Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

사이버보안정보공유법(CISA)이란? 핵심 개념부터 STIX·TAXII까지 총정리

사이버보안정보공유법(CISA)의 이해

사이버 위협이 날로 정교해지는 가운데, 정부와 민간 부문이 위협 정보를 신속하게 공유하는 제도적 장치의 중요성이 커지고 있습니다. 대표적인 예가 미국의 사이버보안정보공유법(Cybersecurity Information Sharing Act, CISA)입니다. 이 글에서는 해당 법률의 목적과 배경, 그리고 함께 이해해야 할 STIX·TAXII 같은 위협 정보 공유 표준, 미국 사이버보안 및 인프라보안국(CISA)의 역할까지 폭넓게 살펴봅니다.

2014년 사이버보안 강화법(Cybersecurity Enhancement Act)이란?

2014년 사이버보안 강화법의 목적은 지속적이고 자발적인 민관 파트너십(public-private partnership)을 구축하여 사이버보안을 개선하고, 국가 차원의 사이버보안 연구·교육·인식 제고 및 대비 태세를 강화하는 데 있습니다.

STIX 형식이란?

STIX(Structured Threat Information eXpression)는 위협 정보를 사람과 기계 모두가 쉽게 이해할 수 있는 방식으로 표현하기 위한 일련의 규칙을 정의하는 표준 XML 기반 언어입니다. 다양한 용도로 활용될 수 있도록 폭넓은 적용 가능성을 염두에 두고 설계되었습니다.

사이버보안법은 언제 통과되었나?

2012년 사이버보안법(Cybersecurity Act of 2012)은 상원 지도부와의 협력을 통해 마련된 법안으로, 연방 정부와 민간 부문이 국가의 가장 중요한 자산을 보호할 수 있도록 필요한 도구와 법적 근거를 제공하는 것을 목표로 했습니다.

CISA(사이버보안 및 인프라보안국)의 역할

CISA의 목적은 무엇인가?

미국의 사이버보안 및 인프라보안국(CISA)은 핵심 사이버보안 도구, 침해대응 서비스, 평가 역량을 개발하여 국가 인프라를 사이버 공격으로부터 보호하는 임무를 수행합니다. 각 부처와 기관은 필수 업무 수행을 위해 정부 네트워크에 의존하고 있기 때문에 CISA의 역할이 더욱 중요합니다.

CISA는 누가 운영하나?

CISA는 국토안보부(DHS) 산하 기관으로, 기관장(director)이 조직을 이끌며 기관 이사회의 구성원으로서 활동합니다.

CISA는 국제적으로 활동하는가?

CISA는 네트워크 방어자와 리스크 관리자들이 중요 인프라에 대한 위협을 예방·완화할 수 있도록, 개방적이고 상호운용 가능하며 신뢰할 수 있고 안전한 상호연결 세계를 글로벌 환경에서 촉진하기 위해 노력합니다. 요컨대 '오늘의 준비로 내일의 안전을 확보한다'는 비전 아래 활동합니다.

CISA는 효과적인 정보 공유를 지원하는가?

CISA 체계 하에서는 사이버위협 정보가 적극적으로 공유됩니다. 사이버 범죄를 예방하기 위해서는 민관 간 협력과 지식 교류가 필수적이며, CISA는 정부와 산업계가 협력할 수 있는 다양한 통로를 제공합니다.

DHS 산하 CISA란?

미국 연방 정부는 국가 중요 인프라를 보호하기 위해 사이버보안 및 인프라보안국(CISA)을 설치·운영하고 있습니다. CISA는 에너지, 금융, 통신 등 국가 운영의 핵심이 되는 인프라 보호를 담당하는 핵심 기관입니다.

국가 핵심 기능(National Critical Functions)이란?

국가 핵심 기능(NCF)이란 연방 정부 또는 민간 부문의 기능 중, 그 기능이 중단되거나 훼손될 경우 미국의 국가 안보, 경제 안보, 공중 보건 또는 안전에 심각한 영향을 미치는 기능 또는 기능의 조합을 의미합니다.

사이버보안 관련 주요 법률

사이버보안 분야의 주요 법률에는 어떤 것이 있나?

사이버 공간을 규율하는 입법 가운데, 인도의 2000년 정보기술법(IT Act)은 사이버보안을 '정보, 장비, 기기, 컴퓨터, 컴퓨팅 자원, 통신 기기 및 그에 담긴 정보를 무단 접근·사용·공개·방해 등으로부터 보호하는 것'으로 정의하는 대표적인 법률입니다.

2015년 사이버보안법(Cybersecurity Act of 2015)이란?

2015년 사이버보안법은 오랜 논의 끝에 연방 정부와 민간 부문이 사이버 위협 관련 정보를 공유할 수 있는 프레임워크를 만든 법률입니다. 두 영역을 하나로 연결하는 첫걸음이라는 평가를 받습니다.

사이버보안법은 실제로 통과되었나?

인터넷 트래픽 관련 정보를 미국과 다른 국가 간에 공유하는 것은 법적으로 허용됩니다. 기술·제조·연구 분야의 기업과 정부 부처가 관련 대상입니다. 미국에서는 관련 법안이 발의되어 2014년 7월 10일 하원을 통과했고, 2015년 10월 27일 상원에서 최종 승인되었습니다.

사이버보안 입법이란 무엇인가?

