NIST SP 800-171은 미 국방부(DoD) 계약업체가 수년간 준수해야 했던 요구 사항을 자세히 설명합니다. 가이드는 2020년에 업데이트되었으며, 개정판 3은 2023년 5월에 게시되었습니다.
Netwrix는 조직이 NIST 800-171 컴플라이언스를 달성하고, 유지하며, 입증할 수 있도록 돕을 준비가 되어 있습니다. 아래에서 주요 요구 사항을 요약하고, 규정을 시작하기 위한 권장 사항을 공유합니다.
엄선한 관련 콘텐츠:
NIST 800-171이란 무엇인가요?
NIST Special Publication 800-171은 비연방 정보 시스템 및 조직에서 통제되는 비기밀 정보(Controlled Unclassified Information, CUI)의 보호를 다룹니다. 이 기준의 목적은 연방 또는 주 기관에 서비스를 제공하는 조직이 CUI를 처리하거나 저장하는 시스템이 안전하고 엄격하게 통제되도록 보장할 수 있도록 돕는 것입니다.
Executive Order 13556 는 “보호가 필요한 비기밀 정보를 행정부가 처리하는 방식을 표준화하기 위해” 정부 전반의 CUI 프로그램을 수립했습니다.통제되는 비기밀 정보(Controlled unclassified Information) 란 보호가 필요하지만 비기밀로 분류된 정부가 생성한 모든 정보를 의미합니다. 여기에는 이메일, 전자 파일, 설계도면, 도면, 회사 또는 계약업체의 독점 정보(예: 구매 주문서와 계약서), 그리고 물리적 기록이 포함됩니다. NIST 800-171이 보호하는 모든 범주의 민감 정보는 CUI registry에 명시되어 있습니다.
누가 NIST SP 800-171 요구 사항을 준수해야 하나요?
NIST SP 800-171 준수는 CUI를 처리, 저장 또는 전송하는 비연방 조직에 대해 요구됩니다. 예시는 다음을 포함할 수 있습니다:
- 방산 계약업체
- 연방 기관과의 계약으로 인해 CUI의 생성, 취급 또는 저장이 수반되는 조직
- 미국 정부와 협력하는 의료 기관(특히 VA를 통해 재향군인을 지원하는 기관)
- 연방 기관의 자금을 지원받고 CUI를 사용하는 대학 및 연구 기관
- NASA 또는 기타 정부 기관과 계약을 맺는 항공우주 및 항공 기업
- 제조업체 (예: 군사 장비) 등 연방 정부에서 사용하는 제품을 생산하는 곳
- 정부 IT 시스템을 운영하거나 연방 기관에 클라우드 서비스를 제공하는 IT 서비스 제공업체
- 정부 기관을 위한 금융 데이터를 관리하거나 정부에 금융 서비스를 제공하는 금융 기관
- 정부 관련 사건 또는 민감한 법률 사안을 다루는 로펌(법률사무소)
- 정부 계약업체의 공급망에 속하며 CUI에 접근할 수 있는 조직
조직은 준수 여부를 어떻게 입증하나요?
원래의 NIST SP 800-171에서는 조직이 자신의 준수 수준을 자체 확인(self-attest)할 수 있도록 허용했지만, Rev 2부터는 조직의 준수 수준을 평가자가 인증된 평가자에 의해 평가받아 결정해야 하며, 기준은 Cybersecurity Maturity Model Certification (CMMC)입니다.
CMMC는 일련의 사이버보안 성숙도 수준을 자세히 설명하는 평가 프레임워크이자 인증 프로그램입니다. 원래 CMMC에서는 Level 1(기본 사이버 위생)부터 Level 5(고급/점진)까지의 수준으로 구성됩니다. 버전 2는 모델을 사이버보안 3개 수준으로 간소화하고, 각 수준의 요구 사항을 NIST 사이버보안 표준과 일치시키도록 조정합니다. CUI를 취급하는 모든 비즈니스는 계약에 필요한 CMMC 수준을 준수하기 위해 인증을 받아야 합니다.
