Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

Cybersecurity Maturity Model Certification (CMMC): 준수(컴플라이언스)를 위한 팁

Cybersecurity Maturity Model Certification (CMMC): 준수(컴플라이언스)를 위한 팁

Mar 17, 2023

2019년 한 해에만 83건의 데이터 침해가 연이어 발생한 데 이어, 미국 국방부(DoD)는 Cybersecurity Maturity Model Certification (CMMC)를 수립했습니다. CMMC 프레임워크는 사이버보안 강화를 위한 통합된 국가 표준입니다. 방위산업 기반(DIB)의 기업들은 계약을 따내기 위해 CMMC 요구사항을 이행해야 합니다. 계속 읽어, 어떻게 준수(컴플라이언스)를 달성할 수 있는지 알아보세요.

CMMC 소개

CMMC는 방위사업 획득·유지 담당 차관실(Office of the Under Secretary of Defense, OUSD)이 만든 사이버보안 표준입니다. 이는 DoD(미 국방부) 계약업체가 중요 정보를 보호하는 방식을 표준화함으로써 사이버 위협에 대응하고자 합니다.

CMMC 인증을 받기 위해 DIB 기업은 자신이 처리하거나 저장하는 모든 민감한 Federal Contract Information(FCI)과 Controlled Unclassified Information(CUI)을 보호할 수 있도록 적절한 사이버보안 실무와 프로세스를 구현해야 합니다. 조직은 1~5점의 척도로 사이버보안 성숙도 점수를 받습니다. 이 점수는 DOD가 해당 조직에 부여하는 신뢰 수준을 결정하며, 채용부터 계약에 이르기까지 모든 사항에 영향을 미칩니다.

이전 지침(Defense Federal Acquisition Regulation Supplement [DFARS] 252.204-7012)에 따르면, 계약업체는 사이버보안 회복력을 입증하기 위해 NIST SP 800-171 준수 여부를 자체적으로 서면 확인(self-attest)할 수 있었습니다. 그러나 이러한 모델은 데이터 유출로 이어지는 주요 사고를 다수 발생시켰는데, 예를 들어 Solar Winds affair 같은 사례와 더불어 허위청구금지법(False Claims Act) 위반도 있었습니다.

사이버보안을 강화하기 위해 CMMC는 이제 CMMC의 제3자 평가 기관이 계약업체가 사이버보안 요구사항을 충족했음을 인증하도록 요구합니다. DoD는 아래에서 더 자세히 설명하는 것처럼, 추가 요구사항이 2025년에 효력을 갖도록 하면서 단계적 도입을 통해 새로운 CMMC 요구사항을 시행할 계획입니다.

CMMC 요구사항을 준수하기 위해서는 조직이 여전히 NIST SP 800-171에 대해 충분히 이해할 필요가 있습니다. CMMC 인증 프로세스가 이 프레임워크를 지침으로 사용해 시스템 보안을 측정하고, 보안 프로그램의 성숙도를 평가하며, 점수를 산출하는 데 도움을 주기 때문입니다.

누가 CMMC를 준수해야 하나요?

CMMC 성숙도 모델은 국방부(DoD) 공급망 내의 모든 회사에 적용됩니다. 여기에는 방산 산업 기반에 속한 기업뿐 아니라 조달, 건설 또는 개발 분야의 기업도 포함됩니다. 또한 DoD와 직접 상호작용하는 원청업체뿐만 아니라, 계약업체와 협력해 DoD 계약을 수행하는 하청업체도 포함됩니다.

계약 규모나 계약과의 관계는 중요하지 않습니다. 계약의 “경미한” 부분을 맡는 중소기업을 위한 예외(면제)는 없습니다. 따라서 어떤 형태로든 방위 관련 정보를 다루는 모든 계약업체와 하청업체는 자신의 사이버보안 관행에 대한 검토에 대비해야 합니다. 준수하지 않는다고 해서 금전적 제재가 바로 발생하는 것은 아니지만, 인증을 받는 것이 계약을 따내기 위한 필수 요건입니다.

CMMC는 어떤 유형의 데이터를 보호하나요?

CMMC는 두 가지 유형의 데이터를 보호합니다:

  • Controlled Unclassified Information (CUI) — 여기에는 보호가 필요한 정부가 작성한 비기밀 정보를 모두 포함합니다. 여기에는 연방 공무원 개인 정보, 계약업체 정보, 법률 자료, 기술 도면, 전자 파일 등이 포함됩니다 . CUI를 처리하려면 조직은 성숙도(maturity level) 등급이 3 이상이어야 합니다.
  • Federal Contract Information (FCI) — FCI는 정부가 계약에 따라 서비스를 제공하거나 제품을 납품하기 위해 제공 또는 작성하는 정보로, 공개되지 않는 것을 말합니다. 이 데이터의 부적절한 공개는 DOD의 물류 및 활동의 내부 운영에 상당한 위협이 될 수 있습니다.

