ISSM이란 무엇인가?
ISSM(Information Systems Security Manager, 정보 시스템 보안 관리자)은 조직이나 기관의 사이버 보안 프로그램을 기획하고 운영·관리하는 핵심 직책입니다. 미국 에너지부(DOE)나 국방 분야에서는 해당 부서의 최고 관리자(Senior Manager)가 ISSM을 지정하며, 소속 부대·부서의 IT 사이버 보안 프로그램을 개발하고 관리하는 책임을 맡깁니다.
특히 ISSM은 해당 운영 단위에서 발생하는 모든 IT 보안 관련 사항에 대한 승인 권한자(authorizing officer) 역할도 함께 수행합니다.
ISSM의 주요 역할
- 소속 운영 단위의 사이버 보안 프로그램 실행 계획 수립, 문서화 및 모니터링
- DOE(에너지부) 등 상위 기관의 보안 관리 정책 이행
- 운영 단위 내 모든 IT 보안 사항에 대한 승인 권한 행사
- 보안 정책과 리스크 관리 감독
ISSM의 보고 체계
ISSM은 일반적으로 CISO(최고 정보 보안 책임자)에게 보고하며, 보안 정책과 위험 요소를 지속적으로 모니터링합니다. 문제가 발생했을 때는 그 성격에 따라 승인 관리자(Authorizing Official), 시스템 소유자(System Owner), 계약관(CO/COR), ISSM, ISSO 또는 공급업체 담당자와 협력해 해결할 수 있습니다.
ISSM이 되려면? 자격 요건
ISSM 지원자는 일반적으로 다음 중 하나를 충족해야 합니다.
- 학사 학위 + 관련 경력 3년
- 석사 학위 + 관련 경력 2년
- 전문학사 학위 + 관련 경력 6년 이상
또한 Security+ 같은 보안 인증을 보유하고 있으면 유리하며, SAP(시스템 보안 계획) 및 기밀 정보 시스템(Collateral Information Systems)에 대한 깊이 있는 지식이 요구됩니다. 컴퓨터 과학 등 관련 분야의 학사 학위 또는 이에 준하는 경력, 그리고 최소 5년 이상의 보안·정보 과학 실무 경험이 있는 지원자가 선호됩니다.
ISSO란 무엇인가?
ISSO(Information Systems Security Officer, 정보 시스템 보안 책임관)는 기업, 정부 기관 등 조직의 IT 인프라가 안전하게 보호되도록 하는 역할을 맡습니다. 침해 사고 조사 및 대응, 보안 업데이트 설치, 방화벽 구축 등이 대표적인 업무입니다.
미국 국방부(DoD)에서 ISSO는 DoD 정보 시스템 사이버 보안 정책과 절차를 깊이 이해해야 하며, 모든 네트워크와 시스템이 DoD 보안 정책 및 시스템 보안 계획(System Security Plan)에 따라 운영·종료되도록 유지·보장해야 합니다.
ISSO의 보고 체계
ISSO는 업무 중 발생하는 문제를 대개 ISSM에게 보고합니다. ISSM은 다시 CISO에게 보고하며 보안 정책과 리스크를 관리하는 구조입니다.
ISSO 자격 요건과 필요 역량
ISSO가 되려면 컴퓨터 과학 또는 프로그래밍 분야의 학사 학위가 필요하며, 보안 프로토콜 관련 교육을 이수한 경우가 많습니다. 또한 다음과 같은 역량이 필수적입니다.
- 분석력과 문제 해결 능력
- 보안 위험 식별 및 해결 능력
- 정확하고 원활한 커뮤니케이션 능력
실무적으로는 리스크 관리, 보안 관리, 접근 통제 방식, 네트워크 프로토콜, VPN 및 무선 보안, 보안 아키텍처, 보안 중심 소프트웨어 개발, 데이터베이스 보안 등에 대한 폭넓은 지식이 요구됩니다.
CISO란 무엇인가?
CISO(Chief Information Security Officer, 최고 정보 보안 책임자)는 조직의 자산, 시스템, 통신 및 정보를 사이버 공격으로부터 보호하기 위해 정보 보안 프로그램을 개발하고 실행하는 최고위 보안 임원입니다. ISSM과 ISSO는 이러한 CISO 아래에서 실질적인 보안 업무를 수행합니다.
ISSM 약자의 다양한 의미
ISSM은 분야에 따라 여러 의미로 사용됩니다.
| 약자 | 의미 |
|---|---|
| ISSM | Information Systems Security Manager (정보 시스템 보안 관리자) |
| ISSM | International Symposium on Semiconductor Manufacturing (국제 반도체 제조 심포지엄) |
| ISSM | Institute for the Study of Security Markets (증권 시장 연구소) |
| ISSM | Institute of Sales and Marketing Management (영국 영업·마케팅 관리 협회) |
미 공군을 포함한 군 및 국방 분야에서 사용되는 관련 약어는 다음과 같습니다.
| 약자 | 의미 |
|---|---|
| ISSM | Information System Security Manager |
| ISSO | Information System Security Officer |
| IT | Information Technology |
| ITMRA | Information Technology Management Reform Act (정보기술 관리 개혁법) |
함께 알아두면 좋은 관련 약어
- CASP: Critical Appraisal Skills Programme(비판적 평가 기술 프로그램), California Anti-SLAPP Project, 단백질 구조 예측 기법 평가(CASP), California Association of School Psychologists 등 다양한 의미로 쓰입니다.
- PCC: Police and Crime Commissioner(경찰·범죄 담당 위원)로, 경찰이 법을 준수하도록 하고 고위 경찰 관료의 행동에 책임을 물으며, 경찰이 지역 사회에 책임지도록 하는 공직입니다.
- SPC: 호주의 Shepparton Preserving Company를 의미하며, 2002년 Ardmona와 합병되었습니다. SPC는 1921년, Ardmona는 1912년에 설립되었습니다.
- PRF: 미 공군의 Promotion Recommendation Form(진급 추천서). 2019년 9월부터 장교 대상 새로운 두 줄 형식의 PRF로 전환되었습니다.
- IAW: In Accordance With(~에 따라)의 약자로, 군 문서에서 자주 사용됩니다.
군에서의 사이버 보안 커리어
군은 사이버 보안 전문가에게 고급 훈련을 제공합니다. 데이터베이스 설계, 컴퓨터 네트워크 설계, 통신 시스템 등 훈련 과정에서 습득한 기술 지식은 교육과 현장 실습(OJT)을 통해 지속적으로 강화됩니다. 이러한 경험은 전역 후 민간 사이버 보안 분야에서도 큰 경쟁력이 됩니다.
마무리
정리하면, 사이버 보안·군 분야에서 ISSM은 '정보 시스템 보안 관리자'를 의미하며, 조직의 사이버 보안 프로그램을 총괄하고 IT 보안 사항을 승인하는 핵심 역할을 합니다. ISSM 아래에서 ISSO가 실무적인 보안 업무를 수행하고, 최상위에는 CISO가 전체 보안 전략을 책임지는 구조입니다. 사이버 위협이 날로 정교해지는 만큼, 이러한 보안 직무의 중요성은 앞으로 더욱 커질 것으로 전망됩니다.