NIST RMF, ±¹Á¦ Ç¥ÁØÀ¸·Î ÀÚ¸® Àâ´Ù...±¹³» Àû¿ëÀ» À§ÇÑ °úÁ¦¿Í ¹æ¾È
[º¸¾È´º½º= ±èµæÈÆ Çѱ¹Á¤º¸º¸È£ÇÐȸ À§Çè°ü¸®(RMF) ¿¬±¸È¸ ºÎÀ§¿øÀå] Çö´ë »çÀ̹öº¸¾È ȯ°æ¿¡¼ À§Çè°ü¸®´Â ¼±ÅÃÀÌ ¾Æ´Ñ Çʼö ¿ä¼Ò·Î ÀÚ¸® Àâ°í ÀÖ´Ù. ±Þ¼ÓÇÑ ±â¼ú ¹ßÀü°ú º¹ÀâÇØÁö´Â »çÀ̹ö À§Çù ¼Ó¿¡¼, Á¶Á÷Àº ÀáÀçÀû À§ÇùÀ» È¿°úÀûÀ¸·Î ½Äº°ÇÏ°í °ü¸®ÇÒ ¼ö ÀÖ´Â ±¸Á¶ÈµÈ Á¢±Ù ¹æ½ÄÀÌ ÇÊ¿äÇÏ´Ù. À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©(Risk Management Framework, RMF)´Â Á¶Á÷ÀÌ Á÷¸éÇÏ´Â ÀáÀçÀû À§ÇùÀ» ü°èÀûÀ¸·Î ½Äº°, ºÐ¼® ¹× ¿ÏÈÇÏ¿© À§ÇèÀ» °ü¸®ÇÏ´Â Á¢±Ù ¹æ½ÄÀÌ´Ù. ƯÈ÷ ±¹¹æ, ±ÝÀ¶, ÀÇ·á, ¿¡³ÊÁö µî ±¹°¡ ±â¹Ý ½Ã¼³ °ü·Ã »çÀ̹öº¸¾È À§ÇùÀº ±¹°¡ ¾Èº¸¿Í Á÷°áµÇ¸ç, ÀÌ¿¡ µû¶ó RMFÀÇ Á߿伺ÀÌ ´õ¿í ºÎ°¢µÇ°í ÀÖ´Ù.

±¹Á¦ RMF µ¿Çâ
1) Ú¸ NIST RMF ¹ßÀü ¹× Àû¿ë
¹Ì±¹Àº »çÀ̹öº¸¾È ºÐ¾ß¿¡¼ ¼±µµÀûÀÎ À§Ä¡¸¦ Â÷ÁöÇϰí ÀÖÀ¸¸ç, ¹Ì±¹ ±¹¸³Ç¥Áرâ¼ú¿¬±¸¼Ò(NIST)¿¡¼ °³¹ßÇÑ RMF´Â ±¹Á¦ Ç¥ÁØÀ¸·Î ÀÎÁ¤¹Þ°í ÀÖ´Ù. NIST RMF´Â 2014³â °³¹ßµÈ ÀÌÈÄ ±¹°¡Àû »çÀ̹öº¸¾È ÅëÇÕ´ëÃ¥À¸·Î Ȱ¿ëµÇ°í ÀÖÀ¸¸ç, ÀÌ´Â º¸¾È ¿ä±¸»çÇ× ÃæÁ· ¿©ºÎ¸¦ È®ÀÎÇÏ´Â °Í°ú ´õºÒ¾î, Á¶Á÷º° Ư¼º°ú ȯ°æÀ» °í·ÁÇÑ ¸ÂÃãÇü À§Çè°ü¸®¸¦ °¡´ÉÇÏ°Ô Çß´Ù´Â Á¡¿¡¼ Å« Àǹ̰¡ ÀÖ´Ù.
NIST RMF´Â ¡âÇÁ·Î¼¼½º Áغñ ¡â½Ã½ºÅÛ ºÐ·ù ¡âº¸¾ÈÅëÁ¦Ç׸ñ ¼±Á¤ ¡âº¸¾ÈÅëÁ¦Ç׸ñ ±¸Çö ¡âº¸¾ÈÅëÁ¦Ç׸ñ Æò°¡ ¡âÀΰ¡ ¡â¸ð´ÏÅ͸µ±îÁö ÃÑ 7´Ü°è·Î ±¸¼ºµÈ À§Çè°ü¸® ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϸç, Áغñ ´Ü°è¸¦ Á¦¿ÜÇÑ ³ª¸ÓÁö 6´Ü°è´Â Á¤º¸Ã¼°èÀÇ ¼ö¸íÁֱ⠵¿¾È ¹Ýº¹ÀûÀ¸·Î ¼öÇàµÈ´Ù. ÀÌ´Â IT ±â¼úÀ» ¼ö¹ÝÇÏ´Â ¹Ì±¹ ¿¬¹æ Á¤ºÎ ¹× ±º¿¡¼ Àǹ«ÀûÀ¸·Î »ç¿ëµÇ°í, ¹Î°£ ±â¾÷¿¡µµ Àû¿ëÇÒ ¼ö ÀÖÀ¸¸ç, Á¶Á÷º° Ư¼º°ú ȯ°æÀ» °í·ÁÇÑ À¯¿¬¼ºÀ» Á¦°øÇÑ´Ù.
