메인 콘텐츠로 건너뛰기
CMMC란 무엇인가 블로그 게시물 이미지
방법

CMMC 2,0 규정 준수: DoD 계약업체가 알아야 할 사항

‘사이버보안 성숙도 모델 인증(CMMC) 2,0 ’은 미국 국방부(DoD)가 업데이트한 사이버보안 준수 프레임워크이며, CMMC 1,0를 발전시킨 것입니다.

업데이트: 원래 2021년 5월 26일에 게시된 이 글은 CMMC 2,0 준수 관련 최신 동향을 반영하기 위해 업데이트되었습니다. 이번 업데이트에는 감사 준비에 대한 새롭게 정리된 지침, 업데이트된 통제 매핑, 그리고 타늄(Tanium)이 국방 산업 기반 전반에 걸쳐 지속적인 규정 준수 및 운영 성숙도를 어떻게 지원하는지에 대한 새로운 통찰이 포함되어 있습니다.

CMMC 2,0 은 모든 계약업체가 충족해야 하는 엄격한 사이버 보안 요건을 도입함으로써, 국방부(DoD)가 방위 산업 기반(DIB) 전반에 걸쳐 계약업체들에게 통제된 비기밀 정보(CUI) 및 연방 계약 정보(FCI)를 보호하도록 요구하는 방식을 변화시키고 있습니다.

CMMC 1,0을 기반으로 한 개정된 CMMC 2,0 모델은 견고하고 확장 가능하며 이행 가능한 사이버 보안 표준을 수립함으로써 국가 안보를 수호하려는 국방부(DoD)의 목표를 더욱 공고히 합니다. 이 규정은 계약업체들이 계층적이고, 측정 가능하며, 감사 중심의 프레임워크를 통해 사이버 보안 성숙도를 입증하도록 요구함으로써, 책임성을 확보하고 변화하는 위협 및 규정 준수 기대치에 부응할 수 있도록 보장합니다.

하지만 CMMC 2,0 을 준비할 시간이 거의 다 되어가고 있습니다. 현재 의 공급업체 성과 위험 평가 시스템(SPRS) (새 탭에서 열림)에서 평가가 진행 중이며, 올해 CMMC가 국방부 연방 조달 규정 보충 규정(DFARS) (새 탭에서 열림) 에 공식적으로 통합되면, 이에 대한 준수가 계약 요건으로 적용될 것으로 예상됩니다. 시공사는 이제 계획 단계에서 실행 단계로 전환해야 합니다.

그러나 단속이 강화되고 있음에도 불구하고, 많은 조직들이 여전히 이에 발맞추지 못하고 있습니다.
국방부(DoD) 계약업체라면, CMMC 2,0 은 단순한 약어가 아니라 여러분이 직면한 새로운 현실입니다. 이번 업데이트된 ‘ ’ 사이버 보안 프레임워크( )는 방위 산업 기반이 민감한 데이터를 보호하는 방식을 재편하고 있으며, 이는 더 이상 선택 사항이 아닙니다.

규정 준수 여정을 막 시작하셨든, 제3자 평가를 준비 중이시든, 이 포괄적인 가이드는 CMMC 2,0—including 에 대해 알아야 할 모든 사항과 Tanium이 규정 준수를 위한 과정을 어떻게 간소화하고 가속화하는지 단계별로 안내해 드립니다.

CMMC 2,0 이란 무엇이며, 왜 중요한가

CMMC 2,0 은 기존의 5단계 모델을 대체하여, 세 가지 뚜렷한 수준의 사이버 보안 성숙도를 갖춘 현대화된 구조를 도입합니다. 각 단계는 처리되는 데이터의 민감도에 맞춰 설정되며, 이에 상응하는 보안 요구 사항을 보다 상세하게 규정합니다.

이 모델은 측정 가능한 진전과 공식적인 검증을 중시하며, 계약업체들이 요구되는 인증 수준에 따라 자체 평가, 제3자 평가 또는 정부 주도의 감사를 통해 규정 준수 여부를 입증하도록 요구합니다.

실질적으로 이는 CMMC 레벨 2 이 미국 국립표준기술연구소(NIST)의 SP 800-171에 포함된 110 개 통제 항목을 모두 포함하는 반면, 레벨 3 는 SP 800-172의 일부를 포함한다는 것을 의미합니다. 이러한 단계들은 접근 제어, 구성 관리, 인식 제고 교육 등 명확하게 정의된 영역을 통해 사이버 보안 관행을 강화하며, 각각 탄력적인 보안 문화를 조성하고 공급망 전반에 걸쳐 책임성을 확보하도록 설계되었습니다.

