IT °Å¹ö³Í½º, ÅëÁ¦, º¸¾È ±×¸®°í º¸Áõ ¾÷°èÀÇ ±Û·Î¹ú ¸®´õ
 
 
HOME > Ä¿¹Â´ÏƼ > ¼­Æò & ¹ø¿ª¹°
  º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡? By Steven J. Ross, CISA, CISSP, MBCP
  ±Û¾´ÀÌ : ½ÅÀÎö     ³¯Â¥ : 11-04-17 18:36     Á¶È¸ : 3399     Ãßõ : 10     Æ®·¢¹é ÁÖ¼Ò

º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡?

 

By Steven J. Ross, CISA, CISSP, MBCP

 

ISACA Journal Volume 2, 2011

 

Á¦¸ñÀ¸·Î ¾²ÀÎ Áú¹®Àº ¡°±×·¡, È®½ÇÈ÷ º¸¾ÈÀº ¸Å¿ì °¡Ä¡ À־¶ó°í ´ë´äÇÒ ÇѰ¡ÇÑ Áú¹®ÀÌ ¾Æ´Ï´Ù. ¿ÀÈ÷·Á, Á¤º¸ ÀÚ¿øÀÇ º¸È£¿¡ ±ÝÀüÀû °¡Ä¡¸¦ ºÎ¿©ÇÏ´Â °ÍÀº Á¤º¸ º¸¾È¿¡ °ü½ÉÀÌ ÀÖ´Â »ç¶÷µé¿¡°Ô´Â ÇϳªÀÇ µµÀüÀÌ´Ù. Á¤º¸ º¸È£ÀÇ Çʿ伺À» ÀνÄÇϰí ÀÖ´Â ¸ðµç Á¶Á÷¿¡¼­´Â ÀÚ¿¬Àû, ±â¼úÀû ±×¸®°í »ç¶÷¿¡ ÀÇÇÑ »ç°í¿¡ ´ëºñÇÏ¿© Á¤º¸¿Í Á¤º¸¸¦ °ü¸®ÇÏ´Â ½Ã½ºÅÛÀ» º¸È£Çϴµ¥ ºñ¿ëÀ» ÁöºÒÇÑ´Ù. Á¶Á÷Àº º¸¾ÈÀ» À§ÇØ ÅõÀÚÇÑ µ·À¸·Î ¹«¾ùÀ» ¾ò´Â °ÍÀΰ¡? À̰ÍÀº Á¤º¸¸¦ º¸È£Çϱâ À§ÇÑ Àåºñ, ¼ÒÇÁÆ®¿þ¾î ±×¸®°í ¼­ºñ½º¿¡ ÇÊ¿äÇÑ ÁöÃâ¿¡ ´ëÇÑ ¿ø±Ýȸ¼ö¸¦ ´Ù·ç´Â º¸¾È ÅõÀÚ ¼öÀÍ (ROSI: return on security investment) 1 ±× ÀÌ»óÀÌ´Ù. »ó±â Áú¹®Àº ¡®¾ÈÀüÇÑ(secure) ȸ»ç°¡ ºÒ¾ÈÀüÇÑ(insecure) ȸ»çº¸´Ù ¾ó¸¶³ª ´õ ¸¹Àº °¡Ä¡°¡ Àִ°¡¡¯ÇÏ´Â ¹®Á¦ÀÌ´Ù.

¾ÈÀü ¹× ºÒ¾ÈÀü

 

