(์ฌ์ด๋ฒ๋ณด์ 10๊ฐ) TARA – ์ํ ํ๊ฐ์ ๋ณด์ ๋ชฉํ ๋์ถ
๐ 10๊ฐ. TARA – ์ํ ํ๊ฐ์ ๋ณด์ ๋ชฉํ ๋์ถ
"๋ชจ๋ ์ํ์ด ๋๊ฐ์ด ๋ฌด์ญ์ง ์๋ค๊ตฌ์!"
์๋
ํ์ธ์, ์ฌ์ด๋ฒ๋ณด์ ๊ฐ๋ฐ์ ์ฌ๋ฌ๋ถ!
์ค๋์ TARA์ ๋ง์ง๋ง ๋จ๊ณ, ๋ฐ๋ก "์ด ์ํ์ ์ผ๋ง๋ ์ํํ ๊น?"์ ๋ํด ์ด์ผ๊ธฐํด๋ณด๋ ์๊ฐ์
๋๋ค.
์ง๊ธ๊น์ง ์ฐ๋ฆฌ๋:
- ์์ฐ์ ์๋ณํ๊ณ ,
- ์์คํ ๊ฒฝ๊ณ๋ฅผ ์ ํ๊ณ ,
- ๊ณต๊ฒฉ ์๋๋ฆฌ์ค๋ฅผ ๋ง๋ค์์ต๋๋ค.
์ด์ "๊ทธ๋์ ์ผ๋ง๋ ์ํํ๋ฐ?",
๊ทธ๋ฆฌ๊ณ "๋ญ ์ง์ผ์ผ ํ์ง?" ๋ผ๋ ์ง๋ฌธ์ ๋ตํ ์ฐจ๋ก์
๋๋ค.
๐ฏ ์ค๋์ ํต์ฌ ๋ชฉํ
- ์ํ ํ๊ฐ๋ ๋ฌด์์ธ๊ฐ?
- Impact/Risk Matrix๋ก ์ง๊ด์ ์ผ๋ก ํ๊ฐํ๊ธฐ
- ๋ณด์ ๋ชฉํ(Cybersecurity Goal)๋ฅผ ๋์ถํ๋ ๋ฒ
- ์ค์ ์์๊น์ง!
โ๏ธ 1. ์ํ ํ๊ฐ(Risk Assessment)๋?
"ํดํน ์๋๊ฐ 100๋ฒ ๋ค์ด์ค๋๋ผ๋, ์ค์ ํผํด๊ฐ 0์ด๋ฉด ๊ด์ฐฎ์ ๊ฑฐ ์๋๊ฐ์?"
๋ง์ต๋๋ค!
๊ทธ๋์ ์ฐ๋ฆฌ๋ ๊ณต๊ฒฉ์ ๊ฐ๋ฅ์ฑ๊ณผ ์ํฅ(Impact) ์ ํจ๊ป ๊ณ ๋ คํด์ผ ํด์.
๐ ํต์ฌ ์์
- Likelihood (๋ฐ์ ๊ฐ๋ฅ์ฑ)
์ผ๋ง๋ ์์ฃผ ๋๋ ์ฝ๊ฒ ๊ณต๊ฒฉ์ด ์ผ์ด๋ ์ ์๋๊ฐ? - Impact (์ํฅ๋)
๊ณต๊ฒฉ์ด ์ฑ๊ณตํ์ ๋ ์์ , ์ฌ์ฐ, ์ด์์ ์ผ๋ง๋ ํฐ ์ํฅ์ ์ฃผ๋๊ฐ?
๐งฎ 2. Impact / Risk Matrix ์ฌ์ฉ๋ฒ
Risk Matrix๋ Likelihood์ Impact๋ฅผ ๊ธฐ์ค์ผ๋ก ์ํ๋๋ฅผ ์๊ฐํํ๋ ๋๊ตฌ์์!
๐ ์์: 3x3 Risk Matrix
Low Impact | Medium Impact | High Impact | |
---|---|---|---|
Low Likelihood | Low Risk | Low Risk | Medium Risk |
Medium Likelihood | Low Risk | Medium Risk | High Risk |
High Likelihood | Medium Risk | High Risk | Critical Risk |
๐ ๊ฐ ์๋๋ฆฌ์ค์ ๋ํด ์ด ํ ์ด๋ธ์ ์ ์ฉํด๋ณด๋ฉด ์ํ ์ฐ์ ์์๋ฅผ ์ง๊ด์ ์ผ๋ก ์ ํ ์ ์์ด์!
๐ 3. ์ค์ ์์ : ์ฐจ๋ ์์น ์ถ์ ๊ณต๊ฒฉ
์๋๋ฆฌ์ค ์์ฝ
- ํด์ปค๊ฐ ๋ฐฑ๋์ด ์ฑ์ ํตํด ์ฐจ๋์ ์ค์๊ฐ GPS ๋ฐ์ดํฐ๋ฅผ ์์ง
- ์ด์ ์์ ์์น ๋ฐ ์ด๋ ๊ฒฝ๋ก๋ฅผ ์๋ฒ์ ์ ์ก
ํ๊ฐ ํญ๋ชฉ
ํญ๋ชฉ | ํ๊ฐ ๋ด์ฉ |
---|---|
Likelihood | ์ค๊ฐ (์ค๊ธ ๊ธฐ์ ์๋ ๊ฐ๋ฅ, ์ฑ ์์กฐ ๋ฑ) |
Impact | ๋์ (์์น ์ ๋ณด ์ ์ถ๋ก ์ฌ์ํ ์นจํด, ์คํ ํน ์ํ) |
Risk Level | High Risk |
๋ณด์ ๋ชฉํ ๋์ถ ์์
- CG-01: ์ฐจ๋์ ์์น์ ๋ณด๋ ์ธ์ฆ๋ ์ฌ์ฉ์๋ง ์ ๊ทผ ๊ฐ๋ฅํด์ผ ํ๋ค.
