← 목록으로
보안·개인정보
#FAIR#Open FAIR#사이버 위험 정량화#위험 분석#O-RA#O-RT#몬테카를로
최종 업데이트 · 2026-09-30

FAIR 기반 정량적 사이버 위험 분석

1. 개요

가. 정의

FAIR(Factor Analysis of Information Risk)은 정보보안 위험을 손실 사건의 발생 빈도와 손실 규모로 분해하고, 불확실성을 확률 분포로 표현하여 경제적 관점에서 정량 분석하는 개방형 위험 분석 모델이다.

위험을 단순히 “높음·중간·낮음”으로 분류하는 데서 그치지 않고, “어떤 손실 사건이 얼마나 자주 발생할 수 있으며 발생 시 손실이 어느 범위인가”라는 질문에 답한다. 따라서 FAIR의 목적은 사고를 정확히 예언하는 것이 아니라, 불완전한 증거와 가정을 드러내면서 의사결정에 쓸 수 있는 범위와 확률을 제시하는 것이다. 그 결과는 보안투자, 위험수용, 위험이전, 통제 설계와 같은 경영 판단을 기술적 위협 설명과 연결한다.

FAIR는 위험을 하나의 점수로 고정하지 않고, 손실 사건 빈도(Loss Event Frequency, LEF)와 손실 규모(Loss Magnitude, LM)의 결합으로 모델링한다. 기본적인 위험의 의미는 “예상되는 손실 빈도와 예상되는 손실 크기”이며, 정량화 과정에서는 입력 요인의 범위·분포·근거를 함께 제시한다. 분석 결과가 1,000만 원처럼 단일 값으로 보이더라도 실제 산출물은 가정에 따라 달라지는 손실 분포와 그 불확실성이라는 점을 놓쳐서는 안 된다.

Open FAIR 지식체계는 위험 요인과 관계를 정의하는 Risk Taxonomy(O-RT)와, 그 요인을 사용해 분석을 수행하는 Risk Analysis(O-RA)로 구성된다. The Open Group은 2025년 5월 NIST CSF 2.0의 거버넌스 기능과 일관성을 높이기 위한 개정판으로 O-RA 2.1과 O-RT 3.1을 발표했다. 세부 분석 원리는 공개 O-RA 온라인 본문에도 설명되어 있으나 해당 페이지에는 이전 판 번호가 표시되어 있으므로, 현행 판을 인용할 때는 최신 개정 공지를 함께 확인해야 한다.

나. 등장 배경과 필요성

정보보호 책임자는 “위험이 높다”는 보고를 받더라도 어떤 위험이 더 시급한지, 얼마를 투자해야 하는지, 통제가 실제로 손실을 얼마나 줄이는지 판단하기 어렵다. 서로 다른 시스템의 위험을 색상 등급이나 임의의 가중 점수로 비교하면, 점수의 의미와 산정 근거가 달라 위험 예산과 사업 우선순위를 일관되게 정하기 어렵다. FAIR는 공통 손실 단위와 분해 가능한 위험 요인을 사용해 이런 의사결정 간극을 줄이려는 접근이다.

위험 분석의 불확실성은 제거해야 할 잡음이 아니라 분석 결과에 포함해야 할 정보다. 사고 이력, 위협 행위자 정보, 취약점, 통제 효과 자료가 부족한데도 정밀한 단일 숫자를 만들면 오히려 의사결정자를 오도할 수 있다. FAIR는 추정치의 근거와 범위를 기록하고, 더 나은 정보가 들어왔을 때 어떤 요인을 갱신해야 하는지 보여주는 구조를 제공한다.

정량화는 위험을 객관적 진실로 바꾸는 마법이 아니다. 모델은 합의된 정의와 계산 절차를 제공하지만, 조직의 자산 가치·시나리오 범위·추정 데이터가 부정확하면 결과도 왜곡된다. 그러므로 기술사는 수치 자체보다 그 수치가 어떤 손실 시나리오, 자료, 분포, 이해관계자의 판단에서 나왔는지 검증해야 한다.

다. 적용 범위와 전제

FAIR는 사이버·정보보안뿐 아니라 프로젝트, 운영, 재무처럼 손실 빈도와 규모를 분석할 수 있는 시나리오에도 응용할 수 있다. 다만 정량 분석이 유익하려면 분석 결과가 실제 선택을 바꾸는 의사결정에 연결되어야 한다. 모든 자산과 모든 위협을 한 번에 수치화하려 하기보다, 경영진이 선택해야 하는 특정 질문에서 시작하는 편이 효율적이다.

