티스토리 뷰

기업의 정보보호를 이야기하면 방화벽, 백신, 암호화, 접근통제와 같은 기술을 먼저 떠올리기 쉽다. 하지만 보안 솔루션을 도입하기 전에 먼저 생각해야 할 것은 무엇을 보호하려는가이다.

중요한 정보를 권한이 없는 사람이 확인하지 못하게 해야 하고, 데이터가 임의로 변경되지 않아야 하며, 업무에 필요한 시스템은 필요한 시점에 사용할 수 있어야 한다.

정보보호에서는 이러한 세 가지 기본 목표를 기밀성(Confidentiality), 무결성(Integrity), 가용성(Availability)이라고 한다. 영문 첫 글자를 따서 흔히 CIA Triad라고 부른다.

CIA Triad는 특정 보안 솔루션을 설명하는 개념이 아니다. 기업이 정보와 시스템의 중요도를 판단하고 어떤 보호대책을 적용할지 결정하는 기본적인 기준에 가깝다.

CIA Triad는 정보보호의 세 가지 보호목표다

기밀성·무결성·가용성을 간단히 정리하면 다음과 같다.

구분 핵심 의미 대표적인 문제
기밀성 허가된 대상만 정보에 접근 개인정보·영업정보 유출
무결성 정보가 정확하고 승인된 상태로 유지 거래금액·계좌정보 변조
가용성 필요한 때 시스템과 정보를 사용 서버 장애·DDoS로 서비스 중단

예를 들어 고객정보가 외부로 유출되었다면 기밀성에 문제가 발생한 것이다. 공격자가 상품 가격이나 계좌번호를 변경했다면 무결성이 훼손된 것이고, 시스템 장애로 업무 서비스를 이용하지 못한다면 가용성이 저하된 것이다.

실제 보안사고에서는 세 가지 요소 가운데 하나만 영향을 받는다고 단정하기 어렵다.

랜섬웨어로 파일이 암호화되어 사용할 수 없게 되면 가용성이 훼손된다. 데이터 자체가 변경되었다면 무결성에도 문제가 생길 수 있고, 공격자가 암호화 전에 데이터를 외부로 탈취했다면 기밀성까지 침해될 수 있다.

따라서 보안사고를 분석할 때는 단순히 해킹 여부만 보는 것이 아니라 어떤 정보보호 목표가 훼손되었는지를 함께 살펴보는 것이 중요하다.

기밀성은 허가되지 않은 정보 공개를 방지한다

기밀성은 정보가 권한이 없는 사람이나 시스템에 공개되지 않도록 보호하는 것을 의미한다.

기업에는 공개 가능한 정보도 있지만 제한된 사람만 확인해야 하는 정보도 많다.

  • 고객 개인정보
  • 임직원 인사·급여정보
  • 계약정보
  • 영업기밀
  • 재무자료
  • 시스템 계정정보
  • 비밀번호와 인증정보
  • 보안시스템 구성정보
  • 신제품과 연구개발 자료

인사담당자만 확인해야 하는 급여자료를 모든 직원이 열람할 수 있다면 외부 해킹이 발생하지 않았더라도 기밀성이 적절하게 보호되고 있다고 보기 어렵다.

기밀성을 보호하기 위해서는 누가 어떤 정보에 접근할 수 있는지를 통제해야 한다.

대표적인 보호대책에는 계정 인증, 접근권한 관리, 최소 권한 적용, 다중요소인증(MFA), 데이터 암호화, 개인정보 마스킹, 네트워크 접근통제 등이 있다.

특히 접근권한은 업무에 필요한 최소한의 범위로 부여하는 것이 중요하다. 일반 직원에게 조회 권한만 필요하다면 수정이나 삭제 권한까지 제공할 이유는 없다.

암호화도 중요한 수단이지만 암호화만으로 기밀성이 완성되는 것은 아니다. 정상 계정이 탈취되거나 불필요하게 많은 사용자에게 복호화 권한이 제공된다면 암호화된 데이터도 노출될 수 있다.

결국 기밀성은 인증·권한·암호화·사용자 관리가 함께 작동해야 보호할 수 있는 목표다.

무결성은 정보의 정확성과 완전성을 유지한다

무결성은 정보가 허가되지 않은 방식으로 변경되거나 파괴되지 않고 정확하고 완전한 상태를 유지하는 것을 의미한다.

정보시스템에서는 데이터가 존재하는 것만으로 충분하지 않다. 그 데이터를 신뢰할 수 있어야 한다.

예를 들어 회계시스템의 정상 거래금액이 100만 원인데 누군가 이를 1,000만 원으로 변경했다고 가정해 보자.

데이터는 여전히 존재하지만 내용이 잘못 변경되었기 때문에 무결성이 훼손된 것이다.

무결성 문제는 공격자에 의해서만 발생하지 않는다.

