아메바시큐리티
Section 1. 정보보호 관리의 개념 본문
1. 정보 사회의 특성
- 초고석 정보 통신 기반구조를 바탕으로, 재택근무가 증가하며, 홈뱅킹 등을 통해 직접 방문하지 않고도 많은 서비스를 이용할 수 있다.
- 미래전쟁 양상으로는 정보전쟁이 있으며, 기존의 전쟁개념에서 자동화된 지휘통제시스템과, 사이버 전쟁 개념이 복합된 새로운 모습으로 바뀌고 있다.
2. 정보화 역기능
- 개인의 프라이버시 침해, 해커와 바이러스의 기승, 불법적인 위/변조를 통한 각종 범죄 행위, 정보시스템의 파괴에 의한 사회마비 등 다양한 문제가 있다.
- 최근 스마트폰 사용의 급속한 확산과 모바일 환경에서의 정보보호가 떠오르고 있다.
3. 정보보호란
정의 : 정보의 수집, 가공, 저장, 검색, 송신, 수신 중에 발생하는 정보의 훼손, 변조 유출 등을 방지하기 위한 관리적, 기술적 수단, 또는 그러한 수단으로 이루어지는 행위
- 기밀성, 무결성, 가용성, 인증성 및 부인방지를 보장하기 위한 기술적/물리적/관리적 보호대책을 강구하는 것.
4. 정보의 가용성과 안정성(보안성)
- 정보의 가용성과 보안 측면에서, 정보보호는 정보의 활용과 정보의 통제 사이에서 균형감각을 갖는 행위이다.
= 사람들이 필요로 하는 사용 가능한 자원을 쉽게 얻을 수 있으면서도 정보에 위협이 되는 요소를 최소화하는 균형점을 찾는것.
- 정보의 활용 = 가용성의 극대화
- 정보의 통제 = 위협요소를 줄이고, 안정성을 확보하기 위한 통제
5. 정보보호의 목표(CIA)
1) 기밀성(Confidentiality)
- 인가된 사람, 인가된 프로세스, 인가된 시스템만이 알 필요성에 근거하여 시스템에 접근하여야 한다는 원칙 (Need-to-know)
- 정보의 소유자가 원하는 대로 정보의 비밀이 유지되어야 한다는 원칙. 인가되지 않은 정보의 공개는 반드시 금지되어야 한다.
- 접근제어, 암호화 등의 방식으로 기밀성 보장
2) 무결성(Integrity)
- 정해진 절차에 따라, 그리고 주어진 권한에 의해서만 변경되어야 한다는 것. 항상 정확성을 일정하게 유지하여야 하며, 인가받은 방법에 의해서만 변경되어야 한다.
- 정보 변경에 대한 통제, 오류나 태만 등으로부터의 예방.
- 접근제어, 메세지 인증 등의 기술을 사용.
- 이미 변경되었거나, 변경 위험이 있는 경우 -> 탐지 및 백업 기술
3) 가용성(Availability)
- 정보시스템은 적절한 방법으로 작동되어야 하며, 정당한 방법으로 권한이 주어진 사용자에게 정보 서비스를 거부하여서는 안된다는 것.
- 정보는 지속적으로 변화하고, 인가된 자가 접근할 수 있어야 한다. 정보의 비가용성은 조직에 있어 기밀성이나 무결성의 부족만큼 해롭다.
- 데이터의 백업, 중복성의 유지, 물리적 위협요소로부터의 보호 등의 기술을 사용한다.
4) 인증성(Authenticity)
- 진짜라는 성질을 확인할 수 있고, 확인 및 신뢰할 수 있다는 것을 의미한다.
- 사용자에 대한 인증, 자료에 대한 출처 인증 등 다양한 방식으로 사용 된다.
5) 책임추적성(Accountability)
- 개체의 행동을 유일하게 추적해서 찾아낼 수 있어야 한다는 사항이 포함되야 한다.
