1. 개요
미국 국립표준기술연구소는 컴퓨터 보안을 다음과 같이 정의한다
컴퓨터 보안
자동화된 정보 시스템을 보호하여 정보 시스템 자원의 무결성, 가용성 및 기밀성을 보존하는 것. 정보 시스템 자원에는 하드웨어, 소프트웨어, 펌웨어, 정보, 데이터 및 통신이 포함된다
기밀성(Confidentiality)
- 사적이거나 기밀인 정보가 권한이 없는 사람에게 제공되거나 공개되지 않도록 보장하는 것
무결성(Integrity)
- 정보와 프로그램이 정해진 방식에 따라 권한을 가진 사람에 의해서만 변경되도록 보장하는 것
가용성(Availability)
- 시스템이 필요할 때 신속하게 작동하고, 권한을 가진 사용자가 서비스를 거부당하지 않도록 보장하는 것이다
이 세 가지 속성을 정보보안의 핵심 3요소인 CIA Triad라고 한다. 이들은 데이터와 서비스를 보호하기 위한 기본 목표이다
1.1 보안 침해의 영향 3단계
FIPS 199는 기밀성, 무결성 또는 가용성의 손실이 조직의 운영, 조직의 자산 또는 개인에게 미칠 수 있는 영향을 세 수준으로 구분한다
| 영향 수준 | 설명 |
|---|---|
| 낮음(Low) | 제한적인 부정적 영향이 발생할 것으로 예상되는 수준 |
| 보통(Moderate) | 심각한 부정적 영향이 발생할 것으로 예상되는 수준 |
| 높음(High) | 매우 심각하거나 치명적인 부정적 영향이 발생할 것으로 예상되는 수준 |
1.2 컴퓨터 보안의 어려움
컴퓨터 보안은 처음 생각하는 것만큼 단순하지 않다
- 보안 기능 자체를 대상으로 발생할 수 있는 잠재적인 공격까지 고려해야 한다
- 공격자는 공격에 필요한 취약점 하나만 찾아도 되지만, 개발자는 모든 취약점을 찾아내고 방어해야 한다는 부담이 있다
- 사용자와 시스템 관리자는 보안 사고가 발생하기 전까지 보안의 필요성과 이점을 체감하지 못하는 경향이 있다
- 보안은 종종 시스템 설계가 끝난 후에야 뒤늦게 추가된다
1.3 보안 용어
| 용어 | 의미 |
|---|---|
| 공격자(Adversary, Attacker) | 시스템을 공격하거나 보안을 위협하는 사람 또는 조직 |
| 공격(Attack) | 시스템의 보안을 침해하려는 행위 |
| 대응책(Countermeasure) | 공격을 예방하거나 피해를 줄이기 위한 조치 |
| 취약점(Vulnerability) | 공격에 이용될 수 있는 시스템의 약점 |
| 위협(Threat) | 보안을 침해하거나 피해를 일으킬 수 있는 잠재적 원인 |
| 위험(Risk) | 위협이 취약점을 이용하여 피해를 발생시킬 가능성과 그 피해 규모를 함께 고려한 것 |
| 보안 정책(Security Policy) | 시스템 자원을 보호하기 위해 정한 규칙과 지침 |
| 시스템 자원·자산(System Resource/Asset) | 보호해야 할 데이터, 하드웨어, 소프트웨어, 네트워크 등의 자원 |
2. OSI 보안 구조
국제전기통신연합의 ITU-T 권고안 X.800은 OSI 보안 구조에서 보안 공격, 보안 서비스, 보안 메커니즘을 다룬다
| 개념 | 의미 |
|---|---|
| 보안 공격(Security Attack) | 정보의 보안을 침해하는 행위 |
| 보안 서비스(Security Service) | 보안 공격에 대응하기 위해 보안 메커니즘을 사용하는 서비스 |
