“security policy,”라고 들으면 여러 가지가 떠오를 수 있습니다. 예를 들어 사이버 공격, 악성코드, data breach 등 말이죠. 조직이 보안 정책을 수립하는 데에는 이런 이유도 있지만, 조직의 보안 정책은 디지털 자산뿐 아니라 물리적 자산도 함께 보호하는 범위를 포함합니다.
그렇다면 보안 정책이란 무엇일까요? 간단히 말해 보안 정책은 조직의 물리적 및 디지털 자산에 대한 접근을 다루는 문서입니다. National Institute of Standards and Technology(NIST)에 따르면, 보안 정책은 무엇을 조직이 해야 하는지와 그 이유를 명확히 합니다. 하지만 이러한 정책은 어떻게 조직이 이를 달성해야 하는지에 대한 구체적인 방법까지는 다루지 않습니다. 이는 방법이 상황과 사용 중인 기술에 따라 달라질 수 있기 때문입니다.
이 문서는 보안 정책의 핵심 요소와 조직이 수립할 수 있는 다양한 유형의 보안 정책을 설명합니다. 또한 보안 정책의 예시를 제공하고 보안 정책과 관련해 자주 묻는 질문에 답변합니다.
보안 정책의 핵심 구성 요소
보안 정책에는 다음과 같은 중요한 구성 요소가 반드시 포함되어야 합니다:
정책 목적
각 보안 정책은 하나의 특정 주제만 다루어야 합니다. 목적 섹션에서는 보안 정책이 존재하는 이유와 무엇을 관리하는지 설명합니다. 정책 문장을 어떻게 작성해야 하는지, 얼마나 길어야 하는지에 대해서는 정해진 엄격한 규칙이 없습니다. 최우선 기준은 보안 정책의 근본적인 목적을 효과적이고 명확하게 설명해야 한다는 점입니다.
필요한 경우, 이 섹션에는 정책에 대한 추가 맥락을 포함할 수 있습니다. 예를 들어, 정책이 회피하도록 설계된 특정 문제를 설명하거나, 조직이 충족해야 하는 준수(컴플라이언스) 요구사항을 나열할 수 있습니다.
범위 및 적용 대상
다양한 유형의 보안 정책은 보안의 서로 다른 측면을 다룹니다. 따라서 보안 정책의 범위를 — 보안 정책이 포함하는 것과 포함하지 않는 것의 경계, 그리고 정책의 규칙이 적용되는 곳과 적용되지 않는 곳을 — 반드시 자세히 명시해야 합니다.
이 섹션에서는 모든 직원, 계약직 및 제3자 벤더와 같이 보안 정책이 적용되는 대상이 누구인지도 정의해야 합니다.
정책 지침
이 문서는 정책의 본문입니다. 다양한 주체(직원, 협력업체 등)가 무엇을 해야 하고 무엇을 해서는 안 되는지 명확하게 나열해야 합니다.
가이드라인은 특정 기술에 종속되지 않아야 정책이 조직이 다른 애플리케이션, 플랫폼 또는 장치로 전환하더라도 계속해서 관련성과 실행 가능성을 유지할 수 있습니다. 다만 정책 가이드라인은 일반적으로 비즈니스 프로세스, 외부 위험 또는 준수(컴플라이언스) 요구사항에 변화가 있을 때 업데이트가 필요합니다.
정책 준수
정책은 해당 정책과 연결된 피드백 메커니즘만큼만 효과적입니다. 본 섹션은 본질적으로 두 가지 질문에 답해야 합니다. “정책이 제대로 작동하는지 우리는 어떻게 알 수 있는가?” 그리고 “정책을 준수하지 않는 일이 발생했을 때 우리는 어떻게 알 수 있는가?”
이 섹션에는 예외 처리에 대한 가이드라인도 포함될 수 있습니다. 예를 들어, 예외를 승인해야 하는 담당자가 누구인지와 예외에 대한 시간 제한 요건을 나열할 수 있습니다.
또한 준수하지 않았을 때의 결과에 대한 공식적인 진술을 포함할 수도 있습니다. 정책에 이러한 유형의 진술을 추가해야 하는 경우 HR 팀과 상의하세요.
