Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

NIST 800-53: 컴플라이언스 가이드

NIST 800-53: 컴플라이언스 가이드

Mar 17, 2023

NIST 800-53 표준은 조직이 정보 시스템에 대해 맞춤형 보안 및 개인정보 보호 제어를 선택하고 유지하는 방법에 대한 탄탄한 가이드를 제공합니다. NIST SP 800-53 Revision 5는 정보기술을 다루는 경우 숙지해야 하는 수많은 컴플라이언스 문서 중 하나입니다.

이 글에서는 표준의 실질적인 의미와 적용을 강조하면서, 이해하기 쉬운 단위로 나누어 설명합니다.

NIST 800-53이란?

NIST 800-53은 국가적 적대 세력의 기술 역량이 빠르게 발전함에 대응하여 미국 상무부와 미국 국립표준기술연구소(NIST)가 만든 보안 준수 표준입니다. 이는 정보기술연구소(ITL)가 권고하는 통제 항목을 종합합니다.

NIST 800-53은 국가안보와 관련된 시스템을 제외한 모든 미국 연방 정보시스템에 대해 의무적으로 적용되며, 기술에 중립적입니다. 다만, 민감하거나 규제 대상 데이터로 운영되는 정보시스템을 사용하는 모든 조직에서 그 지침을 채택할 수 있습니다. NIST 800-53은 자연재해부터 적대적 공격에 이르기까지 다양한 위협에 대응하기 위한 개인정보 및 보안 통제의 카탈로그를 제공합니다.

이 표준은 개인정보 보호와 보안 통제를 통합하고, 다른 사이버보안 및 위험 관리 접근 방식과의 통합을 촉진하도록 발전해 왔습니다. 특히 이는 연방 정보 처리 표준(Federal Information Processing Standards, FIPS)의 범위에 해당합니다. FIPS는 조직이 NIST 800-53에 정의된 최소 기준 수준의 보안 통제를 구현할 것을 요구합니다. 또한 NIST 표준은 연방 정보보안 현대화법(Federal Information Security Modernization Act)(FISMA)을 준수하는 데에도 도움이 되는데, 이 법은 연방 프로그램을 운영하는 과정에서 보안 및 개인정보 보호 지침을 자세히 설명합니다.

정보 인프라가 계속 확장되고 통합됨에 따라, 연방 시스템이든 민간 시스템이든 관계없이 모든 애플리케이션에 개인정보 보호와 보안을 내재화할 필요성도 함께 커지고 있습니다. NIST 800-53의 포괄적인 통제와 가이드라인 세트를 활용하면, 민간 조직은 사이버보안을 유지하기 위해 굳이 처음부터 모든 것을 다시 설계할 필요가 없습니다.

NIST 800-53의 목표는 무엇인가요?

보안 및 개인정보 보호 표준의 목표는 세 가지입니다.

  • 기술과 위협이 변화함에 따라 현재와 미래의 보호를 위해 사용할 수 있는 포괄적이고 유연한 통제(control) 카탈로그를 제공
  • 통제 효과성을 판단하기 위한 기술과 프로세스를 평가하는 기반을 마련하기 위해
  • 리스크 관리 개념을 논의하기 위한 공통 어휘를 통해 조직 간 커뮤니케이션을 개선하기 위해

NIST Special Publication (SP) 800-53에서 수립한 통제 항목은 정보를 처리, 저장 또는 전송하는 모든 조직이나 시스템의 리스크 관리를 개선하도록 설계되었습니다.

누가 NIST 800-53을 준수해야 하나요?

이 표준은 연방 정보 시스템, 조직 및 기관에 대해 의무 사항입니다. 연방 정부와 업무를 수행하는 모든 조직은 관계를 유지하기 위해 NIST 800-53을 준수해야 합니다.

다만 이 표준은 중소기업부터 대기업에 이르기까지, 주정부·지방정부·부족 정부를 포함한 공공기관과 민간 기업 등 어떤 조직이든 정보보안 활동을 개발하고, 유지하며, 개선할 수 있는 탄탄한 기반을 제공합니다.

NIST 800-53의 이점은 무엇인가요?

이 표준의 가장 큰 이점은 더 안전한 정보 시스템입니다. 민간 조직은 NIST 800-53을 자발적으로 준수하는데, 이는 18개의 컨트롤 패밀리가 정보보안과 프라이버시를 보호하기 위해 적절한 기본 보안 통제, 정책, 절차를 선택하는 과제에 대응하는 데 도움이 되기 때문입니다.

