네트워크 보안 정책이란 무엇인가?
네트워크 보안 정책은 조직의 컴퓨터 네트워크에 접근할 수 있는 사람과 방식을 규정하는 지침입니다. 단순히 규칙을 나열하는 데 그치지 않고, 누가 네트워크에 접속할 수 있는지, 어떤 조건에서 접근이 허용되는지, 그리고 이러한 정책이 실제로 어떻게 시행될지까지 정의합니다. 아울러 보안 정책이 적용되는 네트워크의 운영 구조 전반을 결정하는 역할도 합니다.
보안 정책의 세 가지 유형
보안 정책은 일반적으로 다음 세 가지로 분류할 수 있습니다.
- 조직(마스터) 정책: 조직 전체에 적용되는 최상위 수준의 정책으로, 보안의 기본 방향을 제시합니다.
- 시스템별 정책: 특정 시스템이나 환경에 맞춰 세부적으로 수립되는 정책입니다.
- 이슈별 정책: 특정 문제나 상황에 대응하기 위해 마련되는 정책입니다.
또한 관점에 따라 보안 정책을 두 가지로 나눌 수도 있습니다. 구성원 모두가 따라야 할 행동 기준을 다루는 관리적 보안 정책과, 기술이 어떻게 구성되어야 편리하고 안전하게 사용할 수 있는지를 규정하는 기술적 보안 정책이 그것입니다.
네트워크 정책의 대표적인 예시
네트워크 정책에는 허용 사용 정책(Acceptable Use Policy) 외에도 재해 복구, 백업, 아카이빙, 페일오버(fail-over) 정책 등이 포함됩니다. 예를 들어 네트워크 접근 권한은 일반적으로 업무상 필요한 사람으로 제한되며, 접근을 허용받기 전에 합법적인 업무 목적으로만 네트워크를 사용하겠다는 내용의 동의서에 서명해야 합니다.
네트워크 보안 정책이 중요한 이유
많은 기업이 IT 보안 정보를 가장 소중한 자산으로 여깁니다. 보안을 강화하기 위한 조치를 취하는 것은 곧 귀중한 데이터 자산을 보호하겠다는 기업의 의지를 보여주는 것이며, 직원들의 보안 의식을 높이는 효과도 있습니다.
네트워크 보안 정책은 네트워크 자산을 어떻게 보호해야 하는지에 대한 방침과 지침을 담고 있어, 이러한 자산에서 보안 위험이 발생하지 않도록 사전에 예방하는 역할을 합니다.
주요 네트워크 보안 기술의 종류
네트워크 보안 정책을 실행하기 위해 활용되는 대표적인 기술은 다음과 같습니다.
- 방화벽(Firewall): 사전에 정의된 보안 규칙에 따라 모든 네트워크 트래픽을 제어합니다.
- 네트워크 분할(Segmentation): 네트워크를 구역별로 나누어 위험의 확산을 막는 필수적인 기법입니다.
- 원격 액세스 VPN: 외부에서도 안전하게 내부 네트워크에 접속할 수 있도록 합니다.
- 이메일 보안: 피싱, 악성코드 등 이메일을 통한 위협으로부터 보호합니다.
- 데이터 손실 방지(DLP): 중요 데이터의 유출을 차단합니다.
- 침입 방지 시스템(IPS): 알려진 공격 패턴을 탐지하고 차단합니다.
- 샌드박싱(Sandboxing): 의심스러운 파일을 격리된 환경에서 실행해 위험을 분석합니다.
- 하이퍼스케일 네트워크 보안: 초대규모 데이터 센터 환경에 맞춘 보안 체계입니다.
네트워크 정책은 어떻게 작동할까?
네트워크 정책은 사용자나 장치가 네트워크에 연결될 수 있는 조건과 제약, 그리고 연결이 허용되는 상황을 정의합니다. 네트워크 정책 서버(NPS)는 권한 부여 과정을 거쳐 해당 사용자나 컴퓨터가 네트워크 연결을 승인받았는지 판단합니다.
네트워크 보안 정책 문서(NSP)란?
NSP(Network Security Policy)는 컴퓨터 네트워크 접근 규칙이 어떻게 적용되는지 명시하고, 조직의 보안 정책과 네트워크 보안 환경의 기본 구조를 설명하는 문서입니다. 일반적으로 위원회가 이 문서를 작성하는 데 몇 주가 걸립니다.
보안 정책(IT 보안 정책)의 정의
IT 보안 정책은 IT 자산에 접근하고 사용하는 데 필요한 규칙과 절차를 담고 있습니다. 조직 구성원의 시스템과 정보를 무단 접근으로부터 보호하고, 기밀을 유지하며, 관련 법률과 규정을 준수하도록 만드는 것이 목적입니다.
정보 보안의 3대 핵심 요소: CIA 삼각형
정보 보안 모델은 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)으로 구성된 CIA 삼각형을 기본으로 합니다. 이 세 가지 요소는 정보 보안이 추구해야 할 근본적인 목표를 각각 나타냅니다.
네트워크 보안 정책에 포함되어야 할 사항
이상적인 네트워크 보안 정책은 모든 네트워크 장치는 물론 전송 매체까지 폭넓게 다루어야 합니다.
네트워크 정책 및 액세스 서비스(NPAS)
NPAS(Network Policy and Access Services)는 Windows Server 2008에서 네트워크 액세스 정책을 제어하는 기능으로, Windows Server 2003의 IAS(Internet Authentication Service)를 대체했습니다. NPAS는 네트워크의 건강성과 보안을 강화하여 위험을 줄여줍니다.
쿠버네티스(Kubernetes) 네트워크 정책
쿠버네티스 네트워크 정책은 파드(pod) 간 또는 네트워크 간의 트래픽 흐름을 제어합니다. 라벨(label)을 사용해 파드를 식별하고, 규칙(rule)을 통해 해당 파드로 향하는 트래픽을 지정하는 방식으로 작동합니다.