정보보안 이야기...제1장 Preview

(ISC)2 정보시스템 보안 Information System Security

수십 년간 정보기술(IT)은 기업과 문화의 변화 그리고 경제성장을 이끌어왔으나, 또한 많은 새로운 위험과 도전과제를 만들었습니다. 정보는 그 어느 때 보다 빠르게 증가하고 있으며, 이로 인해 여러 가지 비용들을 증가시키고 있으며, 보다 나은 보관 및 보호를 위한 도구들을 더 많이 필요로 하고 있습니다. 가상화, 전략 소비, 그리고 이기종 시스템들의 관리 등이 데이터 센터 운영을 급격히 어렵게 만들고 있으며, 외부공격자들은 더 지능적이고 조직적 이어졌으며, 개별 조직들을 표적으로 삼으며, 개인정보를 매매하여 범죄에 까지 악용하고 있습니다.
또한, 규제는 다양하고 복잡하게 늘어나고 있으며, IT 규정준수와 감사 요구사항을 충족하기 위한 비용은 꾸준히 증가하고 있으며, 조직들은 보다 더 정보에 의존하게 되었고, 그로 인해 IT운영실패에 따른 엄청난 비즈니스 재앙에 대한 가능성을 키워가고 있습니다.
HSTCO 컨설팅 팀의 정보보안 이야기는 이러한 정보보호의 필요성을 절감하여 HSTCO의 고객이나 파트너들에게 조금이나마 도움이 되고자 본 블러그를 신설하여 꾸준히 연재해 나갈 것입니다. 본 블러그의 컨텐트의 주요내용은 '국제 정보시스템 보안 자격 컨소시엄(ISC)2'의 CISSP CBK와 관련 참조자료를 번역 정리한 것입니다.
앞으로 많은 관심과 참여 부탁드립니다.
                                                                                               -HSTCO 컨설팅 팀-

제1장 Preview

(ISC)2 의 정보시스템 보안전문가를 위한 CBK는 다음 10개의 보안영역으로 구성되어 있다. 우선 Preview에서 각각의 보안영역에 대한 개괄적인 내용을 정리해 본다.

1. Access Control, 접근통제
2. Application Development Security, 응용 프로그램 개발 보안
3. Business Continuity and Disaster Recovery Planning, 사업연속성 및 재해복구 계획
4. Cryptography, 암호학
5. Information Security Governance and Risk Management, 정보보안 및 위험 관리
6. Legal, Regulation, Investigations and Compliance, 법, 규제, 조사 및 준수
7. Operations Security, 운영보안
8. Physical (Environmental) Security, 물리적 보안
9. Security Architecture and Design, 보안구조 및 디자인
10. Telecommunications and Network Security, 통신 및 네트워크 보안


1. 접근통제

개요

접근통제는 시스템 관리자들로 하여금 시스템의 동작, 사용, 그리고 컨텐트에 대한 사용지시나 제지 등을 수행하게 하는 매카니즘들의 집합이다. 또한 경영진으로 하여금 사용자들이 시스템 상에서 무엇을 할 수 있고, 어떤 자원에 접근할 수 있으며, 그리고 어떤 운영작업을 수행할 수 있는지를 정의한다.

보안관리자는 중앙집중 또는 분산 환경에서의 엔터프라이즈 컴퓨팅 시스템에 대한 접근통제의 개념, 방법론 그리고 구축에 대한 완전한 이해가 요구된다. 또한 잠재적 위험, 취약성, 그리고 노출에 대한 이해를 위한 접근통제 기법 및 탐지, 교정통제 에 대한 학습이 요구된다.

