기밀성
더 많은 작업
- Confidentiality; 기밀성
- 인가된 주체만 정보에 접근하고 공개받도록 접근과 공개에 대한 인가된 제한을 유지하는 것
기밀성은 무결성, 가용성과 함께 보안의 3요소(CIA)를 이루는 보안 목표이다. 미국 연방 정보보안 법령과 FIPS 199는 기밀성을 "개인 프라이버시와 독점 정보를 보호하는 수단을 포함해, 정보 접근과 공개에 대한 인가된 제한을 유지하는 것"으로 정의하고, 기밀성 상실을 "정보의 무단 공개"로 본다. 인터넷 보안 용어집(RFC 4949)도 데이터 기밀성을 "알 권한이 있는 시스템 주체가 아니면 데이터가 공개되지 않는 성질"로 정의한다.
기밀성은 데이터가 저장되어 있을 때, 전송될 때, 처리될 때 모두 지켜야 한다. 데이터가 어느 상태에 있든 그 데이터를 볼 권한이 있는 사람과 프로세스만 볼 수 있어야 하며, 이를 위해 분류, 접근통제, 암호화를 겹겹이 적용한다. CISSP 출제 범위 1.2는 기밀성을 진정성, 부인 방지와 함께 "정보보안의 다섯 기둥"으로 다룬다.
| 위협 | 설명 | 대표 대응 |
|---|---|---|
| 도청(eavesdropping)·스니핑 | 네트워크나 무선 구간의 트래픽을 몰래 수집해 내용을 읽는다. | 전송 구간 암호화(TLS, IPSec), 스위칭·분할 |
| 트래픽 분석 | 내용이 암호화되어 있어도 송수신자, 빈도, 양, 시간 같은 흐름의 특성에서 정보를 추론한다. | 트래픽 패딩, 경로 은닉, 메타데이터 최소화 |
| 사회공학 기법 | 사람을 속여 비밀번호나 기밀 문서를 받아낸다. 피싱, 사칭 전화 등이 포함된다. | 보안 인식 교육, 확인 절차, 다중 인증 |
| 숄더 서핑 | 화면이나 키 입력을 어깨 너머로 엿본다. | 화면 보호 필름, 자리 배치, 화면 잠금 |
| 내부자 유출 | 권한 있는 사람이 정보를 반출하거나 부주의로 노출한다. | 최소 권한 원칙, DLP, 감사 로그 |
| 잘못된 설정 | 공개 저장소, 과도한 공유 권한으로 데이터가 외부에 드러난다. | 설정 점검, 기본 거부 정책 |
| 매체 잔존·폐기 부실 | 폐기한 디스크나 출력물에서 정보가 복구된다. | 완전 삭제, 파쇄, 매체 관리 |
| 사이드채널 공격 | 전력, 시간, 전자파 같은 부수 정보로 키나 데이터를 알아낸다. | 상수 시간 구현, 차폐, 하드웨어 대책 |
AI 시스템에서는 학습 데이터 추출이나 모델 탈취, 프롬프트 주입으로 내부 문서가 노출되는 것도 기밀성 위협으로 다룬다.
