Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

2015년 사이버보안정보공유법(CISA) 완벽 정리: 핵심 내용부터 실무 적용까지

2015년 사이버보안정보공유법(CISA)이란 무엇인가?

2015년 사이버보안정보공유법(Cybersecurity Information Sharing Act, 이하 CISA)은 연방 정부와 민간 기업 간에 사이버 위협에 관한 정보를 자발적으로 공유할 수 있도록 허용하는 미국 연방법입니다. 미 의회는 수년간 관련 입법을 추진해 왔으며, 드디어 이 법을 통해 정부와 민간 부문이 기밀이 포함된 사이버 위협 정보를 서로 교환할 수 있는 제도적 기반을 마련하게 되었습니다.

이 법에 따르면 연방 기관과 비정부 조직은 조사 과정에서 확인된 사이버 공격 관련 데이터를 공유할 수 있습니다. 단, 정부 외부 조직의 참여는 전적으로 자발적이며, 공유 여부를 스스로 결정할 수 있습니다.

CISA 법의 주요 목적

2014년에 발의되어 상원을 통과한 이 법안(S. 754)의 공식 명칭은 '2015년 국가 사이버보안 보호 발전법(National Cybersecurity Protection Advancement Act)' 계열 법안으로, 그 핵심 목표는 다음과 같습니다.

- 위협 정보 공유 활성화: 사이버 위협에 대한 정보 공유를 강화하여 미국의 사이버보안 수준을 전반적으로 향상시키는 것
- 예방·대응 체계 강화: 사이버보안 위협의 예방, 관리 및 대응에 필요한 조치를 규정하고 승인하는 것
- 중요 정보 인프라 규율: 중요 정보 인프라 운영자와 서비스 제공자를 규율하고 관련 업무를 조정하는 것

또한 같은 해 제정된 '2015년 국가 사이버보안 보호 발전법'에 따라 NCCIC(국가 사이버보안 통합센터)의 역할도 크게 확대되었습니다. 현재 NCCIC는 "연방 및 비정부 기관과 사이버보안 위험, 사고, 분석 및 경고에 관한 정보를 공유하는 연방 민간 인터페이스"로 기능하고 있습니다.

자동 위협 지표 공유(AIS)란 무엇인가?

자동 위협 지표 공유(Automated Indicator Sharing, AIS)는 사이버보안 및 인프라보안국(CISA)이 운영하는 프로그램으로, 기계 판독 가능한(machine-readable) 위협 지표와 방어 대책을 실시간으로 교환할 수 있게 해줍니다. 이를 통해 AIS 커뮤니티 참여자들을 보호하고 사이버 공격의 만연을 줄이는 효과를 기대할 수 있습니다.

AIS의 성립 배경에는 표준화된 위협 정보 교환 방식인 STIXTAXII가 있습니다.

  • STIX(Structured Threat Information eXpression): 위협 정보의 '내용(what)', 즉 어떤 위협인지를 구조화된 형식으로 표현하는 표준입니다.
  • TAXII(Trusted Automated eXchange of Intelligence Information): 위협 정보를 '전달하는 방식(how)', 즉 어떻게 교환할지를 정의하는 전송 프로토콜입니다.

기존의 수동적인 정보 공유 방식과 달리, STIX와 TAXII는 기계가 읽을 수 있어 공유 과정 전반을 자동화할 수 있다는 점에서 기술적으로 우월합니다. 이 두 표준을 구현하면 사이버 공격을 더욱 효과적으로 예방하고 완화할 수 있습니다.

CISA 기관(사이버보안 및 인프라보안국)은 어떤 곳인가?

'CISA'라는 약칭은 법률과 기관 양쪽에 사용되어 혼동을 일으킬 수 있으므로 구분할 필요가 있습니다. 기관으로서의 CISA(Cybersecurity and Infrastructure Security Agency)는 2018년 설립되어 미국 국토안보부(DHS) 산하에서 국가의 중요 인프라를 보호하는 임무를 수행합니다.

구분내용
설립2018년
관할미국
본부버지니아주 알링턴 로슬린(Rosslyn)
직원 수약 2,500명 (2021년 기준)

CISA는 국토안보장관을 대신하여 국가의 중요 인프라를 보호하는 역할을 담당하며, 중요 인프라에 대한 위협으로부터 지속적인 방어막을 유지하는 것이 핵심 책무입니다. 이전까지 해당 업무를 맡아왔던 NPPD(국가 보호 및 프로그램 국)의 보호 기능과 프로그램을 계승·확장한 것이라 할 수 있습니다.

CISA는 효과적인 정보 공유를 지원하는가?

사이버 위협에 대한 입력 정보는 CISA 법 체계의 심장부라고 할 수 있습니다. 공공기관과 민간 조직이 협력하고 지속적으로 지식을 공유한다면 사이버 범죄를 충분히 억제할 수 있습니다. 특히 이 법은 정부와 민간 부문 간의 협업을 한층 더 활성화할 잠재력을 지니고 있다는 평가를 받습니다.

중요 인프라란 무엇이며, 왜 보호해야 하는가?

중요 인프라의 정의

중요 인프라(critical infrastructure)란 미국이 물리적·경제적 안보를 유지하고 국민의 건강과 안전을 보장하는 데 필수적인 물리적 시스템과 사이버 시스템을 의미합니다.

