Profile image

`스팟성 정보보호` 뜯어 고칠 때

총동창회. | 조회 수 227 | 2018.04.04. 09:48
[포럼] `스팟성 정보보호` 뜯어 고칠 때
김정덕 중앙대 산업보안학과 교수
 

 
미국 듀크대학교 연구진이 발표한 논문에 의하면 우리가 매일 하는 행동의 40% 이상이 습관 때문이라고 한다. 우리는 대부분의 일을 자동적으로 이해하고 결정한다. 이처럼 습관은 우리 생활의 상당부분을 지배하고 있는데, 문제는 좋은 습관을 가지기가 쉽지 않다는 점이다. 
 
최근 정보보호관리체계(ISMS)와 개인정보관리체계(PIMS) 기준을 통합하려는 움직임이 한창 진행 중이다. 두 체계는 같은 뿌리에서 나온 것이라 통합 움직임은 당연한 것이라 하겠다. 단지 이번 통합과정에서 관리체계의 진정한 의미를 기준 개정 작업에 반영해야 하고 또한 이를 실천해야 할 것이다. 
 
관리체계의 진정한 의미는 무엇일까? 관리체계는 특정 시점의 정보보호 현상을 평가하기 위한 체크리스트 기반의 평가체계가 아니라, 정보보호 수준을 지속적으로 개선시키기 위한 일상적인 보안관리 활동(프로세스)을 보다 체계적으로 수행하기 위한 방안이다. 즉 '조직에 필요하며 적절한 보안대책을 선정해서 이를 적절히 구현, 운영하고 있는가?' 에 초점을 두고 있으며, 수정 보완 노력을 통해 지속적 개선노력이 수행되는 선순환 과정을 강조하는 것이다. 따라서 ISMS는 자율보안체계 구축을 위한 현존하는 최선의 방법이며, 따라서 많은 해외 선진 조직에서 적용하고 있는 글로벌 보안관리체계다. 

ISMS를 구축 운영한다고 한다는 것은 기존의 보안 솔루션 중심의 접근방법에서 벗어나, 의지와 역량을 갖춘 관리자(people)가 필요 보안대책(tool)을 활용해서 체계적인 보안관리 절차(procedure)를 일상적으로 수행하는 프로세스(process) 중심의 접근방법으로 변화해야 한다는 것을 의미한다. 즉 ISMS는 단지 스팟성의 행사위주의 활동이 아닌 일종의 조직의 습관으로 만들어야 한다.

여기에서 'ISMS 구축, 운영하는 것'과 'ISMS 인증을 받는다'는 것을 구분해서 생각할 필요가 있다. 인증은 단지 특정시점에서 객관적 평가를 받는다는 점에서 의미가 있지만, 인증을 받았다고 해서 손 놓고 보안관리활동을 게을리하면 안될 것이다. 우리가 매년 실시하는 건강검진 결과 큰 병이 발견되지 않았다고 해서 함부로 건강관리를 소홀히 할 수 없는 이유다. 지속적으로 자신의 취약요인에 주의하면서 이를 보완, 강화할 수 있도록 부단히 노력해야 함과 마찬가지다. 결론적으로 인증은 나름 필요하고 의미는 있으나 본질은 지속적인 관리체계를 운영, 개선시키는 노력이다. 이 점에서 진정한(Authentic) 의미의 ISMS는 정보보호 준비도 평가, 사전평가제도 등과 같은 스팟성의 정보보호 평가제도와 다르다.  