  • 관리자 작업 실수
  • 잘못된 데이터 입력
  • 프로그램 오류
  • 승인되지 않은 설정 변경
  • 데이터베이스 오류
  • 악성코드
  • 파일 손상
  • 잘못된 배치 작업

이러한 상황에서도 정보의 정확성과 완전성이 깨질 수 있다.

무결성을 보호하기 위해서는 중요 데이터의 수정 권한을 제한하고, 변경 과정에 승인 절차를 적용하며, 누가 언제 무엇을 변경했는지 기록할 필요가 있다.

해시(Hash) 값 비교를 이용해 파일이 변경되었는지 확인하거나 전자서명을 이용해 데이터의 변경 여부와 서명 주체를 검증하는 것도 무결성을 확인하는 대표적인 방법이다.

기업 실무에서는 다음과 같은 통제가 함께 사용될 수 있다.

  • 데이터 수정 권한 제한
  • 관리자 권한 통제
  • 변경관리와 승인 절차
  • 중요 작업 로그 기록
  • 파일·데이터 무결성 확인
  • 버전관리
  • 중요 설정 변경 모니터링
  • 백업과 복구 체계

무결성의 핵심은 단순히 데이터가 삭제되지 않는 것이 아니라 업무에서 신뢰할 수 있는 상태로 유지되는 것이다.

가용성은 필요한 순간에 시스템을 사용할 수 있도록 한다

가용성은 권한이 있는 사용자가 필요한 시점에 정보와 시스템을 사용할 수 있도록 하는 것을 의미한다.

고객정보가 외부로 유출되지 않고 데이터도 정확하게 유지되고 있어도 업무시간에 시스템을 사용할 수 없다면 정상적인 정보서비스라고 보기 어렵다.

가용성에 영향을 주는 원인은 다양하다.

  • 서버 장애
  • 네트워크 장애
  • 스토리지 장애
  • 데이터베이스 장애
  • 정전
  • 인터넷 회선 장애
  • 소프트웨어 오류
  • 시스템 자원 부족
  • DDoS 공격
  • 랜섬웨어
  • 운영자 실수

예를 들어 온라인 쇼핑몰에 DDoS 공격이 발생해 고객이 홈페이지에 접속하지 못한다면 핵심적인 피해는 가용성 저하다.

기업은 이러한 위험에 대비하기 위해 서버와 네트워크를 이중화하고 장애를 모니터링하며, 백업과 재해복구 체계를 운영할 수 있다.

대표적인 가용성 보호대책에는 다음이 있다.

  • 서버 이중화
  • 네트워크·회선 이중화
  • 로드밸런싱
  • 장애 모니터링
  • 자동 Failover
  • 백업
  • 재해복구 체계
  • UPS와 비상전원
  • DDoS 대응
  • 시스템 용량 관리

다만 이중화와 백업은 목적이 조금 다르다.

이중화는 하나의 시스템에 장애가 발생했을 때 다른 시스템이 서비스를 이어받도록 해 서비스 중단을 줄이는 것에 초점이 있다.

백업은 데이터가 삭제되거나 손상되었을 때 이전의 정상 데이터를 이용해 복구하는 것에 초점이 있다.

중요한 시스템에서는 어느 하나만 선택하기보다 두 영역을 함께 고려해야 한다.

하나의 보안사고가 CIA 전체에 영향을 줄 수 있다

CIA Triad를 세 개의 독립된 개념으로만 생각하면 실제 사고를 이해하기 어렵다.

예를 들어 공격자가 관리자 계정을 탈취했다고 가정해 보자.

먼저 내부 문서를 열람했다면 기밀성이 침해될 수 있다. 이후 데이터베이스 내용을 수정하면 무결성이 훼손되고, 마지막으로 시스템을 삭제하거나 중단시키면 가용성까지 영향을 받는다.

하나의 계정 탈취 사고가 다음과 같이 확장될 수 있는 것이다.

계정 탈취 → 정보 열람 → 데이터 변경 → 서비스 중단

따라서 기업의 보안대책도 특정 목표 하나만 고려하기보다 여러 보호목표가 연결되어 있다는 점을 고려할 필요가 있다.

정보자산마다 중요한 보호목표가 다를 수 있다

모든 정보와 시스템에 동일한 수준의 보안을 적용하는 것은 현실적으로 어렵다.

정보자산의 특성과 업무 영향에 따라 중요하게 고려해야 할 요소가 달라질 수 있다.

인사정보 시스템

개인정보와 급여정보를 포함하기 때문에 기밀성이 중요하다. 급여나 인사평가 데이터가 잘못 변경되면 업무에 영향을 주므로 무결성도 중요하다.

온라인 결제 시스템

거래금액이나 결제정보가 변경되어서는 안 되므로 무결성이 매우 중요하다. 서비스가 중단될 경우 실제 매출에 영향을 줄 수 있어 가용성 역시 중요하다.

