๊ตญ๋ด ์ ๋ณด ๋ณด์์ ๋ญ๊ฐ ๋ฌธ์ ์ธ๊ฐ?
(Why Information Security Fails Often in Korea?)
์ค๋ซ๋์ ์ด ํฌ์คํ ์ ์ธ์ ๊ฐ๋ ํด์ผ๊ฒ ๋ค๋ ์๊ฐ์ ํ๋ค. ๋ค์ ํํ์ด ๋ถ๋๋ฝ์ง ๋ชปํ๊ฑฐ๋ ๊ธ์์จ๊ฐ ์ ์ฐํ์ง ๋ชปํด๋ ์ ๋ง ํ๊ตญ์์ ๋ณด์ ์ผ์ ํด ์จ ์ฌ๋์ผ๋ก ํ์ฌํํํ๊ฒ ์ฐ๊ณ ์ ํ๋ค. ๊ฐ๋ฅํ๋ฉด ๊ฐ๊ด์ ์ธ ๋ด์ฉ์ ์ฐ๋ ค ๋ ธ๋ ฅ(?)ํ์ผ๋ฉฐ ์ฃผ๊ด์ ์ธ ๋ด์ฉ์ด๋ ๋ณธ์ธ ๊ฒฌํด์ ๋ค๋ฅธ ๋ด์ฉ์ ๋๊ธ๋ก ์ธ๊ธํด๋ ์ข๋ค. (๊ทธ๋ฌ๊ธธ ๋ฐ๋๋ค) ํ์ง๋ง ์ณ๊ณ ๊ทธ๋ฆ(the rights and the wrongs)์ ๋จ์ ์ด์ค์ฃ๋๋ก ์ ๊ทผํ์ง ์์์ผ๋ฉด ํ๋ค.
A. Episodes
์ฐ์ ๋ค์ ์ํผ์๋๋ฅผ ํตํด ํํ ์กฐ์ง์์ ์ถ์ง๋๋ ์ ๋ฌด ๋จ๋ฉด์ ์ดํด๋ณด์.ย ํธ์์ ๋ถํ์ง์์ X, ์ง์์์ฌ๋ฅผ Y, ์๊ธ์์ฌ๋ฅผ Z๋ผ๊ณ ์นญํ๋ค.ย ๋ํ ๊ฒฝํ์ ๊ธฐ๋ฐํ์ฌ ์ค์ ์์์งํ ๋ํ๋ฅผ ๊ฐ์ ํ์ฌ ๊ธฐ์ ํ์ผ๋ฉฐ ํน์ ์กฐ์ง๊ณผ ์ ํ ๊ด๋ จ์์์ ์๋ฆฐ๋ค.
์ ๋ํ๋ ์๋ ๋ฐํด๋ฅผ ์ด์ ์ผ๋ก ํ ์ ๊ฐ์ด๋ ์ ๋ณด๋ณด์์ ๊ธฐ์ค์ผ๋ก ์๊ฐํด ๋ณด๋ฉดย ์ฌ์ค ๊ตญ๋ด ์ ๋ณด๋ณด์์ ๋ฌธ์ ์ ์ ์ ๋ณด๋ณด์ ๊ณ ์ ์ ๋ฌธ์ ๋ก ๊ตญํ์ํค๊ธฐ ์ด๋ ต๋ค๋ ์ฌ์ค์ ์ ์ ์๋ค.ย ์ฌ๋ฌ ์ฅ๋ฉด์ ๋ณผ ์ ์๋ฏ์ด ์กฐ์ง์ ๊ท๋ชจ๊ฐ ํด์๋ก ์ ๋ณด๋ณด์ ์์ฒด์ ์ด์ ์ ๋ง์ถ๊ธฐ ํ๋ค๋ค.ย ๊ฐ์ ์๋๋ฆฌ์ค๋ฅผ ์ฝ์ ํ ์ด๋ค ์๊ฐ์ด ๋ค์๋๊ฐ? ๋์ํ๋ ๋ถ๋ถ์ด ์๋ค๋ฉด ๋ค์ ๋ฌผ์์ ๋๋ตํด ๋ณด์.ย ์ค์ ์ ์กฐ์ง์์ ์ค์ํ๊ฒ ์๊ฐํ๋ ๊ฒ์ ๋ฌด์์ธ๊ฐ?
๊ธฐ๋ฐ์ฑ(confidentiality), ๋ฌด๊ฒฐ์ฑ(integrity), ๊ฐ์ฉ์ฑ(availability)
์ข ๋ ๋์๊ฐ๋ฉด ์๋ ๋ค ๊ฐ์ง ์๋น์ค๋ ํฌํจํ๋ค.
์ธ์ฆ(authentication), ์ธ๊ฐ(authorization), ์ ๊ทผํต์ (access control), ๋ถ์ธ๋ด์(Non-repudiation)
"์ ๋ณด๋ณด์(information security)"์ด๋ ์ ์ฒด๋ ์ ์๋น์ค๋ฅผ ์ ๊ณตํ๊ฒ ๋ค๋ ๋ป๊ณผ ๊ฐ๋ค๊ณ ํด๋ ๊ณผ์ธ์ ์๋๋ค. ์๋ ์๋ง์ ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ ์ ๋ฆฌํ ์๋ฃ๊ฐ ์์ง๋ง ์ค์ ์ 7๋ ์๋น์ค๋ก ๊ทธ ์กด์ฌ ๊ฐ์น๋ฅผ ์ค๋ช ํ ์ ์๋ค.ย ์ฌ๊ธฐ์ ๊ธฐ์ธํ ์ ์ฑ ์ด ๋ณด์ ์ ์ฑ ์ด๊ณ ์ ์ฑ ์ ๊ธฐ๋ฐํด์ ๋ณด์ ํ์ค/์ง์นจ/์ ์ฐจ/๊ฐ์ด๋๋ผ์ธ์ ์ ๊ณตํ๋ค. ๋ํ ๋ณด์ ์ฅ๋น ๋๋ ๋ณด์ ์๋ฃจ์ ์ ์ฃผ์ ์๋น์ค๋ฅผ ์ ๊ณตํ๋ ๋๊ตฌ์ด๋ฉฐ, ๊ด๋ จ๋ ๊ธฐ์ ์ ๊ท์ฝ์ด ๋ณด์ ํ๋กํ ์ฝ, ๊ทธ๋ฆฌ๊ณ ์ด๋ฅผ ๊ฐ๋ฅํ ๋ก ๋์์ฃผ๋ ๋ณด์ ์ปจ์คํ ๊ณผ ์ ๋(compliance)๊ฐ ์กด์ฌํ๋ค.ย ์ด ๋ชจ๋๋ ์ ๋ฐ์ ์ผ๋ก ์ํ๊ด๋ฆฌ(risk management)๋ฅผ ์ํด ์กด์ฌํ๋ฉฐ ๋ณดํต ์ํ์ด๋ ์ฉ์ด๋ฅผ ย ์ํ(threat), ์ทจ์ฝ์ฑ(vulnerability), ์์ฐ(asset)์ผ๋ก ์ ์ํ๋ค.ย ์ ๋์ ๋ถ์(quantitative analysis)์ด๋ ์ ์ฑ์ ๋ถ์(qualitative analysis)์ด๋ ํ๋ ์๊ธฐ๋ ์ผ๋จ ์ ์ด๋์.
ํ ๊ฐ์ง ๋ ๋ด๋ฉด์ ๋ค์ฌ๋ค ๋ณด๋ฉด ์ ๋ณด๋ณด์์ ์ฃผ์ฒด๋ (ํ์๋ ์ด๋ถ๋ฒ์ ์ข์ํ์ง ์์ง๋ง ๊ฐ๋จํ ์์ ํ๋ฉด) ๋ฌด์ธ๊ฐ๋ฅผ ๋ ธ๋ฆฌ๋ ์์ ์งํค๋ ค๋ ์๋ก ๋๋ ์ ์๋ค.ย ์ฌ๊ธฐ์ "~ํ๋ ์"์ ์ฃผ๋ชฉํ์. ๊ทธ๋ ๋ค. ์ฌ๋์ด๋ค. ๋ณด์์ ํ์ฐ์ ์ผ๋ก ์ฌ๋์ด ๊ฐ์ ๋๋ค. ๊ณต๊ฒฉํ๋ ค๋ ์(attacker)๋ ๋ฐฉ์ดํ๋ ค๋ ์(defender)๋ ๋ชจ๋ ์ฌ๋์ด๋ค.ย ๊ฒฐ๊ตญ ๋ณด์์ ์ฌ๋ ๋ฌธ์ ๋ค. (Security is a people problem.) ๊ทธ๋์ IT ๋ณด์ ๊ฑฐ๋ฒ๋์ค(governance)๋ผ๋ ์ฉ์ด๋ ๋ฑ์ฅํ๋ค.ย ์ข ํฉํด ๋ณด๋ฉด ์ด๋ค ์ฌ๋์ด(๊ณต๊ฒฉ์) ๋ญ๊ฐ(asset)๋ฅผ ๋ ธ๋ฆฌ๊ณ ์ฝ์ (weakness ๋๋ vulnerability)์ ๊ต๋ฌํ ์ด์ฉํด ๊ฑด๋๋ฆฌ๋(threat) ํ๊ตญ ์ด๊ฒ์ด ๋ณด์์ ์ค์ฒด์ด๋ฉฐย ์ฌ๊ธฐ์ ๋์์ ์ฃผ๋ก ์ ๋ณด(information)์ด๋ฏ๋ก ์ ๋ณด๋ณด์์ด๋ผ๊ณ ์ผ์ปซ๊ณ , ์กฐ์ง์ ํด๊ฐ ๋ ์ ์๋ ๋์ ์ผ์ด ์ผ์ด๋์ง ์๋๋ก ์ 7๊ฐ์ง ์๋น์ค๋ฅผ ์ ๊ณตํ๋ ๊ฒ์ด ๋ฐ๋ก ์ ๋ณด๋ณด์ ์๋น์ค๋ค.
๋ณด์์์ ์์ฃผ ๋ฃ๋ ๊ฒฉ์ธ๊ฐ์ ๋ง์ ํ๋ ๋ ์ฌ๋ ค ๋ณด์.
์ฌํ๊ณตํ๊ณผ ํด๋จผํดํน (http://www.kyobobook.co.kr/product/detailViewKor.laf?ejkGb=KOR&mallGb=KOR&barcode=9788960772939)
Social Engineering: The Art of Human Hacking (http://www.amazon.com/Social-Engineering-The-Human-Hacking/dp/0470639539)
์, ๊ทธ๋ผ ๊ตญ๋ด์์ ์ ๋ณด๋ณด์์ด ์๊ฐ์ฒ๋ผ ์ ๋์ง ์๋ ์ด์ ๋ ๋ฌด์์ผ๊น?ย ์ฐ์ ๋ณด์์ด ์ ๊ณตํด ์ฃผ๋ ์๋น์ค์ ์ํ๊ด๋ฆฌ๋ฅผ ๋ ๋ ์ผ๋ฐ์ ์ธ ์กฐ์ง์ ์ด๋ป๊ฒ ๋์๊ฐ๊ณ ์์๊น? ๊ณผ์ฐ ์ ๋ณด๋ณด์๋ง์ ๋ฌธ์ ์ผ๊น?
The writing here covers why information security fails so often in Korea. I have spent many years for information security domain and tried to demonstrate obstacles in order to achieve its final aim in Korea.
In general, security services should offer the followings: confidentiality, integrity, availability, authentication, authorization, access control and non-repudiation. It sounds quite simple and clear but definitely true. In other words, it is not exaggerated that it would be successful merely if security provides those services in a proper manner. Based upon these services above, common organization makes a variety of settings such as security policy, standards, procedures and guidelines. Now the services bring out the concept of the risk in order to measure how well people in charge of security carry out. The risk can be determined by three main factors: threat, vulnerability and asset to protect. I am not going to deal with the methodology of risk analysis from quantitative or qualitative aspects. Ironically any of factors consisting of the risk hardly approaches zero. If there is no asset, there is nothing to safeguard. Having certain weakness seems unavoidable because humans represent the beauty of imperfection at all times. Likewise outer elements dominate threats. For these reasons, the best policy needs to mitigate and/or reduce remaining risk, which gives rise to deploy manifold security solutions. Well, I am not a big fan of dichotomy however I should mention two independent sides: attacker and defender in security nature. See anything in common? They are all humans. Security innately involves them all the time no matter what shape they have transformed. In the long run, security is a people problem. Putting it all together, in a word, security means endless interactions between (potential) attackers which attempt to exploit the target using vulnerability and (passive or active) defenders who make an attempt to block unwanted invasions with countermeasures. Come to think of humans, it reminds me of a maxim; security is as strong as the weakest link and the links are normally people. That is why social engineering still works well. Without taking the essence of security into consideration, it is needless to say that costly security solutions become worthless from time to time. Again it is obvious that poor understanding causes poor decisions and inevitably far-reaching consequences. The redundant descriptions highlight the importance of the core of security. Let me draw a glimpse picture of organizations inside regarding with security problems.
Above all, it is essential that confining information security to its own problem cannot be accounted for current failure we have faced. Since information security is also a part of an organization, which supports managements' decision making, chances are slim to accomplish its goal without the buttress.
B. Overview drawing a big picture
์กฐ์ง์ด ๊ฐ์ง๊ณ ์๋ ๋ฌธํ ์ค ํนํ ์ ๋ณด๋ณด์์ ์ํฅ์ ๋ฏธ์น๊ณ ์๋ ๋ฌธ์ ์ ์ ๋ค์๊ณผ ๊ฐ๋ค.
์ด๋ ์กฐ์ง์ด๋ ๋ฌธํ๋ผ๋ ๊ฒ ์กด์ฌํ๋ฏ๋ก ์๋ก ๋ค๋ฅผ ๋ฟ ๊ทธ ์์ฒด์ ๋ํ ์ณ๊ณ ๊ทธ๋ฆ์ ํ๋จํ ์ ์์ง๋ ์๋ค.ย ์ฌ๊ธฐ์๋ ์ฃผ๊ด์ ์ธ ๊ฒ๋ณด๋ค ๊ฐ๊ด์ ์ธ ์ ๊ทผ์ ์ทจํด ๋ณด๋ฉด ๋์ฒด์ ์ผ๋ก ์ ๋ณด๋ณด์์ ๋๋๊ฒ ย ํ๋ ์์ธ์ด๋ ์๋ฏธ๋ค.