2) ´Ù¾çÇÑ ±¹Á¦ Ç¥ÁØ ¹× ÇÁ·¹ÀÓ¿öÅ©
ÇöÀç ±¹Á¦ À§Çè°ü¸® ȯ°æ¿¡¼´Â ¾Æ·¡ÀÇ ´Ù¾çÇÑ Ç¥Áذú ÇÁ·¹ÀÓ¿öÅ©°¡ °øÁ¸Çϰí ÀÖ´Ù.
¡¤ISO 27001: µ¥ÀÌÅÍ º¸È£¿Í À§Çè ¿Ïȸ¦ ¿ì¼±½ÃÇÏ´Â »çÀ̹öº¸¾È °ü¸®¸¦ À§ÇÑ ±¹Á¦ Ç¥ÁØÀ¸·Î, Á¤º¸º¸È£ °ü¸®Ã¼°è(ISMS) ±¸ÃàÀÇ ±â¹ÝÀÌ µÊ.
¡¤NIST »çÀ̹öº¸¾È ÇÁ·¹ÀÓ¿öÅ©: IT ȯ°æ¿¡¼ Ȱ¿ëµÇ´Â »çÀ̹öº¸¾È À§Çè°ü¸®¸¦ À§ÇÑ °·ÂÇÑ ÇÁ·¹ÀÓ¿öÅ©À̸ç, ƯÈ÷ Áß¿ä ÀÎÇÁ¶ó º¸È£¿¡ ÁßÁ¡À» µÒ.
¡¤ISO 27005: »çÀ̹öº¸¾È À§Çè°ü¸®¸¦ À§ÇÑ ±¹Á¦ Ç¥ÁØÀ¸·Î, ISO 27001À» º¸¿ÏÇÏ¿© º¸´Ù ±¸Ã¼ÀûÀÎ À§Çè°ü¸® °¡À̵å¶óÀÎÀ» Á¦°øÇÔ.
¡¤ISO 31000: Á¶Á÷ Àü¹ÝÀÇ À§Çè°ü¸®¿¡ ´ëÇÑ ¿øÄ¢°ú ÁöħÀ» Á¦°øÇÏ´Â ±¹Á¦ Ç¥ÁØÀ¸·Î, ¸ðµç À¯ÇüÀÇ À§Çè¿¡ Àû¿ëÇÒ ¼ö ÀÖ´Â ÀϹÝÀûÀÎ ÇÁ·¹ÀÓ¿öÅ©¸¦ Á¦°øÇÔ.
¡¤COSO ERM: ±â¾÷ ¸®½ºÅ© °ü¸®¸¦ ºñÁî´Ï½º Àü·«°ú ÅëÇÕÇØ °¡Ä¡ âÃâÀ» ÃËÁøÇÏ´Â µ¥ ÁßÁ¡À» µÐ ÇÁ·¹ÀÓ¿öÅ©À̸ç, ƯÈ÷ À繫 ¹× ¿î¿µ À§Çè °ü¸®¿¡ ÁßÁ¡À» µÒ.
±¹³» RMF µ¿Çâ
1) K-RMF °³¹ß ¹× ÃßÁø ÇöȲ
Çѱ¹ ±¹¹æºÎ´Â ¹Ì±¹ÀÇ NIST RMF¸¦ ±â¹ÝÀ¸·Î Çѱ¹Çü À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©ÀÎ ¡®K-RMF¡¯¸¦ °³¹ß ¹× °íµµÈÇϰí ÀÖ´Ù. 2020³âºÎÅÍ °³¹ßÀÌ ½ÃÀÛµÈ K-RMF´Â ¿ì¸® ±º ȯ°æ¿¡ ºÎÇÕÇÑ º¸¾È Á¦µµ·Î, 2024³â ÇϹݱ⿡ ½ÃÇàµÇ¾úÀ¸¸ç, ÇöÀç Àü»ê °ü¸® ü°è¸¦ Áß½ÉÀ¸·Î ´Ü°èÀûÀ¸·Î È®´ë Àû¿ëµÇ°í ÀÖ´Ù. ÀÌ´Â ¹Ì±¹ ±¹¹æ¼ºÀÌ ¡®»çÀ̹ö Àü·«(The Department of Defense Cyber Strategy)¡¯À» ¹ßÇ¥ÇÏ¸ç µ¿¸Í±¹ ±º»ç ü°èÀÇ º¸¾È¼ºÀ» ³ôÀ̴µ¥ RMF¸¦ ±â¹ÝÀ¸·Î Çϵµ·Ï ¿ä±¸ÇÑ °Í¿¡ ´ëÀÀÇÏ´Â Á¶Ä¡ÀÌ´Ù.
K-RMF´Â ¹«±âü°è ¼Ò¿äÁ¦±âºÎÅÍ Æó±â±îÁöÀÇ ¼ö¸íÁֱ⠵¿¾È ´Ü°èº° º¸¾È ÅëÁ¦¸¦ ¼öÇàÇϸç, ¡â½Ã½ºÅÛ º¸¾ÈºÐ·ù ¡âº¸¾ÈÅëÁ¦Ç׸ñ ¼±Á¤ ¡â±¸Çö ¡âº¸¾È Æò°¡ ¡âÀΰ¡ ¡â¸ð´ÏÅ͸µ±îÁö ÃÑ 6´Ü°è·Î ±¸¼ºµÈ À§Çè°ü¸® ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϰí ÀÖ´Ù. ƯÈ÷ ºÏÇÑÀÌ Çѱ¹À» ºñ·ÔÇÑ ¼¼°è ¿©·¯ ±¹°¡ÀÇ ¹æ»ê±â¾÷À» ´ë»óÀ¸·Î »çÀ̹ö À§ÇùÀ» °¡ÇÏ´Â »óȲ¿¡¼ RMFÀÇ Á߿伺ÀÌ ºÎ°¢µÇ°í ÀÖ´Ù. 2026³âºÎÅÍ ±º ȯ°æ ³»¿¡¼ Àü¸éÀûÀ¸·Î ½ÃÇàµÉ ¿¹Á¤À̸ç, Àü ÁÖ±âÀû °üÁ¡ÀÇ ¹«±âü°è¸¦ ´Ù·ç´Â º¸¾È°ü¸® ü°è·Î Àû¿ëµÈ´Ù.
