업데이트: 원래 2024년 8월 1일에 게시되었던 이 게시물은, 확대된 프레임워크 적용 범위, 업데이트된 규제 환경, 그리고 사이버 보안 표준의 실무 적용에 관한 새로운 지침을 반영하기 위해 수정되었습니다.
공격이 점점 더 교묘하고 정교해지는 오늘날의 변화하는 위협 환경에서, 조직의 정보 시스템의 안전성과 무결성을 보장하기 위해서는 사이버 보안 프레임워크가 필수적이며(경우에 따라 의무적입니다).
이러한 프레임워크는 IT 팀이 위험을 관리하고, 검증된 보안 조치를 적용하며, 특히 정부 기관, 소매업, 의료 분야와 같은 규제 대상 부문에서 규정 준수 요건을 충족하는 데 도움을 줍니다.
이 블로그 게시물에서는 사이버 보안 프레임워크가 무엇인지, 왜 중요한지, 그리고 조직에 적합한 프레임워크를 선택하는 방법을 자세히 살펴보겠습니다.
NIST부터 PCI DSS에 이르기까지 가장 널리 사용되는 10가지 표준을 나란히 비교해 보고, 이를 조직의 위험 프로필, 업계 요구 사항 및 규정 준수 목표에 어떻게 부합시킬 수 있는지 알아보실 수 있습니다.
보안 전략을 처음부터 수립하든, 기존 전략을 개선하든, 이 글은 복잡한 상황을 명확히 파악하고 자신 있게 다음 단계를 밟아나갈 수 있도록 도와줄 것입니다.
사이버 보안 프레임워크란 무엇인가요?
사이버 보안 프레임워크란 조직이 사이버 보안 위험을 관리하고 완화할 수 있도록 돕기 위해 마련된 일련의 지침, 모범 사례 및 표준을 말합니다. 이는 사이버 위협의 식별, 보호, 탐지, 대응 및 복구를 포함한 위험 관리 목표에 대해 IT, 보안 및 규정 준수 팀 간의 협력을 도모하기 위한 공통된 언어와 체계를 제공합니다.
사이버 보안 프레임워크는 또한 최전선 방어선 역할을 수행하여, 고객 데이터와 지적 재산권부터 비즈니스 운영을 뒷받침하는 시스템에 이르기까지 귀사의 가장 소중한 디지털 자산을 보호하는 데 기여합니다. 끊임없이 변화하는 위협 환경 속에서—그리고 여전히 많은 조직이 위험을 평가하고 대응하는 데 있어 일관된 접근 방식을 갖추지 못한 상황에서—프레임워크는 한 발 앞서 나가기 위해 필요한 체계와 확신을 제공합니다.
이점이 분명하지만, 프레임워크는 잦은 업데이트, 점점 더 복잡해지는 구조, 자원 수요 증가, 그리고 기존 데이터 보안 및 위험 관리 관행과의 조화 필요성 등 여러 가지 과제를 야기할 수도 있습니다.
하지만 신중하게 도입할 경우, 이러한 조치들은 보안 태세를 강화할 뿐만 아니라 조직이 사이버 위험을 관리하는 방식에 명확성과 일관성을 부여합니다.
이러한 프레임워크의 중요성을 이해하는 것은 필수적입니다. 이들은 거버넌스와 위험 관리부터 탐지 및 대응에 이르기까지 사이버 보안의 모든 핵심 측면을 다루어, 중요한 정보를 보호하고 장기적인 사이버 복원력을 구축하기 위한 로드맵을 제시합니다.
사이버 보안 프레임워크 목록: 널리 사용되는 10 가지 표준 해설
여러분의 조직에 어떤 프레임워크가 도움이 될 수 있는지, 그리고 그 이유는 무엇인지 파악하기 위해 10가지 일반적인 사이버 보안 표준을 살펴보겠습니다.
- 정보 및 관련 기술에 대한 통제 목표(COBIT)
COBIT는 사이버 보안을 포함한 IT 거버넌스 및 관리를 위한 프레임워크로, 위험 및 규정 준수를 관리하면서 IT를 비즈니스 목표에 부합하도록 조정합니다.
IT 실무자를 위한 글로벌 전문 기관인 ISACA()는 COBIT 표준으로 알려진 ‘정보 및 관련 기술에 대한 통제 목표’를 개발했습니다. COBIT는 특정 기술을 규정하기보다는 기업 정보 및 기술을 거버넌스하고 관리하기 위한 체계적인 접근 방식을 제공합니다.