| 보안 메커니즘(Security Mechanism) | 보안 공격을 탐지·예방하거나, 공격이 발생한 경우 복구하기 위해 설계된 절차 또는 수단 |
보안 공격은 크게 수동 공격과 능동 공격으로 구분한다
- Passive Attack(수동 공격)
- 시스템 자원에 영향을 주지 않으면서 전달되는 정보를 관찰하거나 수집하는 공격이다
- 데이터 자체를 변경하지 않고 몰래 정보를 얻는 것이 목적이다
- Active Attack(능동 공격)
- 시스템 자원을 변경하거나 시스템의 정상적인 작동에 영향을 주려는 공격이다
2.1 수동 공격
2.1.1 메시지 내용 노출
송신자와 수신자 사이에서 전달되는 메시지의 실제 내용을 공격자가 몰래 열람하는 공격이다. 이메일, 통화 내용, 전송 파일 등이 암호화되지 않았을 때 발생할 수 있다
2.1.2 트래픽 분석(Traffic Analysis)
메시지의 내용을 직접 읽지 못하더라도 통신의 흐름과 형태를 관찰하여 정보를 추론하는 공격이다
2.1.3 특징과 대응
수동 공격은 데이터에 변경을 가하지 않으므로 탐지하기 어렵다. 따라서 사후 탐지보다 사전 예방이 중요하다. 주요 예방 방법에는 데이터 암호화와 통신 트래픽 보호가 있다. 다만 메시지를 암호화하더라도 통신의 흐름과 형태가 드러나면 트래픽 분석이 가능하므로, 암호화만으로 모든 수동 공격을 막을 수 있는 것은 아니다
2.2 능동 공격
능동 공격에는 불법적인 메시지를 생성하거나, 기존 메시지를 재사용·변조하거나, 정상적인 서비스 이용을 방해하는 행위가 포함된다
2.2.1 불법 메시지 생성
위장(Masquerade)
- 한 개체가 다른 개체인 것처럼 가장하는 공격이다
- 공격자는 정상적인 사용자의 신원이나 계정을 사칭하여 메시지를 전송할 수 있다
재전송(Replay)
- 정상적으로 전송된 메시지를 공격자가 가로채 저장한 뒤, 나중에 다시 전송하는 공격이다
- 메시지를 수정하지 않더라도 이전의 정상 메시지를 재사용하여 인증을 우회하거나 동일한 작업을 반복하게 만들 수 있다
메시지 변조(Modification Messages)
- 공격자가 전송 중인 메시지를 가로채 내용을 변경한 뒤 수신자에게 전달하는 공격이다
- 메시지의 내용뿐 아니라 순서나 전송 시점 등을 변경하는 행위도 포함될 수 있다
2.2.2 부인(Repudiation)
- 부인은 메시지를 전송하거나 수신한 당사자가 나중에 그 사실을 부인하는 행위이다
- 송신자가 “그 메시지를 보내지 않았다”고 주장하는 경우
- 수신자가 “그 메시지를 받지 않았다”고 주장하는 경우
2.2.3 서비스 거부(Denial of Service, DoS)
- 시스템이나 네트워크 자원을 정상적으로 사용할 수 없도록 만드는 공격이다
- 서버에 과도한 요청을 보내거나 통신을 방해하여 정상적인 사용자의 서비스 이용을 막는다
2.2.4 특징과 대응
새로운 취약점과 다양한 공격 기법이 계속 등장하기 때문에 능동 공격을 완전히 예방하기는 어렵다. 따라서 예방 조치와 함께 다음 목표가 중요하다
- 공격을 가능한 한 빠르게 탐지한다
- 공격으로 인한 피해를 최소화한다
- 시스템과 서비스를 신속하게 복구한다
3. 보안 설계의 기본 원칙
아래는 기본 보안 설계의 원칙들이다
메커니즘의 경제성