중요 인프라 보호(CIP)의 중요성

중요 인프라 보호(Critical Infrastructure Protection, CIP)는 한 지역의 식량, 농업, 교통 등 생명선을 지키는 활동입니다. 자연재해, 테러 활동, 사이버 공격으로부터 이러한 필수 인프라를 보호하는 것은 각국 정부의 책무이며, 그 어느 하나라도 마비되면 사회 전반에 심각한 피해가 발생할 수 있습니다.

인프라 보안의 5대 영역

일반적으로 인프라 보안은 다음 다섯 가지 영역으로 구분됩니다.

- 하드웨어: 물리적 컴퓨팅 장비
- 소프트웨어: 시스템과 응용 프로그램
- 통신: 네트워크와 통신망
- 데이터: 데이터베이스 및 데이터 웨어하우스 등 데이터 관리 체계
- 인적 자원과 절차: 사람, 정책 및 운영 절차

미국의 중요 인프라 16개 부문

CISA가 관리하는 중요 인프라 부문에는 화학, 상업 시설, 통신, 중요 제조, 댐, 국방 산업 기반, 긴급 서비스, 에너지 등이 포함되며, 이외에도 금융 서비스, 식품·농업, 정부 시설, 의료·공중보건, 정보통신, 원자력, 운송, 수자원 등 총 16개 부문으로 나뉩니다.

관련 사이버보안 법률 살펴보기

2014년 사이버보안 강화법(Cybersecurity Enhancement Act of 2014)

이 법은 사이버보안 구현을 위한 자발적이고 지속적인 공공-민간 파트너십을 육성하고, 사이버보안에 관한 연구·교육·대국민 인식을 개선하는 것을 목표로 합니다.

주요 사이버보안 입법의 흐름

사이버 공간 분야의 대표적인 입법으로는 2000년 정보기술법(IT Act)이 있습니다. 이 법은 사이버보안을 '정보, 장비, 장치, 컴퓨터, 컴퓨팅 자원, 통신 장치 및 그 안에 담긴 데이터를 부적절한 접근, 사용, 공개 또는 방해로부터 보호할 권리'로 정의합니다.

또한 2012년 사이버보안법은 상원 상무위원회, 국토안보위원회, 정부업무위원회의 공동 노력으로 마련된 법안으로, 연방 정부와 민간 부문에 보안 위협에 대응할 수 있는 도구를 제공하기 위해 주요 사이버보안 현안을 다루었습니다. 이러한 입법 흐름이 축적되어 2015년 CISA의 제정으로 이어졌다고 볼 수 있습니다.

정부의 기술 정보 공유 역할은 무엇인가?

정부와 민간 기업은 각자 속한 산업과 관련된 위험 요소를 고려하여 정보 공유의 비용과 편익을 분석해야 합니다. 그중에서도 정부는 국가의 수호자이자 경제 안정 장치로서, 그리고 국민의 안전과 건강을 지키는 최후의 보루로서 매우 중요한 역할을 담당합니다.

AI는 사이버보안을 대체할 것인가?

결론부터 말하면, 인공지능이 인간의 지능, 특히 위협을 식별하고 완화하는 능력을 완전히 대체하지는 못합니다. 그러나 AI가 사이버보안에 미치는 영향은 지대합니다.

- 머신러닝을 활용한 미지의 위협 탐지: 기존 시그니처로 찾을 수 없는 새로운 위협을 발견할 수 있습니다.
- 사고 대응 프로세스 개선: 침해 사고 발생 시 대응 절차를 가속화할 수 있습니다.
- 위협 패턴의 학습과 재활용: 위협 패턴을 이해하고 재사용함으로써 신규 위협을 조기에 식별합니다.

AI를 도입하면 위협 식별, 사고 조사, 복구 작업이 더 쉬워지고 소요 시간도 크게 단축됩니다. 이러한 이유로 AI는 사이버보안의 미래를 이끌 핵심 기술로 주목받고 있습니다.

국가 리스크 관리 센터(NRMC)의 역할

국가 리스크 관리 센터(National Risk Management Center, NRMC)는 연방정부의 계획, 분석, 협업 시설로, 주요 이해관계자들을 한자리에 모아 우리 사회의 중요 인프라에 대한 가장 중대한 위험을 식별, 분석, 우선순위화하고 관리하는 역할을 수행합니다. CISA의 리스크 관리 기능을 실질적으로 뒷받침하는 핵심 조직입니다.

마무리: CISA 법이 남긴 의미

2015년 사이버보안정보공유법(CISA)은 오랜 논의 끝에 정부와 민간 간 사이버 위협 정보 공유의 문을 연 역사적인 입법입니다. AIS, STIX, TAXII와 같은 자동화된 정보 공유 체계와 결합하여, 오늘날 CISA는 국가 차원의 사이버 방어 역량을 끌어올리는 중추적인 역할을 하고 있습니다. 기업과 기관이라면 자발적 정보 공유의 참여 여부와 함께 법적 보호 장치를 충분히 이해하고, 이를 자사의 사이버보안 전략에 반영하는 것이 바람직합니다.