NIST SP 800-171 통제 항목
NIST SP 800-171은 CUI를 보호하기 위한 지침을 제공하는 14개 제어(컨트롤) 패밀리로 구성되어 있습니다. 아래에는 해당 제어 패밀리와 간단한 체크리스트가 정리되어 있어, 가장 중요한 NIST 보안 요구사항에 가능한 한 효과적으로 부합하고 있는지 확인하는 데 도움이 됩니다.
접근 제어
이 패밀리는 NIST SP 800-171에서 가장 규모가 큰 범주로, 22개의 제어로 구성되어 있습니다. IT 환경에서 발생하는 모든 접근 이벤트를 모니터링하고, 시스템과 데이터에 대한 접근을 제한해야 합니다.
NIST SP 800-171은 다음 작업에 집중할 것을 권장합니다:
- 최소 권한 원칙을 구현합니다.
- 조직 내에서 CUI의 흐름을 제어하고, 모바일 기기에서는 이를 암호화하십시오.
- 원격 액세스를 모니터링하고 제어하십시오.
- 모바일 기기의 사용을 제어하고 제한하십시오.
- 개인 간의 업무를 분리하여 비정상적인 활동을 예방하는 데 도움을 줍니다.
- 암호화와 인증을 사용하여 무선 액세스를 승인하고 보호하십시오.
인식 및 교육
이 통제 세트는 관리자, 시스템 관리자 및 기타 사용자가 자신의 활동과 관련된 보안 위험을 인지하도록 보장할 것을 요구합니다. 또한 내부자 위협과 외부자 위협을 인식하고 대응할 수 있도록 조직의 보안 정책과 기본적인 사이버 보안 실무에 익숙해야 합니다.
적절한 인식을 보장하는 가장 좋은 방법은 직원들에게 정기적으로 보안 교육을 제공하는 것입니다.
감사 및 책임
이 패밀리는 9개의 통제로 구성되며, 보안 조사에 활용하기 위해 감사 기록을 보관하고 사용자가 자신의 행위에 대해 책임을 지도록 해야 합니다. 조직은 승인되지 않은 활동을 탐지하고 이를 신속하게 대응하기 위해 감사 로그를 수집하고 분석해야 합니다.
다음 단계는 이러한 통제를 구현하는 데 도움이 됩니다:
- 감사 대상 이벤트를 검토하고 업데이트하세요.
- 감사 프로세스의 실패 사항을 보고하세요.
- 요청 시 분석을 지원하고 준수 여부에 대한 증거를 제공할 수 있도록 보고서를 생성하세요.
- 감사 시스템을 무단 액세스로부터 보호하세요.
구성 관리
이 항목군에는 또한 9개의 통제가 포함됩니다. 사용자 설치 소프트웨어와 조직 시스템에 이루어진 모든 변경 사항을 제어하고 모니터링해야 하며, 이를 위해 기준 구성(baseline configurations)을 수립하고 유지해야 합니다.
다음 활동에 집중해야 합니다:
- IT 시스템의 변경으로 인해 액세스가 제한된 모든 이벤트를 문서화하십시오.
- 필수 기능만 제공하도록 시스템을 구성하여 최소 기능의 원칙(least functionality)을 적용하십시오.
- 필수적이지 않은 프로그램, 기능, 프로토콜 및 서비스를 사용하지 못하도록 제한하거나 비활성화 또는 차단합니다.
- 승인되지 않은 소프트웨어는 차단(블랙리스트)합니다.
식별 및 인증
이 계열에는 중요 시스템에 대한 무단 액세스를 방지하고 데이터 손실 위험을 완화하기 위해 설계된 11가지 제어 항목이 포함되어 있습니다. 네트워크에서 사용자, 프로세스 및 장치의 신원을 확인할 수 있어야 합니다.
다음 모범 사례를 준수하세요:
- 네트워크 및 로컬 액세스에는 다단계 인증(MFA)을 사용하세요.
- 장기간 사용하지 않은 사용자 계정을 비활성화하세요.
- 강력한 비밀번호 정책을 수립하세요. 여기에는 최소 수준의 비밀번호 복잡성을 강제하고, 암호화된 비밀번호만 저장하는 것이 포함됩니다.
