Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 수준과 CMMC 인증 5단계 완벽 정리

네트워크 보안이란 무엇인가?

네트워크 보안은 컴퓨터 네트워크를 통해 이동하는 데이터의 기밀성, 무결성, 가용성을 확보하기 위해 설계된 일련의 절차와 설정을 의미합니다. 하나의 단일 기술로 정의되는 것이 아니라 하드웨어, 소프트웨어, 클라우드 서비스 등 다양한 기술과 장비, 정책이 유기적으로 결합된 개념입니다.

네트워크 보안은 여러 층(layer)으로 구성됩니다. 각 계층마다 서로 다른 정책과 통제 방식을 적용하여, 정당한 사용자는 네트워크 자원에 접근할 수 있으면서 악의적인 공격자는 취약점을 악용하지 못하도록 다층 방어를 구축하는 것이 핵심입니다.

CMMC(사이버보안 성숙도 모델 인증)의 5가지 레벨

CMMC는 미국 국방부가 방위산업체에 요구하는 사이버보안 인증 제도로, 총 5개의 인증 단계로 구성되어 있습니다. 각 레벨별 관리 항목(control) 수는 다음과 같습니다.

  • CMMC 레벨 1: 17개 관리 항목 — 기본적인 사이버 위생(cyber hygiene) 요건 충족
  • CMMC 레벨 2: 72개 관리 항목 (레벨 1 포함)
  • CMMC 레벨 3: 130개 관리 항목 (레벨 2 포함)
  • CMMC 레벨 4: 156개 관리 항목 (레벨 3 포함)
  • CMMC 레벨 5: 171개 관리 항목 (레벨 4 포함) — 최고 성숙도 단계

레벨 1 인증을 받으려면 방산업체는 48 CFR 52.204-21에서 정의하는 기본 사이버 위생 기준을 충족함을 입증해야 하며, 상위 레벨 인증을 위해서는 반드시 레벨 1의 실천 항목들을 먼저 완수해야 합니다.

CMMC 레벨 1의 주요 통제 영역

CMMC 레벨 1은 다음과 같은 핵심 도메인으로 구성됩니다.

  • 접근 통제(AC): 시스템 접근 권한 관리
  • 식별 및 인증(IA): 사용자 신원 확인
  • 미디어 보호(MP): 저장 매체의 무단 접근 차단
  • 물리적 보호(PE): 물리적 시설 및 장비 보호
  • 시스템 및 통신 보호(SC): 통신 경로 보안 확보
  • 시스템 및 정보 무결성(SI): 정보와 시스템의 무결성 유지

CMMC 레벨 3는 누구에게 필요한가?

CMMC 레벨 3는 방산업체에게 부여되는 5개 인증 단계 중 세 번째 단계입니다. 특히 통제 비분류 정보(CUI, Controlled Unclassified Information)를 생성하거나 접근하는 방산업체는 이 요건을 반드시 준수해야 합니다.

레벨 3 인증을 받기 위해서는 조직이 실천 항목들을 체계적으로 관리할 수 있음을 보여주는 계획을 수립·유지·운영해야 합니다. 이 계획에는 임무와 목표, 프로젝트 계획, 필요 자원, 교육 요건, 이해관계자 참여 방안 등이 포함되어야 합니다.

네트워크 보안의 주요 유형

네트워크 보안은 여러 기술적 요소로 구성됩니다. 대표적인 유형은 다음과 같습니다.

  • 접근 통제: 시스템 및 데이터에 대한 접근 권한 관리
  • 악성코드 방지: 백신 및 안티스파이웨어 소프트웨어 활용
  • 애플리케이션 보안: 애플리케이션 코드의 보안성 확보
  • 행동 분석(Behavioral Analytics): 비정상 행동 탐지
  • 데이터 손실 방지(DLP): 중요 정보 유출 방지
  • DDoS 방어: 분산 서비스 거부 공격 차단
  • 이메일 보안: 피싱 및 악성 메일 차단
  • 방화벽: 트래픽 필터링 및 침입 차단
  • VPN 암호화: 안전한 원격 접속 환경 제공

이 외에도 엔드포인트 보안, 웹 보안, 무선 보안, 네트워크 분석 등 다양한 보안 영역이 함께 운영됩니다.

사이버보안 성숙도의 5단계

조직의 사이버보안 역량은 일반적으로 다음 5단계로 평가할 수 있습니다.

  1. 레벨 1: 기본적인 사이버 위생 습관 도입 단계
  2. 레벨 2: 중간 수준의 사이버 위생 역량 보유
  3. 레벨 3: 양호한 사이버 위생 체계 구축
  4. 레벨 4: 선제적(proactive) 보안 대응 체계 운영
  5. 레벨 5: 최고 수준의 성숙한 보안 체계 완비

기업 네트워크의 3계층 아키텍처

기업 네트워크는 일반적으로 세 개의 계층으로 나뉩니다.

  • 코어(Core) 계층: 네트워크의 중추로 고속 데이터 전송 담당
  • 디스트리뷰션(Distribution) 계층: 코어와 액세스 계층 간 트래픽 라우팅 및 정책 적용
  • 액세스(Access) 계층: 사용자와 단말이 네트워크에 연결되는 진입점

마치며

네트워크 보안은 단일 솔루션이 아닌 다층적인 방어 체계입니다. 특히 미국 국방 산업과 관련된 사업자라면 CMMC 인증 단계별 요건을 정확히 이해하고, 조직의 성숙도에 맞는 보안 체계를 단계적으로 구축하는 것이 중요합니다.