보안 통제 프레임워크
IT 위키
더 많은 작업
- Security control framework; 보안 통제 프레임워크(보안 프레임워크, 보안 관리 프레임워크)
- 조직이 보안 통제를 고르고, 구현하고, 평가하고, 관리하는 데 쓰는 체계화된 기준과 절차의 묶음으로, 관리체계 표준, 통제 목록, 거버넌스 모델, 아키텍처 방법론, 업계 표준 등 여러 종류가 있다
보안 프로그램을 처음부터 혼자 설계하는 조직은 드물다. 대부분 이미 검증된 프레임워크 하나를 뼈대로 삼고, 법규나 고객 요구에 따라 다른 프레임워크를 덧붙인다. 그런데 "프레임워크"라는 말 아래에 성격이 전혀 다른 것들이 섞여 있다. 어떤 것은 인증을 받는 관리체계 요구사항이고, 어떤 것은 통제 항목 카탈로그이며, 어떤 것은 거버넌스 원칙이나 설계 방법론이다. CISSP 출제 범위 1.3은 ISO, NIST, COBIT, SABSA, PCI, FedRAMP를 보안 통제 프레임워크의 예로, 1.9는 ISO, NIST, COBIT, SABSA, PCI를 위험 관리 프레임워크의 예로 든다. 시험에서는 이들의 목적과 성격을 구분하는 것이 핵심이다.
| 프레임워크 | 만든 곳 | 목적·성격 | 조직 인증 |
|---|---|---|---|
| ISO/IEC 27001 | ISO/IEC 공동 기술위원회(JTC 1/SC 27) | 정보보안 관리체계(ISMS) 요구사항. 수립·운영·개선의 관리 체계를 규정한다. | 있음. 인증기관의 제3자 인증 |
| ISO/IEC 27002 | ISO/IEC JTC 1/SC 27 | 정보보안 통제의 실천 지침. 27001 부속서 A 통제를 자세히 설명한다. | 없음. 지침이라 인증 대상이 아니다. |
| NIST 사이버보안 프레임워크(CSF 2.0) | 미국 NIST | 사이버보안 성과의 분류 체계. 6개 기능(거버넌스·식별·보호·탐지·대응·복구), 프로파일, 티어 | 없음. 자발적 활용 |
| NIST SP 800-53 Rev.5 | 미국 NIST | 보안·프라이버시 통제 카탈로그(20개 통제 계열). 연방 시스템에 의무 적용 | 인증 대신 기관의 운영 인가(ATO) |
| NIST 위험 관리 프레임워크(SP 800-37) | 미국 NIST | 시스템 단위 위험 관리 절차(준비·분류·선정·구현·평가·인가·모니터링) | 인증 대신 인가(ATO) |
| COBIT 2019 | ISACA | 기업의 정보·기술 거버넌스와 관리(EGIT) 프레임워크. 경영진 관점의 목표와 성과 관리 | 조직 인증 없음. 개인 자격 과정 있음 |
| SABSA | SABSA 연구소 | 사업 주도·위험 기반 보안 아키텍처 방법론. 6계층×6질문 행렬 | 조직 인증 없음. 아키텍트 자격만 있음 |
| PCI DSS | PCI 보안 표준 위원회(PCI SSC) | 카드 계정 데이터 보호를 위한 업계 표준. 12개 요구사항 | 준수 검증(QSA 심사 또는 자체 평가 SAQ) |
| FedRAMP | 미국 연방조달청(GSA) 산하 프로그램 | 연방 기관이 쓰는 클라우드 서비스의 보안 평가·인증 | 있음. FedRAMP 인증(과거 명칭은 인가) |
| CIS Controls v8.1 | 인터넷보안센터(CIS) | 우선순위가 매겨진 실천 위주 보호 조치(Safeguards) 목록 | 없음 |
| ITIL | 영국에서 시작된 IT 서비스 관리 모범 사례 | IT 서비스 관리 프로세스. 보안 자체보다 운영 체계에 초점 | 개인 자격 위주 |
| ISO 31000 | ISO | 모든 분야에 쓰는 위험 관리 원칙과 지침 | 없음. 지침 |
| 분류 | 대표 프레임워크 | 쓰는 상황 |
|---|---|---|
| 관리체계(인증형) | ISO/IEC 27001, 한국 ISMS-P | 고객·규제기관에 제3자 인증으로 보안 관리 수준을 증명해야 할 때 |
| 통제 목록(카탈로그) | ISO/IEC 27002, NIST SP 800-53, CIS Controls | 구체적으로 어떤 통제를 둘지 고를 때 |
| 성과·소통 틀 | NIST CSF | 현재·목표 상태를 경영진과 같은 언어로 비교하고 개선 계획을 세울 때 |
| 거버넌스 | COBIT, ISO/IEC 27014 | 이사회·경영진이 IT와 보안을 사업 목표에 맞춰 지시·감독할 때 |
| 위험 관리 절차 | NIST RMF, ISO 31000, NIST SP 800-30 | 시스템이나 조직의 위험을 평가하고 처리할 때 |
| 아키텍처 | SABSA, TOGAF, 자크만 프레임워크 | 사업 요구에서 보안 설계를 도출하고 추적할 때 |
| 업계 표준 | PCI DSS | 카드 결제를 다루는 사업자가 계약상 의무로 준수할 때 |
| 정부 클라우드 | FedRAMP, 한국 클라우드 보안인증제(CSAP) | 공공기관에 클라우드 서비스를 공급할 때 |
| 서비스 관리 | ITIL | 변경·사고·문제 관리 같은 운영 프로세스를 정비할 때 |
- ISO/IEC 27001은 "관리체계를 어떻게 운영하는가"를, 27002는 "어떤 통제를 어떻게 구현하는가"를 다룬다. 인증은 27001로만 받는다.