이 지침서는 조직이 이해관계자의 요구 사항을 고려하고 이에 따라 우선순위를 정함으로써 거버넌스 및 관리 프로세스를 어떻게 구현할 수 있는지를 설명합니다. 이 프레임워크에는 조직 구조, 정보 흐름, 성과 지표 등의 구성 요소가 포함됩니다. 또한 IT 보안 관행을 보다 광범위한 비즈니스 목표에 통합함으로써 이를 강화합니다. COBIT은 다른 사이버 보안 표준을 대체하기보다는 이를 보완하며, 종종 NIST와 같은 프레임워크의 구현을 뒷받침하는 거버넌스 계층의 역할을 합니다.
- 사이버보안 성숙도 모델 인증(CMMC)
CMMC는 방위 산업체가 통제 대상 비기밀 정보(CUI)를 안전하게 보호하도록 보장하는 미국 연방 정부의 프레임워크입니다. 이 모델은 세 가지 성숙도 수준을 포함하며 NIST SP 800-171 및 SP 800-172와 밀접하게 연계되어 있습니다.
사이버보안 성숙도 모델 인증(, 이하 CMMC) 프레임워크는 국방 산업 기반(DIB) 부문—미군을 위해 군사 무기 시스템 및 기타 기술을 개발하는 글로벌 기업 컨소시엄—을 사이버 위협으로부터 보호하기 위해 고안된 미국 연방 보안 표준입니다.
[함께 읽어보세요: 국방부(DoD) 계약업체가 알아야 할 CMMC 2,0 준수 사항]
구체적으로, CMMC 프레임워크는 미군 전투원을 지원하기 위한 시스템을 개발하는 기업들이, CUI를 처리하는 조달 프로그램 및 시스템에 적용되는 국방부(DoD) 사이버 보안 요건을 충족하도록 보장하기 위해 고안되었습니다. 이러한 표준은 국가 안보에 있어 CUI 보호가 필수적인 방위 산업 공급망 내 조직들에게 특히 중요합니다. CMMC의 최신 버전인 ‘CMMC 2,0 프로그램’은 사이버 보안 표준에 대한 단계별 모델, 간소화된 평가 요건, 계약 기반 이행이라는 세 가지 핵심 특징을 도입하고 있습니다.
CMMC 2,0 은 또한 세 가지 성숙도 수준을 정의하고 있으며, 각 수준은 취급하는 정보의 민감도에 따라 점차 강화되는 사이버 보안 요구 사항을 포함하고 있습니다. 이 등급은 1단계의 기본적인 사이버 보안 수칙 및 자가 평가부터, 3단계의 통제 대상 비기밀 정보를 위한 정부 인증 고급 보호 조치에 이르기까지 다양합니다.
참고: “사람, 기업, 정부가 만연한 사이버 위협으로부터 스스로를 보호할 수 있도록 돕기 위해” 2000 년에 설립된 미국의 비영리 단체인 인터넷 보안 센터(Center for Internet Security)는 조직이 CMMC 2,0 요건을 충족할 수 있도록 지원하는 일련의 통제 수단을 제공하고 있습니다.
CIS는 자사의 핵심 보안 통제 항목 v8 과 CMMC 2,0 간의 대응 관계를 안내합니다. 이 CIS 제어 사항 은 DIB 기업들이 CMMC 2,0 준수를 위해 필요한 보안 제어 사항과 프로세스를 구현하는 데 도움을 줍니다.
- 연방 정보 보안 현대화법(FISMA)
FISMA는 미국 연방 기관 및 해당 기관의 계약업체들이 위험 수준에 따라 정보 보안 보호 조치를 시행할 것을 요구하고 있습니다.
원본
연방 정보 보안 현대화법
, 일명 FISMA로 불리는 이 법은 2002 년에 제정되었으며, 각 연방 기관이 해당 기관의 운영 및 자산을 지원하는 정보와 시스템(다른 기관, 계약업체 또는 기타 출처에서 제공하거나 관리하는 정보 및 시스템 포함)에 대한 정보 보안을 보장하기 위해 기관 차원의 프로그램을 수립, 문서화 및 이행할 것을 요구하고 있다. 2014년에 개정된 법안이 통과되었다.
FISMA는 다음을 포함하는 규정 준수 체계를 제시합니다:
☑ 정보 시스템 현황 파악
☑ 위험 수준에 따른 시스템 분류
☑ 에 명시된 NIST SP 800-53 및 보충 표준 FIPS-200인 “연방 정보 및 정보 시스템에 대한 최소 보안 요구 사항”에 기술된 보안 통제 조치를 이행한다.
전반적으로 FISMA는 정보 시스템을 보호하는 데 있어 위험 기반 접근 방식을 채택하고 있다. 이 법안은 연방 기관이 “…기관이 수집·관리하거나 기관을 대신하여 수집·관리되는 정보, 기관이 사용하거나 운영하는 정보 시스템, 또는 기관의 계약업체나 기타 조직이 기관을 대신하여 사용하거나 운영하는 정보 시스템에 대한 무단 접근, 사용, 공개, 방해, 변경 또는 파기로 인해 발생할 수 있는 피해의 위험 및 규모에 상응하는 정보 보안 보호 조치”를 마련할 것을 요구하고 있다.