- 부인 봉쇄, 억제, 결함 분리, 침입 탐지 예방, 사후 복구와 법적인 조치 등이 포함
- 절대적으로 안전한 시스템은 존재하지 않기 때문에, 보안 침해에 대한 책임이 있는 곳 까지 추적할 수 있어야 한다.
- 시스템은 반드시 이들의 활동 상황을 기록하고, 나중에 포렌식 분석을 하여 보안 침해를 추적할 수 있거나 전송과 관련된 분쟁을 해결할 수 있도록 해야함.
- 로깅 시스템과 관련된 성질이다.
6. 정보보호 관리란
정보란?
- 기업이나 공공기관의 중요한 자산 중 하나로서, 기업이나 조직의 전략과 목적을 달성하는데 필수불가결한 요소
정보보호란?
- 정보의 수집/가공/저장/검색/송신/수신 중에 발생하는 정보의 훼손/변조/유출 등을 방지하기 위한 관리적/기술적 수단, 또는 그러한 수단으로 이루어지는 해우이
정보보호 관리 시스템이란?
- 정보통신 서비스 제공자가 정보통신망의 안정성 및 신뢰성을 홥고하여 정보자산의 기밀성, 무결성, 가용성(CIA)를 실현하기 위한 관리적/기술적 수단과 절차 및 과정을 체계적으로 관리, 운영하는 체계. 2019년부터 행정 기관은 ISMS인증을 의무적으로 받아야함.

1) 기술적 보호 대책
- 정보 시스템, 통신망, 정보를 보호하기 위한 가장 기본적인 대책
- 접근 통제, 암호화, 백업, 정보시스템 자체에 보안성이 강화된 시스템 소프트웨어 사용 등 다양한 대책
2) 물리적 보호 대책
- 화재,수해, 지진, 태풍 등과 같은 자연재해로부터 정보시스템이 위치한 정보처리시설을 보호하기 위한 자연재해 대책
- 또한 파괴로부터 정보시스템을 보호하기 위한 출입통제, 시건 장치 등 대책또한 포함
3) 관리적 보호 대책
- 법/제도/규정/교육 등을 확립하고 보안 계획을 수립하여 이를 운영. 정보시스템의 안정성과 신뢰성을 확보하기 위한 대책
- 내부자의 부당행위를 방지하기 위한 교육은 무엇보다 중요하게 취급되야 한다.
7. OSI 보안 구조
OSI 보안 구조의 핵심 : 보안 공격, 보안 메커니즘, 보안 서비스
- 보안 공격 : 기관이 소유한 정보의 안정성을 침해하는 제반 행위
- 보안 메커니즘 : 보안 공격을 탐지, 예방하거나 공격으로 인한 침해를 복구하는 절차
- 보안 서비스 : 조직의 정보 전송과 데이터 처리 시스템의 보안을 강화하기 위한 처리 또는 통신 서비스. 하나 이상의 메커님을 사용하여 서비스를 제공
8. Security Attack

1) 기밀성을 위협하는 공격
Snooping
- 데이터에 대한 비인가 접근 또는 탈취.
- 예시) 네트워크 패킷을 가로채고 자신의 이익을 위해 그 내용을 사용하는 것.
- 암호화 기법을 통해 해당 공격을 방지할 수 있다.
Traffic Analysis
- 암호화 되어 있더라도, 트래픽을 분석하여 정보를 얻는 것
- 예시) 전자 주소를 알아내어, 정송의 성향을 추측하는데 도움이 되는 질의와 응답의 쌍을 수집
2) 무결성을 위협하는 공격
Modification
- 적법한 메시지의 일부를 불법으로 수정하거나 메시지 전송을 지연시키거나, 순서를 뒤바꾸어 인가되지 않은 효과를 누리는 행위
Masquerading
- 신분위장으로, 한 개체가 다른 개체의 행세를 하는 것. 이 공격은 다른 형태의 공격과 병행해서 사용됨
Replaying
- 재전송으로, 획득한 데이터 단위를 보관하고 있다가 시간이 경과한 후에 재전송함으로써 인가되지 않은 사항에 접근하는 효과를 노리는 행위
Repudiation
- 메지시의 송신자는 차후에 메시지를 보낸것을 부인할 수 있고, 메시지의 수신자 역시, 메시지를 받은 것을 부인할 수 있다.