2) ¹Î°£ »ê¾÷À¸·ÎÀÇ È®»ê ³ë·Â
Çѱ¹Á¤º¸º¸È£ÇÐȸ ¡®À§Çè°ü¸®(RMF) ¿¬±¸È¸¡¯´Â RMF Àü¸é Àû¿ë°ú »ê¡¤ÇС¤¿¬¡¤±ºÀÇ º´Çà ¿¬±¸ ¹× ³íÀǸ¦ À§ÇØ ¡®KIISC À§Çè°ü¸® ¹× º¸¾È Æò°¡ ¿öÅ©¼ó¡¯À» ÅëÇØ ±¹¹æ ºÐ¾ß»Ó¸¸ ¾Æ´Ï¶ó °ø°ø¡¤¹Î°£ ºÐ¾ß Àü¹Ý¿¡ °ÉÃÄ »çÀ̹öº¸¾È ü°èÀÇ ¾ÈÀü¼º°ú ½Å·Ú¼º È®º¸¸¦ À§ÇØ ³ë·ÂÇϰí ÀÖ´Ù. À§Çè°ü¸®¿¬±¸È¸ À§¿øÀåÀÎ ¾ÆÁÖ´ëÇб³ »çÀ̹öº¸¾ÈÇаú °ûÁø ±³¼ö´Â ¡°K-RMF¸¦ ÅëÇØ ±¹³» ½ÇÁ¤¿¡ ¸Â´Â À§Çè°ü¸® ü°è°¡ Àß ±¸ÃàµÈ´Ù¸é, ±¹³» º¸¾È ±â¾÷¿¡ »õ·Î¿î ±âȸ°¡ »ý±æ °ÍÀ¸·Î Àü¸ÁµÈ´Ù. ±¹³» º¸¾È½ÃÀå¿¡ ¾Ë¸ÂÀº ü°è ±¸ÃàÀ» ÅëÇØ ±¹³»±â¾÷µéÀÌ ±Û·Î¹ú ±â¾÷µé°ú °æÀïÇßÀ» ¶§ ÃæºÐÇÑ °æÀï·ÂÀ» °¡Á®°¥ ¼ö ÀÖµµ·Ï ü°è ±¸Ãà°ú ´õºÒ¾î °ü·Ã ±â¼ú¿¬±¸µµ Áö¼ÓÀûÀ¸·Î ¼öÇàÇØ ³ª°¡¾ß ÇÒ °ÍÀÌ´Ù¡±¶ó°í °Á¶Çß´Ù.
¶ÇÇÑ, Çѱ¹Á¤º¸Åë½Å±â¼úÇùȸ AI½Å·Ú¼º¼¾ÅÍ¿¡¼´Â °úÇбâ¼úÁ¤º¸Åë½ÅºÎÀÇ Áö¿øÀ» ¹Þ¾Æ ¹ü¿ë ÀΰøÁö´É(GPAI) À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇÑ ¿¬±¸¸¦ ¼öÇàÇÏ¿´´Ù. ÀÌ ÇÁ·¹ÀÓ¿öÅ©´Â ISO 31000 µîÀÇ ±¹Á¦ Ç¥ÁØÀ» ±â¹ÝÀ¸·Î ¼³°èµÇ¾úÀ¸¸ç, ¹ü¿ë AI ¸ðµ¨ÀÇ Æ¯¼ö¼ºÀ» ¹Ý¿µÇÏ¿© ÃßÈÄ È®À强°ú ±¹Á¦ ±Ô¹ü°úÀÇ È£È¯ °¡´É¼ºÀ» È®º¸ÇϰíÀÚ ³ë·ÂÇß´Ù.
RMFÀÇ ¹ßÀü¹æÇâ
1) ±â¼úÀû ¹ßÀü°ú À¶ÇÕ
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ºü¸£°Ô º¯ÈÇÏ´Â ±â¼ú ȯ°æ¿¡ µû¶ó Áö¼ÓÀûÀ¸·Î °íµµÈµÇ°í ÀÖ´Ù. ƯÈ÷ ÀΰøÁö´É, Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ, ºí·ÏüÀÎ µîÀÇ ½Å±â¼úÀÌ ¹ßÀüÇÔ¿¡ µû¶ó ±â¾÷µéÀº Á¤±³ÇÑ °ø°Ý¿¡ ´ëÀÀÇϱâ À§ÇØ »çÀ̹öº¸¾È Àü·«À» °è¼Ó ¾÷µ¥ÀÌÆ®ÇØ¾ß ÇÑ´Ù. ƯÈ÷ RMF´Â Æ÷°ýÀûÀ̰í À¯¿¬ÇÑ Æ¯¼ºÀ¸·Î ÀÎÇØ ´Ù¾çÇÑ ºÐ¾ß·ÎÀÇ È®ÀåÀÌ °¡´ÉÇÏ´Ù. ÃÖ±Ù¿¡´Â ¿ìÁÖº¸¾È °È¿¡µµ RMF¸¦ Àû¿ëÇÏ·Á´Â ¿¬±¸°¡ ÀÌ·ç¾îÁö°í ÀÖ´Ù. ·¯½Ã¾Æ-¿ìÅ©¶óÀ̳ª ÀüÀï¿¡¼ º¼ ¼ö ÀÖµíÀÌ, ¿ìÁÖ ºÐ¾ß ±â¼ú ¿ª·®ÀÌ ±¹°¡ À§±â»óȲ¿¡¼ ±¹°¡ ¿î¿µÀ» °áÁ¤ÇÒ ¼ö ÀÖ´Â Áß¿äÇÑ ¿ä¼Ò·Î ÀÚ¸® Àâ°í Àֱ⠶§¹®ÀÌ´Ù.
