본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Security control types; 보안 통제 유형(보안 대책 유형)
보안 통제를 무엇을 하느냐(기능)와 어떻게 구현하느냐(성격)의 두 축으로 나눈 분류로, 위험 처리에 필요한 통제를 빠짐없이 고르고 조합하는 데 쓴다

보안 통제(security control, 보안 대책·보호대책)는 위험을 줄이거나 유지하기 위한 수단이다. 정책 한 줄부터 방화벽, 출입문 잠금장치까지 모두 통제이다. 통제는 보통 두 축으로 분류한다. 하나는 기능으로, 사고를 미리 막는지(예방), 일어난 사고를 찾아내는지(탐지), 피해를 고치는지(교정) 같은 역할에 따른 구분이다. 다른 하나는 성격으로, 사람과 절차로 구현하는지(관리적), 기술로 구현하는지(기술적), 물리적 수단으로 구현하는지(물리적)에 따른 구분이다. 모든 통제는 두 축에서 각각 한 칸에 놓이므로 교차 표로 정리할 수 있다.

CISSP 출제 범위 1.9는 "적용할 통제 유형(예: 예방, 탐지, 교정)"을 위험 관리 개념의 하나로 다룬다. ISO/IEC 27002:2022도 통제마다 "통제 유형" 속성으로 예방·탐지·교정을 붙인다. 시험에서는 주어진 통제가 어느 유형인지 고르거나, 상황에 가장 알맞은 유형을 고르는 문제가 나온다.

유형 목적 작동 시점 대표 예
지시(directive) 바람직한 행동을 지시·권고한다. 사고 전 정책, 표준, 절차, 허용 가능한 사용 정책, 안내 표지
억제(deterrent) 공격 의지를 꺾는다. 사고 전 경고 문구, 보이는 감시 카메라, 징계 규정 공지, 경비원 순찰
예방(preventive) 사고 발생 자체를 막는다. 사고 전 접근통제, 암호화, 방화벽, 직무 분리, 출입문 잠금
탐지(detective) 일어나고 있거나 일어난 사고를 찾아낸다. 사고 중·후 침입탐지, 로그 검토, 감사, CCTV 녹화 검토, 재고 실사
교정(corrective) 사고의 원인을 고치고 피해 확산을 멈춘다. 사고 후 패치 적용, 악성코드 격리·제거, 계정 잠금, 설정 원복
복구(recovery) 시스템과 업무를 정상 상태로 되돌린다. 사고 후 백업 복원, 재해 복구 사이트 전환, 시스템 재구축
보완(compensating) 주 통제를 쓸 수 없을 때 대신 비슷한 수준의 보호를 제공한다. 상황에 따라 레거시 시스템 분리와 강화 모니터링, 직무 분리 불가 시 상급자 검토

지시·억제·예방은 사고가 일어나기 전에, 탐지는 일어나는 동안과 직후에, 교정·복구는 일어난 뒤에 작동한다. 한 통제가 여러 기능을 함께 하기도 한다. 경비원은 존재 자체로 억제하고, 출입을 막아 예방하며, 이상을 발견해 탐지한다. 분류는 그 통제의 주된 목적으로 판단한다.

지시 통제(directive control)는 해야 할 일과 하지 말아야 할 일을 알려 행동을 이끈다. 정책, 표준, 지침, 절차, 계약 조항, "관계자 외 출입 금지" 같은 표지가 해당한다. 스스로 무언가를 막지는 못하고 사람이 따르기를 기대하므로, 위반을 막는 예방 통제와 위반을 찾는 탐지 통제가 함께 있어야 효과가 있다. 정책은 다른 모든 통제의 근거가 된다는 점에서 가장 먼저 세워야 하는 통제이다.

억제 통제(deterrent control)는 공격자나 내부자가 위반을 시도하려는 마음을 꺾는다. 경고 배너, "CCTV 녹화 중" 안내, 징계·법적 처벌 고지, 감사 실시 공지가 예이다. 예방 통제와의 차이는 물리적·기술적으로 막느냐에 있다. 잠긴 문은 막으므로 예방이고, "무단 침입 시 고발" 표지는 막지 못하고 단념시키므로 억제이다. 억제 통제는 동기가 강한 공격자에게는 효과가 약하다.

예방 통제(preventive control)는 원하지 않는 사건이 일어나지 않게 한다. 식별·인증·인가, 암호화, 방화벽과 침입방지시스템, 입력 검증, 직무 분리, 최소 권한, 출입 통제 장치, 보안 인식 교육이 대표적이다. 사고를 미리 막으므로 비용 대비 효과가 가장 큰 경우가 많지만, 모든 사고를 막을 수는 없으므로 탐지와 교정 통제가 뒤를 받쳐야 한다.

