Risk Management & Assessment
보안 리스크 관리(Risk Management)와 위험 평가(Risk Assessment)의 정량화, 평가 방법론, 대응 전략을 다룹니다.
Article
M
Me
hyunyoun's Blog
security-cryptographysecuritycryptographygovernanceriskcompliancerisk-managementassessment6 min read
1. Overview
리스크 관리 및 평가(Risk Management & Assessment, RMA)는 조직의 자산과 정보가 직면한 위협을 식별하고, 사고 발생 시의 기대 손실액을 산출하여 보안 투자와 대응 우선순위를 결정하는 의사결정 체계입니다.
학습자는 정보 자산의 가치를 수치화하고, 취약점과 위협의 결합 가능성을 계산하는 정량적 위험 분석(Quantitative Analysis) 절차를 배웁니다. 특히 연간 기대 손실액인 **ALE(Annual Loss Expectancy)**의 도출 과정과, 위험을 수용할지 또는 기술적 통제(Countermeasure)를 통해 완화할지 결정하는 거버넌스 기준을 익힙니다. 이를 통해 막연한 불안이 아니라 근거 있는 수치와 책임 구조를 바탕으로 보안 투자 우선순위를 설명할 수 있습니다.
2. Scope & Boundaries
In-Scope
- Asset Discovery & Valuation: 하드웨어 및 소프트웨어 자산의 식별과 가치 평가
- Threat & Vulnerability Analysis: 위협 주체의 발생 가능성과 시스템 취약점의 연결 관계 분석
- Quantitative Risk calculation: SLE(단일 손실액), ARO(발생 빈도), ALE(연간 기대 손실)의 정량 계산
- Risk Treatment Strategies: 수용(Accept), 완화(Mitigate), 전가(Transfer), 회피(Avoid)의 실행 기준
- BIA & Continuity Foundations: 장애 파급력을 수치화하는 비즈니스 영향 분석 기초
Out-of-Scope
- 보안 시스템의 기술적 상세 구현 및 코딩 (10-02-0X 구역에서 분담)
- 단순한 자산 관리 창고 관리 시스템 운영 (09-06-0X 구역에서 분담)
Boundaries
- RMA vs. Incident Management: 사고 대응(10-04-03)이 이미 발생한 사건을 수습하고 복구하는 과정이라면, RMA는 사고가 발생하기 전 가능성과 영향을 평가해 통제 수준과 대응 우선순위를 정하는 사전 의사결정에 집중합니다.
3. Counterexample
- 단순히 "위험한 것 적어보기"로 설명하는 것은 RMA 학습이 아닙니다. **정성적 분석(Qualitative)**만으로는 경영진에게 보안 예산의 근거를 충분히 설명하기 어려운 이유를 이해해야 하며, **잔여 위험(Residual Risk)**이 조직의 위험 수용 한계(Risk Appetite)를 넘을 때 어떤 승인, 보완 통제, 재평가가 필요한지도 논증할 수 있어야 합니다.
4. Prerequisites
- Security Governance (Basic): 10-05-01의 보안 전략 및 조직 체계 이해가 필수입니다.
- Probability & Statistics (Recommended): 위험 발생 확률의 수치적 모델링을 위한 통계 기초가 권장됩니다.
5. Learning Map
- Asset Profiling: 보호해야 할 자산과 데이터의 가치를 식별합니다.
- Probability of Failure: 취약점과 위협이 만나는 지점을 가능성으로 평가합니다.
- The Math of Loss: 사고 시 발생할 연간 기대 손실(ALE)을 금액 또는 영향 단위로 정량화합니다.
- Strategy Optimization: 비용 대비 효과(ROI)가 높은 통제를 선택하고, 남는 위험을 조직의 수용 기준과 맞춥니다.
6. Learning Topics
Basic
Core: 자산 식별과 위협 모델링 (Asset & Threat Identification)
- Why to Learn: 무엇을 지켜야 하는지 식별하지 못하면, 어떤 통제에 예산과 시간을 배정해야 하는지도 정하기 어렵기 때문입니다.