2) ±¹Á¦ Ç¥ÁذúÀÇ Á¶È
±¹³» RMF ¹ßÀü¿¡ ÀÖ¾î Áß¿äÇÑ °úÁ¦ Áß Çϳª´Â ±¹Á¦ Ç¥ÁذúÀÇ Á¶ÈÀÌ´Ù. K-RMF°¡ ±¹³» ȯ°æ¿¡ ÃÖÀûȵǴ µ¿½Ã¿¡ ±¹Á¦ÀûÀÎ »óÈ£¿î¿ë¼ºÀ» È®º¸Çϱâ À§Çؼ´Â NIST »çÀ̹öº¸¾È ÇÁ·¹ÀÓ¿öÅ©, ISO 31000 µî ±¹Á¦ Ç¥ÁذúÀÇ Á¶È°¡ ÇʼöÀûÀÌ´Ù.
°á·Ð
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ±Þº¯ÇÏ´Â »çÀ̹öº¸¾È ȯ°æ¿¡¼ Á¶Á÷ÀÇ À§ÇèÀ» ü°èÀûÀ¸·Î °ü¸®Çϱâ À§ÇÑ ÇʼöÀûÀÎ µµ±¸·Î ÀÚ¸®¸Å±èÇϰí ÀÖ´Ù. ¹Ì±¹¿¡¼ ½ÃÀÛµÈ NIST RMF´Â ÀÌÁ¦ ±¹Á¦ Ç¥ÁØÀ¸·Î È®»êµÇ°í ÀÖÀ¸¸ç, Çѱ¹µµ K-RMF¸¦ ÅëÇØ ±¹³» ȯ°æ¿¡ ÃÖÀûÈµÈ À§Çè°ü¸® ü°è¸¦ ±¸ÃàÇϰí ÀÖ´Ù.
ƯÈ÷ ±¹¹æ ºÐ¾ß¿¡¼ ½ÃÀÛµÈ RMFÀÇ Àû¿ëÀÌ Á¡Â÷ °ø°ø ¹× ¹Î°£ ºÐ¾ß·Î È®´ëµÇ¸é¼, ±¹°¡ ÀüüÀÇ »çÀ̹öº¸¾È ¼öÁØÀ» Çâ»ó½Ã۴µ¥ ±â¿©ÇÒ °ÍÀ¸·Î ±â´ëµÈ´Ù. AI, ºòµ¥ÀÌÅÍ, ºí·ÏüÀÎ µî ½Å±â¼ú°úÀÇ À¶ÇÕÀ» ÅëÇØ ´õ¿í °íµµÈµÈ À§Çè°ü¸®°¡ °¡´ÉÇØÁú Àü¸ÁÀÌ´Ù.
K-RMFÀÇ ¼º°øÀûÀÎ Á¤ÂøÀ» À§Çؼ´Â »ê¡¤ÇС¤¿¬¡¤±ºÀÇ ±ä¹ÐÇÑ Çù·Â°ú Áö¼ÓÀûÀÎ ¿¬±¸°³¹ßÀÌ ÇÊ¿äÇÏ´Ù. ¶ÇÇÑ ±¹Á¦ Ç¥ÁذúÀÇ Á¶È¸¦ ÅëÇØ ±Û·Î¹ú °æÀï·ÂÀ» È®º¸ÇÏ´Â µ¿½Ã¿¡, ±¹³» ȯ°æÀÇ Æ¯¼ö¼ºÀ» ¹Ý¿µÇÑ ¸ÂÃãÇü À§Çè°ü¸® ü°è¸¦ ¹ßÀü½ÃÄÑ¾ß ÇÒ °ÍÀÌ´Ù.
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ´Ü¼øÇÑ ±ÔÁ¦ Áؼö¸¦ ³Ñ¾î, Á¶Á÷ÀÇ È¸º¹·ÂÀ» °ÈÇϰí Áö¼Ó °¡´ÉÇÑ ¼ºÀåÀ» °¡´ÉÄÉ ÇÏ´Â Àü·«Àû µµ±¸·Î¼ ±× Á߿伺ÀÌ ´õ¿í Ä¿Áú °ÍÀÌ´Ù. Çѱ¹ÀÇ »çÀ̹öº¸¾È »ê¾÷µµ K-RMF¸¦ Áß½ÉÀ¸·Î »õ·Î¿î µµ¾àÀÇ ±âȸ¸¦ ¸ÂÀÌÇÒ ¼ö ÀÖÀ» °ÍÀ¸·Î ±â´ëµÈ´Ù.