중요 지식 분야
다음 사항들에 대한 개념/방법론/기법들의 적용에 의한 접근의 통제지식
   1. 정책
   2. 통제의 종류 (예방, 탐지, 교정 통제, 기타)
   3. 기법 (예: 비-자유재량적, 자유재량적, 의무적)
   4. 식별 및 인증
   5. 비집중적/분산 접근 통제 기법
   6. 권한부여 매카니즘
   7. 로깅 및 모니터링
접근통제 공격의 이해
접근통제 효과성에 대한 평가


2. 응용개발보안

개요
응용보안은 시스템과 응용 소프트웨어, 그리고 이들의 개발 단계에 포함되는 보안통제로 여겨진다. 응용프로그램은 에이전트, 애플릿, 소프트웨어, 데이터베이스, 데이터웨어하우스, 그리고 지식기반 시스템 들을 말한다. 이들 응용프로그램은 분산 또는 중앙집중 환경에서 사용된다.

보안관리자는 시스템 개발 과정, 시스템 생명주기, 응용통제, 변경통제, 데이터 웨어하우스, 데이터마이닝, 지식기반시스템, 프로그램 인터페이스, 그리고 데이터와 응용프로그램의 무결성, 보안, 그리고 가용성에 대한 확신을 위한 개념 등을 완전히 숙지하여야 한다.

중요 지식 분야
시스템 생명주기에 대한 보안의 이해와 적용
   1. 시스템 개발 생명주기 (SDLC)
   2. 성숙 모델 (Maturity models)
   3. 운영과 유지관리
   4. 변경관리
   5. 위험분석 수행
응용프로그램 환경 및 보안 통제의 이해
   1. 응용프로그램 환경의 보안
   2. 프로그래밍 언어의 보안 이슈
   3. 소스코드에서의 보안 이슈 (예: 버퍼 오버플로우)
   4. 환경설정 관리 (Configuration management)
응용프로그램 보안의 효과성 평가
   1. 인증(Certification) 과 인가(Accreditation)
   2. 감사와 로깅
   3. 교정 활동


3. 사업연속성 및 재해복구 계획

개요
사업연속성과 재해복구 계획(BCP & DRP) 영역은 사업운영에 있어 중대한 파괴에 직면했을 때 이를 정상적인 운영 상태로 되돌려 지속적으로 보존하려 하는 것이다. BCP와 DRP는 중대한 시스템 또는 네트워크 장애문제로부터 중요한 비즈니스 프로세스를 보호하기 위한 특정활동에 대한 준비과정, 테스팅, 그리고 업데이팅에 관한 것이다.
사업연속성 계획(BCP)은 비즈니스 활동 중단에 대한 대응 계획이며, 중대한 장애 및 재해의 영향으로부터 중요 비즈니스 과정을 보호할 수 있어야 한다. 이것은 자연재해나 인재(man-made)를 다루고 있으며, 즉각적이고 효과적으로 다루어 져야만 하는 그런 결과들을 다루고 있다. 
사업영향평가(BIA)는 개별 비즈니스 단위에 컴퓨팅이나 통신 서비스 장애 이후에 일어날 수 있는 영향에 대한 정도를 정의한다. 이러한 영향은 재무적이거나 금액적 손실 또는 운영상의 불능 정도를 의미한다.
재해복구 계획은 긴급대응, 확장된 백업 운영, 그리고 컴퓨터 자원 및 물리적 시설의 부분적 또는 전체적 유실에 대한 이후 복구설치 등의 사후 재해복구 절차들을 포함한다. 재해복구 계획의 주된 목적은 합리적으로 정해진 시간 내에 중요 응용프로그램의 재 구동과 운영의 정상 복귀를 위한 역량을 제공하는데 있다.

보안관리자는 다음의 사업연속성과 재해복구의 차이점을 알아야 한다;
프로젝트 범위와 계획, 사업영향분석(BIA), 복구전략, 복구계획개발과 적용 측면에서의 사업연속성 계획을 이해해야 한다. 또한 복구계획개발, 구축적용 및 복원 측면에서의 재해복구도 이해하여야 한다.

