Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

DoD 사이버보안 요구사항: 준수를 위한 팁

DoD 사이버보안 요구사항: 준수를 위한 팁

Nov 17, 2023

미 국방부(DoD)와 그 계약업체 네트워크의 IT 시스템과 데이터는 국가 안보의 문제입니다. 이에 따라 DoD는 국방부 승인 벤더가 되기 위해 조직이 반드시 충족해야 하는 사이버보안 요구사항을 유지하고 있습니다.

이 문서는 국방산업기반(DIB) 조직을 대상으로 한 DoD의 사이버보안 기대를 이해하는 데 가장 관련 있는 문서들을 개괄적으로 소개하고, 유용한 프레임워크를 살펴보며, DoD 요구사항을 구현하기 위한 팁을 제공합니다.

국방부(DoD)의 사이버보안 요구사항은 무엇인가요?

사이버보안에 대한 요구사항은 다음 세 가지 문서에서 확인할 수 있으며, 이 문서들은 서로를 뒷받침하고 상호 참조합니다:

  • 국방연방조달규정 보충서(Defense Federal Acquisition Regulation Supplement, DFARS) — 제 252.204-7012 조항은 DIB(국방산업기반) 조직에 대한 사이버 위생(cyber hygiene) 기대사항을 설명합니다.
  • NIST 800-171 — DFARS에 기반한 NIST 800-171 은 기업이 자신의 사이버보안 실천을 평가할 수 있도록 자세한 지침을 제공합니다.
  • CMMC — CMMC는 DIB 조직이 승인된 DoD 벤더가 되기 위해 요구되는 사이버 위생 인증을 획득할 수 있도록 명확한 계획을 제공합니다.

DFARS

DFARS는 국방부(Department of Defense)와 사업을 수행하는 기업에 대한 요구사항을 명시합니다. 사이버보안은 clause 252.204-7012, “Safeguarding Covered Defense Information and Cyber Incident Reporting.”에 포함되어 있습니다.

어떤 유형의 데이터는 보호되어야 하나요?

DoD의 사이버보안 요구사항은 두 가지 주요 유형의 디지털 및 물리적 기록을 보호합니다. 즉, Controlled Unclassified Information (CUI)과 Federal Contract Information (FCI)입니다.

CUI에는 다음이 포함됩니다:

  • 개인정보(PII)
  • 독점 사업 정보(PBI)
  • 비공개 관리 기술 정보(CTI)
  • 공식 용도 전용(FOUO)

FCI에는 정부와 조직 간 계약에 대한 세부 정보가 포함됩니다. FCI에는 이미 공개된 상식에 해당하는 정보(예: 정부 웹사이트에 있는 내용)나 거래(트랜잭션) 정보는 포함되지 않습니다. PCI는 대중에게 공개될 목적으로 사용되지 않습니다.

DoD와 협력하고자 하는 조직은 자신들이 저장하고 처리하는 CUI 및 FCI를 식별할 수 있어야 하며, 그래야 DoD의 요구 사항에 따라 이를 보호할 수 있습니다.

누가 준수해야 하나요?

DoD의 표준은 전반적인 사이버보안에 대해 유용한 지침을 제공하지만, 일부 기업에는 필수 요구 사항입니다. CUI를 저장, 처리 또는 유통하는 DoD와 협력하는 모든 계약업체는 DFARS 표준을 준수해야 합니다. 여기에는 모든 비기밀 DoD 데이터가 적절한 보호 조치로 보호되도록 보장하고, 시스템 취약성과 침해 발생 시의 잠재적 결과를 최소화하며, 모범적인 사고(인시던트) 보고 관행을 구현하는 것이 포함됩니다.

NIST 800-171

DFARS에 대응하여 미국 국립표준기술연구소(National Institute of Standards and Technology, NIST)는 사이버 위생(cyber hygiene) 모범 사례를 자세히 분해해 제공하기 위해 NIST 800-171을 개발했습니다. 특히 NIST 800-171은 국방부(DoD) 계약업체가 CUI 데이터를 보호하는 데 도움이 되도록 설계되었습니다. 이는 FCI 데이터에 대한 보호는 다루지 않습니다.

NIST 800-171 컨트롤 제품군

NIST 800-171은 보안 컨트롤을 다음 14개 제품군으로 구분합니다:

1. Access Control

Monitor all access events within a system, and limit each user’s access to systems and data to the minimum required to do their job.