- What to Learn:
- Information Assets: 데이터, 하드웨어, 인력 등 보안 위험에 영향을 주는 모든 요소
- Vulnerability vs. Threat: 시스템적 약점과 이를 이용할 수 있는 위협의 구분
- How to Learn:
- 내 PC의 폴더별 중요도를 0~10의 수치로 매기고, 유출 시 피해액을 산출해 보는 실습
- Implement: 특정 시스템의 자산 가치를 입력받아 보안 등급을 산출하는
ValueProcessor
Recommended
Core: 정량적 위험 분석과 ALE (Quantitative Risk Analysis)
- Why to Learn: "매우 위험함"이라는 표현보다 "연간 10억 손실 가능성"처럼 구체적인 수치가 보안 예산 논의를 더 명확하게 만들기 때문입니다.
- What to Learn:
- SLE (Single Loss Expectancy): 자산 가치 * 노출 계수(EF)의 결과
- ALE (Annual Loss Expectancy): SLE * 연간 발생률(ARO)의 결과
- How to Learn:
- 클라우드 서버 1대가 디도스로 1시간 마비될 때의 SLE를 계산하고, 연간 3회 발생 시의 ALE 도출 실습
- Implement: 자산 수치를 입력하면 ALE와 TCO를 대조하여 순이익을 계산하는
RiskCalculator
Practical
Core: BIA와 연속성 전략 (BIA & Resilience Tactics)
- Why to Learn: 리스크 평가 결과 수용하기 어려운 위험에 대해 복구 목표(RTO/RPO)를 현실적인 수치로 설정하기 위해서입니다.
- What to Learn:
- BIA (Business Impact Analysis): 장애 시 발생하는 손실과 업무 영향의 시계열 분석
- RTO & RPO: 시스템 복구 시간과 데이터 손실 허용 범위
- How to Learn:
- 가상의 서비스 시나리오에서 매출 하락 수치를 토대로 목표 RTO를 조정하는 훈련
- Implement: 목표 수치를 초과하는 장애 발생 시 경보를 발생시키는
ContinuityMonitor
Advanced
Core: 전사적 리스크 거버넌스 (Enterprise Risk Strategy)
- Why to Learn: 개별 보안 통제를 넘어, 조직 전체의 비즈니스 목표와 보안 우선순위를 일치시키기 위해서입니다.
- What to Learn:
- Risk Appetite: 조직이 감당하거나 수용하기로 정한 위험의 기준
- Optimization Analysis: 통제 비용(Cost)과 보호 가치(Benefit)의 균형점 도출
- How to Learn:
- 여러 보안 대안의 ROI를 비교하고, 한정된 예산($) 안에서 가장 효과적인 통제 조합을 설계하는 실습
- Implement: 다중 위험 인자를 시뮬레이션하여 최적의 방어 전략을 추천하는
StrategyOptimizer
7. Terminology
8. References
Primary
- [P3] CyBOK - Risk Management & Governance Knowledge Area — Definitive theory.
- [P5] SFIA v9 - Information security (Strategic planning and risk) — Professional skills.
Secondary
- [ISO/IEC 27005<2022>2022> Information security, cybersecurity and privacy protection - Guidance on management of information security risks] — International standard.
- [NIST SP 800-30: Guide for Conducting Risk Assessments] — Technical benchmark.
Industry
- [OCTAVE Allegro: A Practical Guide for Improving Information Security Risk Assessment] — Methodology manual.
- [FAIR: Factor Analysis of Information Risk] — Quantitative risk modeling framework.
9. Final Checklist
Primary
- '정성적 분석'과 '정량적 분석'의 차이를 설명하고 각각의 적용 한계를 기술할 수 있는가? (P3)
- '위험 완화(Mitigation)' 비용이 '자산 가치'를 수치적으로 넘었을 때의 전략적 대안(전가 등)을 제정할 수 있는가? (P5)
Secondary
- ARO(연간 발생률) 수치를 조정함으로써 ALE 결과값이 어떻게 민감하게 반응하는지 감도 분석( )을 수행 가능한가?
- Residual Risk 수치가 조직의 수용 한계를 넘었을 때, 추가 통제와 승인 절차를 설계할 수 있는가?
Industry
- 실무 환경에서 '자산 중요도'에 따른 수치 범주화(Critical/High/Medium/Low) 기준과 검토 주기를 제안할 수 있는가? (ISO)
- OCTAVE나 FAIR 방법론이 리스크 정량화의 정밀도를 높이는 워크플로우를 분석할 수 있는가?