Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

보안 위험 평가의 중요성과 수행 방법

보안 위험 평가의 중요성과 수행 방법

Jan 20, 2025

IT 위험 평가는 오늘날 모든 조직에서 사이버보안과 정보보안 위험 관리에 매우 중요합니다. IT 시스템, 데이터 및 기타 자원에 대한 위협을 파악하고 그로 인한 잠재적 비즈니스 영향을 이해함으로써, 비용이 많이 드는 비즈니스 중단을 피하기 위해 완화(대응) 노력을 우선순위로 정할 수 있으며, 데이터 침해, 컴플라이언스 제재 및 기타 피해를 예방할 수 있습니다.

이 글에서는 보안 위험 평가가 무엇인지, 정기적인 보안 위험 평가를 수행했을 때 얻을 수 있는 이점, 그리고 위험 평가 프로세스에 포함되는 단계들을 설명합니다.


IT 위험 평가와 보안 위험 평가는 무엇인가요?

보안 위험 평가는 IT 생태계에서 취약점을 식별하고, 해당 취약점이 조직에 미치는 재정적 위협이 무엇인지 이해하는 과정입니다. 여기에는 장애(다운타임)와 그에 따른 이익 손실부터 법률 비용과 컴플라이언스 벌금, 고객 이탈(추른)과 사업 손실까지 포함됩니다. 신중하고 철저한 위험 평가 는 더 넓은 사이버보안 프로그램 의 일환으로, 보안 노력을 정확하게 우선순위화하는 데 도움이 됩니다.

보안 위험 평가는 더 넓은 프로세스인 — IT 위험 평가 — 의 하위 개념입니다. IT 위험 평가는 사이버보안에 대한 위협뿐 아니라 다양한 사이버 리스크 도 고려합니다. Institute of Risk Management 는 사이버 위험을 “정보기술 시스템의 어떤 종류의 장애로 인해 조직이 겪을 수 있는 재정적 손실, 중단 또는 명성 훼손과 관련된 모든 위험”이라고 정의합니다. 마찬가지로 Gartner 는 사이버 위험을 다음과 같이 정의합니다. “IT의 장애 또는 오용과 관련하여、 계획되지 않은 부정적 사업 결과가 발생할 가능성.”

사이버 리스크의 예는 다음과 같습니다.

  • 민감하거나 중요한 데이터의 유출
  • 유출된 자격 증명
  • 피싱 공격
  • 서비스 거부(DoS) 공격
  • 공급망 공격
  • 잘못 구성된 설정
  • 하드웨어 장애
  • 자연재해
  • 인적 오류

두 가지 유형의 위험 평가는 일회성 이벤트가 아니라는 점에 유의하는 것이 중요합니다. IT 환경과 공격 방법론 모두가 역동적으로 변화하는 특성 때문에 정기적인 일정에 따라 수행해야 합니다. 아래에서 설명하는 이점과 절차는 IT 위험 평가와 보안 위험 평가 모두에 적용됩니다.

SIEM을 넘어 가시성을 확장하여 데이터 침해 위험을 줄이세요

오늘날 사이버 위협을 완화하는 방법을 알아보려면 가이드를 확인하세요

자세히 알아보기

보안 위험 평가의 이점

IT 위험 평가와 사이버보안 위험 평가는 조직에 큰 가치를 제공합니다. 주요 이점은 다음과 같습니다:

