Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

자산 네트워크 보안이란? 개념부터 자산 분류, 접근 제어까지 완벽 정리

자산 네트워크 보안이란?

현대 기업 환경에서 디지털 자산과 물리적 인프라는 그 어느 때보다 긴밀하게 연결되어 있습니다. 이에 따라 조직이 보유한 자산을 체계적으로 파악하고 보호하는 '자산 네트워크 보안'의 중요성이 날로 커지고 있습니다. 이 글에서는 자산 네트워크의 개념부터 자산 분류, 위협 모델링, CISSP 도메인, 접근 제어 유형까지 정보 보안의 핵심 내용을 정리했습니다.

자산 네트워크란 무엇인가?

네트워크에 속한 자산을 '네트워크 자산(network asset)'이라고 부릅니다. 시스템에 네트워크 자산을 추가하면 자산 간에 신뢰 관계가 형성되는데, 이 때문에 일부 성능 문제가 발생할 수 있습니다. 대표적인 네트워크 자산의 예로는 도로, 배수 설비, 하수도, 상수도 배급망 등을 들 수 있습니다.

보안에서의 자산 분류(asset classification)란?

정보 보안 맥락에서 정보 자산 분류는 정보의 민감도 수준과, 해당 정보가 무단으로 공개·변조·파괴될 경우 조직에 미치는 영향의 크기를 기준으로 정보를 등급화하는 프레임워크를 의미합니다.

CISSP의 자산 보안(Asset Security)이란?

자산 보안은 파트너, 직원, 시설, 장비, 정보 등 조직에 중요한 요소들을 감시하고 보호하기 위한 개념과 구조, 표준 및 실무 전반을 아우르는 영역입니다.

보안의 3대 주요 범주

보안 통제(security control)는 크게 세 가지 영역으로 나눌 수 있습니다.

  • 관리적 보안 통제(Management Security Control): 정책, 표준, 절차 등 조직의 보안 거버넌스
  • 운영적 보안 통제(Operational Security Control): 일상적인 운영 과정에서 적용되는 통제
  • 물리적 보안 통제(Physical Security Control): 시설과 장비에 대한 물리적 보호

NIST에서 말하는 자산이란?

NIST SP 800-160 문서에서 자산(asset)은 조직의 사업 목표 달성에 기여하는 모든 것으로 정의됩니다. 즉, 조직이 가치를 두고 보호 대상으로 삼는 요소가 곧 자산에 해당합니다.

위협 모델링(threat modeling)에서의 자산

위협 모델링의 첫 번째이자 가장 중요한 단계는 자산을 식별하는 것입니다. 자산은 곧 공격자의 표적이 되는 대상이므로, 어떤 자산을 보호해야 하는지 명확히 해야 효과적인 위협 모델을 구축할 수 있습니다.

네트워크 자산 관리란?

하드웨어 자산 관리는 조달부터 폐기까지 자산의 물리적 구성 요소를 추적하고 안전하게 관리하는 활동입니다. 이를 통해 기업은 IT 인프라에서 사용 중인 하드웨어 자산에 대한 포괄적인 인벤토리(재고) 현황을 확보할 수 있습니다.

사이버 보안에서의 자산

전통적으로 자산은 가치를 지닌 데이터, 기기 또는 조직 시스템의 일부로 정의됩니다. 민감한 데이터를 담고 있거나 해당 데이터에 접근할 수 있는 경로가 되기 때문입니다. 예를 들어 직원의 데스크톱 PC, 노트북, 회사 휴대폰, 그리고 이러한 기기에 설치된 소프트웨어까지 모두 자산에 해당합니다.

네트워크 자산 디스커버리(발견)란?

네트워크 자산 디스커버리는 조직이 네트워크상의 모든 리소스를 추적할 수 있게 해주는 프로세스입니다. 여기에는 사용 중인 애플리케이션과 서비스, 직원 계정, 이용 중인 서드파티까지 포함됩니다. 기업 네트워크는 끊임없이 변화하는 동적인 특성이 있으므로, 지속적인 자산 발견 작업이 필수적입니다.

