위험 식별과 위험 대장
조직의 자산, 위협, 취약점을 식별한 다음 가능성과 영향도 평가를 포함한 구조화된 대장에 위험을 기록합니다.
위험 식별과 위험 대장은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
보안에서 Risk란 무엇인가?
Risk는 Threat가 Vulnerability를 악용하여 발생할 수 있는 손실 또는 피해의 가능성입니다. 정보 보안에서 Risk는 Likelihood(사건이 발생할 가능성)와 Impact(피해가 얼마나 심각한지)의 조합으로 표현됩니다. Risk를 이해하면 조직은 가능한 모든 Threat를 제거하려 하기보다 정보에 기반한 비용 효율적인 보안 결정을 내릴 수 있습니다.
Asset, Threat, Vulnerability
Risk 식별은 세 가지 핵심 요소에서 시작합니다. Asset은 서버, 데이터베이스, 지적 재산, 평판처럼 가치가 있는 모든 것을 의미합니다. Threat는 랜섬웨어 공격이나 불만을 품은 직원처럼 Asset에 피해를 줄 수 있는 잠재적 사건입니다. Vulnerability는 패치가 적용되지 않은 시스템이나 취약한 암호 정책처럼 Threat가 악용할 수 있는 약점입니다. 보호되지 않은 Asset과 Threat가 만나는 곳에 Risk가 존재합니다.
Risk 식별 프로세스
체계적인 Risk 식별은 구조화된 프로세스를 따릅니다. 먼저 Asset 목록이 가치 있는 모든 항목을 분류하고, 다음으로 Threat 모델링이 누가 어떤 방식으로 공격할 수 있는지 식별합니다. 그런 다음 Vulnerability 평가가 시스템과 프로세스의 약점을 찾습니다. 마지막으로 분석가는 Threat를 Vulnerability에 매핑하여 실제로 노출될 가능성이 있는 Asset을 판단합니다. 이 프로세스는 일반적으로 매년 또는 주요 변경 후에 반복합니다.
Asset 가치 평가 방법
Asset에 가치를 할당하면 우선순위를 정할 수 있습니다. 유형 Asset(하드웨어, 소프트웨어 라이선스)은 명확한 시장 가치가 있습니다. 무형 Asset(브랜드 평판, 고객 데이터)은 판단이 필요합니다. 규제 기관은 PII에 대해 레코드당 가치를 할당할 수 있습니다. 대체 비용 방법은 Asset을 다시 만드는 데 드는 비용을 묻고, 비즈니스 Impact는 Asset을 1시간, 1일 또는 1주일 동안 사용할 수 없을 때 발생하는 매출 손실을 평가합니다.
Risk 등록 대장이란 무엇인가?
Risk 등록 대장은 식별된 모든 Risk를 구조화되고 검색 가능한 형식으로 기록하는 지속적으로 갱신되는 문서입니다. 각 항목에는 일반적으로 Risk 설명, 영향을 받는 Asset, Threat Source, 악용된 Vulnerability, Likelihood 등급, Impact 등급, Risk Score, 현재 Control, 지정된 Risk Owner가 포함됩니다. Risk 등록 대장은 거버넌스, 감사, 개선 조치 추적 활동을 위한 중앙 Reference 역할을 합니다.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenRisk 등록 대장 열 설명
Likelihood 열은 악용이 발생할 가능성을 평가합니다(1=드묾, 5=거의 확실함). Impact 열은 재정적 손실, 규제 처벌 또는 운영 중단의 관점에서 결과의 심각도를 평가합니다(1=무시할 수 있음, 5=치명적). 두 값을 곱하면 우선순위 지정에 사용하는 Risk Score가 산출됩니다. 잔여 Risk 필드는 Control을 적용한 후 남은 Risk를 기록하여 Risk가 0이 된다고 가정하지 않도록 합니다.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalRisk 소유권과 책임
등록 대장의 모든 Risk에는 이름이 지정된 Risk Owner가 있어야 합니다. 일반적으로 이는 보안 팀이 아니라 비즈니스 Manager 또는 시스템 Owner입니다. Risk Owner는 Control이 구현되고 잔여 Risk가 허용 가능한 기준 안에 유지되도록 할 책임이 있습니다. 보안 팀은 조언하고 모니터링하지만 모든 Risk를 소유할 수는 없습니다. 그렇게 하면 기업 전체로 확장할 수 없는 단일 책임 지점이 만들어지기 때문입니다.