๊ตญ๋ด ์ ๋ณด๋ณด์์ ๋ณด๋ฉด ์กฐ์ง๋ด๋ถ ๋ณด์์ ์ฑ ์๋ฆฝ๊ณผ ํ์ค ๋ฑ์ ๊ด๋ฆฌ์ ๋ถ๋ฌธ์ ์ปจ์คํ ๋ฑ์ ํตํด ํด๊ฒฐํ๊ณ ์๋ค.ย Compliance ๋ํ KISA์์ ์ฃผ๊ดํ๋ ISMS, ๊ตญ์ ๋ณด์์ธ์ฆ์ธ ISO27001, ๋ณด์์ฅ๋น ๊ณตํต๊ท์ฝ์ด๋ผ๊ณ ๋ณผ ์ ์๋ CC์ธ์ฆ(Common Criteria) ๋ฑ์ ๋์ ํ์ฌ ์ ์ฉํ๊ณ ์์ผ๋
ํน์ ์ฐ์ ๋ถ์ผ์ ํนํ๋ HIPPA(์๋ฃ๋ถ์ผ, Health Insurance Portability and Accountability Act), PCI DSS(๊ธ์ต๋ถ์ผ, Payment Card Industry Data Security Standard), SOA(ํ๊ณ๋ถ์ผ, Sarbanes-Oxley Act) ๋ฑ์ ๋ฏธํกํ ์ค์ ์ด๋ค.ย ์ข ๋ ์์ธํ ๋ด์ฉ์ ๋ณด๊ณ ์ถ์ผ๋ฉด Wikipedia์ ๋ค์ ๋งํฌ๋ฅผ ์ฐธ๊ณ ํ๊ธฐ ๋ฐ๋๋ค.
http://en.wikipedia.org/wiki/Category:Security_compliance
C. How many assets do I possess?
๊ฐ์ฅ ํฐ ๋ฌธ์ ๋ ์์ฐ์ ํ์ ์ด๋ค. ์ฌ์ค ์์ฐ ํํฉ ํ์ ์ด ์์ด๋ฌ๋ํ๊ฒ ๊ฐ์ฅ ์ด๋ ต๋ค.ย ์์ฐ์ ์์ ์ธ๊ธํ๋ฏ์ด ์ํ๊ด๋ฆฌ๋ฅผ ํ ๋ ํ์์ ์ธ ์์์ด๋ ๋ฌด์์ ์์ ํ๊ณ ์๋์ง ํ์ ํ๋ ๊ฒ๋ถํฐ ์ด๋ ค์ฐ๋ ๋ณด์์ ์ฒซ๋ฒ์งธ ๊ฒฐํจ์ด ๋ฐ์ํ๋ค.ย ๊ฐ๊ฐ์๊ฐ์ ๊ณ ๋ คํด๋ ์ ๋ณด ์์ฐ์ ์๋น์ ํ๊ธฐ, ๋ฏธ์ฌ์ฉ, ์ผ์ ์ฌ์ฉ์ค๋จ, ํ์ฌ ๊ฐ์ฉ ์ค ๋ฑ์ ํ์คํ ๋ฆฌ๋ฅผ ๊ฐ์ธ์ด ๋ชจ๋ ์ ์ ์๋ค.ย ๊ทธ ์ด์ ๋ ์กฐ์ง๊ฐํธ ๋ฑ ๋ด์ธ๋ถ์ ๋์์๋ ์ธ๋ ฅ์ด๋๊ณผ ์ฅ๋น๋์ /์ด์/์๋น์ค ๋ถ์์ ๋ถ์ผ์น, ๋ณต์กํ ์๋น์ค ๊ตฌ์กฐ ๋ฑ์ ๊ธฐ์ธํ๋ค.
ํฐ ์กฐ์ง์ ๊ฒฝ์ฐ ํ ๋ฒ ์๊ธฐํด ๋ณด์. ์๋ฅผ ๋ค์ด ์์ฒ ๋์ ์ฅ๋น๊ฐ ์ด์๋๊ณ ์์ ๊ฒฝ์ฐ ์๋ฐฑ ๋ช ์ ์ธ์์ด ๊ด๋ฆฌํ ์ ๋ฐ์ ์๋ค. ์ผ๋ฐ์ ์ผ๋ก IT์ฅ๋น๋ 5๋ ~7๋ ๊ฐ๊ฐ์๊ฐ์ด ์ด๋ฃจ์ด์ง๋ค๊ณ ํ๋ฉด ๊ฐ๋ น 3,000์ฌ๋์ ์ฅ๋น๋ ๋งค๋ ํ๊ท 5~600๋์ฉ ์ ๊ท ํฌ์๊ฐ ๋์ด ๊ต์ฒด๋์์ด ๋ ๊ฒ์ด๋ค.
์ฌ๊ธฐ์ ์ฅ๋น๋ผ๊ณ ํจ์ ๋ณด์์ ์ํ์ ๊ฐํ ์ ์๋ ๋ชจ๋ ์์ฐ์ ์๋ฏธํ๋ค. ์ด ์์ฐ์ ๊ถ๊ทน์ ์ผ๋ก CPU์ Memory, ์ด๋ ์ ๋์ Storage๋ฅผ ํฌํจํ๋ฏ๋ก ์ผ๋ฐ PC, ๋ ธํธ๋ถ, ๋คํธ์ํฌ/์๋ฒ/๋ณด์์ฅ๋น๋ ๋ฌผ๋ก ํ๋ฆฐํฐ, Setop box, Smart TV๊น์ง ๋ชจ๋ ํด๋น๋๋ค.ย ํ์ง๋ง ๊ทธ๋ ๊ฒ ๋ฑ ์๋ผ ์์ฐ์ ๋๋ ์ ์๋ค. ์์ฐ์ ๋ณด์ ํํ๋ A๊ฐ ์ฌ์ B๊ฐ ์ด์ํ๋ ํํ, A๊ฐ ์ฌ์ A๊ฐ ์ด์ํ์ง๋ง ๋ฌผ๋ฆฌ์ ์์น๋ง B๊ฐ ๊ด๋ฆฌํ๋ ํํ(Co-Location์ด ๊ทธ๋ ๋ค), ๋ฌผ๋ฆฌ์ ์์น ๋ฟ ์๋๋ผ ๋ ผ๋ฆฌ์ ์ผ๋ก A,B๊ฐ ์ฐ๊ฒฐ๋์ด์ผ ํ๋ ์ ์ ์ด ํ์ํ ๊ฒฝ์ฐ ๋ฑ๋ฑ ๋งค์ฐ ๋ณต์กํ ํํ๋ก ๊ตฌ์ฑ๋๋ค.์ฌ๊ธฐ์ ๊ธ์ ์ ์ธ ๋ถ๋ถ์ด ๋ง๋ฌผ๋ฆฌ๋ฉด Customer์ ํฌ์๋ฐฉ์์ ๋ฐ๋ผ ๊ต์ฒด๊ฐ ๋ ๊ฒฝ์ฐ๋ ์๊ณ ์๋ ๊ฒฝ์ฐ๋ ์์ผ๋ฉฐ, ์ด๋ฐ ๋ณต์กํ ์ฅ๋น ์ด์์ ๊ฒฐ๊ตญ ์ด์์์ ๋ชซ์ด ๋๋ค.
๊ฒ๋ค๊ฐ ์กฐ์ง์ ์๊ธฐ๋ฐ๋(?)ํ๋ค. ๋ ์์ง์ธ๋ค. ์ฐ๋ง์ด๋ฉด ์กฐ์ง๊ฐํธ์ด๋ ์ด๋ฆ์ผ๋ก ํ์ /์ค๋ฌด๋ฅผ ๊ณ ๋ คํ์ง ์๊ณ ์ธ์ ๊ต์ฒด๋ ๋ฌผ๋ก ์ง๊ธ์ ๋ฐ๋ผ ๊ด๋ฆฌ์์ญ์ผ๋ก ๋ค์ด๊ฐ๋ฉด ์ ๋ฌด๋ฅผ ๋ ์ด์ ๋งก์ง ์์ ์๋ ์๊ณ ๊ด๋ฆฌํ๋ ์ฌ๋์ด ํด์ฌ๋ฅผ ํ ์๋ ์๋ค.ย ์ด์์๊ฐ ์ด ๋ณต์กํ ์ํฉ์ Excel File๋ก ๊น๋ํ๊ฒ ์ ๋ฆฌํ ์ ์๋ค๊ณ ๋ฏฟ๋๊ฐ? ํ ๊ฑธ์ ๋์๊ฐ ์์ฐ ์์คํ ์ด ์๋ค๊ณ ํด๋ ์ต๊ทผ ์ ๋ฐ์ดํธ๊ฐ ์ฆ๊ฐ ์ด๋ฃจ์ด์ง๊น? (์๋ ์ ๋ฐ์ดํธ๋ ํ๊ณ๊ฐ ์๋ค)ย ์์ ์ด ์๋ ์๋น์ค๋ง์ด๋ผ๋ ์ ํํ ํ์ ํด ๋ณด๊ฒ ๋ค๋ ์๊ธฐ์์ํ ํ๋ฐฐ๋ค์ด ์์ฐํ์ ์ ๋ฐ์ด๋ค์๋ค ๋ช ์ฃผ๊ฐ ์ด๊ณณ์ ๊ณณ ์ ํ๋ง ํ๋ค ์ข์ ํ๋ ๊ฒฝ์ฐ๋ ์ ์ง ์๊ฒ ๋ดค๋ค.
์์์ ์ฅํฉํ๊ฒ ์ค๋ช ํ Risk ๊ด๋ฆฌ, ์ด๋ฏธ ์์ฐ ํ์ ๋ถํฐ ์ด๋ ๊ฒ hole์ด ์๊ธด๋ค.ย ๋ ๋๋ผ์ด ์ผ์ ์ด๋ ๋๊ตฌ๋ ์ด ์ ์ฒด ์์ฐ์ ๋ค ์์ง ๋ชปํ๊ฑฐ๋์ ์์ง๋ ๋ชปํ๋ ์ฐ์ค์ด ๊ด๊ฒฝ์ด ๋ฒ์ด์ง๋ค๋ ์ ์ด๋ค.ย ์ด ๊ธ์ ๋ณด๋ ์ด๊ฐ ๋ณด์ ๋ด๋น์๋ผ๋ฉด ์์ฐ์๊ธฐ๋ฅผ ํ๋ ํฌ๊ฒ ์ ์๋ฟ์ ์๋ ์๊ฒ ๋ค. ์๋ํ๋ฉด ์์ฐ ๊ด๋ฆฌ์๋ ๋ ๋ฐ๋ก ์๊ธฐ ๋๋ฌธ์ด๋ค.ย ๊ทธ๋ผ ๋ค์ ์ง๋ฌธ์ ๋ํ ๋ต๋ณ์ ์ด๋ค๊ฐ?
D. No single siver bullet when it comes to Security solutions
๋ค์ ์์ ์ผ๋ก ๋์์์ ์กฐ์ง์์ ๋ณด์์ ์ํด ํฌ์ํ๋ ๋๋ถ๋ถ์ ์์ฐ์ ๋ณด์ ์ฅ๋น ๋๋ ์๋ฃจ์ ์ ๋์ ํ๊ณ ์ด์ํ๋๋ฐ ์ฌ์ฉํ๋ค.ย ๊ตญ๋ด ๋ณด์ ์ข ์ฌ์๋ผ๊ณ ํ๋ฉด ์ฐ๊ตฌ์ง์ ์ ์ธํ๊ณ ๋ ๋๋ถ๋ถ ๋ณด์์กฐ์ง ๊ตฌ์ฑ์, ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ ๊ณต ๋ฐ ์ด์, ๊ด์ , ์นจํฌ ํ ์คํ (penetration testing)์ ํฌํจํ ๊ด์์ ์ปจ์คํ , ๊ทธ๋ฆฌ๊ณ ์ธ์ฆ๊ด๋ จ ์ฌ์ฌ์์ ํฌํจ๋๋ค.ย ๊ทธ ์ค ๋ณด์์ฅ๋น/์๋ฃจ์ ์ ์ด์๊ณผ ๊ด์ ์ธ๋ ฅ์ ํฌํจํ์ฌ ๋์ ๋น์ค์ ์ฐจ์งํ ์ ๋ฐ์ ์๋๋ฐ ๋ฐ๋ก ๋ณด์ ์ฐ์ ์ ์ด๋๋ ํต์ฌ์ญํ ์ ํ๊ธฐ ๋๋ฌธ์ด๋ค.
์ง๊ธ๊น์ง ์ถ์๋ ๊ทธ๋ฆฌ๊ณ ์ฌ์ฉํ๊ณ ์๋ ๋ณด์ ์๋ฃจ์ ์ ๋ค์๊ณผ ๊ฐ์ด ์ ๋ฆฌํด ๋ดค๋ค.
๊ธฐํ์๋น์ค๋ฅผ ์ ์ธํด๋ 40๊ฐ๋ ๋๋ ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ข ๋ฅ๊ฐ ์ฆ๋นํ๊ณ ์์์ ์ ์ ์๋ค. ๋จ์ํ ์ข ๋ฅ๋ง ์ด ์ ๋๋ค, ๊ฐ ์ข ๋ฅ๋ณ๋ก ๊ตญ๋ด์ธ ์ฅ๋น/์๋ฃจ์ ์ ๋ฒ์ ๋ณ๋ก ๋์ดํ๋ฉด ์์ฒ ๊ฐ์ ์ด๋ฅธ๋ค.ย ๊ทธ๋ ๋ค๋ฉด ๋ณด์ ์์ฅ์์ ํ๋งคํ๋ ์๋ง์ ์ฅ๋น๋ฅผ ๊ฒํ ํ์ฌ ๋์ ํ๊ณ ์ด์, ๊ด์ ํ๋ ๊ฒ์ด ๋งค์ฐ ํฐ ํฌ์ ์ ์ฐจ์งํ ๊ฒ์ด๋ผ ์์ํ ์ ์๋ค.ย ๋๋ค์ ์์ฌ๊ฒฐ์ ์๋ (์ฌ์ง์ด ๋ณด์ ์ด์ฑ ์์๋ง์ ๋) ๋ณด์ ์๋ฃจ์ ๋ง ๋์ ํ๋ฉด ์๋น์ ํด๊ฒฐ๋ ๊ฒ์ด๋ผ๋ ๊ธฐ๋๋ฅผ ํ๋ค.ย ํ์ง๋ง ํ์ค์ ๋ณด๋ฉด ๋ณด์ ์๋ฃจ์ ์ ์ ๊ด๋ฆฌํด ์ฃผ์ง ์์ผ๋ฉด ํฌ์๋ ํจ์ฉ๋น๊ฐ ๊ทธ๋ค์ง ๋์ง ์๋ค. ์ต์ํ ๋์ ์์ ์ด์๊น์ง ์๋นํ ๋น์ฉ์ด ๋ฐ์ํ๋ฉฐ ๊ธฐ์กด ์ฌ์ฉํ๋ ์ฅ๋น์ ํธํ์ฑ ๋ฑ ๋ณด์ด์ง ์๋ ๋น์ฉ(invisible cost) ๋ํ ๋งค์ฐ ๋์ ํธ์ด๋ค.
์๋ฃจ์ ๊ธฐ๋ณธ ๊ธฐ๋ฅ์ ํ ์คํธํ๊ณ ๊ธฐ์กด ์๋ฃจ์ ๊ณผ ์ถฉ๋ ์ฌ๋ถ๋ฅผ ํ์ ํ ํ ํ์กดํ๋ ์๋ฃจ์ ์ค BMT๋ฅผ ํตํด ์ต์ ์ ์ฅ๋น๋ฅผ ์ ํํ๋ค๊ณ ํ์.ย ๋ฐฐํฌ ํ๋ก์ธ์ค์ ๋์ ํ ๋ณด์ ์๋ฃจ์ ์ด ํด๊ฒฐํ์ง ๋ชปํ๋ ์์ญ์ ๋ฌด์์ธ์ง (์์ฌ์ํ, residual risk) ๊ทธ๋ฆฌ๊ณ ๋๊ฐ ์ด์ํ ์์ ์ด๋ฉฐ ๊ธฐ์กด ํ๋ก์ธ์ค์์ ์ด๋ป๊ฒ ์์ฐ์ค๋ฝ๊ฒ ํ๋ฌ๊ฐ๋๋ก ํ ์ง๋ ํ๋จํด์ผ ํ๋ค.ย ํ์ง๋ง ๋๋ถ๋ถ ์ฑ๊ธํ ๋์ ๊ฒฐ์ ๊ณผ ๋ด๋ถ ์ผ์ ๋ฌธ์ ๋ก ์ด๋ ๊ฒ ์ค์ํ ๋ถ๋ถ์ ํด๊ฒฐํ์ง ์์ ์ฑ ๋์ ํ์ฌ ์ด์ํ๊ฒ ๋๋ค.
