Ch8. 보안 아키텍처와 취약점 평가 — CISSP 완성
심층 방어 (Defense in Depth)
단일 보안 통제에 의존하지 않고 여러 레이어의 보안을 적용:
물리 보안 → 네트워크 경계 → 내부 네트워크 → 호스트 → 애플리케이션 → 데이터
어느 한 레이어가 뚫려도 다음 레이어가 방어합니다.
보안 통제 유형
목적에 따른 분류:
- 예방적(Preventive): 사고 발생 방지. 방화벽, 암호화, 접근 통제
- 탐지적(Detective): 사고 탐지. SIEM, IDS, 감사 로그
- 교정적(Corrective): 사고 후 수정. 패치, 백업 복원
- 억제적(Deterrent): 공격 의지 억제. 경고 표지, CCTV 카메라
구현에 따른 분류:
- 관리적(Administrative): 정책, 절차, 교육
- 기술적(Technical): 방화벽, 암호화, IDS
- 물리적(Physical): 자물쇠, 보안 가드, 맨트랩
보안 아키텍처 모델
Bell-LaPadula: 기밀성 중심. “위로 쓰기 금지, 아래로 읽기 금지” (군사 분류)
Biba: 무결성 중심. “위로 읽기 금지, 아래로 쓰기 금지” (데이터 무결성)
Clark-Wilson: 무결성. 사용자→프로그램→데이터 3단계 접근
Brewer-Nash (차이나 월): 이해 충돌 방지. 경쟁사 데이터 동시 접근 차단
취약점 평가와 침투 테스팅
취약점 스캐닝: 자동화 도구로 알려진 취약점 탐지 (Nessus, OpenVAS)
침투 테스팅: 실제 공격자처럼 시도, 수동 기술 포함
| 유형 | 사전 지식 | 특징 |
|---|---|---|
| 화이트박스 | 시스템 전체 정보 | 가장 철저, 내부 테스팅 |
| 그레이박스 | 부분 정보 | 현실적, 균형 |
| 블랙박스 | 없음 | 외부 공격자 시뮬레이션 |
침투 테스팅 단계:
- 정찰(Reconnaissance)
- 스캐닝
- 취약점 익스플로잇
- 권한 상승
- 횡이동(Lateral Movement)
- 증거 수집
- 보고서 작성
레드팀 vs 블루팀: 레드팀=공격팀(침투 테스터), 블루팀=방어팀(SOC). 퍼플팀=두 팀이 협력해 방어력 개선. 제로데이 vs 패치 시간 경쟁이 사이버 보안의 본질입니다.
CISSP 종합 정리
| 도메인 | 핵심 개념 |
|---|---|
| 보안·리스크 관리 | CIA, 리스크 관리, 법규 준수 |
| 자산 보안 | 데이터 분류, 생명주기 |
| 보안 아키텍처 | 심층 방어, 보안 모델 |
| 네트워크 보안 | 방화벽, VPN, Zero Trust |
| IAM | 접근 통제, MFA, PAM |
| 보안 평가 | 취약점 스캐닝, 침투 테스팅 |
| 보안 운영 | 사고 대응, BCP/DRP, SIEM |
| 소프트웨어 보안 | SDLC, OWASP, 시큐어 코딩 |
핵심 개념 카드
심층 방어 ★★★★★ : 여러 레이어의 보안 통제. 단일 통제 실패 시 다음 레이어 방어.
예방/탐지/교정/억제 ★★★★★ : 보안 통제 4가지 목적. 시험에서 상황에 맞는 통제 유형 선택.
침투 테스팅 유형 ★★★★☆ : 블랙박스=외부 공격자 시뮬레이션, 화이트박스=가장 철저한 내부 테스팅.
실전 퀴즈
Q1. 방화벽은 어떤 보안 통제 유형인가 (목적 + 구현)?
목적 기준: 예방적(Preventive) 통제 — 무단 접근을 사전에 차단합니다. 구현 기준: 기술적(Technical) 통제 — 기술적 메커니즘으로 구현됩니다. 보안 교육(관리적+예방적), CCTV(물리적+탐지적) 등과 구분하세요.
Q2. Bell-LaPadula 모델이 군사 환경에 적합한 이유는?
Bell-LaPadula는 기밀성(Confidentiality)에 초점을 맞춥니다. “낮은 등급이 높은 등급 정보를 읽을 수 없음(No Read Up)”, “높은 등급이 낮은 등급에 쓸 수 없음(No Write Down)“을 적용해 기밀 정보 유출을 방지합니다. 군사 시스템의 최우선 목표가 기밀 정보 보호이므로 이 모델이 적합합니다.
OIYO 편집부
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.