Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버 보안이란 무엇일까? 기업을 지키는 보안 전략 구축 완벽 가이드

오늘날 규모와 관계없이 모든 기업은 사이버 공격의 표적이 될 수 있습니다. 정보 시스템과 데이터는 언제든 위협에 노출될 수 있으며, 이로부터 안전하게 지키기 위해서는 사이버 보안의 기본 원칙을 제대로 이해하는 것이 필수입니다.

사이버 보안은 리스크 평가의 핵심 도구이기도 합니다. 조직이 다양한 위협과 악성 공격에 대응하기 위해 어떤 조치를 취해야 하는지 파악하는 데 결정적인 역할을 하기 때문입니다.

사이버 보안이란?

사이버 보안(Cybersecurity)이란 정보의 무결성, 기밀성, 가용성을 보장하는 일련의 기술과 절차를 의미합니다. 컴퓨터, 네트워크, 프로그램, 데이터를 무단 접근과 각종 위협으로부터 보호하고, 하드디스크 고장, 정전 같은 예기치 못한 사고나 지능형 지속 위협(APT)으로부터 시스템을 복구할 수 있도록 돕습니다.

기업에게 보안은 그 어떤 것보다 우선순위가 높아야 하며, 경영진에게는 선택이 아닌 의무 사항이 되어야 합니다. 오늘날 우리가 살고 있는 세상은 정보 보안 측면에서 매우 취약하기 때문에, 사이버 보안은 이제 시대가 요구하는 필수 요소입니다.

경영진은 직접적으로 보안의 책임을 짊어지고, 모든 시스템에 보안이 내장되도록 하며 일정한 표준이 준수되는지 확인해야 합니다. 아울러 임직원 대상 교육을 철저히 실시해 인적 실수로 인한 사고 가능성을 줄여야 합니다. 완벽한 보안 시스템은 존재하지 않으므로 항상 신중해야 하며, 특히 앱 개발자는 사람인 이상 실수할 수 있음을 인지하고 더욱 조심해야 합니다. 단 한 번의 실수로 모든 데이터가 위험에 빠질 수 있기 때문입니다.

보안 교육이 필요한 이유

사람은 완벽하지 않으며 언제든 실수를 저지를 수 있습니다. 바로 이 점 때문에 인간은 모든 보안 프로그램에서 가장 약한 고리가 됩니다. 따라서 사이버 보안을 강화하려면 임직원, 개발자, 경영진 모두가 보안의 중요성을 충분히 인식하도록 만들어야 합니다.

또한 모든 회사는 언젠가 제로데이(zero-day) 익스플로잇 등으로 인한 사이버 공격의 희생양이 될 수 있습니다. 아무리 강력한 보안 시스템을 갖추고 있더라도 미처 발견하지 못한 취약점을 공격자가 악용할 여지는 항상 남아 있습니다.

'사이버 위생'의 중요성

식사 전에 손을 씻는 습관이 '개인 위생'이라면, 기본적인 사이버 보안 수칙을 꾸준히 지키는 것은 '사이버 위생(cyber hygiene)'입니다. 기업은 강력한 인증 체계를 유지하고, 민감한 데이터를 공개 서버나 누구나 쉽게 접근할 수 있는 곳에 저장하지 않도록 해야 합니다.

효과적인 사이버 보안 전략 수립하기

기본적인 보안 시스템은 초급 수준의 위협만 막아줄 수 있습니다. 반면 체계적인 사이버 보안 전략은 그 이상의 수준을 목표로 삼아야 합니다. 정교하고 숙련된 해커는 연결된 기기(자동차, 발전소, 의료 기기 등)를 악용하는 등 다양한 방법으로 기본 방어선을 손쉽게 우회할 수 있습니다. IoT 기기, 클라우드 서비스 같은 새로운 환경이 확산될수록 공격 표면 역시 넓어지고 있습니다. 그래서 우리는 사이버 보안을 그 어느 때보다 진지하게 받아들여야 합니다.

실제로 최근에는 유럽연합(EU)의 GDPR(일반 개인정보 보호법)이 개인정보 보호 규정을 강화하면서 사이버 보안에 대한 수요가 크게 증가했습니다. 공격 위험이 계속 높아지는 가운데, 많은 조직이 보안 전문 인력을 채용해 사이버 보안 업무를 전담시키고 있습니다.

사이버 보안이 필수적인 핵심 영역

사이버 보안의 적용 범위는 매우 넓지만, 특히 다음 영역들은 제대로 보호되지 않으면 일상과 비즈니스 전반에 심각한 차질이 생길 수 있어 각별한 주의가 필요합니다.