¡°¾ÈÀü¡± ¹× ¡°ºÒ¾ÈÀü¡± ¿ë¾î´Â ÇØ¼®Çϱ⠳ª¸§ÀÌ´Ù. ÁøÁ¤ ¹«¾ùÀÌ Á¶Á÷À» ºÒ¾ÈÇÏ°Ô ¸¸µå´Â°¡? »ç±â? µ¥ÀÌÅÍ À¯Ãâ? °³ÀÎÁ¤º¸º¸È£ À§¹Ý? ÀÌ·± °ÍµéÀÌ ¾ø´Ù¸é Á¶Á÷Àº ¾ÈÀüÇÑ °ÍÀΰ¡? Àý´ëÀû Á¶°ÇÀ» ¹èÁ¦ÇÑ´Ù¸é, ¿ì¸®´Â ¾î¶² ¾÷Á¾Àº ´Ù¸¥ ¾÷Á¾º¸´Ù ´õ ³ôÀº ¼öÁØÀ» ÇÊ¿ä·Î ÇÏ°í °®Ãç¾ß Çϸç, ±×¸®°í ±×·¯ÇÑ ¾÷Á¾¿¡ ¼ÓÇÑ Á¶Á÷µéÀº ±×µéÀÌ ´Þ¼ºÇÑ º¸¾È ¼öÁØÀÌ ¼­·Î ´Ù¸£´Ù°í ¸»ÇÒ ¼ö ÀÖ´Ù. ÀÌ ¸»µµ È®½ÇÇÏ´Ù; ¾î¶² Á¶Á÷Àº ¾Ïȣȭ¸¦ ´õ Àß ÀÌ¿ëÇϰųª ´õ¿í È¿°úÀûÀÎ »ç¾÷ ¿¬¼Ó¼º °èȹÀ» °¡Áö°í ÀÖ°í, ¹Ý¸é¿¡ ´Ù¸¥ Á¶Á÷Àº º¸´Ù ÁÁÀº Á¢±Ù ÅëÁ¦¸¦ °®Ãß°í ÀÖÀ» °ÍÀÌ´Ù. ±×·¯³ª, ¾î¶»°Ô Á¤ÀÇÇϰųª ÇØ¼®ÇϵçÁö, °³°³ÀÇ Á¶Á÷Àº ¼­·Î Â÷ÀÌ´Â ÀÖÀ¸³ª ¾î´À Á¤µµ±îÁö´Â ¾ÈÀüÇÏ´Ù. ±×·± °æ¿ì¿¡, º¸´Ù ³ôÀº ¾ÈÀüÀÌ È¸»ç³ª Á¤ºÎ ±â°ü¿¡°Ô ±×µéÀÇ µ¿·á¿¡ ºñÇØ¼­³ª ȤÀº ¾î¶² Àý´ëÀûÀΠôµµ¿¡ ¹ÝÇØ¼­ ¾ó¸¶³ª ¸¹Àº °¡Ä¡¸¦ ºÎ¿©Çϴ°¡?

 

±×°ÍÀÌ ´ëºÎºÐ Á¶Á÷ÀÇ °æ¿µÀÚ°¡ º¸¾ÈÀ» ¹Ù¶óº¸´Â ¹æ½ÄÀΰ¡? ³ª´Â °ÆÁ¤ÇÏÁö ¾Ê´Â´Ù. ¸¹Àº »ç·Ê¿¡¼­, ÃÖ¾ÇÀÇ °æ¿ì, º¸¾ÈÀº ȸÇÇÇϱ⿡ °¡Àå ÁÁÀº ±ÍÂú°í ¼º°¡½Å °ÍÀ¸·Î °£ÁֵȴÙ. º¸´Ù ±àÁ¤ÀûÀ¸·Î, º¸¾ÈÀº ¹ý±Ô ȤÀº ÀÎÁöµÈ À§Çè¿¡ ´ëÇÑ ´ëÀÀÀ̱⵵ ÇÏ´Ù. ³» °æÇè¿¡¼­, º¸¾ÈÀº ´ëºÎºÐ °æÀï ¿ìÀ§·Î °£ÁÖµÇÁö ¾Ê°í, ±×¸®°í ³ª´Â º¸¾È¿¡ À繫Àû °¡Ä¡¸¦ ºÎ¿©ÇÑ »ç·Ê¸¦ ÀüÇô ¾ËÁö ¸øÇÑ´Ù. °æ¿µÀÚµµ º¸¾ÈÀ» ±×·¸°Ô »ý°¢ÇÏÁö ¾Ê´Âµ¥, ±× ÀÌÀ¯´Â ÁÖ·Î º¸¾È Àü¹®°¡µéÀÌ º¸¾È¿ë ºñÁî´Ï½º ÄÉÀ̽º¸¦ ¸¸µéÁö ¾Ê±â ¶§¹®ÀÌ´Ù.

