◈ Threat Modeling Frameworks

OCTAVE Allegro

정보 자산 중심으로 조직의 보안 위험을 평가하는 CMU/SEI의 8단계 리스크 평가 방법론.

분류 / 관점 / 적용 규모

조직관점: 조직규모: 조직

핵심 단계 / 구성요소

  1. 위험 측정 기준 수립조직의 미션과 목표에 부합하는 위험 측정 기준을 정의한다.
  2. 정보 자산 프로파일 작성핵심 정보 자산을 식별하고 그 특성과 보안 요구사항을 프로파일로 정리한다.
  3. 정보 자산 컨테이너 식별정보 자산이 저장·전송·처리되는 기술적·물리적·인적 컨테이너를 식별한다.
  4. 우려 영역 식별각 컨테이너에서 자산을 위협할 수 있는 우려 영역을 도출한다.
  5. 위협 시나리오 식별우려 영역을 구체적인 위협 시나리오로 확장한다.
  6. 위험 식별위협 시나리오가 자산과 조직에 미치는 결과를 규명해 위험을 식별한다.
  7. 위험 분석위험 측정 기준에 따라 각 위험의 영향도를 정성적으로 평가한다.
  8. 대응 방안 선택위험을 수용·완화·이전할지 결정하고 완화 전략을 수립한다.

산출물

핵심 정보 자산별 위험 프로파일과 우선순위화된 완화 전략을 담은 조직 위험 평가 결과.

강점

  • 기술이 아닌 조직·운영 관점에서 자산 중심으로 위험을 평가한다.
  • Allegro 버전은 경량화되어 적은 자원으로도 수행할 수 있다.
  • 워크시트 기반 절차가 명확해 조직 내부 인력이 자체 수행하기 쉽다.

한계

  • 개별 애플리케이션의 기술적 취약점 분석에는 깊이가 부족하다.
  • 정성적 평가 위주여서 정량적 수치가 필요한 경우 보완이 필요하다.
  • 핵심 자산 선정과 기준 정의에 조직 차원의 합의가 필요하다.

대표 사용처

기업·기관의 정보보안 위험 평가와 보안 전략 수립, 규정 준수 활동에 활용된다.

관련 표준