사이버 보안은 당신의 디지털 삶이 타인의 소유가 되지 않도록 지키는 조용한 작업입니다. 이는 메시지를 전달하는 네트워크, 기억을 저장하는 시스템, 그리고 업무, 금융, 통신을 위해 사용하는 애플리케이션을 보호합니다. 그 핵심은 침입에 대한 방어입니다. 즉, 멀웨어가 기기를 감염시키는 것을 막고 데이터 도난을 방지하는 것입니다. 이러한 정의는 깔끔하게 들리지만, 현실은 헤드라인이 시사하는 것보다 훨씬 더 복잡하고 인간적인 요소가 얽혀 있습니다.

우리는 흔히 사이버 보안을 기업의 비용이나 정부의 관심사로 생각하곤 합니다. 물론 둘 다 맞지만, 사이버 보안은 매우 개인적인 영역이기도 합니다. 커피숍 Wi-Fi로 은행 잔고를 확인하거나, 로그인 승인 요청을 수락하거나, 인터넷에 연결되는 가전제품을 설치할 때마다 당신은 결코 문을 닫지 않는 경기장 위로 발을 내딛는 것과 같습니다. 이 보호 체계가 실제로 어떻게 작동하는지 이해하는 것이, 보안이 당신을 위해 제대로 작동하도록 만드는 첫걸음입니다.

기밀성, 무결성, 가용성

사이버 보안의 목표는 세 가지 원칙으로 요약됩니다. 전문가들은 이를 CIA 트라이어드(CIA triad)라고 부르지만, 정보 기관과는 아무런 관련이 없습니다. 이러한 개념들은 스마트폰 설계부터 병원 데이터베이스 아키텍처에 이르기까지 모든 보안 결정의 토대가 됩니다.

**기밀성(Confidentiality)**은 허가된 사람만이 데이터를 볼 수 있음을 의미합니다. 이를 봉투를 밀봉하는 디지털 방식이라고 생각하면 쉽습니다. 암호화된 채팅 앱을 통해 메시지를 보낼 때, 기밀성은 통신을 가로챈 낯선 사람이 내용을 읽을 수 없도록 보장합니다. 직장에서는 엔지니어가 급여 기록을 훔쳐볼 수 없고, 의료진이 호기심 때문에 이웃의 건강 기록을 열람할 수 없음을 의미합니다. 기밀성이 깨지면 데이터 유출이 발생합니다. 개인 사진이 유출되고, 신용카드 번호가 수집되며, 영업 비밀이 외부로 빠져나갑니다.

**무결성(Integrity)**은 정보가 정확하고 변경되지 않은 상태로 유지됨을 보장합니다. 데이터를 신뢰할 수 없다면 그 데이터는 무용지물입니다. 온라인 뱅킹 포털에 접속했는데 잔액이 몰래 줄어들어 있거나, 스파이웨어가 포함되도록 조작된 소프트웨어 업데이트를 다운로드하는 상황을 상상해 보십시오. 무결성은 의사가 약국으로 보낸 처방전이 당신이 논의한 내용과 동일한지, 그리고 당신이 디지털 서명한 계약서가 전송 과정에서 수정되지 않았는지를 검증합니다. 암호화 해싱(Cryptographic hashing), 디지털 서명, 세심한 버전 관리가 무결성을 유지하는 도구들입니다.

**가용성(Availability)**은 당신이 필요할 때 언제든 도구와 데이터에 접근할 수 있도록 보장합니다. 세계에서 가장 기밀성이 높고 정확한 데이터베이스라 할지라도, 외과의사가 환자의 알레르기 목록이 필요할 때나 전력망 운영자가 원격 측정 데이터가 필요할 때 오프라인 상태라면 아무런 가치가 없습니다. 가용성은 서버를 쓰레기 트래픽으로 마비시키는 서비스 거부(DoS) 공격, 웹사이트를 다운시키는 하드웨어 장애, 그리고 결제가 이루어질 때까지 파일을 암호화하는 랜섬웨어에 맞서 싸웁니다. 이 시스템을 계속 가동하기 위해 이중화된 서버, 정기적인 백업, 사고 대응 계획이 존재합니다.

해커, 멀웨어, 그리고 데이터 도난

해커, 멀웨어, 데이터 도난은 종종 한데 묶여 언급되지만, 이들은 서로 다른 방어 체계가 필요한 별개의 위협입니다.

해커는 단일한 집단이 아닙니다. 어떤 이들은 보안 패치가 되지 않은 보안 카메라나 공개된 채 방치된 데이터베이스를 찾기 위해 인터넷을 스캔합니다. 또 다른 이들은 특정 직원을 속여 비밀번호를 탈취하도록 정교하게 설계된 타겟형 이메일을 만듭니다. 방법은 다양하지만, 목표는 대개 무단 접근입니다. 그들은 열린 창문을 찾아 누군가 알아차리기 전에 안으로 침입합니다.

멀웨어는 도구 모음입니다. 여기에는 정상 프로그램에 달라붙는 바이러스, 사용자 개입 없이 네트워크를 통해 퍼지는 웜, 은행 인증 정보를 수집하기 위해 키 입력을 기록하는 스파이웨어, 그리고 결제가 완료될 때까지 파일을 잠그는 랜섬웨어가 포함됩니다. 멀웨어는 종종 무해한 송장, 소프트웨어 크랙, 또는 긴급 업데이트 알림으로 위장하여 침투합니다. 일단 내부로 들어오면, 작동하기 전까지 몇 달 동안 잠복할 수도 있습니다.

데이터 도난은 흔히 그 결과물로 나타납니다. 의료 기록에는 주민등록번호나 병력과 같이 되돌릴 수 없는 정보가 포함되어 있습니다. 기업의 인증 정보는 더 깊은 네트워크로의 접근 권한을 부여합니다. 이메일 주소나 쇼핑 습관처럼 겉보기에 무해해 보이는 데이터조차도 사기에 이용될 프로필로 조합될 수 있습니다. 사이버 보안은 이 연결 고리의 모든 단계에서 이러한 흐름을 차단하기 위해 존재합니다.

보호가 실제로 이루어지는 곳

사이버 보안은 다음과 같은 세 가지 계층에 걸쳐 작동합니다