본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Control assessment; 보안 통제 평가(통제 평가)
보안·개인정보 통제가 올바르게 구현되어 의도대로 동작하고, 요구사항을 만족하는 결과를 내는지 검사·면담·시험으로 확인하는 활동

통제를 도입했다고 위험이 줄어드는 것은 아니다. 방화벽 규칙이 잘못되어 있거나, 로그는 쌓이는데 아무도 보지 않거나, 절차서는 있는데 아무도 따르지 않으면 통제는 서류 위에만 있다. 보안 통제 평가는 이런 차이를 찾아내는 활동이다. NIST는 통제 평가를 "시스템이나 조직의 통제가 올바르게 구현되었는지(implemented correctly), 의도대로 동작하는지(operating as intended), 보안·개인정보 요구사항 측면에서 원하는 결과를 내는지(producing the desired outcome)를 판단하기 위한 시험 또는 평가"로 정의한다. 이 세 질문이 평가의 뼈대이다.

평가 결과는 경영진이 위험을 받아들일지, 시스템 운영을 인가할지 판단하는 근거가 된다. NIST 위험 관리 프레임워크(SP 800-37)에서는 평가(Assess) 단계가 인가(Authorize) 단계 바로 앞에 있고, 인가 뒤에도 지속적 모니터링의 일부로 평가를 반복한다. CISSP 출제 범위 1.9는 "통제 평가(예: 보안, 개인정보)"를 위험 관리 개념으로 다루고, 6장(보안 평가 및 테스트)은 그 실행 방법을 다룬다.

NIST SP 800-53A Rev. 5는 평가자가 증거를 얻는 방법을 세 가지로 정한다.

방법 정의 평가 대상 예 장단점
검사(examine) 평가 대상을 점검·검토·관찰·분석해 이해를 얻거나 증거를 확보한다. 정책·절차서, 설계 문서, 설정 파일, 로그, 접근 권한 목록, 교육 기록, 물리적 시설 범위가 넓고 비용이 적다. 문서와 실제가 다를 수 있다.
면담(interview) 개인이나 집단과 대화해 이해를 얻거나 증거의 위치를 찾는다. 시스템 관리자, 보안 담당자, 현업 사용자, 경영진 절차가 실제로 어떻게 운영되는지 알 수 있다. 진술만으로는 증거가 약하다.
시험(test) 정해진 조건에서 대상을 실제로 작동시켜 기대 동작과 실제 동작을 비교한다. 인증 기능, 접근통제, 백업 복원, 침입 탐지 경보, 취약점 스캔, 모의 침투 가장 강한 증거를 준다. 비용이 크고 운영에 영향을 줄 수 있다.

평가 대상(assessment object)은 명세(정책, 절차, 설계 문서), 메커니즘(하드웨어·소프트웨어·펌웨어의 보안 기능), 활동(백업 수행, 로그 검토 같은 행위), 사람(통제를 수행하는 개인)으로 나뉜다. 좋은 평가는 한 통제에 여러 방법을 섞는다. 예를 들어 접근 권한 검토 통제라면 검토 절차서를 검사하고, 담당자를 면담하고, 퇴사자 계정이 실제로 비활성화되었는지 시험한다.

각 평가 방법에는 깊이(depth)와 범위(coverage)라는 두 속성이 있다. 둘 다 기본(basic), 집중(focused), 포괄(comprehensive)의 세 단계로 올라간다.

속성 의미 단계 예
깊이 평가의 엄격함과 상세 수준 기본: 개요 수준 문서 검토 / 집중: 상세 설계와 구현 확인 / 포괄: 구현 세부와 반증 시도까지 포함한 철저한 분석
범위 평가 대상의 종류와 수 기본: 대표 표본 일부 / 집중: 주요 구성 요소를 넓게 / 포괄: 거의 모든 대상

깊이와 범위는 시스템의 영향 수준, 필요한 보증 수준, 위험 크기에 따라 정한다. 영향이 큰 시스템일수록 더 깊고 넓게 평가해 더 높은 보증을 얻는다.

보안 통제 평가와 개인정보 통제 평가

편집 원본 편집
구분 보안 통제 평가 개인정보 통제 평가
목적 기밀성·무결성·가용성 요구사항 충족 여부 개인정보 보호 요구사항 준수와 개인정보 위험 관리의 충분성
판단 기준 보안 정책, 보안 기준선, 보안 요구사항 개인정보 관련 법령과 정책, 개인정보 처리 원칙(수집 제한, 목적 제한, 최소 처리, 정보주체 권리 보장 등)
주요 관점 무단 접근·변경·중단을 막는가 허가된 처리라도 목적 외 이용, 과도한 수집, 보존 기간 초과가 없는가
책임자 CISO와 보안 조직 개인정보 보호책임자와 개인정보 보호 조직
국내 대응 제도 정보보호 관리체계 인증 심사 개인정보 영향평가, ISMS-P의 개인정보 처리 단계별 요구사항 심사

NIST는 개인정보 통제 평가를 "개인정보 통제가 올바르게 구현되어 의도대로 동작하고, 적용되는 개인정보 요구사항 준수와 개인정보 위험 관리에 충분한지 판단하는 평가"로 정의하며, 평가 과정과 결과를 담은 공식 문서라는 뜻도 함께 가진다고 설명한다. 접근통제나 암호화처럼 두 평가가 함께 보는 통제가 많으므로, 실무에서는 두 평가를 같이 계획하고 결과를 공유한다.

