Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안에서 ATO란 무엇일까? 운영 허가 완벽 가이드

네트워크 보안에서 ATO란 무엇일까?

ATO(Authority to Operate, 운영 허가)는 미국 연방 정부 및 보안 업계에서 널리 사용되는 핵심 개념입니다. 기관의 정보 시스템이 안전하게 운영될 수 있도록 보장하기 위해 반드시 거쳐야 하는 보안 승인 절차를 의미합니다. 이 글에서는 ATO의 정의부터 획득 방법, 관련 프레임워크까지 체계적으로 살펴보겠습니다.

ATO의 기본 개념

미국에서 ATO(Authority to Operate)는 지정 승인 권한자(DAA, Designated Approving Authority)가 서명하는 공식 선언문으로, 관련된 위험을 수용하는 조건 하에 특정 제품이나 시스템의 운영을 승인하는 것을 말합니다. 즉, 시스템이 합의된 보안 통제 기준을 충족했음을 확인하고, 잔여 위험을 감수하면서도 해당 시스템을 가동할 수 있음을 공식화하는 절차입니다.

기관의 고위 관리자는 어떤 정보 시스템이라도 운영하기 전에 반드시 ATO를 발급해야 하며, 이 과정에서 합의된 보안 통제 세트가 구현되는 경우 기관 운영, 기관 자산 또는 개인에게 발생할 수 있는 위험을 공식적으로 수용하게 됩니다. 실무에서는 A&A(평가 및 승인) 패키지 검토가 주요 활동 중 하나로 진행됩니다.

타입 인증(Type Authorization)이란?

타입 ATO는 일종의 유형 승인(type authorization)입니다. 최초 개발 조직(originating organization)이 하나의 정보 시스템을 개발하되, 가능한 한 많은 조직과 장소에서 해당 시스템을 활용할 수 있도록 만드는 것을 목표로 합니다. 이를 통해 여러 기관이 동일한 시스템을 반복적으로 심사받지 않고 재사용할 수 있어 비용과 시간을 크게 절감할 수 있습니다.

RMF에서의 ATO

RMF(Risk Management Framework, 위험 관리 프레임워크)는 2013년 말에 개발된 프레임워크로, 데이터에 대한 안전한 접근을 제공합니다. RMF는 기존의 인증 및 승인(C&A, Certification and Accreditation) 프로세스를 대체하여, ATO 상태를 획득하고 유지하기 위한 6단계 생명주기 사이클을 확립했습니다. 덕분에 보안 승인이 일회성 이벤트가 아닌 지속적인 관리 활동으로 전환되었습니다.

ATO 경계(Authorization Boundary)

OMB A-130에서 정의하는 승인 경계(authorization boundary)는 "지정된 관리자가 운영을 승인할 정보 시스템의 모든 구성 요소"를 포함합니다. 다만, 별도로 승인된 연결 시스템은 시스템 통합 범위에 포함되지 않습니다. 즉, 승인 경계는 해당 시스템 자체에 국한되며, 외부에 독립적으로 승인받은 시스템까지 확장되지 않습니다.

FedRAMP ATO 컴플라이언스란?

FedRAMP(Federal Risk and Authorization Management Program)는 클라우드 서비스에 대한 보안 평가·승인을 관리하는 미국 연방 프로그램입니다. FedRAMP ATO 컴플라이언스를 갖추었다는 것은, 정부와 협력하는 모든 CSO(클라우드 서비스 오퍼링)와 CSP(클라우드 서비스 제공업체)가 FedRAMP 승인을 신청해야 하며, 그중 ATO(운영 허가)가 필수 요건임을 의미합니다.

FedRAMP ATO 획득 방법

FedRAMP 승인은 크게 두 가지 경로로 획득할 수 있습니다.

  • JAB(합동 승인 위원회) 임시 승인(Provisional Authorization): Joint Authorization Board(JAB)와 협력하여 임시 승인을 받는 방식으로, 여러 기관에서 공통으로 활용할 수 있는 장점이 있습니다.
  • 기관 승인(Agency Authorization): 특정 연방 기관이 클라우드 서비스 제공업체(CSP)와 직접 협력하여 승인을 받는 방식입니다.

기관은 Agency Authorization 경로를 통해 언제든지 CSP와 직접 협력하여 승인 절차를 진행할 수 있습니다.

ATO가 필요한 대상

연방 정부 기관은 ATO를 폭넓게 활용합니다. 예를 들어, 직원이 네트워크에 소프트웨어를 설치하기 전에 ATO가 요구될 수 있습니다. ATO가 발급되면 해당 제품이나 서비스가 당시 존재하는 시스템 환경과 호환됨이 공식적으로 인증됩니다.

ATO 프로세스의 이해

ATO 보안 프로세스는 보안 통제와 관련된 위험이 허용 가능한 수준인지 평가함으로써, 연방 정부 기관이 특정 기간 동안 정보 시스템의 운영을 승인할지 여부를 결정할 수 있게 해줍니다. 참고로 감사(audit)는 ATO 프로세스에 포함되지 않으며, 'ATO 감사'라는 용어로 부르는 것도 적절하지 않습니다.

전자 권한 신청에서의 ATO

전자 권한(electronic permissions) 신청서의 보안 승인 절차의 일부로서 운영 허가(ATO)가 결정됩니다. 이는 미국 연방 정부 특유의 전문적인 관행이 요구되는 독특한 프로세스로, 아래 도식처럼 단계별로 진행됩니다.

PIV 카드 발급과 ATO

모든 평가 활동이 완료된 후 지정 승인 관리자(Designated Authorizing Official)가 내리는 최종 결정이 바로 ATO입니다. 이 결정은 PIV 카드와 파생 자격증명(Derived Credentials) 발급 서비스를 계속 진행할 수 있음을 발급자에게 공식적으로 알려주는 역할을 합니다.

마무리: ATO의 핵심 정리

ATO는 단순한 서류 승인이 아니라, 정보 시스템의 보안성을 체계적으로 검증하고 잔여 위험을 명확히 수용하는 거버넌스 메커니즘입니다. 미국 연방 정부와 거래하거나 FedRAMP 인증을 목표로 하는 클라우드 서비스 제공업체라면, ATO 프로세스와 RMF의 6단계 사이클을 정확히 이해하고 사전에 준비하는 것이 성공적인 승인 획득의 열쇠입니다.