중요 지식 분야
사업연속성 요구사항의 이해
   1. 프로젝트 범위 및 계획의 개발 및 문서화
사업영향분석 실행
   1. 중요 사업 기능의 식별 및 우선순위화
   2. 최대 다운타임 허용치 및 다른 기준들의 정의
   3. 사고 상태에 대한 노출의 평가 (예: local, regional, global)
   4. 복구 목적의 정의
복구 전략 개발
   1. 백업 스토리지 전략 시행 (예: 오프사이트 스토리지, 전자볼팅, 테이프 순환)
   2. 복구 사이트 전략
재해복구 절차의 이해
   1. 대응
   2. 인력
   3. 의사소통
   4. 평가
   5. 복원
교육의 제공
계획의 테스트, 업데이트, 평가 및 유지 (예: 버전관리, 배포)

Posted by MACOM

2010/06/30 17:05 2010/06/30 17:05
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/14

국내 업체 하우서버트랜드가 글로벌 IT업체들이 주도하는 국내 스토리지 시장에 도전장을 던졌다. 주요 스토리지 업체 가격 수준 대비 50% 저렴한 맞춤형 솔루션을 제공한다는 것을 차별화 포인트로 내걸었다.
 
하우서버트랜드는 독일 오픈E GmbH는 6세대 IP스토리지 운영체제(OS)에 기반한 스토리지 브랜드 '론즈'를 앞세워 국내 중소기업 시장 공략에 속도를 내고 있다. 1천명 미만 기업이 공략 대상이다.


론즈는 고객 환경에 맞춰 스토리지 솔루션에 공급되는게 특징. 이미 만들어진 제품을 공급하는게 아니라 고객 상황을 파악한뒤 거기에 맞게 구성한다는 것이다. 불필요한 비용을 제거할 수 있는 만큼, 가격이 저렴하다고 회사측은 강조했다.


하우서버트랜드의 오민석 전략기획실장은 "론즈는 메이저 스토리지 업체들에게 주는 가격 수준의 50%만으로 스토리지 환경을 구축할 수 있게 해준다"면서 가격 경쟁력에 강한 자신감을 보였다.


하우서버트랜드가 확보한 론즈 고객은 현재까지 3개다. 오민석 실장은 "외부를 상대로 서비스를 제공하거나 내부 데이터를 보호하려는 중소기업들에게 매력적인 솔루션이 될 것"이라며 SMB 시장 공략 의지를 분명히 했다.


하우서버트랜드는 1일 시만텍 SMB 스페셜라이제이션 프로그램 등록도 마쳤다. 하우서버트랜드는 시만텍 프로그램 등록으로 론즈와 시만텍 SMB 솔루션을 결합해 시장 공략에 속도를 낸다는 전략이다.

기사 원문 보기
http://www.zdnet.co.kr/ArticleSaveText.asp?artice_id=20091201164437

동영상 인터뷰 보기
http://www.zdnet.co.kr/ArticleView.asp?artice_id=20091127213729#

Posted by MACOM

2010/06/29 11:34 2010/06/29 11:34
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/13


사례 개요
분야: e-Learning, 교육서비스
위치: 대한민국
목적: 10여 개의 온라인 교육서비스 회원정보 등의 DB를 통합 스토리지로 아카이빙 하여 DB서버의 성능을 향상시키고, 스토리지의 이중화를 통해 서비스의 무중단을 실현

솔루션 구성
- Windows Server 2008, Linux Redhat, ORACLE, MS-SQL
- LONS v6 Intelligent Achieving & iSCSI Failover with clustering
- Symantec Backup Exec System Recovery 10 copies
- LS1030 x 2ea

솔루션 이점
- 비즈니스 크리티컬 한 DB 데이터의 통합 아카이빙으로 관리 노력을 감소시키고 유연한 확장성 제공
- iSCSI 방식을 통한 실시간 DB 저장을 실현하고, 이중화를 통해 데이터 보호 및 서비스 보호까지 실현
- 저렴한 솔루션 가격으로 한정된 예산에 따른 투자 효율성 실현

Posted by MACOM

2010/06/29 11:27 2010/06/29 11:27
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/12


