Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 계정 관리 방법: CIS 20대 핵심 보안 컨트롤 완벽 가이드

네트워크 보안을 위한 CIS 컨트롤 관리 방법 총정리

조직의 사이버 보안 수준을 체계적으로 높이려면 검증된 보안 프레임워크를 활용하는 것이 효과적입니다. 그중에서도 CIS(인터넷보안센터, Center for Internet Security)가 제공하는 CIS 컨트롤은 전 세계적으로 가장 널리 사용되는 보안 모범 실천 지침입니다. 이번 글에서는 CIS 컨트롤의 기본 개념부터 구현 방법, 자가 진단 도구까지 자세히 살펴보겠습니다.

CIS의 기본 통제 항목은 무엇인가?

CIS 컨트롤의 기본 항목은 다음과 같은 요소들을 포함합니다.
- 하드웨어 자산 목록을 유지하고 통제하기
- 소프트웨어 자산에 대한 인벤토리 및 제어 체계 구축
- 지속적인 취약점 관리
- 관리자 권한의 통제된 사용
- 모바일 기기, 노트북, 서버, 워크스테이션을 아우르는 하드웨어·소프트웨어 보안 구성 솔루션

CIS 보안 프레임워크란?

효과적인 사이버 보안 전략을 수립하려면 20가지 모범 실천 항목으로 구성된 CIS 컨트롤을 따르는 것이 좋습니다. CIS 컨트롤은 기업 간 리스크 관리를 위해 공통 언어를 만들려는 노력의 산물로, NIST 사이버보안 프레임워크와도 상호 정렬되어 있습니다.

CIS 컨트롤 구현 방법

CIS 컨트롤을 실제 환경에 적용하려면 단계별 접근이 필요합니다.
1단계: 보유 자산 현황을 먼저 파악합니다.
2단계: 자산별 통제 상태를 측정합니다.
3단계: 경계 방어(Perimeter Defense) 체계를 구축합니다.
4단계: 침해사고 탐지 및 대응 절차를 마련합니다.
5단계: 가장 시급한 보안 격차를 우선적으로 파악합니다.
6단계: 통제 계획을 수립하고 실행합니다.
7단계: 사용자 교육과 모니터링을 병행합니다.
8단계: 통제 수단이 실제로 작동하는지 검증합니다.

CIS 20대 컨트롤이란?

SANS Top 20 핵심 보안 통제 항목을 CIS가 재구성한 것으로, 미래에 발생할 수 있는 악성·만연적 위협에 대비할 수 있도록 우선순위가 매겨진 모범 실천 목록입니다.

CIS CSAT(자가 진단 도구)란?

CIS CSAT(CIS Controls Self-Assessment Tool)는 웹 기반 자가 진단 도구로, 조직이 자체적인 사이버 보안 전략과 인프라를 CIS의 20대 핵심 통제 항목과 비교하여 평가할 수 있도록 지원합니다.

CIS 보안 표준(벤치마크)이란?

CIS 벤치마크는 IT 시스템과 데이터 보안을 위한 국제적으로 공인된 구성 지침으로, 사이버 위협 방어 수단으로서 정부 차원에서도 인정받고 있습니다. 수천 개의 기업이 CIS의 처방적 가이드라인을 활용해 안전한 기본 구성을 수립하고 있으며, 이러한 표준은 Microsoft 등 다양한 파트너와의 협업을 통해 개발되었습니다.

CIS 벤치마크의 용도

CIS 벤치마크는 정보시스템, 미들웨어, 소프트웨어 애플리케이션, 네트워크 장비 등을 보다 구체적으로 강화(Hardening)하는 데 초점을 맞춥니다. 반면 CIS 컨트롤은 조직 전체의 보안 전략 수립에 활용됩니다.

CIS 컨트롤은 몇 개인가?

알려진 위협으로부터 시스템과 데이터를 보호하기 위해 설계된 총 20개의 컨트롤이 존재하며, 흔히 'SANS Top 20'이라고도 불립니다.

왜 20개의 컨트롤일까?

보안 통제의 우선순위를 정할 때는 실제 세계의 위협에 대한 실효성을 기준으로 삼아야 하기 때문입니다. SANS Top 20 핵심 보안 통제를 CIS가 재편하여, 미래의 악성 위협에 대응할 수 있는 우선순위 기반 모범 실천 목록을 제공합니다.

CIS 컨트롤의 정식 명칭

CIS 컨트롤의 공식 명칭은 'CIS 핵심 보안 통제(Critical Security Controls, CSC)'입니다. CIS는 CSC 프로그램의 일환으로, 전반적인 사이버 보안 수준을 향상시키기 위해 실행 가능한 보안 통제로 변환된 다양한 보안 개념을 발표하고 있습니다.

CIS 프레임워크란?

벤치마킹은 다양한 IT 서비스와 제품에 대한 보안 표준을 확보하는 데 필수적인 요소입니다. CIS 프레임워크는 사이버 보안 분야 전문가들이 협업 과정을 통해 함께 개발한 성과물입니다.

NIST와 CIS의 차이점

NIST 프레임워크는 전체적인 보안 리스크를 줄이고자 하는 조직이 자발적으로 활용할 수 있는 프레임워크입니다. 반면 SANS/CIS 20은 보안 강화를 위한 우선순위 기반 솔루션을 찾는 데 중점을 둡니다. 두 표준 모두 IoT 분야 산업에 유용하며, 업종과 규모에 관계없이 모든 조직이 활용할 수 있습니다.

CIS Top 20은 프레임워크인가?

2015년 1월 1일부터 CIS가 해당 프레임워크를 관리하고 있습니다. CIS Top 20은 사이버 위협으로부터 보호받기 위해 모든 기업이 반드시 해야 할 사항을 설명하며, CIS가 식별한 20대 핵심 보안 통제에 대한 기본적인 이해를 돕는 것을 목표로 합니다.

CIS 컨트롤의 시작 연도

CIS 컨트롤은 2008년부터 개발이 시작되었으며, 정부 기관뿐만 아니라 생태계 전반의 기관, 기업, 개인(사이버 분석가, 취약점 발견자, 솔루션 제공업체, 최종 사용자, 컨설턴트, 정책 입안자, 경영진 등)이 함께 참여해 왔습니다.

CIS 구현 그룹(IG)이란?

기업은 자신의 리스크 프로필과 가용 자원에 맞춰 CIS 컨트롤을 구현합니다. 각 구현 그룹(IG, Implementation Group)은 일련의 안전장치(Safeguards, 이전에는 CIS 서브컨트롤이라 불림)를 적용해야 하며, CIS 컨트롤 v8 버전에는 총 153개의 안전장치가 포함되어 있습니다.

마무리

CIS 컨트롤은 자산 관리부터 권한 통제, 침해 대응까지 조직이 반드시 갖춰야 할 보안 활동을 우선순위별로 정리한 실용적인 지침입니다. 아직 체계적인 보안 프로그램이 없는 기업에게는 훌륭한 출발점이 되며, 이미 보안 체계를 갖춘 기업에게도 부족한 부분을 점검하는 기준이 될 수 있습니다. CIS CSAT 같은 자가 진단 도구를 활용해 우리 조직의 보안 수준을 주기적으로 점검해 보시기 바랍니다.