정보보안
개요
2011년 농협 전산망 마비 사태
2011년 4월 12일 오후 5시 20분경 전국 농협 전산망에 갑자기 오류가 생겨 은행 업무가 전면 중지됐다. 다음 날인 4월 13일 오후 6시 기준으로도 창구에서 일부 업무만 처리할 수 있었고, 이 사고로 자동이체와 각종 금융거래에 차질을 겪은 고객 수가 크게 늘었다.
이 사건은 정보보안의 중요성을 다시 일깨워주는 계기가 되었다.
개념
정보보안은 정보를 수집하고 가공하고 저장한 뒤 송수신하는 전 과정에서 발생할 수 있는 불법 훼손, 변조, 유출을 막기 위한 관리적·기술적 방법을 말한다.
목표
정보보안은 세 가지 목표를 지향한다. 기밀성은 허가되지 않은 사용자나 객체가 정보의 내용을 알 수 없도록 비밀을 지키는 것이고, 무결성은 허가되지 않은 사용자나 객체가 정보를 함부로 수정할 수 없게 하는 것이며, 가용성은 허가된 사용자나 객체가 언제든 정보에 접근해 사용할 수 있게 하는 것이다.
공격 형태
정보보안을 위협하는 공격은 가로막기, 가로채기, 수정, 위조라는 네 형태로 나타난다.
보안 서비스
이런 위협에 대응하기 위한 서비스도 세 가지로 나뉜다. 인증은 정보시스템에서 송신자와 수신자의 신분을 확인하는 서비스이고, 접근제어는 허가되지 않은 사용자가 정보에 접근하지 못하도록 막는 서비스이며, 부인방지는 송신자나 수신자가 정보를 주고받은 사실을 나중에 부인하지 못하도록 하는 서비스다.
기술
컴퓨터 범죄를 억제하고 정보자산을 보호하는 정보보안기술에는 여러 요소가 있다. **암호화(Encryption)**는 암호를 사용해 평문을 암호문으로 바꾸는 것이고, **복호화(Decryption)**는 그 암호문을 다시 평문으로 되돌리는 것이다. 인증은 주고받는 문서에 대한 작성자의 신원을 보증하고 문서 내용을 인증하는 데 쓰이는 기술이며, 전자서명은 전자 문서에 기존의 서명이나 인감과 같은 역할을 하는 서명을 남기는 것이고, 디지털서명은 메시지 인증 같은 사용자 인증까지 포함하는 더 넓은 개념이다. 공인인증서는 공인인증기관이 발행하는, 전자정보 형태의 사이버 거래용 인감증명서이며, 방화벽은 외부의 공격으로부터 시스템을 보호하고 내부의 중요 정보가 유출되지 않도록 막는 하드웨어·소프트웨어다.
악성코드
악성코드는 컴퓨터에 악영향을 끼칠 수 있는 모든 소프트웨어를 말한다. 웹 페이지 검색, P2P 서비스 이용, 셰어웨어(shareware) 사용, 불법 복제 프로그램 사용, 전자메일 첨부파일을 열 때 등 다양한 경로로 침투하며, 침투 후에는 네트워크 트래픽 발생, 시스템 성능 저하, 파일 삭제, 전자메일 자동 발송, 개인정보 유출 같은 증상을 일으킨다.
악성코드는 크게 세 종류로 나뉜다. 컴퓨터 바이러스는 사용자 컴퓨터 안의 프로그램이나 실행 가능한 데이터에 자신 또는 변형된 자신을 복사하는 명령들의 조합으로, 숙주 프로그램에 기생하는 방식으로 퍼진다. 웜은 독립적으로 자기 복제를 실행해 번식하는 프로그램으로, 네트워크를 통해 스스로 감염되며 보통 전자메일 첨부파일 형태로 상대 컴퓨터에 전달되어 독립적으로 실행된다. 트로이목마는 정상적인 프로그램으로 위장해 숨어 있다가, 프로그램이 실행되면 활성화되어 자료 삭제나 정보 탈취 같은 의도치 않은 기능을 수행하는 프로그램이다.
해킹
해킹은 다른 사람의 컴퓨터나 정보 시스템에 침입해 정보를 빼내는 행위를 말한다. 그 방식은 다양하다. **DoS(Denial of Service, 서비스 거부 공격)**는 공격자가 좀비 컴퓨터를 이용해 대상 컴퓨터나 네트워크에 과도한 데이터를 보내 성능을 급격히 떨어뜨리는 공격이고, **DDoS(Distributed Denial of Service, 분산 서비스 거부 공격)**는 여러 대의 좀비 컴퓨터를 분산 배치해 동시에 공격하는 방식이다. **스푸핑(Spoofing)**은 공격자가 MAC 주소, IP, 이메일 등 자신의 정보를 위장해 정상 사용자나 시스템이 가짜 사이트를 방문하도록 유도한 뒤 정보를 탈취하는 수법으로, TCP/IP의 취약점을 이용한다. **스니핑(Sniffing)**은 네트워크로 오가는 데이터를 도청해 사용자의 ID, 비밀번호, 이메일 내용, 쿠키 등을 가로채는 수법이다. **XSS(Cross Site Scripting)**는 공격자가 게시판에 악성 스크립트가 포함된 글을 올려두면, 사용자가 그 게시물을 열람하는 순간 스크립트가 실행되어 사용자 정보가 공격자에게 전달되는 공격이다. **피싱(Phishing)**은 공격자가 금융기관 등으로 위장해 개인정보를 탈취한 뒤 이를 악용하는 수법이다. 모바일 기기 해킹은 특정 앱의 업데이트를 사칭한 악성 앱 링크를 문자메시지로 보내, 사용자가 그 링크를 클릭하면 악성 앱이 설치되는 방식이나, 지하철·커피숍 등의 공공 와이파이를 이용해 타인의 스마트폰을 훔쳐보는 방식, QR코드로 악성코드를 유포하는 방식 등으로 이루어진다.


