1. 보안 프레임워크는 왜 중요한가?
1.1 핵심 정의
💡 보안 프레임워크(Security Framework) 조직이 자신의 환경에서 보안을 어떻게 구현할 것인지를 정리한 플레이북(게임 플랜). 산발적인 보안 조치가 아니라, 일관되고 체계적인 접근을 가능하게 한다.
1.2 왜 “플레이북”이 필요한가 — 현대 IT 환경의 복잡성
| 구성 요소 | 예시 | 보안 관점에서의 의미 |
|---|---|---|
| 온프레미스 시스템 | 사내 서버, 데이터센터 | 전통적 경계 방어의 대상 |
| 클라우드 서비스 | IaaS / PaaS / SaaS | 경계가 사라짐, 책임 공유 모델 |
| 모바일 엔드포인트 | 노트북, 스마트폰, 태블릿 | 네트워크 밖에서 접속, 분실 위험 |
| 서드파티 통합 | 외부 API, 협력사 시스템, 외부 벤더 솔루션 | 내가 통제하지 못하는 코드·접근 |
→ 이렇게 많은 요소를 함께 동작하게 해야 하며, 일관된 계획 없이는 점점 다양해지는 위협을 방어하기 어렵다.
✏️ 생각해 보기 내가 속한(또는 상상하는) 조직에서 위 4가지 구성 요소가 각각 어떤 것인지 적어 보세요. 서로 어떻게 연결되어 있나요?
2. 보안 프레임워크가 제공하는 4가지 역할
2.1 기준 통제(Baseline Controls) 수립
보호 대상별로 최소한의 기본 보안 수준을 정의합니다.
| 보호 대상 | 강의에서 언급된 세부 항목 |
|---|---|
| 데이터 | 데이터를 어떻게 보호할 것인가 |
| 장치(Devices) | PC, 서버 뿐만 아니라 네트워크 장비, 스마트 기기(IoT), 심지어 프린터까지 |
| 네트워크 자체 | 라우터, 스위치, 방화벽(Firewall), 침입 방지 시스템(IPS) 등 |
⚠️ 주의 포인트 “장치”라고 하면 PC와 서버만 떠올리기 쉽지만, 강사는 프린터 같은 사소해 보이는 장치도 침해될 수 있습니다. 네트워크에 연결된 모든 것이 보호 대상입니다.
2.2 위험 평가 및 완화 우선순위 결정 방법론 제공
- 위험(Risk)을 평가(assess) 하고, 완화(mitigation) 노력의 우선순위를 정하는 방법론을 제공
- 단순히 “사고를 예방”하는 것뿐 아니라, “사고가 발생하면 어떻게 처리할 것인가” 까지 포함하는 계획
2.3 컴플라이언스(Compliance) 지원
프레임워크는 조직이 다양한 규제·표준을 준수하도록 돕습니다.
| 구분 | 강의 예시 | 설명 |
|---|---|---|
| 정부 규제 | HIPAA (미국, 의료) | 환자 기록·정보를 다루는 조직에 적용. 다른 국가도 자체 프라이버시 법 보유 |
| 정부 규제 | 금융 관련 규제 | 금융 데이터, 신용카드 정보 취급에 대한 다양한 규정 |
| 산업 표준 | 민간 부문 표준 | 법적 의무는 아니어도 고객에게 신뢰(peace of mind) 를 주기 위해 준수 |
📎 보충 (강의 외 참고) 신용카드 정보 보호 표준으로는 PCI DSS, 정보보호 관리체계로는 ISO/IEC 27001, 미국 정부 기반 프레임워크로는 NIST Cybersecurity Framework(CSF) 등이 대표적입니다. 이후 레슨에서 다뤄질 가능성이 높으니 이름만 기억해 두세요.
2.4 사고 대응 계획(Incident Response Planning) 지원
- 사고가 실제로 발생했을 때 무엇을 할 것인가?
- 어떻게 완화(mitigate) 할 것인가?
- 재발 방지를 어떻게 보장할 것인가? → 지속적인 보안 보증(ongoing security assurance) 이 필요
3. 보안 프레임워크의 8대 핵심 구성요소
강의 후반부의 핵심입니다. 각 구성요소의 정의 → 포함 범위 → 예시 순으로 정리합니다.
