Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

IT 위험 평가에 대해 알아야 할 5가지

IT 위험 평가에 대해 알아야 할 5가지

Aug 26, 2025

IT 위험 평가 는 데이터의 기밀성, 무결성, 가용성에 대한 위험을 식별·분석·우선순위화하여 조직이 자원을 효과적으로 배분할 수 있도록 합니다. 더 강력한 보안 전략을 수립하는 데 도움이 될 뿐 아니라 HIPAA 및 GDPR 같은 규정이 이를 의무화하고 있습니다. NIST SP 800-30, ISO 27001, 또는 OCTAVE 같은 프레임워크를 사용하면 프로세스를 표준화하는 데 도움이 됩니다. 위험은 진화하므로 평가는 지속적으로 수행되어야 하며, 회복탄력성과 컴플라이언스를 유지하기 위해 지속적인 식별, 추정, 우선순위 설정이 필요합니다.

매일 민감한 데이터에 대한 위협이 그 수와 정교함 모두에서 증가하고 있으므로, 조직은 보안을 무작정(산발적으로) 적용하는 방식으로는 버틸 수 없습니다. 대신, 제한된 IT 예산과 리소스를 각 조직의 고유한 보안 상태에서 존재하는 특정 취약점에 집중해야 합니다. 이를 위해서는 사건이 발생할 가능성과 해당 사건이 비즈니스에 미칠 영향의 수준을 모두 고려하여, 데이터 또는 정보 시스템의 기밀성, 무결성 또는 가용성에 대한 위험을 식별·분석하고 우선순위를 정해야 합니다.

이 과정을 IT 위험 평가(IT risk assessment)라고 합니다. 이번 글에서는 IT 보안 위험 평가와 이를 IT 환경에 적용하는 데 대해 알아야 할 가장 중요한 5가지를 공개합니다.

1. IT 위험 평가는 IT 보안 전략의 기반이어야 합니다

먼저 위험 평가(risk assessment)와 위험 관리(risk management)를 구분할 필요가 있습니다. 둘 다 탄탄한 IT 보안 생태계를 위한 필수 요소이긴 하지만, 동일한 개념은 아닙니다. 오히려 위험 관리는 위험 평가의 일부로서 비즈니스, 운영, 정보 보안 및 기타 위험에 대한 통제를 제공합니다. IT 위험 평가는 보안에 대해 조직 전체를 아우르는 관점으로 내부 및 외부 위험 환경을 이해하는 훨씬 더 광범위한 작업을 포함합니다.

다시 말해, IT 보안 위험 평가는 어떤 사건이 조직에 부정적인 영향을 줄 수 있는지, 그리고 어떤 보안 취약점이 중요 정보에 위협이 되는지를 이해하도록 도와줍니다. 이를 통해 더 나은 보안 의사결정을 내리고 더 현명한 선제적 조치를 취할 수 있습니다. 예를 들어, 혼란스럽게 구성된 권한 구조, 섀도 계정(shadow user accounts), 얽힌 관리자 권한을 드러내면, 위험 평가는 너무 늦기 전에 권한 남용이나 데이터 도난의 위험을 최소화하기 위해 적절한 위험 관리 단계를 취하도록 돕습니다.

2. IT 위험 평가는 많은 컴플라이언스 규정에서 요구됩니다

정보 보안에서 위험 평가를 활용하는 것은 전체 그림의 일부에 불과합니다. 정보 보안 위험 평가는 또한 많은 컴플라이언스 표준의 핵심 요구사항 중 하나입니다. 예를 들어, 조직이 HIPAA를 준수해야 하거나 2018년 5월부터 GDPR 감사에 직면할 수 있다면, 비준수로 인한 위험과 막대한 벌금을 최소화하기 위해 조직에 정보 보안 위험 평가는 필수입니다.

규정은 조직이 IT 시스템을 어떻게 통제하고 보호해야 하는지에 대한 구체적인 지침을 제공하지는 않지만, 조직이 해당 시스템을 확보하고 감사자에게 필요한 보안 통제가 마련되어 있음을 입증하는 증거를 제공하도록 요구하며, 데이터 보안 위험 을 줄이기 위한 목적도 포함됩니다.