사고 대응
조직은 데이터 유출 또는 시스템 가동 중단으로 이어질 수 있는 어떤 사고에 대해서도 즉각적으로 대응할 수 있는 사고 대응 전략을 갖추어야 합니다.
여기에서 가장 좋은 권장 사항은 다음과 같습니다:
- 보안 사고를 감지, 분석, 대응 및 보고할 수 있는 역량을 구현합니다.
- 사고 대응 계획을 정기적으로 테스트하십시오.
유지보수
부적절한 시스템 유지보수는 CUI의 공개로 이어질 수 있으므로, 해당 정보의 기밀성에 위협이 됩니다. 따라서 유지보수를 정기적으로 수행해야 합니다.
특히 다음 사항을 확인하세요:
- 유지보수 작업을 수행하는 개인과 팀을 면밀히 모니터링하세요.
- 원격(외부) 유지보수를 위해 반출되는 장비에 민감한 데이터가 포함되어 있지 않은지 확인하세요.
- 진단 및 테스트 프로그램을 포함한 매체에 악성 코드가 없는지 확인하세요.
매체 보호
이 제어 제품군은 CUI를 포함하는 시스템 매체의 보안을 보장하도록 요구하며, 여기에는 종이 매체와 디지털 매체가 모두 포함됩니다.
다음과 같은 여러 조치를 도입해야 합니다.
- 매체에 대한 접근을 통제하고 제한합니다.
- 디지털 매체에 저장된 CUI를 보호하기 위해 암호화 메커니즘을 구현합니다.
- 폐기하기 전에 시스템 매체에 CUI가 포함되어 있지 않은지 확인합니다.
- 식별 가능한 소유자가 없는 경우에는 이동식 저장 장치의 사용을 금지합니다.
인적 보안
이 비교적 작은 범위의 통제는 사용자 활동을 모니터링하고, 직원 해고 및 데이터 전송과 같은 인적 조치가 진행되는 동안과 그 이후에 CUI를 포함하는 모든 시스템이 보호되도록 보장할 것을 요구합니다.
물리적 보호
물리적 보호에는 물리적 사건으로 인해 하드웨어, 소프트웨어, 네트워크 및 데이터가 손상되거나 손실되지 않도록 보호하는 것이 포함됩니다.
NIST SP 800-171은 조직이 다음을 수행할 것을 요구합니다:
- 승인된 사용자에게만 시스템 및 장비에 대한 물리적 접근을 허용합니다.
- 물리적 접근에 대한 감사 로그를 유지합니다.
- 물리적 접근 장치를 제어합니다.
위험 평가
NIST SP 800-171 적용 대상인 조직은 IT 환경에 대한 잠재적 위험을 정기적으로 평가해야 합니다. 또한 중요 시스템 및 애플리케이션의 취약점을 점검하고, 그 risk assessment 결과에 따라 이를 시정해야 합니다.
보안 평가
조직은 보안 관리가 데이터를 안전하게 보호하는 데 충분히 효과적인지 판단하기 위해 보안 통제를 모니터링하고 평가해야 합니다. 다음을 수행해야 합니다:
- 시스템 경계, 시스템 간의 관계, 그리고 보안 요구 사항을 구현하기 위한 절차를 설명하는 계획을 수립해야 합니다.
- 해당 계획을 정기적으로 업데이트하세요.
- 중요한 시스템에서 취약점을 줄이거나 제거하기 위한 실행 계획을 수립하고 이행하세요.
시스템 및 통신 보호
이 다소 큰 범주는 IT 시스템이 전송하거나 수신하는 정보를 모니터링, 제어, 보호하기 위한 16개의 통제로 구성됩니다.
특히 다음을 수행해야 합니다.
- 허가되지 않은 정보 전송을 방지하세요.
- 내부 네트워크와 분리된 공개적으로 액세스 가능한 시스템 구성 요소를 위한 하위 네트워크를 구축합니다.
- CUI의 무단 공개를 방지하기 위해 암호화 메커니즘을 구현합니다.
- 기본적으로 네트워크 통신 트래픽을 차단합니다(거부).