역할과 책임
보안 정책은 보안 정책과 절차와 관련되어 있으며 이를 담당하는 다양한 역할을 명시할 수도 있습니다. Auditor 또는 CSO 같은 일반적인 역할은 정의할 필요가 없으며, 정책에 특화된 역할만 정의하면 됩니다. 예시는 다음과 같습니다:
- 데이터 보안 정책 은 데이터 보호 담당자의 역할을 정의해야 할 수도 있습니다.
- 사고 대응 정책은 보안 사고 대응 팀의 역할을 정의할 수 있습니다.
관련 정책 및 절차
이 섹션은 선택 사항이며 다른 관련 정책을 참조할 수 있습니다. 예를 들어, 원격 액세스 정책은 분실된 네트워크 액세스를 복구하고 잊어버린 비밀번호를 재설정하는 방법을 설명하는 비밀번호 관리 정책의 해당 부분을 참조할 수 있습니다.
이 섹션에는 정책의 시행 방법에 대해 자세히 다루는 구체적인 절차로 연결되는 링크도 포함할 수 있습니다.
정책 검토 및 업데이트
마지막으로 각 정책에는 언제, 어떤 방식으로 검토하고 업데이트할지에 대한 명확한 설명이 반드시 포함되어야 합니다. 보안 정책을 만드는 것은 1회성 프로젝트가 아닙니다. 위협이 발전하고 조직이 변화함에 따라 정책도 그에 맞게 변화해야 합니다. 따라서 정책을 검토하고 업데이트하는 방법과 그 주기를 어떻게 할지 개요를 작성해야 합니다.
보안 정책의 유형
조직의 운영 방식과 임무에 따라 사용할 수 있는 여러 유형의 보안 정책이 있습니다. SANS와 같은 검증된 자료는 보안 정책을 수립하는 데 유용한 지침과 템플릿을 제공합니다.
조직에서 만들 수 있는 보안 정책의 예시는 다음과 같습니다.
정보 보안 정책
정보 보안 정책은 조직의 전반적인 보안 정책을 뒷받침하는 기반입니다. 데이터, 기술, 사람을 포함한 정보의 모든 측면이 보호되도록 하면서, 일관되고 조율된 보안 활동을 위한 프레임워크를 제공합니다.
데이터 보안 정책(데이터 보호 정책)
데이터 보안 정책은 사이버 공격의 주요 표적이 되는 민감하고 기밀 데이터의 보호에 필수적입니다. 이를 통해 해당 데이터가 적절하게 처리되며, 조직이 GDPR 및 HIPAA와 같은 데이터 보호 관련 법률을 준수하도록 보장합니다. 또한 데이터가 기밀성, 무결성, 가용성을 유지하기 위해 수집, 저장, 처리, 공유되는 방법을 다룹니다.
데이터 분류 정책
데이터 분류 정책은 조직이 처리하는 데이터를 어떻게 분류하는지에 대해 설명합니다. 이를 통해 사용 중인 데이터의 종류를 모두가 이해할 수 있고, 데이터를 처리하기 위한 규칙을 정리해 제공하며, 데이터를 적절하게 보호하기 위한 올바른 조치가 마련되어 있는지 확인하는 데 도움이 됩니다.
데이터 분류 정책은 대개 목적과 민감도에 따라 데이터를 분류합니다. 데이터의 목적은 해당 데이터를 왜 보유하고 어떤 용도로 사용하는지와 관련이 있습니다. 민감도는 그 데이터가 조직의 운영, 평판, 법적 책임에 얼마나 중요한지(얼마나 치명적인지)를 기준으로 판단합니다.
