컴퓨터과학챕터 8약 3분

Ch8. 보안 아키텍처와 취약점 평가 — CISSP 완성

O
OIYO 편집부기여자
8/8

심층 방어 (Defense in Depth)

단일 보안 통제에 의존하지 않고 여러 레이어의 보안을 적용:

물리 보안 → 네트워크 경계 → 내부 네트워크 → 호스트 → 애플리케이션 → 데이터

어느 한 레이어가 뚫려도 다음 레이어가 방어합니다.


보안 통제 유형

목적에 따른 분류:

  • 예방적(Preventive): 사고 발생 방지. 방화벽, 암호화, 접근 통제
  • 탐지적(Detective): 사고 탐지. SIEM, IDS, 감사 로그
  • 교정적(Corrective): 사고 후 수정. 패치, 백업 복원
  • 억제적(Deterrent): 공격 의지 억제. 경고 표지, CCTV 카메라

구현에 따른 분류:

  • 관리적(Administrative): 정책, 절차, 교육
  • 기술적(Technical): 방화벽, 암호화, IDS
  • 물리적(Physical): 자물쇠, 보안 가드, 맨트랩

보안 아키텍처 모델

Bell-LaPadula: 기밀성 중심. “위로 쓰기 금지, 아래로 읽기 금지” (군사 분류)

Biba: 무결성 중심. “위로 읽기 금지, 아래로 쓰기 금지” (데이터 무결성)

Clark-Wilson: 무결성. 사용자→프로그램→데이터 3단계 접근

Brewer-Nash (차이나 월): 이해 충돌 방지. 경쟁사 데이터 동시 접근 차단


취약점 평가와 침투 테스팅

취약점 스캐닝: 자동화 도구로 알려진 취약점 탐지 (Nessus, OpenVAS)

침투 테스팅: 실제 공격자처럼 시도, 수동 기술 포함

유형사전 지식특징
화이트박스시스템 전체 정보가장 철저, 내부 테스팅
그레이박스부분 정보현실적, 균형
블랙박스없음외부 공격자 시뮬레이션

침투 테스팅 단계:

  1. 정찰(Reconnaissance)
  2. 스캐닝
  3. 취약점 익스플로잇
  4. 권한 상승
  5. 횡이동(Lateral Movement)
  6. 증거 수집
  7. 보고서 작성

레드팀 vs 블루팀: 레드팀=공격팀(침투 테스터), 블루팀=방어팀(SOC). 퍼플팀=두 팀이 협력해 방어력 개선. 제로데이 vs 패치 시간 경쟁이 사이버 보안의 본질입니다.


CISSP 종합 정리

도메인핵심 개념
보안·리스크 관리CIA, 리스크 관리, 법규 준수
자산 보안데이터 분류, 생명주기
보안 아키텍처심층 방어, 보안 모델
네트워크 보안방화벽, VPN, Zero Trust
IAM접근 통제, MFA, PAM
보안 평가취약점 스캐닝, 침투 테스팅
보안 운영사고 대응, BCP/DRP, SIEM
소프트웨어 보안SDLC, OWASP, 시큐어 코딩

핵심 개념 카드

심층 방어 ★★★★★ : 여러 레이어의 보안 통제. 단일 통제 실패 시 다음 레이어 방어.

예방/탐지/교정/억제 ★★★★★ : 보안 통제 4가지 목적. 시험에서 상황에 맞는 통제 유형 선택.

침투 테스팅 유형 ★★★★☆ : 블랙박스=외부 공격자 시뮬레이션, 화이트박스=가장 철저한 내부 테스팅.


실전 퀴즈

Q1. 방화벽은 어떤 보안 통제 유형인가 (목적 + 구현)?

목적 기준: 예방적(Preventive) 통제 — 무단 접근을 사전에 차단합니다. 구현 기준: 기술적(Technical) 통제 — 기술적 메커니즘으로 구현됩니다. 보안 교육(관리적+예방적), CCTV(물리적+탐지적) 등과 구분하세요.

Q2. Bell-LaPadula 모델이 군사 환경에 적합한 이유는?

Bell-LaPadula는 기밀성(Confidentiality)에 초점을 맞춥니다. “낮은 등급이 높은 등급 정보를 읽을 수 없음(No Read Up)”, “높은 등급이 낮은 등급에 쓸 수 없음(No Write Down)“을 적용해 기밀 정보 유출을 방지합니다. 군사 시스템의 최우선 목표가 기밀 정보 보호이므로 이 모델이 적합합니다.

O

OIYO 편집부

편집부

OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.