  • 가장 가치 있는 IT 자산이 어디에 있는지 파악 — 일부 데이터 저장소, 장비 및 기타 IT 자산은 다른 것보다 더 중요합니다. 보유한 IT 자산과 그 가치가 시간이 지나면서 달라질 수 있으므로, 위험 평가 프로세스를 정기적으로 반복하는 것이 중요합니다.
  • 위험에 대한 이해 — 비즈니스에 대한 잠재적 위협을 식별하고 분석함으로써, 잠재적 영향이 가장 크고 발생 가능성이 가장 높은 위험부터 우선적으로 집중할 수 있습니다.
  • 취약점 식별 및 수정(대응) — 격차(gap)에 초점을 둔 IT 위험 평가 방법론은 공격자가 악용할 수 있는 취약점을 식별하고 해소하는 데 도움이 됩니다. 예로는 패치되지 않은 소프트웨어, 지나치게 허용적인 액세스 정책, 암호화되지 않은 데이터 등이 있습니다.
  • 비용 완화 — 보안 위험 평가를 수행하면 데이터 유출로 인한 막대한 비용으로부터 비즈니스를 보호할 뿐만 아니라, 가장 큰 가치를 제공하는 보안 이니셔티브에 예산을 신중하게 사용할 수 있습니다.
  • 규제 준수 — 정기적인 보안 위험 평가는 조직이 요구사항을, HIPAA, PCI DSS, SOXGDPR 같은 의무에서 규정한 요건을 준수하는 데 도움이 되며, 그 결과 비용이 많이 드는 벌금 및 기타 제재를 피할 수 있습니다.
  • 고객 신뢰 향상 — 보안에 대한 책임감을 보여주면 고객의 신뢰를 높일 수 있으며, 이는 고객 유지율(리텐션) 향상으로 이어질 수 있습니다.
  • 정보에 기반한 의사결정 — 사이버보안 위험 평가는 상세한 인사이트를 제공하여, 보안·인프라·인력 투자에 관한 더 나은 의사결정을 가능하게 합니다.

보안 위험 평가의 단계

이제 올바른 보안 위험 평가의 단계들을 살펴보겠습니다:

  1. 자산을 파악하고 우선순위를 정합니다.
  2. 위협을 식별합니다.
  3. 취약점을 식별합니다.
  4. 기존 통제 수단을 분석합니다.
  5. 사건이 발생할 가능성을 판단합니다.
  6. 위협이 미칠 수 있는 영향을 평가합니다.
  7. 위험의 우선순위를 정합니다.
  8. 통제(대응) 방안을 권장합니다.
  9. 평가 결과를 문서화합니다.

규모가 큰 조직에서는 이 프로세스를 내부 IT 팀에 맡길 수 있지만, 전담 IT 부서가 없는 조직이라면 이를 외부 전문가에게 위임하는 것이 도움이 될 수 있습니다.

1단계. IT 자산을 식별하고 우선순위를 정합니다

IT 자산에는 서버, 프린터, 노트북 및 기타 장치뿐 아니라 고객 연락처 정보, 이메일 메시지, 지적 재산과 같은 데이터도 포함됩니다. 이 단계에서는 모든 부서와 사업부의 의견을 충분히 수렴하세요. 그렇게 해야 조직이 사용하는 시스템과 조직이 생성하고 수집하는 데이터에 대해 전반적으로 완전한 이해를 확보할 수 있습니다.

또한 각 사이버 자산의 중요도도 결정해야 합니다. 일반적으로 사용되는 기준에는 자산의 금전적 가치, 중요 프로세스에서의 역할, 법적 및 컴플라이언스(준수) 상태가 포함됩니다. 그런 다음 자산을 중요, 주요 또는 경미와 같은 범주로 분류할 수 있습니다.

2단계. 위협을 식별합니다

위협이란 조직에 피해를 줄 수 있는 모든 것을 말합니다. 예로는 외부 위협 행위자, 악성코드, 일반 사용자의 악의적인 행위, 충분히 훈련받지 못한 관리자의 실수 등이 있습니다.

3단계. 취약점 파악

취약점이란 위협이 조직에 피해를 주는 데 악용될 수 있는 약점을 말합니다. 취약점은 분석, 감사 보고서, NIST vulnerability database, 벤더 데이터, 정보보호 시험 및 평가(ST&E) 절차, 침투 테스트, 자동화된 취약점 스캐닝 도구 등을 사용해 식별할 수 있습니다.

4단계. 기존 통제 수단 분석

위협이 취약점을 악용할 가능성을 낮추기 위해 현재 적용 중인 통제 수단을 분석합니다. 기술적 통제의 예로는 암호화, 침입 탐지 시스템, 다중 요소 인증(MFA)이 있습니다. 비기술적 통제에는 보안 정책, 관리 절차, 물리적 또는 환경적 보호 조치가 포함됩니다.

