2010호 법안 이후, 미국 정부는 모든 연방 정보 시스템이 IT 시스템의 설계, 보안 유지 및 모니터링을 위한 일련의 보안 표준인 정부의 ‘’ 위험 관리 프레임워크(RMF)를 준수할 것을 의무화해 왔습니다.
현재 미국 국립표준기술연구소(NIST, ) 산하 정보보안기술센터()에서 관리하고 있는 RMF 표준은 데이터 유출 및 랜섬웨어 공격과 같은 위협에 대응하여 IT 보안을 강화하기 위한 상세한 모범 사례를 제시합니다.
이 블로그 게시물에서는 NIST RMF에 대한 개요를 소개하고, Tanium Risk 및 기타 Tanium 제품이 기관들이 이러한 중요한 표준을 준수하는 데 어떻게 도움이 될 수 있는지 설명하겠습니다.
[함께 읽어보세요: 리스크 관리란 무엇인가? [간략한 개요]
위험 관리를 위한 NIST 보안 프레임워크
먼저 우리가 관리하고자 하는 대상이 무엇인지 정의해 봅시다.
NIST( )에 따르면, 위험(Risk, )은 “특정 주체가 잠재적인 상황이나 사건으로부터 위협을 받는 정도를 나타내는 척도로, 일반적으로 (i) 해당 상황이나 사건이 발생할 경우 초래될 수 있는 부정적인 영향 또는 피해의 규모, 그리고 (ii) 발생 가능성”에 따라 결정된다. 따라서 IT 위험을 이해하기 위해서는 조직이 자사의 IT 자원이 지닌 가치와, 해당 자원이 중단되거나 손상될 경우 발생할 수 있는 피해를 파악해야 합니다.
또한 조직은 각 잠재적 위협의 발생 가능성을 파악하여, 위험을 적절히 줄이기 위한 투자 및 대응 조치의 우선순위를 정할 수 있어야 합니다. 어쨌든, 발생 확률이 0,01%인 위험을 예방하는 데 돈을 쏟아붓는 한편, 발생 확률이 10%인 위험은 소홀히 하고 싶지는 않을 테니까요.
연방 정부의 위험 보안 프레임워크를 수립하기 위한 주요 NIST 표준은 ‘ ’ (NIST SP 800-37 Rev. 2,)입니다. 이 표준은 “정보 보안 분류, 통제 수단의 선정·구현·평가, 시스템 및 공통 통제 수단에 대한 승인, 그리고 지속적인 모니터링을 포함하는, 보안 및 개인정보 보호 위험을 관리하기 위한 체계적이고 구조적이며 유연한 프로세스”를 제시합니다.
이러한 평가에서는 정확성과 적시성이 중요합니다. NIST 800-37 은 IT 조직이 실시간 또는 준실시간 모니터링을 수행할 것을 요구하며, 이는 보안 팀이 과거에 엔드포인트 보안 을 위해 의존해 왔던 일일 또는 주간 현황 보고서를 넘어서는 조치입니다. 중요 인프라 상태에 대한 주기적인 현황 파악에 의존하는 것과는 달리, RMF는 “지속적인 모니터링 프로세스를 구현함으로써 준실시간 위험 관리와 정보 시스템 및 공통 통제 수단에 대한 지속적인 승인을 촉진하며 … [또한] 고위 지도자 및 경영진에게 임무와 업무 기능을 지원하는 시스템에 대해 효율적이고 비용 효율적인 위험 관리 결정을 내리는 데 필요한 정보를 제공한다.”
NIST SP 800-30을 활용한 위험 평가 수행
NIST SP 800-39에 따르면, 위험 관리 프로세스에는 (i) 위험 정의, (ii)
위험 평가, (iii) 위험 대응, (iv) 위험 모니터링이 포함됩니다.