- 일반 데이터 보호 규정(GDPR)
GDPR은 유럽연합(EU) 거주자의 데이터 개인정보 보호, 통제 및 보호에 중점을 둔 유럽연합(EU) 규정입니다.
GDPR로 불리는 일반 데이터 보호 규정은 2018년 5월 25일에 발효되었습니다. GDPR은 EU 거주자의 개인 식별 정보(PII)를 취급하는 기관이 강력한 데이터 개인정보 보호 및 보안 통제 조치를 시행할 것을 요구합니다. 또한 이 법은 개인에게 자신의 개인정보에 대한 열람, 정정 및 삭제 요청권을 부여합니다. 대규모 조직은 소비자 데이터 관리를 감독하고, 보안 통제 수단이 마련되어 있는지 확인하며, 조직이 소비자의 요청에 적시에 대응할 수 있도록 데이터 보호 책임자(DPO)를 지정해야 합니다. The law also sets forth rules about what data can be collected and how it can be used.
And violating GDPR can be costly. GDPR fines can reach up to 4% of the organization’s global annual revenue or €20 million, whichever is higher. GDPR은 인터넷 시대에 제정된 최초의 포괄적인 개인정보 보호법이었다. 이는 다른 지역의 데이터 보호 법규에 모범이 되어 왔습니다. 예를 들어, 2018년에 통과된 캘리포니아 소비자 개인정보 보호법(,) 역시 GDPR과 많은 공통점을 가지고 있습니다. [관련 기사: Tanium이 데이터 위험 및 개인정보 보호를 개선하는 10 가지 방법] EU 거주자와 거래하는 모든 조직은 GDPR을 준수해야 합니다. 그 결과, GDPR은 전 세계 기업들의 데이터 개인정보 보호 규정 준수를 위한 사실상의 표준이 되었습니다. 이 법은 다른 지역의 입법 모델로 활용되고 있으므로, 전 세계 기업들의 주목을 받을 만합니다. 기업이 GDPR을 준수하기 위해 데이터 관리 및 데이터 보안 통제 조치를 갖춘 사이버 보안 프로그램을 운영하고 있다면, 다른 지역이나 특정 산업의 데이터 개인정보 보호 규정도 준수하는 데 큰 문제가 없을 것입니다.
- Health Information Trust Alliance (HITRUST CSF)
HITRUST CSF는 HIPAA, ISO 등의 규정 준수 요건을 통합한 건강 정보 보호 프레임워크입니다.
HITRUST는 텍사스주 프리스코에 본사를 둔 비상장 영리 기업입니다. 이 기구는 원래 ‘HITRUST 공통 보안 프레임워크(HITRUST Common Security Framework)’로 불리던 사이버 보안 표준을 제정했으며, 현재는 ‘HITRUST CSF’로 불리고 있습니다. HITRUST CSF는 인증 가능한 프레임워크로, 조직은 HITRUST 공인 외부 평가기관으로부터 검증된 평가를 받아 인증을 획득할 수 있습니다. 인증은 HITRUST 자체가 아닌 제3자 평가 기관에서 발급합니다.
이 표준은 HIPAA 및 ISO/IEC 27000 표준(ISO/IEC 27001 포함)과 같은 다른 사이버 보안 프레임워크에 대한 규정 준수를 간소화하는 것을 목표로 합니다. HITRUST CSF가 널리 채택되고 있음에도 불구하고, 일부 사이버 보안 전문가들은 이 프레임워크가 번거롭고 구식이라고 생각합니다..
그러나 많은 의료 기관은 HIPAA 준수를 달성할 뿐만 아니라, 취약점을 최소화하고 악성코드(malware), 피싱(phishing), 그리고 비즈니스 이메일 침해(BEC)와 같은 사이버 위협에 대한 보호를 강화하기 위해 보안 통제 조치를 구현하는 목적으로 HITRUST CSF 준수를 선택하고 있습니다.
- 건강보험 이동성 및 책임법(HIPAA)
HIPAA는 미국 내 모든 의료 기관에서 환자의 건강 정보를 보호하기 위한 데이터 개인정보 보호 및 보안 통제 조치를 의무화하고 있습니다.
HIPAA로도 알려진 1996년 건강보험 이동성 및 책임법은 미국 의료 산업에 있어 필수적인 사이버 보안 표준입니다. 이 법은 의료 서비스 제공자와 보험 지급 기관(건강보험사, 메디케어, 메디케이드 등 의료비 지급을 담당하는 기관)이 환자의 개인 건강 정보(PHI)를 보호할 것을 요구합니다.