| 통제 | 역할 |
|---|---|
| 데이터 분류 | 정보의 민감도에 따라 등급(예: 대외비, 비밀)을 정하고 등급별 취급 기준을 둔다. 통제 강도를 결정하는 출발점이다. |
| 접근통제 | 식별·인증·인가를 거쳐 허용된 주체만 객체에 접근하게 한다. 강제적 접근통제, 역할 기반 접근통제 등 모델을 고른다. |
| 알 필요성(need-to-know) | 등급상 볼 자격이 있어도 업무상 필요가 없으면 접근을 허용하지 않는다. 등급(clearance)과 알 필요성을 둘 다 만족해야 한다. |
| 최소 권한 원칙 | 업무에 필요한 최소 권한만 부여해 노출 범위를 줄인다. |
| 암호화 | 저장 데이터와 전송 데이터를 읽을 수 없게 만든다. 키 관리가 무너지면 암호화도 무력해진다. |
| 마스킹·토큰화 | 화면이나 테스트 환경에서 실제 값을 감추거나 대체 값으로 바꾼다. |
| 물리 통제 | 출입 통제, 잠금장치, 문서 보관함으로 물리적 노출을 막는다. |
| 교육·서약 | 비밀 유지 서약(NDA)과 보안 인식 교육으로 사람에 의한 유출을 줄인다. |
| 개념 | 설명 | 기밀성과의 관계 |
|---|---|---|
| 민감도(sensitivity) | 정보가 공개되었을 때 생길 피해의 정도 | 민감도가 분류 등급과 통제 강도를 정한다. |
| 중요도(criticality) | 업무 수행에 그 정보나 시스템이 얼마나 필수적인가 | 주로 가용성 판단 기준이다. 민감도와 혼동하지 않는다. |
| 비밀성(secrecy) | 정보를 감춰 두는 행위나 상태 | 기밀성을 달성하는 한 방식이다. |
| 은닉(concealment) | 정보의 존재나 내용을 숨기거나 위장하는 것 | 스테가노그래피처럼 존재 자체를 감추는 기법도 포함한다. |
| 프라이버시 | 개인이 자신에 관한 정보의 수집·이용·공개를 통제할 권리 | 보안의 한 종류가 아니라 보안이 필요한 이유이다. 프라이버시 보호를 위해 기밀성 통제를 쓴다. |
| 격리(isolation) | 데이터나 프로세스를 서로 분리해 섞이지 않게 함 | 가상화·컨테이너, 망 분리로 기밀성을 높인다. |
기밀성을 지나치게 높이면 가용성이 떨어진다. 모든 데이터를 강하게 암호화하고 접근 절차를 늘리면 정당한 사용자도 제때 정보를 쓰지 못한다. 반대로 가용성만 추구해 공유 범위를 넓히면 기밀성이 무너진다. 무결성과도 긴장이 있다. 데이터를 감춰 두면 검증할 사람이 줄어 오류를 늦게 발견할 수 있다. 따라서 어떤 속성을 얼마나 우선할지는 정보의 가치와 위험에 따라 정한다. 군사·정보 기관은 전통적으로 기밀성을, 금융 거래는 무결성을, 실시간 서비스는 가용성을 상대적으로 중시한다. FIPS 199는 세 속성 각각에 대해 영향 수준(낮음·중간·높음)을 따로 매기게 한다.
벨-라파둘라 모델은 기밀성만을 목표로 하는 대표적인 형식적 보안 모델이다. 군사 등급 체계를 수학적으로 표현했으며 다음 규칙을 둔다.
- 단순 보안 속성(no read up): 주체는 자신보다 높은 등급의 객체를 읽을 수 없다.
- *-속성(no write down): 주체는 자신보다 낮은 등급의 객체에 쓸 수 없다. 높은 등급 정보가 낮은 등급으로 새어 나가는 것을 막는다.
- 강한 * 속성: 같은 등급에서만 읽고 쓸 수 있다.
이 모델은 무결성을 다루지 않는다. 무결성은 비바 무결성 모델과 클락-윌슨 모델이 다룬다. 시험에서는 "기밀성 = 벨-라파둘라, 무결성 = 비바"로 짝을 짓는 문제가 자주 나온다.
- 기밀성 상실은 무단 공개, 무결성 상실은 무단 변경·파괴, 가용성 상실은 접근·사용 중단이다.
- 등급(clearance)이 충분해도 알 필요성(need-to-know)이 없으면 접근을 거부하는 것이 정답이다.
- 트래픽 분석은 암호화된 통신에도 통하는 기밀성 공격이다. "암호화했으니 안전하다"는 선택지를 경계한다.
- 프라이버시와 기밀성은 같지 않다. 프라이버시는 개인의 권리, 기밀성은 그 권리를 지키는 보안 속성이다.
- 분류 등급은 민감도로 정하고, 업무 필수성인 중요도는 가용성 판단에 쓴다.
- 기밀성만 다루는 모델은 벨-라파둘라이다.