위험 처리: 수용, 이전, 완화, 회피
네 가지 위험 처리 방안을 평가하고 비용 편익 분석을 바탕으로 각 위험에 적합한 대응을 선택하는 방법을 학습합니다.
위험 처리: 수용, 이전, 완화, 회피은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
위험 처리란 무엇입니까
위험을 식별하고 분석한 후 조직은 위험에 어떻게 대응할지 결정해야 합니다. 위험 처리는 위험의 Likelihood, Impact 및 수정 비용을 바탕으로 각 위험에 대한 대응을 선택하고 구현하는 과정입니다. 널리 인정되는 처리 옵션은 수용, 이전, 완화 및 회피의 네 가지입니다. 항상 옳은 단일 옵션은 없습니다. 적절한 선택은 비즈니스 맥락, 위험 선호도 및 이용 가능한 자원에 따라 달라집니다.
위험 완화
위험 완화는 Security Controls를 구현하여 위험의 Likelihood 또는 Impact를 줄이는 것입니다. 가장 일반적인 처리 옵션입니다. 예를 들어 네트워크 침입의 Likelihood를 줄이기 위해 방화벽을 배포하거나, 알려진 취약점을 해결하기 위해 소프트웨어에 패치를 적용하거나, 자격 증명 도용의 Impact를 줄이기 위해 MFA를 구현할 수 있습니다. 완화가 위험을 완전히 제거하지는 않습니다. Controls를 적용한 후에도 Residual risk가 남으며, 이를 다시 평가해야 합니다.
# Mitigation examples
Risk : Unpatched server (CVE-2024-1234)
Treatment : MITIGATE
Controls :
- Apply security patch within 48 hours
- Enable automated patching for critical updates
- Add IPS signature to detect exploit attempts
Residual Risk : LOW (patch applied, IPS active)
Cost : $0 (patching), $8,000/year (IPS license)위험 이전
위험 이전은 위험의 재정적 결과를 제3자에게 이전합니다. 사이버 보험이 가장 일반적인 예입니다. 조직이 보험료를 지불하면 보험사가 보장 대상 사고로 인한 손실을 보상합니다. 위험은 계약을 통해서도 이전할 수 있습니다. 클라우드 제공업체와의 서비스 수준 계약(SLA)은 데이터 침해에 대한 책임을 공급업체에 부과할 수 있으며, 계약의 면책 조항은 책임을 비즈니스 파트너에게 이전할 수 있습니다. 중요한 점은 이전이 위험 자체를 제거하는 것이 아니라 재정적 부담만 이전한다는 것입니다.
위험 수용
위험 수용은 완화 비용이 예상 손실보다 크거나 위험이 조직의 위험 기준치보다 낮기 때문에 추가 Controls를 구현하지 않고도 위험을 알고서 감수하는 것을 의미합니다. 수용은 적절한 권한자(일반적으로 위험 소유자 또는 임원)가 내리는 문서화된 의도적 결정이어야 합니다. 아무도 위험을 해결하지 않았다는 이유로 방치하는 문서화되지 않은 암묵적 수용은 공식적인 수용과 다르며 감사 지적 사항을 초래합니다.
# Risk acceptance example
Risk : Legacy internal tool with weak auth
Treatment : ACCEPT
Rationale : Tool is isolated from internet;
MFA retrofit cost = $120,000;
ALE = $8,000 (low ARO, limited access)
Approved by : CISO (2024-11-01)
Review Date : 2025-11-01
Conditions : Tool must remain network-isolated위험 회피
위험 회피는 위험을 발생시키는 활동에 참여하지 않음으로써 위험을 완전히 제거하는 것입니다. 예를 들어 조직이 결제 카드 데이터를 직접 저장하지 않기로 결정하면, 모든 카드 처리를 제3자 토큰화 서비스에 위임하여 PCI-DSS 적용 범위를 완전히 피할 수 있습니다. 위험이 용인할 수 없을 정도로 높고 비용 효율적인 완화 또는 이전 옵션이 없을 때 회피가 적절합니다. 그러나 비즈니스 기회를 포기해야 한다는 의미일 수도 있습니다.
적절한 처리 방법 선택
처리 옵션을 선택하려면 위험 노출과 대응 비용을 비교해야 합니다. ALE가 $50,000이고 완화 비용이 연간 $10,000라면 완화는 분명히 비용 효율적입니다. ALE가 $5,000이고 완화 비용이 연간 $30,000라면 수용이나 이전이 더 합리적일 수 있습니다. 조직은 리더십이 감수할 의향이 있는 위험의 정도인 위험 선호도와, 특정 위험 범주에서 위험 선호도에서 벗어나는 것이 허용되는 정도인 위험 허용도도 고려합니다.
