NIST 사이버보안 프레임워크
2014년, 미국 상무부 산하 국립표준기술연구소(NIST)는 ‘ NIST Cybersecurity Framework’라는 가장 중요한 사이버 보안 지침 중 하나를 마련했는데, 이는 모든 산업 분야의 기업들이 위험을 더 잘 평가하고 핵심 인프라의 보안 및 복원력을 강화할 수 있도록 돕는 공통 기준이 되었습니다. 이 프레임워크는 민간 및 공공 부문 기관 모두에게 위험 관리를 지원하는 일련의 자발적 산업 표준과 모범 사례를 제공합니다. 3년도 채 되지 않는 기간 동안, 미국 내 전체 조직의 30% 이상이 이 프레임워크 또는 그 일부를 도입했습니다. 2020년이 되면 그 수치는 50%로 상승할 것으로 예상됩니다.
이달 초, 저는 워싱턴 D.C.에서 열린 ‘ 빌링턴 사이버보안 서밋( Billington Cybersecurity Summit, )’에서, 뛰어난 업계 리더들로 구성된 분들과 함께 해당 프레임워크와 이를 구현하기 위한 모범 사례에 대해 논의할 기회를 가졌습니다:
- 제프 스나이더 (), 레이시온(Raytheon Corporation) 사이버 프로그램 부문 부사장
- 해군 소장(예) 마이클 브라운(Michael Brown,), RSA 글로벌 공공 부문 부사장 겸 총괄 매니저
- 도나 도드슨(Donna Dodson), NIST 최고 사이버보안 고문 겸 NIST 산하 NCCOE 소장
- 라이언 길리스(Ryan Gillis), 팔로알토 네트웍스(Palo Alto Networks) 사이버보안 전략 및 글로벌 정책 담당 부사장
- 테리 라이스(Terry Rice), 머크(Merck) 정보기술 부문 부사장 겸 최고정보보안책임자(CISO)
국가의 사이버 보안 강화
NIST 프레임워크는 버락 오바마 대통령이 발령한 ‘ ’ 행정명령( )에 따라 마련된 것으로, 이 명령은 미국의 핵심 인프라에 대한 사이버 보안을 강화하기 위한 프레임워크를 구축할 것을 요구했습니다. 공공 정책을 목적으로 시작된 이 프레임워크는 이제 더 광범위한 비즈니스 솔루션으로 확대되어, 어떤 조직이든 이 프레임워크를 활용할 수 있을 뿐만 아니라 실질적으로 이해할 수 있게 되었습니다. 이 프레임워크의 도입이 큰 성공을 거둔 데에는 네 가지 이유가 있습니다:
- 는 유연성이 뛰어납니다. 이 프레임워크는 ‘모든 상황에 적용되는’ 모델이 아닙니다. 조직은 이를 각자의 고유한 요구 사항에 맞게 조정하고, 기존 사이버 보안 정책에 통합하며, ‘의료 부문 사이버 보안 프레임워크 구현 가이드’와 같은 분야별 지침으로 보완할 수 있습니다.
- 이 표준은 공통된 언어를 제공합니다. 마침내, 서버실부터 이사회 회의실에 이르기까지 조직 내 모든 구성원이 누구나 이해할 수 있는 방식으로 위험을 명확하게 전달할 수 있는 방법이 생겼습니다. 이는 결과적으로 구매자와 공급업체가 현재 시행 중이거나 도입을 희망하는 사이버 보안 절차를 명시하는 데 도움이 됩니다.
- 이는 조직이 사이버 보안에 대한 투자 우선순위를 정하는 데 도움이 됩니다.. 이 프레임워크는 어떤 IT 활동이 업무 수행에 필수적인지 파악함으로써, 가장 큰 위협이 어디에 있는지 정확히 파악하는 데 도움을 주어, IT에 지출되는 모든 예산을 최대한 효율적으로 활용할 수 있게 해줍니다.
- 는 현실적인 이야기입니다. 이 문서는 보안 침해 사고가 발생할 수 있음을 인정하며, 이를 탐지하고 대응하며 가능한 한 신속하게 복구하기 위한 지침을 제시합니다.
이번 달, NIST는 해당 가이드의 보충 자료인 ‘ ’의 ‘Baldrige Cybersecurity Excellence Builder(BCEB)’( )를 발표했는데, 이는 조직이 자사의 사이버 보안 활동을 보다 효과적으로 평가할 수 있도록 돕는 자가 평가 도구입니다. 이 프레임워크나 BCEB를 도입한다고 해서 해당 조직이 연방, 주 또는 업계 규정을 준수하고 있다는 것을 의미하지는 않는다는 점을 유의해야 합니다. 오히려 이러한 문서들은 각 조직이 자체적인 필요에 맞춰 적용하고 조정할 수 있는 자발적인 지침입니다.
NIST는 자사의 주도력을 발휘하여 산업계와 정부 기관을 한자리에 모아, 사이버 보안에 대한 자발적이고 유연한 위험 기반 접근 방식을 마련했습니다. 이 프레임워크를 더욱 유용하게 만들기 위해서는, 비즈니스 및 보안 분야의 구성원으로서 우리 모두가 서로 간에, 그리고 정부와 함께 우리가 얻은 교훈을 공유해야 합니다. 만약 귀 조직이 아직 이 프레임워크를 활용하고 있지 않다면, 30%가 50%에 도달할 수 있도록 변화를 주도해 주십시오.
저자 소개: 랄프 칸(Ralph Kahn)은 타늄(Tanium)의 연방 정부 부문 부사장입니다. 그는 이 직책을 통해 미국 정부가 필요로 하는 대규모 실시간 상황 인식을 실현하고 있습니다. 랄프는 기술 업계에서 25 년 이상의 경력을 쌓아왔습니다. 이전에 랄프는 맥아피(McAfee)에서 인텔 및 신기술 부문 부사장을 역임하며, 미래 지향적인 사이버 연구를 담당하는 첨단 기술 그룹을 이끌었습니다. 그의 지휘 아래, 이 팀은 여러 가지 새로운 위협 경로를 발견했으며, 맥아피 제품의 핵심으로 활용되고 있으며 다른 사이버 보안 제품으로까지 확대 적용되고 있는 정보 공유 및 사이버 시스템 상호작용 모델을 개발했습니다.
