Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버 보안 사고 처리 지침을 담은 NIST 간행물은? SP 800-61 완벽 정리

사이버 보안 사고 처리 지침을 담은 NIST 간행물은 무엇일까?

사이버 보안 사고(인시던트)에 대한 공식적인 처리 지침을 제공하는 미국 국립표준기술연구소(NIST) 간행물은 바로 NIST 특별출판물 800-61(SP 800-61), 「컴퓨터 보안 사고 처리 가이드(Computer Security Incident Handling Guide)」입니다. 이 문서는 조직이 다양한 정보 보안 사고에 효과적이고 효율적으로 대응하여 피해를 최소화할 수 있도록 실질적인 지침을 담고 있으며, 전 세계적으로 인시던트 대응 분야의 표준 참고 자료로 인정받고 있습니다.

NIST SP 800-61이란?

NIST SP 800-61은 NIST가 발간하는 특별출판물(Special Publication) 시리즈 중 하나로, 컴퓨터 보안 사고를 체계적으로 식별하고 대응하며 복구하는 방법을 다룹니다. 이 가이드는 조직이 사고로 인한 위험을 신속하고 체계적인 대응을 통해 최소화하도록 돕는 것을 목표로 하며, 공개 의견 수렴 과정을 거쳐 개정판(Revision 2)이 발간되었습니다. ITL(정보기술연구소)이 개발한 이 인시던트 대응 모델은 업계 전반에 큰 영향을 미쳤습니다.

NIST가 정의한 인시던트 대응 4단계 생명주기

NIST는 인시던트 대응 프로세스를 크게 네 가지 단계로 구분합니다.

  1. 준비(Preparation): 사고 발생 전에 대응 역량과 절차를 미리 갖추는 단계입니다. 성공적인 대응의 핵심은 철저한 사전 준비에 있습니다.
  2. 탐지 및 분석(Detection and Analysis): 보안 이벤트를 관찰하고 사고 여부를 판별하며, 사고의 유형과 범위를 규명하는 단계입니다.
  3. 봉쇄·제거·복구(Containment, Eradication, and Recovery): 사고 확산을 차단하고 원인을 제거한 뒤 정상 상태로 복원하는 단계입니다. 신속한 초기 대응이 피해 최소화의 열쇠입니다.
  4. 사후 활동(Post-Incident Activity): 사고 이후 원인을 분석하고 교훈을 도출하여 향후 대응 역량을 강화하는 단계입니다.

기타 인시던트 대응 단계 모델

NIST 외에도 업계에서는 다양한 단계 모델이 활용됩니다.

  • SANS 6단계 모델: 준비 → 식별 → 봉쇄 → 제거 → 복구 → 교훈 도출(Lessons Learned)
  • 7단계 프로세스: 식별, 봉쇄, 제거, 복원, 학습, 테스트, 반복으로 구성되며, 사고 대응이 '사고'로 끝나는 것이 아니라 준비와 개선의 순환 과정임을 강조합니다.
  • 5단계 관리 프로세스: 계획 수립 → 탐지 및 보고 → 분류(Triage) → 봉쇄 및 중화 → 사후 조사 순으로 진행됩니다.
  • PagerDuty 방식: 정확한 진단 → 에스컬레이션 → 조사 → 해결 및 복구 → 사후 분석(Post-mortem)의 흐름으로 운영 현장에서 널리 쓰입니다.

또한 공격자를 추적할 때는 로그 분석을 통해 IP 주소 등 공격 경로를 역추적하는 방법이 탐지·분석 단계에서 활용됩니다.

NIST SP 800-171이란?

NIST SP 800-171은 비연방(non-federal) 시스템 및 조직에서 통제 비분류 정보(CUI, Controlled Unclassified Information)를 보호하기 위한 권장 요구사항을 명시한 특별출판물입니다. 연방 정부와 정보를 주고받는 민간 기업, 특히 방위 산업 분야 기업들이 준수해야 하는 접근 통제 기준을 제공하며, CUI 보호를 한층 수월하게 만들기 위해 마련되었습니다.

NIST 800-171의 최신 개정판

NIST는 2020년 2월 21일 SP 800-171 개정판 2(Revision 2)를 최종 승인·발간했습니다. 이 개정판은 비연방 시스템과 조직 환경에서 CUI를 보호하는 구체적인 방법을 다루고 있습니다.

NIST 800-171 준수 방법

  1. 조직 내 CUI를 식별하고 그 위치를 파악합니다.
  2. CUI를 적절한 범주로 분류합니다.
  3. 요구되는 보안 통제를 구현합니다.
  4. 직원에게 체계적인 보안 교육을 실시합니다.
  5. 데이터를 지속적으로 모니터링합니다.
  6. 시스템과 프로세스를 정기적으로 점검·개선합니다.

NIST 보안 출판물이란?

NIST 특별출판물에는 정보 보안 권고사항과 모범 사례가 담겨 있습니다. 연방정보처리표준(FIPS)에 명시된 NIST SP는 연방 기관이 반드시 준수해야 합니다. NIST는 미국 상무부 산하 기관으로서 다양한 기술 분야에서 표준과 권고안을 개발·관리하며, 산업 표준이 원활하게 작동하고 기술이 매끄럽게 호환되도록 지원하는 역할을 수행합니다.

마무리

정리하면, 사이버 보안 사고 처리 지침의 표준은 NIST SP 800-61이 담당하고, CUI 보호 요구사항은 NIST SP 800-171이 규정합니다. 두 간행물을 함께 활용하면 조직은 사고 예방부터 탐지, 대응, 복구, 사후 개선에 이르기까지 일관된 보안 체계를 구축할 수 있습니다.