- 모바일 코드 및 VoIP 기술의 사용을 제어하고 모니터링합니다.
시스템 및 정보 무결성
이 통제 항목 그룹은 시스템의 결함을 빠르게 식별하고 수정하는 동시에 중요한 자산을 악성 코드로부터 보호할 것을 요구합니다.
여기에는 다음 작업이 포함됩니다:
- IT 시스템의 무단 사용 또는 기타 사이버 위협을 나타낼 수 있는 보안 경고를 모니터링하고 즉시 대응합니다.
- IT 시스템에 대해 정기적인 스캔을 수행하고, 외부 소스에서 다운로드되거나 열리거나 실행되는 파일을 해당 시점에 스캔합니다.
- 새 버전이 제공되는 즉시 백신, 안티멀웨어 및 관련 도구를 업데이트합니다.
엄선한 관련 콘텐츠:
NIST SP 800-171 준수를 위한 모범 사례
다음 모범 사례를 통해 NIST SP 800-171 을 준수하는 데 도움이 됩니다:
- 요구 사항을 이해하세요: NIST Special Publication 800-171의 요구 사항, 통제 사항, 권장 보안 실천 방법을 포함하여 충분히 검토하는 데 시간을 투자하세요.
- 데이터를 분류하세요: NIST SP 800-171을 준수하려면, 조직이 처리하는 CUI가 무엇인지 파악해야 하며, 이를 보호하기 위해 적절한 보안 통제를 적용할 수 있어야 합니다.
- 엄격한 접근 제어를 구현하세요: 강력한 인증, 효과적인 암호 정책 , 역할 기반 접근 및 정기적인 접근 검토와 같은 전략을 사용하여 CUI에 대한 접근을 제어하세요.
- 정기적인 보안 교육 제공: 직원들에게 사이버보안 모범 사례와 NIST 준수의 중요성을 교육하세요. 사람의 실수는 보안 침해의 흔한 원인이므로, 인력을 정보에 기반해 인지하고 경계하도록 유지하는 것이 매우 중요합니다.
- 활동 감사: 보안 위협을 신속하게 탐지하고 대응할 수 있도록 지속적인 모니터링을 구현하세요.
- 사고 대응 계획을 마련하세요: 보안 침해가 발생했을 때 수행할 단계들을 자세히 설명하는 포괄적인 계획을 수립하세요. 효과적으로 대응할 준비가 되어 있으면 보안 사고의 영향을 크게 줄일 수 있습니다.
- 제3자 위험 관리: 외부 벤더나 서비스 제공업체와 협업하는 경우, 그들이 NIST 준수 기준도 준수하도록 하세요. 해당 업체의 보안 관행을 평가하고 계약서에 데이터 보호에 대한 명확한 가이드라인을 수립하십시오.
- 기록을 유지하세요: 규정 준수 노력, 평가 및 보안 사고에 대한 상세 기록을 유지하세요. 문서는 규정 준수를 입증하는 데 도움이 될 뿐만 아니라 사고 발생 이후의 분석과 개선에도 기여합니다.
NIST SP 800-171 컴플라이언스 체크리스트
다음 체크리스트는 NIST 800-171에 대한 규정 준수를 보장하는 데 도움이 됩니다:
- 연방 또는 주 정부 기관에 문의하여 조언을 구하세요. DoD 계약업체가 아니더라도 다른 연방 정부 기관에 서비스를 제공하는 경우, 해당 기관에서 NIST SP 800-171에 대한 규정 준수를 입증해 달라고 요청할 가능성이 높습니다. 연방 또는 주 정부 기관이 귀하에게 기대하는 사항과 마감 기한을 충분히 이해하고 있는지 확인해야 합니다.
- 귀사에 적용되는 방식에 따라 CUI를 정의하세요. 네트워크에서 CUI가 저장, 처리 또는 전송되는 위치를 파악하십시오.
- 갭 분석을 수행하세요. 보안 태세를 평가하여 현재 준수 중인 부분과 추가로 보완이 필요한 부분을 파악하십시오.
- 필요한 조치의 우선순위를 정하고 실행 계획을 수립하세요.