- 보안 메커니즘을 가능한 한 단순하고 작게 설계해야 한다
- 설계가 복잡할수록 오류와 취약점이 발생하기 쉽고, 검증도 어려워진다
안전한 기본 설정
- 명시적으로 허용되지 않은 접근은 기본적으로 거부해야 한다
- 권한 확인에 실패하거나 시스템에 오류가 발생하더라도 안전한 상태를 유지해야 한다
완전한 중재
- 사용자나 프로그램이 시스템 자원에 접근할 때마다 접근 권한을 확인해야 한다
- 이전에 허용되었다는 이유만으로 이후의 접근을 자동으로 허용해서는 안 된다
공개 설계
- 보안은 설계나 구현 방식을 숨기는 데 의존해서는 안 된다
- 설계가 공개되어도 보안성이 유지되어야 하며, 암호키와 비밀번호 등 비밀로 유지해야 하는 정보를 보호해야 한다
권한 분리
- 중요한 작업을 수행하려면 두 가지 이상의 독립적인 조건이나 권한을 요구해야 한다
최소 권한
- 사용자와 프로그램에는 작업 수행에 필요한 최소한의 권한만 부여해야 한다
- 불필요한 권한을 제거하면 보안 사고가 발생하더라도 피해 범위를 줄일 수 있다
최소 공통 메커니즘
- 여러 사용자나 시스템이 함께 사용하는 공통 기능과 자원을 최소화해야 한다
- 공유 자원이 많아질수록 정보 유출과 권한 충돌 가능성이 커진다
심리적 수용성
- 보안 기능을 사용자가 이해하기 쉽고 사용하기 편리하게 설계해야 한다
- 보안 절차가 지나치게 복잡하면 사용자가 이를 우회하거나 사용하지 않을 수 있다
격리
- 서로 다른 사용자, 프로세스, 데이터 및 보안 영역을 분리해야 한다
- 이를 통해 한 영역에서 발생한 침해가 다른 영역으로 확산되는 것을 막는다
캡슐화
- 시스템 내부의 데이터와 기능에 외부에서 직접 접근하지 못하도록 하고, 정해진 인터페이스를 통해서만 이용하게 해야 한다
- 이를 통해 내부 구현의 노출과 무단 조작을 줄일 수 있다
모듈성
- 시스템을 독립적인 여러 모듈로 나누어 설계해야 한다
- 각 모듈을 개별적으로 검사, 수정, 교체할 수 있어 보안 관리와 검증이 쉬워진다
계층화
- 여러 단계의 보안 수단을 겹쳐 적용해야 한다
- 하나의 방어 수단이 무력화되더라도 다른 방어 계층이 공격을 막을 수 있도록 하는 방식으로, 심층 방어라고도 한다
최소 놀람 원칙
- 시스템은 사용자가 일반적으로 예상하는 방식대로 동작해야 한
- 예상하지 못한 권한 변경이나 숨겨진 동작을 줄여 사용자의 실수와 보안 사고를 방지해야 한다
4. 컴퓨터 보안 전략
컴퓨터 보안 전략은 구현, 보증, 평가라는 세 가지 측면에서 살펴볼 수 있다. 이들은 반드시 한 번씩 순서대로 끝나는 단계라기보다 서로 연결되어 반복되는 활동이다
| 구분 | 핵심 내용 |
|---|---|
| 구현(Implementation) | 보안 정책을 시스템에 적용하여 예방·탐지·대응·복구를 수행한다. |
| 보증(Assurance) | 보안 요구사항이 충족된다고 얼마나 신뢰할 수 있는지, 그 근거를 확보한다. |
| 평가(Evaluation) | 실제 제품이나 시스템이 특정 보안 기준을 충족하는지 검사한다. |
4.1 보안 구현(Security Implementation)
보안 정책을 실제 시스템에 효율적이고 효과적으로 적용하는 활동이다
4.1.1 예방(Prevention)
- 보안 침해가 발생하지 않도록 사전에 차단하는 것이다