사례 개요
분야: 건설 컨설팅
위치: 대한민국
목적: 토목, 건축, 도로, 지반공사 감리 및 설계에 관련된 다양하고 광범위한 데이터의 지속적 보호 및 복구를 강력한 성능의 NAS 통합 스토리지 솔루션 구축

솔루션 구성
- Windows Server 2008, MS-SQL
- LONS v6 Intelligent Achieving & iSCSI Failover with clustering
- LS1050 x 1ea (48TB)

솔루션 이점
- 각 부서별 400여 명의 업무 데이터, 기업 그룹웨어 자료들의 통합 아카이빙으로 관리 노력을 감소 시키고 유연한 확장성 제공
- 저렴한 솔루션 가격으로 한정된 예산에 따른 투자 효율성 실현
- IT 담당자 및 사용자의 생산성 향상

Posted by MACOM

2010/06/29 11:23 2010/06/29 11:23
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/11

하우서버트랜드(대표 최승일, www.hstcorp.co.kr)는 스토리지(storage) 및 서버 전문업체로 정보저장과 관리를 위한 제품과 서비스, 솔루션을 제공하고 있다. 하우서버트랜드는 스토리지 솔루션, 인터넷을 통한 정보관리를 위한 웹서비스,호스팅 서비스 ,산업용 시스템 등의 사업영역에서 두각을 나타내고 있다. 특히 ‘그랜드스토어(Grandstore)’를 통해 비정형데이터의 가공 및 저장 관리를 위한 개방형 통합스토리지 플랫폼을 제공하고 있다. 또한 시스템 온라인 관리 도구인 스토리지관제센터(SCC)를 개발, 2007년 전 고객사에 서비스를 시작해 주목을 끌기도 했다. SCC는 RAID 기술로 보호되는 데이터의 스토리지 환경에서 뛰어난 보안성과 안전성을 제공하는 HTTP 기반 관리 도구다.
 
올해 초에는 NAS 및 SAN 전용엔진을 탑재한 지능형 통합스토리지 론즈(LONS) 시스템을 출시, 기업용 네트워크 스토리지 솔루션 개발에도 박차를 가하고 있다. 하우서버트랜드 관계자는 “기업용 스토리지가 모든 컴퓨터 하드웨어 투자의 75%를 차지할 것”이라며 “최적화된 솔루션 개발에 집중하겠다”고 말했다.
 
하우서버트랜드는 과열화되고 있는 하드웨어 기반의 서버, 스토리지 플랫폼 시장에서 벗어나 소프트웨어, 솔루션 기반의 스토리지 서버 시장에 역량을 집중하고 있다. 실례로 인프라 호스팅, 금융서비스 연계, 유지보수관리 등을 하나로 묶은 통합서비스인 인터넷스토리지서비스(ISS)는 소비자들에게 좋은 반응을 얻고 있다. 이러한 전략으로 2008년 전년 대비 30%의 매출과 10%의 매출이익 성장을 끌어냈다. 최승일 대표는 “레드오션을 벗어나 새로운 성장 동력을 창출하는 것이 중요하다”며 “기술개발이 곧 기업의 성장으로 이어지고 있다”고 말했다.
 
하우서버트랜드는 기술혁신과 더불어 인재양성에도 관심을 기울이고 있다. 사원교육 지원을 통해 혁신경영, 생산운영, 사후관리 등 기업 내부 전반 운영절차의 혁신을 꾀하고 있다. 최 대표는 “인재에 대한 적극적 투자는 고객 만족과 사회 공헌으로 이어지며 기업의 이윤창출 실현에도 도움이 된다”고 말했다.

Posted by MACOM

2010/06/29 11:17 2010/06/29 11:17
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/10

광고 PR_서버/스토리지 광고_전자신문


UCC, 웹하드, IPTV, 편집장비 등에서 이미 널리 사용되고 있는 하우서버트랜드 제품군을 알기 쉽게 설명하고 있다. -전자신문-

Posted by MACOM

2010/06/29 10:33 2010/06/29 10:33
Response
21 Trackbacks , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/9

스토리지 유통업체 하우서버트랜드(대표 최승일 www.hstcorp.co.kr)가 공공시장에서 두각을 나타내고 있다.
 
