IASAE와 사이버 보안 인증 체계의 이해
미국 국방부(DoD)의 정보보증(Information Assurance) 및 사이버 보안 분야에서는 직무별로 요구되는 자격증과 등급이 명확하게 규정되어 있습니다. 이 글에서는 IAT, IAM, IASAE의 개념과 각 레벨별 요구 자격증, 그리고 DoD 8570과 8140 지침의 관계까지 체계적으로 정리해 드립니다.
IAT 인증이란?
IAT(Information Assurance Technical)는 정보보증의 기술적 측면을 담당하는 인증 체계입니다. IAT 인증을 취득하려면 특정 실무 경력과 지정된 시험을 통과해야 하며, 해당 직무의 담당자는 이러한 요건에 부합하는 기술적 지식을 갖추어야 합니다.
CEH는 어떤 IAT 레벨에 해당하나?
CEH(Certified Ethical Hacker)는 IAT Level I과 Level II 양쪽 모두에서 인정되는 자격증입니다. 아래 표에서 레벨별로 인정되는 자격증을 확인할 수 있습니다.
| IAT Level I | IAT Level II |
|---|---|
| CSSP Analyst | CSSP Infrastructure Support |
| CEH, CFR, CCNA Cyber Ops, CCNA-Security, CySA+, GCIA, GCIH, GICSP, Cloud+, SCYBER, PenTest+ | CEH, CySA+, GICSP, SSCP, CHFI, CFR, Cloud+, CND |
| CSSP Auditor | CSSP Manager |
| CEH, CySA+, CISA, GSNA, CFR, PenTest | CISM, CISSP-ISSMP, CCISO |
DoD 8570과 8140 지침의 관계
DoD 8570 지침은 현재 DoD 8140 지침과 함께 운용됩니다. '01-m 사이버보안 인증 지침'은 직무 범주별로 요구되는 사이버 보안 자격증을 명시하고 있으며, 예를 들어 IAT II 역할을 수행하려면 CompTIA Security+ 자격증 취득이 필수입니다.
IAT와 IAM의 차이점
IAT(Information Assurance Technical)는 정보보증의 기술적 측면을 다루는 반면, IAM(Information Assurance Management)은 정보보안 관리 업무를 담당합니다. IAM의 각 인증 레벨을 달성하려면 지정된 시험 합격과 함께 특정 요건을 충족하는 경력이 필요하며, 리더십 역할을 맡은 직원들이 이러한 요건을 숙지해야 합니다.
DoD 8570 인증이 필요한 대상은?
DoD 8570 지침의 적용 대상은 다양합니다. 계약자, 컨설턴트, 그리고 정보보증 업무에 종사하는 상근·비상근 군인 등이 여기에 포함됩니다. 해당 지침에 따라 관련 인력은 필수 교육을 이수하고 인증을 취득해야 합니다.
DoD 8570을 대체한 것은 무엇인가?
DoD 최고정보책임자(CIO)는 DoDD 8570을 DoDD 8140으로 전환했습니다. 즉, DoDD 8570은 더 이상 독립적인 지침이 아니라 DoDD 8140이라는 더 큰 틀 안에 포함된 이니셔티브의 일부로 편입되었습니다.
DoD 8570 인증 취득 방법
인증 취득 절차는 다음과 같습니다.
1. 소속 조직의 ISA(Information System Assurance) 관리자에게 문의하여 요구 사항을 확인합니다.
2. 신뢰할 수 있는 교육 기관을 통해 필요한 교육을 이수합니다.
3. 인증 시험 바우처를 발급받아 시험에 응시합니다.
4. 자격증을 취득한 후 관리자에게 결과를 보고합니다.
다양한 수준의 보안 개념 정리
데이터 레벨 보안(Data-Level Security)
데이터 레벨 보안은 세 번째이자 마지막 보안 계층으로, 사용자에게 데이터 접근 권한을 부여하는 단계입니다. 데이터 그랜트(data grant)를 생성하면 모델 내 특정 데이터 영역에 대한 접근을 세분화된(granular) 수준으로 제어할 수 있으며, 그랜트는 단일 차원 또는 복합 형태로 구성할 수 있습니다.
셀 레벨 보안(Cell-Level Security)
Oracle의 PBCS와 EPBCS에서는 셀 단위 보안 설정이 가능합니다. 이 기능을 활용하면 특정 셀에 대해 일반적인 보안 접근 권한을 가진 그룹이나 사용자라도 해당 셀에 대한 접근을 차단할 수 있습니다.
