본문 바로가기
정보보안기사/정보보안관리, 법규

정보보호정책과 위험관리

by HHack 2026. 4. 15.
반응형

1. 정보보호 정책 (Information Security Policy)

정보보호정책이란, 기업의 내·외부 환경과 업무 성격에 맞는 효과적인 정보보호 활동을 위해 기본적으로 수행되어야 할 사항을 일목요연하게 기술한 최상위 문서이다. 정보보호의 목적, 범위, 책임, 활동에 관한 경영진의 의지와 방향성을 담고 있으며, 하위 문서(표준, 지침, 절차)의 근거가 된다.

 

  • 정책 (Policy): 조직이 '무엇을(What)' 해야 하는지 정의하는 최상위 선언문
    (예: "모든 임직원은 강력한 인증을 사용해야 한다.")
  • 표준 (Standard): 정책을 이행하기 위해 '반드시(Must)' 지켜야 하는 강제적 기술 규격
    (예: "비밀번호는 영문/숫자/특수문자 조합 12자리 이상으로 설정한다.")
  • 지침 (Guideline): 표준 적용이 어려운 예외 상황에 대비하거나, 사용자를 돕기 위한 권고사항(Should)
    (예: “외부 반출 시 암호화 권장”, “공용 Wi-Fi 사용 시 VPN 권장”)
  • 절차 (Procedure): 임무 달성을 위해 관리자나 실무자가 따라야 하는 구체적인 세부 단계(Step-by-step)
    (예: “침해사고 발생 시 ①격리 ②증거수집 ③보고 ④복구 …”)

2. 위험관리 (Risk Management)

위험관리란, 조직의 자산에 대한 위험을 "감수할 수 있는 수준(Acceptable Level)"으로 유지하기 위하여 자산에 대한 위험을 분석하고, 비용 대비 효과적인(Cost-Effective) 보호대책을 마련하는 일련의 과정이다.

핵심은 "위험을 제로(0)로 만드는 것이 아니라, 수용 가능한 수준까지 낮추는 것"이라는 점이다. 잔여 위험(Residual Risk)은 항상 존재하며, 이를 경영진이 수용(Accept)하는 의사결정이 위험관리의 최종 단계이다.

 

2.1 위험관리 프로세스

위험관리는 다음의 6단계로 구성된다.

  1. 위험관리 전략 및 계획 수립
    - 위험관리의 범위, 목표, 방법론, 조직 역할을 정의
  2. 위험분석
    - 자산, 위협, 취약성 등 위험을 구성하는 요소들을 식별·분석하는 단계
  3. 위험평가
    - 위험분석 결과를 바탕으로 위험의 규모·심각성을 평가하고, 수용 가능한 목표 위험 수준을 정하는 단계
  4. 정보보호 대책 수립
    -  위험을 감소시키기 위한 보호대책(통제)을 선택하고, 우선순위를 결정
  5. 정보보호 계획 수립
    - 선정된 대책을 언제, 누가, 어떤 예산으로 구현할지 계획을 세우는 단계
  6. 대책 설정 (Implementation)

2.2 위험분석과 위험평가의 차이

2.2.1 위험분석

  • 조직이 필요로 하는 정보보호 요구사항을 파악하기 위해, 정보 및 정보처리 기기에 대한 위협의 종류, 위협의 영향, 위협의 발생 가능성 등을 평가하는 과정이다.

2.2.2 위험평가

  • 위험분석 결과를 기초로 위험도를 평가하고, 조직에서 수용 가능한 목표 위험 수준(DoA: Degree of Assurance)을 설정하여, 이를 기준으로 위험의 대응 여부와 우선순위를 결정하는 과정이다.
  • 기준에 따라 어떤 위험에 대응할지, 어떤 위험을 수용할지, 우선순위를 결정한다.

2.3 위험을 구성하는 네 가지 요소

(1) 자산(Asset)

  • 조직이 보호해야 할 대상(정보, 시설, 인력 등)
  • 위험이 발생했을 때 피해 규모 산정에 반드시 포함

(2) 위협(Threat)

  • 외부/내부 요인이 자산에 손실을 유발할 수 있는 요소
  • 보통 발생 가능성과 연결해 설명됨
  • 예시: 해킹, 자연재해, 내부자 실수, 악성코드, 사회공학 공격
  • 위협 자체는 통제할 수 없으며, 취약성을 이용(Exploit)하여 위험을 현실화시킨다.

(3) 취약성(Vulnerability)

  • 자산 내부에 존재하는 약점
  • 위협은 취약성을 이용해 사고를 발생시킴
  • 때로는 “보호대책의 미비”로 표현되기도 함

(4) 보호대책(Safeguard/Control)

  • 위협이 취약성을 악용해 자산에 피해를 주는 것을 막거나 줄이기 위한 통제 수단
  • 관리적/기술적/물리적 통제를 포괄
    예) 접근통제, 암호화, 백업, 교육, 출입통제 등

 

 

 

 

반응형