보안의 3요소
더 많은 작업
보안에서 가장 기본적인 목표가 되는 기밀성, 무결성, 가용성을 이르는 말
- 앞 글자를 따서 국내에서는 기.무.가, 해외에서는 C.I.A.라고 부르기도 한다.
- 기밀성(Confidentiality)
- 데이터가 인가되지 않은 사람에게 새어나가지 않는 것이다.
- 기밀성을 해치기 위한 공격: 스누핑(Snooping)과 트래픽 분석(Traffic Analysis) 등
- 무결성(Integrity)
- 데이터가 변조되지 않는 것
- 무결성을 해치기 위한 공격: 변경(Modification), 가장(Masquerading), 재연(Replaying), 부인(Repudiation) 등
- 가용성(Availability)
- 기밀성과 무결성을 보장하면서 허용된 사람들이 데이터를 이용 할 수 있도록 하는 것
- 가용성을 해치기 위한 공격: 서비스 거부(Denial of Service), EMP공격, 물리적 파괴 등
미국의 정부 공식문서는 FIPS 199에선 기밀성, 무결성, 가용성의 수준을 3단계로 구분하는 기준을 제시한 바 있다.
| 구분 | 낮음(Low) | 중간(Moderate) | 높음(High) |
|---|---|---|---|
| 기밀성 | The unauthorized disclosure of information could be expected to have a limited adverse effect on organizational operations, organizational assets, or individuals. | The unauthorized disclosure of information could be expected to have a serious adverse effect on organizational operations, organizational assets, or individuals. | The unauthorized disclosure of information could be expected to have a severe or catastrophic adverse effect on organizational operations, organizational assets, or individuals. |
| 무결성 | The unauthorized modification or destruction of information could be expected to have a limited adverse effect on organizational operations, organizational assets, or individuals. | The unauthorized modification or destruction of information could be expected to have a serious adverse effect on organizational operations, organizational assets, or individuals. | The unauthorized modification or destruction of information could be expected to have a severe or catastrophic adverse effect on organizational operations, organizational assets, or individuals. |
| 가용성 | The disruption of access to or use of information or an information system could be expected to have a limited adverse effect on organizational operations, organizational assets, or individuals. | The disruption of access to or use of information or an information system could be expected to have a serious adverse effect on organizational operations, organizational assets, or individuals. | The disruption of access to or use of information or an information system could be expected to have a severe or catastrophic adverse effect on organizational operations, organizational assets, or individuals. |
보안에서 기밀성, 무결성, 가용성이 대표적인 3요소가 된 정확한 시발점은 없다. 대체로 기밀성, 무결성, 가용성 순서대로 개념이 언급된 것으로 보고 있다.
- 기밀성은 1976년 미공군의 보안 연구에서 보안의 기본 개념으로 제시
- 미 국방성이 1983년 개발한 보안 바이블인 TCSEC(일명 오렌지북)에서도 기밀성 위주의 보안관리 방안을 가이드
- 무결성은 1987년 David Clark 와 David Wilson가 쓴 "A Comparison of Commercial and Military Computer Security Policies"라는 논문에서 등장
- 가용성은 가장 역사가 뚜렷하지 않지만 약 1988년 이후부터 흔하게 언급되기 시작함
- TCSEC과 비교되는 유럽의 보안 기준인 ITSEC은 기밀성, 무결성, 가용성 3가지를 모두 다루고 있음
- CIA 삼각형 또한 1990년대부터 사용되기 시작하였으나 그 기원은 뚜렷하지 않고 보안의 3요소가 자리잡기 시작한 이후 3요소라는 특성에 맞추어 자연스럽게 등장한 것으로 추정
기밀성·무결성·가용성만으로는 "이 데이터가 정말 그 사람에게서 왔는가", "그 사람이 나중에 발뺌할 수 있는가"를 충분히 설명하기 어렵다. 그래서 여러 표준과 자격 시험은 3요소에 몇 가지 속성을 더해 다룬다. CISSP 출제 범위(2024년 4월 15일 시행) 1.2는 기밀성, 무결성, 가용성에 진정성(authenticity)과 부인 방지(nonrepudiation)를 더해 정보보안의 다섯 기둥(5 Pillars of Information Security)이라고 부른다.