PHI란 개인을 식별하는 데 사용될 수 있는 건강 관련 정보를 말하며, HIPAA에 따라 보호받습니다. 여기에는 이름, 의료 기록, 보험 정보 등 개인 식별 정보(PII)로 간주될 수 있는 요소들이 포함되어 있습니다. 이 법의 제목에 언급된 ‘이동성’이란, 환자가 직장을 옮기는 등의 상황에서 의료 기록을 한 의료 제공자에서 다른 의료 제공자로 옮길 수 있는 능력을 의미합니다. 해당 기록이 저장되거나 전송되는 과정에서 고의적이든 우발적이든 개인정보가 유출되지 않도록 보장하기 위해, HIPAA는 데이터 개인정보 보호 및 보안에 관한 엄격한 요건을 규정하고 있으며, 특정 기술을 의무화하지는 않더라도 암호화 및 접근 제어와 같은 보안 조치를 권장하고 있습니다. HIPAA의 권고 사항은 사이버 보안 모범 사례를 장려하고 개인 식별 정보(PII)에 영향을 미치는 데이터 유출 위험을 최소화하는 것을 목표로 합니다.
HIPAA를 준수하지 않는 기업은 수백만 달러에 달할 수도 있는 막대한 벌금을 물게 될 수 있습니다. 또한 지속적인 평판 손상을 입을 수도 있습니다.
조직에 대한 제재 외에도, HIPAA는 고의로 보호 대상 건강 정보(PHI)를 오용한 개인에 대해 최대 250.000 달러의 벌금 및 징역형에 처할 수 있는 민사 및 형사 처벌을 규정하고 있습니다.
- 국제표준화기구(ISO) 27001, ISO 27002
ISO 27001 및 27002 표준는 사람, 정책, 기술을 중시하며 사이버 보안에 대한 종합적인 접근 방식을 취하는 국제 표준입니다.
ISO 27001 은 정보 보안 관리 시스템(ISMS)을 수립, 구현, 유지 및 지속적으로 개선하기 위한 요구 사항을 규정하고 있습니다. ISO 27002 은 보다 구체적인 내용을 다루며, 접근 제어, 암호화, 인적 자원 보안 및 사고 대응과 관련된 모범 사례와 통제 목표를 제시합니다.
- 미국 국립표준기술연구소(NIST)
NIST는 다양한 분야의 조직이 보안 위험을 관리하고 줄일 수 있도록 돕는 사이버 보안 표준 및 프레임워크를 개발합니다.
미국 국립표준기술연구소(NIST)는 그 이름에서 알 수 있듯이, 다음과 같은 사이버 보안 표준을 포함하여 표준을 제정하는 미국 연방 정부의 주요 기관입니다:
• NIST 특별 간행물(SP) 800-53는 정보 시스템 및 조직을 위한 보안 및 개인정보 보호 통제 수단 목록을 제공하며, 거의 모든 조직의 보안 프로그램에 필요한 기본적인 통제 수단을 제시합니다.
• NIST SP 800-171은 통제 대상 비기밀 정보를 생성해야 하는 비연방 기관을 위한 보안 요구 사항을 규정하고 있습니다.
• NIST SP 800-172은 CUI 보호를 위한 추가 요구 사항을 제시함으로써 NIST SP 800-171 를 보완합니다.
• NIST 사이버보안 프레임워크(CSF) 는 핵심 인프라 및 경제와 국가 안보에 중요한 기타 분야의 보호와 회복탄력성을 증진하기 위해 마련된 보안 프레임워크입니다. NIST CSF와 관련하여, 해당 기관은 연방 IT 시스템부터 유전체 데이터에 이르기까지 모든 것을 보호하기 위한 표준을 발표했습니다. 또한, CMMC 2,0과 같은 다른 사이버 보안 프레임워크들은 보안 통제 수단을 수립하기 위한 기준으로 NIST 사이버 보안 프레임워크를 활용하고 있습니다.에너지, 의료, 금융 서비스 등 필수 서비스를 제공하는 기관을 포함하는 핵심 인프라를 대상으로 한 공격이 최근 몇 년간 증가하고 있습니다. 핵심 인프라 기관들은 사이버 보안 태세를 강화하고 이러한 사이버 공격으로부터 방어하기 위해 NIST CSF 도입을 고려해야 합니다.
모든 기업은 사이버 보안에 관한 NIST 지침을 따름으로써 이점을 얻을 수 있습니다. NIST 프레임워크를 도입할 때의 장점 중 하나는 해당 기관이 신기술, 보안 위협 및 보안 실무자들의 제안을 반영하여 지속적으로 표준을 검토하고 업데이트한다는 점입니다.
