• 제목/요약/키워드: Security Risk Assessment

검색결과 197건 처리시간 0.023초

사이버 레질리언스 평가지표 개발에 관한 연구 (A Study on Developing Assessment indicators for Cyber Resilience)

  • 김수진;김정덕
    • 디지털융복합연구
    • /
    • 제15권8호
    • /
    • pp.137-144
    • /
    • 2017
  • 사이버 위협이 고도화 및 지능화됨에 따라 사이버 보안 사고를 사전에 완벽하게 예방하는 것은 한계가 있다. 따라서 보안사고 발생을 가정하고 이를 신속하게 탐지하고, 복구할 수 있는 역량이 필요해지고 있다. 이러한 필요성으로 인해 최근 사이버 레질리언스는 중요한 개념으로 부각되고 있으며, 이에 대한 수준을 평가하는 것은 중요하다. 그럼에도 불구하고, 현재 사이버 레질리언스와 관련 평가에 관한 연구는 미흡한 실정이다. 따라서 본 연구에서는 사이버 레질리언스에 대한 이론적 고찰과 전문가 회의를 통해 사이버 레질리언스를 평가할 수 있는 총 22개의 지표를 개발하였다. 개발된 지표는 포커스 그룹 인터뷰를 통해 제안된 지표의 중요도와 실현가능성을 평가하였다. 본 연구는 사이버 레질리언스를 평가함에 있어 의미 있고 유용한 지표를 도출하였다. 이는 향후 사이버 레질리언스 연구의 기반 자료로 활용될 것으로 기대되며, 향후 연구로는 실무적 활용 및 객관화를 위한 정량적 연구를 제안한다.

Towards Cyber Security Risks Assessment in Electric Utility SCADA Systems

  • Woo, Pil Sung;Kim, Balho H.;Hur, Don
    • Journal of Electrical Engineering and Technology
    • /
    • 제10권3호
    • /
    • pp.888-894
    • /
    • 2015
  • This paper presents a unified model based assessment framework to quantify threats and vulnerabilities associated with control systems, especially in the SCADA (Supervisory Control and Data Acquisition) system. In the past, this system was primarily utilized as an isolated facility on a local basis, and then it started to be integrated with wide-area networks as the communication technology would make rapid progress. The introduction of smart grid, which is an innovative application of digital processing and communications to the power grid, might lead to more and more cyber threats originated from IT systems. However, an up-to-date power system often requires the real-time operations, which clearly implies that the cyber security would turn out to be a complicated but also crucial issue for the power system. In short, the purpose of this paper is to streamline a comprehensive approach to prioritizing cyber security risks which are expressed by the combination of threats, vulnerabilities, and values in the SCADA components.

위험 관리를 위한 MITRE ATT&CK 기반의 정량적 보안 지표 (A Quantitative Security Metric Based on MITRE ATT&CK for Risk Management)

  • 김해린;이승운;홍수연
    • 정보보호학회논문지
    • /
    • 제34권1호
    • /
    • pp.53-60
    • /
    • 2024
  • 안전한 네트워크를 위해 보안 평가는 필수불가결한 과정으로, 위험을 관리하기 위해서는 적절한 성능지표가 있어야 한다. 가장 널리 사용하고 있는 정량적 지표로는 CVSS가 있다. CVSS는 주관성과 해석의 복잡성, 보안 위험의 관점에서 맥락을 고려하지 못한다는 문제가 있다. 이러한 문제를 보완하기 위해 ISO/IEC 15408 문서의 보안 개념 및 관계도를 바탕으로 공격자, 위협, 대응, 자산의 4가지를 항목화하고 수치화 하는 지표를 제안한다. 네트워크 스캐닝을 통해 발견된 취약점은 약점, 공격패턴의 연결관계에 의해 MITRE ATT&CK의 기술과 매핑시킬 수 있다. 우리는 MITRE ATT&CK 의 Groups, Tactic, Mitigations을 이용하여 일관성을 가지며 직관적인 점수를 산출한다. 이에 따라 보안 평가 관리자가 다양한 관점의 보안지표 중 선택할 수 있는 폭을 넓히고, 사이버 네트워크의 보안을 강화하는데 긍정적인 영향을 기대한다.

