IT °Å¹ö³Í½º, ÅëÁ¦, º¸¾È ±×¸®°í º¸Áõ ¾÷°èÀÇ ±Û·Î¹ú ¸®´õ
 
 
HOME > Ä¿¹Â´ÏƼ > ¼­Æò & ¹ø¿ª¹°
  º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡? By Steven J. Ross, CISA, CISSP, MBCP
  ±Û¾´ÀÌ : ½ÅÀÎö     ³¯Â¥ : 11-04-17 18:36     Á¶È¸ : 3232     Ãßõ : 10     Æ®·¢¹é ÁÖ¼Ò

º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡?

 

By Steven J. Ross, CISA, CISSP, MBCP

 

ISACA Journal Volume 2, 2011

 

Á¦¸ñÀ¸·Î ¾²ÀÎ Áú¹®Àº ¡°±×·¡, È®½ÇÈ÷ º¸¾ÈÀº ¸Å¿ì °¡Ä¡ À־¶ó°í ´ë´äÇÒ ÇÑ°¡ÇÑ Áú¹®ÀÌ ¾Æ´Ï´Ù. ¿ÀÈ÷·Á, Á¤º¸ ÀÚ¿øÀÇ º¸È£¿¡ ±ÝÀüÀû °¡Ä¡¸¦ ºÎ¿©ÇÏ´Â °ÍÀº Á¤º¸ º¸¾È¿¡ °ü½ÉÀÌ ÀÖ´Â »ç¶÷µé¿¡°Ô´Â ÇϳªÀÇ µµÀüÀÌ´Ù. Á¤º¸ º¸È£ÀÇ Çʿ伺À» ÀνÄÇÏ°í ÀÖ´Â ¸ðµç Á¶Á÷¿¡¼­´Â ÀÚ¿¬Àû, ±â¼úÀû ±×¸®°í »ç¶÷¿¡ ÀÇÇÑ »ç°í¿¡ ´ëºñÇÏ¿© Á¤º¸¿Í Á¤º¸¸¦ °ü¸®ÇÏ´Â ½Ã½ºÅÛÀ» º¸È£Çϴµ¥ ºñ¿ëÀ» ÁöºÒÇÑ´Ù. Á¶Á÷Àº º¸¾ÈÀ» À§ÇØ ÅõÀÚÇÑ µ·À¸·Î ¹«¾ùÀ» ¾ò´Â °ÍÀΰ¡? ÀÌ°ÍÀº Á¤º¸¸¦ º¸È£Çϱâ À§ÇÑ Àåºñ, ¼ÒÇÁÆ®¿þ¾î ±×¸®°í ¼­ºñ½º¿¡ ÇÊ¿äÇÑ ÁöÃâ¿¡ ´ëÇÑ ¿ø±Ýȸ¼ö¸¦ ´Ù·ç´Â º¸¾È ÅõÀÚ ¼öÀÍ (ROSI: return on security investment) 1 ±× ÀÌ»óÀÌ´Ù. »ó±â Áú¹®Àº ¡®¾ÈÀüÇÑ(secure) ȸ»ç°¡ ºÒ¾ÈÀüÇÑ(insecure) ȸ»çº¸´Ù ¾ó¸¶³ª ´õ ¸¹Àº °¡Ä¡°¡ Àִ°¡¡¯ÇÏ´Â ¹®Á¦ÀÌ´Ù.

¾ÈÀü ¹× ºÒ¾ÈÀü

 