또한, 선택한 각 보안 및 개인정보 보호 통제가 여러분의 인프라와 환경에 적용 가능한지를 확인하기 위해 분석하도록 권장합니다. 이러한 커스터마이징(맞춤화) 과정은 보안과 규정 준수뿐 아니라 비즈니스 성과까지도 보장하는 데 도움이 됩니다. 이는 정보기술 인프라 전반에 걸쳐 통제를 일관되고 비용 효율적으로 적용할 수 있도록 촉진합니다.

마지막으로 NIST 800-53 가이드라인을 따르면 HIPAA, DFARS, PCI DSS 및 GDPR 같은 다른 규정과 프로그램에 대한 준수 기반을 탄탄하게 구축하는 데 도움이 됩니다.

NIST SP 800-53은 어떤 데이터를 보호하나요?

해당 표준은 특정 정보 유형의 목록을 제공하지는 않지만, 조직이 생성, 저장, 전송하는 데이터 유형을 분류하는 방법에 대한 권장 사항을 제공합니다. 예를 들어 한 가지 분류는 “보호됨”일 수 있습니다. 이 데이터에는 고객 이름, 생년월일, 그리고 주민등록번호(또는 Social Security number)가 포함될 수 있습니다.

NIST 800-53 보안 제어

NIST 800-53은 보안 및 개인정보 보호 통제(control)와 선택을 위한 지침의 카탈로그를 제공합니다. 각 조직은 다양한 콘텐츠 유형 각각의 보호 요구사항에 따라 통제를 선택해야 합니다. 이를 위해서는 서로 다른 데이터 및 정보 시스템에 대한 사고(incident)의 영향에 대해 신중한 위험 평가와 분석이 필요합니다. FIPS 199는 세 가지 영향 수준을 정의합니다:

  • 낮음 — 손실이 제한적인 수준의 불리한 영향을 미칠 것으로 예상됩니다.
  • 중간 — 손실이 심각한 불리한 영향을 미칠 것으로 예상됩니다.
  • 높음 — 손실이 치명적인 영향을 미칠 것으로 예상됩니다.

보안 및 통제 패밀리

NIST 800-53의 보안 제어는 다음 20개 패밀리로 분류됩니다:

ID

Family Name

Examples of Controls

AC

Access Control

Account management and monitoring; least privilege; separation of duties

AT

Awareness and Training

User training on security threats; technical training for privileged users

AU

Audit and Accountability

Content of audit records; analysis and reporting; record retention

CA

Assessment, Authorization, and Monitoring

Connections to public networks and external systems; penetration testing

CM

Configuration Management

Authorized software policies, configuration change control

CP

Contingency Planning

Alternate processing and storage sites; business continuity strategies; testing

IA

Identification and Authentication

Authentication policies for users, devices and services; credential management

IP

Individual Participation

Consent and privacy authorization

IR

Incident Response

Incident response training, monitoring and reporting

MA

Maintenance

System, personnel and tool maintenance

MP

Media Protection

Access, storage, transport, sanitization, and use of media

PA

Privacy Authorization

Collection, use and sharing of personally identifiable information (PII)

PE

Physical and Environment Protection

Physical access; emergency power; fire protection; temperature control

PL

Planning

Social media and networking restrictions; defense-in-depth security architecture

PM

Program Management

Risk management strategy; insider threat program; enterprise architecture

PS

Personnel Security

Personnel screening, termination and transfer; external personnel; sanctions

RA

Risk Assessment

Risk assessment; vulnerability scanning; privacy impact assessment

SA

System and Services Acquisition

System development lifecycle; acquisition process; supply chain risk management

SC

System and Communications Protection

Application partitioning; boundary protection; cryptographic key management

SI

System and Information Integrity

Flaw remediation; system monitoring and alerting

NIST 800-53 준수(컴플라이언스)를 위한 팁

다음 모범 사례는 NIST SP 800-53 준수에 필요한 적절한 보안 및 개인정보 보호 제어를 선택하고 구현하는 데 도움이 됩니다.