역사적으로, 공급망 사이버 보안 분야는 신뢰 기반 모델과 스프레드시트, 이진형 설문지와 같은 구식 도구에 크게 의존해 왔으며, 이로 인해 중요한 가시성과 책임성 측면에서 공백이 발생해 왔습니다.

CMMC 프로그램은 국방 산업 기반 전반에 걸쳐 표준화되고 측정 가능한 사이버 보안 관행을 의무화함으로써 이러한 과제를 해결합니다. 그 목적은 규정 준수를 보장하는 데 그치지 않고, 선제적이고 탄력적인 보안 문화를 정착시키는 데 있습니다. CMMC 2,0 은 계약업체들이 감사와 지속적인 개선을 통해 성숙도를 입증하도록 요구함으로써, 일관되고 이행 가능한 보안 조치를 촉진하여 공급망 전반에 걸친 위험을 줄이는 데 기여합니다.

CMMC 규정 준수를 위한 과정을 밟는 것은 어려울 수 있지만, 꼭 그래야만 하는 것은 아닙니다. 이 짧은 영상을 통해 CMMC가 무엇인지, 그리고 왜 DIB 내 조직들에게 중요한지에 대한 명확하고 간결한 개요를 확인하실 수 있습니다. 이 동영상은 여러분이 자신감을 가지고 앞으로 나아갈 수 있도록 돕는, 알기 쉽고 실천 가능한 요점을 정리해 드립니다.

CMMC 2,0 은 궁극적으로 국방 부문 내 보안 표준의 진화를 나타내며, 교육, 프레임워크 및 평가를 조화시켜 규모에 관계없이 모든 계약업체가 탄력적이고 책임 있는 사이버 방어를 통해 국가 안보를 보호하려는 국방부(DoD)의 목표를 달성할 수 있도록 보장합니다.

CMMC 2,0 레벨 이해: 기초부터 전문가 수준까지

CMMC 2,0 은 기존의 5단계 모델을 3단계의 점진적 수준으로 단순화하였으며, 각 단계는 특정 연방 표준 및 평가 요건에 부합하도록 구성되어 있습니다.

하지만 모든 조직이 동일한 기준을 충족해야 하는 것은 아닙니다. 바로 여기서 계층형 모델이 등장합니다:

CMMC 등급범위요구 사항평가 유형
1단계 (기초)FCI만 취급하는 기관의 경우FAR 52,204-21에 부합하는 17 가지 기본 사이버 보안 실천 사항연간 자가 평가
2 단계 (고급)CUI를 관리하는 기관의 경우NIST SP 800-171에 부합하는 110 개의 제어 장치인증된 제3자 평가 기관(C3PAO)에 의해 3년마다 평가받음
3 단계 (전문가)국방부(DoD)의 핵심 프로그램을 지원하는 기관을 위해NIST SP 800-172 지침 중 위협 탐지, 분석 및 선제적 방어에 대한 강화된 요구 사항에 중점을 둔 부분국방부 주도의 평가

각 단계는 이전 단계를 기반으로 하여, 조직이 사이버 위협을 탐지하고, 이에 대응하며, 복구하는 능력을 강화합니다.

CMMC 2,0의 주요 목표

그렇다면, CMMC 2,0 은 정확히 무엇을 목표로 하고 있는 것일까요?

근본적으로 이는 국방 공급망 전반에 걸쳐 사이버 보안 기준을 한 단계 높이는 데 목적이 있습니다. 이 기능이 목표로 하는 바는 다음과 같습니다:

  • 민감 정보(CUI/FCI) 보호
  • 기존 사이버 보안 표준(예: NIST SP 800-171)을 준수한다
  • 검증된 확장 가능한 모델을 구축한다
  • 평가를 통해 책임성을 강화한다
  • 구현 성숙도와 투명성을 제고한다

누가 CMMC 규정을 준수해야 하나요?

국방부(DoD) 계약의 일환으로 FCI 또는 CUI를 취급하는 모든 조직(상업 기관, 학술 기관 또는 기타 기관 포함)은 주계약업체 및 하도급업체를 포함하여 적절한 수준의 CMMC 2,0 인증을 획득해야 합니다.

CMMC 2,0 준수 요건

규정 준수를 목표로 하는 조직은 다음 사항을 입증해야 합니다:

  • 실시간 자산 탐지 및 현황 파악
  • 취약점 및 패치 관리
  • 신원 및 접근 제어
  • 시스템 무결성 보장
  • 보안 기준 구성
  • 지속적인 모니터링 및 사고 대응

...이 모든 사항은 문서화되어야 하며, 감사 가능해야 하고, 지속적으로 유지 관리되어야 합니다.

