0Pricing
Security+ Academy · 강의

NIST RMF, ISO 27001, CIS 제어

가장 널리 채택된 보안 프레임워크를 살펴보고, 포괄적인 정보 보안 관리 시스템을 구축하기 위해 이들이 서로 보완하는 방식을 이해합니다.

NIST RMF, ISO 27001, CIS 제어은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

프레임워크가 중요한 이유

Security 프레임워크는 조직이 효과적인 Security 프로그램을 구축하고 유지하도록 돕는 지침, 모범 사례, Controls의 체계적인 집합입니다. 처음부터 새로 시작하는 대신, 프레임워크는 조직의 규모, 업계, 위험 프로필에 맞게 조정할 수 있는 검증된 방법론을 제공합니다. Security+ 시험은 널리 채택된 세 가지 프레임워크인 NIST RMF, ISO 27001, CIS Controls에 초점을 맞추며, 각각 서로 다른 관점에서 Security에 접근합니다.

NIST 위험 Management 프레임워크 (RMF)

NIST 위험 Management 프레임워크(NIST SP 800-37)는 연방 Information System의 Security 및 privacy 위험을 관리하기 위한 6단계 수명 주기이며, 민간 부문에서도 널리 채택되어 있습니다. 6단계는 CATEGORIZE(System 및 Data의 민감도), SELECT(SP 800-53에서 적절한 Controls 선택), IMPLEMENT(Controls 배포), ASSESS(효과성 test), AUTHORIZE(Authorizing Official의 ATO 결정), MONITOR(지속적인 monitoring)입니다. RMF는 특정 시점의 Certification보다 지속적인 Authorization을 강조합니다.

# NIST RMF 6 Steps (SP 800-37 Rev. 2)
1. CATEGORIZE  - Classify system impact (Low/Mod/High)
2. SELECT      - Choose controls from SP 800-53
3. IMPLEMENT   - Deploy and document controls
4. ASSESS      - Test control effectiveness (CA-2)
5. AUTHORIZE   - ATO signed by Authorizing Official
6. MONITOR     - Continuous monitoring (ISCM)

NIST SP 800-53 Control 카탈로그

NIST SP 800-53은 RMF의 SELECT 단계에 사용되는 Control 카탈로그입니다. 이 카탈로그는 수백 개의 Security 및 privacy Controls를 Access Control (AC), Audit and Accountability (AU), Incident Response (IR), System and Communications Protection (SC)과 같은 20개 families로 구성합니다. Controls에는 기준선 할당(Low, Moderate, High)이 표시되며, 이는 System의 FIPS-199 impact Level과 일치합니다. 따라서 조직은 위험 범주에 맞는 Control 집합을 선택할 수 있습니다.

# SP 800-53 control families (abbreviated)
AC  Access Control
AT  Awareness and Training
AU  Audit and Accountability
CA  Assessment, Authorization, and Monitoring
CM  Configuration Management
CP  Contingency Planning
IA  Identification and Authentication
IR  Incident Response
MA  Maintenance
MP  Media Protection
PS  Personnel Security
RA  Risk Assessment
SA  System and Services Acquisition
SC  System and Communications Protection
SI  System and Information Integrity

ISO/IEC 27001 개요

ISO/IEC 27001은 Information Security Management Systems (ISMS)를 위한 국제 표준입니다. 미국 중심인 NIST와 달리 ISO 27001은 전 세계적으로 인정되며, 조직은 공식적인 제3자 Certification을 획득할 수 있습니다. 이는 고객의 신뢰와 국제 Contracts 측면에서 가치가 있습니다. 이 표준은 Plan-Do-Check-Act (PDCA) Cycle을 따르며, 개별 기술 Controls를 지정하기보다는 Information Security를 중심으로 Management System을 구축하는 데 초점을 둡니다.