기술적 통제와 비기술적 통제 모두를 예방(Preventive) 또는 탐지(Detective) 범주로 나눌 수 있습니다. 암호화 및 MFA와 같은 예방 통제는 공격을 저지하도록 설계되었습니다. 감사 로그(audit trails)와 침입 탐지 시스템(intrusion detection systems) 같은 탐지 통제는 이미 발생했거나 현재 진행 중인 위협을 식별하는 데 활용됩니다.

5단계. 사고(Incident)의 발생 가능성(Likelihood)을 결정합니다

취약점의 특성, 위협 원천(threat source)의 역량과 의도, 그리고 보유한 통제의 존재 여부와 효과성 등과 같은 요소를 사용하여 각 취약점이 악용될 확률을 평가합니다. 많은 조직에서는 수치 점수 대신, 위협의 발생 가능성을 나타내기 위해 높음(high), 중간(medium), 낮음(low) 같은 라벨을 사용합니다.

6단계. 위협이 미칠 수 있는 영향(Impact)을 평가합니다

자산이 분실되거나 손상(compromised)된 상황에서 발생할 수 있는 사고의 잠재적 결과를 평가합니다. 고려해야 할 주요 요소는 다음과 같습니다:

  • 자산의 역할과 해당 자산에 의존하는 프로세스
  • 조직에 대한 자산의 가치
  • 자산의 민감도

이 단계에서는 먼저 비즈니스 영향 분석(BIA) 또는 임무 영향 분석 보고서를 기반으로 시작하세요. 이러한 문서는 조직의 정보 자산에 대한 손상으로 인해 발생하는 결과(파급효과)를 평가하기 위해 정량적 또는 정성적 지표를 사용하며, 여기에는 기밀성, 무결성, 가용성에 대한 영향이 포함됩니다. 영향은 정성적으로 높음, 중간, 낮음으로 분류할 수 있습니다.

7단계. 위험을 우선순위로 정하기

각 위협/취약점 쌍에 대해 위험 수준을 결정합니다 다음을 기준으로 IT 시스템에 대한 위험을 산정합니다:

  • 해당 위협이 취약점을 악용할 가능성
  • 이러한 각 발생의 대략적인 비용
  • 위험을 제거하거나 줄이기 위해 기존 또는 계획된 정보 시스템 보안 통제가 적절한지 여부

이와 같은 방식으로 위험을 추정하는 데 유용한 도구는 위험 수준 매트릭스입니다. 위협이 발생할 가능성이 높으면 값 1.0을 부여하고, 중간이면 값 0.5를 부여하며, 발생 가능성이 낮으면 0.1의 평가를 부여합니다. 마찬가지로 영향 수준이 높으면 값 100, 중간이면 50, 낮으면 10을 부여합니다. 위험은 위협 가능성 값에 영향 값을 곱해 계산하며, 그 결과에 따라 위험을 높음, 중간, 낮음으로 분류합니다.

8단계. 보안 통제(컨트롤) 권장

위험 수준을 기준으로 위험을 완화하기 위해 필요한 조치를 결정합니다. 다음은 각 위험 수준에 대한 일반적인 지침입니다.

  • 높음 — 시정 조치에 대한 계획을 가능한 한 빨리 수립해야 합니다.
  • 중간 — 시정 조치에 대한 계획은 합리적인 기간 내에 수립해야 합니다.
  • 낮음 — 팀은 위험을 수용할지, 아니면 시정 조치를 시행할지 결정해야 합니다.