- 갭 분석 결과와 우선순위에 따라 변경 사항을 구현하세요.
- 하도급업체가 NIST SP 800-171을 준수하도록 보장하세요.
- 조직이 CUI를 어떻게 보호하는지에 대한 문서 준비를 담당할 사람을 지정하고, 컴플라이언스 프로세스에 IT 팀과 경영진을 참여시키는 역할도 그 사람이 맡도록 하십시오. 또한 NIST SP 800-171 준수를 지원하기 위해 자문 및 평가 서비스를 제공하는 컨설턴트가 있습니다.
부록: 관련 가이드라인
앞에서 살펴본 것처럼 NIST 900-171은 비(非)연방 계약업체가 CUI를 어떻게 보호해야 하는지를 다룹니다. 여기에는 알아두면 좋은 관련 출판물 2가지를 소개합니다.
NIST SP 800-53
NIST 800-53은 연방 기관이 정보보안 시스템을 구축하고 관리하는 방법을 다룹니다. 이는 모든 연방 기관에 적용되는 연방정보보안관리법(Federal Information Security Management Act, FISMA)의 보완 자료입니다. 분량은 약 125페이지 정도이며, 주로 비(非)연방 조직의 내부 시스템으로 전달되는 CUI 정보의 보호를 다룹니다. 예를 들어 정부 기관의 계약업체라면 NIST 800-171의 지침을 따르게 됩니다. 하지만 연방 공무원이라면 부서는 NIST 800-53에 맞춰야 합니다.
NIST 800-53에는 NIST-800-171에 없는 4가지 추가 보안 제어가 포함되어 있습니다:
- 비상 계획 수립 — 백업 및 복구 프로세스를 계획하고 테스트하는 등 사이버 보안 공격에 대비하기 위한 조치를 다룹니다.
- 계획(조직별) — 정책의 목적, 범위, 역할과 책임을 포함한 보안 계획을 다룹니다
- 보안 평가 및 승인 — 보안 평가를 수행하고 민감한 데이터에 대한 접근을 승인하는 내용을 다룹니다
- 시스템 및 서비스 획득 — 수명 주기 전반에 걸쳐 시스템과 서비스를 획득, 개발 및 관리하는 것에 관한 사항입니다.
ISO 27001
ISO 27001는 전 세계 조직을 위해 설계된 정보 보안 관리 시스템을 위한 표준입니다. NIST SP 800-171보다 더 유연하며, 특정 보안 요구사항을 명시하기보다는 114개의 관리/통제 항목을 상세히 다룹니다. ISO 27001은 공식적인 인증 옵션을 제공합니다.
이러한 프레임워크는 중점 분야가 다르지만, 둘 다 다음의 중요성을 강조합니다:
- 위험 평가 수행
- 포괄적인 정보 보안 정책 및 절차 수립
- 역할과 책임에 따라 정보 및 정보 시스템에 대한 접근 제한
- 정보 보안 보호 방법에 대해 직원에게 교육하기
- 사고 대응 절차 개발하기
- 정보 보안과 관련된 문서 및 기록 유지하기
- 공급망 파트너의 보안 실태를 평가하고 계약에 보안 요구사항을 수립하기
NIST Special Publication 800-171에 대해 더 알아보고 싶으신가요? NIST의 Computer Security Resource Center (CSRC)에 있는 공식 페이지를 방문하세요: https://csrc.nist.gov/publications/detail/sp/800-171/rev-1/final
공유하기
더 알아보기
저자 소개
Craig Riddell
Field CISO NAM
Craig는 아이덴티티 및 액세스 관리에 특화된 수상 경력이 있는 정보보호 리더입니다. Netwrix에서 Field CISO NAM으로 재직하던 이전 역할에서 그는 privileged access management, zero standing privilege, Zero Trust 보안 모델 등 경험을 바탕으로 아이덴티티 솔루션을 현대화하는 데 폭넓은 전문성을 활용했습니다. Netwrix에 합류하기 전 Craig는 HP와 Trend Micro에서 리더십 직책을 맡았습니다. 그는 CISSP 및 Certified Ethical Hacker 자격증을 모두 보유하고 있습니다.