Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버보안 정보공유법(CISA) 완벽 정리: 개념, 목적, 주요 법률과 기관 역할까지

사이버보안 정보공유법(CISA)이란 무엇인가?

사이버보안 정보공유법(Cybersecurity Information Sharing Act, CISA)은 사이버 위협 관련 정보를 미국 연방 정부와 민간 기업 간에 자발적으로 공유할 수 있도록 허용하는 연방 법률입니다. 이 법은 P.L. 754(제114차 의회)로 제정되었으며, 사이버 위협 정보를 폭넓게 공유함으로써 국가 전체의 사이버보안 역량을 강화하는 것을 목표로 합니다.

연방 정부 기관뿐 아니라 비정부 기업들도 조사 과정에서 확인한 사이버 공격 정보를 서로 공유할 수 있으며, 외부 기업의 참여는 어디까지나 자발적이라는 점이 특징입니다.

CISA 기관 개요: 설립 배경과 현황

'CISA'라는 이름은 법률뿐 아니라 미국 사이버보안·인프라보안국(Cybersecurity and Infrastructure Security Agency)을 가리키기도 하는데, 이는 국가 핵심 인프라를 보호하기 위해 설립된 연방 기관입니다.

  • 설립: 2018년
  • 관할: 미국
  • 본부: 버지니아주 알링턴 로슬린(Rosslyn, Arlington, Virginia)
  • 직원 수: 약 2,500명(2021년 기준)

CISA는 오늘날의 위협으로부터 국가를 보호하고, 파트너들과 협력하여 더 안전하고 회복탄력적인 내일의 인프라를 구축하는 것을 사명으로 삼고 있습니다. 2020년 4월 30일에는 새로운 미션과 로고가 공개되었으며, 현재 국장은 젠 이스털리(Jen Easterly)가 맡고 있습니다. 그녀는 "CISA 팀에 합류하게 되어 대단히 영광스럽고 겸손하게 생각한다"는 소감을 밝힌 바 있습니다.

사이버보안 정보공유법의 핵심 목적

  • 기술, 제조, 연구 분야의 기업과 정부 부처가 인터넷 트래픽 관련 정보를 공유할 수 있는 법적 근거 마련
  • 사이버 위협 정보 공유를 통해 참여자들을 보호하고 사이버 공격 가능성을 낮추는 것
  • 공공 부문과 민간 부문 간 신뢰 구축 및 협업 활성화

법안은 2014년 7월 10일 의회 승인을 거쳐, 2015년 10월 27일 상원을 통과하며 최종 제정되었습니다.

주요 관련 사이버보안 법률

2015년 사이버보안법(Cybersecurity Act of 2015)

연방 정부와 민간 부문이 사이버 위협 정보를 공유할 수 있는 프레임워크를 만드는 데 초점을 둔 법률입니다. 오랜 논의 끝에 두 영역을 하나로 연결하는 첫걸음으로 평가받으며, 2015년 국가 사이버보안 보호 발전법의 역할도 강화하여 연방 및 비연방 기관 간 사이버보안 위험·사건·분석·경보에 관한 다방향 정보 공유를 조율하는 연방 민간 부문의 중심 역할을 부여했습니다.

2002년 사이버보안 강화법(Cyber Security Enhancement Act of 2002)

컴퓨터 범죄 관련 조항(Title I)을 통해 미국 연방형량위원회(U.S. Sentencing Commission)에 연방 형량 지침을 검토·조정할 권한을 부여하고, 컴퓨터를 이용한 사기 및 보호된 정보·컴퓨터 접근 관련 범죄를 다루도록 했습니다. 아울러 사이버보안 연구개발, 교육 프로그램, 인력 양성, 대국민 인식 제고를 위한 지속적인 공공-민간 자발적 파트너십 구축을 목적으로 합니다.

2014년 국가 사이버보안 보호법(National Cybersecurity Protection Act of 2014)

국가 사이버보안·통합센터(NCCIC)가 미국의 비정부 기관들과 사이버보안 위험, 사건, 분석, 경보를 공유하는 민간 인터페이스 역할을 하도록 규정한 법률입니다.

2015년 국가 사이버보안 보호 발전법(National Cybersecurity Protection Advancement Act of 2015)

비연방 기관들이 다른 기관의 네트워크에 대해 스캐닝, 식별, 획득, 모니터링, 로깅, 분석 등 네트워크 인식 활동을 수행하거나 방어 조치를 운영할 수 있도록 동의 기반 권한을 부여합니다.

2012년 사이버보안법(Cybersecurity Act of 2012)

상원 지도부와의 협력을 통해 마련된 이 법은 연방 정부와 민간 부문이 국가의 가장 중요한 자산을 보호할 수 있도록 필요한 도구를 제공하는 입법을 담고 있습니다.