FCI를 처리하려면 수준 1 또는 2 인증만 있으면 됩니다.

CMMC 일정

계약업체는 CMMC가 요구하는 바에 따라 FCI와 CUI를 처리할 수 있도록 시스템을 2025년까지 준비해야 합니다. 하지만 최근 펜타곤은 CMMC를 탁상 훈련에서만 적용하던 방식에서 벗어나, 15개의 “pathfinder” 계약을 수여함으로써 현장에 적용하기 시작했습니다. 이번 시범 프로그램은 레벨 3 기업과 그 하도급업체에 초점을 맞추며, 롤아웃이 진행될수록 더 많은 기업이 준수해야 합니다.

평가 방법론이란 무엇입니까?

2020년, 국방부(DoD)는 기업이 준수 여부를 평가하기 위한 평가 방법론으로 CMMC 프로그램을 보완하는 임시 규칙을 발표했습니다. 이 규칙에 따라 CMMC 인증은 두 단계로 진행됩니다. 인증 프로세스는 3년마다 반복해야 합니다.

  • 1단계. 평가자는 NIST SP 800-171 DoD Assessment Methodology 를 회사에 적용합니다. 이 방법론은 관련된 정보와 프로그램의 민감도에 따라 프로젝트에 대한 잠재적 위협을 세 가지 등급(높음, 중간, 낮음)으로 분류합니다. 높은 수준 또는 중간 수준 승인을 받기 위해 모든 계약업체는 시설, 시스템 및 인력에 대한 접근을 제공해야 합니다. 이러한 면밀한 검토 없이는 CUI 또는 FCI에 대한 접근을 얻는 것은 불가능합니다.
  • 2단계. 기업이 1단계를 통과하면, 평가 프로세스에서 해당 기업에 성숙도 수준을 부여합니다.

CMMC 인증 단계(성숙도 단계)

CMMC는 총 5가지 레벨이 있습니다. 각 레벨에는 다음과 같은 고유한 요구 사항이 있습니다:

  • 레벨 1: 기본 사이버 위생 — 레벨 1에 해당하는 기업은 기본적인 사이버 위생을 수행합니다. 데이터는 오류가 없어야 하며, 개인 식별 정보(personally identifying information (PII))와 같은 민감 정보를 저장하거나 처리하는 애플리케이션 및 정보 시스템에는 적절한 접근 통제가 있어야 합니다. PII를 마스킹(가림)하고 데이터 품질을 보증하는 표준 절차는 이 레벨을 준수하는 데 도움이 됩니다. NIST 가이드라인은 이 레벨을 위한 17가지 기본 보안 통제를 제공합니다.
  • 레벨 2: 중급 사이버 위생 — 다음 단계(레벨 2)는 72개의 통제(레벨 1 통제를 포함)로 구성되며, 이는 전체 NIST 800-171 통제의 절반보다 약간 더 많은 비중을 차지합니다. 이 단계에서는 회사가 FCI와 CUI를 반복 가능한 방식으로 보호해야 합니다. 감사(로깅/모니터링), 매체 보호, 백업 및 복구, 유지보수, 시스템 무결성은 이 레벨에서 특히 중요합니다. 레벨 1과 2의 가장 큰 차이점은 데이터를 보호하기 위한 계획과 절차를 구현한다는 점입니다.
  • 레벨 3: 우수한 사이버 위생— 레벨 3에서는 CUI를 위해 NIST SP 800-171에 제시된 전체 범위의 통제 132가지를 구현해야 합니다. 이 레벨의 기업은 통제되지만 분류되지 않은 정보를 주로 다룹니다. 또한 사이버보안 위협에 대응하기 위한 강력한 계획과, 인지(awareness), 교육(training), 침해사고 대응(incident response)을 통해 이를 수행할 수 있는 수단이 필요합니다.
  • 수준 4: 선제적 사이버 위생 — 수준 4는 156개의 통제(컨트롤)를 NIST 및 기타 출처에 따라 배포하는 데 있어 입증된 탁월함을 요구합니다. 3단계에서 추가된 24개 항목은 주로 보안 관행을 검증하는 내용입니다. 즉, 회사는 정책을 최대한의 효과를 위해 정기적으로 평가하고 수정해야 하며, 고위 경영진은 이슈에 대해 계속해서 업데이트를 받아야 합니다.
  • 수준 5: 고급 사이버 위생 — 수준 5는 고급 위협 탐지 및 보호와 관련된 추가 25가지 요구사항을 더합니다. 이 수준은 가치가 매우 높은 정보를 취급하는 회사에 요구됩니다. 기업은 이상 징후 탐지(anomaly detection)와 같은 보다 정교한 도구를 배포해야 하며, 위협에 대해 유연하게 대응할 수 있어야 합니다.

