본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Sherwood Applied Business Security Architecture; SABSA, 셔우드 응용 비즈니스 보안 아키텍처
사업 요구에서 출발해 위험과 기회를 기준으로 기업과 솔루션 수준의 보안 아키텍처를 만들고, 사업 목표까지 거꾸로 추적할 수 있게 하는 방법론

SABSA는 존 셔우드(John Sherwood)가 만들고 1995년부터 발전해 온 보안 아키텍처 방법론이다. 현재는 영국의 공익 법인(C.I.C.)인 SABSA 연구소(The SABSA Institute)가 방법론을 관리하고 아키텍트 자격을 인증한다. 저작권은 있지만 상용 제품이 아니라 누구나 무료로 쓸 수 있는 개방형 방법론이며, 특정 공급업체에 묶이지 않는다.

핵심 생각은 "보안을 위한 보안"을 하지 않는 것이다. 먼저 사업이 무엇을 원하는지(사업 동인, 목표, 위험 성향)를 정리하고, 그 요구에서 보안 서비스, 메커니즘, 제품을 차례로 끌어낸다. 이렇게 하면 방화벽 한 대, 정책 한 줄이 어떤 사업 요구 때문에 존재하는지 위에서 아래로, 아래에서 위로 양방향 추적(two-way traceability)이 가능하다. CISSP 출제 범위 1.3(보안 통제 프레임워크)과 1.9(위험 관리 프레임워크)에 예로 이름이 나온다.

SABSA 모델: 6계층

편집 원본 편집

SABSA는 건축에서 빌려 온 관점의 층으로 아키텍처를 나눈다. 위층일수록 사업 관점, 아래층일수록 구현 관점이다.

계층 관점(누구의 시각) 다루는 내용
맥락(Contextual) 아키텍처 사업(경영진) 사업 맥락, 목표와 동인, 사업 위험, 위험 성향
개념(Conceptual) 아키텍처 아키텍트 비즈니스 속성 프로파일, 통제 목표, 보안 전략과 원칙
논리(Logical) 아키텍처 설계자 보안 서비스, 정책 아키텍처, 정보 흐름과 신뢰 관계
물리(Physical) 아키텍처 시공자(builder) 보안 메커니즘, 규칙, 절차
구성 요소(Component) 아키텍처 기술자(tradesman) 구체적인 제품, 도구, 표준, 기술
운영(Operational, 보안 서비스 관리) 아키텍처 시설 관리자 운영, 모니터링, 성과 측정. 다른 다섯 계층 모두에 걸쳐 적용된다.

SABSA 행렬: 6계층 × 6질문

편집 원본 편집

각 계층에서 같은 여섯 질문을 던져 6×6 행렬을 만든다. 각 칸에는 그 계층에서 그 질문에 답하는 산출물이 들어간다.

질문 초점 맥락 계층의 예 구성 요소 계층의 예
무엇(What) 자산 사업 자산, 보호할 대상 데이터 저장소, 제품
왜(Why) 동기(위험·목표) 사업 위험, 기회 위험 관리 도구, 특정 위협 대책
어떻게(How) 프로세스 사업 프로세스 보안 기능을 구현하는 도구와 표준
누가(Who) 사람·조직 조직 구조, 이해관계자 식별·인증 제품, 역할 정의
어디서(Where) 위치 사업 지리, 거점 네트워크 구성 요소, 위치
언제(When) 시간 사업 일정, 시간 의존성 시간 동기화, 일정 도구

이 구조는 기업 아키텍처의 자크만 프레임워크(Zachman Framework)에서 빌려 온 것이다. 자크만도 관점의 행과 What·How·Where·Who·When·Why 질문의 열로 이루어진 행렬을 쓴다. SABSA는 그 틀에 위험과 보안 관점을 얹었다고 볼 수 있다.

비즈니스 속성 프로파일

편집 원본 편집

SABSA의 대표 기법이 비즈니스 속성 프로파일링(Business Attributes Profiling)이다. 사업 요구를 "가용한(available)", "감사 가능한(auditable)", "규제를 준수하는(compliant)", "사용하기 쉬운(user-friendly)"처럼 측정 가능한 속성으로 바꿔 표현한다.

  • 각 속성에 정의, 측정 방법, 성과 목표를 붙여 일종의 균형 성과표처럼 관리한다.
  • 속성은 위험 평가에서 "보호해야 할 가치"를 대신하는 대리 자산 역할을 한다. 어떤 위협이 어떤 속성을 해치는지로 위험을 표현한다.
  • 상위 계층의 속성에서 하위 계층의 통제와 메커니즘을 도출하므로, 통제마다 근거가 되는 사업 속성을 추적할 수 있다.
  • 기술 용어가 아닌 사업 용어로 쓰여 경영진과 소통하기 쉽다.

다른 프레임워크와의 관계

편집 원본 편집
대상 관계
자크만 프레임워크 6×6 행렬 구조를 차용했다. 자크만은 기업 아키텍처 분류 체계이고, SABSA는 그중 보안·위험 관점을 구체화한 방법론이다.
TOGAF 오픈 그룹(The Open Group)의 기업 아키텍처 프레임워크. SABSA 연구소는 TOGAF, ITIL, 자크만, DoDAF 같은 다른 프레임워크와 결합해 쓸 수 있다고 설명한다. TOGAF의 아키텍처 개발 단계마다 SABSA의 보안 요구를 반영하는 식으로 함께 쓴다.
ITIL SABSA의 운영 계층(보안 서비스 관리)이 IT 서비스 관리 프로세스와 연결된다.
ISO/IEC 27001, NIST 사이버보안 프레임워크, COBIT 이들은 통제나 성과, 거버넌스 목표를 제시한다. SABSA는 그 통제를 사업 요구와 연결하는 설계 방법론으로 함께 쓴다. SABSA 연구소에는 CSF 앞단에 속성 프로파일링을 붙이는 작업 그룹도 있다.

다른 통제 프레임워크와의 차이

편집 원본 편집
구분 SABSA ISO/IEC 27001 NIST CSF
성격 보안 아키텍처 설계 방법론 관리체계 요구사항 표준 사이버보안 성과 분류 체계
출발점 사업 요구·속성 조직 맥락과 위험 평가 현재·목표 프로파일
산출물 계층별 아키텍처, 추적 가능한 설계 운영되는 관리체계(ISMS) 프로파일과 실행 계획
조직 인증 없음(개인 아키텍트 자격만 있음) 있음(제3자 인증) 없음
  • SABSA는 사업 주도(business-driven)·위험 기반 보안 아키텍처 방법론이다. "보안 요구를 사업 목표에서 도출한다"는 설명이면 SABSA를 고른다.
  • 계층 순서: 맥락 → 개념 → 논리 → 물리 → 구성 요소, 그리고 모든 계층에 걸친 운영(보안 서비스 관리).
  • 질문 여섯 개(What, Why, How, Who, Where, When)와 계층 여섯 개가 6×6 행렬을 이룬다. 구조는 자크만 프레임워크에서 왔다.
  • 비즈니스 속성 프로파일은 사업 요구를 측정 가능한 속성으로 바꾸는 기법이다.
  • SABSA는 조직이 받는 인증 제도가 아니다. 인증이 목적이면 ISO/IEC 27001이다.
  • 위에서 아래로 도출하고 아래에서 위로 추적하는 양방향 추적성이 핵심 장점이다.