미국 연방 정부가 사이버보안을 꽤 중요하게 여긴다는 사실은 전혀 놀랍지 않습니다. 결국 연방 기관들은 국가 및 국제 안보와 공중보건과 관련된 정보는 물론, 해당 국가 대부분 주민의 개인 정보에 이르기까지 방대한 양의 민감한 데이터를 관리하고 있습니다.
FISMA는 Federal Information Security Management Act를 의미하며, 연방 기관들이 사이버보안에 대해 강력하고 위험 기반의 접근 방식을 수립할 수 있도록 돕기 위한 포괄적인 프레임워크와 일련의 요구 사항을 제공합니다.
FISMA에서 제시한 지침은 어떤 연방 기관도 예외가 아니므로, 연방 기관을 위해 데이터를 처리하거나 FISMA 준수 대상인 다른 서비스를 제공한다면 FISMA가 무엇인지, 그리고 일상적인 운영에 어떤 영향을 미치는지 확실하게 이해하는 것이 중요합니다.
1:1 데모 요청:
FISMA 컴플라이언스 개요
FISMA는 E-Government Act of 2002 의 일부로 법으로 제정되었으며, 2014년에 몇 가지 중요한 변경 사항과 함께 업데이트되었습니다.
FISMA의 범위
FISMA 요구사항은 실업보험, 학자금 대출, Medicare 및 Medicaid와 같은 연방 프로그램을 운영하는 주(州) 기관뿐만 아니라 모든 미국 정부 기관에 적용됩니다.
이 법은 또한 해당 주(州) 기관과 계약 관계가 있거나 연방 프로그램을 지원하거나 연방 보조금(그랜트) 자금을 받는 민간 기업에도 적용됩니다. 연방 정부와의 유일한 연결이 보조금 수혜자인 민간 주체는 종종 예상하지 못한 상황에 놓이지만, FISMA의 연방 정보보안 통제를 반드시 구현해야 합니다.
FISMA 준수의 이점
최근 몇 년 동안 모든 수준의 정부 기관이 사이버 범죄자들의 표적이 되는 일이 더 자주 발생하고 있습니다. 유출된 펜타곤 문서 는 여러 차례에 걸친 주목받는 데이터 침해 가운데 최신 사례 중 하나입니다. 데이터 유출은 기관에 막대한 금전적 손실을 초래할 수 있으며, 개인정보가 침해된 사람들에게 피해를 줄 수 있습니다.
정부 비(非)기관의 경우, FISMA 준수를 통해 연방 기관의 계약업체가 될 수 있습니다. 또한 FISMA 요구사항을 자발적으로 준수하면 조직의 민감 데이터에 대한 위험을 줄이는 데 도움이 되며, 이는 곧 데이터 침해로 인한 재정적 및 기타 피해를 피하는 데 도움이 됩니다.
FISMA 준수 위반에 대한 처벌
FISMA를 준수하지 않으면 다음을 포함한 각종 원치 않는 결과가 초래될 수 있습니다:
- 의회의 비난(규탄)
- 연방 예산 지원 감소
- 정부의 감독 강화
- 평판 손상
eBook 다운로드:
관련 가이드라인 및 표준
FISMA 및 OMB 가이드라인
미국 관리예산국(OMB)은 가이드라인을 발표했습니다 2010년 4월에, 기관이 FISMA 감사자에게 실시간 시스템 정보를 제공하여 FISMA 규제 대상 정보시스템에 대한 지속적인 모니터링을 가능하게 하도록 요구합니다. OMB 가이드라인에는 국립표준기술연구소(NIST)의 연방 정보처리 표준(FIPS)에 명시된 여러 요구사항이 포함되어 있습니다.
FISMA에서는 2개의 FIPS 보안 표준이 요구됩니다:
- FIPS 199 (연방 정보 및 정보 시스템의 보안 분류 기준) 은 정보와 정보 시스템을 분류하기 위한 표준을 개발하라는 FISMA 요구사항을 다룹니다. FIPS 199는 정보보안 프로그램의 효과적인 관리와 감독을 촉진하고, 정보보안 정책·절차·실무의 적절성과 효과성에 대해 OMB 및 의회에 일관되게 보고할 수 있도록 하는 “공통된 틀과 이해”를 요구합니다.