NIST SP 800-30: ‘ : Guide for Conducting Risk Assessments’는 해당 목록에 포함된 두 번째 프로세스인 위험 평가 수행에 대해 보다 상세히 다루고 있습니다. NIST SP 800-30 : 평가의 범위, 목적 및 기타 요소를 파악하기 위한 절차. 이어서 평가 자체를 수행하는 방법에 대해 설명하며, 그 단계는 다음과 같습니다:
- 위협 원인과 사건을 파악한다
- 취약점과 선행 요인을 파악한다
- 발생 가능성을 파악한다
- 영향의 규모 파악
- 위험 평가
이 평가만으로는 작업이 완료된 것이 아닙니다. 평가 결과는 이해관계자들에게 전달되어야 하며, 조직이 직면한 위험에 대한 구체적인 지식을 최신 상태로 유지하기 위해 모니터링을 활용하여 평가를 지속적으로 관리해야 한다.
해당 조직에는 위험 평가 결과를 비즈니스 및 IT 이해관계자들과 공유하는 데 필요한 보고 체계가 마련되어 있습니까? 평가를 체계적으로 관리하는 방식이 마련되어 있나요? 예를 들어, 일주일 전에 이루어진 평가가 오늘날에도 여전히 정확한지 확인할 수 있는 방식이 있나요? 다음은 IT 및 보안 담당자들이 NIST SP 800-30을 검토한 후 제기할 수 있는 질문들입니다.
NIST SP 800-39을 활용한 정보 보안 위험 관리
또 다른 표준인 NIST SP 800-39, ‘정보 보안 위험 관리(Managing Information Security Risk)’는 “연방 정보 시스템의 운영 및 사용으로 인해 조직의 운영(즉, 임무, 기능, 이미지 및 평판), 조직 자산, 개인, 타 조직 및 국가에 미치는 정보 보안 위험을 관리하기 위한 통합적이고 조직 전반에 걸친 프로그램”에 대한 지침을 제공한다.
이 표준은 위험 관리에 대해 “(i) 조직 수준, (ii) 임무/업무 프로세스 수준, (iii) 정보 시스템 수준”이라는 3단계 접근 방식을 제안하고 있다. 다시 말해, 효과적인 위험 관리는 조직의 사명과 전략, 비즈니스 프로세스, 그리고 개별 IT 시스템을 포괄하는 폭넓은 관점을 필요로 합니다.
NIST 800-39 은 조직의 위험 관리 관행에 다음이 포함되어야 한다고 제안합니다:
- 조직의 전략적 목표 및 목적, 정의된 임무/비즈니스 기능, 그리고 관련 임무/비즈니스 프로세스와 연계된 IT 아키텍처를 개발한다.
- 아키텍처 수준의 정보 보안 요구 사항을 구현하는 정보 보안 아키텍처를 도입한다.
- 솔루션 아키텍처의 일환으로, “세그먼트” 또는 “임무 영역” 아키텍처의 정보 보안 요구 사항을 정보 시스템/운영 환경에 대한 구체적인 보안 통제 수단으로 전환하는 것.
- 정보 보안 아키텍처에 정의된 바와 같이, 정보 시스템 및 운영 환경에 관리적, 운영적, 기술적 보안 통제 수단을 할당한다.
첫 번째 단계는 조직의 사명과 IT 시스템을 바탕으로 잠재적 위험 요소를 파악하는 것입니다. 먼저, 특정 시스템과 자원이 회사의 전략과 사명을 뒷받침하는 데 어떤 역할을 하는지 파악하는 것부터 시작하십시오. 그런 다음, 해당 시스템과 자원 각각에 대한 모든 중요한 위험 요소를 파악하기 위해 브레인스토밍을 진행하십시오.
예를 들어, 조직의 운영이 웹 서버에 의존하고 있다면, 해당 웹 서버의 작동을 방해하거나 손상을 입힐 수 있는 모든 위협(악의적인 것이든 그렇지 않은 것이든)을 고려해야 합니다. 이 목록에는 DDoS 공격, 정전, 구성 문제, 트래픽 급증 등이 포함될 수 있습니다.
다음 단계는 특정 IT 시스템이 조직의 전반적인 사명에 어떻게 기여하는지, 그리고 해당 시스템에 영향을 미칠 수 있는 특정 위험의 발생 가능성이 어느 정도인지에 대한 이해를 바탕으로 위험을 측정하고 평가하는 것입니다.