๊ทธ๋ผ ์ ์ง๋ณด์ ๋ฐ ์ด์ ์์ญ์ ๋ฌด์์ผ๊น?
์, ํ๋์ ๋ณด์ ์๋ฃจ์ ๋ง ๋์ ํ์ฌ ๋ฐฐํฌํ๊ฑฐ๋ ์ด์ํ๋ค ํด๋ ์๋ง์ ๋ถ๋ถ์ ์ธ๋ฐํ๊ฒ ์๋ณด๊ณ ์ง์์ ์ผ๋ก ๊ด๋ฆฌํด์ผ ํจ์ ์ ์ ์๋ค.ย ์ด๋ ๋ฌด์์ ์๋ฏธํ ๊น? ์๋ฅผ ๋ค์ด ๋ฐฉํ๋ฒฝ๊ณผ VPN์ด๋ผ๋ ๋ณด์์ฅ๋น๋ฅผ ๋์ /์ด์ํ๋ ์กฐ์ง์์ ์ด๋ฒ์ ์ ๊ท๋ก IPS๋ฅผ ๋์ ํ์ฌ ์ด์ํ๊ธฐ๋ก ํ๋ค๊ณ ํ์.ย ๊ทธ๋ฅ ๋จ์ํ ๋ณด์์ฅ๋น ํ๋๋ง์ด ๋์ด ์๋ ๊ฒ์ฒ๋ผ ๋ณด์ด๋ ์ค์ ๋ณด์๋ด๋น์๊ฐ ํด์ผ ํ๋ ์ ๋ฌด๋ ๋งค์ฐ ๊ฐ์ค๋๋ค๋ ์ฌ์ค์ด๋ค.
์ฌ๊ธฐ์ ํจ์ ์ด ์๋ค. IT๊ฐ ์๋ง์ ์ผ์ ์๋์ผ๋ก ํด์ฃผ๊ณ ์์ง๋ง ๊ทธ๋ก ์ธํด ํ ์ผ์ด ์ค์๋๊ฐ?
์ ๋ฐ์ ธ๋ณด๋ฉด ์ ๋ ๊ทธ๋ ์ง ์๋ค. ์คํ๋ ค ํ ์ผ์ด ๋์ด๋๊ณ ๋์ฑ ๋ณต์กํด์ก์ ๋ฟ์ด๋ค.ย ํ๋ฆฐํฐ๊ธฐ๊ฐ ์์ด ๋ณด๊ณ ์๋ฅผ ์์ผ๋ก ์จ์ผ ํ ๊ฒฝ์ฐ์๋ ์คํ๋ ค ์ฆ์ ์์ ์ด ์ ์์ ๊ฒ์ด๋ค. ๋งค๋ฒ ๋ณด๊ณ ์๋ฅผ ์์์ ์ผ๋ก ์ง์ ์ด๋ค๋ฉด 10๋ฒ์ ๊ณ ์น๋ค๋ฉด ์์ฌ๊ฒฐ์ ์ด ๋๋ฌด ๋ฆ์ด์ง ํ ๋ ๋ง์ด๋ค.ย ํ์ง๋ง ์ ์ฐ๊ธฐ๊ธฐ์ ์ํํธ์จ์ด์ ๋์์ผ๋ก ์์ฝ๊ฒ ๋ฌธ์๋ฅผ ์์ฑํ๋ ๊ฒ์ด ๋์ฑ ์ฆ์ ์ ๋ฐ์ดํธ๋ฅผ ์ ๋ฐํ๊ณ ์์๋ ์ฌ์ค์ด๋ค.ย ๋ฐ์ดํฐ ๊ด๋ จ ํต๊ณ๋ฅผ ํ๋ ๋ ๋ณด์. ์์ ์ด๋ผ๋ ํ๋ฅญํ ์ํํธ์จ์ด๋ ์์ฒ, ์๋ง ์ด์์ ๋ฐ์ดํฐ๋ฅผ ๊ฐ๊ณตํ์ฌ ์์ฒญ๋ ์๋๋ก ๊ฑฐ์ ์ค์๊ฐ์ผ๋ก ํต๊ณ์ ๋ค์ํ ์์์ ํตํด ์ํ๋ ๋ฐ๋ฅผ ๋ฌ์ฑํ๊ฒ ํด์ฃผ๊ณ ์๋ค.ย ํ์ง๋ง ํ ์ผ์ด ์ค์ง๋ ์๋๋ค. ์ด๋ฅผ ์ด์ฉํด ๋ ์์ธํ ๋ถ์ํ๊ณ ๋ ์ฒด๊ณ์ ์ด๊ณ ์ ๊ตํ ์์ฌ๊ฒฐ์ ์ ํ๋๋ก ๋์์ค ๋ฟ์ด๋ค. ์ค์ ๋ฐ์ดํฐ๋ฅผ ๋ถ์ํ์ฌ ์๋ฏธ๋ฅผ ๋ถ์ฌํ๋ ์ผ์ ์คํ๋ ค ๋์ด๋ ์ ์ด๋ค.
๋๋ค์ ๊ด๋ฆฌ์๋ ๋ณด์ ์๋ฃจ์ ์ด ์ ์ ๊ฐ์ด ๋ณต์กํ๊ณ ๋ง์ ์์ ์ด ํ์ํ๊ณ ์์์ด ๋ง์ด ๊ฐ๋ ์์ ์์ ์ ์์ง ๋ชปํ๋ค.ย ์ค์ ๋ ๋ด๋น์๋ง ์ฒ๋ฆฌํด์ผ ํ ์๋ง์ ์ ์ฌ์ ์ธ ๋ฌธ์ ๋ฅผ ์๊ฒ ๋์ด ํ ์ผ์ด ๊ฐ์ค๋ ์ ๋ฐ์ ์๋ ๊ตฌ์กฐ์ด๋ค.ย ๋ํ ์ด๋ฐ ๋ณด์ ์๋ฃจ์ ์ ๋๋ถ๋ถ ํต์ ์๋จ์ด๋ค ๋ณด๋ ์กฐ์ง ๊ตฌ์ฑ์์ด๋ IT๊ด๋ จ ๋ถ์์กฐ์ฐจ ์ฒซ ๋ฒ์งธ ์์ฌ์ ๋์ด๋ฆฌ๋ฅผ ๋๋ฆฌ๋ ๊ฒฝ์ฐ๋ ๋ง๋ค.ย ์ค์ ๋ณด์ ๋ด๋น์๋ค์ ์ ์ง ์์ ์๊ฐ์ ๋ฌธ์ ๊ฐ ๋ฐ์ํ ๊ฒฝ์ฐ ๊ทธ ๋ฌธ์ ๊ฐ ๋ณด์ ๋ฌธ์ ๊ฐ ์๋์ ๋ฐํ๋ ๋ฐ ๋ง์ ์๋์ง๋ฅผ ์์ํ๊ณค ํ๋ค.ย ํนํ End-point ๋ณด์ ์๋ฃจ์ ์ฒ๋ผ ์ผ๋์ผ ๋์์ด ํ์ํ ๊ฒฝ์ฐ ํ๋ฃจ์ข ์ผ ๋ฌธ์์ ํ๋ฅผ ์๋ํด์ผ ํ ์์ง ๋ชปํ ์ํฉ์ด ๋ฐ์ํ๊ธฐ๋ ํ๋ค.
๋ํ ๋ง์ ๋ณด์ ๊ด๋ จ ์ฅ๋น/์๋ฃจ์ ์ ๊ฒฝ์ฐ ํ ์ฅ๋น/์๋ฃจ์ ๊ณผ ๋ค๋ฅด๊ฒ ๋๋ถ๋ถ ์ ๊ท ๊ณต๊ฒฉ์ ๋ํ ๋ฐฉ์ด์ฉ์ผ๋ก ์๋กญ๊ฒ ๋ง๋ค์ด์ง๊ณ ์๋ค. ๊ทธ๋ฌ๋ค ๋ณด๋ ์ถ์์ผ์ ์๋ฐํ ๋ง์ ์ฅ๋น์ ์ฒด ๋ํ ์์ธ์ฒ๋ฆฌ๋ QA ๋ฑ์ ํ ์คํธ๋ฅผ ์ฌ์ค ์ถฉ๋ถํ ํ์ง ๋ชปํ ์ํ์์ ์ ํ์ด ์ถ์๋๊ณ ์๋ ๊ฒฝ์ฐ๋ ์๋ค.ย ์ ์ธ๊ณ์์ ๊ฐ์ฅ ์ํํธ์จ์ด๋ฅผ ์ ๋ง๋๋ ๋ง์ดํฌ๋ก์ํํธ์กฐ์ฐจ ์ด์์ฒด์ ์ถ์ ๋น์ ๋ด๋ถ์ ์ผ๋ก ์ธ์งํ๊ณ ์๋ ๋ฒ๊ทธ๋ง ์์ฒ ๊ฐ์ ๋ฌํ๋ค๊ณ ํ๋ ๊ทธ ๋ณต์ก์ฑ์ ๋ง๋ก ์ธ๊ธํ์ง ์์๋ ๋ ์ ๋๋ค.ย ์ด์จ๊ฑด ์ด๋ฌํ ย ์ํ์ ๋ ๋ณด์ด์ง ์๋ ๋ฒ๊ทธ์ ์ฅ์ , ์๋ฌ, ๋ค์ด ๋ฑ์ผ๋ก ์ด์ด์ง๊ฒ ๋์ด ๋ณด์ ๋ด๋น์์ ์ง์ด ๋๋ค.
(To be continued..)
(Why Information Security Fails Often in Korea?)
์ค๋ซ๋์ ์ด ํฌ์คํ ์ ์ธ์ ๊ฐ๋ ํด์ผ๊ฒ ๋ค๋ ์๊ฐ์ ํ๋ค. ๋ค์ ํํ์ด ๋ถ๋๋ฝ์ง ๋ชปํ๊ฑฐ๋ ๊ธ์์จ๊ฐ ์ ์ฐํ์ง ๋ชปํด๋ ์ ๋ง ํ๊ตญ์์ ๋ณด์ ์ผ์ ํด ์จ ์ฌ๋์ผ๋ก ํ์ฌํํํ๊ฒ ์ฐ๊ณ ์ ํ๋ค. ๊ฐ๋ฅํ๋ฉด ๊ฐ๊ด์ ์ธ ๋ด์ฉ์ ์ฐ๋ ค ๋ ธ๋ ฅ(?)ํ์ผ๋ฉฐ ์ฃผ๊ด์ ์ธ ๋ด์ฉ์ด๋ ๋ณธ์ธ ๊ฒฌํด์ ๋ค๋ฅธ ๋ด์ฉ์ ๋๊ธ๋ก ์ธ๊ธํด๋ ์ข๋ค. (๊ทธ๋ฌ๊ธธ ๋ฐ๋๋ค) ํ์ง๋ง ์ณ๊ณ ๊ทธ๋ฆ(the rights and the wrongs)์ ๋จ์ ์ด์ค์ฃ๋๋ก ์ ๊ทผํ์ง ์์์ผ๋ฉด ํ๋ค.
A. Episodes
์ฐ์ ๋ค์ ์ํผ์๋๋ฅผ ํตํด ํํ ์กฐ์ง์์ ์ถ์ง๋๋ ์ ๋ฌด ๋จ๋ฉด์ ์ดํด๋ณด์.ย ํธ์์ ๋ถํ์ง์์ X, ์ง์์์ฌ๋ฅผ Y, ์๊ธ์์ฌ๋ฅผ Z๋ผ๊ณ ์นญํ๋ค.ย ๋ํ ๊ฒฝํ์ ๊ธฐ๋ฐํ์ฌ ์ค์ ์์์งํ ๋ํ๋ฅผ ๊ฐ์ ํ์ฌ ๊ธฐ์ ํ์ผ๋ฉฐ ํน์ ์กฐ์ง๊ณผ ์ ํ ๊ด๋ จ์์์ ์๋ฆฐ๋ค.
(Scene 1)
X: ์ด ์๋ ๋ฐํด๊ฐ ์ ๋์๊ฐ๋ ค๋ฉด ๋ชจ์์ ์์ผ๋ก ๋ณ๊ฒฝํด์ผ ํฉ๋๋ค.
Y: ์, ๊ทธ๋? ์ง๊ธ ํํธ๋ชจ์๋ ๊ทธ๋ญ์ ๋ญ ๊ตด๋ฌ๊ฐ๊ณ ์์์.
X: ํํธ๋ชจ์์ ์ด๋ฌ์ด๋ฌํด์ ๋ฅ๊ทผ ์๋งํผ ์๋์ง ํจ์จ์ด ๋์ง ๋ชปํฉ๋๋ค.
Y: ์ผ๋จ ๋ด๊ฐ ๊ฒฐ์ ํ ์ ์๋ ๊ฒ ์๋๋ Z๋์๊ฒ ์ฌ์ญค๋ด์ผ ํ ๋ฏ ํ๋ค.
X: ์์ผ๋ก ๋ง๋ค๋ฉด ๊ธฐ์ ์ ์ผ๋ก A,B,C์ ๊ฐ์ ์ฅ์ ์ด ์์ต๋๋ค. ๋ํ ๋จ์ A',B' ์ ๋๊ฐ ์กด์ฌํ์ง๋ง ์์ํ ๋ง ํฉ๋๋ค.
Y: ์ค์ํ ์ฌํญ์ผ๋ก ๋ณด์ด๋ ๋ด์ผ Z๋์๊ฒ ๋ฐ๋ก ๋ณด๊ณ ํ๋๋ก ํ์. ๊ธ์ผ ํด๊ทผ ์ ๊น์ง ํ ์ฅ์ผ๋ก ์์ฝํด์ ๋ณด๋ด์ค.
X: ๊ธ์ผ๊น์ง์? ๋ค, ์๊ฒ ์ต๋๋ค.
(Scene 2)
Y: X์ผ ์ด์ ๋ง๋ ๋ณด๊ณ ์ ๋ดค๋๋ฐ ๊ทธ ์์ ๋ด์ฉ์ด ์ข ์ด๋ ต๋๋ผ, ๋ด๊ฐ ๋ด๋ ์ด๋ ค์ด๋ฐ ์ข ์ฝ๊ฒ ์์ฑํด ๋ณผ๋?
X: ๋ค? ์ ๋ฌธ์ฉ์ด๋ผ ๋ฑํ ํ๊ธฐ๊ฐ ์ด๋ ค์ ๊ทธ๋ ๊ฒ ์์ฑํ๋๋ฐ, ๋ค์ ํ ๋ฒ ์์ฑํด ๋ณด๋ด๋๋ฆฌ๊ฒ ์ต๋๋ค.
Y: ์ ๊ทธ๋ฆฌ๊ณ ๋ณด๊ณ ์ ์์์ด ์ด์ ๊ฒ์ด๋๋ผ๊ตฌ, ์ด๋ฒ์ ์๋ก ๋ฐ๋ ๊ฒ ์์ผ๋ ๊ทธ๊ฑธ๋ก ํด.