- 지불 카드 산업 데이터 보안 표준(PCI DSS)
PCI DSS는 네트워크, 접근 및 데이터 보안에 대한 포괄적인 요구 사항 세트를 통해 신용 카드 데이터를 보호하기 위한 표준입니다.
계좌 데이터 보안 증진에 전념하는 글로벌 포럼인 결제 카드 산업 보안 표준 위원회(PCI SSC)는 결제 카드 계좌 데이터 보안을 장려 및 강화하고, 전 세계적으로 일관된 데이터 보안 조치의 광범위한 채택을 촉진하기 위해 결제 카드 산업 데이터 보안 표준(PCI DSS)을 개발했습니다.
보안은 신용카드 업계에 있어 매우 중요하며, PCI DSS는 신용카드(결제 카드) 처리업체를 위한 기초적인 보안 정책 기준입니다.
PCI DSS는 결제 계정 데이터를 보호하기 위해 고안된 기술적 및 운영적 요구 사항의 기준을 제공하며, 보안 통제 사항을 다음 여섯 가지 그룹으로 분류합니다:
1.안전한 네트워크 및 시스템을 구축하고 유지 관리합니다 2.카드 소지자 데이터 보호 3. 취약점 관리 프로그램 유지 4.강력한 접근 제어 조치 구현 5.네트워크 정기 모니터링 및 테스트 6.정보 보안 정책 유지
PCI DSS가 채택되기 전에는 아메리칸 익스프레스, 디스커버, JBC, 마스터카드, VISA 등 5대 주요 신용카드 브랜드가 각각 계정 데이터를 보호하고 사기를 방지하기 위한 자체 보안 표준을 가지고 있었습니다. 결제 카드 업계는 공통 표준을 채택함으로써 가맹점 및 서비스 제공업체의 규정 준수 절차를 간소화했으며, 계약상 의무를 통해 보안 요건을 이행함으로써 별도의 입법 조치가 필요하지 않게 되었습니다.
소매 및 전자상거래와 같은 분야에서 신용카드 거래를 처리하는 가맹점은 PCI DSS의 규정 준수 요건을 충족해야 하며, 민감한 데이터를 보호하기 위해 방화벽, 암호화, 접근 관리와 같은 기본적인 통제 수단을 갖추어야 하는 경우가 많습니다. 이들이 규정 준수 현황을 보고하는 방식은 연간 처리하는 신용카드 거래량에 따라 달라집니다. 거래 건수가 수천 건에 불과한 가맹점은 수백만 건을 처리하는 가맹점과 요구 사항이 다릅니다.
PCI DSS 준수 여부는 거래량에 따라 자체 평가 설문지(SAQ) 또는 공인 보안 평가자(QSA)가 수행하는 공식 준수 보고서(ROC)를 통해 매년 검증됩니다.
서비스 조직 통제 유형 2 (SOC 2)
SOC 2 은 서비스 제공 기관이 고객 데이터를 적절하게 저장, 관리 및 보호하도록 보장하기 위한 자발적 사이버 보안 프레임워크입니다.
미국공인회계사협회(AICPA)가 제정한 SOC 2’s 지침은 다음 다섯 가지 원칙을 중심으로 구성되어 있습니다:
1. 재고 현황
2. 기밀 유지
3. 개인정보 보호
4. 처리 무결성
5. 보안
웹사이트를 통해 고객 데이터를 수집하고 처리하는 상업 기업과 같은 서비스 조직이 해당 데이터를 책임감 있게 취급하고 있음을 입증하고자 할 경우, SOC 2 감사를 받기로 선택할 수 있습니다.
감사를 통과할 경우, 해당 조직은 고객, 투자자 및 기타 이해관계자들에게 SOC 2 감사를 거쳤으며, 자사의 통제 체계가 ‘신뢰 서비스 기준(Trust Services Criteria)’을 충족함을 확인하는 인증 보고서를 받았음을 보장할 수 있습니다. 이를 통해 데이터 유출 및 기타 사이버 보안 사고의 위험을 최소화하기 위해 충분한 사이버 보안 위험 관리 통제 체계를 구축했음을 입증하게 됩니다.
사이버 보안 프레임워크의 병렬 비교
보시다시피, 사용 가능한 프레임워크가 매우 다양하고 각각 고유한 중점 분야, 요구 사항 및 산업적 관련성을 가지고 있기 때문에, 조직의 요구 사항에 가장 잘 부합하는 프레임워크를 선정하는 것은 쉽지 않을 수 있습니다.