탐지 통제(detective control)는 사고가 일어났거나 일어나고 있음을 알아낸다. 침입탐지시스템, SIEM의 상관 분석, 감사 로그 검토, 파일 무결성 모니터링, CCTV 녹화 검토, 재고 실사, 정기 감사, 직무 순환과 강제 휴가(다른 사람이 업무를 맡으면서 부정이 드러남)가 해당한다. 탐지만으로는 피해가 멈추지 않으므로 탐지 결과를 교정·복구로 이어 주는 대응 절차가 필요하다.

교정 통제(corrective control)는 사고나 취약점을 발견한 뒤 원인을 고치고 영향을 되돌린다. 취약점 패치, 악성코드 격리·삭제, 침해 계정의 비밀번호 재설정과 잠금, 잘못된 설정 원복, 방화벽 규칙 수정, 사고 후 절차 개정이 예이다. SOAR가 탐지 결과에 따라 단말을 자동 격리하는 것도 교정 통제이다. 복구 통제와 경계가 겹치는데, 교정은 문제를 고치는 것, 복구는 업무 능력을 되살리는 것에 초점을 둔다.

복구 통제(recovery control)는 사고 뒤 자원, 기능, 업무 능력을 정상 상태로 되돌린다. 백업 복원, 재해 복구 사이트로의 전환, 시스템 이미지 재배포, 결함 허용 구성(RAID, 클러스터)이 해당한다. 업무 연속성 계획과 재해 복구 계획이 복구 통제의 틀이다.

보완 통제(compensating control)는 표준이나 기준선이 요구하는 주 통제를 기술적 제약이나 사업상 이유로 쓸 수 없을 때, 그 대신 동등하거나 비슷한 수준의 보호를 주는 통제이다. NIST는 이를 "SP 800-53 기준선의 통제 대신 구현해 시스템이나 조직에 동등하거나 비슷한 보호를 제공하는 보안·개인정보 통제"로 정의한다.

PCI DSS는 보완 통제를 부록 B에서 다루고 부록 C의 양식(worksheet)으로 문서화하게 한다. PCI DSS의 보완 통제는 대체로 다음 조건을 모두 만족해야 인정된다.

  • 원래 요구사항의 의도와 엄격함을 충족한다.
  • 원래 요구사항과 비슷한 수준의 방어를 제공해, 원래 요구사항이 막으려던 위험을 충분히 상쇄한다.
  • 다른 PCI DSS 요구사항으로 이미 해야 하는 것 이상이어야 한다. 원래 해야 하는 통제를 보완 통제라고 내세울 수 없다.
  • 원래 요구사항을 지키지 못해 생기는 추가 위험에 걸맞은 수준이어야 한다.

예를 들어 오래된 결제 단말 관리 시스템이 요구되는 인증 기능을 지원하지 못하면, 그 시스템을 별도 네트워크로 격리하고 접근을 특정 관리 단말로 제한하며 모든 접근을 실시간 감시하는 조합을 보완 통제로 제시할 수 있다. 보완 통제는 위험 분석과 근거 문서, 정기적인 효과 검증이 따라야 하며, 영구적인 예외가 아니라 근본 해결 전까지의 대안으로 보는 것이 바람직하다.

구분 다른 이름 무엇으로 구현하는가 예
관리적 통제(administrative) 관리 통제(managerial), 절차적 통제 정책, 절차, 인사 관리, 교육, 위험 관리 보안 정책, 채용 전 신원 조사, 직무 분리, 직무 순환, 보안 인식 교육, 위험 평가, 변경 관리, 퇴직 절차
기술적 통제(technical) 논리적 통제(logical) 하드웨어·소프트웨어의 기능 접근통제 목록, 인증, 암호화, 방화벽, IDS·IPS, 백신, 감사 로그, DLP
물리적 통제(physical) - 시설과 물리적 장치 울타리, 잠금장치, 출입 카드, 맨트랩, 경비원, CCTV, 조명, 화재 진압 설비, 항온항습

NIST의 예전 문서들은 통제를 관리적(management)·운영적(operational)·기술적(technical) 세 갈래로 나누기도 했다. 운영적 통제는 사람이 일상적으로 수행하는 절차(예: 매체 관리, 물리적 보안 운영, 사고 대응)를 가리킨다. CISSP에서는 관리적·기술적·물리적 세 갈래를 기본으로 쓴다.

관리적 통제는 조직이 보안을 어떻게 운영할지를 정하는 통제로, 다른 두 성격의 통제를 이끄는 근거가 된다. 정책과 표준, 인적 보안(채용·퇴직 절차, 비밀유지 서약), 교육과 인식 제고, 위험 관리, 감사 계획, 업무 연속성 계획이 여기에 속한다. "정책이 먼저, 기술은 그다음"이라는 CISSP의 기본 관점이 관리적 통제를 중시하는 데서 나온다.

