관리적·물리적·기술적 보호대책
대책의 구현 유형과 기능을 구분하고 인력·시설·시스템 통제를 연결합니다.
1. 구현 유형에 따른 구분
| 유형 | 중심 대상 | 대표 예 |
|---|---|---|
| 관리적 | 정책·절차·사람·조직 | 교육, 직무분리, 계약, 내부감사 |
| 물리적 | 공간·시설·매체·환경 | 출입통제, 잠금장치, 소화·전원 설비 |
| 기술적 | 시스템이 집행하는 보호 | 인증, 접근제어, 암호화, 로그, 탐지 |
전자 출입카드는 기술을 사용하지만 통제 목적은 공간에 대한 물리적 접근이다. 분류가 항상 배타적인 것은 아니며 문제에서 묻는 관점과 목적을 확인한다.
2. 기능에 따른 구분
| 기능 | 역할 | 예 |
|---|---|---|
| 예방 | 사건 발생을 막거나 가능성을 낮춤 | 권한 제한, 보안교육 |
| 탐지 | 발생한 사건·이상징후를 발견 | 경보, 로그 분석 |
| 교정 | 발견된 원인·결함을 수정 | 취약 설정 수정, 패치 |
| 복구 | 손상된 기능·데이터를 되돌림 | 백업 복원, 대체 시스템 |
| 억제 | 위반 의도를 낮춤 | 경고문, 처벌 규정 고지 |
| 보완·보상 | 주 대책을 적용하기 어려울 때 동등한 목적을 보완 | 제약된 구간에 추가 승인·감시 적용 |
같은 CCTV도 감시 고지로 억제하고 사후 영상으로 탐지를 지원할 수 있다. 대책 하나를 기능 하나에만 고정하지 않는다.
3. 인력 보안과 권한
채용·배치 전에는 직무에 필요한 적격성과 책임을 확인하고 보안 서약·교육을 실시한다. 확인 과정 자체도 법령과 개인정보 최소수집 원칙을 지켜야 한다.
| 원칙 | 의미 | 구분 포인트 |
|---|---|---|
| 최소권한 | 업무 수행에 필요한 권한만 부여 | 권한의 범위 제한 |
| 직무분리 | 상충하는 업무·승인을 다른 사람에게 배분 | 신청과 승인 분리 |
| 직무순환 | 담당 업무를 교대해 특정인 종속과 은폐를 줄임 | 역할의 순환 |
| 강제휴가 | 연속 수행을 끊어 대체자가 이상을 확인할 기회 제공 | 일정 기간 업무에서 분리 |
보직 변경·퇴직 때 계정, 접근카드, VPN, 공유 비밀, 장비와 자료를 정리한다. 퇴직 후에도 비밀유지 의무가 남을 수 있다. 외부인력은 계약 범위·기간·접속권한과 반출을 통제하고 종료 시 회수한다.
4. 물리적·환경적 보호
중요 구역을 구분하고 출입 승인·기록·방문자 동행을 적용한다. 문서·저장매체는 잠금 보관하고 반출·폐기를 관리한다. 공용 공간에서는 화면·출력물 노출과 무단 접속을 방지한다.
화재·침수·정전·온습도 문제도 가용성을 위협한다. UPS는 짧은 정전과 정상 종료를 지원하고, 장기 정전 대비에는 발전기 등 별도 수단이 필요할 수 있다. 시설과 업무 요구에 맞춰 대책을 설계한다.
5. 다층 통제와 효과 확인
서버실 보호에는 출입정책·방문승인(관리), 출입문·감지기(물리), 서버 계정·로그(기술)를 함께 적용한다. 한 계층이 실패해도 다른 계층이 피해를 제한하도록 한다.
통제를 보유한 것과 효과가 있는 것은 다르다. 출입문이 있어도 항상 열려 있으면 통제 효과가 낮다. 승인 기록, 실제 설정, 운영 로그, 예외와 조치 결과를 비교해 확인한다. 교육·개발·감사 운영은 교육·개발·운영 보안과 내부감사에서 연결한다.
개념 확인 문제
문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.
01출입문 잠금은 물리적 통제인가 예방 통제인가?
둘 다 해당한다. 물리적은 구현 유형, 예방은 기능에 따른 분류다. 서로 다른 축을 배타적인 선택지로 보지 않는다.
02한 사람이 지급 승인과 송금을 모두 수행하는 위험을 줄이는 원칙은?
직무분리다. 상호 견제가 되도록 권한과 업무를 분리하고 예외·변경도 승인·기록한다.