이러한 운영 요건은 CMMC 2,0 프레임워크와 직접적으로 연계되어 있으며, 이 프레임워크는 14 개 영역(버전 1,0의 17 개에서 축소됨)과 NIST SP 800-171에 부합하는 110 개 실천 항목을 기반으로 구성되어 있습니다. 접근 통제부터 인식 제고 교육에 이르기까지 각 영역에는 탄력적인 사이버 보안 문화를 조성하기 위해 마련된 구체적인 요구 사항이 포함되어 있습니다.

변화하는 요구 사항, 진화하는 위협, 그리고 감사 전에 모든 것을 완벽하게 준비해야 한다는 압박감 사이에서, 많은 조직이 계획 단계에서 실행 단계로 넘어가는 데 어려움을 겪고 있습니다. 그래서 저희는 이 과정을 실용적인 6단계 체크리스트로 정리했습니다. 여러분이 시작하고, 집중력을 유지하며, 자신감을 가지고 앞으로 나아갈 수 있도록 돕기 위해서입니다.

실용적인 6단계 CMMC 2,0 준수 체크리스트

규정 준수 과정을 어디까지 진행했든—막 시작했든, 제3자 평가를 준비 중이든—이 간결하고 실용적인 체크리스트는 귀사가 CMMC 2,0 준비 단계에 도달할 수 있도록 안내해 줄 것입니다:

  1. 자신의 수준을 파악하세요
  1. 현재 자신의 위치를 파악하세요

간단한 준비 상태 확인 스스로에게 물어보세요: ✓ 네트워크
에 연결된 컴퓨터가 몇 대나 되며, 이 컴퓨터들이 연결이 허용된 것들인가요? ✓ 어떤 애플리케이션이 설치되어 있으며, 모두 최신 버전인가요? ✓ 사용자들은 무엇을 하고 있으며, 이는 승인된 행위인가? ✓ 현재 패치, 취약점,
및 위험 상태에 대해 어느 정도 안심하고 계십니까?
이러한 질문들은 사각지대를 조기에 파악하는 데 도움이 되며,
에서 개선 우선순위를 정하는 데 지침이 됩니다. 만약 이 질문들에 자신 있게 답할 수 없다면,
감사관들도 답할 수 없을 것입니다.

  1. 주변 환경을 파악하세요
  1. 위험을 평가하고 우선순위를 정한다
  1. 모니터링 및 대응 체계 구축
  1. 기록 및 검증

자율 평가와 제3자 평가 모두에 있어 명확하고 체계적으로 정리된 증거는 필수적입니다. 이는 귀사의 사이버 보안 관행이 즉흥적인 것이 아니라, 일관되고 반복 가능하며 장기적으로 지속될 수 있도록 구축되었음을 보여줍니다. 바로 그런 운영상의 성숙도가 감사관들이 주목하는 부분이며, 회복탄력성이 뛰어난 조직을 차별화하는 요소입니다.

바로 그게 요점입니다. 성숙함이란 단순히 시험에 합격하는 것이 아니라, 그 수준을 꾸준히 유지할 수 있음을 증명하는 것입니다. 그렇기 때문에 감사 대비는 일회성 작업이 아닙니다. 그건 마음가짐의 문제입니다.

CMMC 프로세스 성숙도: 특정 시점의 인증을 넘어

규정 준수는 더 이상 일회성 감사를 통과하는 것에 그치는 것이 아닙니다. 대신, 사이버 보안 프로세스의 지속적인 성숙도, 즉 해당 프로세스가 얼마나 잘 문서화되고 제도화되었으며 시간이 지남에 따라 지속적으로 개선되고 있는지를 강조합니다.

그러나 계약업체들은 종종 서로 연동되지 않고 관리가 어렵으며, 네트워크 내 사이버 위협에 대한 가시성을 제공하지 못하는 개별 제품들을 복잡하게 조합하여 사이버 보안 취약점을 해결하려 한다.

계약업체들이 개별 취약점을 해결하기 위해 통합 플랫폼 대신 이러한 단일 제품들을 계속 사용한다면, 비용과 복잡성, 위험이 동시에 증가할 뿐만 아니라, 상당한 변화를 주지 않고서는 CMMC 요건을 완전히 충족하지 못할 수도 있습니다.

[함께 읽어보세요: 규정 준수 대 리스크 관리 – 정의와 차이점]

CMMC는 단순히 감사를 통과하는 데 그치는 것이 아니라, 사이버 보안 모범 사례를 조직 내에 정착시키는 데 목적이 있습니다.

