메인 콘텐츠로 건너뛰기
Tanium 블로그

CMMC 평가를 위한 고등 교육 연구 기관 준비

통제 대상 비기밀 정보(CUI) 및 통제 대상 민감 정보(CSI)를 취급하는 기관들(많은 고등교육 연구 기관을 포함)은 악의적인 행위자들로부터 끊임없는 위협에 직면해 있습니다. 예를 들어, 2018년에 미국 법무부 는 9명의 이란인 해커 가 300 개 이상의 고등교육 기관에서 31 테라바이트 이상의 정보를 훔친 혐의로 기소했다. Reports found the total value of intellectual property stolen amounted to more than $3 billion.

국방부는 연구 수행(및 CUI/CSI 취급)을 위해 정부 보조금을 받는 기관들( 의 대학 부설 연구 센터(UARCs) 및 연방 정부 지원 연구개발 센터(FFRDCs) 포함)이 조만간 연방 계약업체들과 마찬가지로 국방부 사이버보안 성숙도 모델 인증(CMMC) 요건을 충족해야 한다고 의무화하고 있습니다. 새로운 지침은 2020년 가을에 시행될 것으로 예상된다.

‘통제된 제3자 평가 기관(C3PAO)’이라 불리는, 훈련을 받고 인증을 받은 제3자 기관이 각 계약업체 또는 연구 기관을 감사하여 일련의 사이버 보안 요구 사항 및 모범 사례에 대한 준수 여부를 검증하고, 해당 기관에 사이버 보안 성숙도 등급을 부여합니다.

CMMC가 사이버 성숙도를 평가하는 방법

의 CMMC 모델( )은 5단계에 걸쳐 사이버 보안을 평가합니다. 각 레벨에는 일련의 프로세스와 관행이 포함되어 있으며, 레벨 1의 “실행” 단계부터 레벨 5의 “최적화” 단계에 이르기까지 다양한 수준을 아우릅니다. 각 기관은 해당 관행이 제도화되었음을 입증할 뿐만 아니라, 지정된 등급 및 그 이전 모든 등급에 요구되는 모든 관행이 지속적으로 이행되고 있음을 입증해야 합니다.

감사 과정에서는 취급되는 정보의 유형과 기밀성, 위협 요소, 구현의 복잡성 등 여러 가지 다른 요소들도 고려됩니다.

모델의 이름과는 달리, 이는 단순히 체크리스트를 채우는 식의 규정 준수 절차가 아닙니다. 이 프로세스는 사이버 보안 관행을 정보의 유형과 민감도, 그리고 관련 위협에 더욱 부합하도록 개선할 수 있는 방법을 제공합니다.

고등교육계가 직면한 CMMC 과제

역사적으로 많은 FFDRC와 UARC는 중앙 집중식 통제 체계를 갖추지 못한 채, 자체 IT 시스템의 보안 및 해당 시스템 내에 저장된 국방부(DoD) 기밀 정보(CUI)/민감 보안 정보(CSI)에 대한 이행, 모니터링 및 인증을 담당해 왔습니다.

오늘날, CMMC 지침을 준수하기 위해 이러한 기관 중 상당수는 CMMC 기준을 충족하고 악의적인 행위자로부터 민감한 정보를 보호하는 데 필요한 IT 인프라를 구축하기 위해 중앙 IT 팀이나 외부 업체에 의뢰해야 할 것입니다.

많은 기업이 필요한 기본적인 사이버 위생 절차를 갖추지 못하고 있으며, 대다수는 전체 네트워크에 대한 필요한 가시성을 확보하지 못하고 있습니다. 아시다시피, 보이지 않는 것은 통제할 수 없습니다. 팀은 네트워크상의 모든 자산에 대해 완벽하고 지속적인 가시성을 확보해야 합니다(사물인터넷(IoT) 및 개인 기기 사용(BYOD) 환경이 확산됨에 따라 이는 점점 더 달성하기 어려운 목표가 되고 있습니다).

안타깝게도 고등교육 기관들은 선의에서 출발했지만, 결국 마지막 걸림돌을 만들어 버렸습니다. 개별 사이버 보안 취약점을 해결하기 위해 노력해 온 과정에서, 대다수의 기업은 서로 연동되지 않고 관리 및 패치 유지가 어렵으며, IT 경영진에게 위협에 대한 종합적인 시각을 제공하지 못하는 복잡한 개별 제품들의 조합을 도입해 왔습니다. 복잡성은 위험과 비용의 합과 같다. 기관들이 개별적인 문제를 해결하기 위해 계속해서 새롭거나 다른 단일 솔루션을 도입한다면, 그로 인해 복잡성, 비용 및 위험이 증가할 것입니다. 게다가, 이들은 위험을 관리하고 CMMC 요건을 충족하는 데 필요한 가시성을 확보하지 못할 것입니다.