손실 시나리오는 자산, 위협 행위자 또는 위협 커뮤니티, 행위·경로, 관찰 가능한 손실 사건, 영향을 받는 이해관계자를 명시한다. 예를 들어 “외부 범죄조직이 인터넷 공개 고객정보 시스템의 취약한 인증 경로를 악용해 고객 데이터가 유출되고, 통지·소송·복구 비용이 발생한다”처럼 한 문장으로 검증 가능하게 쓴다. “랜섬웨어 위험”처럼 범위가 넓은 표현은 서로 다른 공격자, 자산, 손실 유형을 섞을 수 있으므로 분석에 적합하지 않다.

2. 위험 요인 분해와 개념 모델

가. 전체 개념도

아래 구조도는 위험 사건을 빈도와 규모로 나누고, 자료와 가정을 바탕으로 분포를 도출한 뒤 경영 의사결정에 전달하는 흐름을 나타낸다.

flowchart LR
  S["손실 시나리오<br/>자산·위협·손실 사건"] --> F["손실 사건 빈도 LEF"]
  S --> M["손실 규모 LM"]
  T["위협 이벤트 빈도 TEF"] --> F
  V["취약성·저항력"] --> F
  P["1차 손실"] --> M
  Q["2차 손실"] --> M
  F --> MC["확률 분포 결합<br/>몬테카를로 등"]
  M --> MC
  D["자료·전문가 추정<br/>범위·가정·신뢰도"] --> MC
  MC --> R["손실 노출 분포<br/>연간 기대값·초과확률"]
  R --> B["통제 대안·위험수용<br/>비용편익 의사결정"]

FAIR의 분해는 위험을 단순히 “가능성 × 영향”으로 계산하는 것보다 세밀하다. 손실 빈도 쪽에서는 위협 행위가 발생하는 기회와 그 행위가 실제 손실 사건으로 이어질 가능성을 구별한다. 손실 규모 쪽에서는 조직 내부의 직접 손실과 외부 이해관계자의 반응으로 유발되는 추가 손실을 구분한다.

나. 손실 사건 빈도(LEF)

손실 사건 빈도(LEF)는 정해진 기간에 특정 손실 시나리오가 실제 관찰 가능한 손실 사건으로 발생할 것으로 예상되는 횟수다. 개념적으로 LEF는 위협 이벤트 빈도(Threat Event Frequency, TEF)와 취약성(Vulnerability)의 관계로 설명할 수 있다. 기본 관계를 단순화하면 (LEF \approx TEF \times P(\text{손실 사건} \mid \text{위협 이벤트}))로 표현할 수 있다.

위협 이벤트 빈도(TEF)는 위협 행위자가 자산에 접촉하거나 행위를 시도하는 빈도에 관한 추정이다. 공개 로그인 화면을 매일 스캔하는 대규모 자동화 행위와 특정 산업을 겨냥한 표적 침투는 빈도와 의도가 다르므로 동일한 “공격 횟수”로 취급하지 않는다. 시나리오마다 위협 커뮤니티와 공격 경로를 구분해야 추정 자료의 범위가 분명해진다.

취약성(Vulnerability)은 위협 이벤트가 손실 사건으로 이어질 조건부 가능성을 나타낸다. FAIR의 상세 모델에서는 위협 행위자의 역량(Threat Capability)과 통제의 저항력(Resistance Strength)을 비교해 이 관계를 설명한다. 즉 취약성은 취약점 개수의 다른 이름이 아니며, 위협 능력과 방어 통제가 맞붙는 시나리오 수준의 확률이다.

LEF의 분해 수준은 자료의 품질과 분석 목적에 따라 선택한다. 신뢰할 수 있는 사고 통계가 있다면 전체 손실 발생 빈도를 직접 추정할 수 있고, 자료가 부족할 때는 TEF와 취약성 구성요인으로 나누어 추정할 수 있다. 불필요하게 세부 요인을 쪼개면 각 하위 추정의 오차와 가정이 누적되므로, 정확도와 유용한 정밀도를 만족하는 가장 단순한 모델을 우선한다.

