º¸¾È´º½º â°£ 17ÁÖ³âÀ» ÃàÇÏÇÕ´Ï´Ù!!

Home > Àüü±â»ç

GRC, ÄÄÇöóÀ̾𽺠ÄÁÆ®·Ñ·¯ - Chapter 2

ÀÔ·Â : 2008-08-01 11:09
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

¼¼ °³ÀÇ GRC Á¦Ç°À» ÅëÇØ ÀÌ·¯ÇÑ ÅøÀÌ ¾î¶² ¶Ñ·ÇÇÑ ¹æ¹ýÀ¸·Î ±â¾÷µéÀÌ º¹ÀâÇÑ ±ÔÁ¦ °ÔÀÓÀ» ÇìÃÄ ³ª°¥ ¼ö ÀÖ°Ô ÇØÁÖ´ÂÁö »ìÆ캻´Ù.

 

Archer

ArcherÀÇ °­Á¡

Á¤Ã¥ °ü¸®°¡ Á¤¸» °­·ÂÇÑ ½ºÀ§Æ®´Ù. ½º¸¶Æ®½ºÀ§Æ®(SmartSuite)°¡ ½ÇÁ¦ ´Üü ³»¿¡¼­ ¾î¶»°Ô »ç¿ëµÉÁö Å×½ºÆ®Çϱâ À§ÇØ ¿ì¸®°¡ °¡»óÀ¸·Î ¸¸µç ȸ»çÀÇ ±ÔÁ¦ ¿ä°Ç »çÇ׿¡ Á¦ÈÞÇÒ ¼ö ÀÖ´Â Á¤Ã¥À» »ý¼ºÇÏ°íÀÚ Çß´Ù.

 

±×·¯³ª ±×·² ÇÊ¿ä°¡ ¾ø¾ú´Ù. Archer´Â ¼ö¸¹Àº ±ÔÁ¦ ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇØ »çÀü¿¡ ¸¸µé¾îÁø Ç¥ÁØ Á¤Ã¥À» °®Ãß°í ÀÖ´Ù. Archer´Â ±ÝÀ¶ ¼­ºñ½º ºÐ¾ß¿¡ »Ñ¸®¸¦ µÎ°í Àֱ⠶§¹®¿¡ FTC 16 CFR Part 314(GLBA)³ª FFIEC Á¤º¸º¸È£ °¡À̵å(Information Security Booklet)¿Í °°Àº °ü·Ã ƯÁ¤ÇÑ ¿ä°Ç»çÇ׵鿡 ´ëÇؼ­ ´çȲÇÒ ÀÏÀÌ ¾ø¾ú´Ù.

½ÉÁö¾î COBITÀ̳ª ISO 17799(¿©ÀüÈ÷ ¼ýÀÚ ÀÛ¾÷ÀÌ ÇÊ¿äÇϱâ´Â ÇÏÁö¸¸)¿Í °°Àº º¸´Ù ¸¹Àº ÀϹÝÀûÀÎ °¡À̵å»Ó¸¸ ¾Æ´Ï¶ó ÀÇ·á¿¡ °üÇÑ HIPAA³ª ¼Ò¸Å¾÷¿¡ °üÇÑ PCI¿Í °°Àº ±âŸ ¾÷°è ±ÔÁ¦µé¿¡ °üÇÑ Æ¯Á¤ÇÑ °¡À̵嵵 ¹Ý°¡¿ï Á¤µµ¿´´Ù.

 

ÁÖ¿ä Á¤Ã¥µéÀ» ÀÌÇØÇÏ´Â °ÍÀÌ »ó´çÈ÷ ½±±â´Â ÇÏÁö¸¸ ´ëºÎºÐÀÇ È¸»çµéÀº ±×µéÀÇ ¿ä°Ç »çÇ×À» ¹Ý¿µÇϱâ À§ÇØ ±× Á¤Ã¥µéÀ» ¼öÁ¤ÇÒ ÇÊ¿ä°¡ ÀÖÀ» °ÍÀÌ´Ù. ¿¡µðÆ® ±â´ÉÀ¸·Î Archer°¡ Á¦°øÇÏ´Â Á¤Ã¥À» Á÷Á¢ ¼öÁ¤ÇÒ ¼öµµ ÀÖÁö¸¸ ±×º¸´Ù´Â ArcherÀÇ ¾à°£ º¹ÀâÇÑ ´ë¾ÈÀ» »ç¿ëÇÏ´Â °ÍÀÌ ¹Ù¶÷Á÷ÇÏ´Ù.

