Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

연방 IT·사이버보안 표준을 제정하는 기관은? NIST와 사이버보안 인증 총정리

연방 정보 기술·사이버보안 표준을 제정하는 기관은 바로 NIST

미국 국립표준기술연구소(NIST)는 연방 정보 기술 및 사이버보안 표준을 제정하는 연방 기관입니다. 미국 상무부 산하에 위치한 NIST는 국가 표준 개발을 총괄하며, 표준과 가이드라인을 제정하는 동시에 정부 정보의 보안까지 책임지고 있습니다. 산업 전반에서 사이버보안에 대한 관심이 높아지면서 NIST의 영향력과 역할 범위도 꾸준히 확대되고 있으며, 이러한 표준은 끊임없이 업데이트되고 발전하고 있습니다.

사이버 공간을 '전쟁의 영역'으로 인정한 기관

미국 국방부(DOD)는 사이버 공간을 항공, 우주, 육지, 해양과 마찬가지로 전쟁이 벌어지는 하나의 영역(domain)으로 취급합니다. 다만 국방부는 '영역'이라는 용어 자체를 공식적으로 정의하지는 않으며, 사이버 공간을 "인터넷, 통신망, 컴퓨터 시스템, 임베디드 프로세서를 포함해 상호 연결된 첨단 정보 기술 인프라와 그에 저장된 데이터로 구성된 글로벌 영역"으로 규정합니다.

이코노미스트(The Economist)에 따르면 사이버 공간은 전쟁이 자리 잡은 다섯 번째 영역입니다. 미 국방부와 NATO는 사이버 공간을 계획·자원 배분·운영이 필요한 영역으로 인식해 왔으며, 미 국방부는 2011년 공식적으로 이 영역을 군사 계획과 교리에 포함시켰습니다.

사이버 공간 확보 국가전략과 정부의 역할

미국 정부는 국토안보 국가전략의 일환으로 '사이버 공간 확보 국가전략(National Strategy to Secure Cyberspace)'을 수립했습니다. 이 전략은 2001년 9·11 테러에 대한 대응으로 국토안보부가 개발한 것으로, 사이버 공간을 전략적 영역으로 명확히 인식한 계기가 되었습니다.

사이버 공간을 통해 국가의 안전을 지키는 것은 정부와 국민 모두에게 중요한 과제입니다. 정부는 정교한 보안 시스템 구축, IT 정책과 사이버보안 정책 수립, 모범 사례에 대한 벤치마크 설정의 의무를 지니고 있습니다.

국토안보부(DHS)의 사이버보안 임무

미국 국토안보부(DHS)는 사이버 테러리스트와 악의적 국가들이 제기하는 새로운 위협에 대응하기 위해 지속적으로 진화하고 있습니다. 활용 가능한 도구가 정교해질수록 DHS는 그 어느 때보다 시급한 국가 안보 문제에 효과적으로 대응할 수 있게 될 것입니다.

DHS는 '자발적 민간 부문 대비 인증·인가 프로그램(PS-Prep™)', 'Ready Business' 등의 우선 지정 프로그램과 신기술 도입과 더불어, 모든 대비 이니셔티브에 처음부터 민간 부문 파트너를 포함시키고 있습니다.

또한 DHS는 연방 민간 행정부 시스템을 사이버 위협으로부터 보호하고, 각 기관이 스스로 보안을 강화하도록 지원하며, 중대 사건 발생 시 투입되는 방어·대응 팀을 제공하는 역할을 맡고 있습니다. 파이프라인 사이버보안을 위해 교통안전청(TSA)과 사이버보안·인프라보안국(CISA)을 설립해 운영하고 있습니다.

DHS 산하 기관 구성

미국 이민세관집행국(ICE)은 2003년 3월 1일 DHS에 통합되었습니다. 이 기관은 관세청과 이민귀화청(INS)을 합병하는 과정에서 설립되었으며, 이후 시민권·이민 서비스국(USCIS)과 이민세관집행국(ICE)으로 나뉘어 집행과 서비스 업무를 각각 담당하게 되었습니다.

현재 DHS에는 22개 기관이 함께 운영되고 있지만, 기관 대표자에 따르면 기관 간 정보 공유가 원활하지 않은 것이 현실이며, 자연재해 대응 체계에도 일부 미흡한 점이 지적되고 있습니다.

