Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

정보보안 위험을 식별하고 우선순위를 정하기

정보보안 위험을 식별하고 우선순위를 정하기

Aug 29, 2025

정보보안 위험은 위협이 취약점을 악용해 금전적 손실을 초래할 가능성을 의미합니다. 조직은 발생 가능성(likelihood)과 영향(impact) 두 가지 관점에서 위험을 평가한 다음, 단순함을 위한 정성적 방법 또는 정밀도를 위한 정량적 접근 방식으로 우선순위를 정해야 합니다. 이러한 우선순위 설정을 통해 시스템 가동 중단, 데이터 절도, 사기, 컴플라이언스 실패를 완화하는 통제에 대해 정보에 기반한 투자를 할 수 있습니다.

정보보안 위험은 특정 위협이 하나 이상의 자산의 취약점을 악용해 그 결과 조직에 금전적 손실을 초래할 수 있는 가능성을 의미합니다. 예를 들어, 시스템이 중단되면 가동 중단(downtime)으로 인해 회사가 얼마나 많은 돈을 잃게 될까요? 특정 위험의 심각성은 조직의 구체적인 상황에 따라 달라집니다. 위험 평가에 대한 보다 철저한 소개를 원하신다면, 다음의 위험 assessment best practices. 이 글에서는 위험을 우선순위로 정하는 두 가지 접근 방식, 즉 하나는 정성적 방법, 다른 하나는 정량적 방법을 살펴보겠습니다.

정보보안 위험이란 재정 손실이 발생할 가능성을 의미하므로, 어떤 접근 방식을 선택하든 첫 번째 단계는 조직이 어떻게 수익을 창출하는지, 직원과 자산이 비즈니스의 수익성에 어떤 영향을 미치는지, 그리고 회사에 막대한 금전적 손실을 초래할 수 있는 위험이 무엇인지 생각하는 것입니다. 그다음에는 가장 큰 재정적 손실로 이어질 수 있는 위험을 줄이기 위해 IT 인프라를 어떻게 강화할 수 있을지 고려해야 합니다.

다음은 고려해야 할 정보보안 분야의 주요 위험들입니다:

  • 공격자는 전자 데이터를 변경하거나 훔쳐서 이를 악용할 수 있으며 또는 컴퓨터나 시스템에 대한 불법적인 사용 권한을 획득할 수도 있습니다. 예를 들어 누군가가 사기성 데이터를 성공적으로 사용해 온라인 스토어에서 제품을 구매하면, 회사는 금전적 손실을 보게 됩니다. 따라서 사기를 방지하거나 최소한 사기 위험을 완화할 수 있는 프로세스 또는 솔루션을 구현해야 합니다.
  • 법적 문제. 다양한 유형의 사고는 비용이 많이 드는 법적 문제로 이어질 수 있습니다. 예를 들어 누군가가 시스템에 해킹해 데이터베이스에서 데이터를 훔친 경우, 훔쳐 간 정보가 어떤 비용도 발생시키지 않는다고 하더라도, 조직이 적절한 데이터베이스 보안을 제공하지 못했기 때문에 법적 책임을 질 수 있습니다. 이는 특히 HIPAA, PCI-DSS 또는 기타 컴플라이언스 규정의 적용을 받는 경우에 더욱 그렇습니다.
  • 데이터 절도 또는 손상. 영업비밀이 도난당하면, 경쟁사에 사업을 빼앗길 수 있습니다.
  • 시스템이 주요 기능을 수행하지 못하면 직원이 업무를 수행하지 못할 수 있고, 고객은 웹사이트에서 상품을 구매하지 못할 수 있습니다.

IT 보안을 개선하기 위해 자원을 현명하게 배분할 수 있도록 정보보안 위험을 파악한 뒤 우선순위를 정해야 합니다. 정성적 또는 정량적 접근 방식 중 하나를 선택할 수 있습니다.

  • 정성적 방법은 숫자가 아닌 범주나 수준(예: 낮음, 보통, 높음)에 근거해 위험을 평가합니다. 정성적 접근 방식은 일반적으로 정량적 기법보다 더 단순하고 적용하기 쉽습니다. 특히 이번이 첫 번째 IT 위험 평가라면 더욱 그렇습니다. 이 방법은 소규모 및 중견 기업에 가장 적합한 경우가 많습니다.
  • 정량적 기법은 매트릭스에 근거해 위험의 발생 가능성과 금전적 손실에 숫자 값을 부여하는 것을 포함합니다. 정량적 접근 방식은 정성적 방법보다 일반적으로 구현에 더 많은 시간과 비용이 필요하지만, 결과가 상세한 비용-편익 분석에 더 유용합니다. 따라서 이 접근 방식은 대규모 조직에 더 적합한 경우가 많습니다.