2. Awareness and Training

Ensure staff receives sufficient training on security policies, practices and risks appropriate to their access privilege. Train regularly so users are prepared to respond to threats.

3. Audit and Accountability

Maintain proper audit logs, log management practices and audit reporting. Limit access to auditing systems.

4. Configuration Management

Configure hardware and software to restrict access to nonessential features and programs and prevent unauthorized software installation.

5. Identification and Authentication

Prevent unauthorized use of systems by implementing multifactor authentication (MFA) and strong password policies.

6. Incident Response

Develop and test procedures to ensure prompt detection and response threats.

7. Maintenance

Perform system maintenance to prevent CUI disclosure. Monitor employees, prevent offsite use of devices with CUI, and check media for malicious code.

8. Media Protection

Control access, protection and disposal of media that contain CUI. Use cryptography to protect digital data.

9. Physical Protection

Prevent hardware, software, networks and data from physical damage by limiting access and maintaining audit logs

10. Personnel Security

Monitor users’ activity, especially around shifts in personnel.

11. Risk Assessment

Perform vulnerability testing of systems and frequently evaluate the potential risks to your organization.

12. Security Assessment

Define system boundaries and implement a plan to reduce vulnerabilities. Refine security requirements frequently.

13. System and Communications Protection

Secure the communication of CUI. Use separate networks or subnetworks for unprotected information, and set defaults to deny network communications (whitelisting).

14. System and Information Integrity

Quickly identify system flaws. Immediately respond to security breaches and system errors. Update security software as soon as new versions are released.

NIST 800-171 컨트롤에 대한 자세한 내용은 여기에서 확인할 수 있습니다.

NIST 업데이트

NIST 800-171은 2015년에 제정되었으며 정기적인 업데이트를 받습니다. 업데이트가 발생할 때마다 계약업체는 새 규정에 따라 준수를 달성할 수 있는 정해진 기간이 있으며, 이를 이행하지 못하면 DoD의 승인된 공급업체 자격을 잃을 위험이 있습니다.

CMMC

DFARS clause 는 기업 사이버보안에 대한 모범 사례를 제시하지만, Cybersecurity Maturity Model Certification (CMMC)는 조직의 사이버보안 프로그램 품질을 평가하고, 그 품질을 입증하는 일련의 인증을 제공합니다. 이러한 인증은 DoD 공급업체 승인 절차를 표준화합니다. CMMC 인증은 FCI와 CUI 데이터 모두에 적용됩니다.

CMMC는 누구에게 적용되나요?

CMMC 표준은 DoD로부터 자금을 지원받아 사업을 수행하거나 서비스를 제공하는 모든 조직에 적용됩니다. 방위산업복합체(defense industrial complex)라고도 불리며, DoD를 위해 물품 또는 서비스를 제공하는 30만 곳이 넘는 조직을 포함합니다.

CMMC 일정

CMMC의 발전 과정을 따라온 거의 누구나 일정(타임라인)에 대해 의문을 가집니다. CMMC 1.0과 그 이후의 “잠정 규정(interim rules)”이 나온 뒤, 인증의 두 번째 버전은 2021년 11월에 공개되었습니다. 그러나 아직 시행되지는 않았습니다. CMMC 2.0은 여전히 규정 제정 절차(룰 메이킹 프로세스) 진행 중이며, 최대 2년까지 걸릴 수 있습니다.

이것이 기업이 인증 표준을 우선순위로 삼지 않아도 된다는 뜻은 아닙니다. 계약업체들은 앞서 나가기 위해 공급망 전반에서 새 표준을 준수하는 데 우선순위를 두고 있습니다. 또한 CMMC 2.0을 준수하면 회사가 NIST 800-171 가이드라인과도 일치하게 됩니다.

CMMC 준수 수준

DoD는 컴플라이언스 수준을 단순화하기 위해 CMMC 1.0과 2.0 사이에 여러 가지 변경을 했습니다. 첫 번째 버전에는 평가 기준이 서로 다른 5개의 수준이 있었습니다. 2.0 버전에서는 데이터의 유형과 DoD와의 계약 강도에 따라 CMMC 컴플라이언스 수준이 3단계로 나뉩니다. 각 수준은 평가에 대한 기대치가 다릅니다. CMMC 2.0 컴플라이언스 수준에 대한 자세한 내용은 아래 차트를 참고하세요.

