사이버 보안 프레임워크는 조직이 디지털 환경 속 위협에 체계적으로 대응할 수 있도록 돕는 표준, 지침, 모범 사례의 집합입니다. 이 글에서는 사이버 보안 업계에서 실제로 가장 많이 활용되는 프레임워크의 종류와 구성 요소, 선택 기준까지 하나씩 살펴봅니다.
사이버 보안 거버넌스 프레임워크란?
사이버 보안 거버넌스는 기업 거버넌스의 한 축으로, 적대적 공격자가 존재하는 환경에서도 조직과 사이버 공간 간의 관계가 안전하게 유지되도록 관리하는 활동입니다. 위험 관리 도구와 전사적 보안 인식 교육 프로그램은 거버넌스의 필수 요소이며, 이러한 프레임워크는 조직의 핵심 시스템과 프로세스에 통합되어야 합니다.
보안 통제 프레임워크(SCF)란?
SCF(Secure Controls Framework)는 기업이 프로세스, 시스템, 애플리케이션, 데이터를 보호하기 위해 활용할 수 있는 포괄적인 보안 통제 카탈로그입니다. 한편 일반적인 IT 보안 프레임워크는 조직 내 정보 보안 통제의 구현과 운영 방식을 설명하는 지침 또는 계획의 집합을 의미하며, 특정 산업의 규제 준수 요구사항을 충족하도록 설계된 것도 있습니다.
가장 널리 사용되는 사이버 보안 프레임워크
NIST CSF
미국 국립표준기술연구소(NIST)가 설계한 NIST 핵심 인프라 사이버 보안 프레임워크(CSF)는 핵심 인프라의 사이버 보안 수준을 개선하기 위해 마련된 자발적 표준 기반 프레임워크입니다. 미국 대통령의 행정명령에 따라 핵심 인프라 조직의 사이버 보안 태세를 강화하고 사이버 공격을 예방하며 위험을 줄이기 위해 개발되었습니다.
ISO/IEC 27001 · 27002
국제표준화기구(ISO)의 ISO/IEC 27001과 27002 표준은 정보 보안 관리 체계(ISMS)의 국제 표준으로, 조직이 체계적인 내부 통제 프레임워크를 준수하도록 요구합니다.
CIS Critical Security Controls
인터넷 보안 센터(CIS)가 발행하는 CIS Critical Security Controls 역시 실무에서 폭넓게 채택되는 대표적인 보안 통제 프레임워크입니다.
그 외 주요 프레임워크
이 외에도 COBIT, NERC CIP, HIPAA, GDPR 등 산업별·목적별로 다양한 프레임워크가 활용되고 있습니다.
NIST CSF의 5대 핵심 기능
NIST CSF의 프레임워크 코어는 식별(Identify), 보호(Protect), 탐지(Detect), 대응(Respond), 복구(Recover)라는 다섯 가지 핵심 기능으로 구성됩니다. NIST 공식 웹사이트에 따르면 프레임워크 코어는 모든 핵심 인프라 부문에 적용되는 사이버 보안 활동, 기대 결과, 참고 자료를 담고 있습니다.
NIST CSF의 3가지 구성 요소
사이버 보안 프레임워크는 코어(Core), 구현 등급(Implementation Tiers), 프로파일(Profiles)이라는 세 가지 주요 구성 요소로 이루어집니다. 코어는 누구나 이해하기 쉬운 공통 언어를 통해 바람직한 사이버 보안 활동과 성과를 설명합니다.
ISO와 NIST, 무엇을 선택해야 할까?
NIST SP 800-53은 연방 정보 시스템을 위한 보안 통제에 중점을 두며, 여러 그룹의 협업을 통해 발전해 왔습니다. 반면 ISO 27001은 상대적으로 덜 기술적이고 위험 중심적인 접근을 취하기 때문에 규모나 업종을 불문하고 어떤 조직에나 적용하기 좋습니다.
보안 통제의 주요 유형
보안 통제는 크게 관리적(management), 운영적(operational), 물리적(physical) 세 범주로 분류할 수 있습니다. 실무 관점에서는 물리적 접근 통제, 인터넷을 통한 데이터 접근 통제, 프로세스 통제, 기술적 통제, 규정 준수(compliance) 통제 등으로 나누어 이해하기도 합니다.
정보 보안 거버넌스의 5가지 목표
- 조직 전체를 아우르는 정보 보안 체계 구축
- 의사결정 과정에서 리스크를 고려
- 전략적 의사결정에 기반한 투자 결정
- 내부 및 외부 요구사항의 준수 보장
- 보안을 중시하는 문화와 행동 환경 조성
거버넌스의 주요 구성 요소로는 조직 구조, 조직 문화, 보안 인식 프로그램, 사이버 보안 거버넌스 모델이 꼽힙니다.
보안 거버넌스란?
보안 거버넌스 프로그램은 조직의 보안 활동을 통제하고 방향을 설정하는 방식입니다. 올바른 접근법은 보안 활동을 효과적으로 조율하고, 정보 공유와 보안 관련 의사결정을 원활하게 만들어 줍니다. 또한 경영진이 전략적 방향 설정, 목표 달성, 리스크 완화, 윤리적 행동 확보를 위해 수행하는 정책·책임·관행의 집합이기도 합니다.
사이버 보안 프레임워크의 목적
프레임워크는 취약점을 줄이고 위험을 관리하기 위한 정보 보안 프로그램 구축 지침입니다. 이를 통해 조직은 사이버 공격에 대한 노출을 줄이고, 데이터 유출 등 침해 가능성이 높은 영역을 식별할 수 있습니다. 아울러 보안 정책이 국가 규정과 국제 프로세스를 준수하도록 돕고, 시스템에 저장된 개인정보를 안전하게 처리하기 위한 상세 지침을 제공합니다.
프레임워크 선택 방법
가장 중요한 것은 조직의 필요에 맞추는 것입니다. C-level 임원, 최고 경영진, IT 지원팀 구성원 모두 초기 위험 평가와 허용 가능한 위험 수준 설정 단계에 참여해야 합니다.
보안 프레임워크 도입의 이점
- 현재의 보안 상태를 명확히 파악
- 사이버 보안 프로그램의 신규 구축 또는 개선
- 이해관계자에게 사이버 보안 요구사항 전달
- 새로운 표준 추가나 기존 표준 개정 기회 발견
IT 보안 리더는 프레임워크를 제대로 활용할 경우 기업 위험을 더욱 효율적으로 관리할 수 있습니다. 조직은 기존 프레임워크를 자체 상황에 맞게 조정하거나, 자체 프레임워크를 개발하는 모델로 삼을 수도 있습니다.