정성적 위험 우선순위 지정

위험을 정성적으로 우선순위화하려면 각 위험에 대해 두 가지를 먼저 파악해야 합니다.

  • 해당 위험 이벤트가 발생할 경우 회사가 얼마나 많은 금액을 잃게 되는지
  • 해당 위험 이벤트가 발생할 가능성

아래와 같은 표를 사용하여 이러한 각 요소에 심각도 값을 할당하세요.

 Information Security Risks Qualitative Risk Prioritization

그런 다음 이 두 요소의 값을 사용하여 위험의 우선순위를 정합니다. 예를 들어 시스템 가동 중단으로 인해 재정적 손실이 매우 크고 가동 중단 가능성이 높다면, 해당 위험의 우선순위는 ‘심각(Severe)’입니다. 하지만 가동 중단으로 인한 손실 금액이 낮고 가동 중단 가능성이 높다면, 이 위험의 우선순위는 ‘중간(Moderate)’입니다. 아래는 매우 간단한 위험 우선순위 표의 예시입니다.

 Information Security Risks Risk prioritization table

정량적 위험 우선순위 지정

정량적 평가는 수치를 기반으로 위험을 평가하며, 값의 의미와 비례성은 조직에서 유지합니다. 이러한 유형의 평가는 비용-편익 분석을 가장 효과적으로 지원합니다. 다만 일부 경우에는 정량적 평가의 이점이, 전문가의 시간과 노력에 드는 비용 및 그러한 평가를 수행하는 데 필요한 도구의 배치와 사용에 따른 비용으로 인해 상쇄될 수 있습니다.

먼저 위험 이벤트가 발생할 가능성이 어느 정도인지와, 실제로 발생했을 때 회사가 얼마만큼의 금전적 손실을 입게 되는지 평가합니다. 그런 다음 이와 같은 표를 사용해 각 요소에 수치 값을 할당합니다.

 Information Security Risks Quantitative Risk Prioritization

RL 값과 ML 값을 함께 곱한 다음, 아래와 같은 표를 사용해 각 위험의 우선순위를 계산합니다.

Identify and Prioritize Information Security Risks Calculate the priority for each risk

위험 우선순위 지정 결과 활용

리스크를 식별하고 우선순위를 정한 다음에는 위험 관리 계획을 수립해야 하며, 이를 실행하기 위한 예산을 확보할 수 있도록 회사의 최고 경영진으로부터 승인을 받아야 합니다. 상세한 위험 관리 계획은 지원(투자) 자금을 위한 비즈니스 근거를 제공합니다. “우리 시스템이 해킹될 수 있다”라고 말하는 것만으로는 부족합니다. 이 리스크가 비즈니스에 미칠 영향을 보여줘야 합니다. 즉, 누군가가 귀사의 시스템에 침입해 영업 비밀이나 고객 데이터를 탈취할 수 있다면 어떤 비즈니스 문제가 발생하는지 설명해야 합니다. 또한 적절한 백신 소프트웨어를 설치하고 시스템을 최신 상태로 유지하는 것, 또는 침입 방어 시스템(IDS)이나 침입 방지 시스템(IPS)을 도입하는 것과 같은 리스크 완화 조치의 투자 대비 효과(ROI)를 입증하는 것입니다.

정성적 접근 방식과 정량적 접근 방식 중 어느 것을 IT security risk assessment 및 우선순위 수립에 선택하든, 조직의 IT 보안을 위한 기반을 마련하는 것입니다.

이 녹화된 IT risk assessment webinar 을 시청하여 지속적인 위험 평가 및 완화 프로세스를 수립하기 위한 모범 사례를 알아보세요.

공유하기

더 알아보기

저자 소개

Ilia Sotnikov

사용자 경험(UX) 부사장

Ilia Sotnikov는 Netwrix에서 보안 전략가이자 사용자 경험(UX) 부사장으로 재직한 경력이 있는 인물입니다. 그는 Netwrix, Quest Software, Dell에서 근무하는 동안 20년 이상 사이버보안 분야 경험과 IT 관리 경험을 쌓아왔습니다. 현재 역할에서 Ilia는 전체 제품 포트폴리오에 걸쳐 기술 지원, UX 디자인, 제품 비전을 책임지고 있습니다. Ilia의 주요 전문 분야는 데이터 보안과 리스크 관리입니다. 그는 Gartner, Forrester, KuppingerCole 등과 같은 주요 기업의 분석가들과 긴밀히 협력하여 시장 동향, 기술 발전, 그리고 사이버보안 환경의 변화를 더 깊이 이해하고자 합니다. 또한 Ilia는 Forbes Tech Council의 정기 기고자이기도 하며, 사이버 위협과 보안 모범 사례에 관한 지식과 인사이트를 더 넓은 IT 및 비즈니스 커뮤니티와 공유하고 있습니다.