¹®Á¦´Â ÁÖ¿ä Á¤Ã¥¿¡ ´ëÇÑ ArcherÀÇ ÁÖ±âÀûÀÎ ¾÷µ¥ÀÌÆ®(¹× ±ÔÁ¦ ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇÑ ¸ÅÇÎ)°¡ ´ç½ÅÀÌ ÁÖ¿ä Á¤Ã¥¿¡ ´ëÇØ Á÷Á¢ º¯°æÇß´ø ¸ðµç Ä¿½ºÅÒ°ú Áߺ¹µÉ °ÍÀ̶ó´Â Á¡ÀÌ´Ù. Archer´Â Á¤Ã¥À» ¼öÁ¤ÇÏ´Â ´ë½Å Ä¿½ºÅ͸¶ÀÌÁîµÈ ÅؽºÆ®·Î »õ·Î¿î Á¤Ã¥ ¸í·É¹®À» ¸¸µé°í ±×°ÍÀ» ÁÖ¿ä Á¤Ã¥¿¡ ¸µÅ©½ÃÄÑ »õ·Î¿î ¸í·É¹®À» ³ªÅ¸³»±â À§ÇØ ´ç½Å ȸ»çÀÇ ºä¸¦ ¾÷µ¥ÀÌÆ® ÇÒ °ÍÀ» ±ÇÀåÇÑ´Ù.

 

Ä¿½ºÅÒ Á¤Ã¥ÀÌ ±ÔÁ¦ ¿ä°Ç»çÇ׿¡ ´ëÇÑ º¯°æ°ú °°Àº ¾÷µ¥ÀÌÆ®µéÀ» ¹Ý¿µÇÏ°í ÀÖ´ÂÁö È®ÀÎÇϱâ À§ÇØ ÁÖ±âÀûÀ¸·Î Àç¹æ¹®ÇÒ ÇÊ¿ä°¡ ÀÖÀ» °ÍÀ̶ó´Â °ÍÀÌ °á·ÐÀÌ´Ù. ±×·³¿¡µµ ºÒ±¸ÇÏ°í ¿¹¿Ü »çÇ×À» »ý¼ºÇϱⰡ ½±°í ºñ±³Àû °£´ÜÇÏ´Ù.

±×Àú ¿¹¿Ü¿Í °ü·ÃµÈ ÄÁÆ®·ÑÀ» ¼±ÅÃÇÏ°í ±× À̽´¸¦ ó¸®Çϱâ À§ÇØ º¸¿Ï ÅëÁ¦¿Í ÇÔ²² Á¤º¸¸¦ ÀÔ·ÂÇϱ⸸ÇÏ¸é µÈ´Ù. ¿öÅ©Ç÷οì´Â »ç¿ëÀÚ ¿£Æ®¸®ºÎÅÍ Á¤º¸º¸È£ ¸®ºä¿¡ À̸£±â±îÁö ¿¹¿Ü¸¦ Çã¿ëÇÏ¸ç ¸¸·á¿¡ °üÇÑ ½ÂÀΰú ŸÀÓÇÁ·¹ÀÓÀ» Áö¼ÓÀûÀ¸·Î ÃßÀûÇÑ´Ù.

 

¸®½ºÅ© °ü¸® ±â´ÉÀÌ °£´ÜÇÏ´Ù. ¿¡¼Â ¸ðµâÀ» ÅëÇØ µé¾î¿Â ¿£Æ¼Æ¼¿¡ ´ëÇØ ¸®½ºÅ©¸¦ ÁöÁ¤ÇÏ°í ¼ö¸¹Àº ´Ù¾çÇÑ ¸®½ºÅ© º¤Å͸¦ µû¶ó ±× ¿£Æ¼Æ¼¸¦ Æò°¡ÇÏ¸é µÈ´Ù. ÀÏ·Ê·Î ¿ì¸®´Â »õ·Î¿î ¾ÖÇø®ÄÉÀ̼ÇÀ» »ý¼ºÇϱâ À§ÇØ ¿¡¼Â ¸ðµâÀ» »ç¿ëÇß°í Ãʱ⠺ñÁî´Ï½º ÀÓ°è·®»Ó¸¸ ¾Æ´Ï¶ó ¸®½ºÅ© ÇÁ·ÎÆÄÀÏ(³ôÀ½, Áß°£, ¶Ç´Â ³·À½)À» ÁöÁ¤Çß´Ù. ÀÌ·Î½á ¿ì¸®´Â ¾ÏÈ£±â¹ýÀ» äÅÃÇß´ÂÁöÀÇ ¿©ºÎ¿Í °°Àº °ü½É»çµéÀÌ ¾î¶»°Ô ½ÇÇàµÇ¾ú´ÂÁö ÆÇ´ÜÇϱâ À§ÇØ ¿¡¼Â¿¡ ´ëÇÑ ÁúÀǸ¦ Àû¿ëÇÒ ¼ö ÀÖ¾ú´Ù.

 

ÀÌ·¯ÇÑ ÁúÀÇÀÇ ´ë»óÀÌ µÈ ƯÁ¤ÇÑ ÅëÁ¦µéÀº ¾ÖÇø®ÄÉÀ̼ÇÀÇ Àü¹ÝÀûÀÎ ¸®½ºÅ©¿¡ ¿µÇâÀ» ³¢Ä¡¸ç Ãë¾à¼º, ¾Ïȣȭ ÅëÁ¦, Á¢±Ù ÅëÁ¦ µî°ú °°Àº ¿ä¼ÒµéÀ» Æ÷ÇÔÇÑ´Ù. ÁúÀÇ¿¡ ´ëÇÑ ¹ÝÀÀÀº ¾ÖÇø®ÄÉÀ̼ǿ¡ ¼ÓÇÑ Àü¹ÝÀûÀÎ ¸®½ºÅ©¿Í Á¤È®È÷ ÀÏÄ¡ÇÑ´Ù. ¿öÅ©Ç÷οì´Â ÀûÇÕÇÑ Á÷¿øµéÀÌ ¼­ºê¹Ì¼ÇÀ» °ËÅäÇÏ¸ç ±×°ÍÀÌ ÀüÇô ÀûÇÕÇÏÁö ¾ÊÀ» °æ¿ì °æ°í¸¦ ¹Þ´Â´Ù´Â °ÍÀ» º¸ÀåÇÑ´Ù.

