위험 평가는 위험 관리의 필수 구성 요소입니다. 이를 통해 특정 프로젝트에 부정적인 영향을 미칠 수 있는 잠재적 위험 요소를 파악하거나, 특정 결정으로 인해 발생할 수 있는 위험을 식별할 수 있습니다.
위험 분석에는 정량적 분석과 정성적 분석의 두 가지 유형이 있습니다:
- 정량적 위험 분석은 위험의 발생 가능성과 영향을 평가하기 위해 정확한 수치를 사용하는 객관적인 접근 방식입니다. 이 과정에는 연간 손실 기대값과 같은 지표를 계산하여, 특정 위험 완화 노력이 투자할 가치가 있는지 판단하는 데 도움이 됩니다. 평가는 잘 개발된 프로젝트 모델과 고품질 데이터가 필요합니다.
- 정성적 위험 분석은 잠재적 위험의 발생 가능성과 그 영향을 더 빠르게 파악하여, 추가 평가를 위해 우선순위를 정할 수 있도록 돕는 방법입니다. 정량적 위험 분석이 객관적이라면, 정성적 위험 분석은 주관적인 접근 방식으로, 1–5 척도처럼 더 넓은 범주로 위험을 순위화하거나 단순히 낮음, 중간,
위험 분석의 두 가지 형태 모두 위험 관리에서 유용한 도구입니다. 이 글에서는 정량적 위험 분석에 집중하고, 연간 손실 기대값(ALE)을 계산하는 방법을 설명하겠습니다.
정량적 위험 분석이란?
정량적 위험 분석은 관련성이 있고 검증 가능한 데이터를 사용하여 특정 위험 결과가 발생할 확률과 그 예상 금전적 비용을 예측합니다.
IT 담당자는 다음을 포함하여 고려해야 할 다양한 유형의 위험이 있습니다:
- 인적 오류
- 사이버 공격, 무단 공개 또는 데이터의 오용과 같은 적대적 행위
- 애플리케이션 오류
- 시스템 또는 네트워크 오작동
- 화재, 자연재해 또는 기물 파손과 같은 원인으로 인한 물리적 손상
정량적 위험 분석을 통해 어떤 결과를 얻을 수 있나요?
정량적 위험 분석은 다음을 추정하는 데 도움이 됩니다:
- 특정 위험이 초래할 수 있는 가능한 결과
- 특정 목표를 달성할 확률
- 현실적인 비용
- 프로젝트 완료 일정
정량적 위험 분석은 언제 가장 유용한가요?
정량적 위험 평가는 비즈니스를 위한 현명하고 데이터 기반의 의사 결정을 내리는 데 도움이 됩니다. 다음이 필요할 때 정량적 위험 분석을 수행해야 합니다:
- 특정 프로젝트나 도구에 투자할지 여부를 결정하기
- 잠재적인 손실 원인을 완화하기 위한 대책을 선택하세요
- 예산 내 및 일정에 맞춰 프로젝트를 완료할 가능성에 대한 자세한 데이터를 제공합니다
- 프로젝트를 위한 비상 예비비를 마련하세요
연간 손실 예상액(ALE)이란 무엇인가요?
연간 손실 예상액은 단일 연도 동안 특정한 위험으로 인해 자산에서 발생할 것으로 예상되는 금전적 손실을 파악하는 데 도움이 되는 계산입니다. 어떤 투자나 프로젝트 아이디어에 대해서도 비즈니스의 정량적 비용-편익 분석의 일부로서 ALE를 계산할 수 있습니다.
예를 들어, 연간 기대손실(ALE)이 $10,000라고 계산하고, 위험을 제거하는 데 연간 $15,000이 들 것이라고 가정해 봅시다. 이 수치들을 바탕으로, 그 비용이 감수할 가치가 없다고 판단할 수도 있습니다.
물론 모든 상황이 그렇게 간단하지는 않습니다. 예를 들어, HIPAA violation 이 위반 1건당 최대 $250,000의 벌금까지, 건당 $100의 비용이 들 수 있다는 점을 이해하고 있다고 가정해 보겠습니다. 이는 감당할 수 있을 것처럼 보일 수 있지만, 아직 고려하지 않았을지도 모르는 정보까지 더 깊이 들여다보면 해당 위반이 고의적 태만(willful negligence)으로 인한 것이라면 영향이 최대 $1.5 million까지 커질 수 있음을 알게 될 수 있습니다. 이 예시는 정량적 위험 분석이 잠재적 위험을 신뢰할 수 있고 객관적으로 평가하는 방법을 제공하더라도, 결과는 결국 과정에 투입하는 데이터만큼만 정확하다는 점을 보여줍니다.
또한 ALE는 위험의 비용을 결정한다는 점을 기억하세요. 특정 솔루션의 비용을 평가하는 총소유비용(TCO)과 ALE를 혼동하지 마십시오.
엄선한 관련 콘텐츠:
연간 손실 기대값(ALE)은 어떻게 계산하나요?
다음은 ALE를 계산하는 방법에 대한 개요입니다. 각 용어는 아래에서 더 자세히 설명합니다.
- 정보 자산을 목록화하고 각 자산의 자산 가치(AV)를 결정합니다.
- 각 자산에 대한 잠재적 위협을 파악합니다.
- 각 위협에 대해 다음을 수행합니다.
#1. 각 정보 자산에 대해 해당 위협에 대한 노출 계수(EF)를 결정합니다.