독일 스토리지 업체 오픈-E사의 한국 총판 및 OEM 파트너인 이 업체는 최근 NAS와 IP기반 SAN을 동시에 구현한 64비트 통합형 스토리지 ‘그랜드스토(GrandStor)’를 국방과학연구소에 공급했다.
 
하우서버트랜드 측은 법인 설립 이후 3년 연속으로 국방과학연구소에 스토리지를 공급한 것이며, 누적 공급물량은 300TB에 육박한다고 덧붙였다. 또한 네트워크 기반의 데이터 관리 안정성을 대폭 강화한 통합형 스토리지의 신뢰성을 인정받은 것으로 평가하고 있다.
 
하우서버트랜드는 공공 시장 외에도 스토리지 관리 솔루션을 자체 개발한 기술력으로도 주목받고 있다.
이 업체가 자체 개발한 ‘스토리지콘트론센터(SCC)’는 스토리지 운영 상황과 여유 자원 모니터링 등을 원격지에서 수행할 수 있는 솔루션이다. 또한 올 여름에는 벤더로부터 도입한 전사자원관리(ERP)도 업무 환경에 맞게 재개발해 사용하고 있다. 
 
오민석 하우서버트랜드 실장은 “2005년 법인 설립 당시부터 스토리지 아키텍처 기술력을 향상하기 위해 꾸준히 노력해 왔으며, 이제 서서히 시장에서 인정받고 있다”며 “향후 영업력을 대폭 강화해 공공은 물론 일반 기업시장으로도 마케팅을 확대할 계획”이라고 말했다.
 
이를 위해 하우서버트랜드는 현재 전국적으로 5개인 리셀러를 내년 상반기까지 25개까지 늘린다는 목표다. 또한 IP-SAN 기술력을 기반으로 e러닝 등에 특화된 IPTV 미디어서버용 스토리지와 재해복구(DR) 시장 공략에도 적극 나선다는 방침이다.
 
하우서버트랜드는 올해 매출이 작년보다 50% 이상 성장한 70억원에 달할 것으로 기대했다.
 
양종석기자@전자신문, jsyang@etnews.co.kr

Posted by MACOM

2010/06/29 10:23 2010/06/29 10:23
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/8

광고 PR_가상화 환경의 스토리지_MACOM


가상화, 서버를 줄이면 스토리지 공간도 줄어든다?? 그렇다.. 그렇기 때문에 가상화 호환용 SAN 스토리지가 최선의 대안이다. -HSTOC Consultant-

Posted by MACOM

2010/06/25 17:17 2010/06/25 17:17
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/7

보도자료_스토리지서버 G524_전자신문

하우서버트랜드(대표 최승일 http://hstcorp.co.kr)의 G시리즈 통합 서버는 지난 해 1000여대 이상이 인터넷 웹스토리지 서비스 및 사용자제작콘텐츠(UCC) 동영상 인코팅 등 디지털 콘텐츠 편집 및 서비스에 공급된 데 이어 올해 상반기에도 꾸준한 수요를 보이고 있다.

G시리즈 가운데 ‘GS208A’는 하우서버트랜드의 통합 네트워크 스토리지 아키텍처(NSCA) 기술을 적용한 플랫폼으로, 디지털 콘텐츠 생성과 편집, 활용에 최적화된 애플리케이션 서버다. 주로 방송용 영상편집, NLE, VOD, 스트리밍, UCC 인코딩, 웹하드 서비스 등에 사용된다.

또한 G시리즈 통합 서버 및 스토리지 솔루션에 함께 탑재되는 스토리지 컨트롤 센터(SCC)™는 하우서버트랜드가 개발한 전방위 관리 프로그램으로써 GS208A 서버와 함께 제공돼 관리자의 원격 모니터링을 위한 비주얼한 자료를 지속적으로 제공할 수 있도록 설계됐다.
 
