DOI QR코드

DOI QR Code

ARC 접근제어 정책 기반의 공공 교육망 제로트러스트 보안 모델 연구

A Study on Zero Trust Security Model for Public Education Network based on ARC Access Control Policy

  • 투고 : 2024.11.29
  • 심사 : 2024.12.03
  • 발행 : 2024.12.31

초록

최근 업무 환경이 확장되면서 네트워크의 경계가 모호해지고 기존 경계 기반 보안 모델의 한계가 부각됨에 따라, 새로운 대안으로 제로트러스트 보안 모델이 주목받고 있다. 이에 다양한 분야에서 제로트러스트 도입을 위한 노력이 활발한 가운데, 민감한 데이터를 다루는 공공 교육망 환경에서의 적용은 고려되지 않고 있다. 특히 2006년부터 교육기관을 대상으로 전용회선을 구축해 온 스쿨넷 사업은 경계 기반 보안 모델을 채택하고 있어 기존의 취약점에 여전히 노출되어 있다. 따라서 본 논문에서는 공공 교육망에 제로트러스트 보안 모델을 적용한 아키텍처를 제안한다. 또한 접근 주체의 신뢰도를 평가하기 위한 접근 위험 계수(Access Risk Coefficient)를 정의하고 이를 시스템에 적용하여 보안성을 강화한다. 나아가 제안하는 시스템에서 고려해야 할 보안 요구사항을 도출하고, 안전성을 분석함으로써 공공 교육망에 적합한 제로트러스트 보안 모델을 제시한다.

As the work environment has expanded recently, the boundaries of the network have become ambiguous and the limitations of the existing perimeter-based security model have been highlighted, so the zero-trust security model is attracting attention as a new alternative. Accordingly, while efforts to introduce zero-trust are active in various fields, its application in the public education network environment that handles sensitive data has not been considered. In particular, the SchoolNet project, which has been building dedicated lines for educational institutions since 2006, has adopted a perimeter-based security model and is still exposed to existing vulnerabilities. Therefore, this paper proposes an architecture that applies the zero-trust security model to the public education network. In addition, the access risk coefficient for evaluating the reliability of the access subject is defined and applied to the system to enhance security. Furthermore, the security requirements to be considered in the proposed system are derived and the safety is analyzed, thereby proposing a zero-trust security model suitable for the public education network.

키워드

1. 서론

COVID-19 팬데믹 이후 기존 온프레미스 환경에서 클라우드 기반 환경으로 업무 환경이 전환됨에 따라, 원격근무가 증가하면서 네트워크 내·외부 경계가 모호해지고 있다. 이러한 변화에 따라 기존 경계 기반 보안 모델의 한계가 명확하게 드러나고 있으며, 내부망으로 접근하기 위한 인증을 통과한 사용자에 대해 높은 신뢰를 부여함으로써 발생하는 보안 사고가 지속적으로 발생하고 있다. 특히 경계 기반 모델을 채택하는 업무망 진입에 성공한 공격자는 횡적 이동(Lateral Movement)을 통해 내부망의 중요한 자원에 손쉽게 접근할 수 있는 취약점이 존재한다.

미국과 영국을 포함한 세계 각국 및 여러 글로벌 기업은 기존 경계 기반 모델의 대안으로 제로 트러스트 보안 모델의 도입을 적극 추진하고 있으며, 관련 표준 및 솔루션을 제시하고 있다. 실제로 21년 미 대통령은 제로트러스트 관련 정책을 채택하도록 하는 행정 명령에 서명하였다[1]. 이러한 노력은 다양한 분야에서 제로트러스트 보안 모델 적용을 확산시키고 있지만, 교육기관에 소속된 교사와 학생의 개인정보 및 교육정보와 같은 데이터에 대한 높은 수준의 보안이 요구되는 공공 교육망 환경에서의 제로트러스트 적용 연구는 여전히 미비한 상황이다.

국내 교육망은 2006년부터 각 시·도·교육청 및 산하 교육기관에 안정된 인터넷을 제공하기 위해 스쿨넷 사업을 통한 전용회선을 구축해 왔다. 스쿨넷은 교육청 집선장비를 중심으로 외부 인터넷과 내부망 구분하고, 내부 교육기관 간 통신은 전용회선을 통해 이루어지는 구조이다. 이러한 네트워크 구성은 외부 공격으로부터의 방어에는 효과적이지만, 인증된 내부 자원에 과도한 신뢰를 부여하는 기존 경계 기반 보안 모델의 한계를 여전히 내포한다. 실제로 교육망을 대상으로 한 개인정보 유출 사고는 최근까지도 빈번하게 발생하고 있으며, 내부자의 취급 부주의로 인한 개인정보 유출 사고 또한 증가하는 추세를 보인다[2].

