$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

클라우드 컴퓨팅 서비스에 관한 정보보호관리체계
Information Security Management System on Cloud Computing Service 원문보기

情報保護學會論文誌 = Journal of the Korea Institute of Information Security and Cryptology, v.22 no.1, 2012년, pp.155 - 167  

신경아 (고려대학교 정보보호대학원) ,  이상진 (고려대학교 정보보호대학원)

초록
AI-Helper 아이콘AI-Helper

클라우드 컴퓨팅 서비스는 이용자 요구에 실시간으로 유연하게 컴퓨팅 자원을 제공하고 사용량만큼 과금하는 고효율의 차세대 IT 서비스이다. 그러나 이용자는 데이터를 '위탁'하고, 인프라, 플랫폼, 어플리케이션 서비스를 '제공'받는 '위탁/제공'의 서비스 구조와 적용기술, 자원공유, 데이터센터 위치 등으로부터 비롯된 많은 위협에 직면해 있다. 클라우드 서비스 도입의 가장 큰 걸림돌로 작용하는 보안과 신뢰성을 담보하기 위해서는 객관적인 평가 기준이 필요하다. 지금까지 정보보호관리체계는 조직의 보안관리 및 IT 운영의 보안 지표로 활용되어 왔다. 그러나 클라우드 컴퓨팅 서비스는 기존의 조직 내 IT 환경과는 다른 관점의 보안관리와 평가기준이 필요하다. 본 논문에서는 클라우드 특성에 맞는 정보보호관리체계를 설계하기 위하여 클라우드 서비스의 핵심요소를 위협관리영역으로부터 도출하고 기본적인 보안관리가 누락되지 않도록 기존 정보보호관리체계의 모든 통제영역을 포함하고 있다. 또 온라인 셀프환경에 따른 서비스 이용을 지원하고 서비스 계약, 제공자 사업현황을 포함하는 서비스 보안관리를 추가하여 설계한다.

Abstract AI-Helper 아이콘AI-Helper

Cloud computing service is a next generation IT service which has pay-per-use billing model and supports elastically provisioning IT infra according to user demand. However it has many potential threats originating from outsourcing/supporting service structure that customers 'outsource' their own da...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • 기존과 동일한 물리·환경적 위협으로 존재하기 때문에 클라우드 위협관리영역에서 별도로 식별하지 않고 기존의 보안관리와 동일하게 적용하려고 한다.
  • 기존의 조직 내 IT 서비스 환경과는 다른 관점으로 IT 서비스의 위탁/제공 방식에 따른 수익형 비즈니스라는 점을 고려하여 안정적인 서비스 운영의 클라우드 보안관리 측면과 서비스 제반환경 측면으로 통제영역을 구성하였다. 또 클라우드 서비스의 핵심요소를 정보보호관리체계에 반영하고자 하였다. 클라우드 서비스의 핵심요소를 주요 위협으로부터 도출한 위협관리영역을 클라우드 관리체계의 주축으로 하고, 위협으로부터 누락될 수 있는 기본 보안관리를 위해 기존 정보보호관리체계의 모든 통제영역을 포함시켜 보안관리의 완전성을 유지하도록 클라우드 정보보호관리체계를 설계하였다.
  • 본 논문에서는 클라우드 서비스를 제공함에 있어 반드시 보장해야 하는 핵심 요소를 식별하고 이를 정보보호관리체계에 반영하고자 한다. 클라우드 서비스의 핵심요소를 클라우드 위협관리영역으로부터 도출하고, 클라우드 핵심요소에 치우쳐 기본적인 보안관리가 누락되지 않도록 기존 정보보호관리체계의 모든 통제영역을 포함하되 클라우드 보안관리 영역에 맞게 재배치한다.
  • 본 논문은 새로운 IT 서비스 패러다임으로서 클라우드 컴퓨팅 서비스의 정보보호관리체계를 설계하였다. 기존의 조직 내 IT 서비스 환경과는 다른 관점으로 IT 서비스의 위탁/제공 방식에 따른 수익형 비즈니스라는 점을 고려하여 안정적인 서비스 운영의 클라우드 보안관리 측면과 서비스 제반환경 측면으로 통제영역을 구성하였다.
  • 본 논문은 클라우드 컴퓨팅 서비스의 정보보호관리체계를 제안하여 객관적인 서비스 측정을 가능하게 하고 안전한 클라우드 서비스를 정착시키는데 기여할 것이다.
  • 본 절에서는 IT 환경 전체를 서비스로 제공받는 과정에서 이용자의 권익을 보호하기 위한 서비스 보안관리를 설계한다. 서비스 보안관리에서는 위협관리영역의 SLA/계약 분쟁 위협을 관리하며, 위협관리영역에 위협으로 식별하지는 않았으나 이용자에 대한 서비스 지원과 사업자의 사업 현황 파악이 포함된다.
  • 본 절에서는 클라우드 서비스의 핵심요소를 식별하기 위하여 클라우드 위협을 조사하여 이를 위협관리영역으로 분류하였다. 클라우드 서비스에서 발생하는 위협은 클라우드 서비스의 특성을 반영하며 클라우드 보안관리의 핵심을 나타낸다.
  • ISO 27001과 K-ISMS, G-ISMS는 통제영역의 분류 차이만 있을 뿐 통제항목이나 통제내용에 있어서는 두드러진 차이가 없는 것으로 분석된다. 여러 정보보호관리체계 중 ISO 27001이 오랜 기간 변화를 거치면서 보다 체계적이고 세부적인 통제를 담고 있기 때문에 ISO 27001 통제영역과 비교하여 클라우드 위협 통제를 분석하고자 한다.
본문요약 정보가 도움이 되었나요?