- 부인 방지 : 송신자나 수신자 양측이 메시지를 전송해거나 수신한 사실 자체를 부인하지 못하도록 막는것
3) 가용성을 위협하는 공격
Denail of Service
- 매우 일반적인 공격으로, 시스템의 서비스를 느리게 하거나 완전히 차단할 수 있다.
4) 소극적 공격과 적극적 공격
소극적 공격 : 시스템으로부터 정보를 획득하거나 사용하려는 시도이나 시스템 자원에는 영향을 끼치지 않는 공격 형태
적극적 공격 : 시스템 자원을 변경하거나 시스템 작동에 영향을 끼치는 공격 형태
| Attack | Passive | Threatening |
| Snooping, Traffic Analysis | Passive | Confidentiality |
| Modification, Masquerading, Replyaing, Repudiation | Active | Integrity |
| Denial of Service | Active | Availiability |
소극적 공격의 목표는 단지 정보를 획득하는 것이다. 정보의 노출은 메시지의 송신자나 수신자에게 해를 끼칠 수는 있지만 시스템은 영향을 받지 않으므로 소극적 공격에 해당한다.
적극적 공격은 주로 무결성과 가용성을 위협하는 공겨기다. 일반적으로 탐지하기 쉽다. 시스템에 치명적인 피해를 입히는 공격은 주로 능동적 공격에 의해 이루어진다. 이러한 적극적 공격은 주로 소극적 공격을 통해 얻은 정보를 바탕으로 이루어진다.
* 참고 내용
1) 사이버 환경의 특징
- 비대면성
- 익명성
- 시간 및 공간적 운영의 무제한성
- 무제한적인 정보 및 신속한 전송
- 미래의 범죄 및 전쟁 공강
2) 최근 사이버 공격의 특징
- 공격 기술의 지능화 및 고도화
- 사이버 공격 전파 경로의 다원화
- 사이버 공격의 초고속화 및 초단기화
- 사이버 공격의 분산화 및 에이전트화
3) NIST의 컴퓨터 보안 정의
- 정보시스템 자원의 무결성, 가용성, 기밀성을 보전하고자하는 목표 달성을 위해 자동화된 정보시스템에 제공하는 보호.
4) CIA
- 기본적으로 CIA 3가지를 원칙으로 하지만 실무에서는 인증성과, 책임추적성을 추가해서 관리해야 한다.
5) 부인봉쇄
- 메시지의 송수신이나 교환 후, 또는 통신이나 처리가 실행된 후에 그 사실을 사후에 증명함으로써,사실 부인을 방지하는 기술
6) 내부 공격과 외부 공격
- 보안 경계 내부의 존재에서 시작된 공격을 내부 공격이라고 하며, 내부자가 허용된 권한 이상으로 시스템 자원에 접근하거나 피해를 줄 때 발생
- 보안 경계 외부에서 허가되지 않은 불법적인 사용자에 의해 시작된 공격은 외부 공격이다.
'정보보안기사(필기)' 카테고리의 다른 글
| Section 14. 윈도우 서버 보안 (0) | 2021.02.26 |
|---|---|
| Section 13. 클라이언트 보안 (0) | 2021.02.26 |
| Section 12. 보안 운영체제 (0) | 2021.02.25 |
| Section 2. 암호학 개요 (0) | 2021.02.23 |
| 기본 보안용어 정의 (0) | 2021.02.23 |