관리형 보안 서비스
더 많은 작업
- Managed Security Services; 관리형 보안 서비스(제3자 제공 보안 서비스, 보안 관제 서비스)
- 보안 장비 운영, 24시간 관제, 위협 탐지·대응 같은 보안 업무를 외부 전문 사업자에게 맡겨 서비스로 제공받는 것
24시간 365일 관제 인력을 직접 두려면 교대 인원, 분석 도구, 위협 인텔리전스, 숙련 분석가가 모두 필요하다. 많은 조직이 이 부담을 감당하지 못해 일부 또는 전부를 외부에 맡긴다. 이때 핵심은 업무는 위탁해도 책임은 위탁되지 않는다는 점이다. 서비스 수준, 데이터 접근 범위, 사고 시 연락과 의사결정 권한을 계약으로 명확히 해야 하고, 위탁한 조직이 그 이행을 감독해야 한다. NIST SP 800-35(2003)는 IT 보안 서비스를 도입할 때 요구 분석, 사업자 선정, 운영, 종료까지 생명주기 전반을 관리하라고 안내한다.
| 유형 | 핵심 내용 | 대응 범위 | 적합한 조직 |
|---|---|---|---|
| MSSP (Managed Security Service Provider) | 방화벽·IPS·VPN 등 보안 장비 운영과 로그 모니터링, 경보 통지 | 주로 탐지와 통지. 실제 차단·복구는 고객이 하는 경우가 많음 | 장비 운영 인력이 부족한 조직 |
| MDR (Managed Detection and Response, 관리형 탐지 및 대응) | 사업자가 자체 EDR·XDR 등 기술과 분석가로 위협을 탐지하고, 원격 격리 같은 대응까지 수행 | 탐지 + 조사 + 대응(계약 범위 내) | 대응 역량까지 외부에 의존하려는 조직 |
| SOC as a Service (SOCaaS) | 보안 관제 센터 기능 전체를 구독형으로 제공. 도구, 인력, 절차를 묶어 제공 | 관제, 분석, 보고. 대응은 계약에 따라 다름 | 자체 SOC 구축이 어려운 중견 조직 |
| SECaaS (Security as a Service) | 백신, 이메일 보안, 웹 필터링, ID 관리 같은 보안 기능을 클라우드 서비스로 제공 | 기능 제공이 중심이며 관제 인력은 포함되지 않을 수 있음 | 특정 보안 기능을 빠르게 도입하려는 조직 |
| 관제 외 전문 서비스 | 취약점 진단, 모의 침투, 사고 대응 리테이너, 포렌식 | 특정 업무 | 일시적·전문적 수요 |
용어는 사업자마다 섞어 쓰므로 이름보다 계약서의 업무 범위를 기준으로 판단한다.
| 항목 | 확인할 내용 |
|---|---|
| 서비스 수준 협약(SLA) | 탐지 후 통지 시간, 심각도별 대응 시간, 가용성, 보고 주기, 미달 시 벌칙. 측정 방법과 측정 주체를 함께 정한다. |
| 데이터 접근 범위 | 사업자가 볼 수 있는 로그·시스템·개인정보의 범위, 데이터 저장 위치(국외 이전 여부), 보관 기간, 계약 종료 시 반환·파기 |
| 책임 분담 | 장비 정책 변경 권한, 차단·격리 실행 권한, 오탐으로 인한 업무 중단 책임, 고객이 해야 할 일(로그 제공, 자산 목록 갱신) |
| 사고 시 연락 체계 | 24시간 연락 창구, 상향 보고(에스컬레이션) 경로, 고객 측 의사결정자, 법정 신고 기한을 맞출 수 있는 통지 시점 |
| 감사권 | 고객 또는 제3자가 사업자의 통제를 점검할 권리, 독립 보증 보고서(SOC 보고서, ISO/IEC 27001 인증 등) 제공 |
| 인력 보안 | 분석가 신원 확인, 비밀유지 서약, 재위탁(하도급) 제한 |
| 종료·이전 | 계약 종료 시 데이터·탐지 규칙·문서 인계, 다른 사업자로 넘어갈 때의 공백 방지 |
개인정보 처리가 포함되면 개인정보 보호법상 처리 위탁에 해당할 수 있어, 위탁 계약 문서화와 수탁자 관리·감독 의무를 함께 검토한다. ISMS-P 인증기준 2.11.1(사고 예방 및 대응체계 구축)의 세부 점검 항목은 보안관제 서비스 등 외부 기관을 통해 침해사고 대응체계를 운영하는 경우 침해사고 대응 절차의 세부 사항을 계약서에 반영했는지 확인한다.
| 장점 | 단점 |
|---|---|
| 24시간 관제를 적은 비용으로 확보 | 내부 업무 맥락을 모르는 분석가의 오탐·미탐 |
| 여러 고객에게서 얻은 위협 정보와 경험 활용 | 민감 데이터가 외부에 노출되는 위험, 사업자가 공격 표적이 되는 공급망 위험 |
| 숙련 인력 채용·유지 부담 감소 | 사업자 의존(lock-in), 내부 역량 공동화 |
| 빠른 도입과 확장 | 대응 권한이 불명확하면 사고 시 지연 |
흔한 절충은 하이브리드 방식이다. 1차 관제와 야간·주말은 외부에 맡기고, 중요 판단과 사고 대응 지휘는 내부 인력이 맡는다.
한국인터넷진흥원(KISA) 안내에 따르면, 보안관제 전문기업 지정제도는 국가·지방자치단체·공공기관 보안관제센터의 위탁 운영을 지원하기 위한 제도로, 「국가사이버안전관리규정」 제10조의2(보안관제센터의 설치·운영)와 과학기술정보통신부의 「보안관제 전문기업 지정 등에 관한 공고」를 근거로 한다. 지정 절차는 신청서 접수, 서류 심사, 현장 실사, 종합 실사, 지정서 발급 순이다. 주요정보통신기반시설의 취약점 분석·평가와 보호대책 수립을 맡는 정보보호 전문서비스 기업 지정은 「정보보호산업의 진흥에 관한 법률」 제23조에 근거한 별도 제도다. 공공 부문은 지정 기업 중에서 위탁 사업자를 고르는 것이 일반적이며, 민간 조직은 지정 여부를 사업자 역량 판단의 한 기준으로 참고할 수 있다.
- 보안 업무는 위탁할 수 있어도 책임(accountability)은 위탁할 수 없다. 최종 책임은 고객 조직의 경영진에 있다.
- 사업자 선정 전 가장 먼저 할 일은 자체 요구 사항과 위험을 정의하는 것이다. 그다음 실사(due diligence)와 계약, 운영 중 감독(due care)이 이어진다.
- 사업자의 통제를 직접 감사하기 어렵다면 독립 보증 보고서(SOC 2 등)와 계약상 감사권으로 확인한다.
- MSSP는 주로 모니터링·통지, MDR은 대응까지 포함하는 점을 구분한다.
- SLA에는 측정 가능한 지표와 미달 시 조치가 있어야 한다. "최선을 다한다" 같은 문구는 SLA로서 의미가 없다.