Cyber Security Academy · 강의

위험 프레임워크: NIST CSF 및 ISO 27001

규정 준수와 감사를 위해 조직의 보안을 NIST CSF 기능 및 ISO 27001 제어 항목에 매핑합니다.

레슨 2/413개 단계

위험 프레임워크: NIST CSF 및 ISO 27001은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

위험 관리 체계가 필요한 이유

보안 팀은 무한히 많은 잠재적 통제 수단과 제한된 자원에 직면합니다. 위험 관리 체계는 구조화된 용어 체계, 통제 목록 및 평가 방법을 제공하여 조직이 보안 투자의 우선순위를 정하고, 경영진에게 위험을 전달하며, 규정 준수를 입증할 수 있도록 지원합니다.

NIST 사이버 보안 체계 개요

NIST CSF(버전 2.0)는 사이버 보안 활동을 관리, 식별, 보호, 탐지, 대응, 복구의 6개 기능으로 구성합니다. 각 기능에는 특정 보안 결과에 연결되는 범주와 하위 범주가 포함됩니다. 이 체계는 US 핵심 기반 시설과 그 밖의 영역에서 널리 채택되고 있습니다.

NIST CSF: 식별 기능

식별 기능에는 자산 관리, 위험 평가, 위험 관리 전략 및 공급망 위험 관리가 포함됩니다. 보유 사실을 모르는 자산은 보호할 수 없습니다. 완전한 자산 목록과 위험 평가는 이후 모든 보안 통제의 기반입니다.

NIST CSF: 보호 및 탐지

보호 기능에는 접근 통제, 교육, 데이터 보안, 프로세스 강화 및 유지 관리가 포함됩니다. 탐지 기능은 이상 징후, 보안 이벤트 및 지속적인 모니터링을 다룹니다. 성숙한 탐지 기능은 침입을 신속하게 발견하여 공격자의 장기 체류를 방지합니다.

NIST CSF: 대응 및 복구

대응 기능은 사고 대응 계획 수립, 의사소통, 분석, 완화 및 개선을 정의합니다. 복구 기능은 복구 계획 수립, 개선 및 의사소통을 다룹니다. IR 계획과 복구 절차를 시험하면 필요할 때 제대로 작동하는지 확인할 수 있습니다.

ISO 27001 개요

ISO 27001은 정보 보안 관리 시스템(ISMS)에 관한 국제 표준입니다. ISMS를 수립, 구현, 유지 관리하고 지속적으로 개선하기 위한 요구 사항을 규정합니다. ISO 27001 인증은 고객과 규제 기관에 제3자가 검증한 보안 수준을 입증합니다.

ISO 27001 부록 A 통제

ISO 27001:2022 부록 A에는 조직(통제 37개), 인력(8개), 물리적 보안(14개), 기술적 보안(34개)의 네 가지 주제로 구성된 93개 통제가 포함되어 있습니다. 부록 A는 목록이므로, 적용성 선언서를 통해 위험 프로필에 적합한 통제를 선택하십시오.

ISO 27001 위험 처리

ISMS 위험 처리 프로세스는 자산 식별, 위협과 취약점 식별, 가능성과 영향 평가, 처리 방법 선택(수용, 회피, 이전, 완화), 부록 A 통제 선택, 적용성 선언서에 문서화하는 단계로 이루어집니다. 매년 위험 평가를 검토하면 ISMS를 최신 상태로 유지할 수 있습니다.

NIST CSF와 ISO 27001 비교

NIST CSF는 사이버 보안 관행을 구성하고 개선하기 위한 체계이며, 인증 표준은 아닙니다. ISO 27001은 ISMS 범위와 제3자 심사를 포함하는 인증 가능한 표준입니다. 많은 조직이 두 가지를 모두 사용합니다. NIST CSF는 운영 지침에, ISO 27001은 인증과 고객 신뢰 확보에 활용합니다.

성숙도 모델: CMMI 및 CSF 등급

NIST CSF는 성숙도를 네 가지 등급(부분적 → 위험 정보 기반 → 반복 가능 → 적응형)으로 정의합니다. CMMI 보안 성숙도 수준도 이와 유사하게 매핑됩니다. 성숙도 평가를 사용하여 격차를 식별하고, 측정 가능하고 단계적으로 진행되는 높은 보안 성숙도 달성 로드맵을 수립하십시오.

규정 매핑

NIST CSF와 ISO 27001은 PCI-DSS, HIPAA, GDPR, SOC 2 및 NIST 800-53과 같은 주요 규정에 매핑됩니다. 체계를 사용하면 여러 규정의 준수를 간소화할 수 있습니다. 일반적으로 NIST CSF의 보호 통제를 입증하면 여러 규정 체계에서 유사한 요구 사항을 동시에 충족할 수 있습니다.

지식 확인

ISO 27001에서 적용성 선언서의 목적은 무엇입니까?

요약

NIST CSF와 ISO 27001은 보안 거버넌스에 상호 보완적인 접근 방식을 제공합니다. NIST CSF는 운영 지침을 위해 관리/식별/보호/탐지/대응/복구 전반에 걸쳐 보안 활동을 구성하는 반면, ISO 27001은 공식적인 위험 처리 프로세스와 부록 A 통제 목록을 포함하는 인증 가능한 ISMS 체계를 제공합니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“위험 프레임워크: NIST CSF 및 ISO 27001” 강의는 무료인가요?

네 — “위험 프레임워크: NIST CSF 및 ISO 27001” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“위험 프레임워크: NIST CSF 및 ISO 27001”에서 뭘 배우나요?

규정 준수와 감사를 위해 조직의 보안을 NIST CSF 기능 및 ISO 27001 제어 항목에 매핑합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“위험 프레임워크: NIST CSF 및 ISO 27001” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. STRIDE 및 PASTA를 사용한 위협 모델링
  2. 위험 프레임워크: NIST CSF 및 ISO 27001
  3. 보안 제어 선택 및 격차 분석
  4. 보안 감사 및 규정 준수 검토
← Cyber Security Academy(으)로 돌아가기