#2. 이 공식을 사용하여 단일 손실 기대값(Single Loss Expectancy, SLE)을 계산합니다: AV x EF = SLE
#3. 연간 발생률(ARO)을 계산합니다.
#4. 이 공식을 사용하여 연환산 손실 기대값(ALE)을 계산합니다: SLE x ARO = ALE
- 자산 가치 — 많은 자산은 컴퓨터, 서버, 소프트웨어 같은 유형의 물건입니다. 다른 자산은 전문성, 데이터베이스, 계획, 민감한 정보처럼 무형의 자산입니다. 자산 가치는 특정 자산의 총가치이며, 예를 들어 서버의 가치가 $6,000이라면 AV도 $6,000입니다. 다음 질문을 참고하여 AV를 찾아보세요:
- 해당 자산을 획득하거나 구축하기 위해 실제로 얼마를 지불했나요?
- 자산이 손상(침해)되었을 때 귀하의 책임(손해배상·리스크 범위)은 무엇입니까?
- 해당 자산을 사용할 수 없게 되었을 때 생산 비용은 얼마입니까?
- 해당 자산의 외부 사용자 관점에서의 가치(중요도)는 무엇입니까?
- 자산을 잃게 되면, 귀하의 비즈니스에 어떤 다른 방식으로 영향을 미칩니까?
- 노출 계수(Exposure factor) — 특정 사건으로 인해 해당 자산의 가치 중 상실되는 비율(%)을 의미합니다. 예를 들어, 한 사건에서 자산 가치의 4분의 1을 잃을 것으로 예상한다면 해당 자산의 EF는 0.25(25%)입니다. EF는 보안 침해나 자연재해 같은 특정 위험에 대해(즉, 그 위험과 관련해서)만 계산할 수 있다는 점을 기억하세요. 또한 손실이 자산의 가치를 초과할 수도 있으며, 이런 경우 EF는 1.0보다 커집니다(100% 초과).
- 단일 손실 기대값 — 이는 특정 자산이 분실되거나 손상될 때마다 잃을 것으로 예상하는 금액입니다. 예를 들어, 업무용 서버가 한 번 고장 날 때마다 300달러를 잃을 것으로 예상할 수 있으며, 노트북이 분실되거나 도난당할 때마다 1,500달러를 잃을 수도 있습니다. 단일 손실 기대값을 계산하려면 AV와 EF를 곱합니다.
- 연간 발생률 — 이는 특정 사고가 1년에 발생할 것으로 예상되는 횟수입니다. 예를 들어, 서버가 연간 5번 충돌(크래시)할 것으로 예상한다면 ARO는 5가 됩니다. ARO가 1보다 작으면 백분율로 표현합니다. 예를 들어, 사고가 4년마다 한 번 발생할 가능성이 있다고 가정하면 해당 사고의 ARO는 0.25(25%)가 됩니다.
엄선한 관련 콘텐츠:
예시
다음은 ALE를 계산하고 이를 비즈니스 의사결정에 활용하는 연습을 돕기 위한 가상의 시나리오입니다. 이는 하나의 위협이 하나의 정보 자산에 미치는 상황만 고려한 매우 단순화된 계산임에 유의하세요.
조직이 특정 지식재산(IP) 한 가지를 잃을 위험을 줄이기 위해, 파일 서버에서 악의적인 내부자 행위를 발견하는 데 도움이 되는 솔루션에 투자하는 것을 검토하고 있다고 가정해 보겠습니다. 그렇다면 특정 보안 솔루션에 투자하는 것이 정당한지 판단하는 방법은 다음과 같습니다.
- AV를 결정합니다. 예를 들어, 관심 대상 IP 자산의 가치를 $75,000이라고 가정해 보겠습니다.
- EF를 계산합니다. 이를 0.75(75%)라고 가정해 보겠습니다.
- AV에 EF를 곱해 SLE을 계산합니다. 그러면 SLE은 $56,250이 됩니다.
- ARO를 결정합니다. 이를 0.95(즉, 특정 연도에 악의적인 내부자 활동이 발생할 확률이 95%라는 의미)라고 가정해 보겠습니다.
- ALE를 계산합니다: $56,250 (SLE) X 0.95 (ARO) = $53,357.50 (ALE).
- 고려 중인 각 소프트웨어 솔루션의 비용과 ALE를 비교하세요. 라이선스 비용이 ALE($53,357.50)를 초과한다면, 해당 솔루션은 투자할 만한 가치가 없습니다.
엄선한 관련 콘텐츠:
결론
정량적 위험 평가의 일부로 ALE를 계산하는 것은 정량적 위험 평가 정보에 기반한 비즈니스 의사결정을 내리는 데 필수적입니다. 과정은 때때로 혼란스럽고 힘들 수 있지만, 위험을 신뢰성 있게 파악하고 잠재 손실을 정확하게 계산하면 더 현명한 비즈니스 의사결정을 돕는 유용한 정보를 얻을 수 있습니다. 주머니에 ALE라는 위험 평가 도구를 넣고 있으면, 비용-편익 분석을 더 효과적으로 수행하고 특정 대응조치를 도입하는 것이 투자할 가치가 있는지 판단할 수 있습니다.
사이버보안 위험 평가 체크리스트
더 알아보기공유하기
더 알아보기
저자 소개
Mike Tierney
전 고객 성공(VP)
Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.