◎ ESM(Enterprise Security Management)
-배경
급속도로 발달하기 시작한 정보기술(IT)은 개인이나 기업의 자산 관리를 편리하게 만들었지만 그에 따른 보안 위협도 증가함.
-정의
기업과 기관의 보안정책을 반영, 다양한 보안시스템을 관제ㆍ운영ㆍ관리함으로써 조직의 보안목적을 효율적으로 실현시키는 시스템
-특징
기업이 보유하고 있는 각종 보안제품(방화벽, IPS, VPN) 및 네트워크 장비(서버, 라우터 등)를 상호 연동하여 효율적으로 운영할수 있도록 지원
다양한 위협에 대한 사전, 사후 대응을 가능하게 함
기업 IT자산에 대한 가용성, 무결성, 기밀성 보장을 위한 위험관리를 수행
이벤트 선별 기능, 통합 실시간 모니터링 기능, 보고서 생성 기능을 수행
■ ESM의 기반기술
- ESM 내부에 어떤 분석방식을 써서 얼마나 정확한 분석하느냐가 가장 큰 이슈
1.상호연관분석(Correlation)
▶ 보안시스템에서 발생한 로그ㆍ시스템 정보ㆍ변경 정보 등을 하나의 시스템만으로 분석하는 것이 아니라 방화벽ㆍIDSㆍIPS 등과 같이 복수의 시스템을 서로 연계하여 분석하는 방식
▶ 오탐에 의한 잘못된 분석이 나올 가능성을 줄여주는 역할
▶ 사전 예방보다는 최단기간 내의 사후처리에 초점
2.트래픽 분석
▶ 분석이 네트워크 내부보다 더 앞 부분 즉, 라우터 위치에서부터 이루어지므로 침해사고 발생 이전에 침해를 분석하여 탐지해낼 가능성이 향상
■ ESM 동작절차
▶ 수집-모니터링-분석-경보-대응-처리-보고-정책 피드백
■ ESM 도입효과
▶ 이벤트 수집ㆍ통합관리ㆍ침해경보ㆍ침해대응 등의 통합보안관리체계 확립
▶ 보안관리업무를 보다 신속하고 체계적인 프로세스에 의거하여 효율적으로 진행
▶ 모니터링 및 보고서 업무 등 단순반복성 업무를 상당 부분 줄여 줘 보안관리자가 보안기획 및 정책 수립에 집중할 수 있도록 해 보안업무의 질적 향상을 기대
■ ESM의 발전방향
▶ ESM은 진정한 의미의 통합보안관리를 수행하기 위해 더 넓은 영역으로 확장
▶ 기존에 보안시스템에 국한되었던 관제대상을 일반 서버에까지 확장하여 보안관리에 의한 보안 사각지대의 최소화
▶ ESM은 실제적인 `위협` 수준이 아니라 잠재적인 `위험` 수준에서 관리가 이루어지는 위험관리시스템(RMS; Risk Management System) 수준으로 개발
▶ 모든 보안 프로세스를 단일한 시스템에 포함시켜 수집-모니터링-분석-경보-대응-처리-보고-정책 피드백 등 일련의 프로세스를 지원
최근 덧글