중요 인프라 보호(CIP)란 무엇인가?

중요 인프라(critical infrastructure)는 물리적 네트워크 또는 시스템·자산의 집합으로, 그 중단이나 파괴가 미국의 물리적 안전, 경제, 국민 건강·안전에 치명적인 피해를 주는 대상을 말합니다.

식품, 농업, 교통 등이 대표적인 예이며, 각국 정부는 이러한 중요 인프라 자산을 자연재해, 테러 공격, 그리고 최근에는 사이버 공격으로부터 보호할 의무가 있습니다.

인프라 보안의 5가지 핵심 영역

  1. 컴퓨터 하드웨어
  2. 컴퓨터 소프트웨어
  3. 통신 산업
  4. 데이터베이스·데이터 웨어하우스
  5. 인적 자원 및 관련 절차

주요 중요 인프라 부문

화학, 통신, 제조, 댐, 방위산업기반, 응급서비스, 에너지 등 다양한 부문이 중요 인프라로 분류되어 체계적인 보호를 받고 있습니다.

위협 정보 공유 프로그램

AIS(자동 지표 공유, Automated Indicator Sharing)

CISA의 AIS 기능은 기계 판독 가능(machine-readable) 형태의 사이버 위협 지표와 방어 조치를 자동으로 공유할 수 있게 해줍니다. 이를 통해 AIS 커뮤니티 참여자들을 보호하고, 궁극적으로 사이버 공격의 가능성을 줄일 수 있습니다.

CISCP(사이버 정보 공유 협력 프로그램)

연방 정부가 중요 인프라 운영자·소유자와 정보를 공유하고 상호 신뢰를 구축할 수 있도록 돕는 프로그램입니다.

위협 정보 공유의 가치

조직 간 위협 정보 공유는 평소 접근하기 어려운 정보를 활용할 수 있게 해줍니다. 파트너의 지식, 경험, 역량을 공유 자원으로 활용해 조직의 보안 태세를 한층 강화할 수 있습니다. CISA 차원에서도 사이버 위협 인텔리전스가 공유되며, 공공-민간 협력과 지식 교류는 사이버 범죄 예방에 필수적입니다.

NIST·CISA 사이버보안 프레임워크의 5대 핵심 기능

CISA 프레임워크는 조직을 공공·민간 자원과 연결하는 5개 기능 영역으로 구성됩니다.

  1. 식별(Identify): 자산과 위험 요소 파악
  2. 보호(Protect): 방어 조치 구현
  3. 탐지(Detect): 사이버 공격 징후 포착
  4. 대응(Respond): 사건 대응
  5. 복구(Recover): 정상 운영 복원

국가 위험관리센터(NRMC)의 역할

국가 위험관리센터(National Risk Management Center, NRMC)는 연방비상관리청(FEMA), 정부 기관, 민간 기업과 함께 중요 인프라에 대한 취약성 분석과 위험 분석을 조율하는 역할을 수행합니다.

국가 핵심 기능(NCF)이란?

국가 핵심 기능(National Critical Function, NCF)은 미국의 국가 안보, 경제 안보, 공중 보건 또는 안전에 필수적인 정부 또는 민간 부문의 기능(또는 기능의 조합)을 의미합니다.

CISA 자격증, 취득할 가치가 있을까?

참고로 'CISA'는 ISACA가 주관하는 정보시스템 감사인(Certified Information Systems Auditor) 자격증을 가리키기도 합니다.

  • 취득 가치: 초급·중급 IT 감사자, 내부 감사, IT 컨설턴트, 프로젝트 매니저, 사이버보안 관련 직무 종사자에게 확실히 도움이 됩니다.
  • 합격 기준: 450점 이상(만점 800점). ISACA 인증 실무그룹이 정한 최소 지식 기준입니다.
  • 난이도: 전체 응시자의 약 50%만 합격하며, 첫 응시자의 경우 30%까지 낮아집니다. 철저한 학습 준비가 필수입니다.
  • 연봉: CISA 자격을 보유한 IT 감사자는 연간 약 52,459~122,326달러를 받으며, 평균 연봉은 약 102,856달러로 추산됩니다.

마무리: 사이버보안의 핵심 목적

궁극적으로 사이버보안이란 조직과 개인이 사이버 공격의 위험을 줄이기 위해 취하는 일련의 조치입니다. 스마트폰, 노트북, 태블릿, 컴퓨터 같은 기기를 도난이나 손상으로부터 보호할 뿐 아니라, 그 안에 담긴 정보까지 지키는 것이 핵심입니다. 사이버보안 정보공유법과 CISA의 다양한 프로그램은 이러한 보호 노력이 개인의 차원을 넘어 국가 전체의 협력 체계로 확장되도록 만드는 중요한 토대라고 할 수 있습니다.