정보보안 3요소 (CIA Triad)
한 줄 정의: 정보보안의 목표를 기밀성·무결성·가용성이라는 세 가지 핵심 속성으로 정리한 기본 개념 틀입니다.
쉽게 풀면
정보를 지킨다는 것이 정확히 무엇을 지키는 것인지를 세 가지로 정리한 것입니다. 허락받은 사람만 보게 하는 '기밀성', 내용이 함부로 바뀌지 않게 하는 '무결성', 필요할 때 제대로 쓸 수 있게 하는 '가용성'. 이 세 가지가 정보보안이 추구하는 가장 근본적인 목표입니다.
왜 중요한가
정보보안 3요소는 거의 모든 보안 개념을 분류하고 설명하는 출발점입니다. 어떤 위협이 무엇을 위협하는지, 어떤 통제가 무엇을 보호하는지를 이 세 축으로 정리하면 보안 설계와 위험 평가가 체계적으로 이루어집니다.
논문에서는 이렇게 쓰입니다
"랜섬웨어는 데이터를 암호화해 접근을 막으므로 정보보안 3요소 중 가용성을 직접 침해하는 대표적 위협으로 분류된다."
조금 더 깊게 보면
기밀성은 암호화와 접근제어로, 무결성은 해시·전자서명·메시지 인증 코드로, 가용성은 이중화와 백업, 서비스 거부 공격 방어로 각각 확보합니다. 세 속성은 종종 상충하기도 하는데, 예컨대 기밀성을 지나치게 강화하면 가용성이 떨어질 수 있어 균형이 중요합니다. 이후 부인방지·인증 등을 더한 확장 모형도 제안되었지만, 세 요소가 여전히 뼈대입니다.
주의할 점
세 요소는 서로 독립적이지 않고 트레이드오프 관계일 수 있어, 상황에 따라 우선순위를 정해야 합니다. '보안=기밀성'으로만 좁게 이해하면 가용성·무결성 위협을 놓치기 쉽습니다.