본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Information Security Continuous Monitoring(ISCM); 정보보안 지속적 모니터링, 지속적 모니터링
위험 관리 의사결정을 지원하기 위해 정보보안 상태, 취약점, 위협을 끊임없이 파악하는 활동과 이를 위한 전략·프로그램

NIST SP 800-137(2011년 9월)은 ISCM을 "조직의 위험 관리 의사결정을 지원하기 위해 정보보안, 취약점, 위협에 대한 인식을 지속적으로 유지하는 것"으로 정의한다. 과거에는 몇 년에 한 번 인증·인가(C&A)를 받으면서 그 시점의 서류로 보안 상태를 판단했다. 그러나 구성은 매일 바뀌고 새 취약점은 매주 공개되므로, 한 시점의 평가로는 실제 위험을 알 수 없다. ISCM은 자산, 구성, 취약점, 통제 효과성에 대한 데이터를 자동으로 모아 위험 허용 수준(risk tolerance)과 계속 비교함으로써, 규제 준수 중심의 위험 관리를 데이터 중심의 위험 관리로 바꾸려는 것이다.

CISSP 시험 개요(2024)에서는 1.9 항목의 "지속적 모니터링과 측정(continuous monitoring and measurement)"과 7.2 항목의 "지속적 모니터링과 튜닝"이 모두 이 주제와 연결된다. 1.9는 위험 관리 관점(통제가 계속 효과적인가), 7.2는 보안 운영 관점(이벤트를 놓치지 않고 탐지 규칙을 다듬는가)이다.

ISCM 프로세스

편집 원본 편집

SP 800-137은 ISCM을 수립·구현·유지하는 여섯 단계를 제시한다.

단계 원문 내용
1. 정의 Define an ISCM strategy 조직의 위험 허용 수준을 바탕으로 무엇을 어떤 빈도로 볼지 전략을 세운다. 자산·위협·취약점에 대한 가시성 목표를 정한다
2. 수립 Establish an ISCM program 측정 항목(metrics), 모니터링·평가 빈도, 기술 아키텍처를 정한다
3. 구현 Implement an ISCM program 데이터를 수집하고 측정값을 산출하며 보고한다. 가능한 한 자동화한다
4. 분석·보고 Analyze data and Report findings 수집한 데이터를 분석하고 위험 관점에서 결과를 보고한다
5. 대응 Respond to findings 기술·관리·운영 측면의 완화, 위험 수용, 회피·거부, 공유·전가로 대응한다
6. 검토·갱신 Review and Update 전략과 프로그램을 검토해 측정 항목, 빈도, 도구를 조정한다

모니터링 빈도는 일률적이지 않다. 변동성이 크고 중요한 통제(예: 악성코드 탐지, 구성 상태)는 거의 실시간으로, 변화가 적은 관리적 통제(예: 정책 문서)는 길게 잡는다. ISCM은 조직, 업무·임무, 정보시스템의 세 계층(tier)에서 각각 필요한 정보를 다르게 본다.

사람이 수작업으로 모든 시스템을 계속 점검할 수 없으므로 ISCM의 실효성은 자동화에 달려 있다.

수집 영역 예 관련 도구·표준
자산 하드웨어·소프트웨어 목록, 미승인 기기·소프트웨어 탐지 자산 관리, 네트워크 접근 제어(NAC)
구성 보안 설정의 기준선 이탈 SCAP(XCCDF, OVAL), 보안 기준선
취약점·패치 미적용 패치, 알려진 취약점 취약점 스캐너, CVE, CVSS, 패치 관리
이벤트 로그, 경보, 이상 행위 SIEM, 침입탐지시스템, EDR
신원·접근 계정 현황, 특권 사용, 휴면 계정 IAM, 특권 계정 관리

SCAP(Security Content Automation Protocol)은 구성·취약점 정보를 기계가 읽을 수 있는 공통 형식으로 표현하는 NIST 규격 묶음으로, 여러 제품의 점검 결과를 한 저장소에 모아 비교할 수 있게 해 준다. 자세한 내용은 컴플라이언스 점검 참고.