- CG-02: ์์น์ ๋ณด ์ ์ก ์ ์ํธํ๋์ด์ผ ํ๋ค.
- CG-03: ํด๋ผ์ฐ๋์์ ์์น์ ๋ณด ์ ๊ทผ ๋ก๊ทธ๊ฐ ๊ธฐ๋ก๋๊ณ , ์กฐ์๋์ง ์์์ผ ํ๋ค.
๐ก ๋ณด์ ๋ชฉํ๋ "์์คํ ์ด ์ด๋ค ์ํ๋ฅผ ๋ฐ๋์ ์ ์งํด์ผ ํ๋๊ฐ?"์ ๋ํ ์ ์ธ์ด์์!
๐ฏ 4. ๋ณด์ ๋ชฉํ(Cybersecurity Goal) ๋์ถ ํ
- ํ๋์ ์ํ ์๋๋ฆฌ์ค → ์ฌ๋ฌ ๊ฐ์ ๋ณด์ ๋ชฉํ
- ๋ณด์ ๋ชฉํ๋ ๊ธฐ๋ฅ์ด ์๋๋ค! ์์คํ ์ด ์ ์งํด์ผ ํ๋ '๋ณด์ฅ ์กฐ๊ฑด'์ด๋ค
- ๊ฐ๋ฅํ ํ ๊ตฌ์ฒด์ ์ผ๋ก, ์ธก์ ๊ฐ๋ฅํ๊ฒ ์์ฑํ ๊ฒ!
๐งพ 5. ํ์ค ์ ์ฉ ํ
- ์ํ ์์ค์ด ๋ฎ๋ค๊ณ ์์ ๋ฌด์ํ์ง ๋ง์ธ์!
์: ๋ก๊ทธ์ธ ์คํจ ํ์ ์ ํ์ ์ ๋๋ฉด ์ ์ํ์ด ๋ชจ์ฌ ๊ณ ์ํ์ด ๋ ์ ์์. - Impact๋ ์์ , ์ฌ์ฐ, ๋ฒ์ ๋ฌธ์ ๊น์ง ๊ณ ๋ คํ์ธ์!
ํนํ ๊ธฐ๋ฅ์์ (ISO 26262) ๊ณผ ์ฐ๊ณ๋ ์์คํ ์์๋ Impact ์ ์๊ฐ ์์นํ๋ ๊ฒฝ์ฐ๊ฐ ๋ง์์. - Risk ํ๊ฐ ์ฃผ์ฒด๊ฐ ์ค์ํฉ๋๋ค
๊ฐ๋ฐ์, ๋ณด์ ๋ด๋น์, QA, ์ฌ์ง์ด ๋ฒ๋ฌด๊น์ง ํจ๊ป ๋ ผ์ํ๋ ๊ฒ์ด ๊ฐ์ฅ ์ด์์ ์ ๋๋ค!
โ ์ค๋ ์์ฝ
ํญ๋ชฉ | ๋ด์ฉ |
---|---|
์ํ ํ๊ฐ | Likelihood + Impact๋ฅผ Matrix๋ก ํ๊ฐ |
๋ณด์ ๋ชฉํ | "์์คํ ์ด ๋ฐ๋์ ์ง์ผ์ผ ํ๋ ์ํ" ์ ์ |
์ค์ ์ ์ฉ | ๊ณต๊ฒฉ ์๋๋ฆฌ์ค๋ณ ์ํ ์์ค ์ ํ๊ณ , ๋ชฉํ ๋์ถ |
ํต์ฌ ํฌ์ธํธ | STRIDE → Risk → Goal๋ก ์ด์ด์ง๋ ํ๋ฆ ๊ธฐ์ตํ๊ธฐ! |
โญ๏ธ ๋ค์ ๊ฐ์ ์๊ณ
11๊ฐ. ๋ณด์ ์๊ตฌ์ฌํญ ๋์ถ๊ณผ ๋ถ๋ฅ
๋ณด์ ๋ชฉํ๊น์ง ๋์ถํ๋ค๋ฉด,
์ด์ ๊ทธ๊ฑธ ๊ฐ๋ฐํ์ด ๋ฐ๋ก ์ดํดํ๊ณ ๊ตฌํํ ์ ์๋ ํํ๋ก ๋ฐ๊ฟ์ผ๊ฒ ์ฃ ?
Functional Requirement, Technical Control, Organizational Policy
์ด ์ธ ๊ฐ์ง ๊ด์ ์ผ๋ก ๋๋๋ ๋ฐฉ๋ฒ์ ๋ค์ ์๊ฐ์ ์์๋ด
์๋ค!
๐ ๏ธ ๋ณด์, ์ด์ ๊ตฌ์ฒด์ ์ผ๋ก ๋ง๋ค ์๊ฐ์ ๋๋ค!