Offcanvas

CSO / 보안

美 CISA, “따라하기 쉬운” 새 사이버보안 프레임워크 발표

2022.11.01 Cynthia Brumfield  |  CSO
미국 국립표준기술원(NIST)의 사이버보안 프레임워크를 기반으로 한 새 사이버보안 성과 목표(Cybersecurity Performance Goals)는 미래 사이버보안 규제의 새로운 표준이 될 수도 있다. 
 
ⓒGetty Images Bank

지난주 미국 사이버보안 및 인프라 보안국 (CISA)이 '사이버보안 성과목표(CPGs)'를 발표했다. CISA는 2021년 7월 바이든 대통령이 발표한 핵심 인프라 제어 시스템의 사이버보안 개선에 관한 국가 안보 메모에 따라 CPG를 만들어야 했다. 

CISA는 국립표준기술원(NIST)을 비롯한 기관 간 커뮤니티와 협력해 "모든 중요한 인프라 부문에서 일관된 기준 사이버보안 성과 목표"를 개발했다고 전했다. 

새 프레임워크는 “IT 및 운영 기술(OT) 사이버보안 관행의 우선 순위 하위 집합으로, 중요한 인프라 소유자 및 운영자가 알려진 위험 및 적대적 기법의 가능성과 영향을 줄이는 데 활용하도록 설계했다”라고 보안국은 설명했다.  

CISA는 새 프레임워크가 포괄적이지 않고 자발적이라는 점을 강조하면서, CISA와 정부 및 산업 파트너가 관찰한 실제 위협과 적대적 전술, 기술 및 절차(TTP)에 대한 CPG를 모델링했다고 전했다. 그러나 CISA는 대부분 NIST의 CSF(Cyber Security Framework)에 의존했다.
 
CSF가 널리 호평을 받았음에도 CISA는 NIST의 프레임워크보다 더 단순하고 간략한 형태의 보안 지침을 제공해야 한다고 느꼈다. 그러나 CISA는 NIST 프레임워크가 여전히 주축임을 분명히 했다. CISA는 "CPG는 국립표준기술원의 사이버보안 프레임워크와 상응하지만, CISA는 여전히 조직이 NIST CSF를 사용해 포괄적인 사이버보안 프로그램을 설계하고 성숙시킬 것을 권고한다"라고 말했다.

각 목표는 원하는 결과, TTP/위험 해결, 보안 관행, 범위, 권장 조치 및 CSF 참조(하위 범주가 보안 관행과 가장 밀접하게 관련되어 있음)로 구성된다. 목표는 28페이지 분량의 짧은 문서인 "퀵 스타트 가이드"에 설명되어 있다. 다음과 같이 8개의 간결하고 상세한 주제로 구성되어 있다:
 
  1. 계정 보안
  2. 장치 보안
  3. 데이터 보안
  4. 거버넌스 및 교육
  5. 취약성 관리
  6. 공급망/서드파티
  7. 응답 및 복구
  8. 기타
 

“좋은 첫 걸음” 호평 

트리니티 사이버의 톰 보서트 회장(전 국토안보보좌관)은 공개 전 CPG 문서의 사본을 검토했다. 그는 "모든 규정 준수 목록이 이렇게 간단명료하고 깔끔하게 작성됐으면 좋겠다. 대상 독자들이 이러한 지침을 채택할 가능성을 높이기 위해서는 명확하고 이해하기 쉽도록 하는 것이 중요한다. CPG는 매우 명확하고 이해하기 쉽다. 이는 NIST 프레임워크보다 훨씬 더 쉽게 접근할 수 있다. NIST 프레임워크는 너무 방대하다”라고 평가했다. 

사이버 및 기술 혁신 센터의 수석 이사이자 <Cybersolarium.org>의 전무 이사 마크 몽고메리는 CPG가 "중소기업에 정말 중요하다"라고 말했다. 그는 "대기업들은 이미 NIST 프레임워크를 연구했고 더 야심 찬 프로그램을 시행하고 있기 때문에 쉽게 소화할 수 있는 지침이 덜 필요할 것"이라고 말했다.
 

개선의 여지 보여 

CISA는 주요 인프라 부문과 협력해 목표를 강화할 계획이다. 또한 공통 기준선에 포함되지 않은 추가 사이버보안 관행을 식별하는 것을 목표로 한다. 

톰 보서트 회장은 네트워크 보안 컨트롤이 언급되지 않다는 점을 지적했다. 

몽고메리는 "CISA의 800 시리즈 보안 간행물이나 ISA Secure 보안 도구 및 문서 세트에 나열된 컨트롤과 같이 놓친 다른 것들이 있다고 말할 수 있다"라고 말했다. 이는 CISA에게 이용 가능한 다른 도구를 보다 쉽게 인식할 수 있는 이점이 될 수 있다.
 

사이버보안계의 모범 사례로?

CPG는 규제 기관, 보험사 및 임원이 보다 공식적인 기준에 따라 사이버보안 성과를 평가하기 위한 지침으로 사용할 수 있는 벤치마크가 되고자 한다. 몽고메리는 "국토안보부가 이를 내놓는 것은 이사회와 고위 지도부의 관심을 사로잡을 수 있는 추가적인 수준의 관심을 준다"라고 설명했다.

CISA를 조언한 업계 리더 중 한 명인 엠피어 산업 보안(Ampere Industrial Security(의 사장 겸 CEO인 패트릭 밀러는 "CPG는 특히 예산이나 자원을 얻기 위해 고군분투하는 기업들에게 도움이 된다"라고 평가했다. 

보서트는 마지막으로 "일단 어떤 산업이나 산업 부문 내에서 공통 표준이 구체화되면, 모범 사례와 모범 수칙의 기준선을 형성하는 경향이 있다"라고 말했다. ciokr@idg.co.kr
 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.