보안 제품정보


Change Management - 계획 및 테스팅 2008.06.23

Cover Story

잘 개발된 변경 관리 프로그램에 관한 다섯 가지 핵심 단계를 통해 보안의 역할을 고찰해보자.

 

2. 계획 및 테스팅

변경 관리의 계획 단계는 제안된 변경에 대한 실제 정밀조사가 행해지는 지점이다. 이 단계에서 보안팀은 조직의 위험 상황에 대한 변경의 영향을 상세하게 평가해야만 한다. 예를 들어 보안팀은 파트너에게 네트워크 접근 권한을 부여하는 것이 새로운 위협에 대해 주요한 리소스를 공개하는 것일 수도 있다든가 소프트웨어 구현이 알려진 취약성 때문에 위험하다는 것 등을 결정할 수 있다.

변경 요청자와 구현에 관련된 다른 모든 그룹이 구현과 철회 계획(back-out plan)을 규정해야만 한다. 또한 보안 담당자들은 이것이 조직의 정책들에 충실한 것인지, 계획이 합리적인지를 확실히 하기 위해 좀더 상세히 평가해야만 한다. 보안 관련 변경을 위해 계획 단계에서는 또한 변경에 관계되어야 할 담당자와 철회가 필요할 경우 결정을 내리기위한 매우 구체적인 조건들을 정해야만 한다.

테스팅 단계는 연구실 테스트 및 계획된 변경과 철회 계획의 시뮬레이션이 포함된다. 연구실 테스트는 단체 정책들의 표준과 절차들에 부합해야하며 테스트 결과에 관해 CAB의 모든 구성원들이 유기적으로 연관되어야만 한다. 다른 그룹의 시스템과 애플리케이션을 포함하는 변경을 위해 보안팀은 표준 기능 테스트가 완료된 후 종종 특정한 형태의 위험 평가를 수행할 것이다. 예를 들어 그들은 새로운 시스템이나 애플리케이션에 대해 취약성 스캔을 수행할 수도 있다. 한편, 보안 장치나 애플리케이션에 관해 자신들의 변경과 철회 계획을 테스트하는 보안팀들은 인가된 연구실 테스팅 절차를 따라야만 한다.

 

Point

계획 및 테스팅

보안팀의 역할

1. 변경에 관련된 위험 실험

2. 정책 내의 철회 계획 확인

3. 연구실 세팅을 통해 변경에 관한 위험 평가를 수행

 

 tips

계획 및 구현

 

Change Management Program을 기초부터 개발하기는 어렵지만 원활한 구현을 위한 단계를 밟아나갈 수는 있다.


Change Management Program을 기초부터 개발하는 기업들은 종종 엄청난 어려움을 겪게 된다. 효율적인 변경 관리는 시스템과 애플리케이션의 정확한 인벤토리에 달려있으며 자산과 데이터 우선순위 결정을 위한 데이터 분류 계획으로 상당한 효과를 얻는다. 시스템 인벤토리를 구축하고 자산과 데이터에 분류를 적용하는 것은 복잡하며 까다로운 일이기도 하다. 또한 변경 관리는 IT 조직 전반을 에워싸고 있는 질서이기 때문에 정치적인 공방이 흔히 발생한다.

다음의 단계들로 계획과 구현을 수월하게 할 수 있다.


·수단 : 임계성과 잠재적인 위험의 측면에서 자산의 우선순위를 정하기 위해 데이터 분류 계획이나 다른 자산 관리 계획을 사용하라. 모든 민감한 데이터의 저장소나 비즈니스 유효성 또는 통합에 영향을 줄 수 있는 주요 임무 시스템에는 높은 순위를 부여해야만 한다.

·개발 : 자산과 추적에 사용될 수 있는 시스템 설정의 마스터 데이터베이스를 개발하라. ITIL 설정 관리 구현에 사용된 설정 관리 데이터베이스(CMDB : Configuration Management Database)가 그 예라 할 수 있다.

·구현 : 헬프데스크의 티켓팅, 사용자 신원 레포지토리, 신원관리 제품, 자산관리 제품 등과의 손쉬운 통합을 허용하는 변경 관리 툴을 구현하라.

·범위 규정 : 변경 내용 또는 변경 유형 중 관리되어야 할 것과 그렇지 않은 것을 규정하라. 예를 들어 새로운 사용자 계정을 액티브 디렉토리에 추가하는 것에는 본격적인 변경 관리 프로세스가 필요치 않지만 방화벽에 규칙을 추가할 때는 필요하다.

·결정 : 프로세스에 참여할 비즈니스 소유자들과 이해관계자들을 결정하고 변경 자문 위원회를 구성하라.

·고려사항 : 컴플라이언스를 고려해야 한다. 만일 하나, 혹은 그 이상의 규정과 관련 있다면 관리 변경 워크플로우 내의 모든 관계자들에 대한 기존의 통제와 문서화에 대한 영향을 반드시 고려해야만 한다.


일부 프레임워크들은 변경 및 설정 관리를 위한 가이드를 제공한다. ITIL(Information Technology Infrastructure Library : 정보 기술 서비스를 지원, 구축, 관리하는 프레임워크)은 IT 운영과 인프라스트럭처를 관리하기 위한 상세한 가이드를 포함하고 있다. 비록 ITIL은 구현하기가 지나치게 복잡하고 어렵다는 이유로 비난받아왔지만 일부 전문가들은 그것의 변경 관리 구성을 기초로 ITIL 구현을 시작할 것을 권고하고 있다.

 

데이브 섀클포드(Dave Shackleford)

 

<글·데이브 섀클포드(Dave Shackleford)>

 

[정보보호21c (info@boannews.com)]


<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>