¡°¾ÈÀü¡± ¹× ¡°ºÒ¾ÈÀü¡± ¿ë¾î´Â Çؼ®Çϱ⠳ª¸§ÀÌ´Ù. ÁøÁ¤ ¹«¾ùÀÌ Á¶Á÷À» ºÒ¾ÈÇÏ°Ô ¸¸µå´Â°¡? »ç±â? µ¥ÀÌÅÍ À¯Ãâ? °³ÀÎÁ¤º¸º¸È£ À§¹Ý? ÀÌ·± °ÍµéÀÌ ¾ø´Ù¸é Á¶Á÷Àº ¾ÈÀüÇÑ °ÍÀΰ¡? Àý´ëÀû Á¶°ÇÀ» ¹èÁ¦ÇÑ´Ù¸é, ¿ì¸®´Â ¾î¶² ¾÷Á¾Àº ´Ù¸¥ ¾÷Á¾º¸´Ù ´õ ³ôÀº ¼öÁØÀ» ÇÊ¿ä·Î ÇÏ°í °®Ãç¾ß Çϸç, ±×¸®°í ±×·¯ÇÑ ¾÷Á¾¿¡ ¼ÓÇÑ Á¶Á÷µéÀº ±×µéÀÌ ´Þ¼ºÇÑ º¸¾È ¼öÁØÀÌ ¼­·Î ´Ù¸£´Ù°í ¸»ÇÒ ¼ö ÀÖ´Ù. ÀÌ ¸»µµ È®½ÇÇÏ´Ù; ¾î¶² Á¶Á÷Àº ¾Ïȣȭ¸¦ ´õ Àß ÀÌ¿ëÇϰųª ´õ¿í È¿°úÀûÀÎ »ç¾÷ ¿¬¼Ó¼º °èȹÀ» °¡Áö°í ÀÖ°í, ¹Ý¸é¿¡ ´Ù¸¥ Á¶Á÷Àº º¸´Ù ÁÁÀº Á¢±Ù ÅëÁ¦¸¦ °®Ãß°í ÀÖÀ» °ÍÀÌ´Ù. ±×·¯³ª, ¾î¶»°Ô Á¤ÀÇÇϰųª Çؼ®ÇϵçÁö, °³°³ÀÇ Á¶Á÷Àº ¼­·Î Â÷ÀÌ´Â ÀÖÀ¸³ª ¾î´À Á¤µµ±îÁö´Â ¾ÈÀüÇÏ´Ù. ±×·± °æ¿ì¿¡, º¸´Ù ³ôÀº ¾ÈÀüÀÌ È¸»ç³ª Á¤ºÎ ±â°ü¿¡°Ô ±×µéÀÇ µ¿·á¿¡ ºñÇؼ­³ª ȤÀº ¾î¶² Àý´ëÀûÀΠôµµ¿¡ ¹ÝÇؼ­ ¾ó¸¶³ª ¸¹Àº °¡Ä¡¸¦ ºÎ¿©Çϴ°¡?

 

±×°ÍÀÌ ´ëºÎºÐ Á¶Á÷ÀÇ °æ¿µÀÚ°¡ º¸¾ÈÀ» ¹Ù¶óº¸´Â ¹æ½ÄÀΰ¡? ³ª´Â °ÆÁ¤ÇÏÁö ¾Ê´Â´Ù. ¸¹Àº »ç·Ê¿¡¼­, ÃÖ¾ÇÀÇ °æ¿ì, º¸¾ÈÀº ȸÇÇÇϱ⿡ °¡Àå ÁÁÀº ±ÍÂú°í ¼º°¡½Å °ÍÀ¸·Î °£ÁֵȴÙ. º¸´Ù ±àÁ¤ÀûÀ¸·Î, º¸¾ÈÀº ¹ý±Ô ȤÀº ÀÎÁöµÈ À§Çè¿¡ ´ëÇÑ ´ëÀÀÀ̱⵵ ÇÏ´Ù. ³» °æÇè¿¡¼­, º¸¾ÈÀº ´ëºÎºÐ °æÀï ¿ìÀ§·Î °£ÁÖµÇÁö ¾Ê°í, ±×¸®°í ³ª´Â º¸¾È¿¡ À繫Àû °¡Ä¡¸¦ ºÎ¿©ÇÑ »ç·Ê¸¦ ÀüÇô ¾ËÁö ¸øÇÑ´Ù. °æ¿µÀÚµµ º¸¾ÈÀ» ±×·¸°Ô »ý°¢ÇÏÁö ¾Ê´Âµ¥, ±× ÀÌÀ¯´Â ÁÖ·Î º¸¾È Àü¹®°¡µéÀÌ º¸¾È¿ë ºñÁî´Ï½º ÄÉÀ̽º¸¦ ¸¸µéÁö ¾Ê±â ¶§¹®ÀÌ´Ù.

