백업 방식
더 많은 작업
- Backup Storage Strategies; 백업 방식(백업 저장 전략)
- 데이터를 무엇을, 얼마나 자주, 어떤 방식으로, 어디에 복제해 두고 어떻게 복원을 검증할지 정하는 전략
백업은 가용성과 무결성을 지키는 최후의 수단이다. 장비 고장, 실수로 인한 삭제, 랜섬웨어, 화재·지진 같은 재해 어느 경우든 복원할 수 있는 사본이 있어야 업무를 되살릴 수 있다. 백업 전략은 업무 영향 분석에서 나온 RPO(복구 시점 목표, 허용 가능한 데이터 손실량)와 RTO(복구 시간 목표)를 기준으로 설계한다. RPO가 짧으면 백업을 자주 하거나 복제를 써야 하고, RTO가 짧으면 복원이 빠른 방식과 가까운 저장 위치가 필요하다. NIST SP 800-34 Rev.1은 백업 정책에 최소 주기와 범위, 저장 위치, 파일 명명 규칙, 매체 순환 주기, 원격지 운송 방법을 정하라고 권고한다.
NIST SP 800-34 Rev.1은 세 가지 일반적인 백업 방식을 다음과 같이 설명한다.
- 전체 백업(full backup): 선택한 대상의 모든 파일을 백업한다.
- 증분 백업(incremental backup): 백업 종류와 관계없이 마지막 백업 이후 생성·변경된 파일만 백업한다.
- 차등 백업(differential backup): 마지막 전체 백업 이후 생성·변경된 파일을 백업한다.
| 구분 | 전체 백업 | 증분 백업 | 차등 백업 |
|---|---|---|---|
| 백업 대상 | 모든 파일 | 직전 백업(전체 또는 증분) 이후 변경분 | 직전 전체 백업 이후 누적 변경분 |
| 백업 시간·용량 | 가장 길고 큼 | 가장 짧고 작음 | 날이 갈수록 늘어남(전체와 증분 사이) |
| 복원 시 필요한 세트 | 마지막 전체 백업 하나 | 마지막 전체 백업 + 그 이후의 모든 증분 백업(순서대로) | 마지막 전체 백업 + 가장 최근 차등 백업 하나 |
| 복원 속도 | 가장 빠름 | 가장 느림(세트가 많고 하나라도 손상되면 실패) | 중간 |
| 아카이브 비트 | 백업 후 지움(초기화) | 백업 후 지움 | 지우지 않음(그래서 다음 차등 때 다시 포함) |
아카이브 비트(archive bit)는 파일이 변경되면 운영체제가 켜는 파일 속성이다. 백업 소프트웨어는 이 비트로 "백업이 필요한 파일"을 판단하고, 전체·증분 백업은 백업 후 비트를 끄고 차등 백업은 그대로 둔다. 현대 백업 제품은 아카이브 비트 대신 변경 블록 추적이나 스냅샷을 주로 쓰지만, 시험에서는 여전히 이 차이로 세 방식을 구분한다.
예: 일요일에 전체 백업, 월~토에 매일 증분 백업을 했다면 목요일 장애 시 일요일 전체 + 월·화·수 증분이 모두 필요하다. 같은 상황에서 차등 백업을 했다면 일요일 전체 + 수요일 차등만 있으면 된다. NIST SP 800-34 Rev.1도 주말 전체 백업과 매일 저녁 차등 백업을 조합 예로 든다.
- 합성 전체 백업(synthetic full): 기존 전체 백업과 증분을 백업 서버에서 합쳐 새 전체 백업을 만든다. 원본 시스템 부담 없이 복원 세트를 줄인다.
- 스냅샷: 특정 시점의 저장소 상태를 빠르게 고정한다. 같은 저장소에 있으면 저장소 장애나 관리자 권한 탈취에 함께 잃으므로 백업을 대신하지 못한다.
- 복제(replication): 다른 저장소에 실시간 또는 주기적으로 복사한다. RPO를 줄이지만, 삭제·암호화 같은 잘못된 변경도 그대로 복제된다는 점에서 시점 백업과 다르다.
미국 CISA는 데이터 손실에 대비해 3-2-1 규칙을 따르라고 안내한다.
| 숫자 | 의미 |
|---|---|
| 3 | 중요한 파일의 사본을 3개 유지한다(원본 1 + 백업 2). |
| 2 | 서로 다른 2가지 매체 유형에 저장해 매체별 위험에 대비한다. |
| 1 | 1개는 원격지(오프사이트)에 둔다. |
랜섬웨어가 백업까지 노리면서 업계에서는 여기에 "오프라인·불변 사본 1개"와 "복원 검증 오류 0"을 더한 3-2-1-1-0 형태로 확장해 말하기도 한다. 표준이 정한 규칙은 아니지만, 아래의 불변·에어갭 백업과 복원 시험을 기억하기 쉽게 정리한 표현이다.