- 예를 들어, 내부 데이터를 암호화하여 권한이 없는 사람이 데이터에 접근하더라도 내용을 알아보기 어렵게 만든다. 이는 정보 노출 피해를 줄이는 예방 조치이며, 데이터의 유출 자체를 모두 차단한다는 의미는 아니다
4.1.2 탐지(Dectection)
- 침입이나 이상 행위를 감시하고 발견하는 것이다
- 예를 들어, 침입탐지시스템이 네트워크를 지속적으로 모니터링하여 데이터 유출과 같은 이상 징후를 감지한다
4.1.3 대응(Response)
- 탐지된 보안 사고의 확산과 피해를 제한하기 위한 조치이다
- 예를 들어, 침입자의 연결을 차단한다
4.1.4 복구(Recovery)
- 보안 사고로 손상되거나 손실된 시스템과 데이터를 정상 상태로 되돌리는 것이다
- 예를 들어, 백업 데이터를 이용하여 시스템과 데이터를 복구한다
4.2 보증(Assurance)
보증은 다음 질문을 다루는 과정이다
“설계하고 구현한 보안 시스템이 요구사항을 제대로 충족한다고 얼마나 신뢰할 수 있는가?”
보증은 보안 기능과 절차 등이 의도대로 작동한다는 신뢰의 정도와 그 근거에 관한 개념이다. 현실적으로 전체 시스템의 보안성을 완전하고 엄격하게 수학적으로 증명하기는 어렵다. 따라서 다양한 증거를 바탕으로 신뢰 수준을 판단한다. 신뢰 수준을 ‘높음·보통·낮음’처럼 정성적으로 표현할 수는 있지만, 모든 보증 체계가 이 세 등급을 사용하는 것은 아니다. 구체적인 표현과 등급은 적용하는 기준에 따라 달라진다
보증의 근거로 사용할 수 있는 방법은 다음과 같다
- 수학적 증명
- 정형 검증
- 보안 시험
- 통상적인 평가 방법
4.3 평가(Evaluation)
평가는 컴퓨터 제품이나 시스템이 특정 보안 기준을 충족하는지 검사하는 과정이다
4.3.1 보안 강화
시스템의 불필요한 기능을 제거하고 보안 설정을 강화하는 작업이다 예:
- 저장되는 모든 데이터를 암호화
- 통신 과정에서도 데이터를 암호하
- 공공격자가 데이터에 접근하더라도 내용을 알아보기 어렵게 하여 기밀성을 보호한다
4.3.2 보안 시험 및 취약점 관리
보안 시험을 통해 시스템의 취약점을 찾아내고, 발견한 취약점을 조사하여 관리한다 예:
- 웹 서버에 침투 테스트를 실시
- 특정 보안 수준의 데이터가 유츌될 가능성을 발견
- 취약점이 발생하는 경로를 조사
- 패치, 설정 변경, 접근 차단 등의 조치를 수행
5. 보안을 위한 두 가지 모델
5.1 네트워크 보안 모델
네트워크 보안 모델의 목적은 송신자와 수신자 사이의 통신을 공격자로부터 보호하는 것이다. 통신 상대방의 위장이나 송수신 사실의 부인과 같은 문제에도 적절한 보안 기능으로 대응해야 한다
기본 구성 요소
| 구성 요소 | 역할 |
|---|---|
| 송신자(Sender) | 메시지를 보내는 주체 |
| 수신자(Recipient) | 메시지를 받는 주체 |
| 정보 채널(Information Channel) | 메시지가 전달되는 통신 경로 |
| 공격자(Opponent) | 통신 내용을 가로채거나 변조하려는 주체 |
| 보안 관련 변환(Security-related Transformation) | 암호화, 전자서명 등 메시지를 보호하기 위한 처리 |
| 비밀 정보(Secret Information) | 암호키와 같이 보안 변환에 사용하는 비밀 정보 |