CMMC 프레임워크의 구성요소, 수준 및 도메인

CMMC 요구사항을 따라잡으려면 17개의 서로 다른 도메인을 이해해야 합니다. 그중 14개는 Federal Information Processing Standards (FIPS) 200과 NIST SP 800-171에서 가져왔으며, CMMC는 여기에 3개를 추가합니다. 즉, 복구(recovery), 상황 인지(situational awareness), 자산 관리(asset management)입니다. 다음은 전체 목록입니다:

  • 접근 제어 — 시스템에 누가 접근 권한을 갖고 있는지 파악하고, 직무 역할에 따라 접근을 엄격히 제한하세요.
  • 감사 및 책임성 — 민감한 데이터에 접근 권한이 있는 사용자를 추적합니다. 이벤트 로그를 수집하고, 부적절하거나 의심스러운 활동이 있는지 정보를 조사하세요.
  • 자산 관리 — 하드웨어와 소프트웨어 자산을 추적하여, 오래되었거나 원치 않는 기술이 데이터 침해로 이어지지 않도록 하세요.
  • 인식 및 교육 — 침해를 예방하는 방법과 침해가 발생했을 때 대응하는 방법에 대해 직원들에게 정기적으로 교육을 제공하세요.
  • 구성 관리 — 정당하지 않은 접근으로부터 시스템을 보호하는 기준 구성(baseline configurations)을 수립하고, 위협에 노출되지 않도록 합리적인 기본값을 설정하세요.
  • 식별 및 인증 — 멀티팩터 인증과 같은 권한 부여 규칙과 절차를 사용하여, 핵심 정보가 노출되지 않도록 하세요.
  • 사고 대응 — 보안 사고를 신속하게 조사하고 보고하며 해결하기 위한 계획을 수립하세요.
  • 유지보수 — 취약점을 최소화하기 위해 기술과 설비를 정기적으로 패치하고 업그레이드하세요.
  • 매체 보호 — 매체를 식별하고 보호하며, 살균(무해화) 및 폐기 절차에 대한 프로토콜을 마련하세요.
  • 인사(개인) 보안 — 적절한 인력 심사와 신원 조회를 수행하세요. 전보나 인수인계 같은 인사 조치가 있을 때 CUI가 보호되고 있음을 입증할 수 있는 증거를 준비해 두세요.
  • 물리적 보호 — 무단 액세스, 절도, 손상 같은 물리적 위협으로부터 시설, 직원 및 시스템을 보호하세요.
  • 복구 — 부분적 또는 전체 데이터 손실이 발생했을 때 사용할 탄탄한 백업 및 복구 계획을 수립하세요.
  • 위험 관리 — 정기적으로 위험을 평가하고, 이를 대응하기 위한 전략을 수립하며, 진행 상황을 측정하세요.
  • 보안 평가 — 이전 감사 결과, 위험 관리 전략, 기타 정보를 검토하여 보안을 평가하세요.
  • 상황 인지 — 기술 전반에 대해 실시간 모니터링을 구현하고, 위협에 적절히 대응하세요.
  • 시스템 간 통신 및 보호 — 각 시스템을 보호하는 데 필요한 보안 요건을 정의하세요.
  • 시스템 및 정보 무결성 — 시스템의 결함을 식별하고 관리하고, 위험 요소를 파악하며, 잠재적인 문제가 있는지 네트워크 보안을 점검합니다.

CMMC 인증을 받으려면 어떻게 해야 하나요?

모든 방산업체는 독립적인 CMMC 제3자 평가기관(C3PAO) 또는 DoD가 인증한 개인이 수행하는 공식 감사를 받아야 합니다. DoD는 다른 어떤 감사기관의 결과도 인정하지 않습니다. CMMC Accreditation Body 는 인증된 감사자(심사자)가 누구인지에 대한 추가 정보를 제공합니다.

일반적으로 CMMC 인증서는 3년간 유효하며 공개되지는 않지만, 특정 DoD 데이터베이스에 게시됩니다. 이 기간이 지난 후 또는 데이터 손실이 발생한 경우에는 재인증이 필요합니다.

