메인 콘텐츠로 건너뛰기
보안 구성 관리란 무엇인가?
설명자

보안 구성 관리란 무엇인가?

보안 구성 관리는 보안을 강화하고 위험을 완화하기 위해 정보 시스템의 기본 설정을 조정하는 과정입니다.

보안 구성 관리는 시스템의 기본 설정에서 발생한 잘못된 구성을 식별합니다. 설정 오류는 시스템 성능 저하, 규정 미준수, 불일치, 보안 취약점 등 다양한 문제를 야기할 수 있습니다.

예를 들어, 라우터나 운영 체제의 경우 제조업체가 미리 정의된 비밀번호나 사전 설치된 애플리케이션을 사용하여 기본 설정을 지정하는 경우가 많습니다. 악용되기 쉬운 기본 설정을 그대로 두면 공격자가 조직의 데이터에 무단으로 접근하기 쉬워질 뿐만 아니라, 치명적인 데이터 손실을 초래할 가능성도 있습니다. (새 탭에서 열림).

[관련 기사: 윤년 코드 문제에서 ‘ 2038 버그’에 대해 배울 수 있는 점] (새 탭에서 열림)

전용 구성 관리 도구를 활용하면 보안 팀이 주요 자산에서 어떤 변화가 일어나고 있는지 파악하고, 보안 침해 사고를 조기에 탐지할 수 있습니다. 이러한 도구들은 일반적으로 다음과 같은 작업을 수행합니다:

  • 시스템 분류 및 관리
  • 기본 구성 수정
  • 해당 시스템에 새로운 설정을 적용하십시오.
  • 패치 및 업데이트 자동화
  • 문제성 및 규정 미준수 구성을 파악합니다.
  • 조치 사항 확인 및 적용

보안 설정 오류는 보안 침해의 주요 원인입니다. 예를 들어, 2019년 에 따르면, 전체 보안 침해 사고의 거의 절반(45%) (새 탭에서 열림) 이 잘못된 구성으로 인한 오류에서 비롯된 것으로 나타났습니다. The impact of these breaches can be expensive: Each breach caused by a cloud misconfiguration costs organizations an average of $4,4 million, Ponemon Institute and IBM say (opens in a new tab).

보안 구성 관리의 작동 방식

IT 하드웨어 및 소프트웨어에 대한 패치, 업데이트 및 변경 사항은 대개 시스템 구성의 조정이 필요합니다. 이러한 조정이 보안에 영향을 미치지 않도록 하기 위해서는, 조직이 명확하게 정의된 보안 구성 관리 프로세스와 적절한 도구를 갖추어야 합니다.

재난 복구를 위해서는 탄탄한 프로세스가 핵심입니다. 예를 들어, 정확하고 철저한 문서화가 없다면 마지막으로 확인된 구성 상태를 복원할 수 없습니다. 보안 구성 관리 도구는 잘못된 구성을 파악하고, 파일이나 레지스트리 키에 발생한 비정상적인 변경 사항을 감지하여 보고함으로써, 조직이 자사의 자산이 어떻게 변화하고 있는지 파악할 수 있게 해주기 때문에 중요합니다.

미국 국방부( ) 산하 국립표준기술연구소(National Institute of Standards and Technology, NIST)의 ‘보안 구성 관리(Security Configuration Management)’ 지침 (새 탭에서 열림)에 따르면, 보안 구성 관리에는 네 가지 단계가 있습니다:

  • 계획. 이 단계에서는 보안 구성 관리를 기존 IT 및 기타 보안 프로그램에 통합하기 위한 정책과 절차를 수립하고, 이를 조직 전체에 전파하는 과정을 포함합니다.
  • 구성 사항 파악 및 적용. 시스템에 대한 안전한 기본 구성을 수립, 검토, 승인 및 구현하는 것은 매우 중요합니다. 이 접근 방식은 구성 설정, 소프트웨어 설치 현황, 패치 수준, 데이터의 물리적 또는 논리적 배치, 보안 통제 구현 및 문서화 등을 다룰 수 있습니다.
  • 구성 변경 관리. 조직은 변경 사항이 보안에 미치는 영향을 공식적으로 분석하고, 이후 구현에 앞서 테스트를 거쳐 승인받도록 보장합니다. 조직은 시스템에 대한 무단 또는 문서화되지 않은 업데이트를 방지하기 위해 변경 작업에 다양한 제한 조치를 적용할 수 있습니다.
  • 모니터링. 이 단계에서는 이전에 발견되지 않았거나 문서화되지 않은 시스템 구성 요소, 잘못된 구성, 취약점, 그리고 무단 변경 사항을 파악합니다. 이 모든 요소는 조직을 더 큰 위험에 노출시킬 수 있습니다. 자동화 도구는 시스템이 승인된 기준 구성과 일치하지 않는 경우와 시정 조치가 필요한 경우를 조직이 효율적으로 파악할 수 있도록 지원합니다.

최신 보안 구성 관리 도구의 장점

대규모 네트워크와 복잡한 아키텍처를 갖춘 조직의 경우, 보안 구성 관리가 어려울 수 있습니다. 네트워크 내 하드웨어 및 소프트웨어에 대한 재고를 정확하게 파악하고 기록을 갱신하며, 엔드포인트 장치 (새 탭에서 열림) 구성에 대한 기준 설정을 생성하고 유지 관리하는 것은 어려울 수 있습니다. 또한, 수동 프로세스에서는 오류가 발생할 수 있으므로, 변경 사항이 적용되기 전에 이를 분석하고, 구성 사항이 정책 및 표준을 준수하는지 확인하는 것이 중요합니다. 마지막으로, 구성 변경 사항을 제대로 문서화하기가 어려울 수 있습니다.

“대규모 네트워크와 복잡한 아키텍처의 경우 보안 구성 관리가 어려울 수 있습니다.”

보안 구성 관리 도구는 이러한 과제를 해결할 수 있으며, 기업에 다음과 같은 여러 가지 이점을 제공합니다:

  • 자동화 및 가시성. 보안 구성 관리 도구가 없다면, 서버, 라우터, 방화벽, 스위치 전반에 걸쳐 안전한 구성을 유지하는 것은 거의 불가능합니다. 적절한 도구를 사용하면 설정 오류를 자동으로 수정하는 동시에 실시간 가시성을 확보할 수 있습니다.
  • 규정 준수 강화. 보안 구성 관리 도구 는 조직의 내부 및 외부 표준 준수 현황 (새 탭에서 열림) 을 모니터링합니다. 이를 통해 규정 미준수 사항을 파악하는 데 걸리는 시간을 단축할 수 있어, 막대한 벌금과 수수료를 피하는 데 도움이 됩니다.
  • 위험을 줄이고 회복 속도를 높입니다. 이 도구는 잘못된 구성을 감지하고 신속하게 수정함으로써 조직의 위험을 줄여줍니다. 이를 통해 올바른 구성이 문서화되고 자동화되므로, 조직은 더 높은 수준의 서비스를 제공하고 더 신속하게 복구할 수 있습니다.

[함께 읽어보세요: 보안 자동화란 무엇인가?] (새 탭에서 열림)

보안 구성 관리는 모든 조직에 필수적입니다. 효과적인 프로세스와 적절한 도구를 활용하면 취약점과 보안 위협으로부터 시스템을 보호하는 동시에 위험을 줄이고, 규정 준수를 보장하며, 치명적인 데이터 손실을 방지할 수 있습니다.