 

ºñÁî´Ï½ºÄÉÀ̽º¸¦ ¸¸µé±â À§Çؼ­, ³ª´Â °£´ÜÇÑ »ç°í ½ÇÇèÀ» Á¦½ÃÇÑ´Ù. ³â°£ ¼öÀÍÀÌ 10¾ï(ÅëÈ­´ÜÀ§´Â »ó°ü¾ø´Ù, 10¾ïÀÌ ¸Å¿ì Å« ¼ýÀÚ¶ó´Â °ÍÀ¸·Î ¾Ë·ÁÁ® ÀÖ´Â ÇÑ)ÀΠȸ»ç°¡ ÀÖ´Ù. ±× ȸ»ç´Â 6½Ê¾ïÀÇ ½ÃÀå ÀÚº»À» °¡Áö°í ÀÖ´Ù. ÀáÀçÀûÀÎ ¹ÙÀ̾î´Â À繫Á¦Ç¥¿Í ³»ºÎ ÅëÁ¦¿¡ ´ëÇÏ¿© ¸Å¿ì ÁÖÀDZí°Ô °ËÅäÇÑ µÚ¿¡ °áÁ¤Çϱ⸦, ±× ȸ»ç¿¡ 6 ¿¡¼­ 9 ½Ê¾ï »çÀÌ¿¡¼­ Á¦¾ÈÇÑ´Ù. ±× ȸ»çÀÇ À繫Á¦Ç¥´Â Á¤È®ÇÏ´Ù´Â °¡Á¤ÇÏ¿¡¼­, º¸¾ÈÀÌ ºÎÀûÀýÇÏ´Ù°í(inadequate) µå·¯³ª¸é, ±× ±â¾÷Àº 9½Ê¾ï¿¡¼­ ¾ó¸¶³ª ¶³¾îÁú °ÍÀΰ¡?

ÀÓ°èÄ¡ Á¶°Ç

 

ÇѰ¡Áö ½Ã°¢Àº º¸¾ÈÀÌ ±×·¯ÇÑ ¸Å°¢À» À§ÇÑ ÀÓ°è Á¶°ÇÀ̶ó´Â °ÍÀÌ´Ù. º¸¾ÈÀÌ ÀÏ·ÃÀÇ ±âº»Àû ±â´ëÄ¡µéÀ» ÃæÁ·½ÃŰÁö ¸øÇϸé, ¾î¶°ÇÑ ±¸¸Åµµ ÀϾÁö ¾ÊÀ» °ÍÀÌ´Ù. ºÒ¾ÈÀü(insecurity)Àº »ç¾÷ÀÇ ¾ÈÁ¤¼º°ú ¿À·£ µ¿¾È »ç¾÷À» À¯ÁöÇÒ ´É·Â¿¡ ´ëÇØ ÀDZ¸½ÉÀ» ÃÊ·¡ÇÒ °ÍÀÌ´Ù, ±âÃÊÀûÀÎ º¸¾È Á¶Â÷ °®ÃßÁö ¾Ê´Â °ÍÀº °æ¿µÀÚ°¡ ÀáÀç À§Çè¿¡ ´ëÇØ ¹®¿ÜÇÑÀ̶ó´Â °ÍÀ» °¡¸®Å²´Ù. ±×·¯¸é, ±âÃÊÀû º¸¾È ȤÀº ÀÏ·ÃÀÇ ÅëÁ¦ º£À̽º¶óÀÎÀº ¹«¾ùÀΰ¡? Àû´çÇÑ ÁÖÀǸ¦ ±â¿ï¿´À» ¶§, »ç¶÷Àº Àû¾îµµ Ç¥ÁØ¿¡ ÀÇÇØ Áö¿øµÇ´Â º¸¾È Á¤Ã¥, Á¢±Ù ÅëÁ¦, °³ÀÎÁ¤º¸º¸È£ ±×¸®°í ÀϺΠ¾ç½Ä ƯÈ÷ ÀüÀÚ µ¥ÀÌÅÍÀÇ º¹±¸´É·ÂÀ» ¹ß°ßÇϱ⸦ ±â´ëÇÒ °ÍÀÌ´Ù.

