위험 분석 예시: 위험을 평가하는 방법
Mar 17, 2023
조직은 사이버보안, 책임, 투자 등 여러 측면에서 위험에 어려움을 겪고 있습니다. 위험 분석(또는 risk assessment)은 위험 관리 프로세스에서 첫 번째 단계입니다. IT risk analysis 는 내부 및 외부 위협이 availability, confidentiality, and integrity 관점에서 데이터에 가할 수 있는 위험에 집중합니다. 위험 분석을 진행하는 동안 기업은 사고가 발생했을 때 비즈니스에 발생할 수 있는 잠재적 손실과 같은 위험과 결과의 수준을 식별합니다.
위험 분석 프로세스에는 위험에 처한 자산(IT 시스템 및 데이터) 정의, 각 자산에 직면한 위협, 각 위협의 중요도, 그리고 해당 위협에 대한 시스템의 취약성이 포함됩니다. NIST SP 800-30 또는 ISO/IEC 27005:2018 및 31010:2019에서 제시하는 것과 같이, 위험 분석에는 구조화되고 프로젝트 기반의 접근 방식을 취하는 것이 현명합니다.
위험 분석은 여러 가지 이유로 중요합니다. 인프라에서 위험을 완화할 책임이 있는 IT 전문가는, 어떤 위험은 가능한 한 빨리 해결해야 하고 어떤 위험은 나중에 다뤄도 되는지 결정하는 데 어려움을 겪는 경우가 많습니다. 위험 분석은 그들이 우선순위를 올바르게 정하는 데 도움을 줍니다. 또한 많은 규제 및 컴플라이언스 요구사항에는 security risk assessment 를 필수 구성 요소로 포함합니다.
이 글에서는 위험 분석의 예시를 살펴보고 IT 위험 분석 프로세스의 핵심 구성 요소를 설명하겠습니다.
위험 분석 예시
다음 섹션에서는 위험 분석 문서의 핵심 구성 요소를 설명합니다.
소개
이 부분에서는 평가 프로세스를 왜, 그리고 어떻게 처리했는지 설명합니다. 검토한 시스템에 대한 설명을 포함하며, 정보를 제공하고 수집하며 이를 분석하는 데 필요한 책임(역할) 배정을 명시합니다.
목적
이 섹션에서는 IT 시스템에 대한 상세 평가의 목적을 정의합니다. 다음은 예시입니다:
연례 기업 위험 평가에 따르면, < system name > 는 잠재적인 고위험 시스템으로 식별되었습니다. 위험 평가는 < system name > 와 관련된 위협과 취약점을 파악하고, 이러한 위험을 완화하기 위한 계획을 수립하는 데 목적이 있습니다.
범위
이 섹션에서는 IT 시스템 평가의 범위를 정의합니다. 위험 평가 시 고려해야 할 시스템 구성요소, 사용자 및 기타 시스템 세부 정보를 설명하십시오.
본 위험 평가는 < system name > 내부 및 외부의 위협에 의해 악용될 수 있는 취약점을 제거 및/또는 관리하기 위해(구현되었거나 계획된) 자원과 통제의 사용을 평가하는 것을 범위로 합니다.
시스템 설명
검토하는 시스템, 하드웨어, 소프트웨어, 인터페이스 또는 데이터와 그중 평가 범위에서 제외되는 항목을 나열하십시오. 이는 시스템 경계, 기능, 시스템 및 데이터의 중요도와 민감도를 추가로 분석하는 데 필요합니다. 예시는 다음과 같습니다:
< system name > 은 < sensitive / critical / regulated > 데이터를 처리하는 < components, interfaces > 로 구성됩니다. < system name > 은 < details on physical environment > 에 위치합니다. 시스템은 < core functions > 를 제공합니다.
참여자
이 섹션에는 참여자의 이름과 역할 목록이 포함되어야 합니다. 자산 담당자, IT 및 보안 팀, 그리고 위험 평가 팀이 포함되어야 합니다.
평가 접근 방식
이 섹션에서는 위험 평가에 사용되는 모든 방법론과 기법을 설명합니다. 예:
위험은 위협 이벤트, 해당 위협 이벤트가 발생할 가능성, 알려진 시스템 취약점, 완화 요인, 그리고 회사의 미션에 미치는 영향에 따라 결정됩니다. 데이터 수집 단계에는 조직의 핵심 담당자를 식별하고 인터뷰하는 과정과 문서 검토를 수행하는 과정이 포함됩니다. 인터뷰는 운영 환경에 초점을 맞춥니다. 문서 검토는 위험 평가 팀이 정책 및 절차에 대한 준수 여부를 평가할 수 있는 근거를 제공합니다.
위험 식별 및 평가
이제 정보 보안 위험의 평가 단계가 시작되며, 여기에서 평가 현장 작업의 결과를 정리합니다.
