Part 1-2 [정보보호 관리, OSI 보안 구조]

2025. 11. 19. 20:21·정보보안기사
정보보호 관리 

- 정보는 기업이나 공공기관의 중요한 자산 중 하나임 기업, 조직의 전략과 목적을 달성하는데 필수적인 요소
- 정보를 비인가자에게 노출되거나 갈취당하면 위험을 초래할 수 있음

 

정보보호 관리와 정보보호대책

- 정보보호 관리는 기술적, 물리적, 관리적 보호대책으로 구성되며 계층적으로 표현됨

 

 

전산기+전산망+정보 → 가술적 → 물리적 → 관리적으로 구성

 

1) 기술적 보호대책

- 정보 시스템, 통신망, 정보(데이터)를 보호하기 위한 가장 기본적인 대책이다.
- 접근통제, 암호기술, 백업 체제, 정보시스템 자체에 보안성이 강화된 시스템 소프트웨어

 

 

2) 물리적 보호대책

- 화재, 수해, 지진, 태풍 등과 같은 자연재해로부터 정보시스템이 위치한 정보처리시설을 보호하기 위한 자연대해 대책
- 불순 세력, 적의 파괴로부터 정보시스템을 보호하기 위한 출입통제, 잠금장치 대책

 

 

3) 관리적 보호 대책 

- [법, 제도, 규정, 교육] 등을 확립 보안계획 수립하여 운영(보안등급, 접근권한)
- 위험 분석 및 보안감사 시행하여 정보시스템의 안정성과 신뢰성을 확보하기 위한 대책이다.
- 특히 내부자의 부당행위를 방지하기 위한 교육은 중요하게 취급

 

OSI 보안 구조 

- [ITU-T 권고안 X.800] 관리자가 효과적으로 보안 문제를 조직화할 수 있는 유용한 방법을 제공

- 보안 공격, 보안 메커니즘, 보안 서비스 → OSI 보안 구조 핵심이라 할 수 있음

 

보안 공격

- 정보보안의 목표 (가용성, 기밀성, 무결성)은 보안 공격을 받을 수 있음. 이를 3개의 그룹으로 나뉘어서 공격에 미치는 영향을 두 개의 유형으로 나뉨

 

1. 소극적 공격 (Passive attack) : 메시지를 몰래 읽거나, 트래픽을 분석하는 행위

2. 적극적 공격 (active attack) : 메시지를 읽을 뿐만 아니라 변조하거나 DOS 공격을 시도하는 행위

 

 

기밀성 위협 공격 (소극적 공격)

스누핑(Snooping) 
- 스누핑은 데이터에 대한 비인가 접근 또는 탈취를 의미 
Ex) 만약에 내가 인터넷으로 친구에게 기밀 정보의 담긴 파일을 보내려고 할 때, 악의적인(해커)가 메시지를 가로채 자신의 이익을 위해 그 기밀 정보를 사용하는 행위

보안대책
- 암호화 기법을 사용하여 도청하는 자가 데이터를 읽을 수 없도록 해야 함

트래픽 분석(Traffic Analysis)
- 비록 데이터를 암호화하여 도청자가 그 데이터를 이해할 수 없게 한다 한들 도청자는 온라인 트래픽을 분석하여 다른 형태로 정보를 습득할 수도 있음
Ex) 수신자, 송신자의 전자 주소를 알아내서 전송하는 성향과 패턴을 추측하는데 도움이 되는 질의와  응답을 수집 가능

보안대책 
- 암호화 기법 사용, 트래픽 패딩, 패킷 길이 의사난수 등 사용

 

무결성 위협 공격 (적극적 공격)

변경, 메시지 수정(Modification)
- 정상적인 메시지의 일부를 불법으로 수정하거나 메시지 전송을 지연시키거나 순서를 뒤바꾸는 등의 행위

가장(Masquerading)
- 신분위장은 한 개체가 다른 개체의 행세하는 것 즉, 본인의 지인인척 연기하는 것

재전송(Replaying)
- 획득한 데이터 단위를 보관하고 있다가 시간이 경과된 후에 재전송하는 행위

부인(Repudiation)
- 송신자는 메시지를 보냈다는 것을 부인할 수 있고, 수신자는 메시지를 받았다는 것을 부인할 수 있다는 뜻
(부인방지 - 송신자, 수신자 양측이 메시지를 전송하거나 수신한 사실 자체를 부인할 수 없도록 막는 것)

가용성 위협 공격 (적극적 공격)
서비스 거부 공격 (Denial Of Service)
- DOS는 매우 일반적인 공격, 시스템의 서비스를 느리게 하거나 서버를 다운시킬 수 있음. 공격자는 이를 수행하기 위해 다양한 전략으로 사용

'정보보안기사' 카테고리의 다른 글

정보보안기사 [암호학 P-박스, S-박스]  (1) 2025.11.25
Part 1-3 [기본 보안용어 정의]  (0) 2025.11.21
Part 1 [정보보호, 정보보호 목표]  (0) 2025.11.19
[정보보안기사 암호학 개요 복습]  (0) 2025.05.27
[정보보안기사 정보보호 개요 복습]  (2) 2025.05.26
'정보보안기사' 카테고리의 다른 글
  • 정보보안기사 [암호학 P-박스, S-박스]
  • Part 1-3 [기본 보안용어 정의]
  • Part 1 [정보보호, 정보보호 목표]
  • [정보보안기사 암호학 개요 복습]
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    File Inclusion
    모의해킹
    정보보안기사
    OS injection
    민감한 데이터 노출
    sql injection
    보안대책
    네트워크
    문제풀이
    파일업로드
    linux
    루키즈
    Web-3
    루키즈34기
    nos
    정보수집
    써니나타스
    XSS
    SK쉴더스루키즈
    WEB
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
Part 1-2 [정보보호 관리, OSI 보안 구조]
상단으로

티스토리툴바