  • 민감한 데이터를 식별하세요. 조직이 어떤 종류의 데이터를 다루는지, 어디에 저장되는지, 그리고 어떤 방식으로 수신·유지·전송되는지를 파악하세요. 민감 데이터는 여러 시스템과 애플리케이션에 걸쳐 분산되어 있을 수 있으며, 반드시 여러분이 생각하는 위치에만 있는 것은 아닙니다.
  • 민감한 데이터를 분류하세요. 데이터를 범주화하고 라벨링하세요 데이터의 가치와 민감도에 따라 분류합니다. 각 정보 유형에 대해 보안 목표(기밀성, 무결성, 가용성)별로 영향도 값(낮음, 중간, 높음)을 할당하고, 가장 높은 영향도 수준에서 분류하세요. 조직의 목표, 임무 및 비즈니스 성과와 연관된 적절한 보안 범주와 영향도 수준은 FIPS 199 를 참고하세요. 또한 검색과 분류를 자동화하여 프로세스를 간소화하고 일관적이며 신뢰할 수 있는 결과를 보장하십시오.
  • 위험 평가를 통해 현재의 사이버보안 수준을 점검하세요. 큰 관점에서, risk assessment 는 위험을 식별하고, 해당 위험이 발생할 가능성과 잠재적 영향을 평가한 다음, 가장 심각한 위험을 완화하기 위한 조치를 취하고, 그 조치의 효과를 다시 평가하는 것을 포함합니다.
  • 정책과 절차를 개선하기 위한 계획을 문서화하세요. 업무에 맞는 특정 요구사항에 따라 통제를 선택하세요. 선택 프로세스의 범위와 엄격성은 완화하려는 위험의 영향 수준에 비례해야 합니다. 계획과 각 통제 및 정책을 선택한 근거를 문서로 남기세요.
  • 지속적인 직원 교육 제공. 모든 직원에게 접근 거버넌스와 사이버보안 모범 사례를 교육하세요. 예를 들어 악성코드를 식별하고 신고하는 방법을 포함합니다.
  • 준수를 지속적인 프로세스로 만드세요. 시스템을 NIST 800-53을 기준으로 준수 상태로 전환했다면, 특히 보안 사고 이후에는 정기적인 시스템 감사를 통해 준수 수준을 유지하고 개선하세요.

엄선한 관련 콘텐츠:

결론

모든 연방 기관과 조직은 NIST 800-53을 준수해야 하며, 이들과 거래하는 경우 귀사 또한 준수를 해야 합니다. 준수는 연방 정부와 사업을 하지 않는 조직에게는 의무 사항이 아니지만, 해당 표준을 충족하면 HIPAA 및 GDPR과 같은 다른 광범위한 규정에 대한 준수 체계를 탄탄하게 구축하는 데 도움이 되므로, 매번 처음부터 다시 바퀴를 만들 필요가 없습니다.

자주 묻는 질문(FAQ)

  1. NIST 800 시리즈란 무엇인가요?

NIST 800 series는 정보 시스템 보안에 대한 미국 연방 정부의 정책, 절차 및 지침을 설명하는 문서 모음입니다.

  1. NIST 800-53이란 무엇인가요?

NIST 800-53은 국가 안보와 관련된 항목을 제외한 모든 미국 연방 정보 시스템에 대해 보안 통제의 최소 기준선을 정의하는 규제 표준입니다. 이는 Federal Information Processing Standard (FIPS)가 요구하는 보안 통제의 최소 기준선을 규정합니다.

  1. NIST 800-53의 목적은 무엇인가요?

NIST 800-53은 모든 유형의 조직이 정보 보안 시스템을 적절하게 설계하고 운영하며 Federal Information Security Modernization Act (FISMA)를 준수하도록 돕습니다. 또한 보안과 프라이버시를 강화하기 위한 방대한 제어(통제) 항목의 카탈로그를 제공합니다.

  1. NIST 800-53에는 몇 가지 통제가 제시되어 있나요?

NIST 800-53은 1,000개가 넘는 개별 통제로 구성된 20개의 통제 패밀리를 보유하고 있습니다. 각 패밀리는 액세스 제어와 같은 특정 주제와 연결되어 있습니다.

  1. NIST 800-53의 현재 버전은 무엇입니까?

NIST 800-53 개정판 5는 2020년 9월에 발행되었습니다.

  1. 누가 NIST 800-53을 준수해야 합니까?

NIST 800-53은 모든 기관과 조직의 연방 정보 시스템에 대해서만 의무입니다. 그러나 이 지침은 주, 지방 및 부족 정부뿐 아니라 민간 기업에도 매우 유용합니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Mike Tierney

전 고객 성공(VP)

Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.