설계 효과성과 운영 효과성

편집 원본 편집
구분 설계 효과성(design effectiveness) 운영 효과성(operating effectiveness)
질문 통제가 제대로 설계되어 있다면 위험을 막을 수 있는가 통제가 일정 기간 동안 설계대로 꾸준히 운영되었는가
시점 특정 시점 일정 기간(예: 수개월)
주된 방법 문서 검사, 면담, 한 번의 시연(walkthrough) 기간 중 표본 추출과 반복 시험, 운영 기록 검사
예 퇴사자 계정 비활성화 절차가 존재하고 책임자가 지정되어 있다. 평가 기간 동안 퇴사자 표본 전원의 계정이 정해진 기한 안에 비활성화되었다.
관련 보고서 SOC 보고서 유형 1(Type 1) SOC 보고서 유형 2(Type 2)

설계가 잘못되었으면 운영 효과성을 볼 필요도 없다. 반대로 설계가 좋아도 운영되지 않으면 통제는 효과가 없다. 공급자가 SOC 2 유형 1 보고서만 내밀 때 운영 효과성은 검증되지 않았다는 점을 알아야 한다.

평가 결과와 후속 조치

편집 원본 편집
산출물·조치 내용
평가 결과 판정 평가 목표마다 충족(satisfied) 또는 미충족(other than satisfied)으로 판정하고 근거를 남긴다.
평가 보고서(SAR, Security Assessment Report) 평가 범위, 방법, 발견 사항, 위험 수준, 개선 권고를 담는다. 인가권자가 판단하는 핵심 자료이다.
조치 계획(POA&M, Plan of Action and Milestones) 발견된 미비점마다 해야 할 일, 필요한 자원, 마일스톤과 완료 예정일을 적은 관리 도구이다. 진행 상황을 추적해 지속 모니터링에 반영한다.
위험 결정 경영진(인가권자)이 남은 위험을 받아들일지, 추가 통제를 요구할지, 운영을 거부할지 결정한다. 평가자는 결정하지 않는다.
재평가 조치가 끝나면 해당 통제를 다시 평가해 미비점이 해소되었는지 확인한다.

평가자의 독립성

편집 원본 편집

평가 결과를 믿으려면 평가자가 평가 대상과 이해관계가 없어야 한다. 통제를 설계·운영한 사람이 스스로 평가하면 문제를 축소하거나 놓치기 쉽다.

평가 주체 독립성 쓰임
자체 평가(self-assessment) 낮음 운영 부서가 스스로 점검. 빠르고 싸며 개선용으로 좋다.
내부 독립 평가 중간 조직 안에서 운영 부서와 분리된 평가 조직이나 내부 감사 부서가 수행한다.
외부 독립 평가 높음 외부 전문 기관이 수행. 고객, 규제기관, 인가권자에게 제시할 증거로 쓴다(예: FedRAMP 독립 평가자, PCI DSS 인증 심사원).

필요한 독립성 수준은 시스템의 영향 수준, 위험, 인가권자의 요구에 따라 정한다. 독립성은 조직 구조(보고 라인)와 이해관계(자기가 만든 통제를 평가하지 않음) 두 측면에서 본다.

감사와의 차이

편집 원본 편집
구분 통제 평가(assessment) 감사(audit)
목적 통제의 구현·운영·효과를 확인해 위험 결정과 개선을 지원 정해진 기준(법규, 표준, 정책)에 대한 준수 여부를 공식적으로 판정
성격 정보 제공과 의사결정 지원. 개선 권고 중심 공식 판정과 보증. 독립성과 형식 요건이 엄격
수행자 내부 또는 외부 평가자. 운영 부서의 자체 평가도 가능 독립적인 내부 감사 부서나 외부 감사인
보고 대상 시스템 소유자, CISO, 인가권자 경영진, 이사회(감사위원회), 외부 이해관계자
결과물 평가 보고서, POA&M 감사 의견, 지적 사항, 감사 보고서

NIST도 평가는 대체로 정보 제공 성격이며 의사결정을 돕고 공식 검사나 감사에 정보를 준다고 설명한다. 평가 결과는 감사의 입력이 되고, 감사 지적 사항은 다시 평가와 개선의 출발점이 된다. 감사 절차와 유형은 보안 감사 문서를 참고한다.

  • 개발·도입 중: 설계와 구현 단계에서 통제를 미리 평가하면 고치는 비용이 적다.
  • 운영 인가 전: 운영을 허가하기 전 전체 통제를 평가한다.
  • 지속적 모니터링: 인가 뒤에는 위험과 통제의 변동성에 따라 주기를 정해 일부 통제를 계속 평가한다. 자동화할 수 있는 통제는 도구로 상시 측정한다. 자세한 내용은 지속적 보안 모니터링 참고.
  • 중대한 변경 후: 시스템 구조, 위협 환경, 법규가 크게 바뀌면 영향받는 통제를 다시 평가한다.

AI 시스템을 도입했다면 학습 데이터 출처 관리, 모델 접근통제, 프롬프트 주입 대응 같은 AI 관련 통제도 같은 방식(검사·면담·시험)으로 평가 범위에 넣는다.

  • 통제 평가의 세 질문은 "올바르게 구현되었는가, 의도대로 동작하는가, 원하는 결과를 내는가"이다.
  • 평가 방법은 검사·면담·시험 세 가지이다. 가장 강한 증거는 시험이고, 면담만으로 결론 내리는 선택지는 약하다.
  • 평가자는 평가와 권고만 한다. 위험 수용과 운영 인가는 경영진(인가권자)의 결정이다.
  • 미비점은 POA&M으로 관리한다. 발견 사항을 적고 끝내는 것이 아니라 책임자, 자원, 기한을 정해 추적한다.
  • 설계 효과성(특정 시점)과 운영 효과성(일정 기간)을 구분한다. SOC 2 유형 1과 유형 2의 차이가 바로 이것이다.
  • 자기가 설계·운영한 통제를 스스로 평가하면 독립성이 없다. 외부에 증명해야 하면 독립 평가를 고른다.