NIST 사이버보안 프레임워크
더 많은 작업
- NIST Cybersecurity Framework (CSF); NIST 사이버보안 프레임워크
- 조직이 사이버보안 위험을 이해·평가·우선순위화·소통하도록 돕는 성과(outcome) 중심의 분류 체계로, 현행판은 2024년 2월 26일 발표된 CSF 2.0(NIST CSWP 29)이다
NIST가 만든 자발적 프레임워크이다. 1.0(2014년 2월)과 1.1(2018년 4월 16일)은 "핵심 기반 시설 사이버보안 향상을 위한 프레임워크(Framework for Improving Critical Infrastructure Cybersecurity)"라는 이름으로 핵심 기반 시설 운영자를 주 대상으로 했다. 2.0에서는 이 이름을 버리고 규모·업종·성숙도와 관계없이 모든 조직이 쓰도록 범위를 넓혔다.
CSF는 "무엇을 달성해야 하는가"만 기술하고 "어떻게 달성하는가"는 정하지 않는다. 구체적인 통제와 실천 방법은 정보 참조(Informative References)로 연결된 NIST SP 800-53, ISO/IEC 27001 같은 다른 표준에서 가져온다. 그래서 통제 목록이 아니라 경영진, 관리자, 실무자가 같은 언어로 사이버보안 상태를 이야기하는 공통 틀로 쓰인다.
| 구성 요소 | 설명 |
|---|---|
| 코어(CSF Core) | 기능(Function) → 범주(Category) → 하위 범주(Subcategory)로 이어지는 성과의 계층 구조. 업종·국가·기술 중립적이다. |
| 조직 프로파일(Organizational Profile) | 코어의 성과로 조직의 현재 상태(Current Profile)와 목표 상태(Target Profile)를 기술한다. 둘의 차이(gap)를 분석해 실행 계획을 만든다. |
| 커뮤니티 프로파일(Community Profile) | 특정 업종·기술·위협 유형에 공통인 성과 기준선. 조직이 목표 프로파일의 출발점으로 쓸 수 있다. |
| 티어(Tier) | 조직의 사이버보안 위험 거버넌스와 관리 관행이 얼마나 엄격한지를 1~4단계로 나타낸다. |
| 온라인 자료 | 정보 참조(다른 표준과의 매핑), 구현 예시(Implementation Examples), 빠른 시작 안내서(Quick-Start Guides) |
CSF 2.0 코어는 6개 기능, 22개 범주, 106개 하위 범주로 구성된다. 거버넌스(GOVERN)는 그림에서 바퀴 한가운데 놓이며, 나머지 다섯 기능을 어떻게 수행할지 방향을 정한다. 기능은 순서대로 한 번 수행하고 끝나는 단계가 아니라 동시에 계속 수행하는 활동이다.
| 기능 | 목적 | 범주(식별자) |
|---|---|---|
| 거버넌스(GOVERN, GV) | 조직의 사이버보안 위험 관리 전략, 기대치, 정책을 수립·전달·감독한다. | 조직 맥락(GV.OC), 위험 관리 전략(GV.RM), 역할·책임·권한(GV.RR), 정책(GV.PO), 감독(GV.OV), 사이버보안 공급망 위험 관리(GV.SC) |
| 식별(IDENTIFY, ID) | 조직의 현재 사이버보안 위험을 이해한다. | 자산 관리(ID.AM), 위험 평가(ID.RA), 개선(ID.IM) |
| 보호(PROTECT, PR) | 위험을 관리하기 위한 보호 조치를 사용한다. | 신원 관리·인증·접근통제(PR.AA), 인식·교육(PR.AT), 데이터 보안(PR.DS), 플랫폼 보안(PR.PS), 기술 인프라 복원력(PR.IR) |
| 탐지(DETECT, DE) | 공격과 침해 가능성을 찾아 분석한다. | 지속적 모니터링(DE.CM), 이상 사건 분석(DE.AE) |
| 대응(RESPOND, RS) | 탐지된 사고에 대해 조치한다. | 사고 관리(RS.MA), 사고 분석(RS.AN), 사고 대응 보고·소통(RS.CO), 사고 완화(RS.MI) |
| 복구(RECOVER, RC) | 사고로 영향을 받은 자산과 운영을 복원한다. | 사고 복구 계획 실행(RC.RP), 사고 복구 소통(RC.CO) |
거버넌스·식별·보호는 사고를 예방하고 대비하는 데, 거버넌스·탐지·대응·복구는 사고를 발견하고 관리하는 데 기여한다.