| 위치 | 장점 | 단점 | 적합한 용도 |
|---|---|---|---|
| 사내(온사이트) | 복원이 가장 빠름, 통제 쉬움 | 화재·침수 등 같은 재해에 원본과 함께 손실 | 일상적 파일 복원, 짧은 RTO |
| 원격지(오프사이트) | 지역 재해에 대비 | 운송·회수 시간, 운송 중 분실·도난 위험(암호화 필요) | 재해 복구용 사본, 장기 보관 |
| 클라우드 | 지리적 분산, 용량 확장, 운송 불필요 | 대용량 복원 시간과 비용(전송 요금), 공급자 의존, 계정 탈취 시 함께 삭제될 위험 | 원격지 사본, 중소 규모 조직의 DR |
원격지는 원본 사이트와 같은 재해(같은 단층, 같은 홍수 지역, 같은 전력망)의 영향을 받지 않을 만큼 떨어져야 한다. ISMS-P 인증기준 2.9.3(백업 및 복구관리)도 백업 대상·주기·방법·보관 장소·보관 기간·소산 절차를 수립하고, 중요 정보가 담긴 백업 매체를 물리적으로 떨어진 장소에 소산하도록 요구한다.
랜섬웨어 운영자는 암호화 전에 백업 서버와 백업 저장소를 먼저 찾아 지운다. 온라인에 연결된 백업은 원본과 같은 관리자 계정으로 지울 수 있다면 안전하지 않다. CISA 랜섬웨어 가이드도 중요 데이터의 오프라인·암호화 백업을 유지하고 그 가용성과 무결성을 정기적으로 시험하라고 권고한다.
| 구분 | 방식 | 효과 |
|---|---|---|
| 불변(immutable) 백업 | 객체 잠금, WORM 저장소처럼 정해진 보존 기간 동안 수정·삭제가 불가능하게 저장 | 관리자 계정을 빼앗겨도 보존 기간 안의 사본은 남음 |
| 에어갭(air-gapped) 백업 | 네트워크에서 물리적·논리적으로 분리(분리 보관한 테이프, 백업 시에만 연결되는 저장소) | 원격 공격이 닿지 않음 |
| 분리된 백업 관리 | 백업 시스템을 별도 인증 체계·다중 인증으로 운영하고 운영망 관리자와 권한을 분리 | 한 계정 탈취로 원본과 백업을 함께 잃는 것을 방지 |
테이프처럼 여러 매체를 돌려 쓰는 경우 순환 방식을 정해 둔다. 대표적인 GFS(Grandfather-Father-Son) 방식은 매일 백업(아들), 주간 백업(아버지), 월간 백업(할아버지)으로 세대를 나눠, 적은 매체로 일 단위의 최근 시점과 월 단위의 오래된 시점을 모두 보존한다. 매체는 수명과 사용 횟수를 기록하고, 기한이 지나면 안전하게 폐기한다.
복원해 보지 않은 백업은 있다고 볼 수 없다.
- 백업 작업 성공 로그만 보지 말고, 실제로 파일·시스템·데이터베이스를 복원해 열어 본다.
- 복원 시간이 RTO 안에 드는지 측정한다.
- 백업에 랜섬웨어나 악성코드가 함께 들어 있지 않은지 복원 전에 검사한다.
- 원격지·클라우드 사본도 그 위치에서 복원 시험을 한다. NIST SP 800-34 Rev.1도 백업 매체를 정기적으로 시험하고 대체 사이트에서도 복원되는지 확인하라고 권고한다.
- 암호화 백업은 복호화 키가 함께 보관·복구 가능한지 확인한다. 키를 잃으면 백업도 잃는다.
| 기법 | 전송 대상 | 주기 | RPO |
|---|---|---|---|
| 전자 볼팅(electronic vaulting) | 백업 데이터(파일·이미지)를 네트워크로 원격지에 일괄 전송 | 일괄(배치), 예: 매일 밤 | 마지막 전송 시점까지 |
| 원격 저널링(remote journaling) | 데이터베이스 거래 로그(저널)를 원격지로 전송 | 실시간 또는 짧은 주기 | 짧음. 원격지에서 저널을 재적용해 복구 |
| 미러링·원격 복제 | 디스크 쓰기 자체를 원격지에 복제 | 실시간(동기) 또는 거의 실시간(비동기) | 0에 가까움. 대신 비용이 크고 잘못된 변경도 복제 |
NIST SP 800-34 Rev.1은 원격 저널링이나 전자 볼팅을 대체 사이트로의 효과적인 기술적 비상 대책 예로 든다.
- 복원 시 필요한 세트: 증분은 "전체 + 모든 증분", 차등은 "전체 + 마지막 차등". 백업은 증분이 빠르고, 복원은 차등이 빠르다.
- 아카이브 비트를 지우지 않는 것은 차등 백업이다.
- 복제와 미러링은 백업이 아니다. 잘못된 삭제·암호화도 그대로 복제되므로 시점 백업이 따로 있어야 한다.
- 랜섬웨어 대비 백업의 핵심은 오프라인·불변 사본과 백업 계정의 분리다.
- 백업 전략의 가장 중요한 점검은 정기적인 복원 시험이다. "백업 성공 로그 확인"은 충분하지 않다.
- 원격지 백업은 같은 재해의 영향을 받지 않을 만큼 떨어져야 하고, 운송·보관 중 암호화가 필요하다.