[±Û_ ±èµæÈÆ Çѱ¹Á¤º¸º¸È£ÇÐȸ À§Çè°ü¸®(RMF) ¿¬±¸È¸ ºÎÀ§¿øÀå]
[º¸¾È´º½º= ±èµæÈÆ Çѱ¹Á¤º¸º¸È£ÇÐȸ À§Çè°ü¸®(RMF) ¿¬±¸È¸ ºÎÀ§¿øÀå] Çö´ë »çÀ̹öº¸¾È ȯ°æ¿¡¼ À§Çè°ü¸®´Â ¼±ÅÃÀÌ ¾Æ´Ñ Çʼö ¿ä¼Ò·Î ÀÚ¸® Àâ°í ÀÖ´Ù. ±Þ¼ÓÇÑ ±â¼ú ¹ßÀü°ú º¹ÀâÇØÁö´Â »çÀ̹ö À§Çù ¼Ó¿¡¼, Á¶Á÷Àº ÀáÀçÀû À§ÇùÀ» È¿°úÀûÀ¸·Î ½Äº°ÇÏ°í °ü¸®ÇÒ ¼ö ÀÖ´Â ±¸Á¶ÈµÈ Á¢±Ù ¹æ½ÄÀÌ ÇÊ¿äÇÏ´Ù. À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©(Risk Management Framework, RMF)´Â Á¶Á÷ÀÌ Á÷¸éÇÏ´Â ÀáÀçÀû À§ÇùÀ» ü°èÀûÀ¸·Î ½Äº°, ºÐ¼® ¹× ¿ÏÈÇÏ¿© À§ÇèÀ» °ü¸®ÇÏ´Â Á¢±Ù ¹æ½ÄÀÌ´Ù. ƯÈ÷ ±¹¹æ, ±ÝÀ¶, ÀÇ·á, ¿¡³ÊÁö µî ±¹°¡ ±â¹Ý ½Ã¼³ °ü·Ã »çÀ̹öº¸¾È À§ÇùÀº ±¹°¡ ¾Èº¸¿Í Á÷°áµÇ¸ç, ÀÌ¿¡ µû¶ó RMFÀÇ Á߿伺ÀÌ ´õ¿í ºÎ°¢µÇ°í ÀÖ´Ù.

±¹Á¦ RMF µ¿Çâ
1) Ú¸ NIST RMF ¹ßÀü ¹× Àû¿ë
¹Ì±¹Àº »çÀ̹öº¸¾È ºÐ¾ß¿¡¼ ¼±µµÀûÀÎ À§Ä¡¸¦ Â÷ÁöÇϰí ÀÖÀ¸¸ç, ¹Ì±¹ ±¹¸³Ç¥Áرâ¼ú¿¬±¸¼Ò(NIST)¿¡¼ °³¹ßÇÑ RMF´Â ±¹Á¦ Ç¥ÁØÀ¸·Î ÀÎÁ¤¹Þ°í ÀÖ´Ù. NIST RMF´Â 2014³â °³¹ßµÈ ÀÌÈÄ ±¹°¡Àû »çÀ̹öº¸¾È ÅëÇÕ´ëÃ¥À¸·Î Ȱ¿ëµÇ°í ÀÖÀ¸¸ç, ÀÌ´Â º¸¾È ¿ä±¸»çÇ× ÃæÁ· ¿©ºÎ¸¦ È®ÀÎÇÏ´Â °Í°ú ´õºÒ¾î, Á¶Á÷º° Ư¼º°ú ȯ°æÀ» °í·ÁÇÑ ¸ÂÃãÇü À§Çè°ü¸®¸¦ °¡´ÉÇÏ°Ô Çß´Ù´Â Á¡¿¡¼ Å« Àǹ̰¡ ÀÖ´Ù.
NIST RMF´Â ¡âÇÁ·Î¼¼½º Áغñ ¡â½Ã½ºÅÛ ºÐ·ù ¡âº¸¾ÈÅëÁ¦Ç׸ñ ¼±Á¤ ¡âº¸¾ÈÅëÁ¦Ç׸ñ ±¸Çö ¡âº¸¾ÈÅëÁ¦Ç׸ñ Æò°¡ ¡âÀΰ¡ ¡â¸ð´ÏÅ͸µ±îÁö ÃÑ 7´Ü°è·Î ±¸¼ºµÈ À§Çè°ü¸® ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϸç, Áغñ ´Ü°è¸¦ Á¦¿ÜÇÑ ³ª¸ÓÁö 6´Ü°è´Â Á¤º¸Ã¼°èÀÇ ¼ö¸íÁֱ⠵¿¾È ¹Ýº¹ÀûÀ¸·Î ¼öÇàµÈ´Ù. ÀÌ´Â IT ±â¼úÀ» ¼ö¹ÝÇÏ´Â ¹Ì±¹ ¿¬¹æ Á¤ºÎ ¹× ±º¿¡¼ Àǹ«ÀûÀ¸·Î »ç¿ëµÇ°í, ¹Î°£ ±â¾÷¿¡µµ Àû¿ëÇÒ ¼ö ÀÖÀ¸¸ç, Á¶Á÷º° Ư¼º°ú ȯ°æÀ» °í·ÁÇÑ À¯¿¬¼ºÀ» Á¦°øÇÑ´Ù.
2) ´Ù¾çÇÑ ±¹Á¦ Ç¥ÁØ ¹× ÇÁ·¹ÀÓ¿öÅ©
ÇöÀç ±¹Á¦ À§Çè°ü¸® ȯ°æ¿¡¼´Â ¾Æ·¡ÀÇ ´Ù¾çÇÑ Ç¥Áذú ÇÁ·¹ÀÓ¿öÅ©°¡ °øÁ¸Çϰí ÀÖ´Ù.
