보안

"정책 기반 보안 및 접근 관리 필요"

Joan Goodchild | CIO 2011.04.07
대학의 네트워크는 멈출 틈이 없다. 올드 웨스트버리(뉴욕 주, 롱 아일랜드 시)에 위치한 써니 대학의 학생들과 직원들은 하루 24시간 일주일 내내, 캠퍼스 안에서든 밖에서든 인터넷 접근을 필요로 한다. 게다가, 단지 네트워크를 운영하는 데만 그치는 것이 아니라 그것을 보호해야 한다.
 
올드 웨스트버리 써니 대학의 CIO인 마크 세이볼드는 “이러한 요구치를 충족시키기란 매우 어렵다”고 말한다. 대학은 여러 유형의 서로 다른 사용자들을 위해 각기 다른 종류의 많은 장비들을 돌리고 있다. 뿐만 아니라 직원들이 수업 시간에 필요한 대역폭을 사용할 수 있도록 확보해주는 한편, 학생들 역시 공부나 방과후 활동을 위해 거의 항상 대역폭을 사용할 수 있도록 애쓰고 있다.
 
하지만 학생들이나 직원 그리고 네트워크 그 자체를 보호하기 위해 애쓰던 목표들은, 최근에 세이볼드로 하여금 목표 방향을 바꾸도록 부추겼다. 세이볼드는 CSO에게 그가 에이전트 기반의 통제 시스템에서 보안과 대역폭 통제를 위한 정책 기반의 접근방식으로 바꾸게 된 이유를 설명했다.
 
CSO : 올드 웨스트버리 써니 대학과 같이 학교 환경 보안이 직면하게 되는 여러 가지 문제 상황들에 대해 간단하게 설명해달라.
세이볼드 : 비즈니스와 달리, 오직 학교의 관점에서 문제가 되는 것은, 학교는 사람들이 네트워크에 가지고 들어오는 기기들을 통제하기가 매우 어렵다는 점이다. 우리는 학생들이 사용하는 기기들에 대해 지시할 권리도 없고, 소유하지도 않았으며, 우리가 통제할 수가 없다. 학생들은 노트북부터 아이패드까지 여러 유형의 기기, 시장에 나와있는 모든 종류의 안드로이드 스마트폰까지 어떤 것이든 들고 올 수 있으며 그것들로 와이파이 네트워크에 연결하려고 시도한다. 학생들은 그러한 것들을 이리저리 들고 다닌다.
 
우리 학교의 경우, 약 1,000명의 학생들이 기숙사에 있고 2,000명 이상의 사람들이 통근한다. 이리 저리 왔다 갔다 하는 사람들의 기기는 그들이 집에 있을 때 악성 코드에 감염될 수도 있다. 그럼에도 그들은 기기들을 들고 캠퍼스에 와서 자기도 모르는 사이에 우리를 곤경에 빠트린다. 그들이 고의로 그러한 행동을 하는 건 아니다. 그들은 학교 수업에 필요한 작업을 하기 위해 기기를 들고 와서 걸어 다니지만, 그 기기들은 학교 네트워크의 작동에 혼란을 야기할만한 것들을 지니고 있는 것이다.
 
학교는 보안의 관점에서 볼 때 외부로부터 온 것과 원래 내부에 있던 것 사이를 명확히 가를 수 없다. 그리고 이는 일반적인 기관들에게 주어지는 것보다 더 가혹한 환경 조건이다.
 
CSO : 학교는 사람들이 안전하게 작업할 수 있도록 장려하는 정책을 가지고 있는가?
세이볼드 : 다른 모든 기관들처럼, 우리 역시 컴퓨터 사용에 관한 정책들을 가지고 있다. 하지만 나는 사람들이 운전을 배울 때 발생하는 여러 상황들의 예를 살펴보는 것이 이에 관한 가장 적절한 비유가 될 것이라 생각한다. 일반적인 사람들은 급격히 턴을 시도하게 되면 차를 통제할 수 없는 위험한 상황에 빠지게 되고 심지어 그것이 만약 SUV라면 전복될 수도 있음을 안다. 혹은 그들이 고속도로에서 빠른 속도로 운전하는 중에, 그들이 속도 10마일 당 차 길이의 X 에 해당하는 거리만큼 간격을 유지하지 않으면 제동거리가 충분하지 않아서, 그들이 급 브레이크를 밟게 되면 누군가의 차를 뒤에서 들이받게 될 거란 것을 안다.
 
그러나 그러한 종류의 규정들은 기술과 함께 갑자기 사회적 문화적 이슈로 떠오른 것이 아니다. 그것이 도입될 당시에 사람들은 그것을 같은 방식으로 이해하기 시작했다고 생각된다. 운전을 비롯한 다른 것들을 위해 만들어진 규정, 지침, 문화적 규범들이 존재하지만 사람들도 마찬가지로 에어백이나 안전벨트가 얼마나 운전자를 보호해줄 수 있는지 그 한계를 알기 때문에 개인적으로도 그것들에 대한 책임감을 느끼게 된다. 이것이 컴퓨터 기술과 통하는 부분이다. 물론 모두들 가능한 많은 기술을 적용하여 보호하려 애쓰지만, 만약 사람들이 그들을 확실히 위협하는 것들에 대한 이해를 바탕으로 사회적 규범이라는 공통된 합의에 도달하지 못한다면 기술은 절대 완전한 혜택을 제공할 수 없을 것이다. 즉, 우리는 컴퓨터를 가지고 위험한 행동을 하기 쉬운 18에서 22살의 학생들을 다루어 안전하게 집으로 데려가려는 것이다.
 
CSO : 소셜 네트워크의 사용이 학교의 보안 프로그램을 얼마나 바꾸었나?
세이볼드 : 네트워크 공격들이 집중되는 경향이 있다. 소셜 미디어가 커뮤니케이션에 매우 효과적인 수단이 되면서, 그것은 동시에 악성 프로그램 작성자들에게는 주요 타깃이 되었다. 어떻게 학생들이 서로 다른 장소들에서 악성 프로그램에 감염되었는지를 알아내서 누군가 한 페이지로 설명해주기를 바라는 대신에, 우리는 이 거대한 타깃을 노려야 한다. 또한 그것이 작동하는 방법 중에 일부는 크기가 작은 애플리케이션을 설치해서 돌아다니게 만드는 것이므로, 그것은 거의 이상적인 벡터(매개체)가 된다. 필요한 단 한가지는, 사람들이 클릭하거나 설치 혹은 다운로드 하려는 것이 유용한 것이라 믿게 만들어, 그들이 악성 코드에 감염되고 그들의 로드가 증가하게 만드는 것이다.
 
이전에 우리는 스팸이나 광고 메일(junk mail), 그리고 ‘헤이, 여기는 IT부서입니다. 이 링크를 클릭하고 비밀번호를 다시 설정해주세요’ 등의 메시지가 뜨는 것들을 통한 더욱 사회 공학적인 보안 사건들을 봐왔다. 그런 식으로 돌아가는 것이다. 이제는 더 이상 그럴 필요가 없다.
 
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.