정량적 위험분석으로 ALE와 EMV를 의사결정에 연결하는 법

정량적 위험분석의 ALE, EMV, 몬테카를로 시뮬레이션, 의사결정 트리 활용법과 위험 대응 투자 판단 방식을 정리합니다.

2026-08-14 · 최초 발행 2025-05-23

위험을 금전적 판단 기준으로 바꾸는 방식

정보 시스템의 위험은 존재 여부보다 대응 우선순위를 어떻게 정할지에서 문제가 된다. 정량적 위험분석은 발생 가능성과 영향도를 수치화하고, 이를 금전적 가치로 연결해 의사결정의 근거로 쓰는 접근이다.

위험 = 위협의 발생 가능성(확률) × 취약점의 정도 × 자산 가치(영향도)

같은 기준으로 여러 위험을 비교할 수 있으므로, 제한된 예산과 인력을 어디에 먼저 배분할지 판단하기 좋다.

ALE와 EMV로 손실 가능성을 계산하기

연간 손실을 보는 ALE

ALE(Annual Loss Expectancy)는 특정 위험이 현실화될 때 예상되는 연간 손실액을 구하는 방식이다.

ALE = SLE × ARO

SLE(Single Loss Expectancy)는 사건 한 번이 발생했을 때의 예상 손실액이고, ARO(Annual Rate of Occurrence)는 연간 발생 빈도다.

서버 장애를 예로 들면 SLE가 1,000만원이고 ARO가 0.5(2년에 한 번)라면, ALE는 1,000만원 × 0.5 = 500만원이 된다.

시나리오별 금전 가치를 비교하는 EMV

EMV(Expected Monetary Value)는 여러 결과의 발생 확률과 금전적 영향을 함께 계산한다.

EMV = ∑(발생 확률 × 금전적 영향)

보안 시스템 투자 판단에서 침해가 발생하지 않을 확률이 70%이고 이익이 0원, 경미한 침해가 발생할 확률이 20%이고 손실이 1,000만원, 심각한 침해가 발생할 확률이 10%이고 손실이 5,000만원이라면 EMV는 다음과 같다.

  • EMV = (0.7 × 0) + (0.2 × -1,000만원) + (0.1 × -5,000만원) = -700만원

불확실성이 복잡할 때 쓰는 분석 모델

반복 시뮬레이션으로 분포를 확인하는 방법

몬테카를로 시뮬레이션은 복잡한 시스템의 위험을 분석할 때 무작위 샘플링과 모델 실행을 반복하는 방법이다.

아니오입력 변수 확률 분포 정의무작위 생성시뮬레이션 모델 실행결과 기록충분한 반복?결과 분석 해석

정보 시스템 다운타임 위험을 분석할 때는 발생 확률과 영향도의 확률 분포를 설정한 뒤, 수천 번의 시뮬레이션으로 다양한 손실 시나리오를 예측한다. 결과를 통계적으로 분석하면 최악의 시나리오와 평균적 손실을 함께 볼 수 있다.

선택과 결과를 트리로 연결하는 방법

의사결정 트리 분석은 불확실한 조건에서 가능한 선택지와 결과를 트리 구조로 표현한다.

선택 1선택 270%30%60%40%의사결정 지점확률 노드확률 노드결과 1: +200만원결과 2: -100만원결과 3: +300만원결과 4: -400만원

보안 솔루션 도입 여부를 판단한다면, 도입안은 비용 500만원과 성공 시 피해 방지(70%), 실패 시 추가 손실(30%)를 함께 고려한다. 미도입안은 비용이 없지만 침해 없음(60%)과 침해 발생(40%, 손실 1000만원)의 결과를 비교해야 한다. 계산된 EMV는 이 선택지들 가운데 어떤 판단이 더 적절한지 보여준다.

자산부터 대응 전략까지 이어지는 분석

정량적 분석은 자산의 금전적 가치를 정하는 단계에서 출발한다. 이어서 자산에 영향을 줄 위협을 식별하고, 시스템 취약점과 현재 통제 수단의 효과성을 평가한다.

그 결과를 바탕으로 확률과 영향도를 곱해 위험 수치를 산출하고, 통제 조치의 비용과 편익을 비교한다. 마지막에는 위험을 수용할지, 회피·전가·완화할지를 선택한다. 계산 자체보다 각 입력값의 근거를 일관되게 유지하는 일이 중요하다.

수치화가 주는 이점과 한계

정량적 위험분석은 위험을 객관적 수치로 제시해 위험 간 비교와 우선순위 설정을 돕는다. 비용-편익 분석을 통해 자원을 배분할 수 있고, 경영진에게 금전적 가치로 위험을 설명할 수 있다. 위험 관리 활동의 ROI(투자수익률)도 계산 대상이 된다.

반면 신뢰할 만한 데이터를 확보하기 어렵고, 계산과 분석에 시간과 비용이 많이 든다. 평판이나 고객 신뢰처럼 무형 자산의 가치를 평가하는 일도 쉽지 않다. 희귀하지만 파괴적인 사건은 확률 기반 분석에서 과소평가될 수 있으며, 분석가의 주관적 판단이 입력값에 개입될 가능성도 남는다.

클라우드 전환과 보안 투자 판단에 적용한 사례

금융 기관 A사는 온-프레미스 시스템을 클라우드로 마이그레이션하면서 핵심 데이터 자산 가치를 50억원으로 평가했다. 데이터 유출, 서비스 중단, 규제 위반을 위협으로 식별하고 접근 통제와 암호화 등을 포함한 클라우드 환경의 취약점을 평가했다.

ALE 계산 결과는 데이터 유출이 SLE 10억원 × ARO 0.05 = ALE 5천만원, 서비스 중단이 SLE 5천만원 × ARO 0.2 = ALE 1천만원, 규제 위반이 SLE 20억원 × ARO 0.02 = ALE 4천만원이었다. 총 ALE 1억원에 대응해 7천만원의 보안 통제 투자를 결정했고, ROI는 30%였다.

제조 기업 B사는 제한된 보안 예산의 우선순위를 정하기 위해 다음과 같이 투자 옵션을 비교했다.

보안 투자 옵션침입 탐지 시스템직원 보안 교육물리적 접근 통제ALE 감소: 8천만원비용: 5천만원ROI: 60%ALE 감소: 5천만원비용: 2천만원ROI: 150%ALE 감소: 3천만원비용: 4천만원ROI: -25%

이 분석에서는 ROI가 가장 높은 직원 보안 교육을 최우선 투자 대상으로 선정했다.

분석 모델이 확장되는 방향

정량적 위험분석에는 AI와 머신러닝을 활용한 위험 패턴 인식과 예측 정확도 향상, 대규모 데이터셋을 활용하는 빅데이터 기반 분석이 적용되고 있다. 동적인 위험 환경에 대응하는 실시간 위험 모니터링도 같은 흐름에 속한다.

베이지안 네트워크는 확률적 의존성을 고려한 복잡한 위험 모델링에 활용할 수 있으며, 시나리오 기반 분석은 다양한 위험 상황을 체계적으로 다루는 방향으로 강화되고 있다.

정량적 위험분석위험관리정보보안ALEEMV