따라서 본 논문에서는 교육망의 경계 기반 보안 모델이 가진 한계점을 극복하기 위해 한국인터넷진흥원과 미국 국립표준기술연구소(National In stitute of Standards and Technology, NIST)가 발표한 제로트러스트 가이드라인을 분석하고, 이를 기반으로 제로트러스트 보안 모델을 적용한 스쿨넷 시스템을 제안한다. 본 논문의 구성으로 2장에서는 제로트러스트와 스쿨넷의 개념을 정리하고, 제안하는 시스템의 보안 요구사항을 도출한다. 3장에서는 제로트러스트 기반 스쿨넷 시스템을 제안하고 발생할 수 있는 접근 요청 시나리오를 예로 들어 분석한다. 4장에서는 제안한 시스템의 보안 요구사항에 기반한 안전성을 검토하며, 마지막으로 5장에서는 결론을 기술한다.

2. 관련 연구

2.1 제로트러스트

네트워크 경계 및 업무 환경이 변화하면서 기존 경계 기반 보안 모델의 한계가 부각됨에 따라, 진화하는 사이버 위협에 효과적으로 대응하기 위한 제로트러스트 보안 모델이 등장했다. 제로트러스트는 ‘Never Trust, Always Verify’라는 철칙을 가지고 기업 내 보호해야 할 모든 데이터와 서비스를 자원으로 분리하여 각 자원에 접근하는 모든 요청에 대해 네트워크 위치 관계없이 인증을 요구한다. 또한 인증 후에도 접근 주체에 대한 신뢰성을 지속적으로 검증함으로써 상황에 따른 접근 권한을 동적으로 부여한다. 이는 내부자에게 높은 신뢰와 권한을 부여함에 따라 공격 위협에 쉽게 노출되는 기존 경계 기반 보안 모델의 한계를 극복한다.

제로트러스트 보안 모델은 (그림 1)과 같이 정책 엔진(Policy Engine, PE), 정책 관리자(Policy Administrator, PA), 정책결정지점(Policy Decision Point, PDP), 정책시행지점(Policy Enforcement Point, PEP), 신뢰도 판단용 데이터와 같은 논리적 요소로 구성된다. 신뢰도 판단용 데이터는 접근 주체의 접근 허용 여부 및 접근 제어 정책을 설정하는 데 사용된다. 기본적으로 기업 내부 규정과 리소스 접근에 관한 규칙이 포함되며, 접근 주체와 단말에 대한 인증 및 보안 상태 검증이 수행된다. 또한 네트워크·시스템 행위 로그와 보안 이벤트 등을 지속적으로 수집하고 분석하여 신뢰도 평가에 실시간 반영한다.

SOBTCQ_2024_v24n5_145_3_f0001.png 이미지

(그림 1) 제로트러스트 아키텍처 보안 모델

각 구성 요소별 역할은 <표 1>과 같으며, 접근 주체는 리소스에 접근하기 위해 정책결정지점에 요청을 보내고 정책시행지점은 정책결정지점에서 해당 요청에 대한 신뢰도 평가를 통해 결정한 접근 정책을 실행하여 접근 주체와 기업 리소스 간 안전한 통신 세션을 연결한다. 또한, 접근 주체가 기업 리소스를 이용하는 동안 지속적인 모니터링을 통해 신뢰도를 실시간으로 평가하며, 이를 바탕으로 상황에 따른 동적 접근 제어, 재인증 요구, 세션 종료 등을 실행함으로써 보안 수준을 강화할 수 있다.

<표 1> 제로트러스트 구성 요소 별 역할

SOBTCQ_2024_v24n5_145_3_t0001.png 이미지

미국, 유럽 등은 정부 차원에서 기존 경계 기반 보안 체계의 한계를 보완하기 위한 대책으로 제로트러스트의 도입을 본격적으로 추진하고 있으며, 이러한 노력의 일환으로 NIST의 ‘Zero Trust Architecture, SP 800-207’[3]과 한국인터넷진흥원의 ‘제로트러스트 가이드라인 1.0’[4] 등 제로트러스트와 관련된 다양한 표준과 가이드라인이 발표되었다. 이러한 보안 패러다임의 변화에 발맞추어 Google, MS 등 글로벌 보안 기업들도 제로트러스트 기반의 보안 솔루션을 선보이며 기관이나 기업의 보안을 강화하는 데 힘쓰고 있다.