X: ๋ค ์๊ฒ ์ต๋๋ค.ย
(Scene 3)
Y: Z๋, ์๋ ๋ฐํด ๋ชจ์์ ๋ณ๊ฒฝํด์ผ ํ ํ์๊ฐ ์์ ๊ฑฐ ๊ฐ์ต๋๋ค.
Z: ๊ทธ๊ฒ ๋ฌด์จ ๋ง์ด์ง? ์๋ ์ ๋ค๋ชจ๋ชจ์์ด๋ผ ํํธ๋ชจ์์ผ๋ก ๋ฐ๊พธ๋ ๊ฒ ๋์ ๊ฑฐ ๊ฐ๋ค๊ณ ํด์ ๋ฐ๊พผ ๊ฑฐ์์.
Y: ๋ค ์๊ณ ์์ต๋๋ค๋ง ๊ธฐ์ ์ ์ผ๋ก ๊ฒํ ํด ๋ณธ ๊ฒฐ๊ณผ ์์ผ๋ก ๋ค์ ๊ฐ์กฐํ๋ ๊ฒ์ด ์ข ๋ ์ข์ ๊ฒ ๊ฐ์ต๋๋ค.
Z: ์๋ ์ ํ๋ก์ ํธํ์ด ๋ฐ๋ก ๋ง๋ค์ด์ ธ ๋ฉด๋ฐํ ๊ฒํ ํด์ ๋์จ ๊ฒฐ๊ณผ์ธ๋ฐ ๊ทธ๋ผ ๊ทธ ํ์ ์์์ด ๋ญ๊ฐ ๋๋? ํ์คํ์ง ๋ค์ ๊ฒํ ํด ๋ด.
Y: ๋ค ์๊ฒ ์ต๋๋ค.
(Scene 4)
Y: X์ผ Z๋๊ป ๋ณด๊ณ ๋๋ ธ๋๋ ์ด๋ฌ์ฟต์ ๋ฌ์ฟตํด์ ์ฝ์ง ์์ ๋ณด์ด๋ค.
X: ๋ค ๊ทธ๋ฐ๊ฐ์? ํ์ง๋ง ํํธ๋ชจ์์ ์๋ ๋ฐํด๋ฅผ ์์ผ๋ก ๋ฐ๊พธ๋ฉด ๋น์ฉ๊ฐ์ ๋ฟ ์๋๋ผ ์์ ์ฑ๋ ์ฆ๊ฐํฉ๋๋ค.
Y: ๊ทธ๋ ๊ทธ๊ฑด ๋๋ ์ดํดํ๋ค๋ง ์ผ๋จ Z๋์ด ๊ทธ๋ ๊ฒ ์๊ฐํ๋ ๋ณด๊ณ ์์ ์ถ๊ฐ์๋ฃ๋ฅผ ์ข ์ฝ์ ํ์๊พธ๋. ๋ค์ ์ฐธ๊ณ ๋ก ๋ฃ์ผ๋ฉด ๋๊ฒ ์ง?
X: ๋ค ๋ณด๊ณ ์๋ฃ ์ฌ์์ ํ๊ฒ ์ต๋๋ค.
Y: ๊ทธ๋ผ ์ด๋ฒ ์ฃผ๋ง๊น์ง ๋ณด์ํด์ ๋ณด๋ด์ฃผ๊ณ ์ง์ฒ์ํฉ ๊ณต์ ํด ์ค.
(Scene 5)
Y: Z๋, ํ ์ฃผ๊ฐ ์ฌ๊ฒํ ํด์ ์๋ฃ ๋ณด์ํ ๋ณด๊ณ ์์ ๋๋ค.
Z: ์, ๊ทธ๋. ์ผ๋จ ๋น์ฉ์ ์ผ๋ง๋ ๋ค๊ฒ ๋์ง? ๊ทธ๋ฆฌ๊ณ ์๋ ํ๋ก์ ํธํ ์์๋ ์๊ฐํด์ ๋ณด๊ณ ์ ์ข ๋ฐ๊ฟ์ผ๊ฒ ๋ค.
Y: ๋ค ๊ทธ๋ ๊ฒ ํ๊ฒ ์ต๋๋ค. ๊ธ์ก์ @์ต ์ ๋ ์์๋ ๊ฒ์ผ๋ก ํ๋จ๋ฉ๋๋ค.
Z: ๋ญ๊ฐ ๊ทธ๋ ๊ฒ ๋น์ธ๋? ์์ผ๋ก ๋ฐ๊พธ๋ ๊ฒ ๋ณ๋ก ์ด๋ ค์ธ ๊ฑฐ ๊ฐ์ง๋ ์์๋ฐ..
Y: ์ด๋ฌํ๊ณ ์ ๋ฌํด์ ์๋นํ ๋น์ฉ์ด ๋ค์ด๊ฐ๋ ๊ฒ์ผ๋ก ๋ณด์ ๋๋ค.
Z: ์ ์ฒด ์ข ๋ ์์๋ณด๊ณ ๋ณด๊ณ ์์ ์ถ์ง๋ฐฐ๊ฒฝ, ์ผ์ ๋ค์ ์กฐ์ ํด ๋ด. ์ด์์ฌํญ๋ ๊ผผ๊ผผํ ์ฑ๊ธฐ๊ณ .
Y: ์๊ฒ ์ต๋๋ค.
(Scene 6)
Y: X์ผ, Z๋ ์๊ฒฌ์ ์ด๋ฌํ์๋ค. ๋ณด๊ณ ์ ์์ ์ ๋ค์ํด์ผ๊ฒ ๋ค. ์ธ๋ถ์ ์ธ ๋ด์ฉ์ ์ฌ์ค ๋๋ ์์ ๋ชจ๋ฅด๊ฒ ๊ณ Z๋์ด ๊ด์ฌ์ ๋ณด์ด์๋ย
ย ย ์ํผ ์ ์ฑ๊ฒจ์ค. ๊ทธ๋ฆฌ๊ณ ์ถ์งํ ์ ์๋ ์ ์ฒด๋ฅผ ์์๋ด. ๋ด์ผ๊น์ง ์์ ๋ณธ ๋ฉ์ผ๋ก ๋ณด๋ด๋๊ณ .
X: ์ ๊ทธ๋ฐ๊ฐ์? M,N ์ ์ฒด์ ํ์ ์์ฒญํ๊ฒ ์ต๋๋ค. ์์ ๋ณธ์ ์ ๊ฐ ์ง๊ธ ๊ธํ ๊ฑด์ด ์์ด ๋ชจ๋ ๊น์ง ๋๋ฆฌ๊ฒ ์ต๋๋ค.
Y: ๋ชจ๋ ๋ฉด Z๋์ด ์ด๋ ์ฐธ์ํด์ ์๊ณ์ . ์ผ๋จ ํ๋ ๊ฑฐ ๋ค ์ค์งํ๊ณ ์ผ๊ทผ์ ํด์๋ผ๋ ๋ด์ผ๊น์ง ํ๋๋ก ํ์.
(Scene 7)
Y: Z๋, M,N ์ ์ฒด์์ ์จ ๊ฒฌ์ ์ด ์ด ์ ๋์ ๋๋ค.ย
Z: ๋๋ฌด ๋น์ธ๋ค. ๋ค์ ํ์ํด ๋ณด๋๋ก ํ๊ณ ์์์ง์๊ฒ ๋น์ฅ ๋ณด๊ณ ํด์ผ ํ๋ ์ข ๋ ์์ ํด ๋ด. ๋ด์ฉ์ด ์ ์ฒด์ ์ผ๋ก ๋์ ์ ์ ๋ค์ด์ค๊ฑฐ๋ .
Y: ๋ค, ์ผ๋จ ๋ ์ธ๋ฒ ๊ฒฌ์ ์ ๋ค์ ๋ง์ถ ๊ฒ์ด๊ธด ํ๋ฐ ๋ค์ ์์ฒญํ๊ฒ ์ต๋๋ค.
Z: Y๋ ์๋ค์ํผ @์์ ๋์ด๊ฐ๋ฉด ๊ฒฝ์์ ๋ต ๊ฒํ ๋ฅผ ๋ ํด์ผ ํด, ๊ฐ๋ฅํ๋ฉด ์ด ๊ธ์ก ์ดํ๋ก ๋ง์ถฐ๋ด.
(Scene 8)
Y: X์ผ, ์์ ๊ณ ์์ด ๋ง๋ค. Z๋์ด ๊ธ์ก์ ๋ ๋ฎ์ถ๋ผ๊ณ ํ์๋ค.
X: ๊ทธ๊ฑฐ ์ ์ฒด์๋ ๋ฌด๋ฆฌํด์ ๋ง์ด ๋ฎ์ถ ๊ฑด๋ฐ ๋ง์ด์ฃ . ๊ทธ๋ฆฌ๊ณ ์ฌ์ค ๊ทธ ์์ฐ ๋ด์์ ํ๊ธฐ๊ฐ ์ฝ์ง ์์ต๋๋ค. ์ด๊ฒ๋ ํ์ํ๊ณ ์ ๊ฒ๋ ํ์ํ๊ฑฐ๋ ์.
Y: ๊ทธ๋, ๊ทธ๋๋ ์ด์ฉ๊ฒ ๋. Z๋์ ์๊ธฐ๋ ๋๋ ์ด๋ป๊ฒ ํ ์๊ฐ ์๋ค. ๊ทธ๋ฆฌ๊ณ ์์๋ถ๊ป ๋ณด๊ณ ๋ ํ ๊ฑด๊ฐ ๋ด.
X: ์ ๋ค ์๊ฒ ์ต๋๋ค. ๋ค์ ํ ๋ฒ ๋ ์ฐ๋ฝํ๊ฒ ์ต๋๋ค.
Y: ๋ด๊ฐ ์ ์ ์์์งํํ ์์ฑํ๋ ์๋ฃ๊ฐ ์์ผ๋ ํ ๋ฒ ๋ณด๊ณ ๋ณด๊ณ ์๋ฅผ ์๋ก ์จ์ผ ํ ๊ฑฐ ๊ฐ๋ค.
ย ย ๊ทธ๋ฆฌ๊ณ M,N ์ ์ฒด์ RFP(์ ์์์ฒญ์, Request For Proposal) ๋ณด๋ผ ๊ฒ๋ ์์ฑํ๊ณ BMT๋ ํ ๋ฒ ํด ๋ณด์. ๊ฒฌ์ ์๋ ์์ง ๋ง๊ณ .
(Scene 9)
X: Y๋ M,N ์ ์ฒด์ RFP ์์ฑํ ๊ฑฐ ํ ๋ฒ ๊ฒํ ํด ์ฃผ์ธ์.
Y: ์ ์ง๊ธ ๋ด๊ฐ ๋ค๋ฅธ ๊ฒ ๋๋ฌธ์ ๋ฐ๋น ์ ๊ทธ๋ฌ๋๋ฐ ์ผ๋จ ๋ํํ ๋ณด๋ด.
X: ๋ค ๊ทธ๋ฆฌ๊ณ BMT ๊ด๋ จ ์๋ฃ๋ ์์ฑํด์ผ ํ๋์?
Y: ๋น์ฐํ์ง. ์๋ ์ ํ๋ ์ ์ฌํ ๊ฒ ์๋๋ฐ ๊ทธ๊ฑฐ ์ฐธ๊ณ ํด. ์ด๋์ด๋ ๊ฐ๋ฉด ์์ ๊ฑฐ์ผ.
X: ๋ค ๋ ๋นจ๋ฆฌ ๋๋ ค์ผ ํ๋ ๊ฑด๊ฐ์?
Y: ์ฌ์ ์ค์ํ ๊ฑฐ ์๋ฉด์. ์ฐธ ๊ทธ๋ฆฌ๊ณ T๋ถ์ ํ์กฐ๊ฐ ํ์ํ ํ ๋ ๋จผ์ ๊ด๋ จ๋ด์ฉ ํ์ํ๊ณ ์ ์ ์ฐ๋ฝ ์ทจํด ๋๊ตฌ.
(Scene 10)
X: Y๋ BMT ์๋ฃ๋ ์์ฑํ์ผ๋ ๊ฒํ ๋ถํ๋๋ฆฌ๊ฒ ์ต๋๋ค.
Y: ๊ทธ๋ ์๊ณ ํ๊ณ RFP๋ ์๊ฑด์ ์ข ๋ ์์ธํ ์ ์ํด์ผ ํ ๊ฑฐ ๊ฐ๋ค. ๋ค๋ฅธ ์ ์ฒด๋ ์๋?
X: ๋ค M,N์ด ์๋ ๋ฐํด ์ชฝ์์ ์์ฅ์ ๋์ด๊ณ ์ ์ ์จ(Market Share) ๋ํ ๋์ต๋๋ค.
Y: ๊ฒฌ์ ๋ ์ฐ์ฌ๊ณก์ ๋์ ๊ฒจ์ฐ ๋ง์ถฐ์์ต๋๋ค. ๊ทธ๋ฐ๋ฐ ์ด๋ ๊ฒ ํ๋ฉด ๋น์ฉ์ ๋๋ฌด ๋ฎ์ถฐ ์ ์ง์์ด ์๋ ์ง๋ ๋ชจ๋ฅด๊ฒ ์ต๋๋ค.
Z: ๊ทธ๋ฐ ๊ฑด ์ฐ๋ฆฌ๊ฐ ๊ฑฑ์ ํ ๋ฐ๊ฐ ์๋๊ณ ์ผ๋จ ๋ณด๊ณ ๋๋ฆฌ์.
(Scene 11)
Y: Z๋ ๋ณด๊ณ ์๋ฃ ์ข ๋ ๋ณด์ํ๊ณ ์ง์ํ์ ๋๋ก ๊ฐ๊ฒฉ๋ ๋ง์ท์ต๋๋ค.
Z: ๊ทธ๋ ํ ๋ฒ ๋ณด์. ํ , BMT๋ ์ข ์ผ์ ์ ๋น๊ฒจ ์งํํ๊ณ ๋ด์ฃผ๊น์ง ๊ฒฐ๊ณผ๋ฅผ ๋ณด๋๋ก ํ์๊ณ .
Y: ๊ทธ๊ฒ ์ ์ฒด์์ ์ด๋ฐ์ ๋ฐ ์ฌ์ ๋ก ์๊ฐ์ด ์ข ๋ ํ์ํ ๊ฑฐ ๊ฐ์ต๋๋ค.
Z: ๊ทธ๊ฑด ์๋ค๊ฐ ์์์ ์ ์ฒด์ ์ ํ์ด์ผ์ง. ์์์ง ๋ณด๊ณ ์๋ฃ๋ ๋ค ๋ง๋ค์ด์ก๋?
Y: ๊ทธ๊ฒ ๋ค๋ฅธ ์ ๋ฌด๊ฐ ์ข ๋ฐ๋ ค์.. ๋ด์ผ๊น์ง๋ ๋ฐ๋ก ๋ณด๊ณ ๋๋ฆฌ๊ฒ ์ต๋๋ค.
Z: ์๋ ๊ทธ๊ฑธ ๋ณ๋ช ์ด๋ผ๊ณ ํ๋, ๋ชจ๋ ๋น์ฅ ๋ณด๊ณ ํด์ผ ํ ์ฌ์์ธ๋ฐ ์ผ์ ์ด๋ป๊ฒ ํ๊ณ ์๋๊ฑฐ์ผ?