행(Row) 레벨 보안(Row-Level Security)
행 레벨 보안(RLS)은 그룹 멤버십이나 실행 컨텍스트를 기준으로 데이터베이스 테이블의 특정 행에 대한 접근을 제어하는 기능입니다. RLS를 적용하면 직원들이 자신의 업무 그룹과 관련된 데이터만 볼 수 있도록 제한하여 데이터 유출 가능성을 최소화할 수 있습니다.
시스템 레벨 보안(System-Level Security)
시스템 레벨 보안에는 관리자 역할 할당, 사용자 권한 부여, 시스템 구성 요소가 데이터 소스에 접근할 수 있도록 하는 자격 증명 지정 등이 포함됩니다.
레코드 레벨 접근(Record-Level Access)
Salesforce에서 말하는 '공유(Sharing)' 개념처럼, 레코드 레벨 접근은 사용자가 볼 수 있는 레코드의 범위를 결정합니다. 주요 도구로는 조직 전체 기본값(Organization-wide Defaults), 역할 계층(Role Hierarchy), 영역 계층(Territory Hierarchy), 공유 규칙(Sharing Rules) 등이 있습니다.
CISSP는 어떤 IAT 레벨에 해당하나?
CISSP는 IAT Level II와 Level III에서 인정되며, IASAE 레벨에서도 폭넓게 활용됩니다. 아래 표를 참고하세요.
| IAT Level I | IAT Level II | IAT Level III |
|---|---|---|
| CAP, GSLC, Security+ CE | CAP, CASP, CISM, CISSP(또는 Associate), GSLC | CISM, CISSP(또는 Associate), GSLC |
| IASAE Level I | IASAE Level II | IASAE Level III |
| CASP CE, CISSP(또는 Associate), CSSLP | CASP CE, CISSP(또는 Associate), CSSLP | CISSP-ISSAP, CISSP-ISSEP |
IASAE란 무엇인가?
IASAE(Information Assurance System Architects and Engineers, 정보보증 시스템 아키텍트 및 엔지니어)는 미 국방부 DoD 8570 매뉴얼에서 정보보증 아키텍처와 엔지니어링 분야의 요구 사항을 다루는 직군입니다. DoD 8570은 크게 네 가지 범주로 나뉘는데, 그중 IASAE에는 보안 엔지니어나 보안 아키텍트 같은 고급 직위가 속합니다. 참고로 IAM(Information Assurance Management)에는 보안 관리자 같은 관리 직위가 배치됩니다.
IAT, IAM, IASAE 한눈에 비교하기
- IAM(Information Assurance Management): 관리 중심의 자격 요건을 다루며, 보안 관리자 등 관리 직무에 해당합니다.
- IAT(Information Assurance Technical): 정보보증의 기술적 측면에 초점을 맞춘 인증 체계입니다.
- IASAE(Information Assurance System Architects and Engineers): 보안 아키텍처 설계와 엔지니어링을 담당하는 최고 수준의 전문 직군입니다.
CSSP 분석가(CSSP Analyst)란?
CSSP Analyst는 정부 기관과 긴밀히 협력하여 지침, 가이드라인, 매뉴얼, 표준운영절차(SOP), 업무 프로세스 등을 개발함으로써 정책과 절차 수립에 기여하는 직무입니다.
IAT 레벨 인증이란?
국방부 정보보증 팀의 Level I 직위는 일반적으로 5년 이내의 보안 경력과 함께 기본적인 보안 개념과 실무를 적용할 수 있는 능력만 요구됩니다. 반면 상위 레벨로 갈수록 더 깊이 있는 경험과 전문 자격증이 요구됩니다. 참고로 DoD IAT 분류 외에도 컴퓨팅 환경의 정보보증에는 세 가지 레벨이 존재하며, Level 2는 네트워크 환경 보호, Level 3는 인클레이브(enclave)를 통한 네트워크 및 컴퓨터 보호를 담당합니다.
마무리
사이버 보안 경력을 미 국방부 관련 분야에서 쌓고자 한다면, IAT·IAM·IASAE 각각의 역할과 레벨별 요구 자격증을 정확히 이해하는 것이 첫걸음입니다. 본인의 목표 직무에 맞는 자격증 로드맵을 세우고, CompTIA Security+나 CISSP 같은 핵심 자격증부터 체계적으로 준비해 보시기 바랍니다.