사이버보안은 하나의 단일 분야가 아니라 여러 전문 영역으로 구성된 포괄적인 학문입니다. 조직을 효과적으로 보호하기 위해서는 각 영역이 어떤 역할을 하는지 이해하는 것이 중요합니다. 이 글에서는 사이버보안의 주요 도메인과 국제적으로 통용되는 프레임워크를 체계적으로 살펴봅니다.
사이버보안의 8대 도메인
세계적으로 가장 권위 있는 정보보안 자격증 중 하나인 CISSP(Certified Information Systems Security Professional)는 사이버보안을 8개의 도메인으로 분류합니다. 2015년에 기존 10개 도메인에서 현재의 8개 체계로 개편되었으며, 업계에서 널리 인정받고 있습니다.
- 보안 및 위험 관리 – 조직의 보안 거버넌스, 규정 준수, 위험 관리
- 자산 보안 – 정보 자산의 분류, 소유권, 보호 및 처분
- 보안 아키텍처 및 공학 – 안전한 시스템 설계와 보안 모델 구축
- 통신 및 네트워크 보안 – 네트워크 구조, 전송 채널, 통신 프로토콜 보호
- 신원 및 접근 관리(IAM) – 사용자 인증, 권한 부여, 계정 생명주기 관리
- 보안 평가 및 테스트 – 취약점 진단, 침투 테스트, 감사 수행
- 보안 운영 – 사고 대응, 재해 복구, 일상적 보안 운영 활동
- 소프트웨어 개발 보안 – 개발 생명주기(SDLC) 전반에 걸친 보안 적용
NIST 프레임워크의 5대 핵심 기능
미국 국립표준기술연구소(NIST)가 제시하는 사이버보안 프레임워크는 성공적이고 포괄적인 보안 계획을 수립하기 위한 다섯 가지 핵심 기능으로 구성됩니다.
- 식별(Identify) – 자산, 위험, 취약점을 파악하여 보안 기반 마련
- 보호(Protect) – 핵심 인프라와 데이터를 보호하는 방어 조치 시행
- 탐지(Detect) – 사이버 공격과 이상 징후를 신속하게 발견
- 대응(Respond) – 탐지된 보안 사고에 즉각적으로 대응
- 복구(Recover) – 피해를 최소화하고 정상 운영 상태로 회복
NIST 프레임워크는 전력망, 송유관, 정수 처리 시설 등 중요 인프라를 위한 사이버보안 활동, 목표 결과, 참고 지침을 체계화한 것으로, 조직의 보안 성숙도를 평가하는 데 널리 활용됩니다.
정보보안의 기본 원칙: CIA 삼원칙
데이터와 정보를 논할 때 반드시 고려해야 하는 것이 CIA 삼원칙(Triad)입니다. 이는 정보보안 모델의 근간을 이루는 세 가지 핵심 목표입니다.
- 기밀성(Confidentiality) – 허가된 사람만 정보에 접근할 수 있도록 보장
- 무결성(Integrity) – 정보가 무단으로 변경·훼손되지 않도록 유지
- 가용성(Availability) – 필요할 때 언제든 정보와 시스템에 접근 가능하도록 유지
이 세 가지 요소는 서로 밀접하게 연관되어 있으며, 보안 정책 수립 시 어느 하나도 소홀히 다룰 수 없습니다.
사이버보안의 4가지 차원
Collins 등 학자들은 사이버보안을 네 가지 도메인으로 구분했습니다.
- 물리적(Physical) – 하드웨어와 소프트웨어 등 실체적 자산의 보호
- 정보적(Information) – 정보의 기밀성, 무결성, 가용성 확보
- 인지적(Cognitive) – 정보에 대한 인식과 분석 능력
- 사회적(Social) – 윤리, 사회 규범 준수 등 인간 행동의 차원
주요 보안 유형 5가지
현대 보안 환경에서는 다음과 같은 다섯 가지 보안 유형이 특히 중요합니다.
- 중요 인프라 보안 – 국가 운영에 필수적인 시스템과 서비스 보호
- 네트워크 보안 – 내부망과 외부 연결 지점의 보호
- 클라우드 보안 – 클라우드 환경의 데이터와 애플리케이션 보호
- IoT(사물인터넷) 보안 – 연결된 기기와 센서 네트워크의 보호
- 애플리케이션 보안 – 소프트웨어 취약점과 공격 벡터 방어
보안 도메인의 개념: 미국 정부의 사례
보안 도메인(security domain)이란 특정 대상(subject)이 객체(object)에 접근할 수 있도록 승인된 영역을 의미합니다. 좀 더 일반적으로는 유사한 보안 요구사항을 가진 객체와 대상들의 집합으로 이해됩니다.
미국 정부는 대표적으로 기밀(Confidential), 비밀(Secret), 일급비밀(Top Secret)이라는 세 가지 보안 등급 도메인을 운영합니다. 미국 국방부(DoD)가 그 좋은 예로, 정보의 민감도에 따라 접근 권한을 계층적으로 관리합니다.
효과적인 사이버보안의 5가지 핵심 속성
강력한 보안 체계를 갖춘 조직에는 다음과 같은 공통된 특징이 있습니다.
- 효과적인 보안 프레임워크 – 검증된 표준에 기반한 체계적 접근
- 종단 간(end-to-end) 보안 범위 – 조직 전체를 아우르는 포괄적 적용
- 철저한 위험 평가와 위협 모델링 – 잠재적 위협의 사전 식별
- 선제적 사고 대응 계획 – 사고 발생 전 준비된 대응 체계
- 전담 보안 인력과 자원 – 사이버보안에 대한 지속적인 투자
마무리
사이버보안의 영역은 CISSP의 8개 도메인, NIST의 5대 기능, CIA 삼원칙 등 다양한 관점에서 설명될 수 있습니다. 조직의 규모와 산업 특성에 맞게 이러한 프레임워크를 종합적으로 적용하는 것이야말로 실효성 있는 보안 전략의 출발점입니다.