(Scene 12)
Y: X์ผ ๊ธํ ๊ฑฐ ์๋ฉด์ ์ค๋๊น์ง ์ ๋ค ๋ชปํ์ด? Z๋ ๊ธฐ๋ถ์ด ์ธ์งข์ผ์ ๊ฑฐ ๊ฐ๋ค.
X: ๋ค ๊ทธ๊ฒ T๋ถ์์ ์์ฒญํ ์๋ฃ๊ฐ ์์ง ์ ์์์. ๋ค์ ์ฐ๋ฝํด ๋ณด๊ฒ ์ต๋๋ค.
Y: ๊ทธ๋ ๋ด์ผ๊น์ง๋ ์ด๋ป๊ฒ๋ ์๋ฃํ๋๋ก ํด. RFP ๋ต๋ณ ์จ ๊ฑฐ ์ ๋ฆฌํด์ ๊ฐ๋จํ ์์ฝ๋ณด๊ณ ๋ง๋ค๊ณ , BMT๋ ๋ด์ฃผ๊น์ง ๋๋ด๋ผ๋ ์ง์์ผ.
X: ๋ค? BMT๋ ์๋ ๋ฐํด ์ํํ์ ๋ง๋ค๊ธฐ ์ํด ์ด๋ฐ์ ๋ฐํ๋ ค๋ฉด ๊ธฐ์ ์ ์ผ๋ก ์๊ฐ์ด ๊ฑธ๋ฆฝ๋๋ค.
Y: ๋ญ ๊ทธ์ผ ์ ์ฒด์ฌ์ ์ด๋ ์์์ ํ๋ผ๊ทธ๋. ์ฐ๋ฆฐ ์ด์ฐจํผ ์์ฒญ๋ง ํ ๊ฑฐ๋๊น. ์ด๋ป๊ฒ๋ ํด์ฌ๊ฑฐ์ผ.
X: ๋ค์.. ย ๊ทธ๋ ๊ฒ ์ ๋ฌํ๊ฒ ์ต๋๋ค.
(Scene 13)
X: Y๋ ์ผ์ฃผ์ผ ๋ด๋ด ์ผ๊ทผํ ๋์ BMT๋ ๊ธ์ผ ๋ค ๋๋ฌ์ต๋๋ค.
Y: ๊ทธ๋ ์๊ณ ํ๋ค, ์ด๋๊ฐ ๋ ๋ซ๋ ? ์ฐ์ ๊ฐ๋จํ๊ฒ ์ ๋ฆฌํด์ ๋ณด๊ณ ์ ํ๋ ์์ฑํ์. ์ธ๋ถ๋ด์ฉ์ ์ฒจ๋ถํ์ผ๋ก ๋ฃ์ด ๋ณด๋ด์ค.
X: ์์ชฝ์ ์ฅ๋จ์ ์ด ์๋๋ฐ M์ ์ฒด ๊ฐ์ ์ ์ด๋ฌํ๊ณ ๋ N์ ์ฒด๋ ์ด๋ฌํ ์ฅ์ ์ด ์์ต๋๋ค.
Y: ์ผ๋จ ์ ์ํํด์ ๊ฒํ ํด ๋ณด๊ณ ์ต์ข ์ ์ ํ์๊ณ .
X: ์๊ฒ ์ต๋๋ค.
(Scence 14)
Y: ์ฐพ์ผ์ จ์ต๋๊น Z๋
Z: ๊ทธ๋, ๊ฒฐ๊ณผ ๋ดค๋๋ฐ M์ด ๋ซ๊ฒ ๋ค. ๊ทธ๋ฐ๋ฐ ํ๋ ๊น์ ์๋ ๋ฐํด ๊ฐ๋๋ฅผ ์กฐ๊ธ ๋์ด๋ ๊ฑธ๋ก ๊ฐ์ด ํด ๋ณด์๊ณ . ์์์ง์์ ๋ง์ด ๋์ ๋ง์ผ.
Y: ์ ๊ทธ๋ ์ต๋๊น. M ์ ์ฒด์ ํ ๋ฒ ์๊ธฐํด ๋ณด๊ฒ ์ต๋๋ค.
Z: ๊ทธ๋ ํ ๋ฒ ๋ง๋๋ณด๊ณ ๊ฒฐ๊ณผ๋ฅผ ์๋ ค์ค.
(Scence 15)
Y: X์ผ ์ด๋ฒ ํ๋ก์ ํธ ํ๋ ๊น์ ๊ฐํ์ฌ๋ฃ๋ฅผ ์ฌ์ฉํ๋ ๋ฐฉํฅ๋ ๊ฐ์ด ๊ณ ๋ คํด ๋ณด์ ํ์๋๋ผ.
X: ๋ค ๊ทธ๋ฐ๊ฐ์? ๊ทธ๋ฐ๋ฐ ์๋ ๋ฐํด ์ฌ๋ฃ๊ฐ ๋ณ๊ฒฝ๋๋ ์์์ฌ ๊ฐ๊ฒฉ ๋ณ๋์ด ์์ ํ ๋ฐ์.
Y: M๊ณผ ํ๊ธฐ๋ก ํ์ผ๋ ๊ฐ๋ฅํ์ง ๊ฑด์๋ ํด ๋ด์ผ์ง. ๊ทธ๋ฐ๋ฐ ์ด๋ฒ์ ์์ผ๋ก ๋ฐ๊พธ๊ธฐ๋ง ํ๋ฉด ๋ค ์ข์์ง๋ ๊ฑฐ์ผ?
X: ์.. ๊ทธ๊ฒ ๋ชจ์๋ง์ผ๋ก ๋ชจ๋ ๊ฒ ๋๋ ๊ฑด ์๋์ฃ . ์๋ก ๋ง๋ค์ด์ง ์๋ชจ์์ ์งํฑํ ์ ์๋ ํ๋ถ๊ตฌ์กฐ์ ๋ด๊ตฌ์ฑ๋ ํ์ํ๊ตฌ์, ๋ฌด์๋ณด๋ค ํ์งํ ์คํธ๋ ์ค์ํฉ๋๋ค.
Y: ๊ทธ๋, ์ผ๋จ ๋๋จธ์ง๋ Z๋์ด ์ธ๊ธํ์ง ์์์ผ๋ ์ฐ์ ์์์ฌ ์ชฝ์ผ๋ก ์ง์คํด์ ์์๋ณด์๊พธ๋.
(Scence 16)
Y: ์๋ ํ์ธ์ Y๋ผ๊ณ ํฉ๋๋ค. ์งํ์ํฉ์ด ์ด๋ป๊ฒ ๋๋ ํด์ ํ์์์ฒญํ์ต๋๋ค.
M: ์๋ ํ์ญ๋๊น ์ฒ์ ๋ต๊ฒ ์ต๋๋ค. ์ด๋ฌ์ฟต์ ๋ฌ์ฟต ์งํ ์ค์ธ๋ฐ ์๋ ํ๋ก์ ํธ RFP์ ํฌํจ๋์ง ์์๋ ์์ฌ ๋ฌธ์ ๋๋ฌธ์ ์ข ์ด๋ ค์ด ์ ์ด ์์ต๋๋ค.
Y: ์ ๋ค, ์ ํฌ๋ ๊ทธ ์ ์ ์ดํดํ์ง ๋ชปํ๋ ๊ฑด ์๋์ง๋ง ๋ด๋ถ์ ์ผ๋ก ์ถ๊ฐ๋น์ฉ ์ฐ์ ์ด ์ข ์ด๋ ต์ต๋๋ค. ์ข ์ ๋ง๋ฌด๋ฆฌํด์ฃผ์ จ์ผ๋ฉด ํฉ๋๋ค.
M: ๋ค ์ต์ ์ ๋คํ๊ณ ์์ต๋๋ค๋ง ๊ฐ๊ฒฉ์ ์ธ ๋ถ๋ถ์ด๋ผ ์ ํฌ๋ ์ฝ์ง ์์ต๋๋ค. ์ต๋ํ ํด๊ฒฐํ๋๋ก ๋ ธ๋ ฅํด ๋ณด๊ฒ ์ต๋๋ค.
Y: ๋ค ๊ทธ๋ ๊ฒ ํด ์ฃผ์๋ฉด ๊ฐ์ฌํ๊ฒ ์ต๋๋ค. ์ค๊ฐ ์งํ ์ํฉ ๋ณด๊ณ ์ ์์ฑํด์ ๊ธ์ผ ์คํ์ ๋ณด๋ด์ฃผ์๊ฒ ์ต๋๊น?
์ ๋ํ๋ ์๋ ๋ฐํด๋ฅผ ์ด์ ์ผ๋ก ํ ์ ๊ฐ์ด๋ ์ ๋ณด๋ณด์์ ๊ธฐ์ค์ผ๋ก ์๊ฐํด ๋ณด๋ฉดย ์ฌ์ค ๊ตญ๋ด ์ ๋ณด๋ณด์์ ๋ฌธ์ ์ ์ ์ ๋ณด๋ณด์ ๊ณ ์ ์ ๋ฌธ์ ๋ก ๊ตญํ์ํค๊ธฐ ์ด๋ ต๋ค๋ ์ฌ์ค์ ์ ์ ์๋ค.ย ์ฌ๋ฌ ์ฅ๋ฉด์ ๋ณผ ์ ์๋ฏ์ด ์กฐ์ง์ ๊ท๋ชจ๊ฐ ํด์๋ก ์ ๋ณด๋ณด์ ์์ฒด์ ์ด์ ์ ๋ง์ถ๊ธฐ ํ๋ค๋ค.ย ๊ฐ์ ์๋๋ฆฌ์ค๋ฅผ ์ฝ์ ํ ์ด๋ค ์๊ฐ์ด ๋ค์๋๊ฐ? ๋์ํ๋ ๋ถ๋ถ์ด ์๋ค๋ฉด ๋ค์ ๋ฌผ์์ ๋๋ตํด ๋ณด์.ย ์ค์ ์ ์กฐ์ง์์ ์ค์ํ๊ฒ ์๊ฐํ๋ ๊ฒ์ ๋ฌด์์ธ๊ฐ?
(1) ์๋ ๋ฐํด (2) ์๋ ๋ฐํด ๋ฌธ์ (3) ์๋ ๋ฐํด ย ๋ณด๊ณ ๋ฌธ์ย (4) ์์ฌ๊ฐ ์ข์ํ ๋ฒํ ์๋ ๋ฐํด ๋ณด๊ณ ๋ฌธ์์ ๊น ๋ด ๊ธธ๋ก ๋น ์ ธ๋ณด์. ์ด์ ์ ์กฐ์ง ๋๋ ํ๋ก์ ํธ๋ฅผ ์ํํ ๋ ๋๋ฌด ์์ฃผ ๋ค์ ์ ์๋ ๋ช ์ฌ์ ๋์ฌ๋ฅผ ์ ๋ฆฌํด ๋ณธ ์ ์ด ์๋ค.ย ์ ๊ด์ฐฐํด ๋ณด๋ฉด ํ๋ฃจ์๋ ์๋ ๋จ์ด๊ฐ ์ผ๋ง๋ ๋ง์ด ์ฌ์ฉ๋๋์ง ์ ์ ์์ ๊ฒ์ด๋ค. (๋์ฌ๋ -ํ๋ค๋ฅผ ๋บ ํํ๋ค.)
๋ช ์ฌ: ๊ฒฐ๊ณผ, ๊ณผ์ , ๊ณผ์ , ๊ด๋ฆฌ, ๊ตฌ์กฐ, ๋ด์ญ, ๋์ฑ , ๋ฌธ์, ์ฌ๋ก, ์ฌ์ , ์ ์ฒญ, ์ญํ , ์ํฅ, ์๊ฑด, ์์ธ, ์ด๋ ฅ, ์ผ์ , ์๋ฃ, ์ ์ฑ , ์ฑ ์, ์ฒด๊ณ(์ ), ํํฉ, ๋ถ์, ์ด์(์ฌํญ)ย
๋์ฌ: ๊ฐ์ , ๊ฐ์ , ๊ฒํ , ๊ณํ, ๊ณ ๋ํ, ๊ณต์ , ๊ณต์ง, ๊ต์ก, ๊ถ๊ณ , ๋์, ๋์ถ, ๋ฑ๋ก, ๋ฏธํ , ๋ฐฐํฌ, ๋ณ๊ฒฝ, ๋ณด๊ณ , ๋ณด์, ๋ถ์, ์์, ์ก๋ถ, ์๋ฆฝ, ์ฌ์, ์๋ด, ์ฐ์, ์๋ง, ์์ฝ, ์์ฒญ, ์ดํ, ์์ฑ, ์ ํ, ์ ๊ฒ, ์ ๋ฆฌ, ์กฐ์ฌ, ์ฃผ์, ์ค๋น, ์ง๋จ, ์ฐธ์, ์ฒ๋ฆฌ, ์ถ์ง, ์ทจํฉ, ํ์, ํ์ธ, ํ์, ํ๋ จ์ข๋ค. ์ด์ ์ ๋ณด๋ณด์์ ๋ํ ์๊ธฐ๋ฅผ ํด ๋ณด์. ๋ช ๊ฐ์ง ๊ฐ๋จํ ์ง์๊ณผ ์ ๋ฐ์ ์ธ ๋ด์ฉ์ ์ดํดํ๊ณ ๋ฌธ์ ์ ์ ์ง์ด๋ณด์.ย ์ผ๋ฐ์ ์ผ๋ก ์ ๋ณด๋ณด์์ด ์ ๊ณตํด์ผ ํ๋ (๊ต๊ณผ์์ ์ธ) ์๋น์ค ๋ด์ฉ์ ๋ค์ ์ธ ๊ฐ์ง๋ค.
๊ธฐ๋ฐ์ฑ(confidentiality), ๋ฌด๊ฒฐ์ฑ(integrity), ๊ฐ์ฉ์ฑ(availability)
์ข ๋ ๋์๊ฐ๋ฉด ์๋ ๋ค ๊ฐ์ง ์๋น์ค๋ ํฌํจํ๋ค.
์ธ์ฆ(authentication), ์ธ๊ฐ(authorization), ์ ๊ทผํต์ (access control), ๋ถ์ธ๋ด์(Non-repudiation)
"์ ๋ณด๋ณด์(information security)"์ด๋ ์ ์ฒด๋ ์ ์๋น์ค๋ฅผ ์ ๊ณตํ๊ฒ ๋ค๋ ๋ป๊ณผ ๊ฐ๋ค๊ณ ํด๋ ๊ณผ์ธ์ ์๋๋ค. ์๋ ์๋ง์ ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ ์ ๋ฆฌํ ์๋ฃ๊ฐ ์์ง๋ง ์ค์ ์ 7๋ ์๋น์ค๋ก ๊ทธ ์กด์ฌ ๊ฐ์น๋ฅผ ์ค๋ช ํ ์ ์๋ค.ย ์ฌ๊ธฐ์ ๊ธฐ์ธํ ์ ์ฑ ์ด ๋ณด์ ์ ์ฑ ์ด๊ณ ์ ์ฑ ์ ๊ธฐ๋ฐํด์ ๋ณด์ ํ์ค/์ง์นจ/์ ์ฐจ/๊ฐ์ด๋๋ผ์ธ์ ์ ๊ณตํ๋ค. ๋ํ ๋ณด์ ์ฅ๋น ๋๋ ๋ณด์ ์๋ฃจ์ ์ ์ฃผ์ ์๋น์ค๋ฅผ ์ ๊ณตํ๋ ๋๊ตฌ์ด๋ฉฐ, ๊ด๋ จ๋ ๊ธฐ์ ์ ๊ท์ฝ์ด ๋ณด์ ํ๋กํ ์ฝ, ๊ทธ๋ฆฌ๊ณ ์ด๋ฅผ ๊ฐ๋ฅํ ๋ก ๋์์ฃผ๋ ๋ณด์ ์ปจ์คํ ๊ณผ ์ ๋(compliance)๊ฐ ์กด์ฌํ๋ค.ย ์ด ๋ชจ๋๋ ์ ๋ฐ์ ์ผ๋ก ์ํ๊ด๋ฆฌ(risk management)๋ฅผ ์ํด ์กด์ฌํ๋ฉฐ ๋ณดํต ์ํ์ด๋ ์ฉ์ด๋ฅผ ย ์ํ(threat), ์ทจ์ฝ์ฑ(vulnerability), ์์ฐ(asset)์ผ๋ก ์ ์ํ๋ค.ย ์ ๋์ ๋ถ์(quantitative analysis)์ด๋ ์ ์ฑ์ ๋ถ์(qualitative analysis)์ด๋ ํ๋ ์๊ธฐ๋ ์ผ๋จ ์ ์ด๋์.