¡¤ISO 27001: µ¥ÀÌÅÍ º¸È£¿Í À§Çè ¿Ïȸ¦ ¿ì¼±½ÃÇÏ´Â »çÀ̹öº¸¾È °ü¸®¸¦ À§ÇÑ ±¹Á¦ Ç¥ÁØÀ¸·Î, Á¤º¸º¸È£ °ü¸®Ã¼°è(ISMS) ±¸ÃàÀÇ ±â¹ÝÀÌ µÊ.
¡¤NIST »çÀ̹öº¸¾È ÇÁ·¹ÀÓ¿öÅ©: IT ȯ°æ¿¡¼ Ȱ¿ëµÇ´Â »çÀ̹öº¸¾È À§Çè°ü¸®¸¦ À§ÇÑ °·ÂÇÑ ÇÁ·¹ÀÓ¿öÅ©À̸ç, ƯÈ÷ Áß¿ä ÀÎÇÁ¶ó º¸È£¿¡ ÁßÁ¡À» µÒ.
¡¤ISO 27005: »çÀ̹öº¸¾È À§Çè°ü¸®¸¦ À§ÇÑ ±¹Á¦ Ç¥ÁØÀ¸·Î, ISO 27001À» º¸¿ÏÇÏ¿© º¸´Ù ±¸Ã¼ÀûÀÎ À§Çè°ü¸® °¡À̵å¶óÀÎÀ» Á¦°øÇÔ.
¡¤ISO 31000: Á¶Á÷ Àü¹ÝÀÇ À§Çè°ü¸®¿¡ ´ëÇÑ ¿øÄ¢°ú ÁöħÀ» Á¦°øÇÏ´Â ±¹Á¦ Ç¥ÁØÀ¸·Î, ¸ðµç À¯ÇüÀÇ À§Çè¿¡ Àû¿ëÇÒ ¼ö ÀÖ´Â ÀϹÝÀûÀÎ ÇÁ·¹ÀÓ¿öÅ©¸¦ Á¦°øÇÔ.
¡¤COSO ERM: ±â¾÷ ¸®½ºÅ© °ü¸®¸¦ ºñÁî´Ï½º Àü·«°ú ÅëÇÕÇØ °¡Ä¡ âÃâÀ» ÃËÁøÇÏ´Â µ¥ ÁßÁ¡À» µÐ ÇÁ·¹ÀÓ¿öÅ©À̸ç, ƯÈ÷ À繫 ¹× ¿î¿µ À§Çè °ü¸®¿¡ ÁßÁ¡À» µÒ.
±¹³» RMF µ¿Çâ
1) K-RMF °³¹ß ¹× ÃßÁø ÇöȲ
Çѱ¹ ±¹¹æºÎ´Â ¹Ì±¹ÀÇ NIST RMF¸¦ ±â¹ÝÀ¸·Î Çѱ¹Çü À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©ÀÎ ¡®K-RMF¡¯¸¦ °³¹ß ¹× °íµµÈÇϰí ÀÖ´Ù. 2020³âºÎÅÍ °³¹ßÀÌ ½ÃÀÛµÈ K-RMF´Â ¿ì¸® ±º ȯ°æ¿¡ ºÎÇÕÇÑ º¸¾È Á¦µµ·Î, 2024³â ÇϹݱ⿡ ½ÃÇàµÇ¾úÀ¸¸ç, ÇöÀç Àü»ê °ü¸® ü°è¸¦ Áß½ÉÀ¸·Î ´Ü°èÀûÀ¸·Î È®´ë Àû¿ëµÇ°í ÀÖ´Ù. ÀÌ´Â ¹Ì±¹ ±¹¹æ¼ºÀÌ ¡®»çÀ̹ö Àü·«(The Department of Defense Cyber Strategy)¡¯À» ¹ßÇ¥ÇÏ¸ç µ¿¸Í±¹ ±º»ç ü°èÀÇ º¸¾È¼ºÀ» ³ôÀ̴µ¥ RMF¸¦ ±â¹ÝÀ¸·Î Çϵµ·Ï ¿ä±¸ÇÑ °Í¿¡ ´ëÀÀÇÏ´Â Á¶Ä¡ÀÌ´Ù.
K-RMF´Â ¹«±âü°è ¼Ò¿äÁ¦±âºÎÅÍ Æó±â±îÁöÀÇ ¼ö¸íÁֱ⠵¿¾È ´Ü°èº° º¸¾È ÅëÁ¦¸¦ ¼öÇàÇϸç, ¡â½Ã½ºÅÛ º¸¾ÈºÐ·ù ¡âº¸¾ÈÅëÁ¦Ç׸ñ ¼±Á¤ ¡â±¸Çö ¡âº¸¾È Æò°¡ ¡âÀΰ¡ ¡â¸ð´ÏÅ͸µ±îÁö ÃÑ 6´Ü°è·Î ±¸¼ºµÈ À§Çè°ü¸® ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϰí ÀÖ´Ù. ƯÈ÷ ºÏÇÑÀÌ Çѱ¹À» ºñ·ÔÇÑ ¼¼°è ¿©·¯ ±¹°¡ÀÇ ¹æ»ê±â¾÷À» ´ë»óÀ¸·Î »çÀ̹ö À§ÇùÀ» °¡ÇÏ´Â »óȲ¿¡¼ RMFÀÇ Á߿伺ÀÌ ºÎ°¢µÇ°í ÀÖ´Ù. 2026³âºÎÅÍ ±º ȯ°æ ³»¿¡¼ Àü¸éÀûÀ¸·Î ½ÃÇàµÉ ¿¹Á¤À̸ç, Àü ÁÖ±âÀû °üÁ¡ÀÇ ¹«±âü°è¸¦ ´Ù·ç´Â º¸¾È°ü¸® ü°è·Î Àû¿ëµÈ´Ù.