측정(measurement)은 통제가 의도대로 작동하는지를 수치로 보여 주는 일이다. NIST는 2024년 12월 SP 800-55 Vol. 1(측정 항목 식별·선정)과 Vol. 2(측정 프로그램 개발)를 발행해 2008년판 SP 800-55 Rev. 1을 대체했다. 좋은 측정 항목은 다음 조건을 갖춘다.

  • 의사결정과 연결된다: 값이 나빠지면 누가 무엇을 할지 정해져 있다.
  • 자동으로, 반복해서 같은 방법으로 얻을 수 있다.
  • 목표값이나 허용 범위가 있다.

SP 800-55 Vol. 1은 측정 항목을 네 가지로 나눈다. 구현(implementation) 측정은 통제 적용 진도(예: 다중 인증 적용 비율), 효과성(effectiveness) 측정은 통제가 원하는 결과를 내는지(예: 피싱 훈련 클릭률 변화), 효율성(efficiency) 측정은 적시성과 자원 사용(예: 고위험 취약점 평균 조치 기간), 영향(impact) 측정은 업무에 미친 결과(예: 사고로 인한 비용)를 본다. 2008년판에서는 효과성과 효율성이 한 묶음이었다. 측정값을 모아 위험 추세를 보여 주는 것이 대시보드이며, 경영진용 대시보드는 기술 수치보다 위험 수준과 추세를 보여 줘야 한다. 핵심 성과 지표(KPI)와 핵심 위험 지표(KRI)의 구분은 보안 지표 문서를 참고한다.

CDM(Continuous Diagnostics and Mitigation)은 미국 국토안보부 산하 CISA가 운영하는 연방 기관용 지속적 모니터링 프로그램으로, 2012년에 시작되었다. 참여 기관에 도구, 통합 서비스, 대시보드를 제공하며, 기관 대시보드의 정보가 연방 대시보드로 모여 연방 전체의 보안 상태를 볼 수 있게 한다. 역량은 자산 관리, 신원 및 접근 관리, 네트워크 보안 관리, 데이터 보호 관리의 네 영역으로 나뉜다. FISMA 보고를 간소화하는 것도 목적의 하나이다.

위험 관리 체계와의 관계

편집 원본 편집
  • NIST 위험 관리 프레임워크(RMF)의 마지막 단계인 모니터(Monitor)가 ISCM으로 구현된다. 충분히 성숙한 ISCM은 정해진 주기의 재인가 대신 지속적 인가(ongoing authorization)의 근거가 된다.
  • ISO/IEC 27001의 모니터링·측정·분석·평가 요구, NIST 사이버보안 프레임워크 2.0의 탐지(Detect) 기능의 지속적 모니터링 범주와도 대응한다.
  • NIST SP 800-137A(2020년 5월)는 조직의 ISCM 프로그램 자체를 평가하는 방법을 다룬다.

7.2 관점: 모니터링과 튜닝

편집 원본 편집

보안 운영에서의 지속적 모니터링은 탐지 체계를 계속 손보는 일을 포함한다. 오탐이 많으면 분석가가 경보를 무시하게 되고(경보 피로), 미탐이 많으면 침해를 놓친다. 탐지 규칙의 임계값 조정, 새 위협 인텔리전스 반영, 자산 변화에 맞춘 로그 수집 범위 갱신이 대표적인 튜닝 작업이다. AI 에이전트나 서비스 계정 같은 비인간 신원(non-human identity)이 늘어나면 이들의 행위도 모니터링 대상에 넣어야 한다.

  • ISCM의 목적은 위험 기반 의사결정 지원이다. 데이터를 많이 모으는 것 자체가 목적이 아니다.
  • 6단계 순서(정의 → 수립 → 구현 → 분석·보고 → 대응 → 검토·갱신)를 기억한다. 전략 정의가 도구 도입보다 먼저이다.
  • 모니터링 빈도는 통제의 중요도와 변동성, 위협 상황에 따라 다르게 정한다. "모든 통제를 같은 주기로"는 오답이다.
  • 지속적 모니터링은 정기 감사를 완전히 대체하지 않는다. 독립적 검증(감사)과 운영 측정(모니터링)은 역할이 다르다.
  • 자동화의 표준 축은 SCAP이고, 미국 연방 사례는 CDM이다.
  • 측정 항목은 행동으로 이어져야 의미가 있다. 아무도 보지 않는 대시보드는 통제가 아니다.