위험 평가 정책
이 정책은 조직의 운영 및 자산과 관련된 위험을 식별, 평가 및 관리하는 방법을 정의합니다. 일반적으로 다음과 같은 세부 사항을 강조합니다:
- 잠재적 위험을 식별하고 목록화하기 위한 방법과 절차
- 식별된 위험의 잠재적 영향과 발생 가능성을 평가하기 위한 기준 및 프로세스
- 위험이 식별되고 평가된 후 이를 줄이거나 완화하거나 전가하기 위한 전략
- 위험 평가를 수행하고, 위험을 평가하며, 완화 조치를 이행하는 책임이 누구에게 있는지
- 보고서의 빈도와 형식을 포함하여, 위험 평가 결과가 관련 이해관계자에게 어떻게 전달되는지
- 변화하는 상황, 기술 및 위협에 적응하기 위해 위험 평가는 얼마나 자주 수행되며, 얼마나 자주 검토 및 업데이트되는지
사고 탐지 정책
이 정책은 조직에서 보안 사고를 탐지하는 데 사용되는 절차와 도구를 설명합니다. 이는 보안 또는 데이터 침해를 조기에 탐지하고 신속히 차단하기 위해 필수적입니다. 이 정책은 사고 유형, 사고 탐지에 대한 역할과 책임, 침입 탐지 시스템(IDS), 로그 모니터링 및 기타 도구의 사용을 정의합니다.
직원 보안 인식 및 교육 정책
직원은 사이버 보안 위협에 대응하는 데 있어 종종 첫 번째 방어선입니다. 따라서 보안 사고를 관리하고 예방하기 위해 직원 보안 인식 및 교육 정책은 매우 중요합니다. 이 정책은 보안 모범 사례, 위험 요소, 안전한 업무 환경을 유지하는 데 있어 직원의 책임에 대해 직원들을 교육합니다. 또한 교육의 요구 사항, 주제 및 교육 빈도를 설명합니다. 직원의 보안 인식을 점검하기 위한 조치를 포함할 수도 있습니다.
비밀번호 관리 정책
강력한 비밀번호 사용 방식은 비밀번호를 안전하게 관리함으로써 민감한 정보와 시스템을 무단 액세스로부터 보호하는 데 도움이 됩니다. 여기에는 비밀번호 복잡성 요구 사항, 만료 정책, 계정 잠금 규칙, 안전한 보관 방법 등이 포함됩니다.
다중 인증(multifactor authentication, MFA)을 도입한 조직의 경우, 비밀번호 관리는 더 광범위한 사용자 인증 정책의 일부가 될 수 있습니다. 이 정책은 어떤 시스템과 프로세스를 MFA로 보호해야 하는지 명시하고 예외 사항을 나열합니다.
원격 액세스 정책
원격 액세스 정책은 직원이 사무실 밖에서 조직의 네트워크와 리소스에 액세스하는 방법에 대한 규칙과 절차를 설명합니다. 이 정책은 원격 액세스 자격이 있는 대상, 그리고 원격 장치에 대한 인증 방법, 암호화 요구사항, 보안 조치를 정의합니다.
이메일 정책
이메일은 가장 일반적인 업무 커뮤니케이션 형태이며, 이메일에는 종종 민감한 데이터가 포함됩니다. 따라서 보안, 프라이버시 및 컴플라이언스와 관련된 이메일 위험으로부터 보호할 수 있도록 이메일 정책을 마련하는 것이 필수입니다. 이메일 정책은 이메일 사용 지침, 암호화 요구사항, 민감 정보의 처리 방법, 허용되는 이메일 사용 관행을 명시합니다.
개인 소유 기기 사용 정책
이 정책은 업무 목적으로 개인 기기를 사용하는 방식을 규정합니다. 기기 보안 요구 사항, 데이터 접근 및 저장 규칙, 그리고 기기 관리에 대한 책임을 명시합니다.
허용 사용 정책
허용 사용 정책은 네트워크 보안을 유지하고, 법적 책임으로부터 조직을 보호하며, 직원이 자원을 책임감 있게 사용하도록 보장하는 데 도움이 됩니다. 이 정책은 인터넷 사용, 소프트웨어 설치, 소셜 미디어 접속과 같은 개인적 사용 등 조직의 컴퓨터, 네트워크 및 기타 자원에 대해 허용되는 행위와 허용되지 않는 행위를 구체적으로 설명합니다.