다. 손실 규모(LM)

손실 규모(LM)는 손실 사건이 발생했을 때 조직이 부담할 경제적 영향을 추정한다. 조직이 사용하는 화폐와 기간 단위를 일관되게 정하고, 직접 비용뿐 아니라 업무 중단·복구·계약상 책임 등 관련 손실을 명시한다. 경제적 표현은 보안의 중요성을 금액으로 환원하려는 것이 아니라, 다른 사업 위험 및 통제 비용과 비교 가능한 의사결정 언어를 만드는 것이다.

1차 손실(Primary Loss)은 손실 사건 자체로 인해 주요 이해관계자가 직접 부담하는 비용이다. 예를 들어 사고 대응 인력, 시스템 복구, 외부 전문가, 고객 통지와 업무 생산성 저하가 이에 포함될 수 있다. 어떤 항목을 1차 손실에 포함하는지는 조직의 시나리오 정의와 회계 기준에 따라 문서화한다.

2차 손실(Secondary Loss)은 사고에 반응하는 고객·규제기관·협력사·언론 등 2차 이해관계자의 행동에서 발생하는 추가 손실이다. 규제 조사, 소송, 계약 해지, 평판 악화가 가능한 예지만, 모든 시나리오에 같은 방식으로 발생한다고 가정해서는 안 된다. 발생 확률과 금액을 분리해 추정하고, 인과관계와 중복 계산 여부를 검토해야 한다.

손실 규모를 하나의 최대치로 두기보다 복구비, 중단 기간, 영향 고객 수 같은 구성요인으로 나누면 통제의 효과를 추적하기 쉽다. 고객정보 암호화는 데이터 노출로 인한 2차 손실을 낮출 수 있지만, 가용성 중단이나 복구비까지 같은 비율로 줄인다고 보장할 수는 없다. 따라서 통제별로 영향을 받는 손실 요인을 연결하고, 변화하지 않는 요인을 함께 표시해야 한다.

라. 위험 산출물의 해석

빈도와 규모의 추정치를 결합하면 일정 기간의 손실 노출 분포를 얻을 수 있다. 이 분포는 “연간 손실이 정확히 얼마”라고 단정하는 숫자가 아니라, 여러 가능한 결과와 그 상대적 가능성을 표현한다. 분석 보고서는 평균만이 아니라 분위수, 초과확률, 범위, 사용한 가정과 민감한 입력 요인을 함께 보여야 한다.

예상 연간 손실(Annualized Loss Expectancy, ALE)과 같은 기대값은 자원 배분의 기준으로 유용하지만, 큰 손실의 꼬리 위험을 숨길 수 있다. 예를 들어 드물지만 막대한 손실이 평균에 크게 기여할 수 있으므로 평균만으로 위험 수용 여부를 판단하면 안 된다. 조직의 위험 선호와 지급 능력에 따라 손실 초과 확률, 상위 분위수, 최악 시나리오를 함께 해석한다.

FAIR 분석은 위험을 다른 재무·운영 위험과 비교할 수 있게 하지만, 모든 손실을 화폐로 완벽히 환산할 수 있다는 뜻은 아니다. 인권, 개인정보 자기결정권, 안전, 법적 의무와 같은 가치는 재무 추정만으로 대체되지 않는다. 금전적 분석과 별도로 법규·윤리·안전의 비협상 제약조건을 적용해야 한다.

3. 분석 절차와 정량 모델링

가. 분석 절차 개념도

아래 흐름은 공개 O-RA 온라인 본문에서 설명하는 기본 분석 단계를 요약한 것이다. 최신 판의 정확한 문구·요구사항을 적용할 때에는 O-RA 2.1 공식 개정 자료를 확인하고, 이 도식은 이해를 위한 절차 요약으로 사용한다.

flowchart TD
  A["1. 시나리오 범위 설정"] --> B["2. 손실 사건 빈도 추정"]
  B --> C["3. 손실 규모 추정"]
  C --> D["4. 위험 결과 도출·설명"]
  D --> E["5. 통제 효과 모델링"]
  E --> F{"의사결정 기준 충족?"}
  F -->|예| G["위험수용·예산·통제 결정"]
  F -->|아니오| H["통제 대안·가정 재검토"]
  H --> B
  G --> I["운영 데이터로 재평가"]

나. 1단계: 시나리오 범위 설정

첫 단계는 분석 질문과 손실 시나리오를 명확히 하여 분석의 경계를 정하는 것이다. 누가 손실을 부담하는지, 어떤 자산이 위험에 놓이는지, 어떤 위협 커뮤니티가 어떤 경로로 어떤 관찰 가능한 손실을 일으키는지 규정한다. 범위가 불명확하면 서로 다른 공격과 손실이 섞여 빈도와 규모를 신뢰성 있게 추정할 수 없다.