1. 핵심 인프라

전력, 상하수도, 신호등, 병원 시스템 등 필수 인프라에 문제가 생기면 우리의 일상 전체가 마비됩니다. 모든 것이 온라인화된 요즘, 이런 시스템 역시 네트워크에 연결되면서 사이버 공격에 취약해졌습니다. 기업은 실사(due diligence)를 철저히 수행해 자신들의 취약점을 파악하고 대응 방안을 마련해야 합니다. 동시에 핵심 인프라에 대한 공격이 자신에게 어떤 영향을 미칠 수 있는지, 비상 대응 계획이 얼마나 도움이 될지 스스로 평가하는 태도도 필요합니다.

2. 네트워크 보안

네트워크 보안은 데이터와 무단 접근 사이의 최전방 방어선이므로 없어서는 안 됩니다. 악성 코드로부터 중요한 데이터를 보호하는 역할을 하죠. 다만 다양한 보안 도구를 사용하다 보면 방대한 로그 데이터가 생성되어 정작 실제 위협을 놓치는 경우가 많습니다. 이러한 공백을 메우기 위해 보안팀은 머신러닝을 활용하는 것이 좋습니다. 이미 많은 기업이 이 기술을 도입해 더욱 강력한 사이버 보안 체계를 구축하고 있습니다.

3. 클라우드 보안

기업들이 데이터를 클라우드로 옮기면서 새로운 보안 과제에 직면했습니다. 잘못 설정된 클라우드 보안 설정으로 인해 주 단위로 데이터 유출 사고가 발생했던 2017년은 특히 기억할 만한 해였습니다. 클라우드 제공업체는 보안 도구를 개발하고 기업 사용자의 데이터 보호를 지원해야 하지만, 근본적인 원칙은 분명합니다. 데이터를 옮기는 것 자체가 보안 해결책은 아니라는 점입니다. 철저한 실사와 올바른 전략 수립이 뒷받침될 때 비로소 클라우드 환경에서도 견고한 보안을 달성할 수 있습니다.

4. 애플리케이션 보안

사람 다음으로 가장 취약한 공격 지점은 애플리케이션, 특히 웹 애플리케이션입니다. 그러나 이 사실을 인지하는 조직은 생각보다 많지 않습니다. 침투 테스트(penetration testing)를 활용해 코딩 오류와 취약점을 사전에 발견·보완하는 노력이 필요합니다.

5. IoT(사물인터넷) 보안

IoT는 상호 연결된 시스템을 의미하며, 사용량이 늘어날수록 공격 위험도 함께 커집니다. 초기 IoT 개발자들은 기기가 어떻게 해킹당할 수 있는지 충분히 예측하지 못한 채 보안 장치가 거의 없거나 전혀 없는 상태로 제품을 출시했습니다. 그 결과 이러한 기기들은 사용자뿐 아니라 인터넷에 연결된 타인에게까지 위협이 되었고, 봇넷(botnet)으로 악용되는 경우도 흔합니다. IoT 보안은 가정 사용자와 사회 전체가 함께 풀어야 할 보안 과제입니다.

사이버 위협의 3가지 유형

사이버 위협은 일반적으로 세 가지 범주로 나눌 수 있습니다.

기밀성 공격 (Attacks on Privacy)

사이버 범죄자가 피해자의 개인 정보를 훔치거나 복제해 신용카드 사기, 신원 도용, 비트코인 지갑 탈취 등 다양한 범죄에 활용하는 공격입니다.

무결성 공격 (Attacks on Integrity)

흔히 '사보타주(sabotage)'라고 불리며, 데이터나 시스템을 훼손하거나 파괴하는 것이 목적입니다. 소규모 조직부터 국가 전체까지 공격 대상은 매우 다양합니다.

가용성 공격 (Attacks on Accessibility)

요즘 가장 흔한 위협 중 하나인 랜섬웨어는 피해자가 데이터에 접근하지 못하도록 차단합니다. 또한 DDoS(분산 서비스 거부) 공격도 급증하고 있는데, 이는 막대한 요청으로 네트워크 자원을 과부하 상태로 만들어 서비스 자체를 마비시키는 공격입니다.

그렇다면 이런 공격은 구체적으로 어떤 방식으로 실행될까요?

소셜 엔지니어링

개인 정보가 쉽게 유출될 수 있다는 점 때문에 최근 랜섬웨어 공격 설계에 소셜 엔지니어링이 널리 사용됩니다. 해커 입장에서는 시스템을 해킹하는 것보다 사람을 해킹하는 편이 훨씬 쉬운 셈입니다. 소셜 엔지니어링은 사용자를 속여 트로이 목마 프로그램을 실행하게 만드는 1위 공격 기법입니다. 이를 막는 최선의 방법은 항상 경계심을 갖고 공격 수법에 대한 지식을 꾸준히 쌓는 것입니다.

