보안 기준선
더 많은 작업
- Security Baseline; 보안 베이스라인, 보안 기준선
- 시스템이나 조직이 최소한 갖춰야 할 보안 통제·보안 설정의 기준 집합으로, 모든 대상에 공통 적용하고 차이는 문서로 관리하는 출발점
보안 기준선은 "적어도 이만큼은 한다"는 바닥선이다. 서버 수백 대를 담당자마다 다르게 설정하면 취약한 설정이 섞이고 점검도 어렵다. 기준선을 정해 두면 새 시스템을 같은 수준으로 만들 수 있고, 기준선과 다른 부분을 찾아내 고칠 수 있다. 기준선은 두 층위로 쓰인다. 하나는 통제 기준선(control baseline)으로, NIST SP 800-53B처럼 어떤 보안 통제를 적용할지 묶은 목록이다. 다른 하나는 구성 기준선(configuration baseline)으로, 운영체제·DB·네트워크 장비의 구체적인 설정값(비밀번호 정책, 불필요 서비스 비활성화, 감사 로그 설정)을 정한 것이다. 후자는 형상 관리에서 승인된 기준 구성이 된다.
| 구분 | 무엇을 정하나 | 예 |
|---|---|---|
| 통제 기준선 | 적용할 보안 통제의 목록과 강도 | NIST SP 800-53B 저·중·고 영향 기준선과 개인정보 기준선, ISO/IEC 27002 통제 목록을 바탕으로 한 조직 표준 |
| 구성 기준선 | 제품별 보안 설정값 | CIS Benchmarks, DISA STIG, 제조사 보안 가이드, 국내 주요정보통신기반시설 기술적 취약점 점검 항목 |
| 조직 기준선 | 조직 전체 공통 최소 요구 | 모든 노트북 디스크 암호화, 모든 관리자 계정 다중 인증 |
NIST SP 800-53B는 시스템 영향 수준(저·중·고)마다 하나씩 세 가지 보안 통제 기준선과, 영향 수준과 무관하게 적용하는 개인정보 통제 기준선을 제공한다. 영향 수준은 FIPS 199 범주화로 정한다(데이터 분류 참고).
기준선은 범용이므로 그대로 적용하면 맞지 않는 부분이 생긴다. 그래서 범위 설정(scoping)과 맞춤 조정(tailoring)을 거친다.
| 구분 | 범위 설정(scoping) | 맞춤 조정(tailoring) |
|---|---|---|
| 질문 | 이 통제가 우리 환경에 적용되는가 | 적용되는 통제를 우리 조직에 맞게 어떻게 바꾸는가 |
| 하는 일 | 적용 대상이 아닌 통제를 근거와 함께 제외 (예: 무선랜이 없는 시스템의 무선 통제, 공개 접근이 없는 시스템의 공개 접근 통제) | 매개변수 값 지정(예: 잠금 시간, 비밀번호 길이), 보완 통제 선택, 위험이 큰 곳에 통제 추가, 구현 방식 명세 |
| 결과 | 적용 통제 목록 | 조직·시스템별 최종 기준선 |
NIST는 맞춤 조정을 더 넓은 과정으로 본다. NIST 용어집에 따르면 맞춤 조정은 공통 통제 지정, 범위 설정 고려사항 적용, 보완 통제 선택, 조직 정의 매개변수 값 지정, 추가 통제·강화로 기준선 보강, 구현 명세 추가를 포함하며, 범위 설정은 그 일부이다. 범위 설정 고려사항에는 정책·규제, 기술, 물리 기반 시설, 운영 환경, 공개 접근, 확장성, 공통 통제, 보안 목표 등이 있다. CISSP 문제는 둘을 나란히 놓고 "적용 여부 결정"과 "조직에 맞게 수정"으로 구분해 묻는 경우가 많다.
보완 통제(compensating control)는 기준선 통제를 그대로 적용할 수 없을 때 같은 위험을 다른 방법으로 줄이는 통제이다. 예를 들어 오래된 장비가 다중 인증을 지원하지 못하면 베스천 호스트 경유 접속과 세션 기록으로 대신한다. 보완 통제는 그 이유와 승인, 잔여 위험을 문서로 남긴다.
기준선의 출처가 되는 표준은 조직이 따라야 할 법·규제, 업계, 고객 요구를 보고 고른다.
| 표준 | 성격 | 주로 쓰는 곳 |
|---|---|---|
| NIST SP 800-53B | 통제 기준선(저·중·고, 개인정보) | 미국 연방 시스템, 이를 따르는 기업·클라우드(FedRAMP) |
| ISO/IEC 27002 | 정보보호 통제 지침. ISO/IEC 27001 인증의 통제 선택 참고 | 국제 인증을 받는 기업 |
| CIS Benchmarks | 운영체제·클라우드·DB 등 제품별 구성 기준. 비영리 CIS가 합의 방식으로 작성 | 민간 서버·클라우드 설정 강화 |
| DISA STIG | 미 국방정보체계국(DISA)이 내는 제품별 보안 기술 구현 지침 | 미 국방 관련 시스템, 높은 강도가 필요한 환경 |
| PCI DSS | 카드 데이터 환경 요구사항 | 카드 데이터를 다루는 조직 |
| 국내 기준 | 정보보호 및 개인정보보호관리체계 인증 기준, 주요정보통신기반시설 취약점 분석·평가 항목 | 국내 인증·법적 의무 대상 |
NIST의 국가 체크리스트 프로그램(NCP, National Checklist Program)은 CIS와 DISA 등이 만든 보안 구성 체크리스트를 모아 제공하며, NIST SP 800-70은 그 사용법을 설명한다.
구성 기준선은 형상 관리에서 승인된 기준 구성(baseline configuration)이 된다. NIST SP 800-128은 이를 보안 중심 형상 관리(SecCM)라 부르며, 계획, 구성 식별·구현, 변경 통제, 모니터링의 흐름으로 설명한다. 기준선이 바뀌면 변경 관리 절차로 승인하고 버전을 남긴다. 기준선 준수를 사람이 일일이 점검하는 것은 불가능하므로 자동화한다. SCAP(Security Content Automation Protocol)는 설정 점검 항목, 취약점 식별자(CVE), 점수(CVSS) 등을 기계가 읽을 수 있는 표준 형식으로 표현해 도구가 자동으로 점검하게 하는 NIST 규격 모음이다. 클라우드에서는 코드형 인프라 템플릿에 기준선을 넣고, 배포 전 정책 검사와 배포 후 설정 드리프트(drift) 탐지를 함께 쓴다.
- 기준선은 최소 요구이다. 위험이 크면 통제를 추가한다(맞춤 조정의 보강).
- 범위 설정은 적용할 통제를 고르는 것, 맞춤 조정은 고른 통제를 조직에 맞게 바꾸는 것이다. NIST에서는 범위 설정이 맞춤 조정의 한 부분이다.
- 기준선에서 벗어난 부분은 승인된 예외와 보완 통제로 문서화한다. 아무 기록 없이 빼는 것은 오답이다.
- 구성 기준선은 형상 관리의 출발점이며, 변경은 변경 관리로 통제한다.
- 대량 시스템의 기준선 준수 점검은 SCAP 같은 자동화 도구로 한다.
- NIST SP 800-53B, Control Baselines for Information Systems and Organizations – NIST
- Tailoring – NIST CSRC 용어집
- NIST SP 800-70 Rev. 4, National Checklist Program for IT Products – NIST
- NIST SP 800-128, Guide for Security-Focused Configuration Management of Information Systems – NIST
- Security Content Automation Protocol (SCAP) – NIST