시나리오는 사업·시스템 오너와 보안 분석가가 함께 검토해야 한다. 보안팀은 공격 가능성과 통제 상태를 설명하지만, 업무 중단의 금전적 영향이나 고객 반응은 현업·재무·법무의 지식이 필요하다. 경영진은 어떤 결과가 의사결정에 중요한지 우선순위를 정하고 분석 수준을 승인한다.

가능성이 낮다는 이유만으로 모든 시나리오를 배제하지는 않되, 가정만으로 끝없이 확장하는 것도 피한다. 손실 경로를 관찰 가능한 사건으로 좁히고, 한 분석에서 공통성이 없는 위협 커뮤니티나 손실 유형을 합치지 않는다. 여러 자산이나 공격 경로를 함께 묶을 경우 빈도·통제·손실 특성이 충분히 동질적인지 확인한다.

다. 2단계: 손실 사건 빈도 추정

빈도 추정은 해당 시나리오의 사건이 기준 기간에 얼마나 자주 발생할 수 있는지를 구하는 과정이다. 외부 사고 통계, 조직 내부 사고·차단 기록, 위협 인텔리전스, 취약점 노출, 통제 시험 결과, 전문가 판단을 근거의 출처별로 분리해 기록한다. 서로 다른 데이터의 모집단과 관측 기간이 다르면 단순 평균이나 합산으로 결합하지 않는다.

전문가 판단을 사용할 때는 점 추정 대신 최소·최대·가장 가능성 높은 값과 그 근거를 수집한다. 다수의 분석가가 독립적으로 추정하고 차이를 토론하면 개인 편향과 과도한 확신을 줄이는 데 도움이 된다. 추정치는 “검증된 사실”이 아니라 최신 자료에 기초한 판단이라는 점을 보고서에서 구분한다.

통제 효과를 반영할 때는 정책의 존재와 실제 작동을 구별한다. 예를 들어 다중인증이 도입되어 있어도 예외 계정, 복구 절차, 피싱 저항성, 적용률이 다르면 저항력은 달라진다. 운영 로그와 통제 테스트를 확인하지 않고 통제의 이름만으로 취약성이 낮다고 가정하지 않는다.

라. 3단계: 손실 규모 추정

손실 규모는 비용 요소별로 산정하고, 어떤 요소가 사건의 직접 결과인지 후속 이해관계자의 반응인지 표시한다. 사고 대응·조사, 시스템 복구, 업무 중단, 계약상 비용, 통지·지원, 소송·규제 비용을 조직 상황에 맞게 선정한다. 같은 비용이 여러 항목에 중복 포함되지 않도록 재무·법무 부서가 정의를 검토한다.

손실 추정에는 과거 내부 사고, 보험 청구, 복구 프로젝트, 사업 영향 분석, 유사 조직의 자료를 활용할 수 있다. 비교 데이터가 없으면 전문가 추정을 사용하되, 산업·규모·규제·데이터 민감도 차이를 조정한다. 평판처럼 직접 금액 산정이 어려운 요인은 불확실성을 숨기지 말고 대리 지표와 범위를 설명한다.

2차 손실은 사고의 존재만으로 자동 발생하지 않으므로, 각 이해관계자의 반응 가능성을 따로 모델링한다. 예를 들어 고객 통지는 법률상 의무인지, 계약상 조건인지, 자발적 정책인지에 따라 발생 확률과 대응 비용이 달라진다. 소송, 규제 제재, 고객 이탈을 동시에 넣을 때 서로 중복되는 손실을 점검하고 인과관계를 설명한다.

마. 4·5단계: 결과 설명과 통제 효과

결과를 산출한 뒤에는 숫자를 보고서에 붙이는 데 그치지 말고, 무엇이 손실을 좌우하는지 설명한다. 입력 요인 민감도 분석을 통해 위협 빈도, 취약성, 중단 시간, 고객 반응 중 어떤 추정이 결과를 가장 크게 변화시키는지 찾는다. 중요도가 낮은 정밀도 개선보다 핵심 입력의 관측자료를 보강하는 편이 더 나은 의사결정으로 이어질 수 있다.

