Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

기업 네트워크 보안 정책에 반드시 포함해야 할 핵심 요소 완벽 가이드

네트워크 보안 정책이란 무엇인가?

네트워크 보안 정책은 조직의 네트워크 자산을 보호하고 보안 위험 발생을 예방하기 위해 수립하는 공식적인 규칙과 지침의 집합입니다. 일반적으로 네트워크 정책은 네트워크에 연결된 장치들이 어떻게 동작해야 하는지를 규정하며, 정부가 지방자치단체의 운영 방식에 대한 정책을 정의하듯이 네트워크 관리자도 조직 내 장치들의 작동 방식에 대한 정책을 정의할 수 있습니다.

또한 네트워크 정책은 사용자나 장치가 네트워크에 접속할 수 있는 조건과 제약 사항, 그리고 접속이 허용되는 상황을 명확히 정의합니다. NPS(Network Policy Server)는 인증 절차를 통해 사용자나 컴퓨터가 네트워크 접속을 승인받았는지 여부를 판단합니다.

네트워크 보안 정책에 포함되어야 할 핵심 요소

효과적인 네트워크 보안 정책에는 다음과 같은 요소들이 반드시 포함되어야 합니다.

  • 정책의 목적: 해당 정책이 왜 필요한지 그 존재 이유를 명확히 기술합니다.
  • 적용 대상: 정책이 누구에게 적용되는지 범위를 지정합니다.
  • 정보 보안의 목표: 조직이 달성하고자 하는 보안 목표를 설정합니다.
  • 접근 통제 및 권한 관리 정책: 물리적 보안과 논리적 보안을 모두 다룹니다.
  • 데이터 분류 체계: 데이터의 중요도에 따른 등급 분류 기준을 마련합니다.
  • 데이터 관련 서비스 및 운영 절차: 데이터 처리와 관련된 업무 프로세스를 정의합니다.
  • 보안 인식 및 대응 방안: 보안 위협에 대한 인식 제고와 행동 지침을 포함합니다.
  • 구성원의 권리와 책임: 직원 각자의 권리, 의무, 책임을 명문화합니다.

정보 보안의 5대 핵심 요소

기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability), 진정성(Authenticity), 부인 방지(Non-repudiation)를 보장하기 위해서는 다섯 가지 핵심 요소가 반드시 충족되어야 합니다. 미국 국방부의 정보 보증 5대 기둥(Five Pillars of Information Assurance) 모델 역시 사용자 데이터가 무단 접근, 변조, 공개, 파괴로부터 보호되도록 요구하고 있습니다.

CIA 트라이아드: 정보 보안의 3대 구성 요소

정보 보안 모델의 핵심인 CIA 트라이아드는 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로 구성됩니다. 정보 보안은 여러 구성 요소로 이루어져 있으며, 각각은 정보 보호라는 근본적인 목표를 대표합니다.

기업이 갖추어야 할 주요 보안 정책

조직의 사업 운영을 보호하기 위해서는 다음과 같은 보안 정책과 절차를 수립하는 것이 좋습니다.

  • 암호화 및 키 관리 정책: 데이터 암호화 기준과 암호키 관리 절차를 규정합니다.
  • 허용 사용 정책(AUP): 회사 자산과 시스템의 올바른 사용 범위를 정의합니다.
  • 클린 데스크 정책: 업무 공간에서 민감 정보가 노출되지 않도록 관리합니다.
  • 데이터 유출 대응 정책: 보안 사고 발생 시 대응 절차를 명확히 합니다.
  • 재해 복구 계획 정책: 재난 상황에서 시스템과 데이터를 복구하는 방안을 마련합니다.
  • 인사 보안 정책: 직원 채용부터 퇴사까지 보안 관련 인사 절차를 규정합니다.
  • 데이터 백업 정책: 중요 데이터의 백업 주기와 보관 방식을 정합니다.
  • 사용자 식별·인증·권한 부여 정책: 접속자 확인과 권한 관리 기준을 수립합니다.

그 외에도 변경 관리 정책, 사고 대응(IR) 정책 및 절차, 원격 접속 정책, 이메일/통신 정책, 비즈니스 연속성 계획 등이 실무에서 널리 활용됩니다.

보안 정책의 세 가지 유형

보안 정책은 크게 세 가지로 분류할 수 있습니다.

  1. 조직(마스터) 정책: 조직 전체에 적용되는 최상위 보안 정책입니다.
  2. 시스템 특화 정책: 특정 시스템이나 장비에 한정하여 적용되는 정책입니다.
  3. 이슈 특화 정책: 특정 보안 문제나 상황에 대응하기 위한 정책입니다.

네트워크 정책의 3대 구성 요소

네트워크 접근 인증 구조는 서플리컨트(Supplicant), 패스스루 인증자(Pass-through Authenticator), RADIUS 서버의 세 가지 구성 요소로 이루어집니다. 클라이언트는 서플리컨트 요청을 제출함으로써 네트워크 접속을 시도하고, 인증자를 거쳐 RADIUS 서버에서 최종 승인 여부가 결정됩니다.

네트워크 정책의 실제 예시

네트워크 정책에는 허용 사용 정책 외에도 재해 복구, 백업, 아카이빙, 페일오버(Fail-over) 정책 등이 포함됩니다. 예를 들어 네트워크 접속 권한은 일반적으로 업무를 수행하는 사람에게만 부여되며, 정당한 업무 목적 외의 용도로 사용하지 않겠다는 동의서에 서명한 후에야 접근이 허용됩니다.

보안 정책이 조직에 꼭 필요한 이유

네트워크 보안 정책은 네트워크 자산을 어떻게 보호해야 하는지에 대한 정책과 지침을 담고 있어, 해당 자산에서 보안 위험이 발생하지 않도록 예방하는 역할을 합니다. 또한 직원들이 무엇을 보호해야 하고, 중요 정보를 어떻게 보호해야 하는지 명확히 규정함으로써 조직에 필요한 보호 조치의 기준선을 제시합니다. 결국 잘 정립된 보안 정책은 보안 사고를 사전에 차단하고, 사고 발생 시 신속한 대응을 가능하게 하는 조직 보안의 초석이라 할 수 있습니다.