Development of Web-based Design Review System for Reliability and Safety Knowledge Management

  • 유이치 오츠카;타카시 유카와;요시하루 뮤토
    • International Journal of Safety
    • /
    • 제9권2호
    • /
    • pp.22-28
    • /
    • 2010
  • This paper describes a web-based design review system as a knowledge management system relating reliability and safety system design. Since people's consciousness for safety and security become sensitive and increases the need of establishing a proactive prevention method for internal failures and relating risks in products. It also means that prevailing tacit knowledge in retired workers, in order to transform them to be easily used to support new system development, become more important. When considering safety and reliability design, at least two data sheet are necessary; Failure Modes and Effects Analyses (FMEA) and Risk Assessment (RA). These two data are practically made separately. However, it includes the concerns that a risk by failures during long-term use may not be noticed. To overcome this insufficiency, a support tool for integrating reliability evaluation and risk assessment data simultaneously is expected to be revealed. The authors have then developed a web-based design review system for reliability and safety system design. The system include various profitable functions; making FMEA and RA sheet, retrieving past data sheet for engineering change management and new product development and web-based discussion to increase the efficiency of discussion. The system is applied to one practical development works in order to demonstrate its effectiveness that is to be made clear by interviewing user's qualitative comment.

원전 구조물의 내진성능 평가 방법론 고찰 (Seismic Performance Evaluation Methodology for Nuclear Power Plants)

  • 안호준;김유석;공정식;최영진;최세운;이민석
    • 한국압력기기공학회 논문집
    • /
    • 제14권2호
    • /
    • pp.32-40
    • /
    • 2018
  • Since 2000, the frequency of earthquakes beyond the 5.0 magnitude quake has been increasing in the Korean peninsula. For instance, the 5.0-magnitude earthquake in Baekryong-do in 2003 has occurred, and recent earthquake with Gyeongju(2016) and Pohang(2017) measured respectively magnitude of 5.2 and 5.8 on the Richter scale. As results, the public concern and anxiety about earthquakes are increasing, and therefore it is necessarily required for social infrastructure to reinforce seismic design and energy production facilities directly related to the national economy and security. This study represents the analysis of seismic performance evaluation methodology such as Seismic Margin Assessment (SMA), Seismic Probabilistic Risk Assessment (SPRA), High Confidence Low Probability Failure (HCLPF) in nuclear power plants in order to develop optimal seismic performance improvement. Current methodologies to evaluate nuclear power plants are also addressed. Through review of the nuclear structure evaluation past and current trend, it contributes to be the basis for the improvement of evaluation techniques on the next generation of nuclear power plants.

사이버거래 처리 구조 진단을 기반으로 한 뱅킹시스템 정보보호 성숙도 측정방법론 연구 (A Study of Information Security Maturity Measurement Methodology for Banking System based on Cyber -based Transaction Processing Architecture Diagnosis)

  • 방기천
    • 디지털콘텐츠학회 논문지
    • /
    • 제15권1호
    • /
    • pp.121-128
    • /
    • 2014
  • SSE-CMM은 보안엔지니어링을 공학, 보증, 위험 프로세스의 3가지 요소로 나누고 있으며 정보보호 성숙도 평가 모델과 수준을 제시하고 있다. 정보보호 성숙도 측정은 취약점 진단, 위험분석 방법론을 실무 현장에서 사용할 수 있도록 종합적으로 결론을 제시한다. 사이버거래의 일반적인 서비스는 인터넷 뱅킹, 모바일 뱅킹, 텔레뱅킹 등이다. 사이버거래 처리구조의 한 종류인 뱅킹시스템 정보보호 성숙도 측정방법론 연구 목적은 기존의 취약점 진단, 위험분석 방법론을 실무현장에서 사용할 수 있도록 종합적 결론을 제시한다. 안전성과 편리성을 확보하여 이용자들이 사이버 거래를 편리하게 이용할 수 있는 환경을 구축하는 것이 사이버 거래 활성화의 핵심이다. 특히 업무현장에서 정보보호 성숙도 측정을 통한 사이버뱅킹시스템의 안전성을 확보한다면 현장의 실무처리 결과로 많은 효과가 나타날 것으로 기대한다.

해외 광물자원 투자 사업을 위한 국가위험도 분석 연구 (A Study on National Mining Investment Security Analysis for the Overseas Mineral Resources Investment Business)

  • 고은미;최선규;김창성;김성용;박상준
    • 자원환경지질
    • /
    • 제41권5호
    • /
    • pp.475-484
    • /
    • 2008
  • 본 연구에서는 국가위험도 및 국가신용등급 현황을 파악하고, 이들 지표와 광물자원개발 투자와의 관계를 분석하여 해외 광물자원개발투자를 위한 지표를 도출하고자 했다. 이를 위해 국가위험도와 광물자원부존국과의 관계를 분석하였고, OECD 국가신용등급을 적용한 자원개발 투자 위험도와의 상관성을 검토하였다. 실제 광물자원 투자사업 시 국가위험도 역할이 중요한 변수로 제공되는 국가는 자원지수는 양호하나 국가위험도가 글은 국가들이다. 따라서 해외광물자원 투자 시 자원지수와 국가위험도와의 관계에 대한 신중한 검토는 사업 투자 여부 선정을 위한 필수요건이다.