 

ºñÁî´Ï½ºÄÉÀ̽º¸¦ ¸¸µé±â À§Çؼ­, ³ª´Â °£´ÜÇÑ »ç°í ½ÇÇèÀ» Á¦½ÃÇÑ´Ù. ³â°£ ¼öÀÍÀÌ 10¾ï(ÅëÈ­´ÜÀ§´Â »ó°ü¾ø´Ù, 10¾ïÀÌ ¸Å¿ì Å« ¼ýÀÚ¶ó´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Â ÇÑ)ÀΠȸ»ç°¡ ÀÖ´Ù. ±× ȸ»ç´Â 6½Ê¾ïÀÇ ½ÃÀå ÀÚº»À» °¡Áö°í ÀÖ´Ù. ÀáÀçÀûÀÎ ¹ÙÀ̾î´Â À繫Á¦Ç¥¿Í ³»ºÎ ÅëÁ¦¿¡ ´ëÇÏ¿© ¸Å¿ì ÁÖÀDZí°Ô °ËÅäÇÑ µÚ¿¡ °áÁ¤Çϱ⸦, ±× ȸ»ç¿¡ 6 ¿¡¼­ 9 ½Ê¾ï »çÀÌ¿¡¼­ Á¦¾ÈÇÑ´Ù. ±× ȸ»çÀÇ À繫Á¦Ç¥´Â Á¤È®ÇÏ´Ù´Â °¡Á¤ÇÏ¿¡¼­, º¸¾ÈÀÌ ºÎÀûÀýÇÏ´Ù°í(inadequate) µå·¯³ª¸é, ±× ±â¾÷Àº 9½Ê¾ï¿¡¼­ ¾ó¸¶³ª ¶³¾îÁú °ÍÀΰ¡?

ÀÓ°èÄ¡ Á¶°Ç

 

ÇÑ°¡Áö ½Ã°¢Àº º¸¾ÈÀÌ ±×·¯ÇÑ ¸Å°¢À» À§ÇÑ ÀÓ°è Á¶°ÇÀ̶ó´Â °ÍÀÌ´Ù. º¸¾ÈÀÌ ÀÏ·ÃÀÇ ±âº»Àû ±â´ëÄ¡µéÀ» ÃæÁ·½ÃÅ°Áö ¸øÇϸé, ¾î¶°ÇÑ ±¸¸Åµµ ÀϾÁö ¾ÊÀ» °ÍÀÌ´Ù. ºÒ¾ÈÀü(insecurity)Àº »ç¾÷ÀÇ ¾ÈÁ¤¼º°ú ¿À·£ µ¿¾È »ç¾÷À» À¯ÁöÇÒ ´É·Â¿¡ ´ëÇØ ÀDZ¸½ÉÀ» ÃÊ·¡ÇÒ °ÍÀÌ´Ù, ±âÃÊÀûÀÎ º¸¾È Á¶Â÷ °®ÃßÁö ¾Ê´Â °ÍÀº °æ¿µÀÚ°¡ ÀáÀç À§Çè¿¡ ´ëÇØ ¹®¿ÜÇÑÀ̶ó´Â °ÍÀ» °¡¸®Å²´Ù. ±×·¯¸é, ±âÃÊÀû º¸¾È ȤÀº ÀÏ·ÃÀÇ ÅëÁ¦ º£À̽º¶óÀÎÀº ¹«¾ùÀΰ¡? Àû´çÇÑ ÁÖÀǸ¦ ±â¿ï¿´À» ¶§, »ç¶÷Àº Àû¾îµµ Ç¥ÁØ¿¡ ÀÇÇØ Áö¿øµÇ´Â º¸¾È Á¤Ã¥, Á¢±Ù ÅëÁ¦, °³ÀÎÁ¤º¸º¸È£ ±×¸®°í ÀϺΠ¾ç½Ä ƯÈ÷ ÀüÀÚ µ¥ÀÌÅÍÀÇ º¹±¸´É·ÂÀ» ¹ß°ßÇϱ⸦ ±â´ëÇÒ °ÍÀÌ´Ù.

