0Pricing
Cyber Security Academy · 강의

ISO 27001과 ISMS

관리 시스템을 구축합니다.

ISO 27001과 ISMS은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

ISO 27001이란 무엇인가

ISO/IEC 27001은 정보 보안 관리에 관한 국제 표준입니다. 유연한 체계와 달리, 공인 기관을 통해 인증을 받을 수 있는 공식 규격입니다.

핵심 개념은 정보 보안 관리 체계인 ISMS입니다. ISO 27001은 기술적 통제 목록이라기보다 보안을 지속적으로 관리되는 프로세스로 관리하기 위한 체계에 가깝습니다.

ISMS 개념

ISMS는 조직이 정보 보안 위험을 체계적으로 관리하기 위해 사용하는 정책, 프로세스, 역할 및 통제의 집합입니다.

이는 품질 관리 체계나 환경 관리 체계와 같은 관리 체계입니다. 목적은 한 번의 심사를 통과하는 것이 아니라 다음과 같이 지속적으로 작동하는 체계를 만드는 것입니다:

  • 위험을 지속적으로 평가합니다.
  • 통제를 적용하고 유지합니다.
  • 효과성을 측정합니다.
  • 시간이 지남에 따라 개선합니다.

계획-실행-점검-조치 주기

ISMS는 PDCA 지속적 개선 주기로 운영됩니다:

  • 계획 — ISMS 범위, 정책, 위험 평가 및 위험 처리를 수립합니다.
  • 실행 — 선택한 통제와 프로세스를 구현합니다.
  • 점검 — 성과를 모니터링하고 심사하며 측정합니다.
  • 조치 — 부적합을 시정하고 개선합니다.

이 주기 때문에 인증은 일회성 행사가 아닙니다. 심사원은 이 주기가 실제로 작동하고 있다는 증거를 요구합니다.

위험 평가와 처리

ISO 27001은 근본적으로 위험 중심입니다. 기밀성, 무결성 및 가용성에 대한 위험을 식별한 다음 각각의 위험을 어떻게 처리할지 결정합니다.

표준적인 네 가지 위험 처리 방법은 다음과 같습니다:

# Risk treatment options
# 1. Mitigate  - apply a control to reduce the risk
# 2. Transfer  - shift it (e.g. insurance, outsourcing)
# 3. Avoid     - stop the activity that creates the risk
# 4. Accept    - tolerate it (documented, signed off)

적용성 선언서

ISO 27001을 대표하는 산출물은 적용성 선언서(SoA)입니다. 표준의 참조 통제 집합에 포함된 모든 통제를 나열하고 다음 내용을 기록합니다:

  • 통제가 적용되는지 여부
  • 통제가 구현되었는지 여부
  • 포함 또는 제외에 대한 근거

적용성 선언서는 위험 평가와 통제를 연결하며, 심사원이 가장 먼저 검토하는 문서 중 하나입니다. 통제를 제외하는 것은 허용되지만 그 이유를 반드시 제시해야 합니다.

부속서 A 통제

ISO 27001은 부속서 A에 수록된 통제 목록을 참조하며, 이 목록은 함께 제공되는 ISO 27002 지침에 자세히 설명되어 있습니다. 2022년 개정판에서는 통제를 네 가지 주제로 재구성했습니다:

  • 조직적 통제(정책, 공급업체 관리)
  • 인적 통제(신원 조회, 인식 제고)
  • 물리적 통제(보안 구역, 장비)
  • 기술적 통제(접근, 암호화, 로그 기록)

위험 평가에 따라 적용할 통제를 선택하고, 그 내용을 적용성 선언서에 기록합니다.

범위와 맥락

ISMS를 구축하는 초기 단계에서 범위를 정의합니다. 즉, 조직과 시스템 및 정보 중 ISMS가 어디까지 포함하는지 정합니다.

범위는 매우 중요합니다. 좁은 범위(하나의 제품군)는 인증이 빠르지만 제한적이고, 넓은 범위(회사 전체)는 신뢰성이 높지만 더 많은 작업이 필요합니다. 인증서에는 범위가 명시되며 고객도 이를 주의 깊게 확인하므로, 지속적으로 유지할 수 있는 범위로 정직하게 설정하십시오.

