Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

NIST Cybersecurity Framework란?

NIST Cybersecurity Framework란?

Mar 17, 2023

사이버 위협이 빠르게 진화하고 데이터 규모가 기하급수적으로 증가하면서, 많은 조직이 적절한 보안을 보장하기 위해 어려움을 겪고 있습니다. 견고한 사이버보안 프레임워크(CSF)를 도입하면 비즈니스를 보호하는 데 도움이 됩니다.

가장 훌륭한 프레임워크 중 하나는 미국 국립표준기술연구소(National Institute of Standards and Technology)에서 제시한 것입니다. 이 가이드는 원칙, 이점, 핵심 구성 요소를 포함하여 NIST CSF에 대한 개요를 제공합니다.

NIST Cybersecurity Framework의 목적과 이점

NIST Framework는 조직이 사이버보안 위험을 더 잘 관리하고 줄이려는 데 도움이 되는 지침을 제공합니다. 이는 규칙, 통제 또는 도구의 집합이 아니라는 점을 이해하는 것이 중요합니다. 대신, 현재의 사이버보안 및 위험 관리 시스템의 성숙도를 측정하고 이를 강화하기 위한 단계를 식별하는 데 도움이 되는 프로세스의 집합을 제공합니다.

NIST 사이버보안 프레임워크의 도입은 자율적이지만, 민간 및 공공 부문을 포함해 모든 규모의 조직에 여러 가지 이유로 큰 가치를 제공할 수 있습니다:

  • 이해하고 사용하기 쉽습니다.
  • 맞춤형으로 설계된 내용입니다. 조직은 보안 시스템을 개선하는 데 도움이 되는 활동을 우선순위로 정할 수 있습니다.
  • 위험 기반 접근입니다. 조직이 가장 위험에 처한 자산이 무엇인지 파악하고, 이를 먼저 보호하기 위한 조치를 취하는 데 도움이 됩니다.

NIST CSF의 이점

NIST CSF를 사용하면 여러 가지 이점을 얻을 수 있습니다. 특히 다음을 수행하는 데 도움이 됩니다:

  • 현재의 보안 위험을 더 잘 이해하세요
  • 가장 중요한 활동부터 우선순위를 정하세요
  • 대응(완화) 전략을 파악하세요
  • 잠재적 도구와 프로세스를 평가하세요
  • 사이버보안 투자 성과(ROI)를 측정하세요
  • IT, 비즈니스 및 임원 팀을 포함한 모든 이해관계자와 효과적으로 소통하세요

NIST 사이버보안 프레임워크의 구성 요소

NIST CSF에는 세 가지 구성 요소가 포함됩니다:

  • 핵심
  • 구현 티어
  • 프로파일

핵심

핵심은 비기술적인 언어를 사용해 서로 다른 팀 간의 커뮤니케이션을 쉽게 하면서, 상위 수준의 사이버보안 목표를 체계적으로 제시합니다. 가장 높은 수준에는 다섯 가지 기능이 있습니다:

  • 식별 — 인력, 시스템 및 정보를 포함한 모든 회사 자산에 대한 사이버보안 위험을 파악하는 것
  • 보호 — 가장 중요한 자산을 보호하기 위해 시스템을 구축합니다
  • 탐지 — 환경에 위협이 될 수 있는 진행 중인 사이버보안 이벤트를 포착합니다
  • 대응— 피해를 예방하거나 완화하기 위해 위협에 대해 조치를 취합니다
  • 복구 — 위협으로 손상된 역량이나 서비스를 복원합니다

각 기능은 아래와 같이 범주로 나뉩니다. 전체적으로 NIST CSF 범주는 23개가 있습니다.

각 범주에는 하위 범주가 있으며, 예를 들어 “외부 정보 시스템이 목록화된다” 또는 “탐지 시스템에서 발생한 알림이 조사된다”처럼 사이버보안 프로그램을 수립하거나 개선하기 위한 결과 중심의 진술이 포함됩니다. 다만 각 결과를 달성하는 수단은 명시되어 있지 않으므로, 해당 수단을 파악하거나 적절한 조치를 개발하는 일은 여러분의 조직에 달려 있습니다.


NIST CSF의 핵심 기능 및 범주

NIST cybersecurity framework

이행 수준(Implementation Tiers)

NIST CSF에는 조직의 위험 관리 관행 성숙도를 설명하는 4가지 이행 수준이 있습니다. 다시 말해, 사이버보안 위험을 줄이는 데 있어 진행 상황을 측정하고, 현재 활동이 예산, 규제 요구사항, 그리고 원하는 위험 수준에 비추어 적절한지 평가하는 데 도움이 됩니다. 이 수준은 다음과 같습니다:

  • 1단계: 부분적(Partial) — 비공식적이거나 존재하지 않거나, 비체계적인 위험 관리 방법
  • 2단계: 위험을 기반으로 한 접근 — 부분적이고 분리된 구현 또는 미완성된 위험 관리 프로세스
  • 3단계: 반복 가능 — 공식적이고 구조화된 정책 및 절차, 그리고 견고한 위험 관리 프로그램
  • 4단계: 적응형 — 지속적으로 조정되고 개선되는, 대응력 있는 위험 관리 프로그램

모든 영역을 4단계까지 끌어올릴 필요는 없으며, 오히려 권장되지도 않습니다. 대신, 비즈니스에 가장 중요한 영역이 무엇인지 파악하고 그 영역을 개선하는 데 집중하세요. NIST CSF는 더 높은 단계로 나아가는 것이 사이버 보안 위험을 낮추고 비용 효율적일 때만 진행할 것을 제안합니다.