 

ÀÌ°ÍÀÌ Àû´çÇÔ(adequacy)ÀÇ Á¤ÀÇÀΰ¡? ½Ã¸¶À̳Ê(C-)°¡ ÇÕ°ÝÁ¡À̳ª, ±×°ÍÀº ÀüÇô ÁÖÁ¦¿¡ ´ëÇÑ ¼÷·ÃÀ» ÀǹÌÇÏÁö ¾Ê´Â´Ù. ±× °¡»ó ȸ»ç¿¡ ´ëÇÑ ÀáÀçÀûÀÎ ¹ÙÀ̾î´Â ÇÊ¿äÇÑ º¸¾ÈÀÌ Á¸ÀçÇÑ´Ù°í ¹Þ¾ÆµéÀÌÁö¸¸, ´õ ³·Àº ±Ý¾×À¸·Î ¸ÅÀÔÇϱâ À§ÇÏ¿© ȸ»çÀÇ º¸¾È µî±ÞÀ» ÀÌ¿ëÇÑ´Ù. ¿¹Àü¿¡ ³ª´Â ±×°¡ ÆÈ·Á°í Çϴ ȸ»çÀÇ º¸¾ÈÀÌ ³»°¡ °ËÅäÇϱ⿡´Â ºÎºÐÀûÀ¸·Î °³¼±ÇÒ ºÎºÐÀº ÀÖÁö¸¸ ÀûÀýÇÏ´Ù´Â ¸» ÇѸ¶µð¸é ¼ö¹é¸¸À» ¹ú ¼ö ÀÖ´Â ³²ÀÚ¿Í Å×À̺íÀ» ¸¶ÁÖÇÏ°í ¾É¾Ò¾ú´Ù. ±×´Â ±× ¼ø°£ º¸¾È¿¡°Ô ºÐ¸íÇÑ °¡Ä¡¸¦ ºÎ¿©ÇÒ ¼ö ÀÖ¾ú´Ù.

ÃæºÐÇÑ º¸¾È

 

º¸¾ÈÀÇ °¡Ä¡¸¦ ÃøÁ¤ÇÏ´Â ¶Ç ´Ù¸¥ ¹æ¹ýÀº ÃæºÐ¼º(sufficiency)ÀÇ °³³ä¿¡ ¹ÙÅÁÀ» µÐ´Ù. ÃæºÐ¼ºÀ̶õ ¸»Àº ÀÇ»ç°áÁ¤ÀÇ ±Ù°Å°¡ µÇ´Â ¾î¶°ÇÑ µ¶¸³ÀûÀÎ ÃøÁ¤±âÁØ¿¡ ´ëÇؼ­ ³í¶õ °Å¸®ÀÌ´Ù. ±×·¯ÇÑ ÃøÁ¤±âÁصéÀº ±ÔÁ¦ »ê¾÷µé¿¡ Á¸ÀçÇϸç, À̵û±Ý ´Ù¸¥ »ê¾÷¿¡¼­µµ ¾Ï¹¬ÀûÀ¸·Î µû¸¥´Ù. ÀûÇÕÇÑ(appropriate) º¸¾ÈÀ̶ó ÇÔÀº Àû´çÇÔ(adequacy) À» ´É°¡ÇÑ´Ù´Â °ÍÀ» ±ú´Ý´Â °ÍÀÌ Áß¿äÇÏ´Ù; Àû´çÇÑ ¼öÁØÀº ÇʼöÀûÀÌÁö¸¸ ÃæºÐÇÑ Á¤µµ´Â ¾Æ´Ï´Ù. ±×·¡¼­, ¿¹¸¦ µé¸é, Á÷¹« ºÐ¸®¸¦ °­È­Çϱâ À§ÇØ ÇÊ¿äÇÑ ÅëÁ¦´Â À繫 ½Ã½ºÅÛ¿¡ ´ëÇؼ­´Â ¹Þ¾ÆµéÀÏ ¼ö ÀÖ´Â Á¤µµ·Î °í·ÁÇÒ ¼ö ÀÖÁö¸¸, ½Ê¾ï ÀÌ»óÀÇ °Å·¡³ª ±â¹Ð ¹× µ¶Á¡Àû Á¦Á¶¹ýÀ» °Å·¡ÇÏ´Â Á¢±ÙÀ» À§Çؼ­´Â (Á÷¹«ºÐ¸®¸¸À¸·Î) ÃæºÐÇÏÁö ¾Ê´Ù. ±×·¯¹Ç·Î, ´Ü¼øÈ÷ Àû´çÇÑ º¸¾ÈÀ¸·Î´Â ±× ±¸¸Å¸¦ 6½Ê¾ï¿¡ ¼º»ç½Ãų ¼ö ÀÖ´Ù¸é, ÃæºÐÇÑ(sufficient) º¸¾ÈÀº °¡°ÝÀ» ´õ ³ôÀÏ ¼ö ÀÖ´Ù. ¾ó¸¶³ª ´õ ³ôÀ̴°¡´Â Çù»ó Çϱ⠳ª¸§ÀÌÁö¸¸, °¡Ä¡¸¦ ÀÔÁõÇÑ´Ù´Â Á¶°Ç¿¡ À־ ÃæºÐÇÔÀº ¹Øµ·(¿ªÀÚ ÁÖ-Çù»óÀ» ½ÃÀÛÇÒ ¶§ÀÇ ÃÖÃÊ ±Ý¾×) ÀÚü¸¦ ¿Ã¸°´Ù.