질의응답

핵심어 질문 논문에서 추출한 답변
데이터 소유주는 어떤 위협 요인을 갖고 있는가? 클라우드 서비스는 이용자가 데이터를 ‘위탁’하고, 인프라와 개발환경, 응용서비스를 ‘제공’받는 ‘위탁/제공’ 서비스이다. 데이터 소유주는 이용자이나 관리는 제공자라는 이분법적 서비스 구조, 분산기술과 가상화 기술을 접목시킨 유기적인 통합제어의 복잡성, 웹 인터페이스 방식에 의한 취약성, 다중 이용자 간의 자원 공유로 인한 침해 가능성 증가, 데이터센터의 국외 배치로 인한 국내법 규제의 이탈 등 여러 위협 요인을 가지고 있다. 특히 제공자의 서비스 보안을 위해 서비스 구조 비공개 및 이용자의 내부 감사 불가, 사고발생 시 책임소재 규명이 어렵다는 점에서 많은 분쟁의 가능성을 내포하고 있다[1,2,3,8,10,11,16,17,19,20].
클라우드 서비스는 어떤 점에서 많은 분쟁의 가능성을 내포하고 있는가? 데이터 소유주는 이용자이나 관리는 제공자라는 이분법적 서비스 구조, 분산기술과 가상화 기술을 접목시킨 유기적인 통합제어의 복잡성, 웹 인터페이스 방식에 의한 취약성, 다중 이용자 간의 자원 공유로 인한 침해 가능성 증가, 데이터센터의 국외 배치로 인한 국내법 규제의 이탈 등 여러 위협 요인을 가지고 있다. 특히 제공자의 서비스 보안을 위해 서비스 구조 비공개 및 이용자의 내부 감사 불가, 사고발생 시 책임소재 규명이 어렵다는 점에서 많은 분쟁의 가능성을 내포하고 있다[1,2,3,8,10,11,16,17,19,20].
클라우드 컴퓨팅 서비스란 무엇인가? 클라우드 컴퓨팅 서비스는 이용자 요구에 실시간으로 유연하게 컴퓨팅 자원을 제공하고 사용량만큼 과금하는 고효율의 차세대 IT 서비스이다. 그러나 이용자는 데이터를 '위탁'하고, 인프라, 플랫폼, 어플리케이션 서비스를 '제공'받는 '위탁/제공'의 서비스 구조와 적용기술, 자원공유, 데이터센터 위치 등으로부터 비롯된 많은 위협에 직면해 있다.
질의응답 정보가 도움이 되었나요?