아래 표는 이러한 사이버 보안 프레임워크들의 목적, 적용 범위 및 주요 구성 요소를 명확히 이해하는 데 도움을 주기 위해 각 프레임워크를 나란히 비교한 것입니다:
| 프레임워크 | 다음에 가장 적합합니다 | 주요 요구 사항 |
|---|---|---|
| COBIT | IT 거버넌스 및 기업 리스크 관리 | 거버넌스 목표 성과 관리 프로세스 성숙도 이해관계자 간 조화 |
| CMMC 2,0 | 미국 DIB 계약업체들 | 단계별 등급(FCI/CUI) NIST SP 800-171/172 준수 제3자 평가 |
| FISMA | 미국 연방 기관 및 계약업체 | 위험 기반 보안 통제, 지속적인 모니터링, 시스템 인벤토리, 보고 |
| GDPR | EU 거주자의 데이터를 처리하는 기관 | 처리 법적 근거, 동의, 정보주체의 권리, 침해 통지 |
| HITRUST CSF | 의료, 금융 및 기타 규제 대상 산업 | 통합 제어 프레임워크, 위험 기반 맞춤화, 인증, 지속적인 모니터링 |
| HIPAA | 의료 기관 | 개인건강정보(PHI) 보호 감사 통제: 관리적, 기술적, 물리적 보호 조치 |
| ISO 27001 | 다양한 산업 분야의 글로벌 기업들 | ISMS 구축, 위험 평가, 지속적인 개선, 부록 A의 통제 조치 |
| ISO 27002 | ISO 27001 통제 조치를 시행하는 조직 | ISO 27001 부록 A 통제 사항에 대한 구현 지침: 접근 통제, 암호화, 인사 보안 및 사고 대응에 대한 모범 사례 |
| NIST CSF 2,0 | 미국 연방 기관, 핵심 인프라, 기업 | 식별, 보호, 탐지, 대응, 복구 기능; 성과 기반 통제 |
| PCI DSS | 소매, 전자상거래 및 결제 처리 업체 | 암호화, 접근 제어, 네트워크 분할, 취약점 관리 |
| SOC 2 | SaaS 제공업체 및 서비스 기관 | 보안, 가용성, 처리 무결성, 기밀성, 개인정보 보호 (신뢰 서비스 기준) |
위의 비교는 유용한 개요를 제공하지만, 가장 적합한 프레임워크를 선택하려면 조직의 구체적인 요구 사항, 위험 요소 및 규제 환경을 면밀히 검토해야 합니다.
다음 섹션에서는 귀사의 전략에 가장 부합하는 사이버 보안 프레임워크(또는 여러 프레임워크의 조합)를 결정하는 데 도움이 될 주요 고려 사항들을 단계별로 살펴보겠습니다.
사이버 보안에 가장 적합한 프레임워크는 무엇일까요?
안타깝게도, 모든 경우에 적용되는 정답은 없습니다. 적절한 사이버 보안 프레임워크는 해당 산업 분야, 취급하는 데이터의 유형, 규제 환경, 그리고 팀의 역량에 따라 달라집니다.
선택 범위를 좁히기 위해 다음과 같이 스스로에게 물어보세요:
🧩 우리 회사에 적용되는 업계 규정은 무엇인가요?
우리가 속한 분야가 의료, 국방, 금융, 소매업 중 어느 곳인가요? 각 분야마다 고유한 규정 준수 요건이 있지 않나요?
🔐 당사는 어떤 종류의 데이터를 관리하나요?
특정 보호 조치가 필요한 PHI, CUI, PCI 또는 PII를 취급하고 있습니까?
🌍 전 세계에서 사업을 운영하고 있나요?
EU 거주자의 데이터를 처리하고 있기 때문에, 우리도 GDPR과 같은 국제법의 적용을 받나요?
🔍 감사는 얼마나 자주 받나요?
제3자 평가나 내부 감사를 정기적으로 실시해야 합니까?
🧰 어떤 자료가 있을까요?
우리 팀이 현실적으로 여러 개이며, 서로 중복될 가능성이 있는 프레임워크들을 관리하고 모니터링할 수 있을까요?
[함께 읽어보세요: CSO의 관점에서 보안 프레임워크
를 선택하기 전에 알아야 할 사항]
HIPAA나 HITRUST CSF와 같은 일부 프레임워크는 의료 분야와 같은 특정 산업에 특화되어 있으며, 데이터 보호 및 규정 준수와 관련하여 공인된 산업 표준을 충족해야 하는 경우가 많습니다. PCI DSS와 같은 다른 규정은 특정 데이터 유형에 중점을 두기 때문에, 결제 카드 계정 데이터를 보호하기 위한 지침과 모범 사례를 제시하지만 다른 유형의 위험에 대해서는 다루지 않습니다. NIST SP 800-53 과 같은 광범위한 표준은 많은 조직이 기준선으로 채택하는 사이버 보안 통제 조치의 기초를 제공합니다.