통제 대안은 기준 시나리오와 동일한 범위·단위로 비교한다. 통제 도입 후 발생 빈도와 손실 규모의 어느 요인이 어떻게 변하는지 근거를 제시하고, 도입·운영 비용과 효과 지속 조건을 포함한다. 여러 통제가 같은 경로에 작용한다면 효과를 단순 합산하지 말고 상호 의존과 중복을 고려한다.

위험 감소량의 기대값만으로 투자안을 순위화하지 말고, 위험 선호·규제 의무·복구 가능성·통제 간 결합 효과를 함께 판단한다. 경영진은 수용 기준을 승인하고, 기준을 초과한 잔여 위험은 담당 임원과 기한을 명시해 공식적으로 수용하거나 처리한다. 분석은 통제 선정으로 끝나지 않으며, 통제가 배포되고 의도한 결과를 내는지 지속 관측해야 한다.

바. 확률 분포와 몬테카를로 분석

손실 빈도와 손실 규모의 입력은 보통 하나의 정확한 값으로 알려져 있지 않으므로 확률 분포나 범위로 나타낸다. 자료가 제한적일 때는 최소·최대 범위와 최빈값으로 삼각분포를 구성하는 등, 추정의 근거와 목적에 맞는 분포를 선택할 수 있다. 분포를 선택하는 공식 만능 규칙은 없으므로 관측 자료의 형태와 시나리오 특성을 검토해야 한다.

몬테카를로 시뮬레이션은 각 요인의 분포에서 반복 표본을 추출하고, 매 반복마다 발생 빈도와 손실 규모를 계산하여 가능한 손실 결과의 분포를 근사한다. 수천 회 이상의 반복 결과는 평균, 중앙값, 분위수, 손실이 특정 한도를 넘을 가능성 등 서로 다른 의사결정 지표로 표현할 수 있다. 반복 횟수가 늘어도 부정확한 입력이나 잘못된 시나리오 정의가 자동으로 바로잡히지는 않는다.

모든 입력을 독립이라고 가정하면 현실의 상관관계를 놓칠 수 있다. 예를 들어 침해가 커질수록 고객 이탈과 규제 대응이 함께 증가하는 등 손실 요인이 연동될 수 있다. 상관관계를 모델링할 근거가 부족하면 단순화 가정을 명시하고, 독립·양의 상관 등 대안 가정에 따른 민감도를 비교한다.

실무에서는 분포 선택, 범위 설정, 상관관계, 시간 지평, 환율·물가 기준, 중복 비용, 데이터 출처를 분석 기록에 남긴다. 이 정보가 있어야 다른 분석자가 결과를 검토하고, 새로운 사고 데이터가 생겼을 때 일관되게 갱신할 수 있다. 모델은 설명 가능한 수준에서 단순하게 유지하며, 세부 모형을 늘리는 것은 의사결정에 유의미한 차이를 줄 때만 정당화한다.

4. 정량 예시와 비교

가. 설명을 위한 가상 예시

다음은 계산 개념을 설명하기 위한 가상의 전자상거래 고객정보 유출 시나리오이며, 특정 기업이나 실제 사고의 손실 추정치가 아니다. 공격 시도 빈도를 연 0.41.2회, 기준 시나리오를 연 0.8회로 두고, 시도 1회가 실제 손실 사건으로 이어질 가능성을 1030% 범위로 가정한다. 단순 기준값만 곱하면 LEF는 연 0.16회이며, 이는 평균적으로 약 6.25년에 한 번 발생한다는 해석의 근사치일 뿐 사건 간격을 보장하지 않는다.

손실이 발생할 경우 1차 대응·복구비를 2천만8천만 원, 2차 통지·지원·계약상 비용을 1천만1억 2천만 원으로 가정한다. 이 범위는 분석자가 이해관계자와 검토하기 위한 예시 입력이며, 업계 평균이나 법정 기준을 의미하지 않는다. 실제 사업에서는 내부 사고 이력, 고객 수, 데이터 민감도, 계약 및 법률 검토를 통해 입력을 대체해야 한다.

MFA 강화와 공개 API 제한을 결합한 대안은 시도 빈도 자체보다 성공 확률과 영향 범위를 낮추는 통제로 모델링할 수 있다. 통제 전·후 분포를 같은 시간 지평으로 비교해 연간 손실 노출이 얼마나 변하는지 확인하고, 도입 비용과 운영 부담을 함께 제시한다. 민감정보 암호화만으로 가용성 중단이 해소되지 않는다면 그 손실 구성요인의 감소는 작게 또는 0으로 설정해야 한다.