2.2 스쿨넷

스쿨넷은 교육·행정기관에 안정적인 인터넷 접속환경을 제공하기 위해 전용회선을 구축하여 운영하는 네트워크로, 2006년 1단계를 시작으로 5년 주기로 통신사업자를 선정하여 현재는 4단계를 운영 중이다. 현재 17개의 시·도교육청과 한국지능정보사회진흥원, 그리고 SK텔레콤, KT, LG U+가 통신사업자로 참여하고 있다[5].

스쿨넷은 (그림 2)[6]와 같이 각 시·도교육청의 여러 보안 장비를 거친 전용회선이 해당 교육청에 소속된 유치원·초·중·고교 및 산하기관에 연결되어 있으며, 모든 교육기관은 업무망과 교육망이 분리되어 구축된다.

SOBTCQ_2024_v24n5_145_3_f0002.png 이미지

(그림 2) 스쿨넷 구성도

스쿨넷 구성에서 업무망은 나이스, K-에듀파인 등의 교육정보시스템으로 접근할 수 있도록 유선망을 통해 구축된 행정업무용 네트워크이며 교육망은 수업 및 학생 교육용 네트워크로 교육정보시스템에는 접근할 수 없으며, 유·무선망으로 운영이 가능하다.

유·무선이 혼용된 스쿨넷에는 각종 사이버 위협이 발생할 수 있으며, 특히 교육기관은 학생들의 학사 정보를 관리하는 만큼 피해가 상당하다. 또한 디지털 교육으로의 전환과 더불어 학생들에게 1인 1기기 보급이 추진됨에 따라 공격 범위가 더욱 넓어진다. 이에 교육부는 ‘학교 인터넷 보안 가이드라인(초·중·고)’을 제작하여 학교에서 안전한 교육환경을 구축할 수 있도록 지원하고 있다.

2.3 보안요구사항 도출

본 논문에서는 교육부의 ‘교육부 정보보안 기본지침’[7]과 국가정보원의 ‘국가·공공기관 도입 IT보안제품에 대한 국가용 보안요구사항’[8]을 분석하고 이에 근거하여 제로트러스트를 적용한 스쿨넷의 보안요구사항을 도출한다. ‘교육부 정보보안 기본지침’ 의거하여 스쿨넷이 도입되는 시·도교육청 및 그 소속기관인 각급학교에 대해 해당 지침을 정보보안 업무에 적용하도록 하고 있다. 해당 지침의 제40조에 언급된 내용을 보면 각급기관은 내부망과 인터넷망을 분리하여 운영할 것을 권고한다. 스쿨넷 사업의 경우 서비스 제공자가 스쿨넷 네트워크를 위한 전용회선을 구성하여 적절한 망 분리가 이루어져 있다. 이러한 네트워크 토폴로지에서 만족해야 할 보안요구사항을 식별 및 인증과 데이터 보호를 중심으로 도출하고자 한다.

제로트러스트를 적용한 스쿨넷의 보안요구사항은 ‘국가·공공기관 도입 IT보안제품에 대한 국가용 보안요구사항’을 분석하여 <표 2>와 같이 도출하였다. 식별 및 인증 부분은 사용자에 대한 식별 및 인증 기능이 안전하게 동작하고 인증 실패에 어떻게 대응하는지를 검토한다. 필수적으로 사용자 계정과 패스워드 기반 식별 및 인증 기능을 반드시 제공해야 한다. 조건부 필수 조건으로 관리자는 FIDO(Fast IDentity Online) 기반의 2FA(2-Factor Authentication)를 수행하도록 한다. 사용자에 대한 식별 및 인증뿐 아니라 엔드포인트에서 서버와 통신하여 보안정책 등을 제공받는 에이전트에 대한 식별 및 인증 기능도 수행되어야 한다. 에이전트는 조건부로 서버에 대한 식별 및 인증을 수행해야 한다. 에이전트는 서버의 정당성을 확인하기 위해 서버의 IP 주소, 도메인 이름 등의 정보를 확인해야 하며 해당 정보는 네트워크상에서 위조가 용이하기 때문에 인증서를 통한 인증을 추가 수행하도록 한다.