Threat 모델링 기법
여러 프레임워크가 Threat 식별을 구조화하는 데 도움을 줍니다. STRIDE(Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)는 각 시스템 구성 요소에 대한 Threat를 분류합니다. PASTA(Process for Attack Simulation and Threat Analysis)는 Attacker의 목표를 매핑하는 Risk 중심 방법론입니다. DREAD는 Damage, Reproducibility, Exploitability, Affected users, Discoverability를 기준으로 Threat에 Score를 부여하지만, 현대의 실무에서는 DREAD가 덜 일반적으로 사용됩니다.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessVulnerability 식별 Source
먼저 Vulnerability를 찾지 않으면 Risk를 식별할 수 없습니다. 주요 Source로는 알려진 CVE를 기준으로 시스템을 검사하는 Vulnerability 스캐너(Nessus, OpenVAS), 악용 가능성을 검증하는 침투 테스트 보고서, 설정을 CIS 벤치마크와 Compare하는 구성 감사, 현재 활발히 악용되는 약점을 강조하는 Threat Intelligence 피드가 있습니다. 내부 감사 보고서와 자체 평가를 통해 기술 스캔에서 놓친 프로세스 수준의 Vulnerability를 발견할 수도 있습니다.
내부 Threat와 외부 Threat
Risk 등록 대장에는 내부 Threat(직원, 계약자, 잘못 구성된 시스템)와 외부 Threat(해커, 국가 지원 Attacker, 공급망 침해)를 모두 고려해야 합니다. 내부 Threat는 내부자가 이미 접근 권한을 가지고 있기 때문에 Impact가 더 큰 경우가 많습니다. 불만을 품은 직원은 경계 Control을 작동시키지 않고도 데이터를 유출할 수 있습니다. 행동 이상을 모니터링하는 내부자 Threat 프로그램은 기술적 Control만으로는 완화할 수 없는 Risk 범주를 다룹니다.
위험 등록부 유지 관리 및 업데이트
위험 등록부는 한 번 작성하고 끝나는 산출물이 아닙니다. 새로운 시스템 배포, 조직 개편, 새로 공개된 CVE 또는 사고 후 발견 사항과 같은 중대한 변경이 발생할 때마다 검토하고 업데이트해야 합니다. 대부분의 조직은 공식적인 위험 등록부 검토를 연례 Security 검토, 변경 관리 절차 및 규정 준수 감사와 연계합니다. 오래된 위험 등록부는 잘못된 안도감을 조성하며, 인프라가 빠르게 변경되는 동안 필요한 자원이 배정되지 않은 노출을 초래할 수 있습니다.
빠른 확인
이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 위험은 Likelihood와 Impact를 결합하여 Security 의사 결정의 우선순위를 정하고, 위험 등록부는 Asset, threats, 취약점, 점수, 담당자 및 Residual risk를 기록하며, STRIDE와 같은 threat modeling 기법은 무엇이 잘못될 수 있는지 체계적으로 식별하는 데 도움이 됩니다. 다음에서는 Qualitative risk analysis와 Quantitative risk analysis 방법을 비교해 살펴봅니다.
자주 묻는 질문
“위험 식별과 위험 대장” 강의는 무료인가요?
네 — “위험 식별과 위험 대장” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“위험 식별과 위험 대장”에서 뭘 배우나요?
조직의 자산, 위협, 취약점을 식별한 다음 가능성과 영향도 평가를 포함한 구조화된 대장에 위험을 기록합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“위험 식별과 위험 대장” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.