ํ ๊ฐ์ง ๋ ๋ด๋ฉด์ ๋ค์ฌ๋ค ๋ณด๋ฉด ์ ๋ณด๋ณด์์ ์ฃผ์ฒด๋ (ํ์๋ ์ด๋ถ๋ฒ์ ์ข์ํ์ง ์์ง๋ง ๊ฐ๋จํ ์์ ํ๋ฉด) ๋ฌด์ธ๊ฐ๋ฅผ ๋ ธ๋ฆฌ๋ ์์ ์งํค๋ ค๋ ์๋ก ๋๋ ์ ์๋ค.ย ์ฌ๊ธฐ์ "~ํ๋ ์"์ ์ฃผ๋ชฉํ์. ๊ทธ๋ ๋ค. ์ฌ๋์ด๋ค. ๋ณด์์ ํ์ฐ์ ์ผ๋ก ์ฌ๋์ด ๊ฐ์ ๋๋ค. ๊ณต๊ฒฉํ๋ ค๋ ์(attacker)๋ ๋ฐฉ์ดํ๋ ค๋ ์(defender)๋ ๋ชจ๋ ์ฌ๋์ด๋ค.ย ๊ฒฐ๊ตญ ๋ณด์์ ์ฌ๋ ๋ฌธ์ ๋ค. (Security is a people problem.) ๊ทธ๋์ IT ๋ณด์ ๊ฑฐ๋ฒ๋์ค(governance)๋ผ๋ ์ฉ์ด๋ ๋ฑ์ฅํ๋ค.ย ์ข ํฉํด ๋ณด๋ฉด ์ด๋ค ์ฌ๋์ด(๊ณต๊ฒฉ์) ๋ญ๊ฐ(asset)๋ฅผ ๋ ธ๋ฆฌ๊ณ ์ฝ์ (weakness ๋๋ vulnerability)์ ๊ต๋ฌํ ์ด์ฉํด ๊ฑด๋๋ฆฌ๋(threat) ํ๊ตญ ์ด๊ฒ์ด ๋ณด์์ ์ค์ฒด์ด๋ฉฐย ์ฌ๊ธฐ์ ๋์์ ์ฃผ๋ก ์ ๋ณด(information)์ด๋ฏ๋ก ์ ๋ณด๋ณด์์ด๋ผ๊ณ ์ผ์ปซ๊ณ , ์กฐ์ง์ ํด๊ฐ ๋ ์ ์๋ ๋์ ์ผ์ด ์ผ์ด๋์ง ์๋๋ก ์ 7๊ฐ์ง ์๋น์ค๋ฅผ ์ ๊ณตํ๋ ๊ฒ์ด ๋ฐ๋ก ์ ๋ณด๋ณด์ ์๋น์ค๋ค.
๋ณด์์์ ์์ฃผ ๋ฃ๋ ๊ฒฉ์ธ๊ฐ์ ๋ง์ ํ๋ ๋ ์ฌ๋ ค ๋ณด์.
๋ณด์์ ๊ฐ์ฅ ์ทจ์ฝํ ๋ถ๋ถ๋งํผ ๊ฐํ๋ค (Security is as strong as the weakest link)ย๋ฌด์์ด ๋ ์ค๋ฅด๋๊ฐ? ์ทจ์ฝํ ๊ณ ๋ฆฌ๋ ๋ฐ๋ก ์ธ๊ฐ์ด๋ค. ๋ณด์์ ์ฑ /ํ์ค/์ง์นจ/์ ์ฐจ/์ฅ๋น/์๋ฃจ์ /๊ท์ฝ์ด ์๋ฌด๋ฆฌ ์ ๋์ด ์์ด๋ ์ฌ๋์ด ์๋ํ๋ฉด ์ฌ๊ณ ๋๋ค.ย ์์ฐ์ ์ ์๊ณ ์ทจ์ฝ์ฑ์ด ๋ญ์ง๋ ์ ์๊ณ ์ํ์ ํจ๊ณผ์ ์ผ๋ก ๋ฐฉ์ดํ๊ธฐ ์ํด ๋ ธ๋ ฅํ๋ค ํด๋ ์ด๋ฅผ ํํ๋ ์๋ ์ฌ๋์ด๊ธฐ ๋๋ฌธ์ด๋ค.ย ์กฐ๊ธ ๋ ๋น์ฝํด์ ์๊ธฐํ๋ฉด ์ฌ๋์ด ์์ผ๋ฉด ๋ณด์ ๋ฌธ์ ๋ ๋ฐ์ํ์ง ์๋๋ค! ๊ทธ ์ด์ ๋ ๊ณต๊ฒฉ์๋ ๋ฐฉ์ด์๋ ์๊ธฐ ๋๋ฌธ์ด๋ค.ย ์๋ง์ ๊ธฐ์ ์ ์ธ ๊ณต๊ฒฉ ์ ํ๋ณด๋ค๋ ๊ทธ๋์ ์ฌํ๊ณตํ(social engineering)์ด ๋์ฑ ๊ฐ๊ด๋ฐ๊ณ ์๋์ง ๋ชจ๋ฅธ๋ค. ์ข ๋ ์์ธํ ์๊ณ ์ถ์ ๊ถ๊ธํ ๋ถ๋ค์ ๋ค์ ์ฑ ์ ์ฐธ๊ณ ํด๋ ์ข๋ค.
์ฌํ๊ณตํ๊ณผ ํด๋จผํดํน (http://www.kyobobook.co.kr/product/detailViewKor.laf?ejkGb=KOR&mallGb=KOR&barcode=9788960772939)
Social Engineering: The Art of Human Hacking (http://www.amazon.com/Social-Engineering-The-Human-Hacking/dp/0470639539)
์, ๊ทธ๋ผ ๊ตญ๋ด์์ ์ ๋ณด๋ณด์์ด ์๊ฐ์ฒ๋ผ ์ ๋์ง ์๋ ์ด์ ๋ ๋ฌด์์ผ๊น?ย ์ฐ์ ๋ณด์์ด ์ ๊ณตํด ์ฃผ๋ ์๋น์ค์ ์ํ๊ด๋ฆฌ๋ฅผ ๋ ๋ ์ผ๋ฐ์ ์ธ ์กฐ์ง์ ์ด๋ป๊ฒ ๋์๊ฐ๊ณ ์์๊น? ๊ณผ์ฐ ์ ๋ณด๋ณด์๋ง์ ๋ฌธ์ ์ผ๊น?
The writing here covers why information security fails so often in Korea. I have spent many years for information security domain and tried to demonstrate obstacles in order to achieve its final aim in Korea.
In general, security services should offer the followings: confidentiality, integrity, availability, authentication, authorization, access control and non-repudiation. It sounds quite simple and clear but definitely true. In other words, it is not exaggerated that it would be successful merely if security provides those services in a proper manner. Based upon these services above, common organization makes a variety of settings such as security policy, standards, procedures and guidelines. Now the services bring out the concept of the risk in order to measure how well people in charge of security carry out. The risk can be determined by three main factors: threat, vulnerability and asset to protect. I am not going to deal with the methodology of risk analysis from quantitative or qualitative aspects. Ironically any of factors consisting of the risk hardly approaches zero. If there is no asset, there is nothing to safeguard. Having certain weakness seems unavoidable because humans represent the beauty of imperfection at all times. Likewise outer elements dominate threats. For these reasons, the best policy needs to mitigate and/or reduce remaining risk, which gives rise to deploy manifold security solutions. Well, I am not a big fan of dichotomy however I should mention two independent sides: attacker and defender in security nature. See anything in common? They are all humans. Security innately involves them all the time no matter what shape they have transformed. In the long run, security is a people problem. Putting it all together, in a word, security means endless interactions between (potential) attackers which attempt to exploit the target using vulnerability and (passive or active) defenders who make an attempt to block unwanted invasions with countermeasures. Come to think of humans, it reminds me of a maxim; security is as strong as the weakest link and the links are normally people. That is why social engineering still works well. Without taking the essence of security into consideration, it is needless to say that costly security solutions become worthless from time to time. Again it is obvious that poor understanding causes poor decisions and inevitably far-reaching consequences. The redundant descriptions highlight the importance of the core of security. Let me draw a glimpse picture of organizations inside regarding with security problems.
Above all, it is essential that confining information security to its own problem cannot be accounted for current failure we have faced. Since information security is also a part of an organization, which supports managements' decision making, chances are slim to accomplish its goal without the buttress.
B. Overview drawing a big picture
์กฐ์ง์ด ๊ฐ์ง๊ณ ์๋ ๋ฌธํ ์ค ํนํ ์ ๋ณด๋ณด์์ ์ํฅ์ ๋ฏธ์น๊ณ ์๋ ๋ฌธ์ ์ ์ ๋ค์๊ณผ ๊ฐ๋ค.
์ด๋ ์กฐ์ง์ด๋ ๋ฌธํ๋ผ๋ ๊ฒ ์กด์ฌํ๋ฏ๋ก ์๋ก ๋ค๋ฅผ ๋ฟ ๊ทธ ์์ฒด์ ๋ํ ์ณ๊ณ ๊ทธ๋ฆ์ ํ๋จํ ์ ์์ง๋ ์๋ค.ย ์ฌ๊ธฐ์๋ ์ฃผ๊ด์ ์ธ ๊ฒ๋ณด๋ค ๊ฐ๊ด์ ์ธ ์ ๊ทผ์ ์ทจํด ๋ณด๋ฉด ๋์ฒด์ ์ผ๋ก ์ ๋ณด๋ณด์์ ๋๋๊ฒ ย ํ๋ ์์ธ์ด๋ ์๋ฏธ๋ค.
์ฌ๊ธฐ์ ํ ๊ฐ์ง ์ง๊ณ ๋์ด๊ฐ์. ๋ณธ ๊ธ์ ๋ชฉ์ ์ ์๊ฒฌํ์ถ๋ณด๋ค๋ ์ฌ์ค์ ์ ๊ฐํด์ ์ ๋ณด๋ณด์์ ๋ฐ์ ์ ์ผ๋์ ๋๊ณ ์์ฑํ๋ค.ย ๋ญ ์ ๊ทธ๋ฐ ์กฐ์ง์ด ์ด๋ ์๋, ๋ค๋ฅธ ์ ์ข (field, area)๋ ๋ง์ฐฌ๊ฐ์ง๋ค, ์ผ๊ฐ ๋ ธ๋์๊ฐ ๋ฌด์จ ํ์ด ์๋ ๋ฑ์ ๋ฐ์์ ์ฌ์ ์ด๋ค.ย ๊ทธ๋ ๊ธฐ ๋๋ฌธ์ Fail์ด ๋๊ณ ์๋ ์ฌ์ค์ ๋ณด๊ณ ๋ด๋ถ๋ฅผ ์ ๋ค์ฌ๋ค๋ณด๋ฉด ์ด๋ฐ ์์ธ์ด ์๋์ ์ผ๋ก ํฌ๊ฒ ์์ฉํ์์ ์๋ฆฌ๊ณ ์ถ์ ๊ฒ์ด๋ค.
- ์์ฌ ๋๋ ์์์ ์๊ธฐ์ ๊ด์ฌ์ฌ๊ฐ ํญ์ ์ฐ์ ์ด๋ค.
- ์ ๋ณด๋ณด์์ ์ข ์ฌํ๋ ์ด(๋๋ ์ ๋ณด๋ณด์ ๊ด๋ จ๋ถ์)์ ์ง์์ ์์กดํ์ฌ ํ๋จํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์๋ฐ ์ง์ ๋ถ์กฑ๊ณผ ์์ฐ ํ๊ณ ๋ฌธ์ ๋ก ์์ฌ๊ฒฐ์ ์์ ์ํต์ด ์ํํ์ง ์๋ค.
- ๋ฌธ์ ์ ์ ์๊ณ ๊ฐ์ ํด์ผ ํ๋ค๊ณ ์ธ์ํ๊ณ ์์ผ๋ ๊ทธ๋ฅ ๋ ์ ๋ฐ์ ์๋ค.
- ๋ํ ์กฐ์ง์ ๊ฒฝ์ฐ ์์ง์ํ์ ์ด๊ณ ๊ด๋ฃ์ฃผ์ ๋ฌธํ๊ฐ ๋ฐฐ์ฌ ์๋ค.
- ๊ธฐ์ ์ ์ธ ๋ฌธ์ ๊ฐ ์๊ฒผ์ ๊ฒฝ์ฐ ๋ฌธ์ ์์ฒด๋ณด๋ค๋ ์ฑ ์๋ถ์์ ์ฑ ์์๋ฅผ ๊ฐ๋ฆฌ๊ธฐ์ ๊ธ๊ธํ๋ค.
- ๋ณด๊ณ ๋ฌธ์๋ฅผ ์์ฑํ๋ ๋ฐ ๊ณผ๋ํ๊ฒ ๋ฆฌ์์ค๋ฅผ ๋ญ๋นํ๋ ๊ฒฝํฅ์ด ์๋ค.
- ๊ธํ์ ๋ฌด ๋๋ฌธ์ ์ค์์ ๋ฌด๊ฐ ๋ท์ ์ธ ๊ฒฝ์ฐ๊ฐ ์ฆ๋ค.
- ๋ถ์ ๊ฐ์ ๋ณด์ด์ง ์๋ ๊ฐ๋ฑ์ด๋ ๋ถ์๊ฐ ์ง๋์น ๊ฒฝ์ ๋ฑ์ผ๋ก ์ธํด NIMBY, PIMPY ํ์์ด ๋น๋ฒํ ๋ฐ์ํ๋ค.
- ์ ๋ฌธ๋ถ์ผ์ ๊ฒฝ์ฐ ๋๋ถ๋ถ ์ธ์ฃผ์ํ(outsourcing)์ ํตํด ํด๊ฒฐํ๋ฉฐ ํนํ ๊ณ์ฝ๊ด๊ณ์์ ๊ฐ์ ๊ด๊ณ๋ก ์ธํด ์ค์ ๊ฒฝ์๋ ฅ ์๋ ๊ธฐ์ ์ ๊ณต๊ณผ ๊ทธ์ ์์ํ๋ ๋๊ฐ๋ฅผ ์ ๊ณตํ๋ ํ ์ด๋ธ์์ ๊ณตํํ์ง ์์ ๊ณ์ฝ์ ํ๋ค.