| 티어 | 이름 | 특징 |
|---|---|---|
| 1 | 부분적(Partial) | 위험 관리가 비공식적이고 사안별(ad hoc)로 이루어진다. 조직 차원의 위험 인식이 제한적이다. |
| 2 | 위험 인지(Risk Informed) | 경영진이 위험 관리 관행을 승인하지만 조직 전체 정책으로 정착되지는 않았다. |
| 3 | 반복 가능(Repeatable) | 위험 관리 관행이 정책으로 공식 승인되고 조직 전체에서 일관되게 수행된다. |
| 4 | 적응형(Adaptive) | 과거 경험과 예측 지표를 반영해 관행을 지속적으로 개선하고 변화하는 위협에 빠르게 적응한다. |
티어는 성숙도 등급이나 인증 등급이 아니다. 모든 조직이 티어 4를 목표로 할 필요는 없으며, 비용과 위험을 따져 적절한 수준을 고른다.
| 항목 | CSF 1.1 (2018) | CSF 2.0 (2024) |
|---|---|---|
| 공식 이름 | Framework for Improving Critical Infrastructure Cybersecurity | The NIST Cybersecurity Framework (CSF) 2.0 |
| 주 대상 | 핵심 기반 시설 | 모든 조직(규모·업종 무관) |
| 기능 | 5개(식별·보호·탐지·대응·복구) | 6개(거버넌스 신설) |
| 코어 규모 | 23개 범주, 108개 하위 범주 | 22개 범주, 106개 하위 범주 |
| 거버넌스 | 식별 기능 안의 범주(ID.GV 등)로 분산 | 별도 기능(GV)으로 독립, 공급망 위험 관리도 GV.SC로 이동 |
| 보조 자료 | 문서 위주 | 구현 예시, 빠른 시작 안내서, 커뮤니티 프로파일, 온라인 도구 제공 |
2.0에서 하위 범주 번호가 연속되지 않는 것은 1.1의 하위 범주를 다른 곳으로 옮긴 흔적을 의도적으로 남겼기 때문이다.
- 현재 프로파일과 목표 프로파일을 만들고 차이를 분석해 우선순위 있는 실행 계획(위험 등록부 등)을 세운다.
- 경영진 보고와 이사회 감독에 공통 용어로 쓴다.
- 공급업체에 요구할 보안 기대치를 표현하는 데 쓴다.
- NIST 위험 관리 프레임워크(RMF)와 함께 쓸 수 있다. RMF는 개별 시스템 단위로 통제를 선정·평가·인가하는 절차이고, CSF는 조직 전체의 성과를 기술하는 틀이다.
- NIST는 CSF 사고 대응 프로파일(SP 800-61 Rev.3)처럼 CSF 2.0에 맞춘 다른 지침도 내고 있다.
- CSF 2.0의 기능은 6개이고, 새로 생긴 것은 거버넌스(GOVERN)이다. 거버넌스는 다른 다섯 기능의 중심에 놓인다.
- CSF는 성과를 기술할 뿐 통제 방법을 처방하지 않는다. "CSF가 요구하는 구체적인 통제는?" 같은 선택지는 함정이다. 통제 카탈로그는 SP 800-53이다.
- 티어는 성숙도 인증 등급이 아니라 위험 관리 관행의 엄격함을 나타낸다.
- 현재 프로파일과 목표 프로파일의 차이 분석이 개선 계획의 출발점이다.
- CSF는 자발적 프레임워크이며 인증 제도가 없다. 인증이 필요하면 ISO/IEC 27001을 고른다.
- 공급망 위험 관리는 2.0에서 거버넌스 기능의 GV.SC 범주에 속한다.