# ISO 27001 PDCA Cycle
PLAN  : Establish ISMS scope, risk assessment,
        risk treatment plan, control selection
DO    : Implement controls, training, procedures
CHECK : Internal audits, management review,
        measure control effectiveness
ACT   : Corrective actions, continual improvement

# Certification process
1. Gap analysis
2. Implement controls (Annex A)
3. Stage 1 audit (documentation review)
4. Stage 2 audit (on-site assessment)
5. Certificate issued (valid 3 years, annual surveillance)

ISO 27001 Annex A Controls

ISO 27001:2022의 Annex A에는 네 가지 주제로 구성된 93개의 Controls가 포함되어 있습니다. Organizational(37개 Controls — 정책, 역할, 공급업체 관계), People(8개 Controls — 채용, Training, 퇴직), Physical(14개 Controls — 시설, 장비), Technological(34개 Controls — Access Control, Malware, Encryption, logging)입니다. 모든 Control을 반드시 Implement할 필요는 없습니다. 조직은 Statement of Applicability(SoA)에 따라 적용 가능한 Controls를 선택하고, 제외한 Controls에 대해서는 그 이유를 제시합니다.

CIS Controls 개요

CIS Critical Security Controls(이전 SANS Top 20)는 Center for Internet Security가 개발한 우선순위 기반의 18개 Control 그룹입니다. 이 Controls는 매우 실용적이고 실행 중심이며, 장기적인 프로그램 Management보다 즉시 Implement할 수 있도록 설계되었습니다. CIS Controls는 세 개의 Implementation Groups(IGs)로 구성됩니다. IG1(필수적인 cyber 위생, 56개 보호 조치), IG2(더 복잡한 환경을 위한 74개 보호 조치 추가), IG3(정교한 위협에 직면한 성숙한 조직을 위한 153개 보호 조치 전체)입니다.

# CIS Controls 18 groups
01 Inventory of Enterprise Assets
02 Inventory and Control of Software Assets
03 Data Protection
04 Secure Configuration of Enterprise Assets
05 Account Management
06 Access Control Management
07 Continuous Vulnerability Management
08 Audit Log Management
09 Email and Web Browser Protections
10 Malware Defenses
11 Data Recovery
12 Network Infrastructure Management
13 Network Monitoring and Defense
14 Security Awareness and Skills Training
15 Service Provider Management
16 Application Software Security
17 Incident Response Management
18 Penetration Testing

CIS Benchmarks와 CIS Controls 비교

CIS Controls는 높은 수준에서 무엇을 해야 하는지 정의하고, CIS Benchmarks는 특정 플랫폼에서 이를 어떻게 해야 하는지 정의합니다. CIS Benchmarks는 운영 System(Windows, Linux), 클라우드 플랫폼(AWS, Azure, GCP), Network 장비, Browser, Data베이스에 대해 규범적이고 단계별인 강화 지침을 제공합니다. 이 자료는 무료로 내려받을 수 있으며, CIS Control 4(Secure Configuration)의 기술 사양으로 널리 사용됩니다. Chef, Ansible, InSpec과 같은 자동화 도구를 사용하면 CIS Benchmarks를 대규모로 적용할 수 있습니다.

NIST, ISO 27001, CIS 비교

각 프레임워크는 서로 다른 주요 요구를 충족합니다. NIST RMF는 공식적인 Authorization 프로세스가 필요한 US Government 및 방위산업 계약업체에 가장 적합합니다. ISO 27001은 고객에게 Security를 입증하기 위해 국제적으로 인정되는 Certification을 원하는 조직에 가장 적합합니다. CIS Controls는 Defenses를 신속하게 개선하기 위한 우선순위가 정해진 실행 가능한 Steps를 찾는 조직에 가장 적합합니다. 많은 성숙한 조직이 세 가지를 모두 사용합니다. 일상 운영에는 CIS Controls, 위험 governance에는 NIST RMF, 고객 대상 Certification에는 ISO 27001을 활용합니다.