 

À̰ÍÀÌ Àû´çÇÔ(adequacy)ÀÇ Á¤ÀÇÀΰ¡? ½Ã¸¶À̳Ê(C-)°¡ ÇÕ°ÝÁ¡À̳ª, ±×°ÍÀº ÀüÇô ÁÖÁ¦¿¡ ´ëÇÑ ¼÷·ÃÀ» ÀǹÌÇÏÁö ¾Ê´Â´Ù. ±× °¡»ó ȸ»ç¿¡ ´ëÇÑ ÀáÀçÀûÀÎ ¹ÙÀ̾î´Â ÇÊ¿äÇÑ º¸¾ÈÀÌ Á¸ÀçÇÑ´Ù°í ¹Þ¾ÆµéÀÌÁö¸¸, ´õ ³·Àº ±Ý¾×À¸·Î ¸ÅÀÔÇϱâ À§ÇÏ¿© ȸ»çÀÇ º¸¾È µî±ÞÀ» ÀÌ¿ëÇÑ´Ù. ¿¹Àü¿¡ ³ª´Â ±×°¡ ÆÈ·Á°í Çϴ ȸ»çÀÇ º¸¾ÈÀÌ ³»°¡ °ËÅäÇϱ⿡´Â ºÎºÐÀûÀ¸·Î °³¼±ÇÒ ºÎºÐÀº ÀÖÁö¸¸ ÀûÀýÇÏ´Ù´Â ¸» ÇѸ¶µð¸é ¼ö¹é¸¸À» ¹ú ¼ö ÀÖ´Â ³²ÀÚ¿Í Å×À̺íÀ» ¸¶ÁÖÇÏ°í ¾É¾Ò¾ú´Ù. ±×´Â ±× ¼ø°£ º¸¾È¿¡°Ô ºÐ¸íÇÑ °¡Ä¡¸¦ ºÎ¿©ÇÒ ¼ö ÀÖ¾ú´Ù.

ÃæºÐÇÑ º¸¾È

 

º¸¾ÈÀÇ °¡Ä¡¸¦ ÃøÁ¤ÇÏ´Â ¶Ç ´Ù¸¥ ¹æ¹ýÀº ÃæºÐ¼º(sufficiency)ÀÇ °³³ä¿¡ ¹ÙÅÁÀ» µÐ´Ù. ÃæºÐ¼ºÀ̶õ ¸»Àº ÀÇ»ç°áÁ¤ÀÇ ±Ù°Å°¡ µÇ´Â ¾î¶°ÇÑ µ¶¸³ÀûÀÎ ÃøÁ¤±âÁØ¿¡ ´ëÇØ¼­ ³í¶õ °Å¸®ÀÌ´Ù. ±×·¯ÇÑ ÃøÁ¤±âÁصéÀº ±ÔÁ¦ »ê¾÷µé¿¡ Á¸ÀçÇϸç, À̵û±Ý ´Ù¸¥ »ê¾÷¿¡¼­µµ ¾Ï¹¬ÀûÀ¸·Î µû¸¥´Ù. ÀûÇÕÇÑ(appropriate) º¸¾ÈÀ̶ó ÇÔÀº Àû´çÇÔ(adequacy) À» ´É°¡ÇÑ´Ù´Â °ÍÀ» ±ú´Ý´Â °ÍÀÌ Áß¿äÇÏ´Ù; Àû´çÇÑ ¼öÁØÀº ÇʼöÀûÀÌÁö¸¸ ÃæºÐÇÑ Á¤µµ´Â ¾Æ´Ï´Ù. ±×·¡¼­, ¿¹¸¦ µé¸é, Á÷¹« ºÐ¸®¸¦ °­È­Çϱâ À§ÇØ ÇÊ¿äÇÑ ÅëÁ¦´Â À繫 ½Ã½ºÅÛ¿¡ ´ëÇØ¼­´Â ¹Þ¾ÆµéÀÏ ¼ö ÀÖ´Â Á¤µµ·Î °í·ÁÇÒ ¼ö ÀÖÁö¸¸, ½Ê¾ï ÀÌ»óÀÇ °Å·¡³ª ±â¹Ð ¹× µ¶Á¡Àû Á¦Á¶¹ýÀ» °Å·¡ÇÏ´Â Á¢±ÙÀ» À§Çؼ­´Â (Á÷¹«ºÐ¸®¸¸À¸·Î) ÃæºÐÇÏÁö ¾Ê´Ù. ±×·¯¹Ç·Î, ´Ü¼øÈ÷ Àû´çÇÑ º¸¾ÈÀ¸·Î´Â ±× ±¸¸Å¸¦ 6½Ê¾ï¿¡ ¼º»ç½Ãų ¼ö ÀÖ´Ù¸é, ÃæºÐÇÑ(sufficient) º¸¾ÈÀº °¡°ÝÀ» ´õ ³ôÀÏ ¼ö ÀÖ´Ù. ¾ó¸¶³ª ´õ ³ôÀ̴°¡´Â Çù»ó Çϱ⠳ª¸§ÀÌÁö¸¸, °¡Ä¡¸¦ ÀÔÁõÇÑ´Ù´Â Á¶°Ç¿¡ À־ ÃæºÐÇÔÀº ¹Øµ·(¿ªÀÚ ÁÖ-Çù»óÀ» ½ÃÀÛÇÒ ¶§ÀÇ ÃÖÃÊ ±Ý¾×) ÀÚü¸¦ ¿Ã¸°´Ù.

