 보안 로드맵이란 무엇인가?

사이버 보안 로드맵(security roadmap)은 조직의 보안 프로그램을 최적의 상태로 끌어올리기 위해 필요한 보안 프로젝트들을 체계적으로 정리한 실행 계획입니다. 로드맵이 없으면 보안 활동이 산발적으로 흩어지기 쉽지만, 명확한 로드맵이 있으면 우선순위와 방향이 분명해집니다.

보안 로드맵의 목적

보안 로드맵의 핵심 목표는 현재 비즈니스 목표와 보안 활동을 정렬하고, 조직 전체의 보안 태세(security posture)를 최적화하는 것입니다. 탄탄한 로드맵이 갖춰져 있으면 조직이 현재 어디에 서 있는지, 무엇을 더 효과적으로 개선할 수 있는지, 목표 달성을 위해 반드시 해야 할 일이 무엇인지 명확하게 알 수 있습니다.

또한 로드맵은 IT 담당자들이 올바른 접근 통제와 보안 통제를 선택하고, 데이터와 시스템에 대한 접근 권한이 적절하게 종료되는지 검증하도록 방향을 잡아줍니다. 보안 프로세스를 비즈니스 목표와 맞추면 보안 프로젝트가 IT 이니셔티브와 동기화되고, 경영진의 지원(buy-in)까지 확보해 원활한 추진이 가능해집니다.

공공 전력 부문의 사례

예를 들어 공공 전력(Public Power) 사이버 보안 로드맵에서는 공공 전력 유틸리티들이 더욱 강력하고 지속 가능한 보안 상태를 갖추도록 권장하고 있습니다. 이러한 보안 상태는 필요에 따라 지속적으로 모니터링하고 개선해 나가야 합니다.

보안 로드맵은 어떻게 만들까요?

효과적인 보안 로드맵을 수립하려면 다음 요소들을 반드시 고려해야 합니다.

  • 공격 표면 모니터링: 조직의 공격 표면(attack surface)을 지속적으로 관찰하는 것이 필수입니다.
  • 보안 테스트 실시: 모의 해킹 등 다양한 방법으로 조직의 보안 수준을 점검합니다.
  • 제3자 리스크 관리: 외부 협력사를 깊이 이해하고 관련 리스크를 줄입니다.
  • 인식 및 역량 강화 투자: 사이버 보안에 대한 직원들의 인식과 기술 역량 구축에 투자합니다.
  • 경영진 보고: 이사회가 조직의 보안 현황을 인지하도록 합니다.

사이버 보안의 5가지 유형

사이버 보안은 크게 다음 다섯 가지 영역으로 나눌 수 있습니다.

  • 중요 인프라(Critical Infrastructure) 보안 계획
  • 네트워크 보안
  • 클라우드 보안
  • 사물인터넷(IoT) 보안
  • 애플리케이션 보안

사이버 보안의 3가지 도메인

미국 정부 기관들은 정보를 기밀(Confidential), 비밀(Secret), 일급비밀(Top Secret)이라는 세 가지 등급으로 분류하여 보호합니다. 미국 국방부(DoD)가 대표적인 예입니다.

사이버 보안 전략이란?

국가 사이버 보안 전략(National Cybersecurity Strategy, NCSS)은 안전하고 회복탄력적인 국가 인프라와 서비스를 만들기 위해 설계된 행동 계획입니다. 특정 기간 동안의 국가적 목표와 우선순위를 제시하는 포괄적인 하향식(top-down) 접근 방식을 확립합니다.

가트너(Gartner)가 정의하는 사이버 보안

가트너에 따르면, 조직은 사이버 자산을 보호하기 위해 인력, 정책, 프로세스, 기술을 결합해야 합니다. 비즈니스 리더의 요구 사항을 바탕으로 사이버 보안을 최적화하며, 자원과 사용성·관리 용이성의 균형을 맞추고 발생할 수 있는 리스크를 줄여나갑니다.