<표 2> 보안요구사항

SOBTCQ_2024_v24n5_145_4_t0001.png 이미지

에이전트는 중요정보를 엔드포인트의 파일 시스템에 저장하는 경우 암호화를 수행해야 한다. 중요정보의 경우 사용자 패스워드, 암호키 등이 있으며 사용자 패스워드의 경우는 일방향 함수를 사용하여 평문을 알 수 없도록 한다. 또한 전송 구간 보호를 위해 권고하는 암호통신을 지원해야 한다.

3. 제안하는 제로트러스트 기반 스쿨넷 시스템

3.1 제로트러스트 기반 스쿨넷 구성

본 논문에서는 제로트러스트 아키텍처 보안 모델을 적용한 스쿨넷 시스템을 제안한다. (그림 3)과 같이 정책결정지점은 교육청별로 관리되며, 적절하게 설정된 접근 제어 정책을 기반으로 접근 주체의 접근 허가 여부를 결정한다. 정책시행지점은 교육청 내부 및 교육청 산하 교육기관과 개별 학교 단위로 배치된다. 이를 통해 하나의 스쿨넷에서 발생하는 대규모 트래픽이 중앙의 단일 정책시행지점으로 몰리는 것을 방지해 제로트러스트 보안 모델 도입 시 우려되는 네트워크 병목현상을 완화할 수 있다. 또한 정책결정지점을 각 교육청에서 운영함으로써 교육청별 정책의 일관성을 확보할 수 있고, 정책 변경 사항 발생 시 신속한 업데이트가 가능하다. 따라서 NEIS, K-에듀파인과 같은 교육정보 시스템 서버에 접속하고자 하는 다양한 접근 요청을 효과적으로 처리할 수 있다.

SOBTCQ_2024_v24n5_145_5_f0001.png 이미지

(그림 3) 제로트러스트 보안 모델 기반 스쿨넷 시스템

3.2 접근 제어 정책 설정

제안하는 시스템의 기본적인 접근 제어 정책은 각 사용자의 역할에 기반해 필요한 권한만을 부여하는 역할 기반 접근 제어(Role-Based Access Control, RBAC)와 접근 요청 시 연동되는 다양한 속성들을 기반으로 권한을 설정하는 속성 기반 접근 제어(Attribute-Based Access Control, ABAC)를 융합하여 활용한다. 접근 주체의 신원을 통해 해당 접근 요청의 기본적인 접근 권한을 설정한 뒤, 권한 이상의 접근일 경우 해당 요청을 폐기하며, 역할에 허용된 권한 이내의 접근일 경우 여러 속성을 추가적으로 판단하여 접근 허가 여부를 결정한다. 교육망은 큰 규모의 네트워크 시스템이지만 학생, 교사, 행정직원 등 각 역할이 명확하게 구분되어 있어 RBAC의 활용이 용이하다. 또한 4단계 스쿨넷 사업을 통한 디지털 교육의 발전으로 인해 교육망 내 데이터 종류가 다양해짐에 따라 단순히 데이터의 중요도를 구분 짓는 것에는 어려움이 존재하므로, ABAC를 통한 보다 세밀한 접근 제어가 필요하다. 따라서 RBAC를 통과한 접근 요청에 대해 각 판단 속성별 중요도 및 위험도를 활용하여 접근 요청의 접근 위험 계수(Access Risk Coefficient, ARC) 기반의 접근 제어 정책을 제안한다. 계산된 ARC가 접근 리소스별 허용 기준을 초과할 경우 접근이 차단된다. ARC를 계산하기 위한 수식은 다음과 같다.

\(\begin{align}\begin{array}{l}A R C=(\alpha 1 \cdot r 1)+(\alpha 2 \cdot r 2)+\cdots+(\alpha n \cdot r n) \\ \therefore A R C=\sum_{i=1}^{n}(\alpha i \cdot r i)\end{array}\end{align}\)

αi: 속성 i의 상대적 중요도(속성 예: 접속 IP주소, 접속 장비, 접속 시간, 2FA 유무 등).

ri: 속성 i의 상대적 위험도(예: 접속 위치 속성에 대해 내부 네트워크 < 외부 네트워크).

