보안 및 위험 관리에 대한 투자가 급증하고 있습니다 전 세계적으로. 하지만 다음으로 사이버보안 프로그램을 가장 효과적으로 강화하기 위해 어떤 개선에 집중해야 할까요?
많은 조직에서 탄탄한 정보보안 아키텍처를 구축하는 일은 최우선 순위에 있어야 합니다. 정보보안 아키텍처가 무엇인지, 그리고 그것이 보안 위협으로부터 중요한 IT 자산을 더 적은 노력과 걱정으로 보호하는 데 어떻게 도움이 되는지 알아보세요.
엔터프라이즈 정보보안 아키텍처란 무엇인가요?
엔터프라이즈 정보보안 아키텍처를 정의하는 간단한 방법은 enterprise information security architecture (EISA)를 기업 아키텍처(EA) 중에서 회사 데이터를 보호하는 데 초점을 둔 하위 집합이라고 말하는 것입니다.
보다 포괄적인 정의는 EISA가 데이터 보안과 관련된 조직의 핵심 보안 원칙과 절차를 설명한다는 것입니다. 여기에는 단지 시스템과 기타 시스템만이 아니라, 인력(팀)과 그들의 역할 및 기능도 포함됩니다. 이 정보는 조직의 요구사항, 우선순위, 위험 허용 수준 및 관련 요인의 맥락에서 제공되어, EISA가 현재뿐 아니라 미래의 비즈니스 요구도 반영할 수 있도록 돕습니다.
핵심 요소
다음은 EISA의 핵심 요소와 각 요소의 목적입니다:
- 업무(비즈니스) 컨텍스트— 기업 정보의 활용 사례와 비즈니스 목표 달성에 대한 중요성을 정의합니다.
- 개념 계층— 기업 프로필과 위험 속성을 포함하여 전체적인 큰 그림을 제공합니다.
- 논리 계층— 정보, 서비스, 프로세스 및 애플리케이션 간의 논리적 경로를 정의합니다
- 구현— EISA를 어떻게 구현해야 하는지 정의합니다.
- 솔루션— 보안 취약점을 완화하고 미래를 위한 보안을 유지하는 데 사용되는 소프트웨어, 장치, 프로세스 및 기타 구성 요소를 자세히 설명합니다.
EISA의 이점
탄탄한 EISA를 보유하는 것은 모든 수준에서 보안 기획을 안내하는 데 매우 중요합니다. EISA는 IT 환경 전반에 걸쳐 어떤 프로세스와 솔루션을 구현할지, 그리고 기술 라이프사이클을 어떻게 관리할지에 대한 최선의 결정을 내리는 데 필요한 상세 정보를 제공합니다.
또한, 신중하게 문서화하고 공개된 기업 정보보안 아키텍처는 많은 현대 산업 표준과 법적 요구사항을 준수하는 데 필수적입니다.
EISA를 만들 때의 과제
최적의 EISA 전략을 개발하는 것은 특히 다음과 같은 일반적인 요인이 작용할 때 어려울 수 있습니다:
- 위험을 관리하고 IT 보안을 유지할 때 부서 또는 팀 간의 의사소통과 조정이 부족함
- EISA의 목표를 명확하게 설명하지 못함
- 사용자와 이해관계자들이 정보 보안을 우선순위로 두어야 할 필요성을 충분히 이해하지 못함
- 데이터 보호 소프트웨어 도구의 비용과 ROI를 계산하기 어려움
- 보안 문제를 적절히 해결하기 위한 자금 부족
- 유효하고 중요한 서신을 플래그(차단/표시)하는 스팸 필터링과 같이, 이전에 개발된 보안 조치에 대한 불만
- 규제 요건이나 비즈니스 목표를 충족하지 못했던 이전의 실패,
- 이전 IT 보안 투자들이 효과가 없다는 우려
EISA를 구축하기 위한 주요 작업
기업 정보보안 아키텍처를 구축하려면 다음과 같은 작업이 포함됩니다:
- 현재 보안 아키텍처의 취약점과 보안 공백을 파악하고 이를 완화합니다.
- 현재 및 새롭게 등장하는 보안 위협을 분석하고 이를 완화하는 방법을 파악합니다.
- 정기적인 security risk assessment 를 수행합니다. 고려해야 할 위험에는 사이버 공격, 악성코드, 고객 또는 직원의 개인정보 유출, 그리고 하드웨어 및 소프트웨어 장애 이벤트가 포함됩니다.
- EISA에서 활용할 수 있는 보안 전용 기술(예: privileged access management)과, 보안 솔루션이 아닌 솔루션(예: 이메일 서버)의 보안 역량도 식별합니다.
- EISA가 비즈니스 전략과 일치하도록 하십시오.
- EISA가 SOX, PCI DSS, HIPAA/HITECH 및 GDPR 등과 같은 적용 가능한 준수(컴플라이언스) 표준의 요구 사항을 충족하는 데 도움이 되도록 하십시오.
EISA 성공을 위한 5가지 단계
다음 5가지 단계는 효과적인 EISA를 개발하는 데 도움이 됩니다:
1. 현재 보안 상황을 평가하십시오.
현재 조직이 운영 중인 보안 프로세스와 표준을 파악하세요. 그런 다음 서로 다른 시스템에서 보안 조치가 부족한 부분이 무엇인지, 그리고 이를 어떻게 개선할 수 있는지 분석하세요.
2. 보안 인사이트 분석(전략 및 기술).