Level

Assessment Type

Who Must Comply

Level 1. Foundational

Annuaself-assessmentsl self-assessments

Companies dealing with FCI only

Level 2. Advanced

Third-party assessments every three years and annual self-Third-party assessmentsassessments

Companies that handle CUI

Level 3. Expert

Additional government-led assessments every three years

Specified in individual DoD contracts

CMMC를 준수하는 방법

CMMC를 준수하려면 17개 표준 세트에 대한 컴플라이언스를 충족해야 합니다. 여기에는 위에서 검토한 NIST 800-171의 14개 제어 패밀리와 다음 3개 추가 그룹이 포함됩니다:

Additional Area

Description

Recovery

Create a recovery plan in the event of a data breach or loss.

Situational Awareness

Understand your IT environment in order to efficiently learn about cyber threats and respond to them appropriately.

Asset Management

Identify assets, particularly CUI data, and define your procedures for handling and classifying those assets.

지원을 받으려면 이 CMMC compliance starter checklist 를 다운로드하세요.

DoD 프레임워크

국방부(DoD)와 연관된 조직의 부 CIO 또는 CISO라면 DFARS, NIST, CMMC의 요구사항이 과도하게 느껴질 수 있습니다. 하지만 본문과 같은 자료를 비롯해, DoD 사이버보안 규정 준수를 달성하는 데 도움이 되는 다양한 리소스가 마련되어 있습니다. 참고 자료 모음 아래에서는 준수의 여러 핵심 측면을 파악하고 대응할 수 있도록 유용한 리소스를 제공합니다.

사이버보안 전략 수립

조직은 프로세스를 조정하고 통제를 구현할 수 있도록 4~5년 단위의 사이버보안 전략을 수립해야 합니다. 다음 리소스는 탄탄한 사이버보안 전략을 만드는 데 도움이 될 수 있습니다.

방어 가능한 네트워크 구축

방어 가능한 네트워크를 구축하려면 모니터링, 자동화, 위협 탐지 및 사고 대응 도구와 프로세스를 구현해야 합니다. 다음 자료가 도움이 될 수 있습니다:

  • FIPS 199 — 위험 수준에 따라 연방 정보 시스템을 위한 표준화된 범주를 제공하며, 이를 통해 보안 전략의 우선순위를 수립하는 데 도움이 됩니다
  • FIPS 200 — 정보의 위험 수준에 따라 최소 보안 요구사항을 정의하고, 정보의 위험 수준에 근거해 보안 통제를 선택하는 절차를 설명합니다
  • NIST SP 800-53 — 연방 정보 시스템과 조직을 위한 보안 및 개인정보 보호 통제 항목의 카탈로그를 제공하며, 적절한 통제를 선택하기 위한 절차를 제공합니다

중요 기반 시설 보호 수립

중요 기반 시설 보호(CIP)란 복원력 있는 시스템, 네트워크 및 데이터베이스를 구축하기 위한 포괄적인 전략을 의미합니다. 여기에는 피해 예방과 데이터 보호뿐만 아니라 사고 완화, 대응 및 복구가 포함됩니다. CIO와 CISO를 지원할 수 있는 CIP 계획 및 정책을 위한 다양한 자료가 있습니다. 예를 들어, ISA/IEC 62443 표준은 자산 소유자, 서비스 제공자 및 공급업체를 위한 보안 도구와 모범 사례를 제공합니다.

접근 관리

다음 자료는 데이터, 애플리케이션 및 기타 IT 자산에 대한 액세스를 올바르게 관리하는 데 도움이 됩니다:

  • NIST SP 800-60 — CUI로 분류하는 방법과 해당 정보에 대한 접근 권한을 통제하는 방법에 대한 지침을 제공하여 액세스 관리 관행을 지원합니다
  • NIST SP 800-133 — 승인된 암호화 알고리즘을 사용하여 민감한 데이터를 보호하는 데 도움이 됩니다

정보 공유

사이버 위협과 공격자에 대한 정보를 공유하는 것은 사이버 보안 강화를 위해 매우 중요합니다. 다음 자료가 도움이 될 수 있습니다.