엄선한 관련 콘텐츠:

프로파일

프로파일은 본질적으로 특정 시점에서 귀사의 사이버보안 현황을 나타내는 것입니다. 조직은 종종 여러 개의 프로파일을 갖는데, 예를 들어 NIST CSF를 활용하기 전에 보안 조치를 도입하기 전의 초기 상태를 나타낸 프로파일과, 도달하고자 하는 목표 상태를 나타낸 프로파일이 그 예입니다. 이러한 프로파일은 사이버보안 위험을 줄이기 위한 로드맵을 수립하고 진행 상황을 측정하는 데 도움이 됩니다.

각 프로파일은 중요하다고 판단하는 핵심 요소(기능, 범주, 하위 범주)와 함께, 조직의 비즈니스 요구사항, 위험 허용 수준, 자원을 모두 반영합니다. 하지만 프로파일은 고정된 틀로 설계된 것이 아닙니다. 새로운 버전의 프로파일에서 범주와 하위 범주를 추가하거나 제거해야 할 수도 있고, 위험 허용 수준이나 자원을 수정해야 할 수도 있습니다.

NIST CSF 시작하기

NIST는 Excel 스프레드시트 를 제공하여 NIST CFS를 사용하는 데 도움이 되도록 했습니다. 처음에는 스프레드시트가 다소 부담스럽게 느껴질 수 있습니다. 이를 처리하는 한 가지 방법은 Tier와 Priority라는 두 개의 열을 추가하는 것입니다. Tier 열에서는 앞에서 설명한 1~4 척도를 기준으로 각 하위 범주에 대해 조직의 현재 성숙도 수준을 평가하세요. Priority 열을 사용해 가장 중요한 사이버보안 목표를 식별합니다. 예를 들어 각 하위 범주를 Low, Medium 또는 High로 평가할 수 있습니다. 이 웹비나 가 그 과정을 안내해 드립니다.

앞으로 나아가면서 상황을 지나치게 복잡하게 만들고 싶은 충동을 억제하세요. 한 번에 모든 것을 하려다 보면 결국 이룬 것이 거의 없게 되는 경우가 많습니다. 프레임워크는 노력을 집중하는 데 도움을 주기 위한 단순한 지침일 뿐이니, CSF를 여러분 조직에 맞게 만들어도 된다는 점을 기억하세요.

또한 사이버보안은 목적지가 아니라 여정이므로, 여러분의 업무는 계속 이어져야 한다는 점도 잊지 마세요. 이러한 교훈을 바탕으로, 조직은 더 탄탄한 사이버보안 태세로 나아갈 준비를 갖추게 될 것입니다.

FAQ

  1. NIST 사이버보안 프레임워크는 무엇인가요?

NIST Cybersecurity Framework (CSF)는 기업이 사이버보안 태세를 평가하고 개선하는 데 도움이 되는 자발적 지침의 집합입니다.

  1. NIST 프레임워크는 무엇을 위해 사용하나요?

이 프레임워크는 조직이 위험을 식별하고 완화하는 프로세스와 사이버 공격을 탐지하고 대응하며, 복구하는 프로세스를 구현하는 데 도움을 줍니다.

  1. 누가 NIST 사이버보안 프레임워크를 사용해야 하나요?

업종, 규모, 성숙도에 관계없이 모든 조직은 이 프레임워크를 사용해 사이버보안 프로그램을 개선할 수 있습니다.

  1. 우리 조직은 NIST 사이버보안 프레임워크를 도입해야 하나요?

사이버보안 프로그램을 강화하고 리스크 관리 및 준수 프로세스를 개선해야 한다면 NIST CSF를 도입하는 것을 고려해 보세요.

  1. NIST 사이버보안 프레임워크의 5가지 요소는 무엇인가요?

NIST CSF에는 다섯 가지 핵심 기능이 있습니다. Identify, Protect, Detect, Respond, Recover.

  1. NIST 사이버보안 프레임워크의 세 가지 구성 요소는 무엇인가요?

NIST CSF는 세 가지 주요 구성 요소로 이루어집니다. core, implementation tiers, profiles.

공유하기

더 알아보기

저자 소개

Asset Not Found

Mike Tierney

전 고객 성공(VP)

Netwrix의 전 고객 성공(VP) 임원입니다. 그는 소프트웨어 업계에서 20년 이상 축적한 다양한 이력을 바탕으로, 보안과 컴플라이언스에 집중하고 IT 팀의 생산성을 높이는 여러 기업에서 CEO, COO, VP Product Management 직함을 역임했습니다.