Image

3. 적절한 프레임워크를 채택하면 IT 위험 평가를 시작하기가 더 쉬워집니다

IT 보안 위험 평가 프레임워크는 다음을 정의하는 일련의 규칙입니다:

  • 무엇을 평가해야 하는지
  • 위험 평가 절차에 누가 참여해야 하는가
  • 조직에 어떤 위협이 존재하는가
  • 식별된 이러한 위험은 어떻게 분석하고 우선순위를 정할 것인가
  • 가능성과 영향도를 기반으로 위험을 어떻게 계산하는가
  • 평가 결과로 수집하고 작성해야 하는 문서는 무엇인가

분명히 이러한 규칙은 조직마다 달라질 수밖에 없습니다. 조직의 필요와 목표, 규모, 비즈니스 프로세스의 복잡성과 성숙도, 관련된 데이터 유형, IT 부서의 규모, 적용 가능한 보안 통제, 해당 산업의 요구사항 등 여러 요소에 따라 달라집니다.

하지만 정보 보안 위험 평가 프레임워크를 처음부터 직접 만들 필요는 없습니다. 대신 아래에 제시된 널리 사용되는 위험 프레임워크 중 하나를 채택하고 필요에 맞게 조정할 수 있습니다:

  • 운영상 중요한 위협, 자산 및 취약성 평가 (OCTAVE) 카네기 멜론 대학교가 설계
  • NIST의 위험 평가 프레임워크는 특별 간행물 SP 800-30
  • ISO/IEC 27001:2013

이러한 모든 표준은 조직이 정보보안 위험 평가 프로세스를 문서로 작성하여, 필요한 모든 데이터 보안 절차가 성실하게 준수되고 있음을 입증할 수 있어야 한다는 점에 유의하세요.

4. IT 위험 평가는 지속적인 프로세스여야 합니다

보안 시스템은 고성능 레이싱카와 같습니다. 지속적으로 유지관리하고, 업데이트하며, 조정이 필요합니다. 위험 평가는 의사결정자들이 정보보안 위험에 대응하는 데 참고할 수 있도록 영구적이고 확정적인 정보를 제공하는 일회성 행사가 아닙니다. 대신 IT 환경과 위험 환경(리스크 지형) 모두가 끊임없이 변화하므로, 시스템 기획부터 도입과 사용, 그리고 시스템 폐기까지 시스템 개발 수명주기 전반에 걸쳐 지속적으로 위험 평가를 수행해야 합니다.

보안 시스템은 고성능 레이싱카와 같습니다. 지속적으로 유지관리하고, 업데이트하며, 조정이 필요합니다

또한 위험 평가는 권한 스프롤(권한 과다 확산), 사용하지 않는 계정, 부적절한 비밀번호 설정을 가진 관리 계정처럼 민감한 데이터와 시스템을 위험에 빠뜨릴 수 있고 빠르게 발생할 수 있는 잠재적 보안 격차를 발견할 수 있을 만큼 충분히 자주 수행되어야 합니다.

5. IT 위험 평가는 세 단계로 이루어집니다

위험 평가는 대략 세 단계로 나눌 수 있습니다:

  • 위험 식별 — 정보 시스템과 더 넓은 IT 환경에서, 예를 들어 과도한 액세스 권한이나 얽힌 그룹 중첩처럼, 제때 조치하지 않으면 피해로 이어질 수 있는 취약점을 파악합니다.
  • 위험 추정 — 특정 위협이 특정 취약점을 악용할 수 있는 확률을 분석하여, 위험한 사건이 발생할 가능성을 평가합니다.
  • 위험 우선순위 지정 — 위험이 발생했을 때의 영향 수준과 위험 추정치를 함께 고려하여 위험을 순위화합니다. 정보의 무단 공개, 수정 또는 파괴, 또는 정보 시스템 가용성 상실이 비즈니스에 미치는 영향을 생각하십시오. 확률과 영향이 가장 큰 위협부터 먼저 대응합니다.

IT 위험 평가는 데이터 보호와 비즈니스 연속성에 매우 중요하며, 새로운 위험을 감지하고 보안 전략을 개선하기 위해 정기적으로 수행되어야 합니다. 위험 평가가 최신이 아니라면 전략도 최신이 아닙니다. 말 그대로 그만큼 간단합니다.

효율적인 위험 평가를 위한 첫 단계가 무엇인지 바로 여기에서 확인해 보세요. 지속적인 위험 평가 및 완화 프로세스를 구축하기 위한 모범 사례를 알아보려면, 이 녹화된 IT risk assessment webinar 를 시청하세요.

IT 환경에서 IT 위험 평가를 실시하고 있나요? 어떤 도구를 사용하고 있나요?

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.