이 예시에서 기술사의 핵심 역할은 임의의 정밀한 숫자를 제시하는 것이 아니라, 시나리오 경계와 입력 근거를 문서화하고 주요 가정의 영향을 시험하는 것이다. 경영진이 5천만 원의 연간 기대 손실을 보더라도 상위 손실 꼬리와 조직의 재무 감내력, 법규 의무를 함께 고려해야 한다. 대안 통제의 가치 역시 평균 손실 감소만이 아니라 사고 억제, 복구력, 규제 대응, 고객 신뢰에 미치는 영향을 포함해 설명한다.

나. 정성 위험 매트릭스 및 다른 접근과의 비교

정성 매트릭스는 빠르고 이해하기 쉬우며 데이터가 거의 없는 초기 선별에 적합하다. 반면 “가능성 4, 영향 5”의 곱은 순서척도를 수학적 비율척도처럼 다루는 오류를 만들 수 있고, 등급 경계가 바뀌면 우선순위가 역전되기도 한다. FAIR는 더 많은 자료와 분석 비용을 요구하지만, 구체적 시나리오의 빈도·규모·불확실성을 경제적 단위로 비교하는 데 초점을 둔다.

FAIR와 NIST SP 800-30은 대체 관계로만 볼 필요가 없다. NIST SP 800-30은 위험평가를 준비·수행·유지하는 조직적 지침을 제공하고, FAIR는 손실 요인을 정량 모델로 분해하는 방식으로 분석을 보완할 수 있다. 조직은 기존 위험관리 프로세스와 규제 요구를 유지하면서, 투자 우선순위가 중요한 일부 시나리오에 FAIR 정량화를 적용할 수 있다.

비교 관점 정성 위험 매트릭스 FAIR 정량 분석
결과 표현 서열형 등급·색상 확률·빈도·경제적 손실 분포
주요 강점 신속한 선별과 이해 용이성 시나리오 비교와 통제 비용편익 분석
주요 자료 전문가의 등급 판단 사고·위협·통제 자료와 범위 추정
불확실성 등급 안에 숨기기 쉬움 범위·분포·가정으로 표현 가능
한계 등급 간 차이를 수량으로 오해할 수 있음 모델링 역량과 자료 확보 비용 필요
적합한 사용 초기 위험 목록·의사소통 투자 결정·잔여 위험 비교·민감도 분석

정량 분석 역시 객관성의 자동 보증은 아니다. 정성 판단을 금액으로 바꾸는 단계에서 분석자의 선입견이 남을 수 있으며, 위험 점수의 모양만 복잡해져 잘못된 확신을 줄 위험이 있다. 따라서 등급표를 FAIR 숫자로 단순 치환하기보다, 시나리오의 정의·증거·확률 추정을 독립 검토하는 절차가 필요하다.

다. 산업 적용 사례

금융기관은 인터넷뱅킹 계정탈취 시나리오에서 인증 실패 빈도, 탐지·차단 가능성, 사기 손실, 고객 보상, 규제 대응을 분리해 분석할 수 있다. 위험 감소 대안으로 피싱 저항형 인증, 이상거래 탐지, 실시간 거래 한도, 고객 연락 절차를 비교하면 각각이 빈도·규모 중 어디에 영향을 주는지 드러난다. 사기 손실과 보상·법률 비용이 중복되지 않도록 재무·보안·준법 부서가 손실 정의를 합의해야 한다.

공공기관은 대국민 서비스의 장시간 중단 시나리오에서 복구시간, 업무 우회, 대체 서비스 비용, 법정 서비스 의무를 분석할 수 있다. 기밀성 침해보다 가용성 손실이 핵심인 시스템이라면 다운타임에 따른 사회적 영향을 금액으로만 환산하지 않고, 필수 서비스 수준을 제약조건으로 별도 설정한다. 이렇게 하면 위험 예산과 복구 투자안을 비교하면서도 국민 서비스에 대한 비금전적 책무를 보존할 수 있다.

제조기업은 랜섬웨어가 생산 네트워크를 교란하는 시나리오를 생산라인·공장 단위로 나누어 모델링할 수 있다. 라인별 대체 생산능력, 재고 버퍼, 복구 가능성, 안전 정지 영향이 다르면 하나의 평균 다운타임으로 묶지 않는다. 분리 백업, 네트워크 분할, 수동 운전 절차의 조합이 발생 가능성과 손실 규모를 각각 어떻게 바꾸는지 분석한다.