전문가 팁: 사이버 보안 프레임워크를 선택하는 것은 단순히 체크리스트를 확인하는 것이 아니라, 조직의 사명, 위험 수용 수준, 그리고 운영상의 현실과 부합하도록 하는 것입니다. 많은 조직에서 여러 프레임워크를 결합함으로써 필요한 유연성과 포괄성을 확보할 수 있다는 점을 깨닫고 있습니다.
사이버 보안 프레임워크는 조직의 보안 태세를 어떻게 강화하는가?
사이버 보안 프레임워크는 오랜 시간에 걸쳐 개발, 개선, 검증 및 입증된 지침을 제공합니다. 이를 통해 조직이 사이버 보안 활동을 주도하고 그 성과를 주기적으로 평가하는 데 활용할 수 있는 명확한 지침과 평가 기준을 제시할 수 있습니다.
또한 이러한 조치는 조직이 필수적인 규제 요건을 충족하도록 돕고, 고객, 투자자, 규제 당국 및 기타 이해관계자들에게 조직이 사이버 보안 문제를 진지하게 받아들이고 이를 완화하기 위해 적극적으로 노력하고 있음을 입증하는 데 기여할 수 있습니다.
사이버 보안 프레임워크는 사이버 보안을 위한 하향식 접근 방식입니다. 그들은 보안 및 가용성 등의 원칙을 바탕으로 설계도를 제시한 다음, 이러한 원칙을 실제로 구현하기 위한 구체적인 방안을 마련합니다.
사이버 보안에 대한 보완적인 접근 방식은 엔드포인트와 직원들이 매일 다루는 데이터를 시작으로, 하부에서 상부로 보안 통제 체계를 강화하는 것입니다.
기업 내 데스크톱, 노트북, 태블릿, 서버 등을 포함한 모든 엔드포인트 장치에 대한 실시간 가시성, 제어, 보안 및 관리 기능을 확보하면, 귀사가 구현하기로 선택한 어떤 사이버 보안 프레임워크나 여러 프레임워크의 조합을 준수하기 위한 기반을 마련하는 데 도움이 될 수 있습니다. 를 통해 전사적으로 엔드포인트의 위험 요소를 지속적으로 모니터링함으로써, 위협을 신속하게 완화하고 보안 태세를 강화할 수 있습니다.
바로 여기서 Tanium이 등장합니다.
Tanium이 조직이 사이버 보안 프레임워크를 준수하도록 지원하는 방법
Tanium 자율 엔드포인트 관리(AEM) 는 조직이 NIST CSF 2,0, PCI DSS, CMMC 2,0—by 와 같은 선도적인 사이버 보안 프레임워크를 실무에 적용할 수 있도록 지원하며, 실시간 가시성, 제어 및 자동화 기능을 제공함으로써 팀이 위험을 관리하고, 정책을 시행하며, 대규모로 규정 준수 노력을 뒷받침할 수 있도록 돕습니다.
Tanium AEM( )의 핵심 기능 중 하나인 Tanium Risk & Compliance( )는 전사적인 규정 준수 관리를 지원하는 기술적 기능을 제공합니다. 이를 통해 지속적인 노출 관리를 가능하게 하고, 시정 조치를 위한 워크플로를 자동화하며, 실시간으로 규정 준수를 보장합니다. 이러한 기능들은 종합적으로 Tanium AEM이 보안 운영과 거버넌스를 연결하는 통합 플랫폼으로서의 역할을 수행하도록 돕습니다. 이를 통해 엔드포인트 데이터에 대한 단일 신뢰 소스를 제공하고, 운영, 보안 및 규정 준수 활동 전반에 걸쳐 조율된 조치를 가능하게 합니다.
, Microsoft Intune, Entra ID, ServiceNow와 같은 플랫폼과의 원활한 연동을 통해 Tanium은 실시간 가시성과 자동화 기능을 확장하여 조건부 액세스 적용을 지원하고, 실시간 기기 위험 신호를 제공하며, 사고 대응 및 수정 워크플로를 간소화합니다.
이러한 기능들은 이론적으로는 강력해 보이지만, 실제로 사용해 보면 그 매력이 훨씬 더 돋보입니다. 전문 서비스 기업 JLL이 Tanium을 통해 사이버 보안 프레임워크를 현대화하면서 이러한 역량을 어떻게 실현했는지 살펴보겠습니다.
고객 사례 연구: Tanium과 Microsoft Defender for Endpoint가 JLL의 사이버 보안 프레임워크 현대화를 어떻게 지원했는지
규제 요구 사항이 증가함에 따라, 많은 조직들이 운영 효율성과 규정 준수 준비 상태 간의 균형을 맞추기 위해 사이버 보안 전략을 재검토하고 있다. JLL은 Tanium과 Microsoft Defender for Endpoint를 통합하여 사이버 보안 체계를 성공적으로 현대화한 대표적인 기업 중 하나입니다.