- ์ฌ์ค์ ์์ฐ์ด๋ ํํฉ ๊ด๋ฆฌ ์์ฒด๊ฐ ์ ๋๊ณ ์์ง ์๋ค.
- ์กฐ์ง ๋ด ๋ณต์กํ ์ ์น์ ์ํฉ์ด๋ ์ดํด๊ด๊ณ, ๋ ผ๋ฆฌ ๋ฑ์ด ์ฝํ ๊ฒฝ์ฐ ๊ณ์ฝ ๋๋ ํ๋ก์ ํธ ๋ฑ์ด ์ง์ฐ๋๊ฑฐ๋ ํ๊ธฐ๋๊ธฐ๋ ํ๋ค.
๊ตญ๋ด ์ ๋ณด๋ณด์์ ๋ณด๋ฉด ์กฐ์ง๋ด๋ถ ๋ณด์์ ์ฑ ์๋ฆฝ๊ณผ ํ์ค ๋ฑ์ ๊ด๋ฆฌ์ ๋ถ๋ฌธ์ ์ปจ์คํ ๋ฑ์ ํตํด ํด๊ฒฐํ๊ณ ์๋ค.ย Compliance ๋ํ KISA์์ ์ฃผ๊ดํ๋ ISMS, ๊ตญ์ ๋ณด์์ธ์ฆ์ธ ISO27001, ๋ณด์์ฅ๋น ๊ณตํต๊ท์ฝ์ด๋ผ๊ณ ๋ณผ ์ ์๋ CC์ธ์ฆ(Common Criteria) ๋ฑ์ ๋์ ํ์ฌ ์ ์ฉํ๊ณ ์์ผ๋
ํน์ ์ฐ์ ๋ถ์ผ์ ํนํ๋ HIPPA(์๋ฃ๋ถ์ผ, Health Insurance Portability and Accountability Act), PCI DSS(๊ธ์ต๋ถ์ผ, Payment Card Industry Data Security Standard), SOA(ํ๊ณ๋ถ์ผ, Sarbanes-Oxley Act) ๋ฑ์ ๋ฏธํกํ ์ค์ ์ด๋ค.ย ์ข ๋ ์์ธํ ๋ด์ฉ์ ๋ณด๊ณ ์ถ์ผ๋ฉด Wikipedia์ ๋ค์ ๋งํฌ๋ฅผ ์ฐธ๊ณ ํ๊ธฐ ๋ฐ๋๋ค.
http://en.wikipedia.org/wiki/Category:Security_compliance
C. How many assets do I possess?
๊ฐ์ฅ ํฐ ๋ฌธ์ ๋ ์์ฐ์ ํ์ ์ด๋ค. ์ฌ์ค ์์ฐ ํํฉ ํ์ ์ด ์์ด๋ฌ๋ํ๊ฒ ๊ฐ์ฅ ์ด๋ ต๋ค.ย ์์ฐ์ ์์ ์ธ๊ธํ๋ฏ์ด ์ํ๊ด๋ฆฌ๋ฅผ ํ ๋ ํ์์ ์ธ ์์์ด๋ ๋ฌด์์ ์์ ํ๊ณ ์๋์ง ํ์ ํ๋ ๊ฒ๋ถํฐ ์ด๋ ค์ฐ๋ ๋ณด์์ ์ฒซ๋ฒ์งธ ๊ฒฐํจ์ด ๋ฐ์ํ๋ค.ย ๊ฐ๊ฐ์๊ฐ์ ๊ณ ๋ คํด๋ ์ ๋ณด ์์ฐ์ ์๋น์ ํ๊ธฐ, ๋ฏธ์ฌ์ฉ, ์ผ์ ์ฌ์ฉ์ค๋จ, ํ์ฌ ๊ฐ์ฉ ์ค ๋ฑ์ ํ์คํ ๋ฆฌ๋ฅผ ๊ฐ์ธ์ด ๋ชจ๋ ์ ์ ์๋ค.ย ๊ทธ ์ด์ ๋ ์กฐ์ง๊ฐํธ ๋ฑ ๋ด์ธ๋ถ์ ๋์์๋ ์ธ๋ ฅ์ด๋๊ณผ ์ฅ๋น๋์ /์ด์/์๋น์ค ๋ถ์์ ๋ถ์ผ์น, ๋ณต์กํ ์๋น์ค ๊ตฌ์กฐ ๋ฑ์ ๊ธฐ์ธํ๋ค.
ํฐ ์กฐ์ง์ ๊ฒฝ์ฐ ํ ๋ฒ ์๊ธฐํด ๋ณด์. ์๋ฅผ ๋ค์ด ์์ฒ ๋์ ์ฅ๋น๊ฐ ์ด์๋๊ณ ์์ ๊ฒฝ์ฐ ์๋ฐฑ ๋ช ์ ์ธ์์ด ๊ด๋ฆฌํ ์ ๋ฐ์ ์๋ค. ์ผ๋ฐ์ ์ผ๋ก IT์ฅ๋น๋ 5๋ ~7๋ ๊ฐ๊ฐ์๊ฐ์ด ์ด๋ฃจ์ด์ง๋ค๊ณ ํ๋ฉด ๊ฐ๋ น 3,000์ฌ๋์ ์ฅ๋น๋ ๋งค๋ ํ๊ท 5~600๋์ฉ ์ ๊ท ํฌ์๊ฐ ๋์ด ๊ต์ฒด๋์์ด ๋ ๊ฒ์ด๋ค.
์ฌ๊ธฐ์ ์ฅ๋น๋ผ๊ณ ํจ์ ๋ณด์์ ์ํ์ ๊ฐํ ์ ์๋ ๋ชจ๋ ์์ฐ์ ์๋ฏธํ๋ค. ์ด ์์ฐ์ ๊ถ๊ทน์ ์ผ๋ก CPU์ Memory, ์ด๋ ์ ๋์ Storage๋ฅผ ํฌํจํ๋ฏ๋ก ์ผ๋ฐ PC, ๋ ธํธ๋ถ, ๋คํธ์ํฌ/์๋ฒ/๋ณด์์ฅ๋น๋ ๋ฌผ๋ก ํ๋ฆฐํฐ, Setop box, Smart TV๊น์ง ๋ชจ๋ ํด๋น๋๋ค.ย ํ์ง๋ง ๊ทธ๋ ๊ฒ ๋ฑ ์๋ผ ์์ฐ์ ๋๋ ์ ์๋ค. ์์ฐ์ ๋ณด์ ํํ๋ A๊ฐ ์ฌ์ B๊ฐ ์ด์ํ๋ ํํ, A๊ฐ ์ฌ์ A๊ฐ ์ด์ํ์ง๋ง ๋ฌผ๋ฆฌ์ ์์น๋ง B๊ฐ ๊ด๋ฆฌํ๋ ํํ(Co-Location์ด ๊ทธ๋ ๋ค), ๋ฌผ๋ฆฌ์ ์์น ๋ฟ ์๋๋ผ ๋ ผ๋ฆฌ์ ์ผ๋ก A,B๊ฐ ์ฐ๊ฒฐ๋์ด์ผ ํ๋ ์ ์ ์ด ํ์ํ ๊ฒฝ์ฐ ๋ฑ๋ฑ ๋งค์ฐ ๋ณต์กํ ํํ๋ก ๊ตฌ์ฑ๋๋ค.์ฌ๊ธฐ์ ๊ธ์ ์ ์ธ ๋ถ๋ถ์ด ๋ง๋ฌผ๋ฆฌ๋ฉด Customer์ ํฌ์๋ฐฉ์์ ๋ฐ๋ผ ๊ต์ฒด๊ฐ ๋ ๊ฒฝ์ฐ๋ ์๊ณ ์๋ ๊ฒฝ์ฐ๋ ์์ผ๋ฉฐ, ์ด๋ฐ ๋ณต์กํ ์ฅ๋น ์ด์์ ๊ฒฐ๊ตญ ์ด์์์ ๋ชซ์ด ๋๋ค.
๊ฒ๋ค๊ฐ ์กฐ์ง์ ์๊ธฐ๋ฐ๋(?)ํ๋ค. ๋ ์์ง์ธ๋ค. ์ฐ๋ง์ด๋ฉด ์กฐ์ง๊ฐํธ์ด๋ ์ด๋ฆ์ผ๋ก ํ์ /์ค๋ฌด๋ฅผ ๊ณ ๋ คํ์ง ์๊ณ ์ธ์ ๊ต์ฒด๋ ๋ฌผ๋ก ์ง๊ธ์ ๋ฐ๋ผ ๊ด๋ฆฌ์์ญ์ผ๋ก ๋ค์ด๊ฐ๋ฉด ์ ๋ฌด๋ฅผ ๋ ์ด์ ๋งก์ง ์์ ์๋ ์๊ณ ๊ด๋ฆฌํ๋ ์ฌ๋์ด ํด์ฌ๋ฅผ ํ ์๋ ์๋ค.ย ์ด์์๊ฐ ์ด ๋ณต์กํ ์ํฉ์ Excel File๋ก ๊น๋ํ๊ฒ ์ ๋ฆฌํ ์ ์๋ค๊ณ ๋ฏฟ๋๊ฐ? ํ ๊ฑธ์ ๋์๊ฐ ์์ฐ ์์คํ ์ด ์๋ค๊ณ ํด๋ ์ต๊ทผ ์ ๋ฐ์ดํธ๊ฐ ์ฆ๊ฐ ์ด๋ฃจ์ด์ง๊น? (์๋ ์ ๋ฐ์ดํธ๋ ํ๊ณ๊ฐ ์๋ค)ย ์์ ์ด ์๋ ์๋น์ค๋ง์ด๋ผ๋ ์ ํํ ํ์ ํด ๋ณด๊ฒ ๋ค๋ ์๊ธฐ์์ํ ํ๋ฐฐ๋ค์ด ์์ฐํ์ ์ ๋ฐ์ด๋ค์๋ค ๋ช ์ฃผ๊ฐ ์ด๊ณณ์ ๊ณณ ์ ํ๋ง ํ๋ค ์ข์ ํ๋ ๊ฒฝ์ฐ๋ ์ ์ง ์๊ฒ ๋ดค๋ค.
์์์ ์ฅํฉํ๊ฒ ์ค๋ช ํ Risk ๊ด๋ฆฌ, ์ด๋ฏธ ์์ฐ ํ์ ๋ถํฐ ์ด๋ ๊ฒ hole์ด ์๊ธด๋ค.ย ๋ ๋๋ผ์ด ์ผ์ ์ด๋ ๋๊ตฌ๋ ์ด ์ ์ฒด ์์ฐ์ ๋ค ์์ง ๋ชปํ๊ฑฐ๋์ ์์ง๋ ๋ชปํ๋ ์ฐ์ค์ด ๊ด๊ฒฝ์ด ๋ฒ์ด์ง๋ค๋ ์ ์ด๋ค.ย ์ด ๊ธ์ ๋ณด๋ ์ด๊ฐ ๋ณด์ ๋ด๋น์๋ผ๋ฉด ์์ฐ์๊ธฐ๋ฅผ ํ๋ ํฌ๊ฒ ์ ์๋ฟ์ ์๋ ์๊ฒ ๋ค. ์๋ํ๋ฉด ์์ฐ ๊ด๋ฆฌ์๋ ๋ ๋ฐ๋ก ์๊ธฐ ๋๋ฌธ์ด๋ค.ย ๊ทธ๋ผ ๋ค์ ์ง๋ฌธ์ ๋ํ ๋ต๋ณ์ ์ด๋ค๊ฐ?
1000๋ช ์ด์์ ์กฐ์ง์์ ์์ญ ๋๋ ์๋ฐฑ ๊ฐ์ ์๋น์ค๊ฐ ์ด๋ฃจ์ด์ง๋ 10๋ ์งธ ์ด์ ์ค์ธ ๋ฐฉํ๋ฒฝ์ ์ ์ฑ (rule)์ ์ ๋ฆฌํด ๋ณด๋ผ.์ด๋ ๋๊ตฌ๋ ๊ฐํ ํจ๋ถ๋ก ์ ์ฑ ์ ์์ , ์ญ์ ํ๊ธฐ ํ๋ค ๊ฒ์ด๋ค. ํนํ ์ค์ํ ์๋น์ค๊ฐ ์์ฌ ์๋ ๊ฒฝ์ฐ์ ๋๋์ฑ ๊ทธ๋ ๋ค.ย ์ ๋ณด๋ณด์์ ์ด๋ ค์์ ์ฌ๊ธฐ์ ์ถ๋ฐํ๋ค. ์์ฐ ํ์ ์ด ์ ๋๋ ์ทจ์ฝ์ ๊ณผ ์ํ์ ๋ฒ์๋ฅผ ์ ํํ ์์ํ๊ธฐ ์ด๋ ต๊ณ ๊ทธ๋ ๊ธฐ์ ๋๋ก ์ ๋ณด๋ณด์ ์ฌ๊ณ ์งํ๋ ํฌ์ฐฉํ์ง ๋ชปํ๋ ๊ฒฝ์ฐ๊ฐ ํ๋คํ๋ค.
D. No single siver bullet when it comes to Security solutions
๋ค์ ์์ ์ผ๋ก ๋์์์ ์กฐ์ง์์ ๋ณด์์ ์ํด ํฌ์ํ๋ ๋๋ถ๋ถ์ ์์ฐ์ ๋ณด์ ์ฅ๋น ๋๋ ์๋ฃจ์ ์ ๋์ ํ๊ณ ์ด์ํ๋๋ฐ ์ฌ์ฉํ๋ค.ย ๊ตญ๋ด ๋ณด์ ์ข ์ฌ์๋ผ๊ณ ํ๋ฉด ์ฐ๊ตฌ์ง์ ์ ์ธํ๊ณ ๋ ๋๋ถ๋ถ ๋ณด์์กฐ์ง ๊ตฌ์ฑ์, ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ ๊ณต ๋ฐ ์ด์, ๊ด์ , ์นจํฌ ํ ์คํ (penetration testing)์ ํฌํจํ ๊ด์์ ์ปจ์คํ , ๊ทธ๋ฆฌ๊ณ ์ธ์ฆ๊ด๋ จ ์ฌ์ฌ์์ ํฌํจ๋๋ค.ย ๊ทธ ์ค ๋ณด์์ฅ๋น/์๋ฃจ์ ์ ์ด์๊ณผ ๊ด์ ์ธ๋ ฅ์ ํฌํจํ์ฌ ๋์ ๋น์ค์ ์ฐจ์งํ ์ ๋ฐ์ ์๋๋ฐ ๋ฐ๋ก ๋ณด์ ์ฐ์ ์ ์ด๋๋ ํต์ฌ์ญํ ์ ํ๊ธฐ ๋๋ฌธ์ด๋ค.
์ง๊ธ๊น์ง ์ถ์๋ ๊ทธ๋ฆฌ๊ณ ์ฌ์ฉํ๊ณ ์๋ ๋ณด์ ์๋ฃจ์ ์ ๋ค์๊ณผ ๊ฐ์ด ์ ๋ฆฌํด ๋ดค๋ค.
