네트워크 보안 제어란 무엇인가?
네트워크 보안 제어(security control)는 서비스의 기밀성, 무결성, 가용성을 보장하기 위해 구현하는 기술적 또는 관리적 안전장치입니다. 즉, 보안 침해 사고가 발생할 위험을 최소화하기 위해 시스템에 적용되는 일련의 조치라고 할 수 있습니다.
네트워크 보안 제어의 세 가지 유형
네트워크 보안 제어는 크게 물리적 제어, 기술적 제어, 관리적 제어 세 가지로 분류됩니다. 각 유형은 서로 다른 방식으로 보안 위협에 대응하며, 효과적인 보안 체계를 위해서는 세 가지가 균형 있게 함께 운영되어야 합니다.
네트워크 접근 제어(NAC)란?
네트워크 접근 제어(Network Access Control, NAC)는 인가되지 않은 사용자와 기기가 사설 네트워크에 접속하지 못하도록 차단하는 기술입니다. NAC는 네트워크 전체 보안 수준에 직접적인 영향을 미치며, 다양한 NAC 솔루션이 시중에 출시되어 있고 이러한 기능은 하나 이상의 접속 서버(access server)를 통해 수행되는 경우가 많습니다.
데이터 보안을 위한 제어란?
데이터 보안 분야에서 제어(control)는 민감하고 중요한 정보를 안전하게 보호하고, 인가되지 않은 접근을 차단하기 위해 시행됩니다. 이러한 제어를 활용하면 컴퓨터 시스템, 데이터, 기타 핵심 정보 자산을 더욱 안전하게 만들고 잠재적 보안 위험을 최소화하거나 사전에 예방할 수 있습니다.
보안 제어와 보안 관리의 의미
보안 제어란 컴퓨터 시스템에 대한 접근을 통제하는 메커니즘을 의미합니다. 위험과 취약점에 대응하는 안전장치(safeguard) 또는 대책(measure)은 정보 시스템의 리스크 관리 및 보안 관리 체계의 핵심 부분입니다.
네트워크 보안의 주요 유형
효과적인 네트워크 보안을 위해 일반적으로 적용되는 요소들은 다음과 같습니다.
- 접근 권한 관리: 시스템에 대한 접근 권한을 통제합니다.
- 악성코드 탐지·예방 소프트웨어: 백신, 안티스파이웨어 등으로 악성 프로그램을 차단합니다.
- 애플리케이션 코드 보안: 애플리케이션 소스 코드의 취약점을 관리합니다.
- 행동 분석(Behavioral Analytics): 사용자 행동 패턴을 분석해 이상 징후를 감지합니다.
- 데이터 손실 방지(DLP): 필요한 조치를 통해 데이터 유출을 방지합니다.
- DDoS 공격 방어: 분산 서비스 거부(DDoS) 공격을 차단하는 방법론입니다.
- 이메일 보안: 피싱, 스팸 등 이메일 경유 위협을 차단합니다.
- 방화벽: 네트워크 트래픽을 필터링하는 기본 보안 장치입니다.
네트워크 보안 관리 방법
- 무선 네트워크(AP)에 반드시 암호화를 설정합니다.
- 사용자와 디바이스를 지속적으로 추적·관리합니다.
- 민감한 정보를 컴퓨터에 저장하지 않습니다.
- 조직이 보유한 자산이 무엇인지 정확히 파악합니다.
- 정기적으로 네트워크 보안 상태를 점검·테스트합니다.
- 출처가 불분명하거나 검증되지 않은 소프트웨어 사용을 피합니다.
보안 제어의 주요 분류
- 물리적 접근 제어: 시설·건물에 대한 출입을 통제합니다.
- 사이버 접근 제어: 데이터와 시스템에 대한 논리적 접근을 통제합니다.
- 프로세스 제어: 업무 절차 단계에서 보안을 강제합니다.
- 기술적 제어: 하드웨어·소프트웨어 기반의 보안 장치입니다.
- 컴플라이언스 모니터링: 규정 준수 여부를 감시·통제합니다.
정보 보안에 필요한 5가지 물리적 보안 제어
- CCTV(폐쇄회로 카메라): 시설 내외부를 상시 감시합니다.
- 알람 센서: 움직임이나 온도 변화에 반응해 경보를 울립니다.
- 경비 인력: 출입구에 배치되어 출입을 통제합니다.
- 신분증(ID): 사진이 포함된 ID로 신원을 확인합니다.
- 잠금 장치가 있는 강철 도어: 잠금 및 데드볼트가 설치된 견고한 문입니다.
또한 지문, 음성, 얼굴, 홍채, 필체 등 개인의 고유한 특징을 이용해 신원을 식별하는 생체 인식(biometrics) 기술도 물리적 보안을 강화하는 중요한 수단입니다.
네트워크 관리를 위한 보안 제어 구현
네트워크 관리 영역에서 보안 제어는 식별 → 인증 → 인가 → 접근의 흐름으로 작동합니다. 먼저 사용자의 신원을 확인하고 인증을 거친 뒤, 해당 사용자에게 부여된 접근 권한에 따라서만 시스템과 기타 리소스에 접근할 수 있도록 허용해야 합니다.
보안 제어의 세 가지 범주
보안 제어는 일반적으로 세 가지 주요 영역으로 나눌 수 있습니다.
- 관리적 보안 제어(Management Control): 정책, 절차, 교육 등 운영 방침 차원의 통제입니다.
- 운영적 보안 제어(Operational Control): 일상적인 보안 운영 활동에 관한 통제입니다.
- 물리적 보안 제어(Physical Control): 시설과 장비에 대한 물리적 보호 조치입니다.
데이터 보안을 위한 핵심 기술
- 데이터 암호화: 저장·전송되는 데이터를 암호화해 유출 시에도 내용을 보호합니다.
- 백업 및 복구 최적화: 재해 발생 시 신속하게 복원할 수 있는 체계를 갖춥니다.
- 데이터 마스킹: 민감한 데이터를 비식별화해 노출 위험을 줄입니다.
- 행(row) 수준 보안: 데이터베이스 행 단위로 접근 권한을 세분화합니다.
- 투명하고 규정을 준수하는 환경 유지: 컴플라이언스 요건을 충족합니다.
- 사이버 보험: 사고 발생 시 재무적 손실을 완화합니다.
- 데이터 전문가 활용: 전문 지식을 바탕으로 보안 체계를 설계·운영합니다.
보안 제어 구현 시 고려사항
- 문제를 해결하지 못하는 솔루션이라면 과감히 다른 대안을 찾아야 합니다.
- 제안하는 보안 솔루션이 투입 대비 효과가 있는지, 즉 보안 문제 해결에 걸맞은 가치가 있는지 검토해야 합니다.
- 구축 초기 단계부터 실제 시스템을 구현하고 운영할 담당자들을 프로세스에 참여시켜야 합니다.