이러한 전환을 통해 JLL은 약 100.000 개의 엔드포인트 전반에 걸친 위협 활동을 실시간으로 파악할 수 있게 되었을 뿐만 아니라, 위협 탐지 및 보다 진보된 예방 조치를 도입함으로써 사후 대응형 보안 운영에서 선제적 보안 운영으로 전환할 수 있게 되었습니다.
JLL은 Microsoft 365 E5를 도입함으로써, Tanium의 가시성 및 제어 기능과 결합되어 보안 통제의 깊이와 품질을 강화한 첨단 보안 기능을 확보했습니다.
마이크로소프트와 타니움(Tanium)의 공동 로드맵과 이러한 연계 덕분에 JLL은 미래에 대비한 전략을 통해 장기적인 사이버 보안 요구 사항을 충족할 수 있는 기반을 마련했습니다.
이러한 변화가 어떻게 이루어졌는지, 그리고 이것이 JLL의 보안 태세에 어떤 영향을 미쳤는지 확인하려면 아래 동영상을 시청하고 에서 전체 사례 연구를 살펴보시기 바랍니다.
사이버 보안 프레임워크에 관한 자주 묻는 질문
사이버 보안 프레임워크는 특히 중복되는 표준과 끊임없이 변화하는 규정 준수 요건을 다루어야 할 때 복잡할 수 있습니다.
가장 흔히 헷갈리는 점들을 명확히 이해하는 데 도움이 되도록, 아래에 간단한 FAQ를 정리해 두었습니다.
NIST와 CMMC의 차이점은 무엇인가요?
NIST는 모든 분야에 적용 가능한 포괄적인 사이버 보안 지침을 제공하는 반면, CMMC는 국방부(DoD) 계약업체에 특별히 적용되며 제3자 감사를 통해 규정 준수를 강제합니다.
HIPAA는 사이버 보안 프레임워크인가요?
뭐, 그런 셈이죠. HIPAA는 보안 규칙을 통해 사이버 보안 체계를 포함하고 있는 의료 정보 보호법입니다. 이 법은 PHI를 보호하기 위한 기준을 규정하고, 의료 기관에 요구되는 행정적, 물리적, 기술적 보호 조치를 명시하고 있습니다.
MITRE ATT&CK는 어떨까요?
인 MITRE ATT&CK 프레임워크( )는 공격자의 전술과 기법에 대한 방대한 지식 기반입니다. 이는 규제나 규정 준수 체계가 아니라, 탐지, 대응 및 시뮬레이션 전략을 강화하는 데 사용되는 위협 모델링 도구입니다.
이는 보안 팀이 위협을 보다 효과적으로 탐지하고, 대응하며, 시뮬레이션할 수 있도록 지원함으로써 NIST 및 ISO와 같은 기존 프레임워크를 보완합니다. 많은 조직이 위협 모델링과 사고 대응 계획을 강화하기 위해 ATT&CK를 활용하고 있습니다.
가장 널리 채택된 사이버 보안 프레임워크는 무엇인가요?
NIST CSF( )는 업계 전문가들이 선정한 가장 유용한 사이버 보안 프레임워크로 꾸준히 에 선정되고 있으며, 유연성과 적응성, 그리고 위험 관리 및 규정 준수 목표와의 부합성으로 인정받고 있습니다.
사이버 보안 분야에서 위험 분석 프레임워크가 있나요?
대부분의 사이버 보안 프레임워크가 통제 및 규정 준수를 강조하는 반면, 금융 분석 연구소( )의 FAIR(정보 위험 요인 분석, Factor Analysis of Information Risk) 모델은 사이버 위험을 재무적 관점에서 정량화할 수 있는 새로운 관점을 제시합니다.
이는 규정 준수 프레임워크가 아니라, 조직이 투자 우선순위를 정하고 위험을 비즈니스 용어로 명확히 설명할 수 있도록 돕는 위험 분석 방법론입니다.
조직은 하나 이상의 프레임워크를 따를 수 있습니까?
물론이죠. 많은 조직이 규정 준수, 보안, 운영 복원력과 관련된 중복되는 요구 사항을 해결하기 위해 여러 프레임워크를 도입하고 결합하고 있습니다.
사이버 보안 프레임워크를 다루는 일이 꼭 부담스러울 필요는 없습니다. NIST CSF 2,0 준수를 추진하든, CMMC 2,0를 준비하든, 아니면 여러 요구 사항을 관리하든, Tanium은 가시성이나 제어력을 저해하지 않으면서 귀사의 노력을 통합하고 효율화할 수 있도록 지원합니다.
규정 준수를 간소화하고 보안 태세를 강화하고 싶으신가요? 에서 무료 데모를 예약하고, Tanium이 귀사의 팀이 다음 단계로 나아가는 데 어떻게 도움이 될 수 있는지 확인해 보세요.