๊ธฐํ์๋น์ค๋ฅผ ์ ์ธํด๋ 40๊ฐ๋ ๋๋ ๋ณด์ ์ฅ๋น/์๋ฃจ์ ์ข ๋ฅ๊ฐ ์ฆ๋นํ๊ณ ์์์ ์ ์ ์๋ค. ๋จ์ํ ์ข ๋ฅ๋ง ์ด ์ ๋๋ค, ๊ฐ ์ข ๋ฅ๋ณ๋ก ๊ตญ๋ด์ธ ์ฅ๋น/์๋ฃจ์ ์ ๋ฒ์ ๋ณ๋ก ๋์ดํ๋ฉด ์์ฒ ๊ฐ์ ์ด๋ฅธ๋ค.ย ๊ทธ๋ ๋ค๋ฉด ๋ณด์ ์์ฅ์์ ํ๋งคํ๋ ์๋ง์ ์ฅ๋น๋ฅผ ๊ฒํ ํ์ฌ ๋์ ํ๊ณ ์ด์, ๊ด์ ํ๋ ๊ฒ์ด ๋งค์ฐ ํฐ ํฌ์ ์ ์ฐจ์งํ ๊ฒ์ด๋ผ ์์ํ ์ ์๋ค.ย ๋๋ค์ ์์ฌ๊ฒฐ์ ์๋ (์ฌ์ง์ด ๋ณด์ ์ด์ฑ ์์๋ง์ ๋) ๋ณด์ ์๋ฃจ์ ๋ง ๋์ ํ๋ฉด ์๋น์ ํด๊ฒฐ๋ ๊ฒ์ด๋ผ๋ ๊ธฐ๋๋ฅผ ํ๋ค.ย ํ์ง๋ง ํ์ค์ ๋ณด๋ฉด ๋ณด์ ์๋ฃจ์ ์ ์ ๊ด๋ฆฌํด ์ฃผ์ง ์์ผ๋ฉด ํฌ์๋ ํจ์ฉ๋น๊ฐ ๊ทธ๋ค์ง ๋์ง ์๋ค. ์ต์ํ ๋์ ์์ ์ด์๊น์ง ์๋นํ ๋น์ฉ์ด ๋ฐ์ํ๋ฉฐ ๊ธฐ์กด ์ฌ์ฉํ๋ ์ฅ๋น์ ํธํ์ฑ ๋ฑ ๋ณด์ด์ง ์๋ ๋น์ฉ(invisible cost) ๋ํ ๋งค์ฐ ๋์ ํธ์ด๋ค.
์๋ฃจ์ ๊ธฐ๋ณธ ๊ธฐ๋ฅ์ ํ ์คํธํ๊ณ ๊ธฐ์กด ์๋ฃจ์ ๊ณผ ์ถฉ๋ ์ฌ๋ถ๋ฅผ ํ์ ํ ํ ํ์กดํ๋ ์๋ฃจ์ ์ค BMT๋ฅผ ํตํด ์ต์ ์ ์ฅ๋น๋ฅผ ์ ํํ๋ค๊ณ ํ์.ย ๋ฐฐํฌ ํ๋ก์ธ์ค์ ๋์ ํ ๋ณด์ ์๋ฃจ์ ์ด ํด๊ฒฐํ์ง ๋ชปํ๋ ์์ญ์ ๋ฌด์์ธ์ง (์์ฌ์ํ, residual risk) ๊ทธ๋ฆฌ๊ณ ๋๊ฐ ์ด์ํ ์์ ์ด๋ฉฐ ๊ธฐ์กด ํ๋ก์ธ์ค์์ ์ด๋ป๊ฒ ์์ฐ์ค๋ฝ๊ฒ ํ๋ฌ๊ฐ๋๋ก ํ ์ง๋ ํ๋จํด์ผ ํ๋ค.ย ํ์ง๋ง ๋๋ถ๋ถ ์ฑ๊ธํ ๋์ ๊ฒฐ์ ๊ณผ ๋ด๋ถ ์ผ์ ๋ฌธ์ ๋ก ์ด๋ ๊ฒ ์ค์ํ ๋ถ๋ถ์ ํด๊ฒฐํ์ง ์์ ์ฑ ๋์ ํ์ฌ ์ด์ํ๊ฒ ๋๋ค.
๊ทธ๋ผ ์ ์ง๋ณด์ ๋ฐ ์ด์ ์์ญ์ ๋ฌด์์ผ๊น?
- ์ค์๊ฐ์ผ๋ก ๋ฟ์ด๋๋ ์๋ง์ ๋ก๊ทธ๋ ์ด๋ค ํํ๋ก ์ ์ฅํ๊ณ ๋๊ฐ ๋ณผ์ง
- ์ด๋ค ๋ถ๋ถ์ ๋ฌธ์ ์ ์ผ๋ก ์ ์ํด์ ์ฌ๊ณ ๋ก ๋ณด๊ณ ํ ์ง
- ํ์ฌ ์ฌ์์ผ๋ก ์ฒ๋ฆฌ๊ฐ ๋ถ์กฑํ์ฌ ์ฆ์ค ๋๋ ๊ต์ฒดํด์ผ ํ ๊ฒฝ์ฐ ๋๊ฐ ์ด๋ค ์ ์ฐจ๋ก ์งํํ ์ง
- ์ฅ์ ๊ฐ ๋ฐ์ํ ๊ฒฝ์ฐ ๋์์ ์ด๋ป๊ฒ ํ ์ง (ํ๋์จ์ด/์ํํธ์จ์ด)
- ์ค์ํ ์ ์ฑ ์ ๊ฒฝ์ฐ ์ด๋์ ์์ฌ๊ฒฐ์ ํด์ ๋ฐ์ํ ์ง
- ์ฃผ์ ๋ฐ์ดํฐ๋ ๋ฌด์์ด๋ฉฐ ย ๋ฐฑ์ ๋ฐ ๋ณต๊ตฌ๋ ์ด๋ป๊ฒ ํ ์ง
- ๋์ ์ผ๋ก ์ธํด ์๋ก์ด ํ๋ก์ธ์ค๊ฐ ํ์ํ ๊ฒฝ์ฐ ๋๊ฐ ์ด๋ป๊ฒ ์ ์ํ ์ง
- ์ด๋ฅผ ํตํด ์กฐ์ง ๋ด ๊ตฌ์ฑ์์ด ํด์ผ ํ ์ผ ๋๋ ๊ทธ๋ค์๊ฒ ์๋ฆด ์ฌํญ์ ๋ฌด์์ธ์ง
์, ํ๋์ ๋ณด์ ์๋ฃจ์ ๋ง ๋์ ํ์ฌ ๋ฐฐํฌํ๊ฑฐ๋ ์ด์ํ๋ค ํด๋ ์๋ง์ ๋ถ๋ถ์ ์ธ๋ฐํ๊ฒ ์๋ณด๊ณ ์ง์์ ์ผ๋ก ๊ด๋ฆฌํด์ผ ํจ์ ์ ์ ์๋ค.ย ์ด๋ ๋ฌด์์ ์๋ฏธํ ๊น? ์๋ฅผ ๋ค์ด ๋ฐฉํ๋ฒฝ๊ณผ VPN์ด๋ผ๋ ๋ณด์์ฅ๋น๋ฅผ ๋์ /์ด์ํ๋ ์กฐ์ง์์ ์ด๋ฒ์ ์ ๊ท๋ก IPS๋ฅผ ๋์ ํ์ฌ ์ด์ํ๊ธฐ๋ก ํ๋ค๊ณ ํ์.ย ๊ทธ๋ฅ ๋จ์ํ ๋ณด์์ฅ๋น ํ๋๋ง์ด ๋์ด ์๋ ๊ฒ์ฒ๋ผ ๋ณด์ด๋ ์ค์ ๋ณด์๋ด๋น์๊ฐ ํด์ผ ํ๋ ์ ๋ฌด๋ ๋งค์ฐ ๊ฐ์ค๋๋ค๋ ์ฌ์ค์ด๋ค.
์ฌ๊ธฐ์ ํจ์ ์ด ์๋ค. IT๊ฐ ์๋ง์ ์ผ์ ์๋์ผ๋ก ํด์ฃผ๊ณ ์์ง๋ง ๊ทธ๋ก ์ธํด ํ ์ผ์ด ์ค์๋๊ฐ?
์ ๋ฐ์ ธ๋ณด๋ฉด ์ ๋ ๊ทธ๋ ์ง ์๋ค. ์คํ๋ ค ํ ์ผ์ด ๋์ด๋๊ณ ๋์ฑ ๋ณต์กํด์ก์ ๋ฟ์ด๋ค.ย ํ๋ฆฐํฐ๊ธฐ๊ฐ ์์ด ๋ณด๊ณ ์๋ฅผ ์์ผ๋ก ์จ์ผ ํ ๊ฒฝ์ฐ์๋ ์คํ๋ ค ์ฆ์ ์์ ์ด ์ ์์ ๊ฒ์ด๋ค. ๋งค๋ฒ ๋ณด๊ณ ์๋ฅผ ์์์ ์ผ๋ก ์ง์ ์ด๋ค๋ฉด 10๋ฒ์ ๊ณ ์น๋ค๋ฉด ์์ฌ๊ฒฐ์ ์ด ๋๋ฌด ๋ฆ์ด์ง ํ ๋ ๋ง์ด๋ค.ย ํ์ง๋ง ์ ์ฐ๊ธฐ๊ธฐ์ ์ํํธ์จ์ด์ ๋์์ผ๋ก ์์ฝ๊ฒ ๋ฌธ์๋ฅผ ์์ฑํ๋ ๊ฒ์ด ๋์ฑ ์ฆ์ ์ ๋ฐ์ดํธ๋ฅผ ์ ๋ฐํ๊ณ ์์๋ ์ฌ์ค์ด๋ค.ย ๋ฐ์ดํฐ ๊ด๋ จ ํต๊ณ๋ฅผ ํ๋ ๋ ๋ณด์. ์์ ์ด๋ผ๋ ํ๋ฅญํ ์ํํธ์จ์ด๋ ์์ฒ, ์๋ง ์ด์์ ๋ฐ์ดํฐ๋ฅผ ๊ฐ๊ณตํ์ฌ ์์ฒญ๋ ์๋๋ก ๊ฑฐ์ ์ค์๊ฐ์ผ๋ก ํต๊ณ์ ๋ค์ํ ์์์ ํตํด ์ํ๋ ๋ฐ๋ฅผ ๋ฌ์ฑํ๊ฒ ํด์ฃผ๊ณ ์๋ค.ย ํ์ง๋ง ํ ์ผ์ด ์ค์ง๋ ์๋๋ค. ์ด๋ฅผ ์ด์ฉํด ๋ ์์ธํ ๋ถ์ํ๊ณ ๋ ์ฒด๊ณ์ ์ด๊ณ ์ ๊ตํ ์์ฌ๊ฒฐ์ ์ ํ๋๋ก ๋์์ค ๋ฟ์ด๋ค. ์ค์ ๋ฐ์ดํฐ๋ฅผ ๋ถ์ํ์ฌ ์๋ฏธ๋ฅผ ๋ถ์ฌํ๋ ์ผ์ ์คํ๋ ค ๋์ด๋ ์ ์ด๋ค.
๋๋ค์ ๊ด๋ฆฌ์๋ ๋ณด์ ์๋ฃจ์ ์ด ์ ์ ๊ฐ์ด ๋ณต์กํ๊ณ ๋ง์ ์์ ์ด ํ์ํ๊ณ ์์์ด ๋ง์ด ๊ฐ๋ ์์ ์์ ์ ์์ง ๋ชปํ๋ค.ย ์ค์ ๋ ๋ด๋น์๋ง ์ฒ๋ฆฌํด์ผ ํ ์๋ง์ ์ ์ฌ์ ์ธ ๋ฌธ์ ๋ฅผ ์๊ฒ ๋์ด ํ ์ผ์ด ๊ฐ์ค๋ ์ ๋ฐ์ ์๋ ๊ตฌ์กฐ์ด๋ค.ย ๋ํ ์ด๋ฐ ๋ณด์ ์๋ฃจ์ ์ ๋๋ถ๋ถ ํต์ ์๋จ์ด๋ค ๋ณด๋ ์กฐ์ง ๊ตฌ์ฑ์์ด๋ IT๊ด๋ จ ๋ถ์์กฐ์ฐจ ์ฒซ ๋ฒ์งธ ์์ฌ์ ๋์ด๋ฆฌ๋ฅผ ๋๋ฆฌ๋ ๊ฒฝ์ฐ๋ ๋ง๋ค.ย ์ค์ ๋ณด์ ๋ด๋น์๋ค์ ์ ์ง ์์ ์๊ฐ์ ๋ฌธ์ ๊ฐ ๋ฐ์ํ ๊ฒฝ์ฐ ๊ทธ ๋ฌธ์ ๊ฐ ๋ณด์ ๋ฌธ์ ๊ฐ ์๋์ ๋ฐํ๋ ๋ฐ ๋ง์ ์๋์ง๋ฅผ ์์ํ๊ณค ํ๋ค.ย ํนํ End-point ๋ณด์ ์๋ฃจ์ ์ฒ๋ผ ์ผ๋์ผ ๋์์ด ํ์ํ ๊ฒฝ์ฐ ํ๋ฃจ์ข ์ผ ๋ฌธ์์ ํ๋ฅผ ์๋ํด์ผ ํ ์์ง ๋ชปํ ์ํฉ์ด ๋ฐ์ํ๊ธฐ๋ ํ๋ค.
๋ํ ๋ง์ ๋ณด์ ๊ด๋ จ ์ฅ๋น/์๋ฃจ์ ์ ๊ฒฝ์ฐ ํ ์ฅ๋น/์๋ฃจ์ ๊ณผ ๋ค๋ฅด๊ฒ ๋๋ถ๋ถ ์ ๊ท ๊ณต๊ฒฉ์ ๋ํ ๋ฐฉ์ด์ฉ์ผ๋ก ์๋กญ๊ฒ ๋ง๋ค์ด์ง๊ณ ์๋ค. ๊ทธ๋ฌ๋ค ๋ณด๋ ์ถ์์ผ์ ์๋ฐํ ๋ง์ ์ฅ๋น์ ์ฒด ๋ํ ์์ธ์ฒ๋ฆฌ๋ QA ๋ฑ์ ํ ์คํธ๋ฅผ ์ฌ์ค ์ถฉ๋ถํ ํ์ง ๋ชปํ ์ํ์์ ์ ํ์ด ์ถ์๋๊ณ ์๋ ๊ฒฝ์ฐ๋ ์๋ค.ย ์ ์ธ๊ณ์์ ๊ฐ์ฅ ์ํํธ์จ์ด๋ฅผ ์ ๋ง๋๋ ๋ง์ดํฌ๋ก์ํํธ์กฐ์ฐจ ์ด์์ฒด์ ์ถ์ ๋น์ ๋ด๋ถ์ ์ผ๋ก ์ธ์งํ๊ณ ์๋ ๋ฒ๊ทธ๋ง ์์ฒ ๊ฐ์ ๋ฌํ๋ค๊ณ ํ๋ ๊ทธ ๋ณต์ก์ฑ์ ๋ง๋ก ์ธ๊ธํ์ง ์์๋ ๋ ์ ๋๋ค.ย ์ด์จ๊ฑด ์ด๋ฌํ ย ์ํ์ ๋ ๋ณด์ด์ง ์๋ ๋ฒ๊ทธ์ ์ฅ์ , ์๋ฌ, ๋ค์ด ๋ฑ์ผ๋ก ์ด์ด์ง๊ฒ ๋์ด ๋ณด์ ๋ด๋น์์ ์ง์ด ๋๋ค.
(To be continued..)