SmartSuite¸¦ »ç¿ëÇÔ¿¡ ÀÖ¾î ÀϹÝÀûÀ¸·Î ¾÷ü Áö½Ä ±â¹ÝÀ̳ª ±âŸ ¼­Æ÷Æ® Æ÷ÅзΠ¾òÀ» ¼ö ÀÖ´Â °Íº¸´Ù Archer Ä¿¹Â´ÏƼ°¡ ÈξÀ ¶Ù¾î³ª´Ù´Â °ÍÀ» ¾Ë°Ô µÇ¾ú´Ù. ÀÌ Ä¿¹Â´ÏƼ¿¡¼­ »ç¿ëÀÚµéÀº ¼­·Î »óÈ£ÀÛ¿ë ÇÒ ¼ö ÀÖ°í Archer ¿£Áö´Ï¾î¸µ ÆÀ¿¡ ¹®ÀÇÇÒ ¼öµµ ÀÖÀ¸¸ç Á¦Ç°ÀÇ »ç¿ë°ú ¼³Á¤¿¡ °üÇØ ±¤¹üÀ§ÇÑ ±³À°À» ¹ÞÀ» ¼öµµ ÀÖ´Ù.


ArcherÀÇ ¾àÁ¡

ÀÌ Á¦Ç°Àº Á¤Ã¥°ú ¸®½ºÅ© °ü¸® ¸é¿¡¼­ ¶Ù¾î³­ ¹Ý¸é º¸´Ù ±â¼ú Áß½ÉÀûÀÎ ºÎºÐµéÀº ´Ù¸¥ Á¦Ç°µé¸¸Å­ ÀÚµ¿È­µÇ¾îÀÖÁö ¾Ê´Ù. ÀÚµ¿¹ß°ß ±â´ÉÀÌ ¾ø¾î ½ºÇÁ·¹µå½ÃÆ®¸¦ ¼­ºê¹Ô(submit)ÇÔÀ¸·Î½á ¿¡¼ÂÀ» Ãß°¡ÇÒ ¼ö ÀÖ´Ù. ÀÌ°ÍÀº ¸¹Àº ´ÜüÀÇ ¿ä±¸¸¦ ¸¸Á·½Ãų ¼ö´Â ÀÖ°ÚÁö¸¸ ±¤¹üÀ§ÇÑ ÀÚ»ê Àκ¥Å丮¸¦ °®°í ÀÖ´Â º¸´Ù ´ë±Ô¸ðÀÇ È¸»çµéÀº ÀÌ ÇÁ·Î¼¼½º°¡ ¿¡·¯°¡ ¹ß»ýÇϱ⠽¬¿ì¸ç À¯ÁöÇϱ⠾î·Æ´Ù°í ´À³¢°Ô µÉ ¼ö ÀÖ´Ù.

 

±â¼ú ÅëÁ¦ ¸ð´ÏÅ͸µµµ ¶ÇÇÑ ´Ù¸¥ °æÀïÀڵ鸸ŭ ÀÚµ¿È­µÇ¾îÀÖÁö ¾Ê´Ù. Archer´Â ÀÚµ¿ Ãë¾à¼º Æò°¡ Åø(¿¹ : Qualys) °£ÀÇ ¸µÅ©¸¦ »ý¼ºÇÏ´Â ¹æ¹ý¿¡ °üÇÑ ÁöħÀ» Á¦°øÇÏÁö¸¸ ÀÚµ¿ Ãë¾à¼º Æò°¡°¡ Àü¹ÝÀûÀÎ ±×¸²À» º¸¿©ÁÖÁö´Â ¾ÊÀ» °ÍÀÌ´Ù. ±âŸ Ãë¾à¼º Æò°¡ ½ºÄ³³Ê, IPS, SIEM µî°ú °°Àº Ãß°¡ ÅøÀÇ ÅëÇÕµµ ¶Ù¾î³ªÁö´Â ¾ÊÁö¸¸ À¯¿¬ÇÑ APIÀ» »ç¿ëÇÔÀ¸·Î½á ÆÄÀÏ°ú µ¥ÀÌÅͺ£À̽º µîÀÇ Çǵ带 »ç¿ëÇØ Ä¿½ºÅÒ µ¥ÀÌÅÍ ¼Ò¸ð ¾ÖÇø®ÄÉÀ̼ÇÀ» ¸¸µé ¼ö ÀÖ´Ù.