| 신뢰할 수 있는 제3자(Trusted Third Party) | 키나 비밀 정보를 관리·배포하거나 통신 당사자의 신원을 확인하는 기관 |
5.1.1 동작 과정
- 송신자가 원본 메시지를 작성한다
- 암호키 등의 필요한 정보를 사용하여 메시지에 보안 관련 변환을 적용한다
- 변환된 메시지가 정보 채널을 통해 전송된다
- 수신자는 필요한 키를 사용하여 메시지를 복호화하거나 검증한다. 사용하는 방식에 따라 비밀키 또는 공개키가 필요하며, 전자서명 검증에는 공개키를 사용할 수 있다
- 적용한 보안 기능에 따라 공격자가 전송 중인 메시지를 가로채더라도 내용을 알아내기 어렵게 하거나, 무단 변조를 검출할 수 있게 한다
5.1.2 주요 보안 요구사항
- 암호화나 전자서명에 사용할 적절한 알고리즘을 선택해야 한다
- 알고리즘에 필요한 비밀 정보 또는 암호키를 생성해야 한다
- 송신자와 수신자가 필요한 키를 안전하게 공유하거나 배포받아야 한다. 비밀키는 비밀성을 유지하고, 공개키는 올바른 상대의 키인지 확인해야 한다
- 통신 당사자가 약속된 보안 절차와 프로토콜을 준수해야 한다
- 필요하면 인증기관이나 키 배포기관과 같은 신뢰할 수 있는 제3자를 이용해야 한다
5.2 컴퓨터 보안 모델
컴퓨터 보안 모델의 목적은 공격자가 접근 경로를 통해 정보 시스템에 침입하거나 시스템 자원을 악용하지 못하도록 보호하는 것이다
기본 구성 요소
| 구성 요소 | 설명 |
|---|---|
| 공격자(Opponent) | 해커, 권한이 없는 사용자와 같은 사람이나 바이러스, 웜과 같은 악성 소프트웨어 |
| 접근 경로(Access Channel) | 공격자가 시스템에 접근하는 통로 |
| 게이트키퍼 기능(Gatekeeper Function) | 시스템 진입 단계에서 접근을 통제하는 기능 |
| 내부 보안 통제(Internal Security Controls) | 시스템 내부에서 자원과 동작을 보호하는 기능 |
| 정보 시스템(Information System) | 컴퓨팅 자원, 데이터, 프로세스, 소프트웨어로 구성되는 보호 대상 |
5.2.1 컴퓨터 시스템에 대한 위협
정보 접근 위협
- 공격자가 시스템 내부의 데이터를 무단으로 열람하거나 변경하려는 위협이다
- 주로 정보의 기밀성과 무결성을 침해한다
서비스 위협
- 정상적인 사용자가 시스템 서비스를 이용하지 못하도록 방해하는 위협이다
- 주로 시스템의 가용성을 침해한다
5.2.3 원치 않는 접근에 대응하는 보안 메커니즘
게이트키퍼 기능: 예방
시스템에 접근하려는 대상의 신원과 권한을 확인하거나 유입되는 내용을 검사하여 침입을 사전에 차단한다
- 비밀번호 기반 로그인 절차를 통해 권한이 없는 사용자의 접근을 거부한다
- 접근 제어를 통해 허용된 사용자만 시스템 자원을 이용하게 한다
- 검사와 필터링 기능으로 바이러스와 웜을 탐지하여 차단한다
- 방화벽, 인증, 권한 검사 등이 이에 해당한다
활동 모니터링: 탐지
시스템 내부나 네트워크에서 발생하는 비정상적인 활동을 지속적으로 감시한다
- 비정상적인 행위를 관찰하여 침입자를 탐지한다
- 접속 기록과 시스템 로그를 분석한다
- 침입탐지시스템을 이용하여 이상 징후를 감시한다
- 공격이 발생하면 경고를 발생시키고 대응에 필요한 정보를 제공한다