Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CMMC 여정을 순조롭게 시작하는 방법

CMMC 여정을 순조롭게 시작하는 방법

Mar 26, 2025

최근 발표된 Cybersecurity Maturity Model Certification (CMMC)가 이제 막 시행되었으며, 보안 전문가가 해당 요구사항을 충족하기 위해 어떻게 빠르게 역량을 갖출 수 있는지에 대해 논의할 것이 많습니다.

이 블로그는 누구를 위한 것인가요?

국방부(DoD)를 위한 주 계약사 또는 하도급업체로 활동하는 조직에서 일하고 있나요? 귀사는 Defense Industrial Base (DIB)의 회원사인가요? 귀사에서 Controlled Unclassified Information (CUI) 및/또는 Federal Contract Information (FCI)를 관리하고 있나요? 귀사 조직이 CMMC를 준수하도록 하는 업무를 배정받으셨나요?

위 질문 중 하나라도 답이 ‘예’라면, 이 글은 여러분을 위한 것입니다.

엄선한 관련 콘텐츠:

이 글은 무엇에 관한 건가요?

이 블로그는 CMMC 준수 프로젝트를 첫날부터 가장 효과적으로 접근하는 방법을 이해할 수 있도록 돕기 위해 작성되었습니다. CMMC에 대해 더 자세한 정보를 원하시면 이 DOD article.

버전 1 이후 많은 부분이 변경되었습니다

현재는 CMMC 버전 3에 해당합니다. 원래(초기) 버전과의 가장 큰 차이점은 준수하는 기관에 요구되는 보안 수준을 어떻게 분류하는지에 있습니다. 전반적으로 3가지 수준이 있으며, 처리하는 데이터의 민감도(심각도)에 따라 더 높은 수준을 준수해야 할 가능성이 높아집니다.

레벨 1: 15가지의 기본적인 보안 위생(시큐리티 하이진) 기법으로 구성되며 FCI에 초점을 두지만 CUI 보안에는 초점을 두지 않습니다.

레벨 2: NIST SP 800-171에서 바로 도출된 110가지 요구사항이며NIST SP 800-171 CUI 보호에 초점을 둡니다.

레벨 3: NIST SP 800-172에서 비롯된 134가지 요구사항으로, 다시 CUI에 초점을 두지만 핵심 차이점은 구현되는 모든 도구, 정책, 절차가 DoD의 승인을 받아야 한다는 점입니다.

좋아요, 그럼 이제 무엇을 하면 되죠?

즉, 각 수준이 무엇인지 이해하고 있지만, 어떤 수준이 귀사에 해당하는지 파악하려면 이를 해석할 필요가 있습니다. 이를 위해 여러분이 관리하는 데이터 유형을 평가해 봅시다.

참고를 위해, Federal Contract Information FCI 및 Controlled Unclassified Information CUI의 공식 정부 정의는 아래와 같습니다.

요약하면, FCI는 공개 배포를 의도하지 않은, DoD 계약에 따라 미국 정부를 위해 제공되거나 생성되는 정보입니다. 계약 사양, 기술 제안, 내부 프로젝트 보고서, 또는 DoD 기관과의 커뮤니케이션 등이 해당될 수 있습니다.

한편, CUI는 다음과 같습니다. 즉, 연방법, 규정, 정책에 따라 보호가 필요한 민감하지만 분류되지 않은 정보입니다. 기술 도면, 설계도(스키매틱), 엔지니어링 데이터의 수출 통제 대상 정보(ITAR, EAR 등), 인사 기록과 PII(예: 군 인사 정보), 조달 문서(RFP, 계약서, DoD 보고서) 등 무엇이든 될 수 있습니다.

저는 몇 단계에 해당하나요?

CMMC 준수 프로젝트를 시작할 때 가장 먼저 해야 할 일은 조직이 어떤 유형의 정보를 관리하는지 결정하는 것입니다. FCI인가요, CUI인가요, 아니면 둘 다인가요? 정보가 FCI뿐이라면 그 정도로 간단하게 레벨 1에서 CMMC를 준수하면 됩니다. CUI라면 그 다음은 해당 정보의 중요도(심각도)에 따라 달라집니다. 보유한 정보가 어떤 형태로든 미국 국가 안보를 위협할 수 있다면, 아마도 레벨 3을 목표로 해야 하고, 그렇지 않다면 레벨 2가 가장 좋은 선택입니다.

