메인 콘텐츠로 건너뛰기
Tanium 블로그

NIST 사이버보안 프레임워크 업데이트, 공급망 및 메트릭 강조

The revised NIST Cybersecurity Framework includes two key changes: expanded details on cyber supply chain risk management, and a new section on cybersecurity metrics and measurement. Tanium CSO David Damato explains why these updates matter for businesses, and where we see room for further improvement.

The National Institute of Standards and Technology’s (NIST) Cybersecurity Framework, first released in 2014, has become widely popular with businesses and government agencies alike, largely due to its voluntary, risk-based, non-one-sized-fits-all nature. 2017년 1월 에서 이 프레임워크는 첫 번째이자 매우 시급했던 업데이트를 받았으며, 및 에 게시된 공개 의견 의 제출 마감일은 4월 10일이었습니다.

리서치 기업 가트너(Gartner)는 2020, 에 따르면, 향후 미국 내 모든 조직의 50%가 ‘프레임워크(Framework)’를 사용할 것으로 전망하고 있다. 조직들은 이 프레임워크를 활용하여 자사의 사이버 보안 현황을 평가하고, 목표를 설정하며, 각 조직 고유의 위험 요인과 비즈니스 목표에 부합하는 사이버 보안 프로그램을 수립합니다. 개정판에는 두 가지 주요 변경 사항이 포함되어 있습니다. 바로 사이버 공급망 위험 관리에 대한 세부 내용을 확대한 것과, 사이버 보안 지표 및 측정 방법에 관한 새로운 섹션을 추가한 것입니다.

NIST 프레임워크: 공급망 관리에서의 사이버 보안 대응

오늘날 세계가 서로 밀접하게 연결되어 있는 점을 고려할 때, 조직이 더 이상 내부 보안에만 책임을 지는 것으로는 충분하지 않습니다. 어떤 파트너라도 자신도 모르게 조직 내로 침투할 수 있는 통로가 될 수 있으므로, 기업은 공급망 전반에 걸친 보안 상황을 반드시 파악해야 합니다. 개정된 이 프레임워크는 조직이 구매자, 공급업체 및 기타 파트너에게 사이버 보안 요구 사항을 전달할 때 사용할 수 있는 공통된 용어를 제공합니다. 기업들은 계약을 통해 이러한 요건을 규정하고, 이후 해당 요건이 충족되었는지 확인할 수 있으며, 이 모든 과정은 공통의 위험 기반 프레임워크를 활용하여 이루어집니다.

공급망 관리에 사이버 보안을 접목하는 것의 중요성을 아무리 강조해도 지나치지 않습니다. 많은 기업과 정부 기관은 수십 곳, 심지어 수백 곳에 달하는 공급업체와 계약을 맺고 있으며, 이들 공급업체는 대개 해당 기관의 네트워크에 광범위하게 접근할 수 있는 권한을 가지고 있습니다. IT 시스템을 업그레이드하려는 연방 기관이나 클라우드 서비스 제공업체를 찾고 있는 기업은 이제 표준화된 방식으로 보안 요구 사항을 명시할 수 있게 되었습니다. 이 프레임워크는 또한 많은 규제 기관을 위한 공통된 기반이기도 하며, 이제 공급망 리스크 관리까지 포함하게 됨에 따라 그 효과성이 한층 더 높아졌습니다.

NIST 프레임워크: 사이버 보안 지표 수립

더욱 중요한 것은 사이버 보안 측정과 관련된 새로운 섹션인데, 이는 초안에서는 눈에 띄게 누락되어 있었던 부분이다. 올바르게 수행된다면, 사이버 보안을 측정하는 것은 사이버 보안을 광범위하게 개선하기 위해 우리가 취할 수 있는 가장 의미 있는 변화 중 하나입니다. 공통된 지표 체계를 마련하면 기업들이 공통의 정량화 가능한 목표를 향해 나아갈 수 있을 것입니다. 결국, 적절한 인센티브가 제공된다면 이러한 지표들을 통해 유사한 조직들과 비교하여 자사의 위험 수준을 평가할 수 있게 될 것입니다. 이를 통해 보험사들이 보험료를 표준화할 수 있게 됨으로써, 사이버 보험이 현재보다 훨씬 더 효과적인 선택지가 될 것입니다. 또한 이는 정부가 실제 데이터를 바탕으로 효과적인 정책과 전략을 수립하는 데 도움이 될 것입니다.