앞서 제안한 ARC를 기반으로 사용자 접근에 대한 신뢰도를 평가하며, 이를 통해 속성의 중요도와 위험도를 각각 설정해 자원별 세밀한 접근 제어가 가능하다. 따라서 교육청마다 각기 다른 환경 및 교육망 내 수많은 자원에 적합한 접근 제어 정책을 설정하기 용이하다. 자원 접근 시의 동작 흐름은 (그림 4)와 같다. 주체의 접근 요청을 수신한 정책결정지점 내의 정책 엔진은 ARC 계산에 필요한 속성별 상대적 위험도를 접근 요청 정보에 기반하여 평가한다. 해당 과정을 통해 같은 중요도를 지닌 속성에서도 위험도에 따라 서로 다른 가중치를 부여하여 ARC를 평가할 수 있다. 이후 접근 요청에 대한 ARC와 주체가 접근하고자 하는 자원의 기준 위험 계수를 산정한다. 두 위험 계수를 비교하여 접근 요청의 ARC가 접근 자원의 기준 위험 계수보다 높을 시 해당 접근 요청은 차단되며, 같거나 낮은 경우 접근 요청을 허가한다. 결정한 접근 허가 여부는 정책 관리자를 통해 정책시행지점에 전달된다. 정책시행지점은 결정된 접근 허가 여부 및 주체에 부여된 정책에 따라 접근 주체와 자원 간의 통신 세션을 수립한다.

SOBTCQ_2024_v24n5_145_6_f0001.png 이미지

(그림 4) 접근 제어 흐름

3.3 시나리오 구성

본 절에서는 교육시설에서 발생할 수 있는 다양한 시나리오를 구성하여 제시하고, 3.1절에서 제안한 제로트러스트 기반 스쿨넷 시스템이 실제로 어떻게 동작하는지 구체적인 과정을 설명한다. 이를 실현하기 위해서는 접근 요청이 발생했을 때 적절한 권한을 부여하기 위한 기본적인 접근 제어 정책이 요구된다. 따라서 본 논문에서는 업무 수행 및 역할에 따른 데이터 접근 제어 정책을 <표 3>과 같이 설정한다.

<표 3> 업무 및 역할에 따른 접근 제어 정책

SOBTCQ_2024_v24n5_145_6_t0001.png 이미지

학적 정보에는 이름, 주소, 주민등록번호 등 학생 신상 정보가 포함되며 기본적으로 교사는 학사, 교육 및 기본 행정업무에 대한 권한을 갖고, 학생은 교육관련 시스템에 대한 권한을 갖는다. 유해 사이트나 비인가 콘텐츠로의 접근은 역할에 관계없이 원천 차단한다. 또한 표 내에 ‘*’이 표시된 외부 교사의 경우 자신이 담당하는 과목에 대해서만 설정된 권한을 수행할 수 있도록 제한한다.

본 논문에서 제안하는 시스템은 사용자와 기기 인증에 초점을 두고 있다. 따라서 제시된 시나리오에서 신뢰도 판단을 위한 데이터는 접근 주체의 신원, 인증 방식, 접속한 네트워크 위치, 접속 시간, 접근 리소스 및 접근 기기의 등록 여부, OS, 보안 패치 상태, 백신 작동, 비인가 소프트웨어 유무로 구성한다.

3.3.1 교직원이 외부에서 업무망 접속

원칙적으로 학사 및 행정 관련 업무는 업무망에서 이루어져야 하지만, 필요에 따라 외부에서의 접근을 허용하고 있다. 이에 교직원이 업무망 내의 학생 성적 정보에 접근하는 시나리오를 설명한다. 해당 시나리오의 흐름은 (그림 5)와 같다.