9단계. 결과를 문서화하세요

위험 평가 프로세스의 마지막 단계는 보고서를 작성하는 것입니다 . 이 보고서는 예산, 정책, 절차 등과 관련해 경영진이 정보에 입각한 결정을 내리는 데 도움을 줍니다. 보고서에는 각 위협, 관련 취약점, 위험에 노출된 자산, IT 인프라에 미칠 수 있는 잠재적 영향, 발생 가능성, 권장되는 통제 조치와 비용이 명확히 구분되어야 합니다. 또한 위험 평가 보고서는 여러 위험을 동시에 완화할 수 있는 핵심 개선(시정) 단계를 식별하는 경우가 많습니다.

An IT risk assessment table showing threats, vulnerabilities, assets, impact, likelihood, risk, and control recommendations, with color-coded ratings

요약

보안 위험 평가와 위험 관리 프로세스 는 비즈니스에 재정적 피해를 초래할 수 있는 위협과 취약점, 그리고 이를 어떻게 완화해야 하는지에 대한 구체적인 통찰을 제공하기 때문에 모든 보안 관리 전략의 기반이 됩니다. IT 보안 취약점에 대해 명확히 평가하고 데이터 자산의 가치에 대한 통찰을 확보하면, 사이버 공격에 더 잘 대응하고 핵심 자산을 보호하기 위해 귀하의 보안 정책 과 운영 방식을 정교하게 개선할 수 있습니다.

Streamline Your Security Risk Assessments with Netwrix Auditor

자주 묻는 질문(FAQ)

IT 위험 평가는 무엇인가요?

IT 위험 평가는 조직의 핵심 IT 자산을 식별하고, 해당 자산을 손상시키거나 손상(침해)시킬 수 있는 잠재적 위협과 IT 인프라의 취약점을 파악한 다음, 이 정보를 분석하여 데이터 침해와 필수 비즈니스 운영 중단을 예방하기 위한 보안 통제를 개선하는 과정입니다.

어떻게 IT 위험 평가를 수행하나요?

IT 위험 평가의 단계는 다음과 같습니다. IT 자산과 그 가치를 식별합니다. 각 자산에 대한 잠재적 위협을 파악합니다. 해당 위협이 악용할 수 있는 취약점을 발견합니다. 그리고 잠재적 위협 이벤트가 발생할 가능성을 추정합니다. 또한 우선순위에 따라 위험을 대응하기 위한 계획을 포함한 IT 위험 분석 보고서를 작성하는 것이 중요합니다.

보안 위험 평가의 구성 요소는 무엇입니까?

위험 평가의 주요 구성 요소는 다음과 같습니다.

  • IT 자산과 이를 기반으로 하는 비즈니스 프로세스 및 운영에 대한 목록
  • 각 자산에 대한 잠재적 위협과 그 발생 가능성에 대한 상세 목록
  • IT 자산의 분실 또는 손상(침해)으로 이어질 수 있는 취약점에 대한 분석
  • 현재 시행 중이며 위험을 완화하기 위해 마련된 보안 통제 목록
  • 위협 이벤트가 발생했을 때 조직이 겪게 될 재정적 영향에 대한 평가

공유하기

더 알아보기

저자 소개

Ilia Sotnikov

사용자 경험(UX) 부사장

Ilia Sotnikov는 Netwrix에서 보안 전략가이자 사용자 경험(UX) 부사장으로 재직한 경력이 있는 인물입니다. 그는 Netwrix, Quest Software, Dell에서 근무하는 동안 20년 이상 사이버보안 분야 경험과 IT 관리 경험을 쌓아왔습니다. 현재 역할에서 Ilia는 전체 제품 포트폴리오에 걸쳐 기술 지원, UX 디자인, 제품 비전을 책임지고 있습니다. Ilia의 주요 전문 분야는 데이터 보안과 리스크 관리입니다. 그는 Gartner, Forrester, KuppingerCole 등과 같은 주요 기업의 분석가들과 긴밀히 협력하여 시장 동향, 기술 발전, 그리고 사이버보안 환경의 변화를 더 깊이 이해하고자 합니다. 또한 Ilia는 Forbes Tech Council의 정기 기고자이기도 하며, 사이버 위협과 보안 모범 사례에 관한 지식과 인사이트를 더 넓은 IT 및 비즈니스 커뮤니티와 공유하고 있습니다.