네트워크 보안의 기본 목표
정보 보안, 즉 사이버 보안은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)이라는 세 가지 근본 목표로 구성됩니다. 컴퓨터 네트워크와 시스템의 보안을 논할 때 거의 항상 이 세 가지 목표, 소위 'CIA 트라이어드'가 중심에 놓입니다.
네트워크 보안 정책에는 무엇이 담겨야 할까?
네트워크 보안 정책 문서에는 조직이 인지하고 있는 위험 요소, 재해 복구 계획, 그리고 이중화(Redundancy) 방안이 반드시 포함되어야 합니다. 또한 네트워크나 시스템에 문제가 발생했을 때 이를 신고할 수 있는 연락처 정보도 함께 명시해야 합니다. 운영 네트워크의 라우터와 스위치에 대한 보안 정책은 이러한 장비들이 운영망에 연결될 때 어떻게 구성되어야 하는지를 규정합니다.
정보 보안 통제의 세 가지 주요 유형
IT 보안 통제는 크게 기술적(Technical) 통제, 관리적(Administrative) 통제, 물리적(Physical) 통제의 세 가지 유형으로 나뉩니다. 이러한 보안 통제는 예방, 탐지, 교정, 보완, 그리고 억제라는 핵심 목표를 달성하기 위해 구현됩니다.
네트워크 보안의 목표가 아닌 것은?
흔히 오해하기 쉽지만, 단순히 물리적인 잠금장치를 설치하는 행위 자체는 네트워크 보안의 목표가 아닙니다. 네트워크 보안의 진짜 목표는 신원 확인(Identification), 인증(Authentication), 접근 통제(Access Control)를 통해 데이터와 시스템을 종합적으로 보호하는 데 있습니다. 다시 말해 물리적 잠금장치만으로는 네트워크 보안이 완성되지 않습니다.
보안 전략의 궁극적 목표
기업은 전략적인 정보 보안 계획을 수립함으로써 사람, 프로세스, 기술과 관련된 정보 위험을 완화하거나, 이전하거나, 수용하거나, 회피할 수 있습니다. 이를 통해 조직은 기밀 정보의 보호, 무결성, 가용성을 온전하게 확보할 수 있습니다.
보안 정책에 반드시 포함되어야 할 항목들
체계적인 보안 정책 문서에는 다음 내용이 포함되어야 합니다.
• 목적 진술: 정책이 어떤 목적으로 작성되었는지 명확히 기술합니다.
• 대상 범위: 해당 정책이 적용되는 대상과 범위를 정의합니다.
• 정보 보안 목표: 조직이 추구하는 보안 목표를 명시합니다.
• 권한 및 접근 통제 정책
• 데이터 분류 체계
• 데이터 지원 및 운영 관련 사항
• 보안 인식과 책임 있는 행동 강조
• 직원 각자의 권리, 책임, 의무 목록
네트워크 보안의 기본 원칙
누가 네트워크와 서버에 접근할 수 있는지 항상 파악하고, 모든 직원에게 무분별하게 접근 권한을 부여해서는 안 됩니다. 비밀번호 모범 사례를 준수하고, 서버와 장비를 안전하게 설정하며, 정기적으로 보안 테스트를 실시해야 합니다. 여기에 더해 네트워크 애플리케이션 문제 해결 절차와 하드웨어 보안 도구의 활용도 함께 고려해야 합니다.
네트워크 보안 정책이 필요한 이유
네트워크 보안 정책은 조직의 보안 통제 체계를 공식적으로 규정하는 문서입니다. 잘 설계된 사용자 관리 체계는 악의적인 사용자의 침입을 차단하는 동시에 내부의 위험 요소까지 최소화하는 역할을 합니다.
좋은 네트워크 보안 정책의 조건
정책에 담긴 가이드라인이나 규칙을 실제로 실행할 수 없다면, 조직과 그 구성원 모두에게 아무런 도움이 되지 못합니다. 따라서 좋은 보안 정책은 가능한 한 구체적인 세부 사항을 담으면서도 완결성 있고 간결한 문서여야 합니다.
네트워크 보안 정책의 정의와 역할
네트워크 보안 정책은 컴퓨터 네트워크에 대한 접근 지침을 정의하고, 정책 시행 방식을 결정하며, 조직의 네트워크 보안 환경이 어떻게 설계·구현되는지 개괄하는 것을 목표로 합니다.
정보 보안의 궁극적 목표
정보 보안의 핵심 목표는 조직의 자산을 공격 표면에서 발생할 수 있는 위협과 취약점으로부터 보호하는 것입니다. 정보 위험(Information Risk)이란 바로 이러한 위협과 취약점이 결합된 형태를 의미합니다.
시스템 보안의 네 가지 목표
컴퓨터 보안의 네 가지 주요 목표는 부인 방지(Nonrepudiation), 기밀성, 무결성, 가용성입니다. 정보 보안이란 컴퓨터가 비밀을 지키고, 유효한 정보를 유지하며, 온라인 거래를 정상적으로 처리하고, 무단 접근을 차단하도록 보장하는 것을 의미합니다.
컴퓨터 보안의 주요 위협 영역
컴퓨터 정보와 접근에 대한 주요 위협은 크게 세 가지 유형으로 나눌 수 있습니다. 첫째, 군사 기밀과 같은 데이터 절도, 둘째, 컴퓨터 바이러스를 이용한 기물 파손(반달리즘), 셋째, 은행 직원이 자신에게 자금을 이체하는 것과 같은 사기 행위입니다.