Tanium이 CMMC 규정 준수를 어떻게 지원하는지

고등교육 기관은 CMMC 요구 사항에 따라 네트워크 보안 상태를 거의 실시간으로 추적하고 보고할 수 있는 역량이 필요합니다. Tanium은 위험과 취약점을 단순히 식별하는 데 그치지 않고, 이를 통합 관리하며 전체 환경에 걸쳐 우선순위를 지정하고, 거의 실시간으로 대응 및 수정 조치를 취할 수 있도록 지원합니다.

Tanium은 수백만 개의 엔드포인트를 한 번에 포함하여 환경에 대한 거의 즉각적인 쿼리를 실행하고, 거의 실시간으로 업데이트되는 보고 대시보드를 생성합니다. 이를 통해 속도와 가시성을 확보할 수 있으므로, 문제를 해결하고 신속하게 변경 사항을 적용하며 위험을 줄일 수 있습니다. 또한 Tanium은 정해진 벤치마크에 대한 규정 준수 여부를 지속적으로 모니터링할 수 있게 하여, 이를 통해 위험을 줄여줍니다.

CMMC 규정 준수는 CISO들이 밤잠을 설치게 만드는 여러 가지 문제 중 하나입니다. 연구 중심 대학의 경우, CMMC 요건을 충족하지 못할 경우 국방부(DoD)의 보조금 지원이 위태로워질 수 있습니다. 하지만 Tanium의 ‘ ’ 엔드포인트 관리 솔루션() 덕분에 CISO들은 걱정거리를 하나 덜게 되었습니다. 이러한 솔루션은 복잡성을 줄이고 효율성을 높이며, 운영 팀과 보안 팀 간의 격차를 해소하는 데 도움을 주며, CISO에게 환경을 파악하고 향후 CMMC 감사에 대비할 수 있는 통합 플랫폼을 제공합니다.

Tanium is not a C3PAO assessor – but we provide customers with high-fidelity insight into the cyber hygiene required for CMMC compliance. 평가 영역의 몇 가지 예로는 다음과 같은 것들이 있습니다:

자산 파악 및 보고

Tanium은 강력한 자산 탐색 및 보고 기능을 제공합니다. IoT와 BYOD의 확산에 따라 네트워크에 (수많은) 알려지지 않은 기기가 유입될 위험이 있습니다. 조직의 환경에서 당사의 탐지 및 자산 관리 도구를 실행하면, 대개 12 ~20 %에 달하는 미확인 기기를 추가로 파악하게 됩니다.

종합적인 위협 모니터링

Tanium의 통합 엔드포인트 관리 및 보안 솔루션은 단일 플랫폼을 통해 상세한 사고 분석과 함께 포괄적인 위협 모니터링 기능을 제공하여, 위협을 식별, 격리 및 완화하고, 위협이 해결되었는지 확인하는 데 도움을 줍니다.

특히, Tanium이 해당 기관의 환경에 대해 거의 즉각적인 쿼리를 수행하고, 수백만 개의 엔드포인트를 한 번에 평가 및 분석하며, 이를 규정 준수 보고 대시보드에 반영함으로써, 이 대학은 고부가가치 지적 재산권 및 CUI/CSI의 유실을 방지할 수 있는 최적의 기회를 확보하게 됩니다.

가시성, 통제 및 규정 준수: CMMC 대비

감사 절차가 아직 확정되지는 않았지만, C3PAO 명의 감사관이 CUI 또는 CSI를 산출하는 연구를 수행하는 것으로 널리 알려진 주요 연구 기관들을 대상으로 평가를 시작할 것으로 보인다.

귀 기관의 CMMC 감사 준비 상태를 평가할 때는 다음 질문들을 먼저 고려해 보십시오:

  • 네트워크에 컴퓨터가 몇 대나 있나요? 그리고 그 사람들이 그곳에 있을 권한이 있나요?
  • 어떤 애플리케이션이 설치되어 있나요? 그리고 그 모든 것이 최신 상태인가요?
  • 사용자들은 무엇을 하고 있나요? 그리고 그건 승인된 건가요?
  • 현재 패치/취약점/위험 관리 현황에 대해 어느 정도 안심하고 계신가요?
  • 최근에 보안 침해 사고나 예방할 수 있었던 서비스 중단 사태를 겪은 적이 있습니까?

CMMC 인증은 고등교육 연구 기관이 획기적인 연구를 지속해 나가는 데 있어 매우 중요합니다. 건전한 중앙 IT 인프라는 민감한 연구 데이터를 보호하고, 사이버 위험을 식별·예방·완화하는 데 모두 필수적입니다.

Tanium이 고등교육 기관들과 어떻게 협력하고 있는지 더 자세히 알아보시려면 , https://www.tanium.com/solutions/higher-education/, , 을 방문해 주십시오.