SABSA
더 많은 작업
- Sherwood Applied Business Security Architecture; SABSA, 셔우드 응용 비즈니스 보안 아키텍처
- 사업 요구에서 출발해 위험과 기회를 기준으로 기업과 솔루션 수준의 보안 아키텍처를 만들고, 사업 목표까지 거꾸로 추적할 수 있게 하는 방법론
SABSA는 존 셔우드(John Sherwood)가 만들고 1995년부터 발전해 온 보안 아키텍처 방법론이다. 현재는 영국의 공익 법인(C.I.C.)인 SABSA 연구소(The SABSA Institute)가 방법론을 관리하고 아키텍트 자격을 인증한다. 저작권은 있지만 상용 제품이 아니라 누구나 무료로 쓸 수 있는 개방형 방법론이며, 특정 공급업체에 묶이지 않는다.
핵심 생각은 "보안을 위한 보안"을 하지 않는 것이다. 먼저 사업이 무엇을 원하는지(사업 동인, 목표, 위험 성향)를 정리하고, 그 요구에서 보안 서비스, 메커니즘, 제품을 차례로 끌어낸다. 이렇게 하면 방화벽 한 대, 정책 한 줄이 어떤 사업 요구 때문에 존재하는지 위에서 아래로, 아래에서 위로 양방향 추적(two-way traceability)이 가능하다. CISSP 출제 범위 1.3(보안 통제 프레임워크)과 1.9(위험 관리 프레임워크)에 예로 이름이 나온다.
SABSA는 건축에서 빌려 온 관점의 층으로 아키텍처를 나눈다. 위층일수록 사업 관점, 아래층일수록 구현 관점이다.
| 계층 | 관점(누구의 시각) | 다루는 내용 |
|---|---|---|
| 맥락(Contextual) 아키텍처 | 사업(경영진) | 사업 맥락, 목표와 동인, 사업 위험, 위험 성향 |
| 개념(Conceptual) 아키텍처 | 아키텍트 | 비즈니스 속성 프로파일, 통제 목표, 보안 전략과 원칙 |
| 논리(Logical) 아키텍처 | 설계자 | 보안 서비스, 정책 아키텍처, 정보 흐름과 신뢰 관계 |
| 물리(Physical) 아키텍처 | 시공자(builder) | 보안 메커니즘, 규칙, 절차 |
| 구성 요소(Component) 아키텍처 | 기술자(tradesman) | 구체적인 제품, 도구, 표준, 기술 |
| 운영(Operational, 보안 서비스 관리) 아키텍처 | 시설 관리자 | 운영, 모니터링, 성과 측정. 다른 다섯 계층 모두에 걸쳐 적용된다. |
각 계층에서 같은 여섯 질문을 던져 6×6 행렬을 만든다. 각 칸에는 그 계층에서 그 질문에 답하는 산출물이 들어간다.
| 질문 | 초점 | 맥락 계층의 예 | 구성 요소 계층의 예 |
|---|---|---|---|
| 무엇(What) | 자산 | 사업 자산, 보호할 대상 | 데이터 저장소, 제품 |
| 왜(Why) | 동기(위험·목표) | 사업 위험, 기회 | 위험 관리 도구, 특정 위협 대책 |
| 어떻게(How) | 프로세스 | 사업 프로세스 | 보안 기능을 구현하는 도구와 표준 |
| 누가(Who) | 사람·조직 | 조직 구조, 이해관계자 | 식별·인증 제품, 역할 정의 |
| 어디서(Where) | 위치 | 사업 지리, 거점 | 네트워크 구성 요소, 위치 |
| 언제(When) | 시간 | 사업 일정, 시간 의존성 | 시간 동기화, 일정 도구 |
이 구조는 기업 아키텍처의 자크만 프레임워크(Zachman Framework)에서 빌려 온 것이다. 자크만도 관점의 행과 What·How·Where·Who·When·Why 질문의 열로 이루어진 행렬을 쓴다. SABSA는 그 틀에 위험과 보안 관점을 얹었다고 볼 수 있다.
