Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크·사이버보안의 영역(도메인)이란? 핵심 개념 총정리

사이버보안은 하나의 단일 분야가 아니라 여러 전문 영역으로 구성된 포괄적인 학문입니다. 조직을 효과적으로 보호하기 위해서는 각 영역이 어떤 역할을 하는지 이해하는 것이 중요합니다. 이 글에서는 사이버보안의 주요 도메인과 국제적으로 통용되는 프레임워크를 체계적으로 살펴봅니다.

사이버보안의 8대 도메인

세계적으로 가장 권위 있는 정보보안 자격증 중 하나인 CISSP(Certified Information Systems Security Professional)는 사이버보안을 8개의 도메인으로 분류합니다. 2015년에 기존 10개 도메인에서 현재의 8개 체계로 개편되었으며, 업계에서 널리 인정받고 있습니다.

  1. 보안 및 위험 관리 – 조직의 보안 거버넌스, 규정 준수, 위험 관리
  2. 자산 보안 – 정보 자산의 분류, 소유권, 보호 및 처분
  3. 보안 아키텍처 및 공학 – 안전한 시스템 설계와 보안 모델 구축
  4. 통신 및 네트워크 보안 – 네트워크 구조, 전송 채널, 통신 프로토콜 보호
  5. 신원 및 접근 관리(IAM) – 사용자 인증, 권한 부여, 계정 생명주기 관리
  6. 보안 평가 및 테스트 – 취약점 진단, 침투 테스트, 감사 수행
  7. 보안 운영 – 사고 대응, 재해 복구, 일상적 보안 운영 활동
  8. 소프트웨어 개발 보안 – 개발 생명주기(SDLC) 전반에 걸친 보안 적용

NIST 프레임워크의 5대 핵심 기능

미국 국립표준기술연구소(NIST)가 제시하는 사이버보안 프레임워크는 성공적이고 포괄적인 보안 계획을 수립하기 위한 다섯 가지 핵심 기능으로 구성됩니다.

  • 식별(Identify) – 자산, 위험, 취약점을 파악하여 보안 기반 마련
  • 보호(Protect) – 핵심 인프라와 데이터를 보호하는 방어 조치 시행
  • 탐지(Detect) – 사이버 공격과 이상 징후를 신속하게 발견
  • 대응(Respond) – 탐지된 보안 사고에 즉각적으로 대응
  • 복구(Recover) – 피해를 최소화하고 정상 운영 상태로 회복

NIST 프레임워크는 전력망, 송유관, 정수 처리 시설 등 중요 인프라를 위한 사이버보안 활동, 목표 결과, 참고 지침을 체계화한 것으로, 조직의 보안 성숙도를 평가하는 데 널리 활용됩니다.

정보보안의 기본 원칙: CIA 삼원칙

데이터와 정보를 논할 때 반드시 고려해야 하는 것이 CIA 삼원칙(Triad)입니다. 이는 정보보안 모델의 근간을 이루는 세 가지 핵심 목표입니다.

  • 기밀성(Confidentiality) – 허가된 사람만 정보에 접근할 수 있도록 보장
  • 무결성(Integrity) – 정보가 무단으로 변경·훼손되지 않도록 유지
  • 가용성(Availability) – 필요할 때 언제든 정보와 시스템에 접근 가능하도록 유지

이 세 가지 요소는 서로 밀접하게 연관되어 있으며, 보안 정책 수립 시 어느 하나도 소홀히 다룰 수 없습니다.

사이버보안의 4가지 차원

Collins 등 학자들은 사이버보안을 네 가지 도메인으로 구분했습니다.

  • 물리적(Physical) – 하드웨어와 소프트웨어 등 실체적 자산의 보호
  • 정보적(Information) – 정보의 기밀성, 무결성, 가용성 확보
  • 인지적(Cognitive) – 정보에 대한 인식과 분석 능력
  • 사회적(Social) – 윤리, 사회 규범 준수 등 인간 행동의 차원

주요 보안 유형 5가지

현대 보안 환경에서는 다음과 같은 다섯 가지 보안 유형이 특히 중요합니다.

  • 중요 인프라 보안 – 국가 운영에 필수적인 시스템과 서비스 보호
  • 네트워크 보안 – 내부망과 외부 연결 지점의 보호
  • 클라우드 보안 – 클라우드 환경의 데이터와 애플리케이션 보호
  • IoT(사물인터넷) 보안 – 연결된 기기와 센서 네트워크의 보호
  • 애플리케이션 보안 – 소프트웨어 취약점과 공격 벡터 방어

보안 도메인의 개념: 미국 정부의 사례

보안 도메인(security domain)이란 특정 대상(subject)이 객체(object)에 접근할 수 있도록 승인된 영역을 의미합니다. 좀 더 일반적으로는 유사한 보안 요구사항을 가진 객체와 대상들의 집합으로 이해됩니다.

미국 정부는 대표적으로 기밀(Confidential), 비밀(Secret), 일급비밀(Top Secret)이라는 세 가지 보안 등급 도메인을 운영합니다. 미국 국방부(DoD)가 그 좋은 예로, 정보의 민감도에 따라 접근 권한을 계층적으로 관리합니다.

효과적인 사이버보안의 5가지 핵심 속성

강력한 보안 체계를 갖춘 조직에는 다음과 같은 공통된 특징이 있습니다.

  1. 효과적인 보안 프레임워크 – 검증된 표준에 기반한 체계적 접근
  2. 종단 간(end-to-end) 보안 범위 – 조직 전체를 아우르는 포괄적 적용
  3. 철저한 위험 평가와 위협 모델링 – 잠재적 위협의 사전 식별
  4. 선제적 사고 대응 계획 – 사고 발생 전 준비된 대응 체계
  5. 전담 보안 인력과 자원 – 사이버보안에 대한 지속적인 투자

마무리

사이버보안의 영역은 CISSP의 8개 도메인, NIST의 5대 기능, CIA 삼원칙 등 다양한 관점에서 설명될 수 있습니다. 조직의 규모와 산업 특성에 맞게 이러한 프레임워크를 종합적으로 적용하는 것이야말로 실효성 있는 보안 전략의 출발점입니다.