사이버 보안 사고를 겪은 DIB 기업은 CMMC 인증서를 자동으로 잃지 않습니다. 하지만 반드시 적절한 신고 절차를 따라야 합니다. DoD에 연락하고, 사고가 발생한 이유와 향후 이러한 침해를 어떻게 예방할 수 있는지에 대해 자세히 설명한 철저한 보고서를 준비하세요.

CMMC 인증 감사에 어떻게 대비할 수 있나요?

감사에 대비할 때 따라야 할 좋은 지침은 Executive Order 13556로, 보호가 필요한 비기밀 정보에 대해 행정부가 어떻게 대응하는지 표준화합니다.

보다 넓게는 다음과 같은 상위 수준 체크리스트를 사용하는 것도 고려해 보세요:

  1. 연방 또는 주 기관의 조언을 구하세요. 여러분에게 무엇이 기대되는지 반드시 이해하십시오.
  2. 현재의 데이터와 기술을 점검(감사)하세요. 사용자 액세스 제어, 사용 중인 소프트웨어 및 사용 가능한 보안 절차를 포함하여 현재 보안 상태에 대해 가능한 한 많은 정보를 수집하세요. CUI와 FCI를 저장, 처리 또는 전송하는 위치를 파악하십시오.
  3. 탄탄한 계획을 수립하세요. 다음으로, 목표로 하는 인증 수준에 따라 탄탄한 CMMC 준수 프로그램 또는 계획을 수립하세요. 예를 들어, 최고 성숙도 수준을 목표로 하는 기업은 네트워크를 강화하고, 매우 민감한 정보를 다루는 기술을 나머지 인프라와 분리하고자 할 것입니다.
  4. 격차 분석을 수행하세요. 현재 사이버보안 성숙도 수준을 평가하고, 적절한 수준에 도달하기 위해 무엇을 해야 하는지 파악하세요. 격차 분석 결과에 따라 필요한 변경 사항을 적용하세요.
  5. 정책을 실행하세요. 직원 교육을 실시하고, 조직 전체를 평가할 날짜를 설정하세요. 지속적인 노력이 시스템을 강화하고, 공격을 신속하게 파악해 차단하는 데 핵심입니다.
  6. 준수(컴플라이언스)를 감독할 전문가를 고용하세요. 이 담당자는 모든 기준이 충족되도록 하기 위해 IT 팀과 소통할 것입니다. 또한 조직이 CUI를 보호하고 있음을 입증하기 위한 증거와 문서도 준비합니다.
  7. 검토를 확장하세요. 모든 하도급업체는 물론, 공급망의 모든 구성원이 NIST SP 800-171을 준수하고 있는지 확인하세요.

Netwrix는 CMMC 준수에 어떻게 도움이 되나요?

검증된 모범 사례를 활용하고 컴플라이언스 라이프사이클을 이해하는 것은 CMMC를 포함한 어떤 표준에 대해서도 컴플라이언스를 위한 탄탄한 기반을 마련하는 좋은 방법입니다. Netwrix Data Security Platform을 사용하면 더 적은 노력과 비용으로 컴플라이언스를 달성하고 유지하며 입증할 수 있습니다. 변경, 액세스 및 구성 감사 같은 프로세스를 자동화하고, 민감 데이터의 검색 및 분류를 정확하게 보장하며, 데이터와 인프라 보안에 대한 인사이트를 얻을 수 있습니다.

FAQ

CMMC란 무엇인가요?

사이버 보안 성숙도 모델 인증(Cybersecurity Maturity Model Certification, CMMC)은 미 국방부(DoD)가 방위 산업체에서 사용하는 사이버 보안 프로토콜이 충분히 강력하도록 보장하기 위해 마련한 표준입니다. CMMC는 DFARS, FAR, NIST와 같은 기존 사이버 보안 표준 및 프레임워크의 집합입니다.

누가 CMMC 인증 대상인가요?

CMMC는 국방부(DoD) 공급망 내의 모든 기업에 적용됩니다. 여기에는 방위산업기반에 속한 기업뿐 아니라 조달, 건설 또는 개발 분야에 있는 기업도 포함됩니다. 여기에는 국방부와 직접 상호작용하는 1차 계약자(prime contractors)뿐만 아니라, 국방부 계약을 수행하기 위해 계약자와 함께 일하는 하도급업체(subcontractors)도 포함됩니다.

어떻게 CMMC 인증을 받을 수 있나요?

3자 평가 기관(3PAO) 또는 개별 심사자(assessor)가 감사를 수행하는 방식으로 CMMC 인증을 받을 수 있습니다. 2025년 CMMC 도입이 가까워질수록, DoD는 인증을 받는 방법에 대한 추가 세부 정보를 공개할 예정입니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Mike Tierney

전 고객 성공(VP)

Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.