프레임워크와 모델의 차이
소프트웨어 개발에서 프레임워크(framework)는 다른 소프트웨어 프로젝트를 관리하고 개발할 수 있도록 정의된 구조화된 메커니즘을 의미합니다. 이 정의가 주목할 만한 이유는, 프레임워크가 단순한 모델보다 더 많은 분석과 구축 방향을 제공한다는 점을 시사하기 때문입니다.
모델이 추상적이고 무형적인 개념이라면, 프레임워크는 실질적인 작업과 직결되어 있습니다. 또한 프레임워크는 곧바로 구현으로 이어지도록 설계된 가정과 관행을 제시합니다. 반면 모델은 목표나 결과를 달성하기 위한 일반적인 방향만 제시할 뿐, 세부적인 실행 절차나 방법론까지 다루지는 않습니다.
즉, 프레임워크는 가정, 개념, 가치, 관행을 설명하는 기본 구조이며, 그 자체를 수행하기 위한 지침까지 포함합니다. 아래에서 소개하는 접근 방식들은 특정 작업의 세부 사항에 깊이 들어가지 않으면서도 결과 달성을 위한 일반적인 지침을 제공하며, 각각 하나의 독립된 프레임워크로 정의됩니다.
ISO 27001
ISO 27001 표준은 2005년 10월에 출판되었으며, 기존의 BS7799-2 표준을 대체했습니다. 이 표준은 ISMS(Information Security Management System, 정보보안관리체계)를 다루는 국제 표준입니다. BS7799는 오랜 역사를 지닌 표준으로, 1990년대에 실무 규정(code of practice) 형태로 처음 등장했으며, 이후 발전 과정에서 경영 체계를 다루는 두 번째 파트가 추가되었습니다. 인증 심사 시 문서화 기준은 바로 이 부분을 근거로 판단됩니다.
ISO 27001의 목표는 조직 전체의 비즈니스 리스크를 고려하여, 문서화된 ISMS를 수립·구현·운영·모니터링·검토·유지·개선하기 위해 필요한 요구사항을 명확히 하는 것입니다.
COBIT
COBIT 프레임워크는 비즈니스 프로세스 서비스의 제공을 통제하는 비즈니스 프로세스 소유자에게 실질적인 도구를 제공합니다. COBIT은 IT 중심의 프레임워크로, 사용자, 기업, 감사인에게 IT 통제를 설계·실행·평가하기 위한 표준적인 접근 방식을 제공하도록 설계되었습니다.
이 프레임워크는 대형 회계법인(Big N audit firms)들이 대부분의 IT 감사, 컴플라이언스, 통제 문제에 대한 해결책으로 개발하고 채택한 것으로, 오늘날에도 IT 거버넌스 분야에서 널리 활용되고 있습니다.
SSE-CMM
SSE-CMM(Systems Security Engineering Capability Maturity Model)은 프로세스 참조 모델(process reference model)로 표현됩니다. 데이터가 저장되는 단일 시스템 또는 상호 연결된 시스템 집합 내에서 보안을 구현해야 할 필요성에 초점을 맞추고 있습니다.
SSE-CMM은 조직 내부에서 보안 엔지니어링을 수행하기 위한 프레임워크로, 가능하다면 다른 산업 분야의 CMM(Capability Maturity Model)들과 함께 사용하는 것이 권장됩니다. SSE-CMM은 다른 CMM들과 마찬가지로 W. 에드워즈 데밍의 연구 성과를 기반으로 하며, 프로세스의 정의와 개선을 핵심 가치로 삼습니다.
SSE-CMM은 복잡하지만 충분히 검증된 구조로, 엔지니어링 중심 조직에 통합하기에 적합합니다. 조직이 제품 개발과 같은 엔지니어링 활동을 수행하고 있다면, SSE-CMM을 다른 CMM들과 결합하여 활용함으로써 보안 엔지니어링 성숙도를 체계적으로 높일 수 있습니다.