# Framework comparison
Framework    Origin  Certification  Focus
NIST RMF     USA     No (ATO)       Risk lifecycle + authorization
ISO 27001    Intl    YES            ISMS management system
CIS Controls USA     No             Prioritized technical actions

# Common combinations:
# Government : NIST RMF + SP 800-53
# Enterprise : ISO 27001 + CIS Controls
# SMB        : CIS IG1 (56 safeguards minimum)

기타 프레임워크 및 표준

Security+ 시험에는 추가 프레임워크도 출제됩니다. COBIT(Control Objectives for Information Technologies)은 IT governance와 Security를 비즈니스 목표에 맞추는 데 초점을 둡니다. SOC 2는 Service Provider를 대상으로 Security, 가용성, Confidentiality, 처리 Integrity, privacy를 평가하는 audit 표준입니다. PCI-DSS는 payment card 환경을 위한 규범적 컴플라이언스 표준입니다. 이러한 프레임워크를 이해하면 다양한 업계와 규제 환경의 언어로 소통할 수 있습니다.

프레임워크 선택 기준

프레임워크를 선택할 때는 다음을 고려하십시오. 규제 의무(HIPAA는 addressable safeguards를 요구하고, FedRAMP는 NIST를 요구함), 고객 요구 사항(Enterprise 고객은 ISO 27001 Certification을 요구할 수 있음), 조직의 성숙도(막 시작한 소규모 조직에는 CIS IG1이 적합함), 업계 부문(금융 Service는 NIST CSF 또는 SOC 2를 요구할 수 있음)입니다. 모든 프레임워크를 동시에 Implement하려 하면 소규모 팀에 큰 부담이 되므로, 하나의 프레임워크로 시작한 뒤 확장하는 편이 낫습니다.

프레임워크와 지속적인 개선

세 프레임워크 모두 지속적인 개선을 중시합니다. NIST RMF의 Monitor 단계는 지속적인 Control testing을 추진합니다. ISO 27001의 Act 단계는 Corrective 조치와 개선 계획을 요구합니다. CIS Controls는 위협 환경의 변화에 따라 버전이 관리되고 업데이트됩니다(현재 버전 8.1). 프레임워크를 일회성 컴플라이언스 작업으로 취급하는 Security 프로그램은 빠르게 뒤처집니다. 프레임워크는 조직의 역량 및 새롭게 등장하는 위협과 함께 시간이 지나면서 성숙해지는 살아 있는 프로그램으로 설계되었습니다.

빠른 확인

이번 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

lesson 요약

이번 lesson에서는 다음을 학습했습니다. NIST RMF는 SP 800-53 Controls와 함께 6단계 위험 수명 주기(CATEGORIZE, SELECT, IMPLEMENT, ASSESS, AUTHORIZE, MONITOR)를 제공하고, ISO 27001은 Annex A Controls와 PDCA를 기반으로 하며 국제적으로 Certification을 받을 수 있는 ISMS 표준이고, CIS Controls는 실용적이고 실행 가능한 Security 개선을 위해 세 개의 Implement 그룹으로 구성된 18개 우선순위 Control 그룹을 제공합니다. 다음으로 Data 분류 체계와 privacy 요구 사항을 살펴보겠습니다.

자주 묻는 질문

“NIST RMF, ISO 27001, CIS 제어” 강의는 무료인가요?

네 — “NIST RMF, ISO 27001, CIS 제어” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“NIST RMF, ISO 27001, CIS 제어”에서 뭘 배우나요?

가장 널리 채택된 보안 프레임워크를 살펴보고, 포괄적인 정보 보안 관리 시스템을 구축하기 위해 이들이 서로 보완하는 방식을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“NIST RMF, ISO 27001, CIS 제어” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 위험 식별과 위험 대장
  2. 정성적 위험 분석과 정량적 위험 분석
  3. 위험 처리: 수용, 이전, 완화, 회피
  4. NIST RMF, ISO 27001, CIS 제어
← Security+ Academy(으)로 돌아가기