3.1 정책 및 절차 (Policies & Procedures)
- 정의: 민감한 정보와 시스템을 보호하기 위해 취해야 할 규칙(rules), 책임(responsibilities), 행동(actions) 을 정의
- 포함 범위: 데이터 분류(Data Classification), 접근 통제(Access Control), 사고 대응 등
- 한 줄 요약: “누가, 무엇을, 어떻게 해야 하는가”를 문서화한 것
3.2 위험 관리 (Risk Management)
- 정의: 취약점을 식별하고, 잠재적 위협을 평가하며, 보안 사고의 잠재적 영향을 판단하는 방법론
- 핵심 질문: “우리 환경에 문제가 생기면 무슨 일이 벌어지는가?”
- 한 줄 요약: 무엇이 잘못될 수 있고, 얼마나 심각한가를 파악하는 활동
3.3 보안 통제 (Security Controls)
- 정의: IT 시스템을 보호하기 위해 실제로 구현하는 구체적인 조치와 메커니즘
- 목표: 위험이 현실화되지 않도록 사전에 막는 것 (위험은 항상 존재하므로 최대한 완화)
- 예시 (강의 언급):
| 통제 유형 | 예시 |
|---|---|
| 기술적 통제 | 방화벽, 암호화, 침입 방지 시스템(IPS) |
| 관리적 통제 | 접근 통제 정책, 보안 교육 |
| 물리적 통제 | CCTV(감시 카메라), 출입 배지(access badge) |
💡 개념 연결: 3.2 위험 관리에서 “무엇이 위험한가”를 알아냈다면, 3.3 보안 통제는 “그래서 무엇을 설치/시행하는가”입니다.
3.4 컴플라이언스 (Compliance)
- 정의: 규제 요구사항과 산업 표준을 충족하는 것
- 산업 표준일 수도, 정부 규제일 수도 있음 (2.3 참조)
3.5 지속적 모니터링 (Continuous Monitoring)
- 정의: 현재 구현된 보안 조치를 지속적으로 모니터링하고 평가
- 활동:
- 환경에서 무슨 일이 일어나는지 파악
- 구조 검토(review) 및 감사(audit) — 모든 것이 기대대로 동작하는지 확인
- 새로운 위협과 취약점을 계속 추적
- 한 줄 요약: 보안은 한 번 설정하고 끝이 아니다
3.6 사고 대응 (Incident Response)
- 정의: 보안 침해의 영향을 효과적으로 관리하고 완화할 준비를 갖추는 것
- 핵심 원칙: 사고가 터진 뒤에 “이제 어떡하지?”라고 해서는 안 된다. 미리 계획이 있어야 한다.
- 접근 방식:
- 무엇이 잘못될 수 있는지 미리 생각한다
- 가능하면 정책·절차를 수정해 예방한다
- 그럼에도 예상하지 못한 사고에 대비해 대응 계획을 갖춘다
🔁 선순환 구조: 사고 대응 → 정책·절차 재검토 → 예방 강화 → (그래도) 사고 대응 계획 유지
3.7 교육 및 인식 (Training & Awareness) ⭐
📖 사례 연구:
| 단계 | 내용 |
|---|---|
| 상황 | 보안이 유지되는 것으로 알려진, 당시 폐쇄된 시설에 대한 침투 테스트 |
| 공격 방법 | 정문으로 뛰어 들어가 경비원에게 급박하게 말함: “침해가 발생했다. 회사 전체로 퍼지기 전에 이메일 서버를 막아야 한다. 저녁 먹고 오는 길에 호출받았다. 지금 당장 서버실에 들어가야 한다.” |
| 결과 | 경비원이 직접 배지를 찍어 서버실 문을 열어줌. 신분증 요구도, 확인도 없었음 |
| 보고서 첫 줄 | “나는 지금 당신들의 서버실에 서 있다.” |
| 교훈 | 정당한 인가(authorization) 없이는 어떤 상황에서도 아무도 들여보내면 안 된다는 교육이 부재했음 |
⚠️ 핵심 원칙 물리적 접근(Physical Access)을 얻는 것은 완전한 접근(Full Access)을 얻는 첫걸음이다. 서버에 물리적으로 접근하면 디스크 탈취, 부팅 매체 변경, 콘솔 접근 등 대부분의 논리적 통제를 우회할 수 있습니다.