 

µû¶ó¼­ ÇϳªÀÇ ÈǸ¢ÇÑ ±â´ÉÀ¸·Î À§Çù µ¥ÀÌÅÍÀÇ Ä¿½ºÅÒ ¿£Æ®¸®¿Í ´õºÒ¾î iDefense³ª DeepSight¿Í °°Àº ¼ö¸¹Àº À§Çù °ø°³ ¼Ò½º·ÎºÎÅÍ Á¤º¸¸¦ °ü·Ã½Ãų ¼ö ÀÖÀ» °ÍÀÌ´Ù.

Archer°¡ Á¤Ã¥°ü¸®¿¡ ¹«°Ô¸¦ µÐ ¹Ý¸é ½Ã¸¸ÅØÀÇ Control Compliance Suite 8.60(CCS)Àº ±â¼ú ÅëÁ¦ÀÇ °ü¸®¿Í ¸ð´ÏÅ͸µ¿¡ ±íÀº °ü½ÉÀ» ±â¿ïÀÌ¸ç ³×Æ®¿öÅ© ¹ß°ß, È£½ºÆ® ±â¼ú ¼³Á¤ÀÇ ÀÚµ¿ È®ÀÎ µî°ú °°Àº ´Ù¾çÇÑ ±â´ÉÀ» Á¦°øÇÑ´Ù.

 

µ¥ÀÌÅͺ£À̽º¸¦ Á¤º¸ ¼­¹ö·Î µ¿ÀÏÇÑ ¹Ú½º¿¡ È£½ºÆ®ÇÒ °ÍÀÎÁö, ȤÀº µ¥ÀÌÅͺ£À̽º¸¦ À§ÇØ °¢±â ´Ù¸¥ ¹Ú½º¸¦ »ç¿ëÇÒ °ÍÀÎÁö¿¡ µû¶ó ÀÌ ¼ÒÇÁÆ®¿þ¾î¸¦ µ¶¸³Àû, ¶Ç´Â ¿£ÅÍÇÁ¶óÀÌÁî ¸ðµå·Î ¼³Ä¡ÇÒ ¼ö ÀÖ´Ù. ¶ÇÇÑ À¥ Æ÷ÅÐÀ» ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® IIS¿Í ÅëÇÕÇÏ¿© »ç¿ëÇÏ°íÀÚ ÇÑ´Ù¸é ¿£ÅÍÇÁ¶óÀÌÁî ¸ðµå°¡ ÀûÇÕÇÏ´Ù. ¿ì¸®´Â ÀÌ Á¦Ç°À» ¿£ÅÍÇÁ¶óÀÌÁî¸ðµå·Î ¼³Ä¡Çß°í ÀÌ°ÍÀº À¥ Æ÷Åп¡ ¿¢¼¼½ºÇÒ ¼ö ÀÖµµ·Ï ÇØÁÖ¾úÀ¸¸ç ¿ø°Ý µ¥ÀÌÅͺ£À̽º¿Í ¿ø°Ý µ¥ÀÌÅÍ ¼öÁýÀ» Áö¿øÇß´Ù.

 

½Ã¸¸ÅØ

½Ã¸¸ÅØÀÇ °­Á¡

Á¤Ã¥ »ý¼º ÀÎÅÍÆäÀ̽º¿¡ °üÇØ Ã³À½¿¡´Â ȸÀÇÀûÀ̾úÁö¸¸ Á¤Ã¥À» ÀÛ¼ºÇϱâ À§ÇØ ÀÌ°ÍÀ» »ç¿ëÇÏ´Â °ÍÀº ÃʹÝÀÇ ¾î·Á¿ò¿¡µµ ºÒ±¸ÇÏ°í °£´ÜÇß´Ù.

¿ì¸®´Â Á¤Ã¥À» »ý¼ºÇÏ°í ±âÁ¸ÀÇ Á¤Ã¥À» ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿öµå ¹®¼­¿¡¼­ °¡Á®¿Í CCS À¥ Æ÷Åп¡ °ø°³ÇÒ ¼ö ÀÖ¾ú´Ù. ÀÌ ÅøÀº Archer¿Í »ó´çÈ÷ À¯»çÇÑ ¹æ½ÄÀ¸·Î Á¤Ã¥ »ý¼º ¿öÅ©Ç÷ο츦 Áö¿øÇØ ½ÂÀÎ Àü±îÁö °ø°³¸¦ ¿¬±âÇÏ°í »õ ¹öÀüÀÌ »ý¼ºµÉ ¶§±îÁö ±â·ÏµÈ ¾ÆÄ«À̺긦 À¯ÁöÇÒ ¼ö ÀÖ°Ô ÇØÁØ´Ù.

 

Archer°¡ Á¦°øÇÏ´Â ÁÖ¿ä Á¤Ã¥ÀÇ Á¾·ù¸¦ Àؾî¹ö¸± Á¤µµ¿´´Ù. ½Ã¸¸ÅØÀº ´Ù¼öÀÇ »ùÇà Á¤Ã¥µé(ÅÛÇø´)À» °¡Áö°í ÀÖ¾úÀ¸³ª, ¿ì¸® ÀÚüÀÇ Á¤Ã¥À» °¡Á®¿À°Å³ª Á¤Ã¥ ÀÓÆ÷Æ® ¹× »ý¼º ÅøÀ» »ç¿ëÇØ ½ºÅ©·¡Ä¡·ÎºÎÅÍ »õ·Î¿î Á¤Ã¥À» »ý¼ºÇÏ´Â °ÍÀÌ ÅÛÇø´À» Ä¿½ºÅ͸¶ÀÌ¡ÇÏ´Â °Í º¸´Ù ½Ã°£ÀÌ Àý¾àµÈ´Ù´Â °ÍÀ» ¾Ë°Ô µÇ¾ú´Ù.