피싱 공격

피싱은 타인의 비밀번호를 탈취하는 가장 대표적인 방법입니다. 공격자는 재무 계정 등의 비밀번호를 스스로 입력하도록 사용자를 유도하는 이메일을 정교하게 설계합니다. 가장 효과적인 방어책은 2단계 인증(2FA)입니다.

패치되지 않은 소프트웨어

제로데이 익스플로잇 공격 자체는 조직의 잘못이라고 단정할 수 없지만, 취약점이 공개된 이후에도 패치를 적용하지 않았다면 문제가 됩니다. 알려진 취약점에 대한 패치가 지연된다면 해당 조직은 즉시 패치를 요청하고 적용해야 할 책임이 있습니다.

소셜 미디어 위협

특정 집단을 겨냥한 공격을 설계하는 일은 더 이상 어렵지 않습니다. 공격자는 페이스북, 링크드인, 트위터 등 소셜 네트워킹 사이트에서 대화를 나누며 접근한 뒤, 프로필 정보를 바탕으로 표적 공격을 감행합니다.

지능형 지속 위협(APT)

APT는 허가받지 않은 공격자가 네트워크에 침입한 후 오랫동안 은신하며 활동하는 공격 방식입니다. 숨바꼭질을 하듯 탐지를 회피하면서 데이터를 탈취하고 네트워크나 조직에 피해를 입히는 것이 목적입니다.

사이버 보안 분야의 커리어

조직들이 사이버 보안의 중요성을 인식하기 시작하면서 이 분야의 진출 기회도 크게 늘었습니다. 유럽 국가들의 GDPR 시행 이후 관련 전문가에 대한 수요가 폭발적으로 증가했는데, 이는 전문 인력이야말로 강력한 사이버 보안 전략을 구축하는 핵심 동력이기 때문입니다. 이전과 비교할 수 없을 만큼 수요가 높아진 지금, 기업들은 단순 보안 분석가를 넘어 사이버 보안 전문가와 침투 테스터를 찾고 있습니다.

CISO/CSO (최고 정보보안 책임자)

최고 정보보안 책임자(CISO)는 조직의 고위 경영진으로, 정보 자산과 기술이 보호될 수 있도록 보안 전략을 수립하고 유지하는 책임을 집니다.

보안 분석가(Security Analyst)

조직 네트워크로의 사이버 위협 침투를 탐지하고 차단하는 역할을 담당하며, 회사 보안 시스템의 결함을 식별하고 수정합니다. 대표적인 업무는 다음과 같습니다.

  • 보안 조치의 계획, 구현 및 업그레이드
  • 디지털 파일과 정보 시스템을 무단 접근, 변조, 파괴로부터 보호
  • 데이터 유지 관리 및 보안 접근 모니터링
  • 내부·외부 보안 감사 수행
  • 네트워크, 침입 탐지 및 방지 시스템 운영 관리
  • 보안 침해 사고의 원인 분석
  • 기업 보안 정책의 정의, 구현 및 유지
  • 외부 협력사와의 보안 계획 조율

보안 아키텍트(Security Architect)

기업 보안 체계를 설계·유지하는 역할을 맡습니다. 해커의 시점에서 사고하듯 공격자의 다음 수를 예측하고, 컴퓨터 시스템이 해킹당하지 않도록 전략을 수립합니다.

보안 엔지니어(Security Engineer)

보안의 최전방 방어선입니다. 강한 기술력은 물론 조직 관리 능력과 커뮤니케이션 역량을 갖춘 인재가 선호됩니다.

맺음말

지금까지 살펴본 내용은 상호 연결된 오늘날의 세계에서 사이버 보안이 얼마나 중요한지를 명확히 보여줍니다. 탄탄한 보안 체계를 갖추지 못한 조직은 언제든 공격의 표적이 될 수 있으며, 조직의 규모는 중요하지 않습니다. 공격자가 원하는 것은 어디까지나 데이터이기 때문입니다. 물론 100% 완벽하게 안전한 시스템은 존재하지 않습니다. 하지만 그렇다고 데이터를 보호하려는 노력을 멈춰서는 안 됩니다. 위에서 설명한 내용들을 통해 사이버 보안의 중요성과 적용해야 할 핵심 영역을 이해하고, 지금 바로 실천에 옮기시기 바랍니다.