- FIPS 200 (연방 정보 및 정보 시스템의 최소 보안 요구사항) 은 연방 기관에 대한 “정보보안을 위한 최소한의 실사 수준”을 정립합니다. 여기서의 목적은 지침에서 제시한 “최소 보안 요구사항을 충족하는 정보 시스템에 대해 보안 통제를 선택하고 명시하는” 데 있어 일관적이며, 비교 가능하고, 반복 가능한 접근 방식을 확립하는 것입니다.
FISMA 및 NIST 표준
여러 NIST 표준은 FISMA 준수 와 직접적으로 연관됩니다. 여기에는 다음이 포함됩니다:
- NIST SP 800-39 (연방 정보 시스템에 Risk Management Framework 적용하기 위한 가이드) — 이 문서는 연방 정보 시스템의 운영 및 사용으로 인해 발생하는 위험으로부터 조직의 자산, 개인, 기타 조직, 그리고 미국 전체를 보호하기 위해 정보보안 위험 관리 를 위한 통합 프로그램을 구현하는 방법을 안내합니다. 이 문서는 의도적으로 폭넓은 범위에서 위험 관리에 대한 “구조적이면서도 유연한 접근 방식”을 제시합니다. 이러한 프로그램을 구현하기 위한 구체적인 지침은 지원하는 NIST 표준과 가이드라인 안에서 제공됩니다.
- NIST SP 800-37 (연방 정보 시스템에 Risk Management Framework 적용하기 위한 가이드: 보안 수명 주기 접근 방식) — 이 문서는 보안 및 프라이버시 위험을 관리하기 위한 “규율 있고, 구조화되어 있으며, 유연한 프로세스”를 제공합니다. 정보보안 분류, 통제(컨트롤) 선택, 구현, 평가, 시스템 및 공통 통제 승인, 그리고 지속적인 모니터링에 대한 정보를 포함합니다.
- NIST SP 800-30 (위험 평가 수행을 위한 가이드) — 본 문서는 위험 관리 범주를 지정하고, 해당 위험에 대응하기 위한 적절한 조치 방침을 결정하는 방법에 대한 세부 정보를 제공합니다. 또한 위험 평가 프로세스를 수행하기 위한 프레임워크를 제공하며, 평가에 대비하는 방법, 평가를 수행하는 방법, 그리고 평가 결과를 어떻게 커뮤니케이션하는지까지 포함합니다.
- NIST SP 800-53 (연방 정보 시스템 및 조직을 위한 보안 및 프라이버시 통제) — 본 문서는 국가 안보와 관련된 항목을 제외한 모든 연방 정보 시스템에 적용되는 보안 및 프라이버시 통제를 목록화합니다. 또한 FIPS 200의 보안 요구사항에 따라 보안 통제(컨트롤)를 선택하기와 관련된 Risk Management Framework의 단계들을 개괄합니다.
- NIST SP 800-53A (연방 정보 시스템 및 조직에서 보안 통제를 평가하기 위한 가이드) — 본 문서는 “효과적인 보안 평가 계획과 프라이버시 평가 계획”을 수립하기 위한 지침을 나열합니다. 또한 정보 시스템에서 사용되는 보안 및 프라이버시 통제의 효과성을 평가하기 위한 절차도 제공합니다.
FISMA 및 FedRAMP
Federal Risk and Authorization Management Program (FedRAMP)는 취약한 연방 데이터에 대해 기관이 따라야 할 기준을 제공한다는 점에서 FISMA와 유사합니다. 다만 FedRAMP는 클라우드 기반 데이터에 중점을 두며, FISMA 준수를 위해 클라우드 컴퓨팅 서비스를 검증해야 하는 기관에 그 검증 절차를 제공하는 통로 역할을 합니다.
FedRAMP는 또한 연방 기관이 사용하는 클라우드 서비스의 위험을 관리하고 검증하는 방법에 대한 지침을 제공합니다. 오늘날 클라우드에 대한 의존이 증가함에 따라, 많은 최신 FISMA 준수 소프트웨어 솔루션에는 FedRAMP 준수를 위한 기능이 포함되어 있습니다.