Tanium은 다음을 통해 이러한 변화를 뒷받침합니다:

  • IT 보안 상태 및 규정 준수 워크플로우를 한눈에 파악할 수 있는 통합 뷰
  • 정량화 가능한 구성 및 취약점 벤치마크
  • 자동화되고 감사에 즉시 대응 가능한 규정 준수 보고
  • Microsoft, ServiceNow 등의 도구와의 연동

조직은 프로세스를 지속적으로 개선함으로써 성숙도 수준이 ‘이행(Performed)’ 단계에서 ‘최적화(Optimizing)’ 단계로 발전할 수 있으며, 이는 단순히 규정을 준수하는 데 그치지 않고 회복탄력성을 갖추고 선제적으로 대응하고 있음을 보여줍니다.

Tanium이 조직의 CMMC 2,0 규정 준수를 지원하는 방법

Tanium은 C3PAO 평가 기관은 아니지만, 고객사가 CMMC 준수 IT 인프라를 구축하는 데 필요한 사이버 위생 관리에 대한 정밀한 통찰력을 얻을 수 있도록 지원합니다. Tanium을 통해 계약업체들은 엔드포인트 관리와 보안을 통합한 단일 플랫폼을 확보함으로써, 엔드포인트에서 데이터를 수집하는 데 도움을 받을 수 있습니다.

당사의 플랫폼은 상세한 사고 분석과 함께 포괄적인 위협 모니터링 기능을 제공하여, 계약업체가 위협을 실시간으로 식별, 격리 및 완화할 수 있도록 지원합니다. 이를 통해 하이브리드 환경의 관리가 간소화되고, 계약업체의 주변 환경에 대한 이해도가 높아지며, 국방부(DoD) 관계자들이 사이버 위험에 대한 회복탄력성을 강화한다는 궁극적인 목표를 달성할 수 있게 됩니다.

자산 탐색부터 감사 대비 보고에 이르기까지, Tanium은 귀사가 타당성이 입증되고 데이터 기반의 규정 준수 체계를 구축할 수 있도록 지원합니다.

기술 역량

Tanium Autonomous Endpoint Management(AEM)은 다음을 제공함으로써 수많은 CMMC 2,0 준수 요건을 충족합니다:

  • 실시간 가시성: 지속적인 엔드포인트 모니터링을 통해 IT 환경에 대한 실시간 가시성을 제공함으로써, CMMC 2,0 기준에 부합하는 강력한 자산 관리 및 보안 통제를 가능하게 합니다.
  • 선제적인 보안 위생 관리: 엔드포인트 보안 상태를 지속적으로 평가하고 강화함으로써 조직은 강력한 사이버 보안 위생 관리를 유지할 수 있으며, 이는 CMMC 2,0 기본 요건을 충족하는 데 필수적인 요소입니다.
  • 자동화된 엔드포인트 관리: 시스템의 보안 및 규정 준수를 유지하기 위해 패치 적용 및 구성 작업을 자동화하며, 이는 CMMC 2,0 의 구성 관리 및 유지 관리 요건을 직접적으로 지원합니다.
  • 지능형 사고 대응: 신속한 탐지 및 완화 도구를 통해 위협을 빠르게 해결할 수 있으며, 이는 사고 대응 및 위험 관리에 대한 CMMC 2,0 요구 사항을 충족합니다.
  • 지속적인 규정 준수 보고: 책임 요건을 충족하고 CMMC 평가 준비를 간소화하는, 감사에 바로 활용할 수 있는 자동 생성 보고서 및 추적 기록을 생성합니다.

제어 범위

제어 계열보장 비율*
위험 평가100%
구성 관리75%
사고 대응65%

*제품 적용 범위의 백분율은 Tanium 제품 라인업과 관련된 현재 제품 기능을 기준으로 하며, 제품 라인업이 발전함에 따라 변경될 수 있습니다.

레벨 3 컨트롤 지원

제어 ID설명
CM.L3-3,4,2e무허가 시스템에 대한 자동화된 시정 조치
CM.L3-3,4,3e지속적인 부품 재고 관리
IA.L3-3,5,3e신뢰할 수 있는 시스템 접근 정책 적용
RA.L3-3,11,3e위험 분석 및 위협 예측
SI.L3-3,14,6e선제적인 위협 인텔리전스 통합

전략적 이점

기술적 통제 수단을 넘어, Tanium은 다음을 통해 조직이 CMMC 준비 과정을 가속화하고 규정 준수 노력을 확대할 수 있도록 지원합니다:

  • SPRS 최적화: 규정 준수 현황을 지속적으로 모니터링하고, 미비 사항을 정확히 파악하며, 필요한 기한 내에 조치 계획 및 단계별 목표(POA&M) 항목을 해결합니다.
  • 공급망 규정 준수 집행: 하도급업체의 규정 준수를 모니터링하여 중요한 하향 적용 요건이 충족되도록 보장합니다.
  • 평가 준비 지원: C3PAO 및 국방산업기반 사이버보안 평가 센터(DIBCAC) 평가를 간소화하는 데 필요한 증빙 자료를 제공하여, 조직이 인증 요건을 지속적으로 충족할 수 있도록 지원합니다.