 

°³³ä, ȤÀº ¾î¼¸é ´Ü¼ø ¿ë¾î·Î½áÀÇ ÃæºÐ¼º(Sufficiency )Àº À§ÇèÀ» ¾È°í ÀÖ´Ù. º¸¾ÈÀÌ ¾î¶² ¼öÁØ¿¡¼­ ÃæºÐÇÏ´Ù¸é, ±× À§Çè¿¡µµ ºÒ±¸ÇÏ°í, ÃæºÐÇÑ °ÍÀ» ÃÊ°úÇÏ´Â °Í¿¡ ´ëÇؼ­´Â Àμ¾Æ¼ºê°¡ ¾ø´Ù. ÀϹÝÀûÀÎ »óȲ¿¡¼­´Â ÇÊ¿äÇÑ ¸¸Å­(just enough)ÀÇ º¸¾È¿¡¸¸ °¡Ä¡¸¦ ºÎ¿©ÇÏ´Â °Í¿¡ ±Ù°ÅÇÑ´Ù. ±×°ÍÀº º¸¾ÈÀÌ ±Ø´ÜÀû ¼öÁØ¿¡ ºñÇؼ­¸¸ ºÎÁ·ÇÏÁö¸¸ ±×·³¿¡µµ ºÒ±¸ÇÏ°í ÇѼø°£¿¡ ¸ðµç °¡Ä¡¸¦ ³¯¸± ¼ö ÀÖ´Ù´Â ¿¹Ãø°¡´ÉÇÑ »óȲÀ» Áõ¸íÇÒ ¼ö ÀÖ´Â °¡´É¼ºÀ» ¹«½ÃÇÑ´Ù. ±×·¯¹Ç·Î, ³ª´Â ÃæºÐÇÑ º¸¾È(sufficient security)¿¡ ´ëÇÑ ¾î¶°ÇÑ Á¤Àǵµ À§Çè °ü¸® ÇÁ·Î¼¼½º¸¦ Æ÷ÇÔ½Ãų °ÍÀ» Á¦¾ÈÇÑ´Ù.

ÁöÀû Àç»ê

 

Á¶Á÷ÀÇ ÁöÀû Àç»ê¿¡ ´ëÇÑ °¡Ä¡´Â Á¶Á÷ÀÇ Á¤º¸ º¸¾ÈÀÇ °¡Ä¡¿¡ ¿µÇâÀ» ¹Þ´Â´Ù. ¡°ÁöÀû Àç»ê¿¡ ´ëÇÑ °ø½ÄÀûÀÎ °¡Ä¡ ºÎ¿©´Â °ÅÀÇ ´ëºÎºÐ °øÁ¤ÇÑ ½ÃÀå °¡Ä¡ÀÇ Ç¥ÁØÀ» µû¸¦ °ÍÀÌ´Ù. ÀÌ°ÍÀÌ °¡Ä¡ ºÎ¿© È°µ¿¿¡ À־ ÇÊ¿äÇÑ ºÐ¼® ¹× ¸ðµç °¡Á¤µéÀÌ µû¸£°í ÀÖ´Â °¡Ä¡ÀÇ Ç¥ÁØÀÌ´Ù. ¸Å¿ì Áß¿äÇÑ Ãø¸é¿¡¼­ ±×°ÍÀº ÁöÀû Àç»êÀ» ÀÌ¿ëÇؼ­ ¾ò¾îÁö´Â (ºÎ°¡ÀûÀÎ) ÀÌÀÍÀÇ ÃßÁ¤ °á°ú¿Í ´Ù¸£´Ù.¡± 2 ±×·¡¼­, ½ÃÀå¿¡¼­ ÁöÀû Àç»êÀÌ (»ç°í ½ÇÇè°ú ¸Å¿ì Èí»çÇÏ°Ô) ±× °ª¾îÄ¡¿¡ µû¶ó Á¤·®Àû °¡°ÝÀ» ºÎ¿©Çϸé, ±× °¡°ÝÀ» À¯Áö½ÃÅ°´Â °ÍÀº ÀüÀûÀ¸·Î Á¤º¸ º¸¾È¿¡ ´Þ·Á ÀÖ´Ù.