어떻게 결정하나요?

가장 좋은 시작 방법은 전체 인프라에 대해 data classification 스윕을 수행하는 것입니다. 보유한 모든 데이터, 데이터가 위치한 곳, 그리고 해당 데이터에 접근할 수 있는 사람을 파악하세요. 이렇게 하면 먼저 모든 데이터를 정확하게 라벨링할 수 있습니다(예: PII인지, FCI인지, CUI인지). 다음으로, 데이터의 기밀 수준을 지정할 수 있는데, 이는 해당 데이터가 비즈니스 또는 국가적으로 얼마나 중요(핵심)한지를 의미합니다. 그런 다음 현재 환경에서 데이터가 어디에 자리하고 있는지 확인할 수 있습니다. 공개 접근에 노출되어 있나요, 아니면 그렇지 않나요? 마지막으로, 누가 어느 정도까지 해당 데이터에 접근할 수 있는지 정의할 수 있습니다. 좋은 분류는 언제나 전통적인 권리 기반(권한 기반) 마스킹/검열(편집)과 함께 이루어져야 합니다.

가장 원치 않는 일은 결국 일부 데이터가 War Thunder 포럼에 올라오는 것입니다.

하나 끝났고, 최소 109개는 더 남았어요

데이터가 무엇인지, 어디에 있는지, 그리고 접근할 수 있는 사람이 누구인지 파악하는 것은 훌륭한 출발점이지만, 여기서부터 진짜가 시작입니다. 이미 CMMC를 최소 5번은 읽어본 사람의 말로는, NIST 800-171과 172의 차이는 생각만큼 크지 않습니다. 171에 이미 존재하던 24개의 추가 요구사항을, 더 엄격한 형식으로 설명했을 뿐이기 때문입니다.

어떤 수준을 달성해야 하든, 모두에게 가장 좋은 방법은 먼저 이를 레벨 2로 생각하고 진행하는 것입니다. 만약 그보다 낮아야 한다면, 자신에게 해당되는 15가지 요구사항에만 집중하세요. 800-171에 따라 진행하는 것도 여전히 가치가 있는데, 나중에 레벨 2로 전환하기가 훨씬 쉬워지기 때문입니다. 반대로 처음부터 레벨 2에 맞추는 것보다 더 높은 목표가 필요하다면, 일단 레벨 2를 충족한 뒤 나머지 항목을 조정하면 됩니다. 두 경우 모두 장기적으로 단순함과 더 쉬운 전환을 위한 이유입니다.

어떻게 도와드릴까요?

조직이 컴플라이언스를 준수할 수 있도록 우리가 어떻게 도울 수 있는지 언급하지 않으면 제 역할을 다했다고 할 수 없겠죠. 어떤 회사가 당신에게 “컴플라이언스 니즈 전체를 해결해 드리겠다”고 말한다면, 아마도 거짓말을 하는 사람을 상대하고 있을 가능성이 큽니다. 안타깝지만, 이른바 “원 박스(one-box)” 형태의 컴플라이언스 솔루션은 존재하지 않습니다.

하지만 Netwrix 같은 기업은 여러 가지 솔루션을 제공하며, 각각 보안 및 규정 준수의 서로 다른 영역을 다룹니다. 이들을 함께 활용하면 800-171 또는 172 기반이든 CMMC 요구사항의 상당 부분을 커버할 수 있습니다.

다음은 당사 포트폴리오가 CMMC 요구사항을 어떻게 지원하는지에 대한 간단한 개요입니다. 더 자세히 알아보려면, 상세한 규정 준수 매핑 문서를 여기에서 확인하세요 여기.

공유하기

더 알아보기

저자 소개

Asset Not Found

Istvan Molnar

IT 보안 컴플라이언스 전문가 및 제품 마케팅 매니저

Istvan Molnar는 Netwrix의 숙련된 IT 보안 컴플라이언스 전문가이자 제품 마케팅 매니저로, 국제 표준, 규정 및 사이버보안 프레임워크에 대해 10년 넘는 전문성을 보유하고 있습니다. 그는 복잡한 컴플라이언스 요구 사항과 Netwrix 제품 포트폴리오 간의 격차를 연결하는 데 특화되어 있으며, 컴플라이언스 중심의 이니셔티브와 시장 진입 전략을 위한 전략적 지침, 설득력 있는 콘텐츠, 지원을 제공합니다.