RAID 컨트롤러나 디스크에 문제가 발생한 경우 경고시스템이 자동으로 작동해 관련 이벤트를 관리자의 e메일이나 SMS 수신가능기기(관리자의 휴대폰)에 알려줘 경고음을 발생시킨다.

G시리즈에 새롭게 추가될 ‘GS208S 통합 서버 플랫폼’은 기존 SCSI 기술을 한층 발전시킨 SAS 인터페이스를 채용하고 10GbE과 iSCSI 를 외부 인터페이스로 활용해 ‘다중 비디오 스트리밍 서비스’ ‘HD급 브로드케스팅 서비스’ ‘NLE 그래픽/영상 편집을 위한 워크그룹’ 등의 고속 데이터 입출력을 요구하는 환경에 적합하다.

이밖에도 ‘GI8316/GI0316 iSCSI 스토리지 어플라이언스’는 하우서버트랜드의 진보된 NSCA 아키텍처 기술과 풍부한 SATA II 가용성, 향상된 RAID 기술에 의한 데이터 보호기능 등 최상의 성능과 유연한 연결성 및 확장성을 요구하는 복합 업무처리 환경에 이상적이다.


Posted by MACOM

2010/06/24 18:43 2010/06/24 18:43
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/6

하우서버트랜드(대표 최승일 http://hstcorp.co.kr)는 기업들의 정보 생성에서 가공 그리고 활용에 이르기까지 모든 정보관리 과정을 아우르는 스토리지 솔루션 제공에 주력하고 있다.

또 RAID, DAS, NAS, IP 스토리지(iSCSI), SAN을 기반으로 한 다양한 스토리지 제품과 서비스를 제공한다.

하우서버트랜드의 주력 제품은 ‘그랜드스토어 GS-A840’으로 다양한 운용체계와 애플리케이션을 구동시킬 수 있는 플랫폼, RAID 시스템으로 구현된 대용량 디스크 어레이를 제공하는 범용 네트워크 시스템이다.

이 회사는 그랜드스토어 모델을 통해 데이터 가공과 저장, 관리를 위한 최상의 플랫폼을 제공하고 있으며 NAS 전용 엔진을 탑재한 개방형 스토리지 오픈스토어로 진보된 데이터 백업과 안정성을 구현하고 있다.

최승일 하우서버트랜드 사장은 “현재 국내외 스토리지 시장은 폭증하는 데이터의 파도 앞에서 변화에 직면하고 있다”며 “데이터 수명주기관리와 스토리지 가상화를 보다 쉽고 편리하게 지원하기 위해 올 2분기 중에 선보일 IP SAN을 위한 iSCSI와 SAS 서브 시스템의 개발에 회사의 모든 역량을 집중하고 있다”고 밝혔다.

하우서버트랜드 측은 대부분의 PC와 일부 산업용 서버에서 사용되던 패럴렐-ATA 방식의 하드디스크가 시장에서 사라지고 시리얼 방식의 저장매체(SATA·SAS)가 기술적 진보와 대용량이라는 사용자 요구에 의해 변화의 흐름을 주도하고 있다는 판단 아래 SAN(FC·SCSI)과 IP SAN(iSCSI)이라는 개념으로 더욱 유연한 확장성과 가용성을 제공하는 데 주력하고 있다고 덧붙였다.

한편 이 회사는 인터넷을 통해 정보관리 서비스를 제공하고 있으며, 모든 규모의 산업 및 비즈니스 환경에서 요구되는 컴퓨팅 시스템 공급에도 적극 나서고 있다.
 
 
○ 신문게재일자 : 2007/04/02

Posted by MACOM

2010/06/24 18:17 2010/06/24 18:17
Response
No Trackback , No Comment
RSS :
http://hstcorp.blog.hstcorp.co.kr/rss/response/4


블로그 이미지

서버, 스토리지, 클러스터링, 인터넷서비스, 응용프로그램 개발 토탈 솔루션 공급업체

- MACOM

Tag Cloud

Notices

Archives

Authors

  1. MACOM

Calendar

«   2010/06   »
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30