Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 정책 수립 시 반드시 고려해야 할 핵심 요소 총정리

네트워크 보안 정책은 조직의 소중한 정보 자산을 외부 위협으로부터 보호하기 위한 가장 기본적인 틀입니다. 하지만 막상 정책을 수립하려면 어디서부터 시작해야 할지 막막하게 느껴질 수 있습니다. 이 글에서는 네트워크 보안 정책에 포함해야 할 항목부터 작성 절차, 그리고 CIA 삼각형 같은 핵심 개념까지 단계별로 정리해 드립니다.


네트워크 보안 정책에는 무엇이 포함되어야 할까?

효과적인 네트워크 보안 정책을 구성하는 핵심 항목은 다음과 같습니다.

① 정책의 이해관계자(참여자) 명확화
② 정보보안의 목표 설정
③ 접근 통제 및 권한에 관한 보안 정책 — 물리적 보안과 논리적 보안을 모두 포함
④ 데이터 분류 체계 마련
⑤ 데이터와 관련된 서비스 및 운영 기준
⑥ 보안 문제에 대한 인식 제고와 이에 따른 행동 지침
⑦ 구성원 각자의 권리와 책임 규정


보안 정책의 요구사항이란?

보안 정책의 일부로서 조직은 자신의 목표, 관리자와 시스템 사용자의 행동 규범, 그리고 컴퓨터 및 네트워크 시스템의 보안을 보장할 수 있는 시스템 요구사항을 정의해야 합니다. 이러한 요구사항은 이를 충족시킬 구체적인 메커니즘과 함께 명시되어야 효과를 발휘합니다.


보안 정책의 5대 구성요소

완전한 보안 정책을 위해서는 다섯 가지 핵심 요소가 반드시 갖춰져야 합니다. 바로 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability), 진본성(Authenticity), 부인방지(Non-repudiation)입니다. 이 다섯 가지가 조화롭게 작동할 때 정보의 안전한 보호가 가능합니다.


네트워크 보안 정책 작성 방법: 단계별 가이드

체계적인 네트워크 보안 정책은 다음 순서로 작성하는 것이 좋습니다.

1단계: 네트워크 자산 목록화
2단계: 보안 위험 요소 분석
3단계: 보안 요구사항 분석 및 우선순위(트레이드오프) 결정
4단계: 시설 단위 보안 계획 수립
5단계: 보안 정책 공식 정의
6단계: 세부 절차를 개발하여 정책 시행
7단계: 기술 도입을 위한 구현 전략 수립


네트워크 보안 정책이 필수적인 이유

네트워크 보안 정책은 네트워크 자산을 어떻게 보호해야 하는지에 대한 방침과 지침을 담고 있어, 해당 자산에서 보안 사고가 발생하지 않도록 예방하는 역할을 합니다. 즉, 정책이 없다면 보안 활동의 기준과 방향 자체가 사라지는 셈입니다.


효과적인 네트워크 보안 정책의 첫걸음

정책 수립의 시작점은 '누가 정책을 지원하고 승인하는지', 그리고 '누가 그 영향을 직접 받는지'를 명확히 식별하는 것입니다. 특히 접근 정책(Access Policy)은 경영진, 네트워크 운영자, 일반 사용자가 각각 무엇에 접근할 수 있는지를 규정해야 합니다.


네트워크 보안 정책의 정의와 중요성

조직의 네트워크 보안 정책은 컴퓨터 네트워크에 대한 접근 지침과 그 시행 방법을 정의하고, 보안 정책이 실제로 어떻게 적용될지를 포함한 네트워크 운영 아키텍처를 결정합니다. 이는 곧 조직 전체의 보안 수준을 좌우하는 핵심 문서라는 뜻입니다.


보안 정책이란 무엇이며 왜 필요한가?

보안 정책은 조직이 컴퓨터 보안 위협과 같은 각종 위험으로부터 스스로를 보호하는 방법과, 실제 상황 발생 시 대응 절차를 기술한 문서입니다. 따라서 회사가 보유한 모든 자산과 그 자산에 대한 잠재적 위협을 빠짐없이 식별하는 것이 무엇보다 중요합니다.


정책과 표준의 요구사항

실행 가능한 표준과 정책은 매우 중요합니다. 표준(Standards)은 구체적인 행동과 책임을 규정하고, 정책(Policies)은 전반적인 방향을 제시합니다. 이 두 가지 정보가 유기적으로 함께 제공될 때 직원들을 효과적으로 지원할 수 있습니다.


정보보안 정책에 포함되어야 할 항목

정보보안 정책 문서에는 다음 내용이 포함되어야 합니다.

- 정책의 목적
- 적용 범위
- 정보보안 목표
- 권한 부여 및 접근 통제 정책
- 데이터 분류 기준
- 데이터 관련 서비스 및 운영
- 보안 인식 제고 교육
- 직원의 책임, 권리 및 의무


보안 정책의 핵심 구성요소 살펴보기

기밀성: 데이터와 정보 자산은 승인받지 않은 사람에게 공유되거나 노출되어서는 안 됩니다.
무결성: 견고한 데이터 기반과 원활하고 정확하며 완전한 IT 인프라는 무결성 확보의 전제 조건입니다.
가용성: 사용자가 업무에 필요한 정보와 시스템에 언제든 접근할 수 있어야 합니다.


정보보안 관리의 5대 원칙

미국 국방부(DoD)가 제시한 '정보보증 5대 기둥(Five Pillars of Information Assurance)' 모델에 따르면, 사용자 데이터는 무단 접근, 변조, 공개, 파괴로부터 반드시 보호되어야 합니다.


정보보안 정책의 3대 구성요소: CIA 삼각형

정보보안 모델의 핵심인 CIA 삼각형은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로 구성됩니다. 정보보안은 여러 구성요소로 이루어져 있으며, 각각은 달성해야 할 근본적인 목표를 대표합니다.


네트워크 보안 정책 문서(NSP)란?

NSP(Network Security Policy)는 컴퓨터 네트워크 접근 규칙의 적용 방법을 명시하고, 조직의 보안 정책과 네트워크 보안 환경의 기본 아키텍처를 설명하는 문서입니다. 일반적으로 전담 위원회가 이 문서를 작성하는 데 몇 주가 걸릴 만큼 신중하고 체계적인 검토가 필요합니다.


네트워크 보안 정책의 목적

궁극적으로 네트워크 보안 정책은 네트워크 보안 통제 방안을 구체화하는 것입니다. 이를 통해 외부의 악의적인 사용자를 차단함은 물론, 조직 내부의 위험 요소가 되는 사용자까지도 관리하고 통제할 수 있습니다.


마무리

네트워크 보안 정책은 한 번 작성으로 끝나는 것이 아니라, 조직의 자산과 위협 환경 변화에 맞춰 지속적으로 검토하고 개선해야 하는 살아있는 문서입니다. 오늘 소개한 구성요소와 작성 절차를 바탕으로 우리 조직에 맞는 보안 정책을 점검해 보시기 바랍니다.