Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

ISO가 정의한 네트워크 보안의 핵심, 8가지 보안 메커니즘 완벽 정리

네트워크 보안 메커니즘이란 무엇일까요?

보안 메커니즘(Security Mechanism)이란 보안 서비스를 실제로 구현하기 위해 사용되는 기술적 도구와 기법을 의미합니다. 하나의 메커니즘이 단독으로 작동할 수도 있고, 여러 메커니즘이 결합하여 종합적인 보안을 제공하기도 합니다. 대표적인 예로 암호화(Cryptography)가 있는데, 디지털 서명이나 메시지 다이제스트를 통해 메시지에 서명하는 방식으로 독립적으로 보안 기능을 수행합니다.

OSI 보안 아키텍처가 정의한 8가지 특정 보안 메커니즘

OSI 보안 아키텍처(X.800)는 네트워크 보안을 위해 다음 8가지 특정 보안 메커니즘을 정의하고 있습니다.

  1. 암호화(Encryption): 데이터를 제3자가 볼 수 없도록 변환하여 기밀성을 확보합니다. 데이터 단위와 트래픽 흐름 정보를 무단 접근으로부터 보호하며, 다른 보안 메커니즘을 지원하고 보완하는 역할도 합니다.
  2. 디지털 서명(Digital Signature): 전송된 데이터의 출처를 증명하고 위변조 여부를 확인할 수 있게 합니다.
  3. 접근 제어(Access Control): 리소스에 대한 무단 접근을 차단하고, 권한이 있는 사용자만 데이터에 접근하도록 제한합니다.
  4. 데이터 무결성(Data Integrity): 데이터가 전송 중에 변조되지 않았음을 보장합니다.
  5. 인증 교환(Authentication Exchange): 통신 당사자 간에 상호 인증 정보를 교환하여 신원을 확인합니다.
  6. 트래픽 패딩(Traffic Padding): 실제 트래픽 패턴을 분석하지 못하도록 더미 데이터를 삽입해 트래픽 분석 공격을 방지합니다.
  7. 경로 제어(Route Control): 보안이 확보된 통신 경로만 선택하여 데이터가 안전하게 전송되도록 합니다.
  8. 공증(Notarization): 제3의 신뢰 기관이 데이터의 무결성과 출처, 시간 등을 보증합니다.

이 외에도 신뢰할 수 있는 기능, 보안 라벨, 이벤트 감지, 보안 감사 추적, 보안 복구와 같은 광의의(broad) 보안 메커니즘들이 특정 메커니즘을 보완하며 전체 시스템의 보안 수준을 높입니다.

ISO 사이버 보안 표준의 종류

ISO/IEC 27032

ISO/IEC 27032는 '사이버 보안(Cybersecurity)' 또는 '사이버 스페이스 보안'을 사이버 공간에서 개인 정보의 보호, 무결성, 가용성을 지키는 활동으로 정의합니다. 이 표준은 사이버 스페이스를 사람, 소프트웨어, 기술이 상호작용하는 글로벌 환경으로 인식하고 있습니다.

ISO/IEC 27001

ISO/IEC 27001은 정보 보안 관리 시스템(ISMS)에 관한 국제 표준으로, 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 2005년에 공동으로 제정했으며 2013년에 개정되었습니다. 조직의 정보 자산을 체계적으로 관리하고 보호하기 위한 요구사항을 담고 있습니다.

주요 보안 프레임워크와 컴플라이언스 표준

  • NIST CSF(사이버 보안 프레임워크): 기존 표준과 가이드라인을 기반으로, 주요 인프라 조직의 사이버 보안 위험을 관리·완화하는 것을 목표로 하는 목표 지향형 프레임워크입니다.
  • HIPAA / HITECH 옴니버스 규칙: 의료 정보 보호를 위한 미국의 법률 및 규정입니다.
  • CIS Controls: 인터넷 보안 센터가 제공하는 실질적인 보안 통제 목록입니다.
  • PCI DSS: 결제 카드 산업의 데이터 보안을 위해 반드시 준수해야 하는 필수 표준입니다.

참고로 사이버 보안 표준이란 조직이 달성해야 할 보안 성과를 명확히 규정한 객관적인 선언문이라고 정의할 수 있습니다.

분야별 보안 메커니즘 적용 사례

모바일(Android) 보안

안드로이드는 프로세스 샌드박싱(sandboxing), 권한 관리(permission management), 서명 관리(signature management)라는 세 가지 핵심 보안 메커니즘을 사용합니다. 이러한 메커니즘들은 앱에서 발생하는 주요 취약점과 밀접하게 연관되어 있습니다.

무선 네트워크 보안

IEEE 802 계열 표준, 특히 IEEE 802.11은 인증과 접근 제어를 통해 무선 네트워크의 안전한 운영을 지원합니다. 다만 이러한 메커니즘에는 한계가 있어 모든 공격을 완벽하게 막을 수는 없다는 점이 지적되고 있습니다.

웹 보안

웹 환경에서는 SSL/TLS 인증서를 통해 서버와 클라이언트 간 트래픽을 암호화하고, 인증 절차로 사용자 신원을 확인합니다. 여기에 방화벽(firewall)과 백신 프로그램 같은 보안 솔루션이 함께 배치되어 컴퓨터를 악성 코드로부터 보호합니다.

OSI 보안 아키텍처의 3대 구성 요소

1990년대 초, 국제전기통신연합 전기통신표준화부문(ITU-T)은 모든 보안 체계가 OSI(Open System Interconnect) 보안 아키텍처를 따르도록 요구했습니다. 이 표준화된 아키텍처는 보안 요구사항을 정의하고 이를 충족하기 위한 방법을 명시합니다. OSI 보안 아키텍처는 다음 세 가지 요소를 중심으로 구성됩니다.

  • 보안 공격(Security Attack): 조직 정보의 보안을 침해하는 모든 행위
  • 보안 메커니즘(Security Mechanism): 공격을 탐지·예방하거나 공격으로부터 복구하여 시스템을 보호하는 장치
  • 보안 서비스(Security Service): 메커니즘을 활용해 제공되는 데이터 기밀성, 무결성, 가용성 등의 보호 기능

보안 통제의 세 가지 유형

보안 통제(Security Controls)는 일반적으로 세 가지 범주로 나눌 수 있습니다. 관리적(management) 통제, 운영적(operational) 통제, 그리고 물리적(physical) 통제입니다. 관리적 통제는 조직과 운영 전반의 보안 정책을 다루며, 나머지 두 통제와 함께 균형 잡힌 보안 체계를 만듭니다.

마무리

ISO와 OSI 보안 아키텍처가 정의한 8가지 보안 메커니즘은 현대 네트워크 보안의 이론적 토대입니다. 암호화부터 공증까지 각 메커니즘은 고유한 역할을 수행하면서도 서로 결합하여 강력한 보안 서비스를 실현합니다. 조직은 ISO/IEC 27001, 27032와 같은 국제 표준과 NIST CSF 등의 프레임워크를 참고하여 자신의 환경에 맞는 보안 메커니즘을 체계적으로 설계하고 운영하는 것이 바람직합니다.