따라서 본원적인 ISMS 인증을 위해서는 관리활동(프로세스)에 보다 중점을 두어 심사해야 한다. 국제표준 기반 ISMS 인증에서 7가지 요구사항/프로세스를 명세한 ISO 27001이 의무적용이고, 국내 정보보호관리체계 인증에서도 관리과정이 필수 적용되는 이유이다. 즉 ISMS의 본질적 의미를 제대로 심사하기 위해서는 조직에 적절한 위험평가가 수행되었고 이에 기초한 보안대책의 선정 및 구현, 그리고 일상적 운영상태를 평가해야 한다. 그러나 현실은 일상적 관리과정을 심사하는 것보다는 보안대책의 구현여부에 더 중점을 두어 심사하는 경향이 있으며, 따라서 피 인증기관도 눈에 보이는 보안대책 구현에 더 신경 쓰는 경향이 있다. 최근의 ISMS와 PIMS의 통합과정에서 이러한 ISMS의 본질적 의미가 제대로 반영될 수 있도록 기준개정 작업이 수행되기를 기대해 본다.

산다는 것은 익숙한 것과 새로운 것 사이의 시소 게임이고 잘 산다는 것은 이 둘 간의 균형을 유지하는 것이다. 과거의 잘못된 습관을 버리고 새로운 올바른 습관을 갖기 위해서는 변화관리를 위한 부단한 노력이 필요하다. 이번 기회에 진정한 ISMS의 의미를 되살리는 계기가 되기를 기대한다. 

번호 분류 제목 이름 날짜 조회 수
502 [음악] 작곡가 사브리나의 오페라 갈라와 영화속의 클래식음악 OST file 중앙대총동문회 19.05.16. 2594
501 김판석(행정82) 능한 7·9급 공무원, 국장될수 있게…승진기회 확 넓힌다 총동문회 18.11.28. 1006
500 작곡가 사브리나(작곡79)가 읽어주는 오페라 이야기 1 file 중앙대총동문회 19.03.25. 869
499 [조용래 칼럼] ‘오래된 미래’ 3·1운동 100주년을 맞다 총동문회 19.02.25. 863
498 조용래(경제78) 부끄러움의 건너편 file 중앙대총동문회 19.04.11. 823
497 어떻게 만들어온 원자력인데... 예서 그르칠 수는 없다! 너희들이 누구길래 ‘원자력없는 대한민국’으로 만들려 하는가 총동문회 18.08.02. 798
496 박시호의 행복편지 며느리에게보내는글(박시호의 행복편지) file 국중현 17.10.13. 779
495 중앙대병원 신경과 윤영철(의학93졸) 교수의 ‘암보다 무서운 치매’ 총동창회 18.03.26. 777
494 [조용래 칼럼] 2차 북·미 정상회담 외엔 길이 없으니 총동문회 19.02.12. 744
493 [박기철의 낱말로 푸는 인문생태학]> 티폰과 태풍 : 타이푼 등 총동문회 18.07.17. 701
492 우리 아이 자해(自害)하는지 확인하자 [출처] (교육칼럼) 우리 아이 자해(自害)하는지 확인하자 / 류시호 작가 | 총동문회 18.11.28. 688
491 [조용래 칼럼] 한국 사람은 무엇으로 사나 총동문회 18.08.02. 666
490 전기위원회, 어디로 가야 하나 file 총동문회 18.07.10. 651
489 [조용래 칼럼] 통일, 준비는 하되 입 밖엔 내지 말고 총동문회 18.08.13. 647
488 [조용래 칼럼] 한반도 대전환의 불씨 키워가려면 총동문회 18.09.10. 605
487 [조용래 칼럼] 한·일 불신 자초했거나 조장했거나 총동문회 19.02.01. 574
486 [조용래 칼럼] 대법 징용배상 판결 후 文정부의 전략은 총동문회 18.11.05. 564
485 [조용래 칼럼] 끝은 다시 시작으로 이어질 테니 총동문회 19.01.02. 563
484 [조용래 칼럼]日 배상책임 적시 못한 ‘한·일 청구권협정’ 한계성 지적 총동문회 18.11.22. 558
483 박기철 (광고홍보 79) 낱말로 푸는 인문생태학 - 영웅과 위인 : 영웅전이란 허구 총동문회 18.07.03. 491