 

°³³ä, ȤÀº ¾î¼¸é ´Ü¼ø ¿ë¾î·Î½áÀÇ ÃæºÐ¼º(Sufficiency )Àº À§ÇèÀ» ¾È°í ÀÖ´Ù. º¸¾ÈÀÌ ¾î¶² ¼öÁØ¿¡¼­ ÃæºÐÇÏ´Ù¸é, ±× À§Çè¿¡µµ ºÒ±¸Çϰí, ÃæºÐÇÑ °ÍÀ» ÃʰúÇÏ´Â °Í¿¡ ´ëÇØ¼­´Â Àμ¾Æ¼ºê°¡ ¾ø´Ù. ÀϹÝÀûÀÎ »óȲ¿¡¼­´Â ÇÊ¿äÇÑ ¸¸Å­(just enough)ÀÇ º¸¾È¿¡¸¸ °¡Ä¡¸¦ ºÎ¿©ÇÏ´Â °Í¿¡ ±Ù°ÅÇÑ´Ù. ±×°ÍÀº º¸¾ÈÀÌ ±Ø´ÜÀû ¼öÁØ¿¡ ºñÇØ¼­¸¸ ºÎÁ·ÇÏÁö¸¸ ±×·³¿¡µµ ºÒ±¸Çϰí ÇѼø°£¿¡ ¸ðµç °¡Ä¡¸¦ ³¯¸± ¼ö ÀÖ´Ù´Â ¿¹Ãø°¡´ÉÇÑ »óȲÀ» Áõ¸íÇÒ ¼ö ÀÖ´Â °¡´É¼ºÀ» ¹«½ÃÇÑ´Ù. ±×·¯¹Ç·Î, ³ª´Â ÃæºÐÇÑ º¸¾È(sufficient security)¿¡ ´ëÇÑ ¾î¶°ÇÑ Á¤Àǵµ À§Çè °ü¸® ÇÁ·Î¼¼½º¸¦ Æ÷ÇÔ½Ãų °ÍÀ» Á¦¾ÈÇÑ´Ù.

ÁöÀû Àç»ê

 

Á¶Á÷ÀÇ ÁöÀû Àç»ê¿¡ ´ëÇÑ °¡Ä¡´Â Á¶Á÷ÀÇ Á¤º¸ º¸¾ÈÀÇ °¡Ä¡¿¡ ¿µÇâÀ» ¹Þ´Â´Ù. ¡°ÁöÀû Àç»ê¿¡ ´ëÇÑ °ø½ÄÀûÀÎ °¡Ä¡ ºÎ¿©´Â °ÅÀÇ ´ëºÎºÐ °øÁ¤ÇÑ ½ÃÀå °¡Ä¡ÀÇ Ç¥ÁØÀ» µû¸¦ °ÍÀÌ´Ù. À̰ÍÀÌ °¡Ä¡ ºÎ¿© Ȱµ¿¿¡ À־ ÇÊ¿äÇÑ ºÐ¼® ¹× ¸ðµç °¡Á¤µéÀÌ µû¸£°í ÀÖ´Â °¡Ä¡ÀÇ Ç¥ÁØÀÌ´Ù. ¸Å¿ì Áß¿äÇÑ Ãø¸é¿¡¼­ ±×°ÍÀº ÁöÀû Àç»êÀ» ÀÌ¿ëÇØ¼­ ¾ò¾îÁö´Â (ºÎ°¡ÀûÀÎ) ÀÌÀÍÀÇ ÃßÁ¤ °á°ú¿Í ´Ù¸£´Ù.¡± 2 ±×·¡¼­, ½ÃÀå¿¡¼­ ÁöÀû Àç»êÀÌ (»ç°í ½ÇÇè°ú ¸Å¿ì Èí»çÇϰÔ) ±× °ª¾îÄ¡¿¡ µû¶ó Á¤·®Àû °¡°ÝÀ» ºÎ¿©Çϸé, ±× °¡°ÝÀ» À¯Áö½ÃŰ´Â °ÍÀº ÀüÀûÀ¸·Î Á¤º¸ º¸¾È¿¡ ´Þ·Á ÀÖ´Ù.