백업 정책
백업은 데이터 손실, 시스템 장애 및 보안 사고로부터 복구하는 데 필수적이므로, 정기 백업에 대한 조직의 전략을 정의하는 정책을 갖추는 것이 매우 중요합니다. 이 정책에는 백업의 수행 주기, 백업할 데이터 또는 시스템의 유형, 저장 위치, 그리고 백업 보관 기간이 명시됩니다.
재해 복구 정책
잘 정의된 재해 복구 정책은 재해 발생 시 운영을 재개하기 위한 절차와 전략을 수립함으로써 조직이 가동 중단 시간과 데이터 손실을 최소화하는 데 도움이 됩니다. 이 정책은 데이터와 시스템의 복구뿐만 아니라 복구 작업 중의 역할과 책임도 포함합니다.
결론
일부 조직은 보안의 모든 측면을 단일 보안 정책 문서로 통합합니다. 다른 조직은 보안의 각 특정 측면에 대해 별도의 정책 문서를 작성합니다. 어떤 방식을 선택하든, 정책이 실행 가능하고 검증 가능하도록 보장해야 합니다.
정책을 단순히 만들기만 해서는 충분하지 않다는 점을 기억하세요. 변화하는 보안 위협과 기술에 맞추기 위해서는 효과적인 이행, 강제 적용, 그리고 정기적인 검토가 필요합니다. 또한 직원의 참여를 이끌고 교육을 제공하며, 보안에 대한 인식을 높이는 문화를 조성하는 일 역시 보안 정책에 명시된 목표를 달성하는 데 있어 매우 중요합니다.
자주 묻는 질문(FAQ)
보안 정책이란 무엇인가요?
보안 정책은 조직의 디지털 및 물리적 자산을 보호하기 위한 접근 방식을 개략적으로 설명하는 기반 문서입니다.
보안 정책에는 무엇이 포함되어야 하나요?
보안 정책에는 조직이 자산을 보호하고 관리하는 데 도움이 되는 어떤 정보든 포함할 수 있습니다. 다만 대부분의 보안 정책에는 다음 구성 요소가 포함됩니다:
- 목적
- 범위
- 준수 요구사항
- 검토 및 업데이트 일정
보안 정책의 예시는 무엇인가요?
보안 정책의 예시는 다음과 같습니다:
- 정보 보안 정책
- 데이터 보안 정책 (데이터 보호 정책)
- 데이터 분류 정책
- 위험 평가 정책
- 사고 탐지 정책
- 직원 인지 및 교육 정책
- 비밀번호 관리 정책
- 원격 액세스 정책
- 이메일 정책
- 개인 소유 기기 사용 정책
- 허용 사용 정책
- 백업 정책
- 재해 복구 정책
보안 정책의 주요 목적은 무엇인가요?
보안 정책의 주된 목적은 네트워크 보안 프레임워크와 지침 세트를 수립하여, 조직이 데이터, 시스템, 인력 및 물리적 자원을 포함한 자산을 어떻게 보호할지를 정의하는 것입니다.
공유하기
더 알아보기
저자 소개
Ilia Sotnikov
사용자 경험(UX) 부사장
Ilia Sotnikov는 Netwrix에서 보안 전략가이자 사용자 경험(UX) 부사장으로 재직한 경력이 있는 인물입니다. 그는 Netwrix, Quest Software, Dell에서 근무하는 동안 20년 이상 사이버보안 분야 경험과 IT 관리 경험을 쌓아왔습니다. 현재 역할에서 Ilia는 전체 제품 포트폴리오에 걸쳐 기술 지원, UX 디자인, 제품 비전을 책임지고 있습니다. Ilia의 주요 전문 분야는 데이터 보안과 리스크 관리입니다. 그는 Gartner, Forrester, KuppingerCole 등과 같은 주요 기업의 분석가들과 긴밀히 협력하여 시장 동향, 기술 발전, 그리고 사이버보안 환경의 변화를 더 깊이 이해하고자 합니다. 또한 Ilia는 Forbes Tech Council의 정기 기고자이기도 하며, 사이버 위협과 보안 모범 사례에 관한 지식과 인사이트를 더 넓은 IT 및 비즈니스 커뮤니티와 공유하고 있습니다.