기술적 통제는 시스템이 자동으로 집행하는 통제이다. 사람의 판단에 덜 의존하므로 일관성이 높지만, 잘못 설정되면 넓은 범위에서 한꺼번에 실패한다. 접근통제, 인증, 암호화, 네트워크 보안 장비, 로깅과 모니터링이 대표적이다.

물리적 통제는 시설, 장비, 사람을 물리적으로 보호한다. 물리적 접근이 뚫리면 대부분의 기술적 통제가 무력해지므로 기반이 되는 통제이다. 물리적 통제를 설계할 때는 항상 사람의 안전이 우선이다. 예를 들어 화재 시 출입문은 안전하게 열려야 한다.

기능 \ 성격 관리적 기술적 물리적
지시 보안 정책, 허용 가능한 사용 정책, 절차서 로그인 시 이용 규칙 동의 화면, 설정 표준 템플릿 "관계자 외 출입 금지", 비상구 안내 표지
억제 징계 규정 공지, 감사 실시 예고 로그인 경고 배너, 계정 잠금 정책 안내 경고 표지, 보이는 CCTV, 조명, 경비원
예방 직무 분리, 채용 전 신원 조사, 보안 교육, 최소 권한 승인 절차 인증, 접근통제 목록, 암호화, 방화벽, IPS, 입력 검증 잠금장치, 울타리, 맨트랩, 출입 카드
탐지 감사, 접근 권한 검토, 직무 순환·강제 휴가, 재고 실사 IDS, SIEM, 로그 분석, 파일 무결성 모니터링 CCTV 녹화, 동작 감지기, 화재 감지기, 순찰
교정 사고 대응 절차, 징계 조치, 절차 개정 패치, 악성코드 격리, 계정 잠금, 설정 원복 소화 설비 작동, 손상된 잠금장치 교체
복구 업무 연속성 계획, 재해 복구 계획 백업 복원, 이중화 시스템 전환 대체 사이트, 예비 전원(UPS, 발전기)
보완 직무 분리가 어려운 소규모 조직의 상급자 검토와 감사 강화 레거시 시스템의 네트워크 격리와 강화 모니터링 잠금장치를 달 수 없는 장소의 상시 경비

통제 선택 원칙

편집 원본 편집
  • 위험 기반: 통제는 위험 평가 결과에 따라 고른다. 위험이 없는 곳에 쓰는 통제는 낭비이고, 큰 위험을 방치하는 것은 적정 주의 위반이다.
  • 비용 대비 효과: 통제의 연간 비용이 그 통제가 줄여 주는 연간 예상 손실(ALE)보다 크면 경제성이 없다. 정량적 위험분석에서는 "통제 도입 전 ALE − 통제 도입 후 ALE − 통제의 연간 비용"으로 통제의 가치를 계산한다. 보호 대상 자산의 가치보다 비싼 통제는 고르지 않는다.
  • 심층 방어: 한 통제가 실패해도 다른 통제가 막도록 여러 기능과 성격의 통제를 겹친다. 예방만 있고 탐지가 없으면 예방이 뚫린 것을 모른다.
  • 기능 균형: 예방·탐지·교정·복구가 고루 있어야 한다. 예방에만 투자하면 사고가 났을 때 대응하지 못한다.
  • 사람의 안전 우선: 어떤 통제도 사람의 생명과 안전을 해쳐서는 안 된다. 출입 통제는 비상 대피를 막지 않도록 설계한다.
  • 운영 가능성: 사용자가 우회하고 싶어질 만큼 불편한 통제는 결국 무력화된다. 업무 흐름과 사용성을 함께 고려한다.
  • 측정과 검증: 통제를 도입한 뒤에는 의도대로 동작하는지 보안 통제 평가로 확인한다.
  • 경고 표지, 보이는 카메라는 억제이다. 잠금장치처럼 실제로 막으면 예방이다. 녹화 영상 검토는 탐지이다.
  • 직무 순환과 강제 휴가는 부정을 드러내는 탐지 통제로 분류한다. 직무 분리는 예방 통제이다.
  • 백업은 그 자체로 복구 통제이다. 백업 복원으로 업무를 되살리는 것이 복구, 원인을 고치는 패치가 교정이다.
  • 보완 통제는 주 통제를 쓸 수 없을 때의 대안이다. 원래 해야 하는 통제를 보완 통제로 내세우는 선택지는 오답이다.
  • 정책은 관리적·지시 통제이다. 정책 없이 기술을 먼저 도입하는 선택지는 "가장 먼저"를 묻는 문제에서 오답이 되기 쉽다.
  • 통제의 비용이 자산 가치나 줄어드는 손실보다 크면 그 통제는 고르지 않는다.