네트워크 분야에서 ISO란 무엇인가?
ISO(International Organization for Standardization, 국제표준화기구)는 전 세계적으로 통용되는 표준을 제정하는 국제 기구입니다. 미국의 ANSI(미국국가표준협회) 역시 ISO의 회원 기관 중 하나입니다. 특히 ISO가 제정한 OSI(Open Systems Interconnection, 개방형 시스템 상호 접속)는 네트워크 설계를 위한 아키텍처 표준으로, 세계에서 가장 중요한 컴퓨터 표준 중 하나로 평가받고 있습니다.
정보 보안에서 ISO의 역할
ISO는 단순한 몇 글자의 약자가 아니라 실질적인 의미를 지니는 체계입니다. 정보 보안 분야에서 ISO는 기업 전체의 정보 보안을 관리하기 위한 정책 프레임워크를 의미하며, 전자 폐기물 재활용 등 다양한 글로벌 표준 제정에도 관여하고 있습니다.
'ISO'라는 이름의 유래
많은 사람들이 ISO를 'International Standards Organization(국제표준기구)'의 약자로 알고 있지만, 실제 공식 명칭은 'International Organization for Standardization'입니다. 흥미롭게도 'ISO'라는 명칭은 각 언어마다 다르게 번역되는 영문 약어 대신, 그리스어 'isos(동등한, 같은)'에서 따온 것으로, 어떤 나라에서든 동일한 약자를 사용할 수 있도록 선택된 이름입니다.
네트워크 환경에서 ISO의 의미
네트워킹 프로세스나 VoIP 통화 등 다양한 통신 환경에서 ISO 표준은 서로 다른 시스템 간의 상호 운용성을 보장하는 기반이 됩니다. 덕분에 벤더나 국가가 달라도 동일한 규격 안에서 안정적으로 통신할 수 있습니다.
ISO와 SOC 2의 차이점
ISO 27001이 최상위(top-down)에서 출발하는 접근 방식이라면, SOC 2는 현장의 통제 항목부터(bottom-up) 쌓아 올리는 방식입니다. SOC 2 보고서는 ISO 27001을 뒷받침하는 통제 항목들에 대한 평가 결과를 제공한다는 점에서 두 표준은 상호 보완적인 관계라고 할 수 있습니다.
ISO 프레임워크란?
ISO 프레임워크는 모든 통제 항목과 정보 보안 활동의 기초가 되는 체계입니다. 많은 관리자가 컴퓨터 시스템에 대한 기술적 통제에만 집중하는 경향이 있지만, ISO 27001의 리스크 관리 원칙은 규제 준수(compliance)에 접근하는 방식 자체를 변화시키고 있습니다. 기술 중심으로만 접근하면 준수 공백(compliance gap)이 발생할 수 있다는 점에 유의해야 합니다.
ISO 27001의 주요 요구사항
ISO 27001 인증을 취득하고 정보보안관리체계(ISMS)를 운영하기 위해서는 다음과 같은 문서와 절차가 필요합니다.
- 정보보안관리체계(ISMS)의 적용 범위 정의
- 정보 보안 관련 정책 및 목표 수립
- 위험 식별 및 위험 처리 방법 수립
- 적용 가능한 조항에 대한 개요 작성
- 위험 처리 계획(Risk Treatment Plan) 수립
- 위험 평가 및 위험 처리 보고서 작성
- 보안 담당자의 역할과 책임에 대한 명확한 정의