 

Á¤¸» ¶Ù¾î³­ ±â´É Çϳª´Â ÄÄÇöóÀ̾𽺠ÇÁ·¹ÀÓ¿öÅ©¿Í CCS°¡ Á¦°øÇÏ´Â ±ÔÁ¦µé¿¡ ´ëÇÑ Á¤Ã¥À» ¸ÅÇÎÇϱâ À§ÇØ Á¦°øµÇ´Â À¯¿¬¼º(flexibility)À̾ú´Ù. ÀÌ ¸ÞÄ¿´ÏÁòÀº ¸ÅÇÎ ¿¡µðÅÍ·Î, ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¾×¼¼½ºÀÇ °ü·Ã ¸Å´ÏÀú ±â´ÉÀ» ¿¬»ó½ÃŲ´Ù. ¾î¶»°Ô »ç¿ëÇÏ´ÂÁö ÀÌÇØÇϴµ¥ ½Ã°£ÀÌ Á» °É¸®±â´Â ÇßÁö¸¸ ¸ÅÇÎ ¿¡µðÅÍ´Â Á¤Ã¥, ÇÁ·¹ÀÓ¿öÅ©, ±ÔÁ¦ Ç׸ñµéÀ» ¿¬°á½ÃÅ°´Âµ¥ ÀÖ¾î »ó´çÇÑ À¯¿¬¼ºÀ» Á¦°øÇÑ´Ù. ÀÌ·¯ÇÑ ¿¬°áÀ» ½Ã°¢ÀûÀ¸·Î º¸¿©ÁÖ´Â ±â´ÉÀº ºÐ¸í ¡°¸ÚÁø ¿ä¼Ò¡±ÀÌ´Ù. ¹°·Ð ÀÌ°ÍÀÌ À¯¿¬ÇÑ Á¢±Ù¹ýÀ̱ä ÇÏÁö¸¸ ÀÌ°ÍÀº À¯ÁöÇϱâ À§ÇØ ¾î´À Á¤µµÀÇ ¼öµ¿ ÀÛµ¿À» ÇÊ¿ä·Î ÇÑ´Ù. ÀÌ ÅøÀÇ Á¤Ã¥ºÎÀÇ Áß¿ëÀ» Ãß±¸ÇÏ´Â ±â¾÷À̶ó¸é ¿ÏÀü µµÀÔÀ» ÁغñÇϴµ¥ ´õ¿í ½Ã°£À» ¾²°Ô µÉ °ÍÀÌ´Ù.

 

CCS´Â ±â¼ú ÅëÁ¦¿¡ ¸Å¿ì °­·ÂÇÏ´Ù. ÀÌ Á¦Ç°Àº ¼ö¸¹Àº ±â¼ú Ç¥ÁØ ÆÑÀ» °®Ãß°í ÀÖ¾î °æÀï ÀåÄ¡µéÀ» ºñ±³Çϴµ¥ º¥Ä¡¸¶Å©·Î »ç¿ëµÉ ¼ö ÀÖ´Ù. Ç¥ÁØ ÆÑÀº NSA ¼³Á¤ °¡À̵峪 CIS ¼³Á¤ º¥Ä¡¸¶Å©¿Í °°Àº Ä£±ÙÇÑ ¼Ò½º ÀÚ·áµéÀ» ÀÌ¿ëÇÑ´Ù.

±â¼ú Á¤º¸ ¼öÁýÀº ¿ø°Ý ÇÁ·ÎÆÄÀϸµÀ» À§ÇØ ¼ö¸¹Àº ÀåÄ¡µéÀ» Áö¿øÇÑ´Ù. CCS´Â ´Ù¾çÇÑ À©µµ¿ì ¹öÀüÀ̳ª À¯´Ð½º¿Í ¸®´ª½ºÀÇ ´Ù¼öÀÇ Æ¯Â¡µé°ú °°Àº ´Ù¾çÇÑ Á¾·ùÀÇ Ç÷§Æû¿¡ °ÉÃÄ ¿¡ÀÌÀüÆ®, ¶Ç´Â ¿¡ÀÌÀüÆ® ¸®½º º¹±¸ µ¥ÀÌÅ͸¦ »ç¿ëÇÒ ¼ö ÀÖ´Ù.