참고문헌 (21)

  1. Brend Grobauer, Tobias Walloschek, Elmar Stocker, "Towards a cloud-specific Risk Analysis Framework", Siemens IT Solutions and Services, pp. 6-22, April 2010 

  2. 민영기, 장연욱, "범국가 차원의 ICT신기술 패러다임 : 클라우드 컴퓨팅 활성화 전략" CIO \Report vol 17, pp, 1-12, 2009년 11월 

  3. 박춘식, "클라우드 컴퓨팅에서의 보안 고려사항에 관한 연구", 한국산학기술학회논문지 vol. 12 No. 3, pp.1408-1416, 2011년 9월 

  4. 김재열, 차규일, 김영호, 강동재, 임은지, 정성인, "그린 운영체제 동향", 전자통신동향분석 제24권 제4호, pp. 99-111, 2009년 8월 

  5. ISO/IEC, "ISO/IEC 27001:2005 - Informa tion security management systems-Requi rements", http://www.17799.com/, October 2005. 

  6. 이강찬, 이승윤, "클라우드 컴퓨팅 표준화 동향 및 전략", 전자통신동향분석 제25권 제1호, pp.90-99, 2010년 2월 

  7. 김창수, 김학영, 남궁한, "클라우드 서비스를 위한 대규모 클러스터 관리기술 개발", 전자통신동향분석 제24권 제4호, p. 89-98, 2009년 8월 

  8. 금융보안연구원, "금융부문 클라우드컴퓨팅 보안 가이드", 10(2), pp. 15-22, 2010년 11월. 

  9. 은성경, 조남수, 김영호, 최대선, "클라우드 컴퓨팅 보안 기술", 전자통신동향분석 제24권 제4호, pp. 79-88, 2009년 8월 

  10. 이경호 외, "클라우드 컴퓨팅 서비스 보안관리 가이드라인 수립 프로젝트 최종 보고서", 한국인터넷진흥원, 2010년 11월 

  11. 20111011-클라우드-서비스-정보보호-안내서-원본(최종).pdf, 한국인터넷진흥원, 2011년 10 월. 

  12. "CSA CCM", https://cloudsecurityalliance.org /research/initiatives/ccm/, CSA, 2010. 

  13. Shilpashree Srinivasamurthy, Davic Q. Liu, "survey on cloud computing security", 2nd IEEE International Conference on Cloud Computing Technology and Science, pp. 1-8, November 2010. 

  14. 김지연, 김형종, 박춘식, 김명주, "클라우드 컴퓨팅 환경의 가상화 기술 취약점 분석연구", 정보보호학회지 제 19권 제4호, pp. 72-77, 2009년 8월 

  15. SecaaS working Group, "defined categories of service 2011", https://cloudsecurityalliance. org /wp-content/uploads/2011/09/SecaaS_V1_0.pdf, 2011 

  16. 이대희, 이창범 외 5인, 클라우드컴퓨팅 활성화를 위한 법제도 개선방안 연구, 한국인터넷진흥원, pp. 1-307, 2010년 12월 

  17. CSA, "Security Guidance for critical areas of focus in cloud computing v2.1", Cloud Security Alliance, pp. 1-76, 2009년 12월 

  18. 클라우드 SLA 가이드 도입방안, 방송통신위원회, 2011년 10월 

  19. 클라우드 컴퓨팅 확산의 10가지 장애요인과 기회요인, 한국소프트웨어진흥원, "SW Insight", pp 94, 2009년 5월 

  20. 서광규, "클라우드 서비스 인증 수립을 위한 프레임워크", 정보화정책저널 제18권 제1호, pp. 24-44, 2011년 봄호 

  21. 한국클라우드서비스협회, "클라우드 서비스(인증)심사기준", http://www.excellent-cloud. or.kr /common/download.asp?downfile클라우드 서비스 심사기준.pdf&pathboard, 한국클라우드서비스협회, 2012년 2월 

저자의 다른 논문 :

관련 콘텐츠

오픈액세스(OA) 유형

FREE

Free Access. 출판사/학술단체 등이 허락한 무료 공개 사이트를 통해 자유로운 이용이 가능한 논문

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로