5. 심화: 거버넌스·통제 투자 의사결정과 표준 연계

가. CSF 2.0 및 기업 위험관리와 연계

The Open Group은 2025년 5월 Open FAIR O-RA 2.1 및 O-RT 3.1을 발표하면서 NIST CSF 2.0의 신규 Govern 기능과의 일관성을 반영했다고 밝혔다. 이 개정 이력은 정량 위험 분석이 기술팀의 별도 계산 작업에 머물지 않고, 조직의 책임·정책·감독·위험 선호와 연결되어야 함을 강조한다. 다만 CSF와 FAIR는 같은 종류의 산출물을 만드는 것이 아니므로, CSF의 결과·범주를 FAIR의 입력 변수와 1:1로 동일시해서는 안 된다.

현업 시스템 오너는 손실 시나리오의 사업 의미와 운영자료를 제공하고, 보안 분석가는 위협·취약성·통제 경로를 구조화한다. 재무·법무·개인정보 담당자는 비용 정의, 법적 노출, 계약·통지 요건을 검토하며, 위험위원회는 위험 수용 기준과 투자 한도를 승인한다. 역할을 분리하면 분석자가 자신의 통제 투자안을 스스로 과대평가하는 이해상충을 줄일 수 있다.

분석 결과를 위험 등록부, 보안 투자 포트폴리오, 사업 연속성 계획, 내부 감사의 증거와 연계하면 업데이트 책임이 분명해진다. 단, 정량 결과가 규제 준수 증명이나 취약점 제거의 대체물이 되지는 않는다. 위험 감내 범위를 초과하는 시나리오뿐 아니라, 법규 위반·기본 보안 요구사항 미충족에는 별도의 필수 개선 기준을 적용해야 한다.

나. 통제 비용편익과 민감도 분석

통제 대안 비교에서는 기준 위험과 통제 후 위험의 결과 분포를 동일한 범위와 시간 지평으로 산출한다. 위험 저감의 기대금액에서 통제 도입·운영비를 빼는 단순 경제성 지표는 1차 선별에 쓸 수 있지만, 비금전적 효과와 상관관계, 잔여 위험을 함께 보아야 한다. 통제가 특정 유형의 공격만 막는지, 여러 시나리오에 공통으로 작동하는지도 구분한다.

민감도 분석은 결과를 좌우하는 입력 요인을 순위화한다. 위협 빈도 추정이 결과의 대부분을 좌우한다면 위협 인텔리전스나 로그 수집을 보강하고, 손실 규모가 지배적이라면 업무영향 분석과 복구 훈련을 개선한다. 불확실한 요인의 자료 품질을 높이는 비용이 통제를 바로 추가하는 것보다 의사결정 가치를 높일 수 있다.

분석 단계와 데이터 품질 수준에 맞춰 결과 정밀도를 표현한다. 초기 스크리닝은 넓은 범위와 보수적 가정을 사용하고, 대규모 투자나 위험 이전 결정을 앞두면 외부 자료와 독립 전문가 검토를 추가한다. 유효숫자와 통화 단위는 입력 정확도를 넘지 않게 하고, 평균 하나로 상위 손실 시나리오를 가리지 않는다.

다. 예상 답안 구성 전략

시험 답안에서는 먼저 FAIR의 정의와 정량 위험 분석이 필요한 경영 의사결정 문제를 제시한다. 다음으로 위험을 손실 사건 빈도와 손실 규모로 분해한 개념도를 그리고, TEF·취약성·1차 손실·2차 손실을 산문으로 연결해 설명한다. 이어 분석 절차, 확률 분포와 시뮬레이션, 통제 전후 비교를 기술하고, 정성 매트릭스와의 차이를 장단점·적용 맥락으로 정리한다.

답안의 차별점은 “위험 = 확률 × 영향”으로 끝내지 않는 데 있다. 시나리오 범위 설정, 데이터 품질과 추정의 불확실성, 통제의 작동 증거, 경제적 손실의 중복 방지, 법적·윤리적 제약을 포함하면 실무적 깊이가 생긴다. 마지막에는 O-RA 2.1·O-RT 3.1과 CSF 2.0 거버넌스 연계, 위험 선호에 따른 단계적 적용을 기술사 관점의 시사점으로 제시한다.

