보안 지표
더 많은 작업
- Security Metrics; 보안 지표, 보안 측정 지표, 보안 KPI·KRI
- 보안 통제와 보안 프로그램이 얼마나 잘 구현되고 효과를 내는지, 그리고 위험이 어느 수준인지를 객관적인 숫자로 추적해 의사결정과 개선에 쓰는 측정값
"보안이 잘되고 있는가"라는 경영진의 질문에 "열심히 하고 있다"로는 답이 되지 않는다. 보안 지표는 이 질문에 추세가 있는 숫자로 답하게 해 준다. 패치가 평균 며칠 만에 적용되는지, 피싱 훈련에서 몇 퍼센트가 링크를 눌렀는지, 백업 복구 시험이 몇 번 성공했는지 같은 값이 쌓이면, 투자 효과를 설명하고 약한 곳을 찾고 위험이 커지는 신호를 미리 볼 수 있다.
NIST SP 800-55(2024년 12월, 1권 "측정 항목 식별과 선택", 2권 "측정 프로그램 개발")는 측정값(measure)을 측정으로 얻은 정량적이고 객관적인 값으로, 지표(metric)를 정해진 목표에 대해 진척을 추적하고 의사결정을 돕고 성과를 개선하도록 설계한 측정값과 평가 결과로 구분한다. 핵심 성과 지표(KPI)와 핵심 위험 지표(KRI)는 지표의 대표적인 예이지만 모든 지표가 이 둘에 속하지는 않는다. CISSP 6.3(보안 프로세스 데이터 수집)이 이 주제를 다룬다.
| 구분 | 핵심 성과 지표(KPI, Key Performance Indicator) | 핵심 위험 지표(KRI, Key Risk Indicator) | 핵심 목표 지표(KGI, Key Goal Indicator) |
|---|---|---|---|
| 정의 | 의도한 결과를 향한 진척을 나타내는 지표(NIST) | 위험을 측정하는 데 쓰는 지표(NIST) | 목표를 달성했는지를 결과로 보여 주는 지표 |
| 묻는 질문 | 우리 활동·프로세스가 잘 돌아가는가 | 위험이 허용 수준을 넘어서고 있는가 | 최종 목표에 도달했는가 |
| 시간 성격 | 현재 성과(과정) | 앞으로의 위험 신호(선행) | 사후 결과(후행) |
| 예 | 30일 안 패치 적용률, 교육 이수율, 권한 검토 완료율 | 지원 종료 시스템 수, 미조치 고위험 취약점 수, 특권 계정 수 증가율 | 중대 침해사고 0건, 인증 취득·유지, 규제 지적 0건 |
| 주 보고 대상 | 운영 책임자, CISO | 위험관리 위원회, 경영진·이사회 | 경영진·이사회 |
KGI라는 용어는 COBIT 4.1 같은 IT 거버넌스 프레임워크에서 KPI와 짝을 이루어 쓰인 것으로 알려져 있다. 같은 숫자도 쓰임에 따라 KPI가 되기도 하고 KRI가 되기도 한다. 예를 들어 "패치 적용률"은 운영팀의 성과(KPI)이지만, "패치되지 않은 인터넷 노출 서버 수"로 바꾸어 한계치를 정하면 위험 신호(KRI)가 된다. KRI는 반드시 한계치(threshold)와 넘었을 때의 대응을 함께 정한다.
| 유형 | 내용 | 예 |
|---|---|---|
| 구현(implementation) | 특정 통제가 얼마나 구현되었는지 진척을 보여 준다. 주로 백분율 | 승인된 보안 계획을 가진 시스템 비율, 최신 패치가 적용된 시스템 비율 |
| 효과성(effectiveness) | 구현된 프로세스와 통제가 원하는 결과를 내고 있는지 평가한다 | 피싱 훈련 클릭률 추이, 탐지된 사고 중 사전 통제로 막은 비율 |
| 효율성(efficiency) | 통제가 얼마나 빨리 유용한 결과를 주고 문제가 얼마나 빨리 처리되는지 본다 | 평균 탐지 시간, 평균 대응 시간, 패치 적용 기간 |
| 영향(impact) | 보안이 조직의 사명·목표에 미친 영향을 비용·가치로 나타낸다 | 사고 대응 비용, 절감 비용, 규제 과징금, 계약 위약금 |
보안 프로그램이 성숙할수록 구현 지표에서 효과성·효율성·영향 지표로 무게를 옮긴다. 구현률 100%가 곧 위험 감소를 뜻하지는 않기 때문이다.
NIST SP 800-55는 의미 있는 지표의 특성으로 객관성, 정확성, 정밀성, 고정된 기준이나 시점과의 연결, 재현 가능성, 이전 측정과의 비교 가능성을 든다. 실무에서는 경영 목표 관리에서 흔히 쓰는 SMART 기준으로 점검하기도 한다.
| 기준 | 뜻 | 나쁜 예 → 좋은 예 |
|---|---|---|
| S (Specific, 구체적) | 무엇을 재는지 분명하다 | "보안 수준" → "인터넷 노출 서버의 고위험 취약점 수" |
| M (Measurable, 측정 가능) | 같은 방법으로 반복 측정할 수 있다 | "직원 보안 의식" → "피싱 훈련 클릭률" |
| A (Achievable, 달성 가능) | 현실적인 목표치를 둔다 | "취약점 0건" → "고위험 취약점 14일 안 조치율 95%" |
| R (Relevant, 관련성) | 업무 목표·위험과 연결된다 | "차단한 패킷 수" → "핵심 서비스 가용률" |
| T (Time-bound, 기한) | 기간과 측정 주기가 정해져 있다 | "언젠가" → "분기별" |
"차단한 공격 수", "스캔한 IP 수" 같은 허영 지표(vanity metric)는 숫자는 크지만 의사결정에 쓸모가 없다. 지표마다 "이 숫자가 바뀌면 누가 무엇을 결정하는가"를 답할 수 있어야 한다.