 

ÁöÀû Àç»êÀÇ °¡Ä¡ »êÁ¤À» À§ÇÑ Å×Å©´Ð¿¡´Â ºñ¿ë Á¢±Ù¹æ¹ý°ú ±×°ÍÀ» °³¹ßÇϴµ¥ µç ÁöÃâÀÇ ÇÕ»ê ¹æ¹ýÀÌ µé¾îÀÖ´Ù. ±×·¯¹Ç·Î, ÁöÀû Àç»êÀ» º¸Á¸Çϴµ¥ µå´Â ºñ¿ëÀº ¾Æ¹«¸® Àû¾îµµ º¸¾ÈÀÌ Á¶Á÷¿¡ °¡Á®´Ù ÁØ ºÎ°¡°¡Ä¡ÀÇ ÀϺÎÀÌ´Ù. ½ÃÀå Á¢±Ù ¹æ¹ýÀº ÆȾÒÀ» ¶§ ¹ÞÀ» ¼ö ÀÖ´Â °Í¿¡ ±âÃÊÇØ ÁöÀû Àç»ê¿¡ ´ëÇÑ °¡Ä¡¸¦ ºÎ¿©ÇÑ´Ù.

 

ÀÌ°ÍÀº ½ÇÁúÀûÀ¸·Î À繫»óÅÂÇ¥»ó¿¡ ¡°¿µ¾÷±Ç ¹× ¹«ÇüÀڻꡱÀ¸·Î ³ªÅ¸³­´Ù. 3 ºñ·Ï º¸¾ÈÀÌ Àüü ÁöÀû Àç»ê °¡Ä¡ÀÇ ÀϺÎ(¼ö¼ö·á Â÷¿ø)·Î¸¸ °£ÁÖµÇÁö¸¸, º¸¾È ÀÚü¿¡ ±ÝÀüÀû ¼öÄ¡¸¦ ºÎ¿©ÇÏ´Â °Íµµ °¡´ÉÇÒ °ÍÀÌ´Ù.

¸ÅÃâ¾× ºñÀ²

 

³¡À¸·Î, º¸¾ÈÀÇ °¡Ä¡´Â ±×°ÍÀ¸·ÎºÎÅÍ ÆÄ»ýµÇ´Â ¼öÀÔ¿¡ ÀÇÇØ °áÁ¤µÉ ¼ö ÀÖ´Ù. ¿µ¸® ȸ»ç¿¡¼­, ÀÌ°ÍÀº ÆǸŠ¼öÀÔÀ» ÀǹÌÇϴµ¥, ±×°ÍÀº º¸¾È¿¡ ´ëÇÑ »ç·Êµé·Î ¹­¿©¼­ º¸¿©Áú ¼ö ÀÖ´Ù. ÀÌ°ÍÀº ´ÜÁö À̷п¡ ºÒ°úÇÏÁö ¾Ê´Ù. ¿¹Àü¿¡ ³ª´Â µ¿ÀÏÇÑ ¼­ºñ½º¿¡ ´ëÇØ ³ô°Ô Æò°¡¹Þ´Â 2¸íÀÇ Á¦Á¶¾÷ÀÚµé Áß¿¡¼­ ÇÑ ¸íÀ» ¼±ÅÃÇÏ¿©¾ß ÇÏ´Â °í°´À» µµ¿ÍÁÖ¾ú´Ù. ±×µéÀº È¿°ú¼º, ÀÀ´ä¼º, À繫 ¾ÈÁ¤¼º ±×¸®°í ¼ö¼ö·á ¸é¿¡¼­ ºñ½ÁÇÏ¿´´Ù. ³ª´Â ±×µéÀ» º¸¾È Â÷¿ø¿¡¼­ Æò°¡ÇÒ °ÍÀ» ¿äû¹Þ¾Ò´Ù; ¾î´À ÇÑ È¸»ç´Â ƯÈ÷ º¹±¸¼º¿¡ À־ È®½ÇÈ÷ ¿ì¼öÇÏ¿´´Ù. ±× ȸ»ç´Â ¸Å¿ì À¯¸®ÇÑ °è¾àÀ» ¸Î¾ú°í, ȸ°è¿¡ º¸ÅÆÀÌ µÇ¾ú´Ù.