- NIST CSF는 무엇을 달성할지(성과)를 말하고, SP 800-53은 그 성과를 이루는 통제를 제공하며, RMF는 통제를 시스템에 적용하고 인가받는 절차를 정한다.
- FedRAMP는 RMF와 SP 800-53 기준선을 클라우드 서비스에 맞게 적용한 프로그램이다.
- COBIT은 거버넌스 상위 틀로서 ISO/IEC 27001이나 ITIL 같은 하위 프레임워크와 연결해 쓴다.
- SABSA는 통제를 직접 나열하지 않고, 다른 프레임워크의 통제를 사업 요구와 연결하는 설계 방법론으로 함께 쓴다.
- 여러 프레임워크를 동시에 지켜야 하는 조직은 공통 통제를 한 번 구현하고 각 프레임워크에 매핑해 중복 작업을 줄인다. NIST CSF의 정보 참조가 이런 매핑을 제공한다.
한국의 정보보호 및 개인정보보호관리체계 인증(ISMS-P)은 ISO/IEC 27001과 같은 관리체계 인증형이다. 인증기준은 관리체계 수립 및 운영 16개, 보호대책 요구사항 64개, 개인정보 처리 단계별 요구사항 21개로 모두 101개이며, 정보보호 관리체계(ISMS) 인증은 앞의 80개를 적용한다(2023년 10월 개정 세부점검항목 기준). ISO/IEC 27001과 달리 법령(정보통신망법, 개인정보 보호법)에 근거하고 일정 요건의 사업자에게는 의무이며, 개인정보 처리 단계별 요구사항을 포함한다는 점이 다르다.
- 법적·계약상 의무: 법이나 계약이 특정 프레임워크를 요구하면 그것이 먼저이다(예: 카드 결제는 PCI DSS, 미국 연방 클라우드는 FedRAMP).
- 증명 필요성: 외부에 제3자 인증으로 증명해야 하면 ISO/IEC 27001이나 ISMS-P를 택한다.
- 조직의 목적: 경영진 감독 체계가 약하면 COBIT, 개선 로드맵이 필요하면 NIST CSF, 통제 설계가 필요하면 27002나 SP 800-53을 고른다.
- 규모와 성숙도: 작은 조직은 우선순위가 정해진 CIS Controls나 CSF의 빠른 시작 안내서가 현실적이다.
- 인증을 받을 수 있는 것은 ISO/IEC 27001(그리고 ISMS-P 같은 국가 인증)이다. 27002, NIST CSF, COBIT, SABSA는 조직 인증 대상이 아니다.
- 거버넌스는 COBIT, 아키텍처는 SABSA, 통제 카탈로그는 SP 800-53과 27002, 위험 관리 절차는 RMF로 짝을 짓는다.
- PCI DSS는 법이 아니라 계약으로 강제되는 업계 표준이다.
- FedRAMP는 미국 연방 기관이 쓰는 클라우드 서비스에 대한 프로그램이며 민간 거래 일반에는 의무가 아니다.
- "가장 먼저" 할 일을 묻는 문제에서는 프레임워크 선택보다 법적 요구사항과 사업 목표 확인이 앞선다.
- ISO/IEC 27001:2022 – ISO
- NIST CSWP 29, The NIST Cybersecurity Framework (CSF) 2.0 – NIST
- NIST SP 800-53 Rev. 5 – NIST
- COBIT – ISACA
- CIS Critical Security Controls – Center for Internet Security