보안 관리
1. 접근 제어 (Access Control)
인증 (Authentication) vs 인가 (Authorization)
| 구분 |
인증 (Authentication) |
인가 (Authorization) |
| 의미 |
신원 확인 ("너가 누구야?") |
권한 확인 ("너가 이걸 해도 돼?") |
| 예시 |
로그인, 지문 인식 |
파일 읽기 권한, 관리자 기능 접근 |
| 순서 |
먼저 수행 |
인증 이후 수행 |
인증 방법
| 방법 |
설명 |
예시 |
| 지식 기반 |
알고 있는 것 |
비밀번호, PIN |
| 소유 기반 |
가지고 있는 것 |
OTP, 스마트카드 |
| 생체 기반 |
자신의 특성 |
지문, 홍채, 얼굴 |
MFA (다중 인증): 두 가지 이상 방법 조합 (예: 비밀번호 + OTP)
2. 접근 제어 모델
| 모델 |
설명 |
특징 |
| DAC (임의적 접근 제어) |
소유자가 권한 결정 |
유연, 보안 약함 |
| MAC (강제적 접근 제어) |
시스템이 보안 등급으로 결정 |
엄격, 군사/정부 사용 |
| RBAC (역할 기반 접근 제어) |
역할(Role)에 권한 부여 |
관리 용이, 기업에서 주로 사용 |
| ABAC (속성 기반 접근 제어) |
다양한 속성(시간, 위치 등)으로 결정 |
세밀한 제어 가능 |
3. 보안 원칙
CIA 트라이어드
| 원칙 |
설명 |
| 기밀성 (Confidentiality) |
인가된 사용자만 접근 가능 |
| 무결성 (Integrity) |
데이터가 변조되지 않음 |
| 가용성 (Availability) |
필요할 때 접근 가능 |
최소 권한 원칙 (Principle of Least Privilege)
업무에 필요한 최소한의 권한만 부여합니다.
직무 분리 (Separation of Duties)
중요한 작업을 여러 사람이 나눠 처리하여 단독 악용을 방지합니다.
4. 개인정보보호법 (Korea)
주요 내용
| 항목 |
내용 |
| 개인정보 정의 |
살아있는 개인을 식별할 수 있는 정보 |
| 수집 원칙 |
정보 주체의 동의 필요 |
| 최소 수집 |
필요한 최소한의 정보만 수집 |
| 보유 기간 |
목적 달성 시 즉시 파기 |
| 안전 조치 |
암호화, 접근 통제 등 기술적·관리적 보호 조치 |
개인정보 파기
- 복원 불가능한 방법으로 파기
- 전자 파일: 완전 삭제 또는 덮어쓰기
- 물리 문서: 파쇄 또는 소각
5. 정보보안 관리 체계
ISMS (정보보호 관리체계)
- 기업의 정보보호 수준을 체계적으로 관리하는 프레임워크
- 한국: ISMS-P (정보보호 및 개인정보보호 관리체계 인증)
- 국제: ISO/IEC 27001
보안 감사 (Security Audit)
- 보안 정책 준수 여부 검토
- 취약점 점검 및 개선 권고
- 침투 테스트 (Penetration Test)
6. 백업 및 복구
| 유형 |
설명 |
특징 |
| 전체 백업(Full) |
모든 데이터 백업 |
복구 빠름, 용량 큼 |
| 증분 백업(Incremental) |
마지막 백업 이후 변경분만 |
용량 작음, 복구 느림 |
| 차등 백업(Differential) |
마지막 전체 백업 이후 변경분 |
중간 수준 |
RTO / RPO
| 용어 |
의미 |
| RTO (Recovery Time Objective) |
목표 복구 시간 (얼마나 빨리 복구?) |
| RPO (Recovery Point Objective) |
목표 복구 시점 (얼마나 최근 데이터까지?) |
시험 포인트
- 인증 vs 인가: 신원 확인 vs 권한 확인
- CIA 트라이어드: 기밀성, 무결성, 가용성
- MFA: 두 가지 이상 인증 방법 조합
- RBAC: 역할 기반 접근 제어 (기업에서 주로 사용)
- 최소 권한 원칙: 필요한 최소한의 권한만 부여
- ISMS-P: 한국의 정보보호 및 개인정보보호 관리체계 인증
- RTO vs RPO: 복구 시간 목표 vs 복구 시점 목표