자산 분류와 그 유형

기업이 보유한 자산은 유형 자산(tangible), 무형 자산(intangible), 운영 자산(operating), 비운영 자산(non-operating) 등으로 나눌 수 있습니다. 각 자산을 올바르게 식별하고 분류하는 것은 기업의 생존, 특히 지급 능력(solvency)과 위험 노출도 관리 측면에서 매우 중요합니다.

자산의 기밀(confidential) 분류란?

기밀 분류는 회사의 기밀 또는 민감한 사업 정보에 적용됩니다. 이러한 정보는 정당한 업무상 필요가 있는 적격 인원만 접근할 수 있어야 합니다.

데이터 분류의 4가지 수준

일반적으로 데이터는 다음 네 가지 수준으로 분류됩니다.

  • 공개(Public)
  • 내부용(Internal-only)
  • 기밀(Confidential)
  • 제한(Restricted)

자산 분류란 무엇인가?

자산 분류는 여러 공통 특성을 기준으로 자산을 그룹화하는 체계입니다. 분류 체계 내 각 자산 그룹에는 다양한 회계 규칙이 적용되며, 이를 적절히 활용하면 자산 관리의 효율성이 크게 향상됩니다.

CISSP 자산 보안 도메인

Certified Information Systems Security Professional(CISSP) 시험의 도메인 2인 '자산 보안(Asset Security)'에서는 정보 및 자산 분류, 소유권 개념, 개인정보 보호, 데이터 보존 요건, 보안 통제 등을 학습합니다.

CISSP의 8개 도메인

  1. 보안 및 리스크 관리(Security and Risk Management)
  2. 자산 보안(Asset Security)
  3. 보안 아키텍처 및 엔지니어링(Security Architecture and Engineering)
  4. 통신 및 네트워크 보안(Communication and Network Security)
  5. 신원 및 액세스 관리(Identity and Access Management)
  6. 보안 평가 및 테스팅(Security Assessment and Testing)
  7. 보안 운영(Security Operations)
  8. 소프트웨어 개발 보안(Software Development Security)

CISSP 도메인 상세

CISSP 시험은 보안 리스크 관리, 자산 보안, 보안 아키텍처 및 엔지니어링, 통신 및 네트워크 보안, 신원 및 액세스 관리, 보안 평가 및 테스팅, 보안 운영, 소프트웨어 개발 보안의 8개 영역을 다룹니다. 이 중 자산 보안은 조직의 정보 자산을 보호하는 데 필수적인 핵심 도메인입니다.

보안의 4대 주요 도메인(CISM)

CISM(Certified Information Security Manager) 자격증은 다음 네 가지 도메인으로 구성됩니다.

  • 정보 보안 거버넌스(Information Security Governance)
  • 정보 보안 리스크 관리 및 컴플라이언스(Information Security Risk Management and Compliance)
  • 정보 보안 프로그램 개발 및 관리(Information Security Program Development and Management)
  • 정보 보안 사고 관리(Information Security Incident Management)

정보 보안의 3대 핵심 요소

정보 보안의 기본 원칙은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)이며, 흔히 'CIA 삼요소'라고 불립니다. 조직이 구현하는 모든 보안 통제는 최소한 이 세 원칙 중 하나 이상을 염두에 두고 설계되어야 합니다.

주요 증권(security)의 유형

금융 분야에서 '증권(security)'은 크게 채권 증권(debt securities)과 지분 증권(equity securities)으로 나뉘며, 이 둘을 결합하여 만든 파생 증권(derivative securities)도 존재합니다.

접근 제어의 3가지 유형

널리 사용되는 접근 제어 방식은 세 가지입니다.

  • DAC(Discretionary Access Control, 임의적 접근 제어): 자원 소유자가 접근 권한을 결정
  • RBAC(Role-Based Access Control, 역할 기반 접근 제어): 조직 내 역할에 따라 권한을 부여
  • MAC(Mandatory Access Control, 강제적 접근 제어): 시스템이 보안 정책에 따라 접근을 강제 통제

마무리

자산 네트워크 보안은 단순한 기술적 방어를 넘어, 자산의 식별·분류·관리·접근 통제를 아우르는 종합적인 활동입니다. 조직의 자산을 정확히 파악하고 적절한 보안 통제를 적용하는 것이야말로 강력한 정보 보안 체계를 구축하는 첫걸음입니다.