FISMA 요구 사항
다음의 7가지 FISMA 요구 사항은 법의 핵심 요소 중 일부를 나타냅니다.
정보 시스템 인벤토리 유지
정보 시스템 인벤토리 는 연방 기관의 데이터를 액세스할 수 있는 모든 시스템 또는 네트워크(기관 자체에서 운영하지 않거나(또는 기관의 통제 하에 있지 않은) 경우 포함), 그리고 시스템 간 인터페이스까지 포함해야 합니다.NIST SP 800-18, Revision 1 (Guide for Developing Security Plans for Federal Information Systems)는 정보 시스템과 경계를 어떻게 묶을지 결정하기 위한 지침을 제공합니다.
정보 시스템 분류
FISMA는 정보 시스템과 데이터의 손상(침해) 시 예상되는 영향에 따라 이를 분류하도록 요구합니다:
- 낮은 영향 — 조직이 주요 기능을 여전히 수행할 수는 있지만 기능의 효과가 눈에 띄게 저하되는 정도와 기간에 걸쳐 임무 수행 역량이 저하되는 경우입니다. 예시는 다음과 같습니다:
- 조직 자산에 대한 경미한 손상
- 경미한 재정적 손실
- 개인에 대한 경미한 피해
- 중간 수준의 영향 — 임무 수행 능력이 어느 정도와 기간에 걸쳐 크게 저하되어, 조직이 여전히 주요 기능을 수행할 수는 있지만 기능의 효과가 상당히 감소한 경우를 말합니다. 예:
- 조직 자산에 대한 상당한 손상
- 중대한 재정적 손실
- 생명 손실이나 중대하며 생명을 위협하는 부상을 수반하지 않는 개인에 대한 중대한 피해
- 높은 영향 — 임무 수행 능력이 조직의 주요 기능 하나 이상을 수행할 수 없을 정도의 범위와 기간 동안 심각하게 저하되거나 상실된 경우. 예:
- 조직 자산에 대한 중대한 손상
- 중대한 재정적 손실
- 사망 또는 생명을 위협할 정도의 중상과 관련된 개인에게 심각하거나 재앙적인 피해
FIPS 199 및 SP 800-60 은 정보 시스템과 데이터의 분류에 대한 정보를 제공합니다.
시스템 보안 계획을 설계하고 유지 관리하기
NIST SP 800-18 은 보안 계획의 개발 및 구현에 대한 지침과, 운영 보안을 주기적으로 평가하기 위한 검토 계획 수립 방법을 제공합니다.
위험 평가를 수행하기
NIST SP 800-37 및 NIST SP 800-30 현재 위협을 분석하고 새로운 위협을 예측하며, 위험을 허용 가능한 수준으로 줄일 수 있는 보안 통제를 선택하기 위해 위험 평가를 수행하는 방법에 대한 정보를 제공합니다.
적절한 보안 통제 활용
FIPS 200 위험 평가에 따라 필요 시 맞춤형 지침과 보완적 통제를 적용하면서, 기본 보안 통제를 선택하는 방법에 대한 자세한 내용을 제공합니다.
NIST SP 800-53 기관이 구현을 고려할 수 있는 보안 통제를 나열합니다. 이러한 통제는 기관이 선택한 통제를 시스템 보안 계획에 문서화하는 것을 전제로, 기관의 임무와 운영 환경에 맞도록 유연하게 적용할 수 있습니다.
지속적인 모니터링 수행
NIST SP 800-37 및 SP 800-53A 는 지속적인 보안 시스템 모니터링을 위한 지침을 제시합니다. 이 문맥에서의 모니터링에는 시스템 무결성(System Integrity, SI), 구성 관리(Configuration Management, CM), 사고 대응(Incident Response, IR) 및 감사(Audit, AU) 범주가 포함됩니다.
연례 검토를 수행
FISMA 준수(컴플라이언스)를 유지하기 위해 각 기관은 정보보안 프로그램에 대해 매년 정기 검토를 수행해야 합니다. 이러한 검토는 감찰관(Inspectors General), 최고정보책임자(Chief Information Officers, CIOs) 및 기타 연방 프로그램 담당 공무원이 수행합니다.
검토가 완료되면 각 기관은 그 결과를 OMB에 보고하며, OMB는 의회에 제출할 공식 연례 FISMA 준수 보고서를 준비합니다.