SABSA의 대표 기법이 비즈니스 속성 프로파일링(Business Attributes Profiling)이다. 사업 요구를 "가용한(available)", "감사 가능한(auditable)", "규제를 준수하는(compliant)", "사용하기 쉬운(user-friendly)"처럼 측정 가능한 속성으로 바꿔 표현한다.
- 각 속성에 정의, 측정 방법, 성과 목표를 붙여 일종의 균형 성과표처럼 관리한다.
- 속성은 위험 평가에서 "보호해야 할 가치"를 대신하는 대리 자산 역할을 한다. 어떤 위협이 어떤 속성을 해치는지로 위험을 표현한다.
- 상위 계층의 속성에서 하위 계층의 통제와 메커니즘을 도출하므로, 통제마다 근거가 되는 사업 속성을 추적할 수 있다.
- 기술 용어가 아닌 사업 용어로 쓰여 경영진과 소통하기 쉽다.
| 대상 | 관계 |
|---|---|
| 자크만 프레임워크 | 6×6 행렬 구조를 차용했다. 자크만은 기업 아키텍처 분류 체계이고, SABSA는 그중 보안·위험 관점을 구체화한 방법론이다. |
| TOGAF | 오픈 그룹(The Open Group)의 기업 아키텍처 프레임워크. SABSA 연구소는 TOGAF, ITIL, 자크만, DoDAF 같은 다른 프레임워크와 결합해 쓸 수 있다고 설명한다. TOGAF의 아키텍처 개발 단계마다 SABSA의 보안 요구를 반영하는 식으로 함께 쓴다. |
| ITIL | SABSA의 운영 계층(보안 서비스 관리)이 IT 서비스 관리 프로세스와 연결된다. |
| ISO/IEC 27001, NIST 사이버보안 프레임워크, COBIT | 이들은 통제나 성과, 거버넌스 목표를 제시한다. SABSA는 그 통제를 사업 요구와 연결하는 설계 방법론으로 함께 쓴다. SABSA 연구소에는 CSF 앞단에 속성 프로파일링을 붙이는 작업 그룹도 있다. |
| 구분 | SABSA | ISO/IEC 27001 | NIST CSF |
|---|---|---|---|
| 성격 | 보안 아키텍처 설계 방법론 | 관리체계 요구사항 표준 | 사이버보안 성과 분류 체계 |
| 출발점 | 사업 요구·속성 | 조직 맥락과 위험 평가 | 현재·목표 프로파일 |
| 산출물 | 계층별 아키텍처, 추적 가능한 설계 | 운영되는 관리체계(ISMS) | 프로파일과 실행 계획 |
| 조직 인증 | 없음(개인 아키텍트 자격만 있음) | 있음(제3자 인증) | 없음 |
- SABSA는 사업 주도(business-driven)·위험 기반 보안 아키텍처 방법론이다. "보안 요구를 사업 목표에서 도출한다"는 설명이면 SABSA를 고른다.
- 계층 순서: 맥락 → 개념 → 논리 → 물리 → 구성 요소, 그리고 모든 계층에 걸친 운영(보안 서비스 관리).
- 질문 여섯 개(What, Why, How, Who, Where, When)와 계층 여섯 개가 6×6 행렬을 이룬다. 구조는 자크만 프레임워크에서 왔다.
- 비즈니스 속성 프로파일은 사업 요구를 측정 가능한 속성으로 바꾸는 기법이다.
- SABSA는 조직이 받는 인증 제도가 아니다. 인증이 목적이면 ISO/IEC 27001이다.
- 위에서 아래로 도출하고 아래에서 위로 추적하는 양방향 추적성이 핵심 장점이다.
- SABSA Executive Summary – The SABSA Institute
- SABSA White Papers (W100 SABSA White Paper 외) – The SABSA Institute
- SABSA Enhanced NIST Cybersecurity Framework (SENC) – The SABSA Institute