사이버 보안이 특히 필요한 산업

사이버 범죄자들이 금융 기관을 주요 표적으로 삼고 있기 때문에 금융권의 높은 보안 수요는 놀라운 일이 아닙니다. 그 밖에도 정부 부문은 대응 속도 면에서 위험할 정도로 뒤처져 있으며, 의료, 제조업, 소매업 역시 사이버 보안 투자가 시급한 분야입니다.

사이버 보안 체계 구축 방법

  1. 책임 할당 및 경영진 지원 확보: 담당자를 지정하고 경영진의 동의를 얻습니다.
  2. 비즈니스 영향 분석(BIA) 및 데이터 분류 가이드 수립: 조직에 미칠 영향을 분석하고 데이터를 등급별로 분류합니다.
  3. 위협 파악: 조직이 직면한 주요 위협을 식별합니다.
  4. 리스크 관리 프레임워크 개발 및 선택: 조직에 맞는 프레임워크를 도입해 리스크를 체계적으로 관리합니다.

NIST 사이버 보안 프레임워크

5대 핵심 기능

NIST 사이버 보안 프레임워크는 식별(Identify), 보호(Protect), 탐지(Detect), 대응(Respond), 복구(Recover)의 다섯 가지 기능으로 구성됩니다. 이 다섯 가지 기능은 성공적인 사이버 보안 리스크 관리 전략의 기반이 되며, 동시에 지속적으로 통합·운영되어야 합니다.

프레임워크 구현 5단계

  1. 우선순위 설정 및 범위 지정: 조직의 목표와 상위 우선순위를 확인합니다.
  2. 방향 설정(Orient): 조직의 환경과 리스크를 분석합니다.
  3. 현재 프로파일(Current Profile) 작성: 현재 보안 수준을 진단합니다.
  4. 리스크 평가: 개선이 필요한 영역을 평가합니다.
  5. 목표 프로파일(Target Profile) 작성: 달성하고자 하는 보안 수준을 정의합니다.

사이버 보안의 4대 축

정부가 정보를 안전하게 지키고 네트워크를 원활하게 운영하려면 신원 확인 및 접근 통제(ID/Access Control), 안전한 원격 접속, 데이터센터·클라우드 보안 조치, 엔터프라이즈 전반의 고도 위협 방어 같은 솔루션에 우선순위를 두어야 합니다.

SANS 평가와 교육 비용

SANS CyberTalent 적성 평가란?

SANS의 CyberTalent Aptitude Assessment는 사이버 인재를 찾는 모든 조직을 위해 후보자를 선별하는 데 도움을 주는 평가입니다. 객관적 데이터에 기반해 사이버 적성을 평가하며, 개인의 성공 가능성을 측정할 수 있습니다.

CyberTalent Enhanced(CTE) 평가는 웹 기반으로 총 50문항(역량 기반 25문항 + 적성 기반 25문항)으로 구성되어 있으며, 각 응시자는 고유 링크를 통해 120분 동안 평가를 완료합니다. 온라인 보고서에는 각 응시자의 결과가 상세히 요약되어 있으며, 지정된 보고서 관리자만 열람할 수 있습니다.

SANS 교육 비용

SANS Institute 교육은 일반적으로 약 6,800달러이며, 자격 과정에 따라 4,000~9,000달러의 범위를 보입니다. 교육비를 어떻게 마련했는지 묻는 수강생 리뷰 대다수는 회사가 비용을 부담했다고 답했습니다.

사이버 보안의 기본 개념

사이버 보안(cyber security)이란 컴퓨터 네트워크, 서버, 모바일 기기, 전자 시스템, 데이터 네트워크를 악의적인 공격으로부터 보호하는 것을 말합니다. 컴퓨터 보안 또는 전자 보안이라고도 불리며, 기술의 기밀성(confidentiality), 무결성(integrity), 가용성(availability)을 지키는 핵심 역할을 합니다.