6. 고려사항 및 시사점

가. 분석 범위와 의사결정 목적을 먼저 고정

분석은 조직이 선택해야 할 질문에서 시작해야 한다. 모든 자산과 위협을 전부 계량화하는 프로젝트는 비용이 커지고, 결과가 사용되지 않을 가능성이 높다. 사업 오너와 위험 책임자가 어떤 결정에 결과를 사용할지, 필요한 시간 지평과 위험 기준을 합의한다.

시나리오를 너무 넓게 잡으면 서로 다른 행위자·경로·손실이 섞여 결과 해석이 무너진다. 반대로 시나리오를 지나치게 세분화하면 자료 확보와 유지 비용이 급증하고, 단순한 차이를 과장하게 된다. 의사결정에 필요한 동질성을 기준으로 분석 단위를 정하고, 범위 변경은 버전으로 관리한다.

나. 자료 품질과 추정 편향을 통제

내부 사고 기록은 탐지·신고가 잘 된 사건만 포함할 수 있어 전체 위협 발생률을 대표하지 않을 수 있다. 외부 산업 통계는 조직 규모, 기술 환경, 보고 기준이 다른 모집단에서 수집되었을 수 있다. 자료의 출처·기간·모집단·가공 방법을 기록하고, 내부 상황에 적용할 때의 보정 근거를 남긴다.

전문가 추정은 불확실한 영역을 메우지만, 직급·최근 사고 경험·확증 편향이 추정치를 왜곡할 수 있다. 독립 추정, 보정 훈련, 범위와 신뢰도 기록, 반대 가정 검토를 통해 개인 판단의 영향을 줄인다. 추정이 달라진 이유를 숨기지 않고 합의 과정과 미해결 쟁점을 보고서에 남긴다.

다. 금전적 지표의 한계를 명시

비용 환산은 투자 대안을 비교하는 편의적 수단이지, 사회적 피해와 개인의 권리를 가격표로 완전히 치환하는 방법이 아니다. 개인정보 침해, 생명·안전, 차별, 법정 의무는 금전적 손실 기대값과 별도의 제약으로 관리해야 한다. 정량 보고서에는 무엇을 금액화하지 않았는지와 그 이유를 명시한다.

라. 모델·통제 가정을 검증

몬테카를로 시뮬레이션의 반복 수를 늘리는 것보다 입력 분포와 상관관계 가정의 타당성이 더 중요하다. 모델 구조, 단위, 손실 중복, 시간 지평, 통제 전후 변화가 논리적으로 일관되는지 동료 검토와 시나리오 테스트로 확인한다. 중요 결과는 다른 추정 방식이나 보수적 가정에서도 의사결정 방향이 유지되는지 비교한다.

마. 잔여 위험과 책임을 명시

통제 도입 후에도 남는 위험의 소유자, 허용 기간, 보완조치, 재검토 시점을 기록한다. 위험수용은 보안팀의 묵시적 선택이 아니라, 권한을 위임받은 사업 책임자가 근거를 확인하고 승인하는 거버넌스 행위다. 위험 등록부에 FAIR 분석 버전과 데이터 변경 이력을 연결해 감사 가능성을 확보한다.

바. 지속 모니터링으로 추정치를 갱신

위협 환경, 시스템 구조, 고객 규모, 통제 작동 상태는 변화하므로 위험 분석은 일회성 보고서가 아니다. 사고·근접사고·취약점 노출·통제 시험·사업 영향 데이터가 바뀌면 핵심 입력을 재평가한다. 재평가 주기는 위험 수준과 변화 속도에 맞추고, 중대한 변경은 정기 일정과 무관하게 분석을 촉발한다.

사. 기술사 관점의 통합 적용

기술사는 FAIR를 만능 대체 프레임워크가 아니라 기존 위험관리·보안통제 체계를 보완하는 분석 도구로 적용해야 한다. 우선순위가 높은 시나리오에서 시범 적용하고, 정성 평가·NIST 지침·기업 위험관리·감사 증거와 연결해 조직의 분석 역량을 단계적으로 키운다. 정량 결과와 비금전적 의무를 함께 제시할 때 경영진은 비용, 안전, 신뢰, 회복력 사이의 실제 선택을 투명하게 할 수 있다.

참고자료


한 줄 요약: FAIR는 손실 사건의 빈도와 경제적 규모를 불확실성까지 포함한 분포로 분석하여 사이버 위험을 비교 가능한 경영 의사결정 근거로 전환한다.