| 영역 | 지표 | 비고 |
|---|---|---|
| 취약점·패치 | 위험도별 평균 패치 적용 기간, 기한 내 조치율, 장기 미조치 건수 | 패치 관리, 취약점 관리 |
| 탐지·대응 | MTTD(평균 탐지 시간, Mean Time To Detect), MTTR(평균 대응·복구 시간, Mean Time To Respond/Recover) | MTTR은 조직마다 respond와 recover 중 무엇을 뜻하는지 정의를 먼저 정한다 |
| 인적 보안 | 피싱 모의훈련 클릭률과 신고율, 보안 교육 이수율 | 클릭률 하락과 함께 신고율 상승을 본다(보안 인식 교육) |
| 백업·복구 | 백업 성공률, 복구 시험 성공률, 실제 복구 시간 대 목표 복구 시간(RTO) | 백업 성공만으로는 부족하고 복구 시험 결과가 중요하다 |
| 계정·권한 | 정기 권한 검토 완료율, 퇴사자 계정 회수 소요 시간, 휴면 계정 수, 특권 계정 수 | 접근 권한 검토, 특권 계정 관리 |
| 구성 관리 | 보안 기준선 준수율, 무단 변경 건수 | 보안 기준선, 변경 관리 |
| 제3자 위험 | 보안 평가를 마친 핵심 공급업체 비율 | 공급망 위험 관리 |
CISSP 6.3은 기술적 데이터뿐 아니라 관리적 프로세스 데이터를 모으라고 요구한다.
| 개요 항목 | 수집할 데이터 예 | 데이터 출처 |
|---|---|---|
| 계정 관리(account management) | 계정 생성·변경·삭제 이력, 승인 기록, 휴면·공유 계정, 권한 검토 결과 | IAM 시스템, 디렉터리, 인사 시스템 대조 결과 |
| 경영진 검토와 승인(management review and approval) | 정책 승인 일자, 위험 수용 승인 기록, 경영진 보고 회의록, 개선 조치 이행 결과 | 정보보호 위원회 회의록, 결재 시스템 |
| KPI·KRI | 위 지표들의 측정값과 한계치 초과 이력 | 각 운영 시스템, 대시보드 |
| 백업 검증 데이터(backup verification data) | 백업 작업 성공·실패, 무결성 검사, 복구 시험 결과와 소요 시간 | 백업 시스템 로그, 복구 시험 보고서 |
| 교육과 인식(training and awareness) | 이수율, 평가 점수, 모의훈련 결과, 미이수자 후속 조치 | 학습 관리 시스템, 훈련 플랫폼 |
| 재해 복구와 업무 연속성(DR/BC) | 훈련 일정·유형, 목표 대비 실제 RTO·RPO, 발견된 문제와 개선 이행 | 훈련 보고서, 업무 연속성 계획 검토 기록 |
국내 ISMS-P 인증 심사에서도 이런 운영 기록이 통제의 이행 증거로 쓰인다. 데이터는 감사 증거가 되므로 무결성을 보호하고 보존 기간을 정한다.
- 위험과 업무 언어로: "취약점 1,200건" 대신 "고객 서비스 서버 중 공격에 쓰이는 취약점이 남은 곳 3대, 목표일 대비 5일 지연"처럼 업무 영향과 결정 사항으로 말한다.
- 추세와 목표치: 한 시점의 숫자보다 분기별 추세와 목표·한계치 대비 상태를 보여 준다. 신호등(정상·주의·위험) 표시를 많이 쓴다.
- 계층별 요약: 이사회에는 KRI와 KGI 몇 개, CISO에는 KPI 전체, 운영팀에는 시스템별 상세 지표를 준다.
- 행동 요청: 지표 보고는 결정 요청(예산, 위험 수용, 우선순위 변경)으로 끝나야 한다.
- 맥락 제공: NIST SP 800-55는 맥락 없이 보고된 측정값이 의도하지 않은 결과를 낳을 수 있다고 경고한다. 산출 방법과 한계를 함께 적는다.
- KPI는 성과(활동이 잘 되는가), KRI는 위험(위험이 한계치를 넘는가)을 잰다. "위험이 증가하고 있다는 조기 경보"를 묻으면 KRI를 고른다.
- 경영진 보고용 지표는 기술 수치가 아니라 업무 목표·위험과 연결된 지표여야 한다.
- 좋은 지표는 객관적이고 반복 측정 가능하며 이전 값과 비교할 수 있어야 한다. 주관적 평가만으로 된 지표는 약하다.
- 백업은 성공률이 아니라 복구 시험 결과로 검증한다.
- 지표는 목표와 기준선이 먼저 정해져야 의미가 있다. "무엇을 측정할지 정하기 전에 가장 먼저 할 일"은 조직 목표와 위험을 확인하는 것이다.
- NIST SP 800-55 Vol. 1, Measurement Guide for Information Security: Identifying and Selecting Measures – NIST
- NIST SP 800-55 Vol. 2, Measurement Guide for Information Security: Developing an Information Security Measurement Program – NIST
- NIST CSRC Glossary: Key Performance Indicator – NIST
- NIST CSRC Glossary: Key Risk Indicator – NIST