ÀÌ Á¦Ç°Àº ¶ÇÇÑ »ó´ëÀûÀ¸·Î Æò°¡ÇÏ°í ÀûÀýÇÑ ÆÐÄ¡µéÀÌ Àû¿ëµÇ¾îÀÖ´ÂÁö, ÀûÀýÇÑ ¼³Á¤ ´Ü°è¸¦ ¹â¾Ò´ÂÁö º¸ÀåÇϱâ À§ÇÑ º¥Ä¡¸¶Å© Ç¥ÁØÀ» »ó´ç¼ö °®Ãß°í ÀÖ´Ù. ÀÌ¿Í ´õºÒ¾î CCSÀÇ ³×Æ®¿öÅ© ¸ÅÇÎ ¼º´ÉÀ¸·Î ÀåÄ¡ ÀÚµ¿ ¹ß°ßÀÌ °¡´ÉÇÏ´Ù.

 

CCS°¡ ¸Å¿ì °­·ÂÇÏ°Ô ±â¼ú ÅëÁ¦ Çã°¡¸¦ ¼öÇàÇÒ °ÍÀ¸·Î ±â´ëÇßÀ¸³ª Á¤Ã¥°ú ¸®½ºÅ© °ü¸®¿¡¼­ µ¿µîÇÏ°Ô Àß ¼öÇàÇÏ´Â Á¦Ç°¿¡ ´ëÇØ ÁغñµÇ¾îÀÖÁö ¾Ê¾Ò´Ù. ±×·¯³ª ÀÌ Á¦Ç°ÀÌ ´Ù¾çÇÑ ¹öÀüÀÇ COBIT, FDA ±ÔÁ¤, FISMA, HIPAA, NERC(ºÏ¹Ì½Å·ÚµµÀ§¿øȸ, North American Electric Reliability Corp.)ÀÇ °¡À̵å, NIST SP 800-53ÀÌ ¸ðµÎ Æ÷ÇÔµÈ ±â¼ú Ç¥ÁØ°ú ±ÔÁ¦ ÇÁ·¹ÀÓ¿öÅ©¸¦ °®Ãß°í ÀÖ´Ù´Â °ÍÀº ¸¸Á·½º·¯¿ü´Ù.


½Ã¸¸ÅØÀÇ ¾àÁ¡

CCS°¡ ÁÖ·ÂÇÏ´Â ºÐ¾ß°¡ °¡¹ö³Í½º¿Í ±â¼ú ÄÄÇöóÀ̾ð½ºÀ̱â´Â ÇÏÁö¸¸ ¸®½ºÅ© ºÎºÐÀÌ »ç¿ëÇϱ⠾î·Æ´Ù´Â °ÍÀÌ È®ÀεǾú´Ù. ±â¼úÀû ¸®½ºÅ©´Â ±â¼ú º¸¾È ÅëÁ¦ Æò°¡¸¦ ÅëÇØ CCS ÄÜ¼Ö ³»¿¡¼­ Á÷Á¢ Æò°¡µÈ´Ù. 

CCS·Î ÄÁÅÙÆ® ÆÑÀ» »ç¿ëÇÏ´Â ½Ã¸¸ÅØÀÇ ÁúÀǸ¦ ³ªÅ¸³»°Å³ª ÀÚüÀûÀÎ ÁúÀǸ¦ »ý¼ºÇÒ ¼ö ÀÖ´Ù. ¿ì¸®´Â ¾Öµå Ȥ(ad hoc) ¾÷ü Æò°¡¸¦ »ý¼ºÇϱâ À§ÇØ ÅøÀ» »ç¿ëÇß°í ±× ÇÁ·Î¼¼½º°¡ Èûµé´Ù´Â °ÍÀ» È®ÀÎÇß´Ù.

 

°¢°¢ÀÇ ÁúÀÇ´Â ¾î¶² Áú¹®ÀÌ Ã·ºÎµÇ´ÂÁö¿¡ ´ëÇÑ Æ®¸® ºä·Î Ç¥ÇöµÈ´Ù. Áú¹®µéÀº ´ÜÀÏ, ¶Ç´Â ´ÙÁß ¼±Åà ´äº¯ µîÀ» ÇÊ¿ä·Î ÇÒ ¼ö ÀÖ´Ù. ÁúÀǸ¦ »ý¼ºÇÏ´Â °ÍÀº ¼ö¸¹Àº Ä¿½ºÅ͸¶ÀÌÁîµÈ ´äº¯(¿¹½º/³ë Áú¹®¿¡ ÀûÇÕÇÑ ÅÛÇø´ÀÌ µå¹°°Ô ¿ì¸®°¡ ÇÊ¿äÇÑ ´äº¯À» ÁÖ¾ú´Ù)ÀÇ ¼öµ¿ ÀÔ·ÂÀ» ¿ä±¸Çß´Ù.

ÁúÀÇ°¡ ¿Ï·áµÈ ÈÄ °¢°¢ÀÇ Áú¹®°ú ´äº¯ ¼±Åÿ¡ Áß¿äµµ¸¦ ÁöÁ¤Çϱâ À§ÇØ ¸¶¹ý»ç¸¦ »ç¿ëÇß´Ù. ÀüºÎ ÇÕÇÏ¿© ÀÌ ÇÁ·Î¼¼½º·Î 20 ¹®Ç×À» »ý¼ºÇϴµ¥ ÇÑ ½Ã°£ °¡·® ¼Ò¿äµÆ´Ù. ¸¸ÀÏ ÀÌ ±â´ÉÀ» È®´ë »ç¿ëÇÒ °èȹÀ̶ó¸é ½ºÅ©·¡Ä¡·ÎºÎÅÍ Ä¿½ºÅ͸¶ÀÌÁîµÈ ÁúÀǸ¦ »ý¼ºÇϱ⺸´Ù´Â ÁÖ¿ä ÁúÀǸ¦ Á¦°øÇÏ´Â ÄÁÅÙÆ® ÆÑ »ç¿ëÀ» ±ÇÇÏ°í ½Í´Ù.