공항 보안검색에 있어서의 위험관리와 대응과제 (Risk Management and Strategies in Airport Security Check)

  • 김재운
    • 시큐리티연구
    • /
    • 제34호
    • /
    • pp.89-113
    • /
    • 2013
  • 국제화된 현대사회에서 공항을 이용한 비행기 여행은 우리의 생활에 친숙하지만 언제 테러리스트들의 목표물이 되어 우리의 안전을 위협할지 모른다. 9.11테러사건으로 대변되는 항공 테러리즘은 현대를 살아가는 우리들에게 상상을 초월한 공포를 안겨주고 있다. 1931년 페루에서 세계 최초의 항공기 납치사건이 발생한 이래 세계 각국의 보안당국은 항공 테러리즘을 차단하기 위해 다양한 예방조치를 취해왔다. 항공 테러를 예방할 수 있는 가장 현실성 있는 조치는 항공기 탑승객들의 신체와 화물을 검색하여 폭발물 등 위해물품이 있는 지를 적발함으로써 테러리스트의 접근을 통제하는 보안검색활동일 것이다. 그러나 우리나라의 보안검색활동은 9.11체제 이후 테러의 위험에 따른 공공성을 더욱 강화한 선진 각국의 보안검색활동과 달리 공항운영의 효율성을 기하기 위해 민간경비 중심의 보안검색활동으로 전환하였다. 즉 2001년 3월 인천공항이 개항된 이후 경찰중심의 보안검색 체제가 공항운영자인 공항공사가 보안검색 업무를 지도 감독하며, 현실적인 보안검색활동은 민간경비요원이 담당하게 하도록 변경된 것이다. 그러나 이와 같은 검색체제는 민간경비요원의 직무만족도 저하와 감독체계의 혼선으로 말미암아 갈수록 조직화되고 지능화되고 있는 테러리스트들의 테러활동을 차단하는데 한계가 있다. 따라서 민간기업의 경영관리전략 중의 하나인 위험관리 기법을 보안검색활동에 도입하여 정기적으로 항공테러의 위험요소를 확인 분석하고, 우선순위 설정, 위험감소활동, 보안성 평가의 각 과정을 거침으로써 테러활동을 예방할 수 있을 것이다. 또한 테러의 위협이 심각한 경우 경찰관을 검색대에 배치하는 등 테러위협의 정도에 따라 보안검색의 수준을 적절히 변경하는 등의 노력도 필요하다. 한편 현장의 보안검색활동과 감독기능의 원활한 소통을 위해서 항공보안검색을 전담할 국가경찰기구를 설립하여 항공보안업무의 체계화와 전문화를 도모한다면 항공테러라는 거대위험의 두려움을 감소시켜 비행기 여행의 안전을 보장할 수 있을 것이다.

  • PDF

IoT 제품의 안전 관리를 위한 기술 및 정책적 사후 보안관리 프레임워크 (Technology and Policy Post-Security Management Framework for IoT Electrical Safety Management)

  • 이동혁;박남제
    • 전기학회논문지
    • /
    • 제66권12호
    • /
    • pp.1879-1888
    • /
    • 2017
  • The Internet of Things (IoT) environment has been gradually approaching reality, and although it provides great convenience, security threats are increasing accordingly. For the IoT environment to settle safely, careful consideration of information security is necessary. Although many security measures in the design and development stages of IoT products have been studied thus far, apart from them, the establishment of systems and countermeasures for post management after the launch of IoT products is also very important. In the present paper, a technical and policy post-security management framework is proposed to provide secure IoT environments. The proposed framework defines the concrete response procedures of individual entities such as users, manufacturers, and competent authorities in the case of the occurrence of security flaws after launching IoT products, and performs appropriate measures such as software updates and recalls based on an assessment of the risk of security flaws.

해상 사이버보안 강화방안 연구 (Study on Strengthening the Maritime Sector Cybersecurity)

  • 유윤자;박한선;박혜리
    • 한국항해항만학회:학술대회논문집
    • /
    • 한국항해항만학회 2019년도 춘계학술대회
    • /
    • pp.238-239
    • /
    • 2019
  • 사이버 공격은 통신기능을 수행하는 모든 장비에서 야기될 수 있으며, 통신기술의 발달로 인한 선박과 육상간 연계는 육상부문과 마찬가지로 선박부문 또한 사이버 위협 취약성에 쉽게 노출될 수 있음을 의미한다. 본 논문에서는 해상분야에서의 사이버보안 취약성을 파악하기 위하여 사이버 위협 트렌드 변화를 분석하고 타 산업 사례연구를 통한 해상 사이버보안 강화방안을 제시하였다.

  • PDF