2) ¹Î°£ »ê¾÷À¸·ÎÀÇ È®»ê ³ë·Â
Çѱ¹Á¤º¸º¸È£ÇÐȸ ¡®À§Çè°ü¸®(RMF) ¿¬±¸È¸¡¯´Â RMF Àü¸é Àû¿ë°ú »ê¡¤ÇС¤¿¬¡¤±ºÀÇ º´Çà ¿¬±¸ ¹× ³íÀǸ¦ À§ÇØ ¡®KIISC À§Çè°ü¸® ¹× º¸¾È Æò°¡ ¿öÅ©¼ó¡¯À» ÅëÇØ ±¹¹æ ºÐ¾ß»Ó¸¸ ¾Æ´Ï¶ó °ø°ø¡¤¹Î°£ ºÐ¾ß Àü¹Ý¿¡ °ÉÃÄ »çÀ̹öº¸¾È ü°èÀÇ ¾ÈÀü¼º°ú ½Å·Ú¼º È®º¸¸¦ À§ÇØ ³ë·ÂÇϰí ÀÖ´Ù. À§Çè°ü¸®¿¬±¸È¸ À§¿øÀåÀÎ ¾ÆÁÖ´ëÇб³ »çÀ̹öº¸¾ÈÇаú °ûÁø ±³¼ö´Â ¡°K-RMF¸¦ ÅëÇØ ±¹³» ½ÇÁ¤¿¡ ¸Â´Â À§Çè°ü¸® ü°è°¡ Àß ±¸ÃàµÈ´Ù¸é, ±¹³» º¸¾È ±â¾÷¿¡ »õ·Î¿î ±âȸ°¡ »ý±æ °ÍÀ¸·Î Àü¸ÁµÈ´Ù. ±¹³» º¸¾È½ÃÀå¿¡ ¾Ë¸ÂÀº ü°è ±¸ÃàÀ» ÅëÇØ ±¹³»±â¾÷µéÀÌ ±Û·Î¹ú ±â¾÷µé°ú °æÀïÇßÀ» ¶§ ÃæºÐÇÑ °æÀï·ÂÀ» °¡Á®°¥ ¼ö ÀÖµµ·Ï ü°è ±¸Ãà°ú ´õºÒ¾î °ü·Ã ±â¼ú¿¬±¸µµ Áö¼ÓÀûÀ¸·Î ¼öÇàÇØ ³ª°¡¾ß ÇÒ °ÍÀÌ´Ù¡±¶ó°í °Á¶Çß´Ù.
¶ÇÇÑ, Çѱ¹Á¤º¸Åë½Å±â¼úÇùȸ AI½Å·Ú¼º¼¾ÅÍ¿¡¼´Â °úÇбâ¼úÁ¤º¸Åë½ÅºÎÀÇ Áö¿øÀ» ¹Þ¾Æ ¹ü¿ë ÀΰøÁö´É(GPAI) À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇÑ ¿¬±¸¸¦ ¼öÇàÇÏ¿´´Ù. ÀÌ ÇÁ·¹ÀÓ¿öÅ©´Â ISO 31000 µîÀÇ ±¹Á¦ Ç¥ÁØÀ» ±â¹ÝÀ¸·Î ¼³°èµÇ¾úÀ¸¸ç, ¹ü¿ë AI ¸ðµ¨ÀÇ Æ¯¼ö¼ºÀ» ¹Ý¿µÇÏ¿© ÃßÈÄ È®À强°ú ±¹Á¦ ±Ô¹ü°úÀÇ È£È¯ °¡´É¼ºÀ» È®º¸ÇϰíÀÚ ³ë·ÂÇß´Ù.
RMFÀÇ ¹ßÀü¹æÇâ
1) ±â¼úÀû ¹ßÀü°ú À¶ÇÕ
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ºü¸£°Ô º¯ÈÇÏ´Â ±â¼ú ȯ°æ¿¡ µû¶ó Áö¼ÓÀûÀ¸·Î °íµµÈµÇ°í ÀÖ´Ù. ƯÈ÷ ÀΰøÁö´É, Ŭ¶ó¿ìµå ÄÄÇ»ÆÃ, ºí·ÏüÀÎ µîÀÇ ½Å±â¼úÀÌ ¹ßÀüÇÔ¿¡ µû¶ó ±â¾÷µéÀº Á¤±³ÇÑ °ø°Ý¿¡ ´ëÀÀÇϱâ À§ÇØ »çÀ̹öº¸¾È Àü·«À» °è¼Ó ¾÷µ¥ÀÌÆ®ÇØ¾ß ÇÑ´Ù. ƯÈ÷ RMF´Â Æ÷°ýÀûÀ̰í À¯¿¬ÇÑ Æ¯¼ºÀ¸·Î ÀÎÇØ ´Ù¾çÇÑ ºÐ¾ß·ÎÀÇ È®ÀåÀÌ °¡´ÉÇÏ´Ù. ÃÖ±Ù¿¡´Â ¿ìÁÖº¸¾È °È¿¡µµ RMF¸¦ Àû¿ëÇÏ·Á´Â ¿¬±¸°¡ ÀÌ·ç¾îÁö°í ÀÖ´Ù. ·¯½Ã¾Æ-¿ìÅ©¶óÀ̳ª ÀüÀï¿¡¼ º¼ ¼ö ÀÖµíÀÌ, ¿ìÁÖ ºÐ¾ß ±â¼ú ¿ª·®ÀÌ ±¹°¡ À§±â»óȲ¿¡¼ ±¹°¡ ¿î¿µÀ» °áÁ¤ÇÒ ¼ö ÀÖ´Â Áß¿äÇÑ ¿ä¼Ò·Î ÀÚ¸® Àâ°í Àֱ⠶§¹®ÀÌ´Ù.