 

ÁöÀû Àç»êÀÇ °¡Ä¡ »êÁ¤À» À§ÇÑ Å×Å©´Ð¿¡´Â ºñ¿ë Á¢±Ù¹æ¹ý°ú ±×°ÍÀ» °³¹ßÇϴµ¥ µç ÁöÃâÀÇ ÇÕ»ê ¹æ¹ýÀÌ µé¾îÀÖ´Ù. ±×·¯¹Ç·Î, ÁöÀû Àç»êÀ» º¸Á¸Çϴµ¥ µå´Â ºñ¿ëÀº ¾Æ¹«¸® Àû¾îµµ º¸¾ÈÀÌ Á¶Á÷¿¡ °¡Á®´Ù ÁØ ºÎ°¡°¡Ä¡ÀÇ ÀϺÎÀÌ´Ù. ½ÃÀå Á¢±Ù ¹æ¹ýÀº ÆÈ¾ÒÀ» ¶§ ¹ÞÀ» ¼ö ÀÖ´Â °Í¿¡ ±âÃÊÇØ ÁöÀû Àç»ê¿¡ ´ëÇÑ °¡Ä¡¸¦ ºÎ¿©ÇÑ´Ù.

 

À̰ÍÀº ½ÇÁúÀûÀ¸·Î À繫»óÅÂÇ¥»ó¿¡ ¡°¿µ¾÷±Ç ¹× ¹«ÇüÀڻꡱÀ¸·Î ³ªÅ¸³­´Ù. 3 ºñ·Ï º¸¾ÈÀÌ Àüü ÁöÀû Àç»ê °¡Ä¡ÀÇ ÀϺÎ(¼ö¼ö·á Â÷¿ø)·Î¸¸ °£ÁÖµÇÁö¸¸, º¸¾È ÀÚü¿¡ ±ÝÀüÀû ¼öÄ¡¸¦ ºÎ¿©ÇÏ´Â °Íµµ °¡´ÉÇÒ °ÍÀÌ´Ù.

¸ÅÃâ¾× ºñÀ²

 

³¡À¸·Î, º¸¾ÈÀÇ °¡Ä¡´Â ±×°ÍÀ¸·ÎºÎÅÍ ÆÄ»ýµÇ´Â ¼öÀÔ¿¡ ÀÇÇØ °áÁ¤µÉ ¼ö ÀÖ´Ù. ¿µ¸® ȸ»ç¿¡¼­, À̰ÍÀº ÆÇ¸Å ¼öÀÔÀ» ÀǹÌÇϴµ¥, ±×°ÍÀº º¸¾È¿¡ ´ëÇÑ »ç·Êµé·Î ¹­¿©¼­ º¸¿©Áú ¼ö ÀÖ´Ù. À̰ÍÀº ´ÜÁö À̷п¡ ºÒ°úÇÏÁö ¾Ê´Ù. ¿¹Àü¿¡ ³ª´Â µ¿ÀÏÇÑ ¼­ºñ½º¿¡ ´ëÇØ ³ô°Ô Æò°¡¹Þ´Â 2¸íÀÇ Á¦Á¶¾÷ÀÚµé Áß¿¡¼­ ÇÑ ¸íÀ» ¼±ÅÃÇÏ¿©¾ß ÇÏ´Â °í°´À» µµ¿ÍÁÖ¾ú´Ù. ±×µéÀº È¿°ú¼º, ÀÀ´ä¼º, À繫 ¾ÈÁ¤¼º ±×¸®°í ¼ö¼ö·á ¸é¿¡¼­ ºñ½ÁÇÏ¿´´Ù. ³ª´Â ±×µéÀ» º¸¾È Â÷¿ø¿¡¼­ Æò°¡ÇÒ °ÍÀ» ¿äû¹Þ¾Ò´Ù; ¾î´À ÇÑ È¸»ç´Â ƯÈ÷ º¹±¸¼º¿¡ À־ È®½ÇÈ÷ ¿ì¼öÇÏ¿´´Ù. ±× ȸ»ç´Â ¸Å¿ì À¯¸®ÇÑ °è¾àÀ» ¸Î¾ú°í, ȸ°è¿¡ º¸ÅÆÀÌ µÇ¾ú´Ù.

