Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 정책에 반드시 포함해야 할 핵심 요소와 필수 정책 총정리

네트워크 보안 정책에 포함되어야 할 핵심 요소

네트워크 보안 정책에는 정책의 목적, 정책이 적용되는 대상, 정보 보안 목표가 명확히 명시되어야 합니다. 또한 승인 및 접근 통제를 규율하는 정책, 물리적 보안, 데이터 분류 체계, 데이터 지원 및 운영 절차, 보안 의식과 안전한 행동 수칙, 그리고 구성원 각자의 책임·권리·의무까지 모두 포함되어야 합니다.

네트워크 정책에는 어떤 내용이 담기나요?

네트워크 정책은 네트워크에 참여하는 모든 구성원이 충족해야 할 조건, 제약 사항, 설정 값을 규정하고, 네트워크에 연결할 수 있거나 연결이 제한되는 상황을 정의합니다. 사용자나 컴퓨터는 NPS(네트워크 정책 서버)로부터 정당한 승인을 받은 경우에만 네트워크에 접근할 수 있습니다.

보안 정책의 포함 범위

정보 보안 정책은 정보 보안 활동 전반을 아우르는 포괄적인 문서여야 합니다. 소프트웨어와 하드웨어 구성 요소, 물리적 환경, 인적 자원, 정보와 데이터 등 모든 영역을 보호 대상으로 다루어야 합니다. 정보 보안은 끊임없는 군비 경쟁과도 같기 때문에 정책 역시 지속적으로 갱신하고 발전시켜야 합니다.

보안 정책의 5가지 핵심 구성 요소

보안 정책의 핵심 요소는 다음 다섯 가지입니다.

  • 기밀성(Confidentiality) – 허가된 사람만 정보에 접근
  • 무결성(Integrity) – 데이터의 정확성과 완전성 유지
  • 가용성(Availability) – 필요할 때 정보와 서비스 이용 가능
  • 진정성(Authenticity) – 정보와 사용자의 진위 확인
  • 부인 방지(Non-repudiation) – 행위에 대한 부인 불가 보장

기업이 갖추어야 할 보안 정책의 종류

조직이 실무적으로 운영해야 할 대표적인 보안 정책은 다음과 같습니다.

  • 암호화 및 키 관리 정책
  • 정보자원의 올바른 사용(Acceptable Use) 정책
  • 깨끗한 책상(Clean Desk) 정책
  • 데이터 유출 대응 정책
  • 재해 복구 계획(DRP) 정책
  • 직원 보안 정책
  • 데이터 백업 정책
  • 사용자 식별·인증·권한 부여 정책

네트워크 보안 정책이 반드시 필요한 이유

효과적인 네트워크 보안 정책은 어떤 네트워크 자산을 보호해야 하는지 명확히 정의하고, 그 보안을 지키기 위한 정책과 지침을 구체적으로 제시합니다. 이를 통해 조직은 자산 보호의 우선순위를 정하고 일관된 보안 기준을 적용할 수 있습니다.

네트워크 보안 정책의 정의와 중요성

네트워크 보안 정책의 목적은 컴퓨터 네트워크 접근에 관한 지침을 정의하고, 정책 시행 방식을 결정하며, 조직의 네트워크 보안 환경이 어떻게 설계되고 구현되는지를 명시하는 데 있습니다. 이는 조직 전체의 보안 수준을 높이는 기본 토대가 됩니다.

네트워크 정책의 예시

허용 사용 정책, 재해 복구, 백업, 아카이빙, 페일오버(Failover) 등이 대표적인 예입니다. 업무상 네트워크 접근이 필요한 직원은 업무와 관련된 정당한 목적으로만 네트워크를 사용하겠다는 내용의 동의서에 서명해야 합니다.

네트워크 정책의 3가지 구성 요소와 그 역할

네트워크 접근 인증 체계는 요청자(Supplicant), 통과 인증자(Pass-through Authenticator), RADIUS 서버의 세 가지 구성 요소로 이루어집니다. 일반적으로 네트워크에 연결하려는 클라이언트를 요청자라고 부르며, 인증자와 RADIUS 서버가 협력해 접근을 검증하고 통제합니다.

네트워크 정책의 의미

네트워크 정책은 네트워크가 어떻게 동작하고 서로 상호작용해야 하는지를 규율하는 규칙입니다. 연방 정부가 주정부나 지역에 정책을 시행하여 국가적 목표를 달성하듯, 네트워크 관리자도 비즈니스 목표를 달성하기 위해 네트워크의 동작 방식을 정책으로 정의합니다.

보안 정책에 포함되어야 할 사항

보안의 목표는 데이터와 정보 자산의 기밀성을 유지하고, 승인된 사람만 접근할 수 있도록 하는 것입니다. 아울러 데이터의 무결성, 정확성, 완전성을 유지하고 IT 시스템을 안정적으로 운영해야 하며, 사용자가 필요할 때 정보와 서비스에 원활하게 접근할 수 있어야 합니다.

보안 정책의 유형

보안 정책은 크게 기술적 정책과 관리적 정책으로 나눌 수 있습니다. 관리적 보안 정책은 개인이 기술을 어떻게 사용하고 구성해야 하는지 등 행동 수준의 지침을 다루고, 기술적 보안 정책은 시스템과 기술 자체가 어떻게 구성되어야 하는지를 규정합니다.

보안 정책의 대표적인 예시

  • 허용 사용 정책
  • 데이터 유출 대응 정책
  • 재해 복구 계획
  • 비즈니스 연속성 계획
  • 원격 접속 정책
  • 컴퓨터 자원 접근 통제

정보 보안 관리의 5대 원칙

미국 국방부는 정보 보증(Information Assurance) 5대 기둥 모델을 제정하여, 사용자 데이터가 기밀성, 무결성, 가용성, 진정성, 부인 방지의 다섯 가지 측면에서 보호되도록 하고 있습니다.

정보 보안 정책의 3대 핵심 구성 요소

정보 보안의 기본 모델인 CIA 트라이어드는 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)의 세 가지 핵심 요소로 구성됩니다. 보안은 여러 구성 요소로 이루어져 있으며, 각 요소는 근본적인 보안 목표를 대표합니다. 이 세 가지의 균형 잡힌 관리가 효과적인 정보 보안 정책의 출발점입니다.