기업 홈페이지

공개된 콘텐츠 자체는 높은 기밀성을 요구하지 않을 수 있다. 반면 공격자에 의해 내용이 변조되는 것은 막아야 하며 고객이 계속 서비스를 이용해야 한다면 무결성과 가용성이 중요해진다.

백업 데이터

원본과 동일한 개인정보나 중요자료가 포함될 수 있으므로 기밀성이 필요하다. 복구 시 정상적인 데이터를 사용할 수 있어야 하므로 무결성과 가용성도 함께 고려해야 한다.

이러한 관점은 정보자산의 중요도를 판단하고 보호 우선순위를 결정할 때 활용할 수 있다.

NIST의 FIPS 199도 정보와 정보시스템에 대한 기밀성·무결성·가용성 손실이 조직의 운영이나 자산 등에 미칠 영향을 기준으로 보안 범주를 결정하는 접근을 사용한다.

보안대책과 CIA를 연결하면 기술을 이해하기 쉬워진다

정보보호 분야에는 수많은 보안 기술이 존재한다.

각 기술의 제품 기능을 먼저 외우기보다 무엇을 보호하려는 기술인지 CIA와 연결하면 이해하기 쉽다.

보안대책 주로 관련된 보호목표
암호화 기밀성
접근권한 관리 기밀성·무결성
MFA 기밀성·무결성
해시 검증 무결성
변경관리 무결성
로그 모니터링 세 영역의 이상 징후 탐지 지원
서버 이중화 가용성
DDoS 대응 가용성
백업 무결성·가용성

다만 이 표를 절대적인 구분으로 볼 필요는 없다.

예를 들어 접근통제는 중요정보 유출을 막아 기밀성을 보호하지만, 승인되지 않은 사용자가 데이터를 수정하지 못하도록 해 무결성에도 영향을 준다.

로그 모니터링 역시 직접 데이터를 암호화하거나 서비스를 이중화하지는 않지만 비인가 접근, 데이터 변경, 서비스 장애 징후를 탐지하는 데 활용될 수 있다.

하나의 보안대책이 여러 보호목표에 동시에 기여할 수 있다는 의미다.

실무에서는 세 요소 사이의 균형이 필요하다

정보보호 수준을 높인다는 이유로 모든 접근을 차단하는 것이 항상 좋은 보안은 아니다.

기밀성을 지나치게 강화해 정상적인 사용자의 접근 절차가 지나치게 복잡해지면 업무 효율과 가용성에 문제가 생길 수 있다.

반대로 사용 편의성과 가용성만 강조해 누구나 중요 시스템에 접근하도록 허용하면 기밀성과 무결성 위험이 커질 수 있다.

실무에서는 보호 대상의 중요도와 위험, 업무 필요성을 함께 고려해 통제 수준을 결정해야 한다.

즉 정보보호는 세 요소 중 하나를 무조건 최대화하는 활동이라기보다 업무가 정상적으로 수행될 수 있는 범위에서 위험을 적절하게 관리하는 과정으로 보는 것이 현실적이다.

또한 CIA Triad가 정보보호의 모든 개념을 설명하는 것은 아니다.

실제 보안에서는 인증, 인가, 책임추적성, 진본성, 부인방지, 개인정보 보호와 같은 요소도 함께 고려한다.

CIA는 이러한 다양한 보안 개념을 이해하기 위한 출발점이다.

기밀성·무결성·가용성은 보안 기술을 이해하는 기준이다

기밀성은 정보를 아무도 보지 못하게 만드는 것이 아니라 권한이 있는 대상만 볼 수 있도록 하는 것이다.

무결성은 데이터를 절대 변경하지 못하게 하는 것이 아니라 승인된 방식으로 정확하게 변경되고 관리되도록 하는 것이다.

가용성은 시스템을 항상 켜 두는 것이 아니라 업무에서 요구하는 시점에 신뢰할 수 있게 사용할 수 있도록 하는 것이다.

기업 정보보호를 이해할 때는 먼저 다음 세 가지 질문에서 시작할 수 있다.

누가 이 정보를 볼 수 있어야 하는가.

누가 이 정보를 변경할 수 있어야 하는가.

언제 이 정보와 시스템을 사용할 수 있어야 하는가.

이 질문은 각각 기밀성, 무결성, 가용성으로 연결된다.

CIA Triad를 이해하면 이후 접근통제, 암호화, 계정관리, 보안관제, DDoS 대응, 백업, 재해복구와 같은 개별 보안 기술도 단순한 제품 기능이 아니라 어떤 정보보호 목표를 달성하기 위한 통제인지라는 관점에서 이해할 수 있다.

참고자료

  1. NIST CSRC - Information Security
  2. NIST - FIPS 199: Standards for Security Categorization of Federal Information and Information Systems
  3. ISO - ISO/IEC 27001:2022 Information security management systems