Tanium은 주요 역량 지침을 준수하고, 지속적인 보고 기능을 제공하며, 모델의 성숙도 단계에 따른 측정 가능한 진전을 지원함으로써, 계약업체들이 CMMC 준수 과정을 자신 있게 추진할 수 있도록 돕습니다.

CMMC에 관한 자주 묻는 질문

아직 CMMC에 대해 제대로 이해가 안 가시나요? 저희가 책임지고 도와드리겠습니다. 이 간결한 답변들은 가장 흔한 질문들을 알기 쉽게 정리해 놓았으며, 업무 속도를 늦추지 않고 빠르게 상황을 파악하는 데 안성맞춤입니다.

CMMC 인증 비용은 얼마인가요?

비용은 수준, 조직 규모, 기존 통제 체계에 따라 달라지며, 범위, 수준 및 준비 상태에 따라 3.000 달러에서 100.000 달러 이상까지 다양합니다.

CMMC 인증 절차는 얼마나 걸리나요?

준비 상황에 따라 3 개월에서 12 개월 사이입니다.

누가 CMMC 인증을 받아야 합니까?

국방부(DoD) 공급망에서 CUI 또는 FCI를 취급하는 모든 원도급업체 및 하도급업체.

CMMC 2,0, NIST, FedRAMP의 차이점은 무엇인가요?

다음은 CMMC 2,0 이 다른 주요 연방 사이버 보안 프레임워크와 어떻게 비교되는지 보여줍니다:

프레임워크범위요구 사항:평가 유형
CMMC 2,0CI/CUI + 구현 성숙도국방부 계약업체3PAO/정부 주도
NIST 800-171CUI 보호민간 기관자기 평가
FedRAMP클라우드 서비스 제공업체의 보안연방 기관제3자 + FedRAMP 프로그램 관리 사무소(PMO)의 감독

CMMC 2,0 은 NIST SP 800-171를 직접 기반으로 하며, 해당 문서의 110 개 통제 항목을 레벨 2 에 반영하고, NIST SP 800-172 의 일부를 레벨 3에 추가합니다. 귀 조직이 이미 NIST 표준을 준수하고 있다면 올바른 방향으로 나아가고 있는 것입니다. 하지만 CMMC는 자체 인증을 넘어서는 성숙도 모델과 공식적인 평가 요건을 추가로 도입합니다.

FedRAMP의 경우, 연방 기관을 대상으로 하는 클라우드 서비스 제공업체의 보안에 중점을 두고 있지만, 통제 요건 면에서는 일부 중복되는 부분이 있습니다. CMMC와 FedRAMP 간의 상호 인정 가능성에 대한 논의가 이루어져 왔으나, 2025년 현재로서는 공식적인 합의가 체결된 바 없다. 두 가지 프레임워크를 모두 적용하고 있는 기관들은 공유 문서를 활용하면 도움이 될 수 있으며, 국방부(DoD) 및 FedRAMP 프로그램 사무국의 업데이트 사항을 주시해야 합니다.

CUI 자격을 취득하려면 어떤 수준이 필요한가요?

CMMC 레벨 2 (고급) 준수 요건이 적용됩니다.

추가 자료

CMMC 2,0 은 단순한 규정이 아닙니다. 이는 끊임없이 변화하는 규정 제정 및 준수 기대치에 따라 추진되는, 국가 안보와 운영의 탁월성을 위한 필수 과제입니다. Tanium은 초기 평가부터 지속적인 개선에 이르기까지 모든 단계에서 여러분을 지원합니다.

Tanium은 방위 산업체와 하도급업체가 자신감을 가지고 CMMC 2,0 요건을 충족하고 이를 뛰어넘을 수 있도록 지원합니다. Tanium은 실시간 가시성, 자동화된 엔드포인트 관리, 선제적인 위험 완화를 결합하여 민감한 데이터를 보호하고, IT 위험을 줄이며, 장기적인 운영 복원력을 유지하는 데 도움을 줍니다.

으로 맞춤형 데모를 신청하여 Tanium이 귀사의 CMMC 도입 과정을 어떻게 지원할 수 있는지 확인해 보세요.