Offcanvas

How To / 데이터센터 / 보안 / 애플리케이션

중소기업을 위한 다계층 보안체계 체크리스트

2012.02.27 Paul Mah  |  CIO

7. 소프트웨어 업데이트
소프트웨어 업데이트와 보안 패치를 최신으로 유지하는 것은 보안 침입에 대한 중요한 방어책으로 널리 인정 받고 있다. 그 이유는 간단하다. 벤더들이 비록 새로운 보안 취약성을 상세하게 공개하지는 않지만 제공된 지침과 보안 패치의 공개는 해커들이 특정 취약성을 역설계하기에 충분하다. 확인된 보안 취약성의 특성에 따라 며칠 만에 악성소프트웨어가 완성될 수도 있다.

이것은 광범위한 소프트웨어 애플리케이션이나 다양한 써드파티(Third-party) 툴 또는 코드베이스에 기반한 자체 툴을 사용하는 SMB들에게 문제가 되고 있다. 따라서 새로운 소프트웨어 업데이트 또는 보안 패치를 간과하여 취약성이 노출되는 경우가 흔하다.

인터넷을 통해 자체 업데이트가 가능한 소프트웨어의 수가 점차 증가하면서 이런 문제가 다소 완화되고 있다. 하지만 임무 수행에 필수적인 생산 환경에서 자동 업데이트는 바람직한 선택이 아닐 수 있음을 기억해야 한다. 그 목적을 달성하기 위해서 기업들은 새로운 업데이트를 적절한 시기에 새로운 업데이트를 확인하고 테스트하는 적절한 과정을 이행해야 한다.

8. 물리적 보안
물리적 보안은 아무리 강조해도 지나치지 않은 중요한 요소이다. 어쨌든, 물리적 접속이 가능하면 실질적으로 모든 보안 또는 네트워크 장비를 공장출하 시의 기본 상태로 되돌릴 수 있다. 게다가 보안이 뚫린 이더넷(Ethernet) 포트는 방화벽과 기타 주변 방어책을 지나갈 수 있는 직접적인 통로를 제공할 수 있다. 물론, 이런 접근은 식별되지 않는 MAC 주소에 대한 접속을 거부하도록 설정된 관리되는 스위치 정도에서 차단될 수 있다.

서버실의 또 다른 걱정은 스토리지 장비 또는 서버의 핫스왑(Hot-swap)이 가능한 베이(Bay)로부터 하드 디스크 드라이브를 도난 당하는 것이다. 도난 당한 스토리지 기기의 암호 파일은 상대적으로 쉽게 해독할 수 있기 때문에 서버실은 항상 잠궈두어야 하며 오직 허가된 직원만 출입이 허용되어야 한다.

우리는 보안 배치의 가장 일반적인 면들 중 일부만을 살펴보았다. 분명 사용자 교육의 중요성, 독립적인 보안 감사, 훌륭한 IT 정책의 가치 등 많은 방법들이 있다. 포괄적인 기록과 감사 또한 침입을 탐지하는데 일조할 수 있다.

여기서 중요한 점은 보안이 끊임없이 발전하는 다면적인 주제라는 사실이다. 중소 기업들은 보안을 위해 단일 메커니즘에 의존하지 않고 가능한 최신 보안 서비스를 유지하도록 해야 한다. ciokr@idg.co.kr

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.