본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

NIST 위험 관리 프레임워크

IT 위키
Risk Management Framework (RMF); NIST 위험 관리 프레임워크
정보 시스템의 보안·프라이버시 위험을 준비 → 분류 → 선정 → 구현 → 평가 → 인가 → 모니터링의 7단계로 관리하는 NIST의 시스템 수명 주기 기반 절차(NIST SP 800-37 Rev.2)

NIST SP 800-37 Rev.2 "Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy"는 2018년 12월에 발행되었다. 보안 분류, 통제 선정·구현·평가, 시스템과 공통 통제의 인가, 지속적 모니터링을 하나의 체계적인 절차로 묶고, Rev.2에서 조직과 시스템 차원의 준비(Prepare) 단계를 새로 넣었다.

미국 연방 기관은 FISMA(Federal Information Security Modernization Act)와 OMB Circular A-130에 따라 정보 시스템에 RMF를 적용한다. A-130은 연방 기관이 RMF를 구현하도록 요구한다. 민간 기업은 의무가 없지만, 시스템 단위 위험 관리 절차의 모범으로 널리 참고한다. RMF 각 작업에는 NIST 사이버보안 프레임워크(CSF)의 해당 범주가 함께 표시되어 있어 두 프레임워크를 연결해 쓸 수 있다.

단계 핵심 활동 주요 산출물 관련 문서
준비(Prepare) 조직 차원: 역할 지정, 위험 관리 전략(위험 허용 수준 포함), 조직 위험 평가, 맞춤 통제 기준선, 공통 통제 식별, 지속적 모니터링 전략. 시스템 차원: 업무 기능·이해관계자·자산 식별, 인가 경계 결정, 정보 유형과 수명 주기 파악, 보안·프라이버시 요구사항 정의, 시스템 등록 위험 관리 전략, 공통 통제 목록, 인가 경계, 요구사항 SP 800-39, SP 800-30
분류(Categorize) 시스템 특성을 문서화하고, 처리 정보의 기밀성·무결성·가용성 영향 수준을 정해 시스템의 보안 분류를 결정한 뒤 검토·승인받는다. 보안 분류 결과(낮음·중간·높음) FIPS 199, SP 800-60
선정(Select) 분류 결과에 맞는 통제 기준선을 고르고 맞춤(tailoring)한다. 통제를 시스템 고유·공통·혼합(hybrid)으로 지정하고, 시스템 수준 모니터링 전략을 세운다. 보안·프라이버시 계획(SSP 등) 승인 SP 800-53, SP 800-53B
구현(Implement) 계획에 따라 통제를 구현하고, 계획과 달라진 실제 구현 상태를 문서에 반영한다. 갱신된 보안·프라이버시 계획 SP 800-53
평가(Assess) 평가자를 선정하고 평가 계획을 승인받아 통제가 올바르게 구현되어 의도대로 작동하는지 평가한다. 초기 시정 조치 후 재평가한다. 평가 보고서(SAR), 조치 계획(POA&M) SP 800-53A
인가(Authorize) 인가 패키지를 인가 책임자에게 제출하고, 책임자가 위험을 판단해 대응을 정한 뒤 운영 허가 여부를 결정하고 보고한다. 인가 결정(ATO 등), 인가 종료일 SP 800-37 부록 F
모니터링(Monitor) 시스템과 환경의 변화를 감시하고, 통제 효과를 지속적으로 평가하며, 위험 관리 문서를 갱신하고 보고한다. 지속 인가와 시스템 폐기 전략도 여기서 다룬다. 갱신된 SSP·SAR·POA&M, 상태 보고 SP 800-137

인가는 고위 관리자인 인가 책임자(AO, Authorizing Official)가 시스템 운영에 따르는 잔여 위험을 조직이 받아들일 수 있는지 판단하고 그 책임을 공식적으로 지는 행위이다. 인가 패키지는 보안·프라이버시 계획, 평가 보고서, 조치 계획(POA&M)으로 구성된다. SP 800-37 Rev.2가 정한 인가 결정은 네 가지이다.

결정 의미
운영 인가(ATO, Authorization to Operate) 위험이 수용 가능하다고 보고 시스템 운영을 허가한다. 인가 종료일 등 조건이 붙으며, 테스트 목적의 짧은 기간 ATO도 있다(과거의 임시 시험 인가에 해당).
공통 통제 인가(Common Control Authorization) 여러 시스템이 상속해 쓸 공통 통제 묶음을 인가한다.
사용 인가(Authorization to Use) 다른 조직이 이미 인가한 클라우드·공유 서비스 등을 자기 조직이 사용하도록 허가한다. 제공 조직의 인가 증거를 재사용한다.
인가 거부(Denial of Authorization) 위험을 받아들일 수 없어 운영을 허가하지 않는다.

지속적 모니터링이 충분히 성숙하면 정해진 주기마다 처음부터 다시 인가하는 대신 지속 인가(ongoing authorization)로 전환할 수 있다.

문서 역할
FIPS 199 정보와 시스템의 보안 분류 기준. 기밀성·무결성·가용성 각각을 낮음·중간·높음으로 판정한다.
FIPS 200 연방 시스템의 최소 보안 요구사항. 시스템 영향 수준은 세 속성 중 가장 높은 값(high water mark)으로 정한다.
SP 800-60 정보 유형을 보안 분류에 대응시키는 안내서
SP 800-53 Rev.5 보안·프라이버시 통제 카탈로그. 20개 통제 계열(family)로 구성된다.
SP 800-53B 낮음·중간·높음 통제 기준선과 프라이버시 기준선
SP 800-53A Rev.5 통제 평가 절차
SP 800-39 조직·업무·시스템 3계층 위험 관리
SP 800-30 Rev.1 위험 평가 수행 지침
SP 800-137 정보보안 지속적 모니터링(ISCM)

FISMA와의 관계

편집 원본 편집

FISMA는 연방 기관에 정보보안 프로그램을 운영할 법적 의무를 지우고, NIST에 표준과 지침을 만들 책임을 맡긴다. RMF는 그 의무를 실제로 이행하는 절차이며, FIPS 199·FIPS 200은 법에 따라 의무 적용되는 표준이다. 연방 기관이 클라우드 서비스를 쓸 때는 FedRAMP가 RMF 개념(분류, SP 800-53 기준선, 독립 평가, 지속 모니터링)을 클라우드에 맞게 적용한다.

  • 7단계 순서: 준비 → 분류 → 선정 → 구현 → 평가 → 인가 → 모니터링. Rev.2에서 추가된 단계는 준비이다.
  • 분류는 FIPS 199, 통제 선정은 SP 800-53(기준선은 53B), 평가는 SP 800-53A로 짝짓는다.
  • 위험을 받아들이고 운영을 허가하는 사람은 시스템 소유자나 평가자가 아니라 인가 책임자(AO)이다.
  • 평가자는 통제 효과를 평가해 보고서를 낼 뿐 위험 수용을 결정하지 않는다.
  • 시스템 영향 수준은 기밀성·무결성·가용성 중 가장 높은 값을 따른다.
  • RMF는 시스템 단위 절차, CSF는 조직 단위 성과 분류 체계라는 차이를 구분한다.