Modulo

GRC ºÐ¾ßÀÇ ¸¹Àº ¾÷üµéÀº ¸ðµç À̵鿡 ´ëÇÑ ¸ðµç °ÍÀÌ µÊÀ¸·Î½á ¡°ÀÏÀ» ¹úÀ̴¡± Á¢±Ù¹ýÀ» ÃëÇÏ·Á°í ÇÏ°í ÀÖ´Ù. ±×·¯³ª Modulo´Â ±×·¸Áö ¾Ê´Ù. ÀÌ°ÍÀº ArcherÀÇ ÄÄÇöóÀ̾𽺠ÇÁ·¹ÀÓ¿öÅ© »ý¼ºÀ̳ª Á¤Ã¥ Á᫐ ±â´ÉÀ» °®°í ÀÖÁö ¾ÊÀ¸¸ç SymantecÀÇ ±â¼ú ÅëÁ¦ È®ÀÎ ¼º´Éµµ °®°í ÀÖÁö ¾Ê´Ù.

 

±× ´ë½Å À̸§¿¡ °É¸Â°Ô ModuloÀÇ Risk Manager´Â °ÅÀÇ ¿À·ÎÁö GRC ¿ÀÂ÷ÀÇ ¸®½ºÅ© Ãø¸é¿¡ ÃÊÁ¡À» ¸ÂÃá´Ù. ±âŸ GRC ºÐ¾ßÀÇ ±â´ÉÀº ¿ÀÁ÷ ¸®½ºÅ© °ü¸® ÀÓ¹«¸¦ Áö¿øÇϱâ À§ÇØ ÀÛµ¿ÇÑ´Ù.

Risk Manager´Â À¥ ÇÁ·±Æ® ¿£µå¸¦ °®°í ÀÖÁö ¾ÊÀ¸¸ç(±×·¯³ª À¥À» ÅëÇØ ÁúÀǸ¦ Á¦ÃâÇÒ ¼ö ÀÖ´Ù) ´Ù¾çÇÑ ±â´ÉÀ» ±¸ÇöÇϱâ À§ÇØ ´Ù¼öÀÇ Å¬¶óÀ̾ðÆ® »çÀÌµå ¾ÖÇø®ÄÉÀ̼ǿ¡ ÀÇÁ¸ÇÏ°í ÀÖ´Ù.

ÀνºÅç ÇÁ·Î¼¼½º´Â óÀ½ºÎÅÍ »ó´çÇÑ ¹®Á¦¸¦ ¾È°ÜÁÖ¾ú´Ù. ¿¬±¸½Ç ±â°è Áß ¿ì¸®°¡ ¼³Ä¡¸¦ ÇÏ·Á°í Çß´ø óÀ½ ¸î¸î ±â°èµéÀÇ ºÒÃæºÐÇÑ RAMÀ¸·Î ¼³Ä¡ ½ÇÆа¡ À¯¹ßµÇ¾ú´Ù(Å×½ºÆ® ±â°è´Â ¼öµ¿À¸·Î ÁöÁ¤µÇ´Â ´õºí ¸Þ¸ð¸®¸¦ °®°í ÀÖ¾ú´Ù). ±×·¯³ª Modulo ¿£Áö´Ï¾îÀÇ µµ¿ò-¹× ±ÇÀå »çÇ× ÀÌ»óÀ¸·Î ¾÷±×·¹ÀÌµå µÈ Çϵå¿þ¾î-À¸·Î ¼³Ä¡¸¦ ¿Ï·áÇÒ ¼ö ÀÖ¾ú´Ù.


ModuloÀÇ °­Á¡

Risk Manager·Î ±â¾÷µéÀº ½º½º·Î¸¦ Æ®¸® ºä·Î Ç¥½ÃµÇ´Â Çϳª ȤÀº ±× ÀÌ»óÀÇ ¡°´Üü¡±·Î ºÐ·ùÇÒ ¼ö ÀÖ´Ù. ÀÌ°ÍÀº ¾×Ƽºê µð·ºÅ丮, ÀÚ»ê ½ºÇÁ·¹µå½ÃÆ®/µ¥ÀÌÅͺ£À̽º·ÎºÎÅÍ, ±×¸®°í ¼öµ¿ ¿£Æ®¸®·Î Á¤º¸¸¦ °¡Á®¿ÈÀ¸·Î½á ÀÌ ºä¸¦ ÀÚµ¿À¸·Î Â÷ÁöÇÑ´Ù.