 

º¸¾È¿¡ ´ëÇÑ ¸ðµç ¿µ¾÷ °¡Ä¡¸¦ »ý°¢ÇÏ´Â °ÍÀº ¾î¸®¼®À» °ÍÀ̳ª, ÇÑ°¡Áö ¿ä¼Ò·Î Á¶Â÷ ¹«½ÃÇÏ´Â °Í ¿ª½Ã ¾î¸®¼®Àº °ÍÀÌ´Ù. ´Ù½Ã ¸»ÇÏÁö¸¸, ±Ý¾×Àº Çù»ó¿¡ ÀÇÇØ °áÁ¤µÈ´Ù. ÀÏÁ¾ÀÇ »ç°í ½ÇÇèÀ¸·Î, »ç¶÷Àº º¸¾ÈÀÌ ¾ø°Å³ª ¶Ç´Â ÃÖ¼ÒÇÑ ½ÃÀå ±âÁØÀ¸·Î ÃæºÐÇÏÁö ¾Ê´Ù¸é Àüü ¸ÅÃâÀÇ 10 ÆÛ¼¾Æ®°¡ ¼ÕÇس­´Ù°í ¸»ÇÒ ¼ö ÀÖ´Ù. µû¶ó¼­, º¸¾ÈÀÌ ³â°£ ¼öÀÔ¿¡¼­ 1¾ïÀ» Â÷ÁöÇÏ°í, ÇÕº´ °¡°Ý¿¡ ÃÖ¼Ò 6¾ïÀ» °¡»ê½ÃŲ´Ù.

 

º¸¾È °¡Ä¡¿¡ °üÇÑ ÀÌ ´ã·ÐÀÇ ¸ñÀûÀº ±×°ÍÀÌ Á¶Á÷¿¡¼­ ´Ü¼øÇÑ ºñ¿ëÀ̶ó´Â »ý°¢¿¡ µµÀüÇÏ´Â °ÍÀÌ´Ù. º¸¾È Àü¹®°¡´Â ÀÌÀÍ ¼¾ÅÍ¿¡¼­ ÇÏ´Â °Í°ú µ¿ÀÏÇÑ Á¶°Ç¿¡¼­ ÀڽŵéÀÇ È°µ¿¿¡ ´ëÇÑ ³í¸®Àû ±Ù°Å¸¦ È®¸³Çϱâ À§ÇÏ¿© ÀڽŵéÀÇ ±â¿© °¡Ä¡¸¦ ±ÝÀüÀûÀÎ Á¶°ÇÀ¸·Î ÁÖÀåÇØ¾ß ÇÑ´Ù. ÀÌ°ÍÀÌ Á¶Á÷À» À§ÇÑ º¸¾ÈÀÇ ÀûÇÕ ¼öÁØÀ» °ü¸®Çϱâ À§ÇÑ Åä´ë¸¦ Á¦°øÇÒ »Ó¸¸ ¾Æ´Ï¶ó, ÃæºÐÇÑ º¸¾ÈÀ» °®ÃßÁö ¾Ê¾Æ¼­ ¾ó¸¶³ª ¸¹Àº °¡Ä¡¸¦ ÀÒ¾î¹ö¸®´Â°¡¸¦ º¸¿©ÁÙ ¼ö ÀÖÀ» °ÍÀÌ´Ù.