위험을 파악하고 발생 가능성에 따라 우선순위를 정한 후, 조직은 이를 완화하기 위한 조치를 취해야 합니다. 예를 들어, 패치가 적용되지 않은 서버가 위험 요인으로 파악될 경우, 회사는 해당 위험을 완화하기 위해 패치 관리 시스템( )을 도입할 수 있습니다.
앞서 수행한 세 단계의 결과는 이해관계자에게 보고되어야 하며, 위험의 상태가 변경되었는지 확인하기 위해 지속적으로 모니터링해야 합니다. 이 과정은 거버넌스로 마무리됩니다. 이 단계에서 IT 및 비즈니스 리더들은 위험을 줄이고 전반적인 위험 관리를 최적화하기 위해 어디에, 어떻게 투자할지 결정합니다.
Tanium이 위험 관리 프레임워크를 어떻게 지원하는가
의 Tanium 플랫폼( )은 보안 및 IT 운영 팀에 중요한 엔드포인트 데이터에 대한 단일하고 포괄적인 실시간 뷰를 제공하여, 조직이 정보에 기반한 의사결정을 내리고 신속하게 대응함으로써 업무 중단을 최소화하고 위험을 줄일 수 있도록 지원합니다. Tanium 플랫폼의 구성 요소인 Tanium 모듈은 RMF의 핵심 요구 사항을 충족합니다.
위험 식별을 위한 Tanium 모듈
세 가지 Tanium 모듈은 기업이 자사가 보유한 IT 시스템(온프레미스, 원격 위치, 클라우드 등)이 무엇인지, 그리고 이러한 시스템들이 운영 및 프로세스를 지원하기 위해 어떻게 상호 연동되는지를 파악하는 데 필요한 실시간 엔드포인트 인텔리전스를 제공합니다.
- ( )를 확인해 보세요 – 단 몇 분 만에 모든 엔드포인트에 걸친 전체 환경을 파악할 수 있습니다. 수십만 개의 엔드포인트로 구성된 네트워크를 스캔하여 관리되지 않는 자산을 찾아내면, 관리자가 이를 차단하거나 관리 대상에 포함시킬 수 있습니다.
- Asset – IT 자산에 대한 정확한 목록을 신속하게 구축하고 관리하여, 위험 관리 및 운영 성공을 위한 더 나은 의사결정을 내릴 수 있도록 지원합니다.
위험 측정 및 평가를 위한 Tanium 모듈
위협, 취약점, 영향, 발생 가능성 및 유발 요인을 파악한 후에는 다음 Tanium 모듈을 사용하여 조직이 해결해야 할 위험을 산정하고 우선순위를 매길 수 있습니다:
- Comply – 며칠 또는 몇 주가 아닌 단 몇 분 만에 모든 엔드포인트 전반의 취약점과 규정 준수 미비 사항을 파악하세요.
- 확인 – 민감한 데이터 필드의 변경 사항을 신속하게 파악하고 엔드포인트에서 직접 조치를 취할 수 있습니다.
- Impact – 고위험 계정 및 시스템을 신속하게 파악하여 공격 표면을 줄이세요.
- Integrity Monitor – 중요한 저수준 OS, 애플리케이션 및 레지스트리 파일을 지속적으로 모니터링하며, 경고가 발생하면 조사 수준을 높입니다.
- Risk – 엔드포인트 위험에 대한 포괄적인 평가를 통해 정보에 기반한 의사결정을 더 빠르게 내리는 데 필요한 실시간 데이터, 자동화 및 인텔리전스를 확보하세요. 이 데이터를 활용하여 운영 및 보안 지표를 기반으로 한 지능형 위험 점수 산정 기능을 통해 조치의 우선순위를 정하십시오.