인증 및 인가(C&A)를 달성
기관은 FISMA Certification and Accreditation (C&A)를 포함하는 절차를 통해 다음 네 단계로 달성해야 합니다:
- 착수 및 계획 수립
- 인증
- 인가
- 지속적인 모니터링
C&A는 일회성 행사가 아닙니다. OMB는 FISMA 규제를 받는 기관에 대해 정기적인 재인증과 재인가를 요구합니다.
FISMA 모범 사례
조직이 FISMA 준수(Compliance)를 달성하고 유지할 수 있도록 다음 모범 사례를 따르십시오:
- 저장하고 처리하는 민감한 데이터에 대해전체적인 관점을 확보하세요。
- 정기적으로 위험 평가를 수행하여 정보보안의 취약점(보안 격차)을 식별하고 우선순위를 정한 뒤 개선하십시오.
- 보안 통제와 정책이 시스템을 보호하는 데 얼마나 효과적인지 정기적으로 평가하세요. 시스템을 보호.
- FISMA를 준수하고 있음을 보여주는 증거를 유지하세요.
- FISMA의 업데이트 사항을 모니터링하세요.
- FISMA 요구사항과 사이버보안 위협 모두에 대해 팀이 최신 정보를 유지할 수 있도록 지속적인 직원 교육을 실시하세요.
Netwrix가 도와드릴 수 있는 방법
“FISMA 준수란 무엇인가?”라는 질문의 답을 단순히 알기만 한다고 해서, 비즈니스에 필요한 변경을 실행하는 데 필요한 전략이 저절로 생기지는 않습니다. 게다가 OMB가 요구할 수 있는 예산까지 제공해 주지는 않습니다.
Netwrix는 쉽고 비용 효율적인 준수 감사 솔루션을 제공하여 기업을 안전하게 보호하고 감사 대응을 충족할 수 있도록 돕습니다. 바로 사용 가능한 템플릿, 강화된 구축 표준, 비밀번호 정책 등으로 FISMA 준수 전략을 지금 바로 시작할 수 있습니다.
감사 준비에 드는 노력을 최대 85%까지 줄이면서, 조직이 FISMA 준수 요건을 충족함을 입증할 준비가 되었다면 오늘 Netwrix의 무료 데모를 신청하세요.
자주 묻는 질문
1. FISMA란 무엇인가요?
FISMA는 Federal Information Security Management Act의 약자입니다. 이는 민감한 정보를 보호하는 것을 목표로 하는 포괄적인 프레임워크를 제공하는 미국의 연방법입니다.
2. FISMA를 준수해야 하는 대상은 누구인가요?
FISMA 규정은 미국의 모든 연방 정부 기관뿐만 아니라 연방 프로그램을 집행하는 주(州) 기관에도 적용됩니다. 또한 이러한 주 기관과 계약 관계를 맺고 있는 민간 기업에도 적용되며, 여기에는 서비스를 제공하는 기업, 연방 프로그램을 지원하는 기업, 또는 연방 보조금(그랜트) 자금을 받는 기업이 포함됩니다.
3. FISMA를 준수하지 않을 경우 어떤 처벌(제재)이 있나요?
정부 기관과 관련 민간 기업은 FISMA를 준수 상태로 유지하지 못할 경우 여러 가지 제재를 받을 수 있으며, 그 예로는 다음이 포함됩니다.
- 의회의 규탄
- 연방 예산 지원 감소
- 평판 손상
- 정부 감독 강화
4. NIST와 FISMA의 관계는 무엇입니까?
NIST(미국 국립표준기술연구소)는 조직이 FISMA를 준수하고 이를 지속적으로 유지하는 데 도움이 되도록 여러 가이드를 게시합니다.
5. FISMA 인증이란 무엇인가요?
조직이 FISMA를 준수하는 것만으로는 충분하지 않습니다. 적절한 통제를 구현한 후에는 FISMA 표준을 따르고 있음을 입증해야 합니다. OMB는 인증 및 인가(인증과 승인) 절차를 규정하며, 이 절차는 정기적으로 반복되어야 합니다.
공유하기
더 알아보기
저자 소개
Mike Tierney
전 고객 성공(VP)
Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.