콘텐츠로 이동

보안 관리

1. 접근 제어 (Access Control)

인증 (Authentication) vs 인가 (Authorization)

구분 인증 (Authentication) 인가 (Authorization)
의미 신원 확인 ("너가 누구야?") 권한 확인 ("너가 이걸 해도 돼?")
예시 로그인, 지문 인식 파일 읽기 권한, 관리자 기능 접근
순서 먼저 수행 인증 이후 수행

인증 방법

방법 설명 예시
지식 기반 알고 있는 것 비밀번호, PIN
소유 기반 가지고 있는 것 OTP, 스마트카드
생체 기반 자신의 특성 지문, 홍채, 얼굴

MFA (다중 인증): 두 가지 이상 방법 조합 (예: 비밀번호 + OTP)


2. 접근 제어 모델

모델 설명 특징
DAC (임의적 접근 제어) 소유자가 권한 결정 유연, 보안 약함
MAC (강제적 접근 제어) 시스템이 보안 등급으로 결정 엄격, 군사/정부 사용
RBAC (역할 기반 접근 제어) 역할(Role)에 권한 부여 관리 용이, 기업에서 주로 사용
ABAC (속성 기반 접근 제어) 다양한 속성(시간, 위치 등)으로 결정 세밀한 제어 가능

3. 보안 원칙

CIA 트라이어드

원칙 설명
기밀성 (Confidentiality) 인가된 사용자만 접근 가능
무결성 (Integrity) 데이터가 변조되지 않음
가용성 (Availability) 필요할 때 접근 가능

최소 권한 원칙 (Principle of Least Privilege)

업무에 필요한 최소한의 권한만 부여합니다.

직무 분리 (Separation of Duties)

중요한 작업을 여러 사람이 나눠 처리하여 단독 악용을 방지합니다.


4. 개인정보보호법 (Korea)

주요 내용

항목 내용
개인정보 정의 살아있는 개인을 식별할 수 있는 정보
수집 원칙 정보 주체의 동의 필요
최소 수집 필요한 최소한의 정보만 수집
보유 기간 목적 달성 시 즉시 파기
안전 조치 암호화, 접근 통제 등 기술적·관리적 보호 조치

개인정보 파기

  • 복원 불가능한 방법으로 파기
  • 전자 파일: 완전 삭제 또는 덮어쓰기
  • 물리 문서: 파쇄 또는 소각

5. 정보보안 관리 체계

ISMS (정보보호 관리체계)

  • 기업의 정보보호 수준을 체계적으로 관리하는 프레임워크
  • 한국: ISMS-P (정보보호 및 개인정보보호 관리체계 인증)
  • 국제: ISO/IEC 27001

보안 감사 (Security Audit)

  • 보안 정책 준수 여부 검토
  • 취약점 점검 및 개선 권고
  • 침투 테스트 (Penetration Test)

6. 백업 및 복구

유형 설명 특징
전체 백업(Full) 모든 데이터 백업 복구 빠름, 용량 큼
증분 백업(Incremental) 마지막 백업 이후 변경분만 용량 작음, 복구 느림
차등 백업(Differential) 마지막 전체 백업 이후 변경분 중간 수준

RTO / RPO

용어 의미
RTO (Recovery Time Objective) 목표 복구 시간 (얼마나 빨리 복구?)
RPO (Recovery Point Objective) 목표 복구 시점 (얼마나 최근 데이터까지?)

시험 포인트

  • 인증 vs 인가: 신원 확인 vs 권한 확인
  • CIA 트라이어드: 기밀성, 무결성, 가용성
  • MFA: 두 가지 이상 인증 방법 조합
  • RBAC: 역할 기반 접근 제어 (기업에서 주로 사용)
  • 최소 권한 원칙: 필요한 최소한의 권한만 부여
  • ISMS-P: 한국의 정보보호 및 개인정보보호 관리체계 인증
  • RTO vs RPO: 복구 시간 목표 vs 복구 시점 목표