  • DoD Cyber Exchange — DoD 내부 및 외부의 사이버 전문가를 위한 지침과 교육을 제공합니다

사이버보안 인력 구축

다음 자료는 IT 또는 사이버보안 분야에서 일하는 사람을 온보딩하고, 자격을 평가하며, 관리하는 데 도움이 됩니다:

  • NIST SP 800-16 — 미래의 소프트웨어와 기술에 대한 유연성을 허용하면서, 현대 사이버 공간에서의 IT 보안 교육을 위한 개념을 제공합니다
  • NIST SP 800-100 — 정보 보안 프로그램을 수립하기 위한 관리자를 위한 지침을 제공합니다

안전하게 사이버를 지키는 방법

미국 국립 사이버보안 및 통신 통합 센터(National Cybersecurity and Communication Integration Center, NCCIC)는 국방부(DoD)의 사이버 위생(cyber hygiene) 표준을 준수하기 위한 시작 방법에 대해 7가지 핵심 전략을 정리했습니다:

  • 애플리케이션 화이트리스트(Allowlisting, AWL) 사용 — 승인된 소프트웨어 목록을 정의하고 그 외의 모든 것을 차단합니다. 원치 않는 애플리케이션을 전부 블랙리스트로 만들려고 시도하는 것보다 훨씬 더 효과적입니다.
  • 올바른 구성 및 패치 관리 실천 — 안전한 기준 구성(베이스라인)을 구현하고, 설정 변경으로 인한 편차(drift)가 발생하면 즉시 수정하십시오. 중요한 업데이트가 적시에 적용되도록 보장합니다.
  • 네트워크 보안을 강화하세요 — 공격자가 침투할 수 있는 잠재적 진입 지점을 최소화하고, 공격자를 격리하기 위해 네트워크를 여러 개의 구획(enclave)으로 분할하십시오.
  • 다중 요소 인증(Multifactor Authentication) 구현 — MFA를 사용하되, 특히 CUI에 대한 권한이 있는 계정에는 반드시 적용하십시오.
  • 원격 액세스를 보안으로 보호 — MFA와 운영자가 제어하며 시간 제한이 있는 표준을 사용해 원격 액세스를 제어하세요. 공격자가 시스템에 대한 원격 액세스를 얻을 수 있도록 하는 숨겨진 백도어가 없는지 정기적으로 확인하세요.
  • 시스템을 지속적으로 모니터링 — 위협 탐지 및 대응 속도를 높이고 책임성을 보장하기 위해, ICS 경계에서의 IP 트래픽, 네트워크 내부의 IP 트래픽, 관리자 계정 활동에 대해 위협 인텔리전스를 기반으로 한 지속적인 모니터링을 구현하세요.
  • 사고 대응 계획을 수립하고 정기적으로 테스트하세요 — 보안 사고에 대한 종합적인 대응 계획을 수립하세요. 대응 조치에는 모든 장치를 인터넷에서 분리하기, 특정 계정 비활성화, 네트워크 세그먼트 분리, 악성코드 검색 수행, 그리고 즉시 비밀번호 재설정을 요구하는 것 등이 포함될 수 있습니다. 계획을 주기적으로 테스트하고 수정하세요.
  • DoD 표준과 프레임워크에 따라 사이버보안 점검표(스코어카드)를 개발하세요 — 점검표는 더 강력한 사이버보안을 향한 진행 상황을 측정하는 데 도움이 됩니다.

Netwrix가 어떻게 도와드릴 수 있는지

미 국방부(DoD)의 사이버보안 표준을 준수하고 이를 지속적으로 유지하는 것은 정부가 승인한 공급업체 목록에 포함되기 위해 필요합니다. Netwrix solutions 는 데이터, 아이덴티티, 인프라 등 주요 공격 표면 전반에 걸쳐 조직을 보호함으로써 사이버보안 과제에 대한 종합적인 접근 방식을 제공합니다.

주요 솔루션을 더 알아보세요:

공유하기

더 알아보기

저자 소개

Asset Not Found

Kevin Joyce

제품 관리 책임자

Netwrix의 제품 관리( Product Management ) 책임자입니다. Kevin은 사이버 보안에 대한 열정이 있으며, 특히 공격자들이 조직 환경을 악용하기 위해 사용하는 전술과 기술을 이해하는 데 집중합니다. Active Directory 및 Windows 보안에 초점을 맞춰 제품 관리 분야에서 8년의 경험을 쌓아, 조직이 Identity, 인프라 및 데이터를 보호할 수 있도록 솔루션을 구축하는 데 그 열정을 더했습니다.