위험 완화를 위한 Tanium 모듈
다음으로, 우선순위가 매겨진 위험 목록을 바탕으로, 가장 심각한 위협부터 가장 경미한 위협 순으로 이를 완화할 방법을 모색하기 시작하십시오. 여러분과 팀원들은 특정 수준 이하의 위험은 발생 가능성이 너무 희박하거나, 첫 학기에 집중해야 할 훨씬 더 시급한 위험 요소를 이미 파악했기 때문에, 이를 다룰 가치가 없다고 판단할 수도 있습니다. 괜찮아요. 리스크 관리는 지속적인 과정입니다. 만약 어떤 위험이 진정으로 중요하다면, 위험 분석 절차를 다시 수행할 때 이를 해결할 기회가 생길 것입니다. 만약 해당 위험의 발생 가능성이 갑자기 높아지더라도, Tanium 리스크 관리 소프트웨어 를 통해 위험에 대한 실시간 통찰력을 확보하고, 위협을 차단 및 완화하기 위한 실시간 통제 수단을 마련해 두었으므로 대비가 되어 있을 것입니다.
다음 Tanium 모듈들은 위험 완화에 도움이 될 수 있습니다.
- 배포 – 유연한 대상 컴퓨터 그룹 또는 개별 컴퓨터를 기준으로 소프트웨어를 설치, 업데이트 및 제거할 수 있습니다.
- 패치 – 운영 체제 패치를 예약하여 엔드포인트 전반에 걸쳐 누락된 패치를 단 몇 초 만에 수정하세요.
- 적용 – 운영 체제 및 기기 위치 전반에 걸쳐 정책 관리를 중앙 집중화하고 적용합니다.
- 위협 대응 – 임의의 휴리스틱을 활용하여 공격자를 선제적으로 탐지합니다.
위험 보고 및 모니터링을 위한 Tanium 모듈
RMF는 조직이 알려진 위험 요소 목록을 관리하고, 해당 위험 요소를 모니터링하여 모든 관련 정책을 준수하도록 요구합니다.
- 트렌드 – 엔드포인트의 현재 및 과거 데이터를 보여주는 시각화 자료를 생성하여 주요 보안 지표와 운영 상태에 대한 통찰력을 얻으세요.
- 리스크 – 경영진 및 이사회 보고를 위해 주요 동향, 개선 사항 및 업계 벤치마크를 전달하는 보고서를 작성합니다. Risk를 활용하여 엔드포인트를 지속적으로 모니터링하면 규정 준수 상태와 위험 대응 태세를 개선할 수 있습니다.
- 연결 – Tanium을 타사 솔루션 및 미국 연방 CDM 대시보드와 손쉽게 연동하세요.
Tanium이 RMF 규정 준수를 도와드리겠습니다
타늄(Tanium)은 연방 기관 및 기타 조직이 위험 관리와 규정 준수에 대해 선제적이고 효율적인 접근 방식을 취할 수 있도록 지원해 왔습니다. Tanium 플랫폼은 확장 가능한 데이터 모델, 분산 통신 프로토콜, 경량 에이전트를 결합함으로써 고객이 위험 관리에 소요되는 시간을 단축하고 관련 비용을 절감할 수 있도록 지원합니다.
Tanium 플랫폼:
- 며칠이나 몇 주가 아닌 단 몇 분 만에 취약점 및 규정 준수 미비 사항뿐만 아니라 모든 엔드포인트 전반에 걸친 전반적인 위험에 대한 포괄적인 가시성을 제공하고 유지합니다.
- IT 운영, 보안 및 리스크 팀 전반에 걸쳐 우선순위 설정과 문제 해결에 대한 합의를 이끌어내는, 단일하고 정확하며 풍부한 ‘진실의 원천’을 제공합니다.
- 팀들이 도구를 전환하지 않고도 전체 환경에서 발생하는 문제를 신속하게 해결할 수 있도록 합니다.
- 조직이 또 다른 도구를 구입하고 이에 수반되는 인프라를 구축하는 데 드는 비용과 번거로움을 덜어줍니다.
최신 전자책에서 공공 부문의 엔드포인트 위험을 측정하는 ‘ ’에 대해 자세히 알아보세요. Tanium이 귀사의 RMF 규정 준수 달성을 어떻게 지원할 수 있는지 확인하시려면 당사로 문의해 주시기 바랍니다.