이 초안에서는 지표의 정의에 “구현 단계, 하위 범주 및 범주”가 포함되도록 규정하고 있습니다. 이 프레임워크의 이러한 구성 요소들은 조직이 정보에 입각한 의사결정을 내리는 데 활용될 수 있지만, 성과 측정 방법이나 사이버 보안 활동의 효과성을 평가하는 방법에 대한 표준화된 지침은 여전히 부족하다.

이 프레임워크의 강점은 ‘일률적인 방식’이 아니라는 점에 있지만, 그럼에도 불구하고 모든 조직이 내부 계획 수립과 동종 업계와의 비교를 위해 반드시 파악해야 하거나, 적어도 파악하기 위해 노력해야 할 몇 가지 핵심 지표들이 여전히 존재합니다. 이제 NIST는 업계 및 정부 기관과 협력하여 이러한 핵심 지표에 대해 합의하고, 이를 프레임워크 내에 포함하든 별도의 문서로 발표하든 간에 공개해야 할 때입니다.

물론, 이러한 지표가 의미를 가지려면 조직은 신뢰할 수 있고 권위 있는 기록 시스템에서 제공되는 최신 데이터를 바탕으로 운영되어야 합니다. 많은 조직에게 있어 이는 여전히 어려운 과제입니다. NIST는 “측정 시스템의 정확도와 정밀도”가 조직이 사이버 보안을 비즈니스 성과와 연계하는 능력에 영향을 미친다는 점을 인정하고 있지만, 이 점은 특히 강조되어야 한다. 정확하고 시의적절한 기록 시스템은 모든 측정 활동의 기초가 됩니다.

이 프레임워크는 이미 여러 조직이 위험 관리를 위한 기반을 마련하는 데 도움을 주었습니다. 이제 위험 측정에 있어서도 이와 같은 엄격한 기준을 적용하는 데 주력해야 한다.

Tanium 경영진 블로그에서 더 많은 내용을 확인해 보세요:

저자 데이비드 다마토() 소개: 최고 보안 책임자(CSO)인 데이비드 다마토는 타늄(Tanium) 플랫폼의 모듈 개발에 대한 전략적 제품 방향을 제시하고, 회사의 내부 보안 프로그램을 총괄하고 있습니다. 데이비드는 사고 대응 및 포렌식, 취약점 평가, 보안 프로그램 개발, 보안 운영, 네트워크 및 보안 아키텍처에 이르기까지 다양한 분야의 풍부한 보안 전문 지식을 타늄에 기여하고 있습니다. Tanium에 합류하기 전, 데이비드는 FireEye 계열사인 Mandiant에서 상무이사로 재직했으며, 그곳에서 그의 팀은 포춘 500 대 기업 중 100 곳 이상에서 사고 대응 및 침해 사고 후 복구 작업을 주도했습니다. 맨디언트에서 데이비드는 새로운 사고 대응 서비스 역량을 개발하고 국내외에 컨설팅 사무소를 설립하는 데에도 중추적인 역할을 했습니다. 맨디언트에 합류하기 전, 데이비드는 PwC의 워싱턴 연방 업무 부문에서 보안 컨설팅 팀을 이끌었으며, 레이시온에서는 내부 및 정부 네트워크 관리에 중점을 둔 IT 관련 직책을 맡았습니다. 데이비드는 업계 행사와 언론을 통해 자신의 전문 지식과 통찰력을 자주 공유합니다.