 

º¸¾È¿¡ ´ëÇÑ ¸ðµç ¿µ¾÷ °¡Ä¡¸¦ »ý°¢ÇÏ´Â °ÍÀº ¾î¸®¼®À» °ÍÀ̳ª, ÇѰ¡Áö ¿ä¼Ò·Î Á¶Â÷ ¹«½ÃÇÏ´Â °Í ¿ª½Ã ¾î¸®¼®Àº °ÍÀÌ´Ù. ´Ù½Ã ¸»ÇÏÁö¸¸, ±Ý¾×Àº Çù»ó¿¡ ÀÇÇØ °áÁ¤µÈ´Ù. ÀÏÁ¾ÀÇ »ç°í ½ÇÇèÀ¸·Î, »ç¶÷Àº º¸¾ÈÀÌ ¾ø°Å³ª ¶Ç´Â ÃÖ¼ÒÇÑ ½ÃÀå ±âÁØÀ¸·Î ÃæºÐÇÏÁö ¾Ê´Ù¸é Àüü ¸ÅÃâÀÇ 10 ÆÛ¼¾Æ®°¡ ¼ÕÇØ³­´Ù°í ¸»ÇÒ ¼ö ÀÖ´Ù. µû¶ó¼­, º¸¾ÈÀÌ ³â°£ ¼öÀÔ¿¡¼­ 1¾ïÀ» Â÷ÁöÇϰí, ÇÕº´ °¡°Ý¿¡ ÃÖ¼Ò 6¾ïÀ» °¡»ê½ÃŲ´Ù.

 

º¸¾È °¡Ä¡¿¡ °üÇÑ ÀÌ ´ã·ÐÀÇ ¸ñÀûÀº ±×°ÍÀÌ Á¶Á÷¿¡¼­ ´Ü¼øÇÑ ºñ¿ëÀ̶ó´Â »ý°¢¿¡ µµÀüÇÏ´Â °ÍÀÌ´Ù. º¸¾È Àü¹®°¡´Â ÀÌÀÍ ¼¾ÅÍ¿¡¼­ ÇÏ´Â °Í°ú µ¿ÀÏÇÑ Á¶°Ç¿¡¼­ ÀڽŵéÀÇ È°µ¿¿¡ ´ëÇÑ ³í¸®Àû ±Ù°Å¸¦ È®¸³Çϱâ À§ÇÏ¿© ÀڽŵéÀÇ ±â¿© °¡Ä¡¸¦ ±ÝÀüÀûÀÎ Á¶°ÇÀ¸·Î ÁÖÀåÇØ¾ß ÇÑ´Ù. À̰ÍÀÌ Á¶Á÷À» À§ÇÑ º¸¾ÈÀÇ ÀûÇÕ ¼öÁØÀ» °ü¸®Çϱâ À§ÇÑ Åä´ë¸¦ Á¦°øÇÒ »Ó¸¸ ¾Æ´Ï¶ó, ÃæºÐÇÑ º¸¾ÈÀ» °®ÃßÁö ¾Ê¾Æ¼­ ¾ó¸¶³ª ¸¹Àº °¡Ä¡¸¦ ÀÒ¾î¹ö¸®´Â°¡¸¦ º¸¿©ÁÙ ¼ö ÀÖÀ» °ÍÀÌ´Ù.

Endnotes

1 See Ross, Steven; ¡°ROSI Scenarios,¡± Information Systems Control Journal, vol. 3, 2002. When I began writing on the subject, there was not much literature about it. Today, an Internet search on ¡°return on security investment¡± brings 8,900,000 references.
2 Drews, David; ¡°Intellectual Property Valuation Techniques,¡± IPMetrics, www.ipmetrics.net/IPVT.pdf
3 Ibid., p. 4–6. This is terminology from the US Financial Accounting Standard 142, of the same name.