SOBTCQ_2024_v24n5_145_7_f0001.png 이미지

(그림 5) 외부망에서의 접속 시나리오 흐름도

외부 네트워크에 위치한 교사가 내부망에 접속을 시도하면 교육청에 위치한 정책결정지점(PDP)과 연결되어 인증을 수행한다. PDP는 접근 주체와 기기 정보를 바탕으로 신뢰도를 판단하여 그에 부합하는 권한을 설정하는데, 해당 과정에서의 신뢰도 판단 데이터 예시는 <표 4>와 같다. 신뢰도 판단에 대한 구체적인 과정은 3.1절에서 설명한 신뢰도 판단 방식에 따라, 접근 주체의 신원과 접근 리소스에 따른 역할 기반 접근 제어 정책을 <표 3>에 기반하여 1차로 적용하고, 네트워크 위치가 외부인 점을 고려하여 속성 기반 접근 제어를 추가 수행한다. 이때 접근 리소스의 보안 중요도에 따라 인증 방식에 대한 가중치를 다르게 설정할 수 있으며 근무 시간 외 접근 등을 고려하여 신뢰도를 평가한다. 평가 결과를 기반으로 해당 요청에 대한 접근 정책을 접근 거부 또는 읽기 권한만 허용 등으로 설정할 수 있고, PDP는 설정된 정책을 정책시행지점(PEP)에 알려 세션 연결을 허용한다. 이후 접근 기기와 PEP 간 보안 채널이 생성되며 교사는 업무망에서 요청한 업무를 수행한다. 만약 교사가 허가되지 않은 자료에 접근하는 등 이상 행위가 식별되면 PEP는 연결 중단 및 추가 인증을 요구할 수 있다.

<표 4> 접근 주체 및 기기 정보

SOBTCQ_2024_v24n5_145_7_t0001.png 이미지

동일한 시나리오에서 접속 주체의 신원이 외부 교사인 경우, 접근 리소스가 자신의 담당 과목이 아닌 타 과목의 학생 성적이라면 <표 3>의 역할 기반 접근제어 정책에 따라 인증 정보 검증 및 권한 부여 단계에서 접근 요청이 거부된다.

3.3.2 교육망에서 업무시스템 접근

NEIS, K-에듀파인과 같은 업무시스템은 업무망에서만 접근할 수 있으나 유·무선망을 혼용 사용하여 경계가 명확하지 않은 학교가 다수 존재하며, ‘학교 인터넷 보안 가이드라인’에서는 이를 언급하며 교육망에서 업무시스템으로 접근에 대한 차단 정책을 적용할 것을 명시하고 있다. (그림 6)은 교직원이 교육망 PC를 사용하여 NEIS 시스템에 접속하는 시나리오의 흐름이다.

SOBTCQ_2024_v24n5_145_7_f0002.png 이미지

(그림 6) 교육망에서의 접속 시나리오 흐름도

이전 시나리오와 동일한 절차로 교사가 NEIS 시스템 접속을 시도하면 PDP와 연결되어 인증 절차를 수행한다. PDP는 인증 결과와 <표 5>의 정보를 바탕으로 신뢰도를 평가한다. 결정적으로 PDP는 접근 기기가 교육망에 위치하므로 해당 요청을 허가하지 않고, 교사는 NEIS로의 접속에 실패한다. 그 외에도 접근 기기의 보안 패치나 백신 프로그램이 동작하지 않을 시, 적용하도록 하거나 연결을 차단할 수 있다.

<표 5> 접근 주체 및 기기 정보

SOBTCQ_2024_v24n5_145_7_t0002.png 이미지

3.3.3 무선 교육망에서의 인터넷 연결

교육망에서 무선망을 사용하는 경우 학교에서 배포한 기기나 개인 기기를 사용하여 무선 공유기에 접속하게 된다. 시나리오의 흐름은 앞서 설명했던 시나리오들과 크게 다르지 않기 때문에, 본 시나리오에서는 고려해야 할 상황들을 간단히 설명한다.

무선망 사용 시 중요한 요소는 OS와 백신에 대한 최신 업데이트 적용이다. 기본적으로 학교에서 배포한 기기의 경우 주기적으로 업데이트와 모니터링을 수행하지만, 개인 기기의 경우 업데이트 버전이 최신이 아니거나 불법적인 경로로 설치된 앱이 있을 수 있다. 이러한 기기가 무선 공유기에 연결되면 공유기뿐만 아니라 연결된 타 기기까지 위협을 초래할 수 있다. 따라서 이 같은 환경에서는 PDP가 신뢰도를 평가할 때 기기 보안 속성에 관련된 평가를 엄격하게 수행하도록 구현해야 한다.

4. 안전성 분석 및 평가

4.1 보안요구사항 만족도 평가

본 논문에서 제안하는 제로트러스트가 적용된 스쿨넷이 2장에서 도출한 보안요구사항을 만족하는지에 대해 분석한 내용은 <표 6>과 같다. 제안하는 제로트러스트가 적용된 스쿨넷은 도출한 보안요구사항을 모두 만족하도록 구성되었음을 알 수 있다. 이에 따라 ‘교육부 정보보안 기본지침’과 ‘국가·공공기관 도입 IT 보안제품에 대한 국가용 보안요구사항’의 지침에 만족하는 제로트러스트 아키텍처를 제안하였다.