엄선한 관련 콘텐츠:
데이터 인벤토리
범위 내의 모든 가치 있는 자산을 식별하고 정의합니다. 예: 서버, 중요 데이터, 규제 대상 데이터 또는 노출될 경우 비즈니스 운영에 큰 영향을 미칠 기타 데이터. 예를 들면:
Type of data | Description | Level of sensitivity (High, Moderate, Low) |
|---|---|---|
|
Personally identifiable information |
|
High |
|
Financial information |
|
High |
시스템 사용자
시스템을 사용하는 사람이 누구인지 설명하고, 사용자 위치와 액세스 수준에 대한 세부 정보를 포함하세요. 아래 예시를 참고할 수 있습니다:
System name | User Category | Access Level (Read, Write, Full) | Number of users | Home Organization | Geographic Location |
|---|---|---|---|---|---|
|
<Name of business application> |
Regular user |
Read/Write |
10 |
ABC Group |
Atlanta |
위협 식별
위협 소스의 카탈로그를 개발하세요. 보안 침해와 기술적 실수부터 인간의 실수와 인프라 장애에 이르기까지, 조직의 운영에 부정적인 영향을 줄 수 있는 위험을 간략히 설명하십시오:
Threat source | Threat action |
|---|---|
|
Cyber criminal |
|
|
Malicious insider |
|
|
Employees |
|
|
Reputation |
|
|
Organizational (planning, schedule, estimation, controlling, communication, logistics, resources and budget) |
|
|
Legal and administrative actions |
|
|
Technical |
|
|
Environmental |
|
취약점 식별
위협이 보안에 침해할 수 있게 하는 취약점과 약점이 무엇인지 평가해 보세요. 예시는 다음과 같습니다:
Vulnerability | Description |
|---|---|
|
Poor password strength |
Passwords used are weak. Attackers could guess the password of a user to gain access to the system. |
|
Lack of disaster recovery |
There are no procedures to ensure ongoing operation of the system in the event of a significant business interruption or disaster. |
위험 판단
여기서는 위협과 취약점이 피해를 초래할 가능성과 그 결과의 범위를 평가합니다.
위험 확률 판단
이 단계에서는 위험 확률, 즉 위험이 발생할 가능성을 평가하는 데 집중하세요.
Level | Probability Definition | Example |
|---|---|---|
|
High |
The threat source is highly motivated and sufficiently capable, and controls to prevent the vulnerability from being exercised are ineffective. |
Unauthorized malicious disclosure, modification, or destruction of information |
|
Moderate |
The threat source is motivated or capable, but controls are in place that may impede successful exercise of the vulnerability. |
Unintentional errors and omissions |
|
Low |
The threat source lacks motivation or capability, or controls are in place to prevent, or at least significantly impede, the vulnerability from being exercised. |
IT disruptions due to natural or man-made disasters |
영향 분석
사고가 발생했을 때 기업에 미칠 결과를 이해하기 위해 위험 영향 분석을 수행합니다. 위험 분석에는 데이터 손실, 시스템 가동 중단, 법적 결과와 같이 가장 큰 위험을 초래하는 요소를 파악하기 위한 정성적 위험 평가가 포함될 수 있습니다. 정량적 위험 평가는 선택 사항이며 재무적 관점에서 영향을 측정하는 데 사용됩니다.
Incident | Consequence | Impact |
|---|---|---|
|
Unauthorized disclosure of sensitive information |
The loss of confidentiality with major damage to organizational assets. The incident may result in the costly loss of major tangible assets or resources, and may significantly violate, harm or impede the organization’s mission, reputation or interests. |
High |
|
IT disruptions due to unauthorized changes to the system |
The loss of availability with a serious adverse effect on organizational operations. The organization is able to perform its primary functions, but the effectiveness of the functions is significantly reduced. |
Medium |
|
Non-sensitive data is lost by unauthorized changes to the data or system |
The loss of integrity with a limited effect on organizational operations assets, or individuals. The organization is able to perform its primary functions, but the effectiveness of the functions is noticeably reduced. |
Low |
위험 수준 평가
이 단계에서는 위험 분석 결과를 위험 평가 기준과 비교합니다. 그 결과는 위험의 우선순위를 정하는 데 사용되며 위험 수준에 따라 적용됩니다.
Level of Impact | Risk Level Definition |
|---|---|
|
High |
There is a strong need for corrective measures. The system may continue to operate, but a corrective action plan must be put in place as soon as possible. |
|
Moderate |
Corrective actions are needed and a plan must be developed to incorporate these actions within a reasonable period of time. |
|
Low |
The system’s owner must determine whether corrective actions are still required or decide to accept the risk. |
위험 평가 결과
Risk Assessment Results 표에 위험을 나열하세요. 보고서는 위협과 취약점을 설명하고, 위험 수준을 평가하며, 통제 구현을 위한 권장 사항을 제공해야 합니다.
Threat | Vulnerabilities | Mitigation | Likelihood | Impact | Risk |
|---|---|---|---|---|---|
|
Hurricane |
Power outage |
Install backup generators |
Moderate |
Low |
Low |
|
Lack of disaster recovery plan |
Disaster recovery |
Develop and test a disaster recovery plan |
Moderate |
High |
Moderate |
|
Unauthorized users can access the server and browse sensitive company files |
Open access to sensitive content |
Perform system security monitoring and testing to ensure adequate security is provided for <server name>. |
Moderate |
High |
Moderate |
결론
위험 분석을 통해 어떤 위험이 최우선 순위인지 파악할 수 있습니다. 권한, 정책, 데이터, 사용자와 같은 핵심 영역을 지속적으로 검토하면 IT 생태계에 대해 가장 높은 위험을 초래하는 위협이 무엇인지 판단하고, 보안과 규정 준수를 개선하기 위해 필요한 통제를 조정할 수 있습니다.
공유하기
더 알아보기
저자 소개
Ryan Brooks
제품 에반젤리스트
Netwrix Corporation의 제품 에반젤리스트이자 작가, 발표자입니다. Ryan은 사이버보안을 알리는 데 특화되어 있으며, IT 변경 사항과 데이터 접근에 대한 가시성의 중요성을 강조합니다. 작가로서 Ryan은 IT 보안 트렌드, 설문 조사, 업계 인사이트에 집중합니다.