 

Steven J. Ross, CISA, CISSP, MBCP
is executive principal of Risk Masters Inc. He can be reached at stross@riskmastersinc.com.

 


Àǰ߾²±â

¹øÈ£ Á¦¸ñ ±Û¾´ÀÌ ³¯Â¥ Á¶È¸ Ãßõ
¹ø¿ª¿¡ ´ëÇÑ º¯ (1) ½ÅÀÎö 07-03-24 8304 17
38 ¿£ÅÍÇÁ¶óÀÌÁîÀÇ °³³ä ½ÅÀÎö 13-01-08 2568 8
37 ÅëÁ¦¸¦ Áø´ÜÇϱâ Àü¿¡ ´øÁ®¾ß ÇÒ 5°¡Áö Áú¹® By Brian Barnier, CGEIT ½ÅÀÎö 11-06-13 2810 9
36 Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ, ¹ý±Ô ±×¸®°í µ¥ÀÌÅÍ º¸¾È À§Çè¿¡ °üÇÑ ÀÔ¹® By Carl Cadregari, and Alfonzo Cutaia, Esq (4) ½ÅÀÎö 11-05-31 6039 20
35 Àü»ç À§Çè °ü¸®¿¡¼­ÀÇ IT ½Ã³ª¸®¿À ºÐ¼® By Urs Fischer, CISA, CRISC, CPA Swiss ½ÅÀÎö 11-05-04 5839 11
34 º¸¾ÈÀÇ °¡Ä¡´Â ¹«¾ùÀΰ¡? By Steven J. Ross, CISA, CISSP, MBCP ½ÅÀÎö 11-04-17 3400 10
33 º¸¾È Á¤Ã¥À» ÀÛ¼ºÇÏ´Â ¹æ¹ý: ³×Æ®¿öÅ© º¸¾È Á¤Ã¥ ¸Å´º¾ó by Paul R. Meynen ½ÅÀÎö 11-03-25 3838 14
32 ¼ÒÇÁÆ® IT °Å¹ö³Í½º By Kazuhiro Uehara, CGEIT, CISA, CIA, PMP, and Sayaka Akino, CISA ½ÅÀÎö 11-01-31 3714 13
31 IS °³¹ß ÇÁ·ÎÁ§Æ®¿¡¼­ À§Çè °ü¸®¸¦ À§ÇÑ ¡®¿ä±¸»çÇ× ÁïÈZ¡¯ °ü¸® by Sachidanandam Sakthivel ½ÅÀÎö 11-01-20 6951 12
30 ÇѰ¡Áö Áß¿äÇÑ Áú¹® by Steven J. Ross ½ÅÀÎö 11-01-11 3502 13
29 ¼­ºñ½º °¡¿ë¼º°ú ÀçÇØ º¹±¸ by Steven J. Ross ½ÅÀÎö 11-01-05 9272 13
28 ISO/IEC 38500 ¿¡ ±â¹ÝÇÑ IT °Å¹ö³Í½ºÀÇ ±Ùº» by Haris Hamidovic ½ÅÀÎö 10-12-02 5285 15
27 IT À§Çè ºÐ¼® – ºü¶ß¸°¡°A¡± By Eric J. Brown and William A. Yarberry Jr., ½ÅÀÎö 10-11-08 4208 20
26 Ŭ¶ó¿ìµå ÄÄÇ»ÆÃÀÇ ÇöȤ (Cloudy Daze) by Steven J. Ross ½ÅÀÎö 10-03-03 4119 16
25 IT °Å¹ö³Í½º¸¦ ÇÑ Â÷¿ø ²ø¾î¿Ã¸®±â À§ÇÑ 5°¡Áö ÆÁ By Brian Barnier ½ÅÀÎö 10-01-22 3515 14
24 ¿ä¾à: ¸Å·ÂÀÖ´Â ÀüÇâÀû °Å¹ö³Í½º ¸ÅÇÎ ÀÌ´Ï¼ÅÆ¼ºê By ISACA (¹ø¿ªÀÚ Ãßõ) ½ÅÀÎö 09-08-10 3776 13
 1  2  3