2) ±¹Á¦ Ç¥ÁذúÀÇ Á¶È
±¹³» RMF ¹ßÀü¿¡ ÀÖ¾î Áß¿äÇÑ °úÁ¦ Áß Çϳª´Â ±¹Á¦ Ç¥ÁذúÀÇ Á¶ÈÀÌ´Ù. K-RMF°¡ ±¹³» ȯ°æ¿¡ ÃÖÀûȵǴ µ¿½Ã¿¡ ±¹Á¦ÀûÀÎ »óÈ£¿î¿ë¼ºÀ» È®º¸Çϱâ À§Çؼ´Â NIST »çÀ̹öº¸¾È ÇÁ·¹ÀÓ¿öÅ©, ISO 31000 µî ±¹Á¦ Ç¥ÁذúÀÇ Á¶È°¡ ÇʼöÀûÀÌ´Ù.
°á·Ð
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ±Þº¯ÇÏ´Â »çÀ̹öº¸¾È ȯ°æ¿¡¼ Á¶Á÷ÀÇ À§ÇèÀ» ü°èÀûÀ¸·Î °ü¸®Çϱâ À§ÇÑ ÇʼöÀûÀÎ µµ±¸·Î ÀÚ¸®¸Å±èÇϰí ÀÖ´Ù. ¹Ì±¹¿¡¼ ½ÃÀÛµÈ NIST RMF´Â ÀÌÁ¦ ±¹Á¦ Ç¥ÁØÀ¸·Î È®»êµÇ°í ÀÖÀ¸¸ç, Çѱ¹µµ K-RMF¸¦ ÅëÇØ ±¹³» ȯ°æ¿¡ ÃÖÀûÈµÈ À§Çè°ü¸® ü°è¸¦ ±¸ÃàÇϰí ÀÖ´Ù.
ƯÈ÷ ±¹¹æ ºÐ¾ß¿¡¼ ½ÃÀÛµÈ RMFÀÇ Àû¿ëÀÌ Á¡Â÷ °ø°ø ¹× ¹Î°£ ºÐ¾ß·Î È®´ëµÇ¸é¼, ±¹°¡ ÀüüÀÇ »çÀ̹öº¸¾È ¼öÁØÀ» Çâ»ó½Ã۴µ¥ ±â¿©ÇÒ °ÍÀ¸·Î ±â´ëµÈ´Ù. AI, ºòµ¥ÀÌÅÍ, ºí·ÏüÀÎ µî ½Å±â¼ú°úÀÇ À¶ÇÕÀ» ÅëÇØ ´õ¿í °íµµÈµÈ À§Çè°ü¸®°¡ °¡´ÉÇØÁú Àü¸ÁÀÌ´Ù.
K-RMFÀÇ ¼º°øÀûÀÎ Á¤ÂøÀ» À§Çؼ´Â »ê¡¤ÇС¤¿¬¡¤±ºÀÇ ±ä¹ÐÇÑ Çù·Â°ú Áö¼ÓÀûÀÎ ¿¬±¸°³¹ßÀÌ ÇÊ¿äÇÏ´Ù. ¶ÇÇÑ ±¹Á¦ Ç¥ÁذúÀÇ Á¶È¸¦ ÅëÇØ ±Û·Î¹ú °æÀï·ÂÀ» È®º¸ÇÏ´Â µ¿½Ã¿¡, ±¹³» ȯ°æÀÇ Æ¯¼ö¼ºÀ» ¹Ý¿µÇÑ ¸ÂÃãÇü À§Çè°ü¸® ü°è¸¦ ¹ßÀü½ÃÄÑ¾ß ÇÒ °ÍÀÌ´Ù.
À§Çè°ü¸® ÇÁ·¹ÀÓ¿öÅ©´Â ´Ü¼øÇÑ ±ÔÁ¦ Áؼö¸¦ ³Ñ¾î, Á¶Á÷ÀÇ È¸º¹·ÂÀ» °ÈÇϰí Áö¼Ó °¡´ÉÇÑ ¼ºÀåÀ» °¡´ÉÄÉ ÇÏ´Â Àü·«Àû µµ±¸·Î¼ ±× Á߿伺ÀÌ ´õ¿í Ä¿Áú °ÍÀÌ´Ù. Çѱ¹ÀÇ »çÀ̹öº¸¾È »ê¾÷µµ K-RMF¸¦ Áß½ÉÀ¸·Î »õ·Î¿î µµ¾àÀÇ ±âȸ¸¦ ¸ÂÀÌÇÒ ¼ö ÀÖÀ» °ÍÀ¸·Î ±â´ëµÈ´Ù.
[±Û_ ±èµæÈÆ Çѱ¹Á¤º¸º¸È£ÇÐȸ À§Çè°ü¸®(RMF) ¿¬±¸È¸ ºÎÀ§¿øÀå]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>