사이버보안 인증 완벽 가이드

정보 보안의 리더, CISSP

CISSP는 ANSI/ISO/IEC 17024 표준의 엄격한 요건을 충족한 최초의 자격증으로, 정보 보안 분야를 선도하는 인증으로 평가받습니다. 1994년 '공인 정보 시스템 보안 전문가(Certified Information Systems Security Professional)' 자격증과 첫 인증 시험이 출시되었으며, 국제 정보 시스템 보안 인증 컨소시엄인 (ISC)²가 발급하는 독립적인 인증입니다. 2021년 7월 기준 약 14만9천 명 이상이 이 인증을 보유한 것으로 추산되며, (ISC)² 회원 중 약 17만4천 명이 CISSP를 취득한 상태입니다. (ISC)²는 CISSP가 회원들에게 지속적으로 가치 있는 인증으로 남도록 관리하는 역할을 합니다.

CISSP 시험은 100~150문항으로 구성되어 최대 3시간까지 소요될 수 있는 고난도 시험입니다. 새로운 CAT(컴퓨터 적응형 시험) 방식은 응시자의 이전 답변 성과를 바탕으로 숙련도를 실시간으로 파악하며 문항을 조정합니다.

첫 인증으로 추천되는 CompTIA Security+

CompTIA Security+는 IT 전문가가 가장 먼저 취득해야 할 대표적인 보안 인증입니다. 이 과정은 모든 사이버보안 직무에 필요한 기본 지식을 확립하고, 중급 수준의 사이버보안 직위에 대비하도록 설계되었습니다.

정보 보안 분야 주요 인증 비교

정보 보안 커리어에 유용한 인증으로는 CompTIA Security+, CompTIA PenTest+, CompTIA 사이버보안 분석가(CySA+), 고급 보안 실무자(CASP+), 정보보안 관리자(CISM), CISSP, 그리고 SANS의 GIAC 보안 필수 과정(GSEC) 등이 있습니다.

이스라엘의 사이버보안 교육과 보안 체계

이스라엘에서 사이버보안을 전문으로 배우고 싶다면 ITC의 '보안 및 사이버 분석가(Security and Cyber Analyst)' 과정이 주목할 만합니다. 이 과정은 세계 3대 엘리트 프로그램 중 하나로 꼽히며, 5개월간의 집중 교육과 선택적인 2개월 프로젝트로 구성되어 있습니다. 사이버보안 분야에서 경력을 시작하려는 수강생들이 최고 기업들의 훈련을 받을 수 있다는 것이 특징입니다.

이스라엘 정부 기관과 당국에 보안 및 인프라 보호 지침을 제공하는 기관은 이스라엘 보안총국(신베트, Sherut haBitachon haKlali)입니다. 이 기관은 이스라엘의 국가 보안 기관으로서 이스라엘 전역을 관할하며, 이스라엘 총리의 지휘를 받습니다.

보안·경찰 분야 주요 용어 정리

IASD란?

IASD는 '통합 시스템 설계 접근법(Integrated Approach to Systems Design)'의 약자로, IT 인프라를 분석하고 전략을 개발하는 부서를 의미합니다. 형사 사법 분야에서는 많은 민간 보안 회사들이 범죄 예방·탐지, 첨단 범죄 및 경제 범죄 수사, 범죄 및 손실 방지에 있어 공공 부문보다 기술을 더 효과적으로 활용하고 있다는 점이 주목할 만합니다.

NCI, CPD, ASAC, VP의 의미

NCI는 '국가 범죄 정보 서비스(National Criminal Intelligence Service)'를 가리킵니다.

CPD는 문맥에 따라 다양한 의미로 사용됩니다. 대표적으로 중앙 경찰 구역(Central Police District), 캘리포니아 경찰청(California Police Department), 경쟁력 있는 전문 개발(Competitive Professional Development) 등이 있습니다.

FBI에서 ASAC(Assistant Special Agent in Charge, 수석 특별 요원 보좌관)는 일반적으로 2선급 감독관을 의미합니다. FBI의 워싱턴 DC, 뉴욕, 로스앤젤레스 사무소는 규모가 매우 크기 때문에 수석 국장 보좌관(ADIC)이 이들을 별도로 관리합니다.

VP는 '부사장 또는 부통령(vice president)'의 약자로, 정부와 기업에서 최고 수장 바로 아래 직위의 임원을 가리킵니다.