8장. 취약성 평가

충분한 시간, 자원과 동기만 있다면 크래커는 거의 어느 시스템이든 침입 가능합니다. 결국 현재 사용되는 어느 보안 절차와 기술로도 시스템이 침입당하지 않으리라고 보장하지 못합니다. 라우터는 인터넷으로부터 게이트웨이를 보호해주며 방화벽은 네트워크의 보안을 도와줍니다. 가상 사설 네트워크는 데이터를 암호화된 스트림으로 안전하게 전달해주며 수상한 활동이 탐지되었을 경우 여러분께 경고해주도록 침입 탐지 시스템을 사용할 수 있습니다. 그러나 다음과 같은 여러 변수에 따라 이러한 기술의 성공적인 사용 여부가 좌우됩니다:

데이터 시스템과 기술이 매우 동적으로 변화되기 때문에 회사 자원을 안전하게 지키는 작업은 결코 쉽지가 않습니다. 이러한 복잡한 문제로 인하여 회사 시스템 전부를 잘 이해하는 전문가를 찾기가 힘들 경우가 있습니다. 고급 수준의 다양한 영역의 정보 보안에 대하여 알고 있는 직원을 채용하는 것은 가능하지만, 여러 보안 영역의 전문가를 채용하는 것은 쉽지 않습니다. 그 이유는 각 정보 보안 분야가 멈추치 않고 변화하기 때문에 계속적인 관심과 집중이 필요하기 때문입니다.

8.1. 적의 마음으로 생각하기

여러분이 회사 전체의 네트워크를 책임지고 있다고 가정합시다. 기업체 네트워크는 일반적으로 운영 체제, 응용 프로그램, 서버, 네트워크 모니터, 방화벽, 침임 탐지 시스템 등으로 구성됩니다. 이제 이러한 모든 요소들을 계속해서 감시한다고 상상해 보십시오. 오늘날 소프트웨어와 네트워킹 환경의 복잡성을 감안할때 보안 침입이나 버그가 발생할 가능성을 부인할 수 없습니다. 따라서 여러 시스템으로 이루어진 큰 기업체에서 전체 네트워크를 계속적으로 패치하고 업데이트하는 것이 얼마나 힘든 작업인가를 상상하실 수 있으실 것입니다.

이처럼 시스템을 계속적으로 감시하는 작업과 여러 분야의 보안 전문가를 찾는 어려움을 결합하여 보았을때 시스템 보안 침해가 발생하여 데이터가 손상되고 서비스가 중단되는 문제를 피할 수 없습니다.

보안 기술을 증대시키고 시스템, 네트워크 및 데이터 보안을 돕기 위하여 자신이 크래커라면 어떠한 시스템 헛점을 악용하여 보안을 침해할 것인지 한번 생각해 보십시오. 여러분의 시스템과 네트워크 자원에 예방적인 취약성 평가를 해봄으로서 잠재적으로 문제가 될 만한 사항들을 크래커가 헛점으로 사용하기 전에 미리 발견할 수 있습니다.

취약성 평가란 회사 내부적으로 네트워크와 시스템 보안을 감사하는 것을 말합니다; 이 취약성 평가를 통해 1.1.4 절에서 설명되었듯이 네트워크의 기밀성, 무결성 및 가용성을 알 수 있습니다. 일반적으로 취약성 평가는 목표 시스템과 자원에 대한 중요한 데이터를 수집하는 수사 단계에서 시작합니다. 다음 단계는 시스템 준비 단계로서 목표 시스템에서 본질적으로 모든 알려진 취약성을 점검합니다. 이 준비 단계를 거치면 마지막으로 보고 단계에 이르며 발견된 사항을 최상, 중간 그리고 낮은 위험 수준으로 구분하여 보고하며 목표 시스템의 보안을 개선할 수 있는 방법 (취약성 위험을 줄일 수 있는 방법)을 논의하는 단계입니다.

만일 집안의 취약성 평가를 수행하신다면 문들이 제대로 닫혀있는지 잠겨있는지를 확인하실 것입니다. 또한 창문들도 모두 완전히 잠겼는지 제대로 빗장이 걸려있는지 확인하실 것입니다. 이러한 동일한 개념이 시스템, 네트워크 및 컴퓨터 데이터에도 적용됩니다. 악의를 지닌 시스템 침입자는 여러분의 데이터를 훔쳐가는 도둑입니다. 침입자가 사용하는 도구가 무엇인지, 어떠한 생각을 하고 있는지 침입한 동기는 무엇인지를 먼저 생각해보신 후 즉각적으로 조치를 취하시기 바랍니다.