Endnotes

1 See Ross, Steven; ¡°ROSI Scenarios,¡± Information Systems Control Journal, vol. 3, 2002. When I began writing on the subject, there was not much literature about it. Today, an Internet search on ¡°return on security investment¡± brings 8,900,000 references.
2 Drews, David; ¡°Intellectual Property Valuation Techniques,¡± IPMetrics, www.ipmetrics.net/IPVT.pdf
3 Ibid., p. 4–6. This is terminology from the US Financial Accounting Standard 142, of the same name.

 

Steven J. Ross, CISA, CISSP, MBCP
is executive principal of Risk Masters Inc. He can be reached at stross@riskmastersinc.com.

 


ÀÇ°ß¾²±â

¹øÈ£ Á¦¸ñ ±Û¾´ÀÌ ³¯Â¥ Á¶È¸ Ãßõ
¹ø¿ª¿¡ ´ëÇÑ º¯ (1) ½ÅÀÎö 07-03-24 7828 17
38 ¿£ÅÍÇÁ¶óÀÌÁîÀÇ °³³ä ½ÅÀÎö 13-01-08 2401 8
37 ÅëÁ¦¸¦ Áø´ÜÇϱâ Àü¿¡ ´øÁ®¾ß ÇÒ 5°¡Áö Áú¹® By Brian Barnier, CGEIT ½ÅÀÎö 11-06-13 2672 9
36 Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ, ¹ý±Ô ±×¸®°í µ¥ÀÌÅÍ º¸¾È À§Çè¿¡ °üÇÑ ÀÔ¹® By Carl Cadregari, and Alfonzo Cutaia, Esq (4) ½ÅÀÎö 11-05-31 5440 20
35 Àü»ç À§Çè °ü¸®¿¡¼­ÀÇ IT ½Ã³ª¸®¿À ºÐ¼® By Urs Fischer, CISA, CRISC, CPA Swiss ½ÅÀÎö 11-05-04 5289 11
34 º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡? By Steven J. Ross, CISA, CISSP, MBCP ½ÅÀÎö 11-04-17 3233 10
33 º¸¾È Á¤Ã¥À» ÀÛ¼ºÇÏ´Â ¹æ¹ý: ³×Æ®¿öÅ© º¸¾È Á¤Ã¥ ¸Å´º¾ó by Paul R. Meynen ½ÅÀÎö 11-03-25 3578 14
32 ¼ÒÇÁÆ® IT °Å¹ö³Í½º By Kazuhiro Uehara, CGEIT, CISA, CIA, PMP, and Sayaka Akino, CISA ½ÅÀÎö 11-01-31 3521 13
31 IS °³¹ß ÇÁ·ÎÁ§Æ®¿¡¼­ À§Çè °ü¸®¸¦ À§ÇÑ ¡®¿ä±¸»çÇ× ÁïÈZ¡¯ °ü¸® by Sachidanandam Sakthivel ½ÅÀÎö 11-01-20 3455 12
30 ÇÑ°¡Áö Áß¿äÇÑ Áú¹® by Steven J. Ross ½ÅÀÎö 11-01-11 3183 13
29 ¼­ºñ½º °¡¿ë¼º°ú ÀçÇØ º¹±¸ by Steven J. Ross ½ÅÀÎö 11-01-05 4571 13
28 ISO/IEC 38500 ¿¡ ±â¹ÝÇÑ IT °Å¹ö³Í½ºÀÇ ±Ùº» by Haris Hamidovic ½ÅÀÎö 10-12-02 5110 15
27 IT À§Çè ºÐ¼® – ºü¶ß¸°¡°A¡± By Eric J. Brown and William A. Yarberry Jr., ½ÅÀÎö 10-11-08 3765 20
26 Ŭ¶ó¿ìµå ÄÄÇ»ÆÃÀÇ ÇöȤ (Cloudy Daze) by Steven J. Ross ½ÅÀÎö 10-03-03 3935 16
25 IT °Å¹ö³Í½º¸¦ ÇÑ Â÷¿ø ²ø¾î¿Ã¸®±â À§ÇÑ 5°¡Áö ÆÁ By Brian Barnier ½ÅÀÎö 10-01-22 3340 14
24 ¿ä¾à: ¸Å·ÂÀÖ´Â ÀüÇâÀû °Å¹ö³Í½º ¸ÅÇÎ À̴ϼÅƼºê By ISACA (¹ø¿ªÀÚ Ãßõ) ½ÅÀÎö 09-08-10 3626 13
 1  2  3