정보보호 관리
- 정보는 기업이나 공공기관의 중요한 자산 중 하나임 기업, 조직의 전략과 목적을 달성하는데 필수적인 요소
- 정보를 비인가자에게 노출되거나 갈취당하면 위험을 초래할 수 있음
정보보호 관리와 정보보호대책
- 정보보호 관리는 기술적, 물리적, 관리적 보호대책으로 구성되며 계층적으로 표현됨
전산기+전산망+정보 → 가술적 → 물리적 → 관리적으로 구성
1) 기술적 보호대책
- 정보 시스템, 통신망, 정보(데이터)를 보호하기 위한 가장 기본적인 대책이다.
- 접근통제, 암호기술, 백업 체제, 정보시스템 자체에 보안성이 강화된 시스템 소프트웨어
2) 물리적 보호대책
- 화재, 수해, 지진, 태풍 등과 같은 자연재해로부터 정보시스템이 위치한 정보처리시설을 보호하기 위한 자연대해 대책
- 불순 세력, 적의 파괴로부터 정보시스템을 보호하기 위한 출입통제, 잠금장치 대책
3) 관리적 보호 대책
- [법, 제도, 규정, 교육] 등을 확립 보안계획 수립하여 운영(보안등급, 접근권한)
- 위험 분석 및 보안감사 시행하여 정보시스템의 안정성과 신뢰성을 확보하기 위한 대책이다.
- 특히 내부자의 부당행위를 방지하기 위한 교육은 중요하게 취급
OSI 보안 구조
- [ITU-T 권고안 X.800] 관리자가 효과적으로 보안 문제를 조직화할 수 있는 유용한 방법을 제공
- 보안 공격, 보안 메커니즘, 보안 서비스 → OSI 보안 구조 핵심이라 할 수 있음
보안 공격
- 정보보안의 목표 (가용성, 기밀성, 무결성)은 보안 공격을 받을 수 있음. 이를 3개의 그룹으로 나뉘어서 공격에 미치는 영향을 두 개의 유형으로 나뉨
1. 소극적 공격 (Passive attack) : 메시지를 몰래 읽거나, 트래픽을 분석하는 행위
2. 적극적 공격 (active attack) : 메시지를 읽을 뿐만 아니라 변조하거나 DOS 공격을 시도하는 행위
기밀성 위협 공격 (소극적 공격)
스누핑(Snooping)
- 스누핑은 데이터에 대한 비인가 접근 또는 탈취를 의미
Ex) 만약에 내가 인터넷으로 친구에게 기밀 정보의 담긴 파일을 보내려고 할 때, 악의적인(해커)가 메시지를 가로채 자신의 이익을 위해 그 기밀 정보를 사용하는 행위
보안대책
- 암호화 기법을 사용하여 도청하는 자가 데이터를 읽을 수 없도록 해야 함
트래픽 분석(Traffic Analysis)
- 비록 데이터를 암호화하여 도청자가 그 데이터를 이해할 수 없게 한다 한들 도청자는 온라인 트래픽을 분석하여 다른 형태로 정보를 습득할 수도 있음
Ex) 수신자, 송신자의 전자 주소를 알아내서 전송하는 성향과 패턴을 추측하는데 도움이 되는 질의와 응답을 수집 가능
보안대책
- 암호화 기법 사용, 트래픽 패딩, 패킷 길이 의사난수 등 사용
무결성 위협 공격 (적극적 공격)
변경, 메시지 수정(Modification)
- 정상적인 메시지의 일부를 불법으로 수정하거나 메시지 전송을 지연시키거나 순서를 뒤바꾸는 등의 행위
가장(Masquerading)
- 신분위장은 한 개체가 다른 개체의 행세하는 것 즉, 본인의 지인인척 연기하는 것
재전송(Replaying)
- 획득한 데이터 단위를 보관하고 있다가 시간이 경과된 후에 재전송하는 행위
부인(Repudiation)
- 송신자는 메시지를 보냈다는 것을 부인할 수 있고, 수신자는 메시지를 받았다는 것을 부인할 수 있다는 뜻
(부인방지 - 송신자, 수신자 양측이 메시지를 전송하거나 수신한 사실 자체를 부인할 수 없도록 막는 것)
가용성 위협 공격 (적극적 공격)
서비스 거부 공격 (Denial Of Service)
- DOS는 매우 일반적인 공격, 시스템의 서비스를 느리게 하거나 서버를 다운시킬 수 있음. 공격자는 이를 수행하기 위해 다양한 전략으로 사용
'정보보안기사' 카테고리의 다른 글
| 정보보안기사 [암호학 P-박스, S-박스] (1) | 2025.11.25 |
|---|---|
| Part 1-3 [기본 보안용어 정의] (0) | 2025.11.21 |
| Part 1 [정보보호, 정보보호 목표] (0) | 2025.11.19 |
| [정보보안기사 암호학 개요 복습] (0) | 2025.05.27 |
| [정보보안기사 정보보호 개요 복습] (2) | 2025.05.26 |