<표 6> 보안요구사항 만족도 평가

SOBTCQ_2024_v24n5_145_8_t0001.png 이미지

4.2 제안하는 시스템의 안전성 분석

기존 스쿨넷은 2.2절의 (그림 2)와 같이 통신 서비스 사업자의 전용회선을 통해 외부와 분리된 네트워크를 구성한다. 이러한 네트워크 토폴로지는 외부와의 통신을 위해 교육청에 구축된 집선장비를 모두 통과해야 하기 때문에 보안 관리 측면에서는 효율성이 높으나, 이미 인증을 완료한 사용자에 대해 높은 권한을 부여함으로써 발생하는 기존 경계 기반 모델의 한계점을 여전히 지닌다. 본 논문에서 제안하는 제로트러스트 기반 스쿨넷은 접근 요청 발생 시에 주체와 기기에 대한 신뢰도 및 보안 상태에 따른 접근 위험 계수를 산정하여 이를 기반으로 제어 정책을 수립한다. 특히 접근 주체의 역할에 따른 기본적인 제어 정책을 적용한 후 접속하는 네트워크 위치, 접속 시간, 접근하고자 하는 리소스의 보안 중요도 등을 추가로 고려함으로써 접근하는 환경에 따른 세밀한 접근 제어를 수행할 수 있다. 또한, 접근 주체와 리소스 간 세션이 연결된 후에도 사용자의 행위 로그를 지속적으로 분석하여 이상 행위 탐지 시에 사용자에게 재인증을 요구할 수 있으며, 이에 따른 접근 제어 정책을 동적으로 수정하여 반영할 수 있다. 이로써 제안하는 제로트러스트 기반 스쿨넷 시스템은 공공 교육망의 데이터 보호 측면에서 강화된 보안성을 제공한다.

5. 결론

클라우드 환경 발전과 디지털 전환의 가속화로 업무 환경이 변화함에 따라 기존 경계 기반 보안 모델의 한계가 부각되고 있으며, 특히 일반 기관에 비해 데이터 보안 수준이 상대적으로 높은 교육기관에서도 내부자에 의한 침해 사고가 지속해서 발생하고 있다. 이에 따라 기존 교육망 내 경계 기반 보안 모델의 취약점을 개선하기 위한 연구가 필요하다.

본 논문에서는 기존의 스쿨넷 시스템을 유지하면서 PDP와 PEP를 도입한 제로트러스트 아키텍처 기반의 스쿨넷 시스템을 제안하였다. 또한 RBAC와 ABAC를 융합한 ARC 접근 제어 정책을 제시하여 교육망 내 자원별로 적절한 접근 제어 정책을 설정할 수 있도록 설계하였다. 해당 환경에서 발생할 수 있는 시나리오와 구성 가능한 데이터 집합을 통해 제안하는 시스템의 동작 흐름을 설명하고, 제안한 시스템이 2장에서 도출한 보안요구사항을 충족함을 보였다. 본 연구는 공공 교육망 내 제로트러스트 보안 모델의 도입 방안을 제시함과 동시에 새로운 접근 위험 계수를 활용한 접근 제어 정책을 제시하여 교육기관의 보안성 향상에 이바지할 것으로 기대된다.

참고문헌

  1. "Executive Order on Improving the Nation's Cyber security," THE WHITE HOUSE, 2021, https://www.whitehouse.gov/briefing-room/presidential-acti0812ons/2021/05/12/executive-order-on-improving-the-nations-cybersecurity/
  2. 김영명, "최근 4년간 교육기관 개인정보 유출, 615만건 넘었다... 올해도 8월까지 52만여건", 보안뉴스, 2024, https://www.boannews.com/media /view.asp?idx=133447
  3. Scott Rose, Oliver Borchert, Stu Mitchell, Sean Connelly, "Zero Trust Architecture," NIST Special Publication 800-207, 2020.
  4. 한국인터넷진흥원, "제로트러스트가이드라인 1.0," 2023.
  5. 한국지능정보사회진흥원, "스쿨넷 서비스 지원센터," https://www.school-net.or.kr/enis/index.jsp
  6. 교육부, "학교 인터넷 보안 가이드라인 초·중·고," 2023.
  7. 국가정보원, "국가·공공기관 도입 IT보안제품에대한 국가용 보안요구사항," 2024.
  8. 국가법령정보센터, "교육부 정보보안 기본지침," 2023.