리더십과 문서화

ISO 27001은 최고 경영진의 의지를 요구합니다. 리더십은 보안 정책을 수립하고, 역할을 할당하며, 자원을 제공하고, ISMS를 검토해야 합니다.

또한 의도적으로 문서화 비중이 높습니다. 정책, 위험 평가, 적용성 선언서, 절차 및 모니터링 기록이 필요합니다. 심사원은 문서화되지 않았다면 발생하지 않은 것입니다.라는 원칙을 따릅니다. 증거가 인증의 통화입니다.

필수 조항 4~10

부속서 A 통제 외에도 인증을 받으려면 관리 체계 자체를 설명하는 4~10항의 필수 조항을 충족해야 합니다:

  • 4항 맥락, 5항 리더십, 6항 기획, 7항 지원
  • 8항 운영, 9항 성과 평가, 10항 개선

이는 선택 사항이 아닙니다. 부속서 A 통제는 조직의 상황에 맞게 조정할 수 있지만, 인증을 받으려면 관리 체계 조항을 모두 충족해야 합니다.

ISO 27001과 NIST CSF 비교

두 체계는 서로 경쟁하는 관계가 아니라 상호 보완적입니다:

  • ISO 27001은 인증을 받을 수 있고 국제적으로 인정되며, 관리 체계와 거버넌스를 중시합니다.
  • NIST CSF는 자발적이고 유연하며, 기능 전반에서 실질적인 위험 결과를 중시합니다.

많은 조직이 운영 역량을 구성하는 데 CSF를 사용하고, 프로그램을 공식화하고 인증하는 데 ISO 27001을 사용합니다. 두 체계의 통제 집합은 서로 폭넓게 대응됩니다.

내부 심사와 경영진 검토

ISMS에는 PDCA 주기가 제대로 작동하도록 유지하는 두 가지 정기 점검이 포함됩니다:

  • 내부 심사 — 인증 기관이 발견하기 전에 부적합을 찾기 위해 ISO 27001과 자체 정책을 기준으로 ISMS를 주기적이고 독립적으로 검토하는 활동입니다.
  • 경영진 검토 — 리더십이 ISMS 성과, 심사 결과, 사건 및 위험 변화를 공식적으로 검토한 다음 개선 사항과 자원을 결정하는 활동입니다.

두 활동 모두 필수입니다. 이는 관리 체계가 정적인 문서철이 아니라 실제로 작동하고 있음을 입증하는 수단입니다.

빠른 확인

핵심 ISO 27001 산출물에 대한 이해도를 확인해 보세요.

복습

ISO 27001과 ISMS:

  • ISO 27001은 정보 보안 위험을 처리하는 관리 체계인 ISMS를 중심으로 하는 국제 인증 표준입니다.
  • ISMS는 지속적 개선을 위해 PDCA 주기(계획, 실행, 점검, 조치)로 운영됩니다.
  • 위험 중심으로 운영되므로 위험을 평가한 다음 각각을 완화, 이전, 회피 또는 수용합니다.
  • 적용성 선언서는 위험을 부속서 A 통제(조직적, 인적, 물리적, 기술적 통제)에 근거와 함께 연결합니다.
  • 필수 조항 4~10은 관리 체계를 관리하며, 리더십의 의지와 문서화가 필요합니다. ISO 27001은 NIST CSF를 보완합니다.

자주 묻는 질문

“ISO 27001과 ISMS” 강의는 무료인가요?

네 — “ISO 27001과 ISMS” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“ISO 27001과 ISMS”에서 뭘 배우나요?

관리 시스템을 구축합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“ISO 27001과 ISMS” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 보안 프레임워크가 존재하는 이유
  2. NIST 사이버보안 프레임워크
  3. ISO 27001과 ISMS
  4. 통제, 감사 및 인증
← Cyber Security Academy(으)로 돌아가기