1단계에서 얻은 인사이트를 비즈니스 목표와 연결하세요. 노력을 우선순위화할 수 있도록 기술적 조치와 전략적 맥락을 모두 포함하는 것이 중요합니다.
3. 아키텍처의 논리적 보안 계층을 개발합니다.
보안 모범 사례를 기반으로 EISA를 위한 논리적 아키텍처를 만들려면, 우선순위가 높은 영역에 대해 제어(컨트롤)를 할당하기 위해 이미 정립된 프레임워크를 사용하세요.
4. EISA 구현을 설계합니다.
논리 계층을 실행 가능한 설계로 전환하세요. 보유한 전문성, 리소스, 시장 상황에 따라 어떤 요소는 사내에서 개발하고, 어떤 부분은 벤더가 관리해야 하는지 결정하십시오.
5. 아키텍처를 지속적인 프로세스로 취급합니다.
위협 환경, IT 환경, 솔루션 마켓플레이스, 그리고 모범 사례 권장 사항은 모두 지속적으로 변화하고 있으므로, 정보보안 아키텍처를 정기적으로 검토하고 수정해야 합니다.
최신 EISA 프레임워크 선택하기
EISA를 구축할 때 처음부터 모든 것을 새로 시작할 필요는 없습니다. 대신, 지난 10년 동안 개발된 여러 프레임워크 중 하나를 활용해 효과적인 EISA를 마련하세요. 조직의 고유한 상황에 맞게 필요에 따라 조정하여, 실제로 잘 작동하도록 하십시오.
선택할 수 있는 EISA의 주요 프레임워크는 다음과 같습니다.
The Open Group Architecture Framework (TOGAF)
TOGAF 는 처음으로 엔터프라이즈 보안 아키텍처를 처음부터 구축할 수 있도록 일련의 도구를 제공합니다. 이를 통해 명확한 목표를 정의하고 EISA의 서로 다른 계층 간의 격차를 연결하는 데 도움이 됩니다. 또한 이 프레임워크는 조직의 보안 요구사항이 변화함에 따라 이를 지원할 수 있도록 유연하게 적용할 수 있습니다.
Sherwood Applied Business Security Architecture (SABSA)
SABSA는 EA 및 EISA를 위한 방법론입니다. 이는 종종 COBIT 5와 같은 다른 프로세스와 함께 사용됩니다.
COBIT 5
COBIT 5는 ISACA가 개발한 상세한 프레임워크로, 모든 규모의 조직이 IT 인프라를 관리하고 보안을 유지하는 데 도움이 됩니다. 비즈니스 로직, 위험 및 프로세스 요구사항을 다룹니다.
국방 아키텍처 프레임워크(Department of Defense Architecture Framework, DoDAF)
이 DoDAF는 정부 기관만을 위한 것이 아닙니다. 운영을 정보 보안과 연결하기 때문에, 독립적인 IT 네트워크를 보유한 다(多)기업 조직이 상호운용성 문제를 해결하는 데 이상적입니다. 또한 기업 내 다양한 이해관계자를 위한 인프라 시각화에 중점을 둡니다.
연방 전사 아키텍처 프레임워크(FEAF)
The FEAF 는 미국 연방 정부를 위한 참조 전사 아키텍처입니다. 이 프레임워크는 연방 기관이 고유한 요구, 목표, 운영 및 활동에도 불구하고 우선순위 영역을 파악하고 공통된 업무 관행을 구축할 수 있도록 돕기 위해 개발되었습니다. EISA뿐만 아니라 EA에서도 정부 기관과 민간 조직 모두에 도움이 될 수 있습니다.
자흐트만 프레임워크
The Zachman Framework 는 EA를 생성하는 데 자주 사용되는 고수준 프레임워크이지만, 상향식이 아닌 상향식이 아닌(top-down) EISA 접근 방식으로도 전환할 수 있습니다. 여섯 가지 근본 질문(무엇을, 어떻게, 언제, 누가, 어디에서, 왜)을 바탕으로 하며, 여섯 개의 계층으로 구성됩니다: 식별(Identification), 정의(Definition), 표현(Representation), 명세(Specification), 구성(Configuration), 구현(Instantiation).
자주 묻는 질문
엔터프라이즈 사이버 보안이란 무엇인가요?
엔터프라이즈 사이버 보안이란 기업 내부와 인터넷에 있는 기업 자산을, 기업 안팎에서 발생하는 사이버 공격으로부터 보호하기 위해 사용하는 아키텍처, 프로토콜, 도구를 말합니다.
엔터프라이즈 사이버 보안은 일반적인 사이버 보안과 달리, 현대 기업은 복잡한 인프라를 갖추고 있어 보안 사고를 예방하려면 강력한 security policy , 지속적인 평가, 그리고 효과적인 관리가 필요합니다.
정보 시스템의 보안 아키텍처란 무엇인가요?
정보 시스템의 보안 아키텍처는 시스템이 수집, 저장, 처리하는 데이터를 보호하는 데 필요한 프레임워크, 프로토콜, 모델, 방법을 정의합니다.
보안 아키텍처는 엔터프라이즈 아키텍처의 일부인가요?
네. 보안 아키텍처는 보안과 개인정보 보호를 평가하고 개선하기 때문에 엔터프라이즈 아키텍처의 핵심 기둥입니다. 적절한 보안 노력이 없으면 전체 엔터프라이즈 인프라 — 나아가 전체 비즈니스 — 가 위험에 처하게 됩니다.
공유하기
더 알아보기
저자 소개
Mike Tierney
전 고객 성공(VP)
Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.