Ch7. 물리 보안과 클라우드 보안
물리적 보안
**심층 방어(Defense in Depth)**의 첫 번째 레이어:
외부 경계(담장/CCTV) → 출입구(보안 게이트) → 건물 → 데이터센터 → 서버실 → 개별 장비
물리적 접근 통제
맨트랩(Mantrap): 두 문 사이에 소형 격실. 한 문이 닫혀야 다른 문이 열림. 피기백킹 방지.
피기백킹(Tailgating): 인가된 사람 뒤를 따라 무단 진입. 인식 교육 필요.
배지 시스템: 스마트카드 + PIN으로 접근 통제.
환경 제어
온도/습도: 서버실 18~21°C, 습도 45~55%.
화재 진압: 하론(Halon) 가스 → 현재 FM-200이나 인르겐으로 대체. 물 소화기는 전기 장비에 금지.
UPS(무정전전원장치): 정전 시 데이터 손실 없이 정상 종료.
클라우드 보안
클라우드 서비스 모델과 공동 책임
| 모델 | CSP 책임 | 고객 책임 |
|---|---|---|
| IaaS | 하드웨어, 네트워크 | OS, 앱, 데이터, 보안 설정 |
| PaaS | 인프라, OS, 런타임 | 앱, 데이터 |
| SaaS | 모든 인프라, 앱 | 데이터, 사용자 접근 |
오해 주의: SaaS에서도 데이터 보안은 고객 책임입니다. 클라우드 제공업체가 인프라를 보호해도, 기밀 데이터를 SaaS 서비스에 잘못 설정하면 고객 책임입니다.
클라우드 배포 모델
퍼블릭: AWS, Azure, GCP. 공유 인프라, 가장 경제적.
프라이빗: 전용 인프라. 높은 보안, 높은 비용.
하이브리드: 두 가지 혼합. 중요 데이터는 프라이빗, 나머지는 퍼블릭.
멀티클라우드: 여러 CSP 사용. 벤더 종속 방지.
CASB (클라우드 접근 보안 브로커)
조직과 클라우드 서비스 사이의 보안 정책 시행 포인트.
기능: 가시성(Shadow IT 탐지), 데이터 보안(DLP), 위협 보호, 컴플라이언스.
핵심 개념 카드
맨트랩 ★★★★★ : 두 문 구조로 피기백킹 방지. 고보안 시설 표준 물리 보안 통제.
클라우드 공동 책임 ★★★★★ : IaaS=OS 이상 고객, PaaS=앱/데이터 고객, SaaS=데이터/접근 고객. 항상 데이터는 고객 책임.
CASB ★★★★☆ : 클라우드 서비스 사용 가시성과 보안 정책 시행. Shadow IT 탐지.
실전 퀴즈
Q1. 데이터센터 서버실에 화재가 발생했다. 어떤 소화 시스템이 서버에 안전한가?
가스 계열 소화 시스템(FM-200, 인르겐)입니다. 산소를 제거하거나 열을 흡수해 화재를 진압하며 전기 장비에 피해를 주지 않습니다. 물은 전기 장비를 손상시키므로 서버실에 절대 금지입니다.
Q2. 기업이 Salesforce(SaaS) CRM에 고객 데이터를 저장한다. 데이터 보안은 누구 책임인가?
고객(기업)과 Salesforce가 공동 책임이지만, 기업 데이터의 기밀성과 접근 통제는 기업 책임입니다. Salesforce는 플랫폼 인프라를 보호하지만, 어떤 직원이 어떤 데이터에 접근할 수 있는지, 민감 데이터를 어떻게 설정하는지는 기업이 관리해야 합니다.
OIYO 편집부
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.