물리보안
- 쓰는놈이 책임진다.
-설비, 장치 , 직원, 정보 처리에 수반되는 데이터를 보호 통제하기 위한 프로세스
-모든 위협은 발생 가능성의 여부를 떠나서 목록화 되어야 하며 여기에는 반드시 물리적인 위협에 대한 완전한 리스트가 제공되어야 한다.
-제일먼저 자산을 분석하고 , 그 자산에 대한 위험을 완화시킨다.
물리적인 환경에서 C.I.A에 대한 위협
가용성: 장치의 파괴나 손실, 절도 ..
기밀성: 허가되지 않은 내부 정보 접근, 폭로..
무결성: 수정할때 정해진사람이 허용된 방법으로만 정보자산을 바꿀수 있는것. - 이렇게 되야 정보가 틀려지지않는다.
-물리적인 보안이 대처해야 되는 위협
비상상황 : 화재, 건물붕괴, 전원손상, 에어컨 등의 설비 손상, 수해, 바이러스나 유독물질 확산
자연재해 : 지진, 산사태, 기상 재해
사람 : 테러, 전쟁, 사보타지, 폭력행위, 절도
-7가지 물리적인 손실의 원인
: 온도, 가스 , 액체, 유기체, 투사물, 움직임, 에너지 이상
- 관리적 통제
-컴퓨터를 제외한 모든것을 사용한 통제
적절한 비상대응 프로시저와 직원 통제, 계획, 정책 구현등을 통해서 얻어지는 물리적 보안이나 보호영역이다.
-관리 통제의 요소
: 설비 요구사항이나 계획, 설비 보안 관리, 관리적 직원 통제
데이터 센터나 IS 센터 구축 초기에 필요한 물리적인 보안 통제로 안전한 장소의 선정이나 설계를 포함한다.
--데이터 센터 : 인터넷 연결을 고속화하고 지리적으로 중앙집중화 시킬 필요가 있을 때 설립된다
-- IS 센터 : 인터넷은 수많은 네트워크와 데이터 센터의 모음
- 안전한 장소 선정
낮은 가시성 : 처리 영역이라는 것에 대한 식별성 (군 부대)
주변 환경 : 지역 범죄율, 범죄 정도, 인구 구성 ( 성별, 학력, 산업 구성..)
자연 재해 -비, 태풍, 지진
교통
공동 소유나 사용
- 안전한 설계
스프링 쿨러 시스템 : 화재진압
수도나 가스라인
전기 :백업 전원이 필요하며 데이터 센터 등의 경우 독점적인 송전 시설이나 독립적인 임시 발전 설비를 요구
출입문 : 불법 침입 저지를 위한 인증과 식별, 강화가 필요
- 설계를 이용한 범죄 예방 (CPTED)
- 구조화된 건물의 설계와 배치, 환경 구성으로 범죄를 예방하는 기법
- 1960년대 개발
- 개방된 구조의 시설에서 범죄를 예방하는 방법
- 목표물 강화 기법 (target hardening)
- 보안 시설물의 보호를 강화하는 방법
- 잠금장치, 경보 시스템, 높은 울타리, 노출 억제 ...
--감사 : 완성된것에 오류 같은걸 확인
--감리 : 프로세서가 하는도중에 확인
감사 추적과 비상 대응 프로시저로 분류되며 비록 초기 계획은 아니지만 지속적인 구현과 관리 통제를 필요로 한다.
- 설비에 대한 감사 추적과 로그
- 시스템의 감사 추적은 예방보다는 적발통제에 속한다.
- 사건의 유형, 보안 위반, 성능 , 프로그램의 오류에 초점을 맞춘다.
- 비상 대응 프로시저
교육과 훈련 등 관리적 차원의 물리통제에서 중요한 부분을 차지한다
명확히 문서화 되고 주기적인 갱신이 필요하며 접근성이 원활해야 한다.
직원의 채용에서 해고까지 수행되는 관리적인 프로세스
-채용전심사
-지속적인 체크
-해고 후 프로시저
접근 권한 제거 및 패스워드 변경
인터뷰
출구 동행
비품재고 조사 및 반납
- 전력
정전
-전압강하
sag ( 순간 낮은 전압), brown out(지속적인 전압 강하 현상)
fault ( 순간 전력 손실), black out(지속적인 정전)
spike (순간 높은 전압), surge(지속적인 높은 전압)
-정전에 대한 대비
과전압 보호기 - 단기적인 전압변경이나 수백분의 1초 이내 정전
UPS - 몇초에서 몇분까지의 정전
발전기 - 수시간에서 수일간의 정전
- 화재
-화재클래스의 진압
A: 일반 인화물 - 물, 소다산
B: 기름 -CO2,소다산
C: 전기 -CO2,할론
D: 가연성 금속 CO2,분말
K: 상업용 식당을 위한 분류
-물리보안에서 기술적인 통제는 다음요소들로 분류된다.
설비 접근 통제 요구
침입 탐지와 알람
컴퓨터 인벤토리 통제
저장매체 요구 사항
-민간 시설 중에 강력한 물리적인 보안 통제를 강제하는경우
CA, 금융기관, 공항,항만, 전기, 수도, 통신 등 기간 서비스 시설... (외국에서 더심하다)
- 설비 접근 통제
보안요원
: 위급상황에서 최고의 수단이 될 수 있다. 즉각적이고 식별력 있는 판단력이 요구되는 상황
단점 - 가용성,신뢰성, 훈련, 비용
보안견, 울타리
- 탐지와 알람
탐지 장치 : 주변침입탐지기
동작탐지기: 음파,파장
알람: 로컬 알람 시스템, 중앙 스테이션 시스템, 독점 시스템, 보조 스테이션 시스템
자택근무가 불가능한이유 - 물리적인 보안 통제가 사실상 불가능하다고 생각하기때문
- 기술적 통제
보안 OS는 사실상 만들기 복구하기 불가능하다.
OS 통한 삭제는 물리적인 삭제가 아니다.
삭제용 자성 소자나 운영자 미숙으로 부적절한 삭제가 초래될 수 있다.
민감한 정보가 포함된 미디어 최소 7번 이상 포맷한다.- 물리적인 파괴가 가장 안전
물리적인 보안 참고 리스트
- 민감하거나 비록 그렇지 못한 정보라도 꼭 필요한 경우가 아니라면 책상 위에 펼쳐두지 않는다.
- 시스템은 자리를 떠날때 반드시 전원을 오프한다.
- 사무실은 반드시 잠근다.
- 계단의 비상구는 버팀목으로 열어두지 않는다.
- 파일 캐비닛과 책상의 서랍은 반드시 잠근다.
- 디스켓과 테잎은 격리해서 저장하고 백업본은 물리적으로 다른 지역에 둔다.