매년 미국 의회에는 수많은 사이버보안 관련 법안이 발의됩니다. 이들 법안 상당수는 컴퓨터 시스템과 네트워크를 공격으로부터 방어하기 위해 기업과 연방 정부가 위협 정보를 '공유'할 수 있도록 허용하는 내용을 담고 있습니다.

2015년 사이버보안 정보공유법(CISA)이란?

2015년 사이버보안 정보공유법(CISA)은 연방 정부 기관과 비정부 기관이 사이버 공격을 조사하는 과정에서 관련 정보를 공유할 수 있도록 허용하는 연방 법률입니다. 단, 외부 조직의 정보 공유는 어디까지나 자발적(voluntary)으로 이루어집니다.

사이버보안정보공유법(S. 754)의 성격

CISA(S. 754)는 사이버 위협 정보 공유를 통해 미국의 사이버보안을 강화하는 것을 목표로 하는 미국 연방법입니다. 제113차 의회에서 S. 2588이라는 법안 번호로 처음 발의되었으며, 이후 제114차 의회에서 공법(P.L. 114-113)으로 제정되었습니다.

2015년 사이버보안법의 추가 조항

2015년 사이버보안법은 2015년 국가사이버보안보호발전법(National Cybersecurity Protection Advancement Act)의 역할을 강화하여, 연방 및 비연방 기관 간의 다방향 정보 공유를 조율하는 연방 민간 부문의 중심으로 지정하는 내용을 포함합니다.

중요 인프라 보호의 중요성

사이버보안에서 중요 인프라(critical infrastructure)란?

중요 인프라란 물리적 네트워크 또는 시스템·자산의 집합으로, 그 중단이나 파괴가 미국의 물리적 안전, 경제, 국민 건강과 안전에 악영향을 미치는 것을 말합니다.

중요 인프라 보호가 왜 중요한가?

식품, 농업, 교통 등이 중요 인프라 보호(CIP)의 대표적인 예입니다. 모든 국가의 정부는 이러한 핵심 자산을 자연재해, 테러 공격, 그리고 최근에는 사이버 공격으로부터 보호할 의무가 있습니다.

STIX와 TAXII: 위협 정보 공유의 표준

STIX와 TAXII란?

STIX와 TAXII는 사이버 공격을 완화하고 예방하기 위해 개발된 표준입니다. STIX는 위협 정보의 '무엇(what)'을 정의하고, TAXII는 그 정보가 '어떻게(how)' 전달되는지를 규정합니다. 기존의 공유 방식과 달리 STIX와 TAXII는 기계 판독이 가능하므로 자동화가 용이하다는 큰 장점이 있습니다.

STIX 지표(indicator)란?

각 STIX 지표는 특정 관찰 가능한 패턴(observable pattern)과 맥락 데이터(contextual data)를 결합하여, 사이버보안 관점에서 중요한 아티팩트나 행위를 더 잘 이해할 수 있게 해줍니다.

STIX 객체(object)란?

STIX™(Structured Threat Information eXpression)는 사이버 위협 및 관찰 데이터를 교환하기 위한 방법론입니다. STIX는 사이버 위협 정보를 표현할 때 도메인 객체(domain objects)와 관계 객체(relationship objects)의 집합을 활용합니다.

사이버보안의 기본 원칙과 규제 현황

사이버보안의 5대 법칙이란?

사이버보안 분야에서 자주 인용되는 5대 법칙은 다음과 같습니다.

① 우주의 법칙 — 취약점이 존재하면 반드시 악용된다.
② 모든 것은 어떤 식으로든 취약하다.
③ 인간 신뢰의 법칙 — 사람들은 신뢰해서는 안 될 때조차 신뢰한다.
④ 혁신은 새로운 악용 기회를 만들어낸다.
⑤ 불확실할 때는 다른 법칙들을 다시 참고하라.

사이버보안법(Cyber Security Act)이란?

2000년 IT법 외에도 회사법 관련 규정(예: 인도 2013년 회사법에 따른 2014년 회사 규칙)은 모든 기업이 디지털 기록과 보안 시스템을 도난이나 변조로부터 적절히 보호하도록 요구합니다.

미국에 사이버보안 관련 법률이 있는가?

미국 연방 정부는 아직 사이버보안을 포괄적으로 다루는 단일 입법을 통과하지 못했습니다. 그 결과 기업들은 간접적인 사이버보안 법령들의 집합체(patchwork)를 준수해야 하는 상황입니다.

미국에서 사이버보안을 규제하는 기관은?

데이터 보안 컴플라이언스 집행에 있어 연방거래위원회(FTC)는 두 가지 주요 집행 수단에 의존합니다. 하나는 FTC법에 따라 불공정하거나 기만적인 행위·관행을 바로잡을 수 있는 권한이고, 다른 하나는 GLBA(그램-리치-블라일리법)에 따라 보호장치(safeguards) 규정을 집행할 수 있는 권한입니다.

마무리

사이버보안정보공유법(CISA)과 STIX·TAXII 같은 표준, 그리고 미국 CISA국의 활동은 모두 하나의 목표, 즉 민관 협력을 통한 위협 정보 공유로 국가 인프라를 지키는 것으로 수렴합니다. 사이버 위협이 국경을 넘어 빠르게 확산되는 만큼, 체계적인 정보 공유와 법적·기술적 기반 구축의 중요성은 앞으로 더욱 커질 것입니다.