📎 보충 이 사례는 전형적인 사회공학(Social Engineering) 기법입니다. 사용된 심리 요소: 긴급성(urgency), 권위(authority), 공포(fear). 신분 확인 절차를 건너뛰게 만드는 것이 목적입니다.
3.8 벤더 관리 (Vendor Management)
- 배경: 네트워크에는 반드시 서드파티 벤더가 관여한다
- 정의: 서드파티 벤더 관계를 다루는 지침 — 벤더의 보안 관행을 평가하고, 그들의 제품·서비스가 조직의 보안 요구사항을 충족하는지 확인
- 목표: 외부 제품을 도입하면서 네트워크에 새로운 취약점(vulnerability point) 을 들여오지 않도록 하는 것
4. 전체 구조 요약 도표
보안 프레임워크 (= 보안 구현의 플레이북)
│
├─ 왜 필요한가? → 복잡·상호연결된 현대 IT 환경 (온프레미스 / 클라우드 / 모바일 / 서드파티)
│
├─ 무엇을 제공하는가? (4가지 역할)
│ ├─ ① 기준 통제 수립 (데이터 · 장치 · 네트워크)
│ ├─ ② 위험 평가 & 완화 우선순위 방법론
│ ├─ ③ 컴플라이언스 지원 (HIPAA, 금융 규제, 산업 표준)
│ └─ ④ 사고 대응 계획 지원
│
└─ 핵심 구성요소 (8가지)
├─ 1. 정책 & 절차 — 규칙 · 책임 · 행동
├─ 2. 위험 관리 — 식별 · 평가 · 영향 판단
├─ 3. 보안 통제 — 기술 · 관리 · 물리적 조치
├─ 4. 컴플라이언스 — 규제 · 표준 충족
├─ 5. 지속적 모니터링 — 감사 · 새 위협 추적
├─ 6. 사고 대응 — 사전 계획 · 완화 · 재발 방지
├─ 7. 교육 & 인식 ⭐ — 사람이 가장 약한 고리
└─ 8. 벤더 관리 — 서드파티 보안 평가5. 핵심 용어집 (Glossary)
| 용어 (EN) | 용어 (KR) | 정의 |
|---|---|---|
| Security Framework | 보안 프레임워크 | 조직의 보안 구현 방식을 정리한 체계적 계획(플레이북) |
| Baseline Controls | 기준 통제 | 모든 자산에 적용되는 최소 보안 조치 |
| Risk Assessment | 위험 평가 | 취약점·위협·영향을 분석해 위험 수준을 판단하는 과정 |
| Mitigation | 완화 | 위험의 발생 가능성이나 영향을 줄이는 조치 |
| Compliance | 컴플라이언스 / 준수 | 법규·규제·표준 요구사항을 충족하는 것 |
| HIPAA | — | 미국의 의료 정보 프라이버시·보안 법률 |
| Incident Response (IR) | 사고 대응 | 보안 침해 발생 시 관리·완화·복구하는 활동과 계획 |
| Security Controls | 보안 통제 | 위험을 줄이기 위한 구체적 조치 (기술·관리·물리) |
| IPS (Intrusion Prevention System) | 침입 방지 시스템 | 악성 트래픽을 탐지하고 능동적으로 차단하는 장비/소프트웨어 |
| Continuous Monitoring | 지속적 모니터링 | 보안 상태를 상시 관찰·평가·감사하는 활동 |
| Penetration Testing | 침투 테스트 | 실제 공격자처럼 시스템을 공격해 취약점을 찾는 승인된 테스트 |
| Physical Access | 물리적 접근 | 장비·시설에 직접 손이 닿는 접근. 완전 침해의 출발점 |
| Social Engineering | 사회공학 | 기술이 아닌 사람의 심리를 속여 보안을 우회하는 기법 |
| Vendor Management | 벤더 관리 | 서드파티 공급업체의 보안 수준을 평가·관리하는 활동 |
| Data Classification | 데이터 분류 | 민감도에 따라 데이터를 등급화하고 취급 기준을 정하는 것 |
| Access Control | 접근 통제 | 누가 어떤 자원에 접근할 수 있는지 제한하는 통제 |