| 기둥 | 지키려는 것 | 깨졌을 때 | 대표 통제 |
|---|---|---|---|
| 기밀성(confidentiality) | 인가된 주체만 정보에 접근하고 공개받음 | 무단 공개 | 분류, 접근통제, 암호화 |
| 무결성(integrity) | 정보와 시스템이 무단·부적절하게 바뀌지 않음 | 무단 변경·파괴 | 해시, MAC, 전자서명, 변경 관리 |
| 가용성(availability) | 인가된 사용자가 필요할 때 제때 쓸 수 있음 | 접근·사용 중단 | 이중화, 백업, 재해 복구, DoS 대응 |
| 진정성(authenticity) | 데이터나 주체가 주장하는 바로 그 출처·주체임 | 사칭, 위조된 출처 | 인증, 전자서명, 인증서 |
| 부인 방지(nonrepudiation) | 행위자가 자신의 행위를 나중에 부인하지 못함 | 거래·송수신 사실 부인 | 전자서명, 타임스탬프, 감사 로그 |
미국 연방 정의(FIPS 199)는 진정성과 부인 방지를 별도 요소로 세우지 않고 무결성의 정의 안에 포함한다. 같은 개념을 어디에 넣느냐의 차이일 뿐 다루는 내용은 같다.
진정성(authenticity)은 데이터가 주장하는 출처에서 나왔다는 성질, 그리고 주체가 자신이 주장하는 그 주체라는 성질이다. NIST는 진정성을 "데이터가 그것이 표방하는 출처에서 비롯되었다는 성질"로 정의한다. 메시지의 내용이 바뀌지 않았는지는 무결성이, 그 메시지를 정말 그 사람이 보냈는지는 진정성이 다룬다.
진정성은 인증(authentication)으로 확보한다. 사용자 진정성은 비밀번호, 다중 인증, 인증서 기반 인증으로, 데이터 진정성은 메시지 인증 코드나 전자서명으로, 소프트웨어 진정성은 코드 서명으로 확인한다. 부인 방지와의 차이는 누가 확인할 수 있는가이다. MAC은 키를 공유한 당사자끼리 출처를 확인하므로 진정성은 주지만 제3자에게 증명하지 못해 부인 방지는 주지 못한다. 전자서명은 둘 다 준다.
보안 연구자 돈 파커(Donn B. Parker)는 CIA 3요소가 정보 손실의 모든 유형을 담지 못한다고 보고, 여섯 요소로 이루어진 틀을 제안했다. 이를 흔히 파커리안 헥사드(Parkerian hexad)라고 부른다.
| 요소 | 의미 | 3요소로 설명하기 어려운 예 |
|---|---|---|
| 기밀성 | 정보가 무단으로 공개되지 않음 | - |
| 소유(possession) 또는 통제(control) | 정보를 담은 매체나 사본을 소유·통제하고 있음 | 암호화된 백업 테이프를 도난당함. 내용은 공개되지 않았지만 통제를 잃었다. |
| 무결성 | 정보가 온전하고 일관됨 | - |
| 진정성 | 정보의 출처나 작성자가 주장과 일치함 | 내용은 그대로인데 작성자 표시가 위조됨 |
| 가용성 | 필요할 때 쓸 수 있음 | - |
| 유용성(utility) | 정보가 쓸모 있는 형태임 | 데이터는 남아 있지만 복호화 키를 잃어 쓸 수 없음 |
CISSP 출제 범위가 직접 요구하는 것은 다섯 기둥이고, 파커리안 헥사드는 3요소의 한계를 보여 주는 보충 개념으로 알아 두면 된다.
- 무단 공개는 기밀성, 무단 변경·파괴는 무결성, 접근·사용 중단은 가용성 침해로 분류한다.
- 다섯 기둥에서 진정성은 "정말 그 출처인가", 부인 방지는 "나중에 발뺌할 수 있는가"이다. 제3자 증명이 필요하면 부인 방지이며 전자서명을 고른다.
- 세 요소는 서로 긴장 관계에 있다. 어느 요소를 우선할지는 자산의 가치와 위험, 사업 요구로 정한다.
- 생명 안전이 걸린 시스템(의료기기, 산업제어)에서는 무결성과 가용성이 기밀성보다 앞서는 경우가 많다.