# Treatment decision framework
if ALE < control_cost:
consider ACCEPT or TRANSFER
elif risk_level > risk_appetite_threshold:
consider AVOID (stop the activity)
elif insurance_covers_losses and premium < ALE:
consider TRANSFER
else:
MITIGATE with appropriate controls위험 선호도와 위험 허용도의 비교
위험 선호도는 조직이 목표를 추구하는 과정에서 수용할 의향이 있는 광범위하고 전략적인 위험 수준이며, 이사회가 정의하는 경우가 많습니다. 위험 허용도는 특정 위험 범주에서 허용되는 변동 범위입니다. 어떤 조직은 전반적으로 위험 선호도가 낮지만 특정 제품군의 평판 위험에 대해서는 더 높은 허용도를 가질 수 있습니다. 이러한 기준치는 위험을 수용할지 또는 상위 권한으로 상신해야 할지를 결정합니다.
보완 Controls
비용, 기술적 제약 또는 Legacy 시스템으로 인해 이상적인 완화 Control을 구현할 수 없을 때 보완 Control은 위험을 대체 방식으로 줄여 줍니다. 예를 들어 오래된 시스템이 MFA를 지원하지 않는다면 모니터링 강화, 네트워크 격리 및 추가 logging으로 보완할 수 있습니다. 보완 Controls는 정당한 근거와 함께 문서화하고 적절한 권한자의 승인을 받으면 PCI-DSS 및 기타 프레임워크에서 유효한 위험 처리 방법으로 공식 인정됩니다.
Residual Risk 및 지속적인 검토
어떤 위험 처리 방법을 적용한 후에도 거의 항상 일부 위험이 남습니다. Residual risk는 Controls를 마련한 후에도 남아 있는 위험입니다. 위험 소유자가 이를 공식적으로 인정하고 수용해야 합니다. Residual risk가 여전히 허용 가능한 기준치를 초과한다면 추가 Controls가 필요합니다. 위험 처리 결정과 Residual risk 수준은 위험 등록부에 기록하고 정해진 주기로 검토해야 하며, 특히 threat 환경이 변할 때는 더욱 주의해야 합니다.
규정 준수 맥락에서의 위험 처리
컴플라이언스 프레임워크는 허용 가능한 위험 처리 옵션을 제한합니다. HIPAA에서는 보호 대상 건강 정보의 처리를 회피할 수 없으며, 조직은 이를 완화하거나 이전해야 합니다. PCI-DSS는 비용 편익 분석 결과와 관계없이 특정 Controls를 의무화합니다. 이러한 제약을 이해하면 조직이 선호하는 처리 옵션(예: Control 격차 수용)이 벌금이나 카드 처리 권한 상실로 이어질 수 있는 규제 요구 사항을 위반하는 상황을 방지할 수 있습니다.
제3자 및 공급망 위험
위험 처리는 제3자 및 공급망 위험에도 적용됩니다. 공급업체나 파트너가 사용자의 System 또는 Data에 접근할 수 있다면, 이들의 Security 상태는 사용자의 위험 프로필에 포함됩니다. 처리 옵션에는 계약상 Controls(이전), 공급업체 Security Assessment(완화), 대체 공급업체 선택(회피), 또는 정기적인 검토와 함께 위험을 공식적으로 수용하는 방법이 있습니다. 공급망 침해 사례(SolarWinds, XZ Utils)는 제3자 위험 Management가 Security+ 시험에서 중요한 이유를 보여 줍니다.
빠른 확인
이번 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.
lesson 요약
이번 lesson에서는 다음을 학습했습니다. 위험 완화는 Controls를 통해 발생 가능성이나 영향을 줄이고, 위험 이전은 보험사와 같은 제3자에게 재정적 결과를 넘기며, 위험 수용은 위험을 감수하기로 문서화한 결정이고, 위험 회피는 해당 활동을 수행하지 않음으로써 위험을 제거합니다. 다음으로 주요 Security 프레임워크인 NIST RMF, ISO 27001, CIS Controls를 살펴보겠습니다.
자주 묻는 질문
“위험 처리: 수용, 이전, 완화, 회피” 강의는 무료인가요?
네 — “위험 처리: 수용, 이전, 완화, 회피” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“위험 처리: 수용, 이전, 완화, 회피”에서 뭘 배우나요?
네 가지 위험 처리 방안을 평가하고 비용 편익 분석을 바탕으로 각 위험에 적합한 대응을 선택하는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Security+ Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“위험 처리: 수용, 이전, 완화, 회피” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위험 식별과 위험 대장
- 정성적 위험 분석과 정량적 위험 분석
- 위험 처리: 수용, 이전, 완화, 회피
- NIST RMF, ISO 27001, CIS 제어