ÀÌ°ÍÀÇ ½ÇÁ¦ÀûÀÎ ÈûÀº ´Üü ³»-ÇÁ·Î¼¼½º, ¾ÖÇø®ÄÉÀ̼Ç, ±â¼ú ±¸¼º, ½Ã¼³-ÀÇ ¸ðµç ÀÚ»êÀ» ºÐ·ùÇÏ°í °¢°¢ ¸®½ºÅ© ·¹º§·Î ¿¬°ü½ÃÅ°¸ç ÀÚ»ê º°·Î ±¸ÇöµÈ ÅëÁ¦¸¦ Áö¼ÓÀûÀ¸·Î ÃßÀûÇÏ´Â ´É·Â¿¡ ÀÖ´Ù.

 

¶ÇÇÑ Áõ°Å¿Í ƯÁ¤ÇÑ ´äÀ» ¿¬°á½Ãų ¼ö ÀÖ´Ù. ¿¹¸¦ µé¾î ÀÎÁõ¿¡ °üÇÑ ÁúÀÇ¿¡ ´ëÇÑ ´ëÀÀÀ» Áö¿øÇϱâ À§ÇØ Á¤Ã¥ÀÇ ÇüÅÂ, Æнº¿öµå ±ÛÀÚ¸¦ Á¦¾îÇÏ´Â ÀûÀýÇÑ ±×·ì Á¤Ã¥ ´ë»óÀÇ ÀͽºÆ÷Æ® µîÀ¸·Î Áõ°Å¸¦ ÷ºÎÇÒ ¼ö ÀÖ´Ù.

ÁúÀÇ¿Í Áõ°Å¸¦ ¿¬°üÁþ´Â ÀÌ·¯ÇÑ ±â´ÉÀº Á¦¾î Á¤Ã¥ÀÇ Á¸À縸 È®ÀÎÇÏ´Â °ÍÀÌ ¾Æ´Ï¶ó ƯÁ¤ÇÑ ÅëÁ¦¿¡ °üÇÑ Áõ°Å¸¦ ¿ä±¸ÇÏ´Â °¨»ç¿øµéÀ» ¸¸Á·½Ãų °ÍÀÌ´Ù.

°¨»ç¿øµéÀº ÁúÀÇ °á°ú¸¦ Åä´ë·Î ƯÁ¤ÇÑ Àڻ꿡 °üÇØ Ä¡·á °èȹÀ» »ý¼ºÇÏ´Â ±â´ÉÀ» ³ôÀÌ Æò°¡ÇÏ°Ô µÉ °ÍÀÌ´Ù. ¹üÀ§ ³»ÀÇ ¸ðµç ÀÚ»êÀ» À§ÇØ Á¦°øµÇ´Â Ä¡·á °¡À̵å´Â °£°áÇÏÁö¸¸ ¸é¹ÐÇÏ´Ù.

 

Risk Manager´Â ¿©Å¸ Á¦Ç°µé°ú ´Ù¸¥ ¹æ½ÄÀ¸·Î ¾÷üµéÀÇ °¡¹ö³Í½º¿Í ´ë¿Ü °ü°èµé ¿ëÀÌÇÏ°Ô ÇÑ´Ù. ¿¹¸¦ µé¾î Risk Manager´Â FISAP(Financial Institution Shared Assessments Program Standardized Information Gathering) ÁúÀǸ¦ ÀÌ¿ëÇØ ¸®½ºÅ© Æò°¡¸¦ ¼öÇàÇÏ´Â ±â´ÉÀ» °®Ãß°í ÀÖ´Ù. ¶ÇÇÑ ÀÌ°ÍÀ¸·Î ¾÷ü¿Í Á¦ 3ÀÚ¿¡ °üÇÑ ¡°°æ°è¡±(Á¶Á÷ Æ®¸®ÀÇ ³ëµå)¸¦ »ý¼ºÇÒ ¼ö ÀÖ´Ù. ¿©Å¸ Á¦Ç°µéÀÌ ºñ½ÁÇÑ Çϵµ·Ï ¼³Á¤µÉ ¼ö ÀÖ´Â ¹Ý¸é FISAP ¾Æ¿ô¿Àºê¹Ú½º¸¦ À§ÇÑ °íÀ¯ÀÇ Áö¿øÀº ÄÁÅؽºÆ®¸¦ °¨»çÇϴµ¥ Risk Manager¸¦ »ç¿ëÇÏ´Â ´Üü¿¡ ½ÇÁúÀûÀÎ µµ¿òÀÌ µÈ´Ù.

¾÷ü °æ°è ³»ÀÇ Àڻ꿡 ´ëÇØ ±× ¿ÜÀÇ ÁúÀǵéÀ» ÁöÁ¤ÇÒ ¼ö ÀÖ´Ù. ÀÌ°ÍÀ¸·Î ƯÁ¤ÇÑ ¾÷ü¿¡ °üÇØ ¼öÇàµÈ Æò°¡, Æò°¡ Áß¿¡ ¼öÁýµÈ Áõ°Å, ÇØ´ç ¾÷üÀÇ º¸¿Ï ÅëÁ¦ µîÀ» ±â·ÏÇÒ ¼ö ÀÖ´Ù.


ModuloÀÇ ¾àÁ¡

Risk Manager¿¡´Â ´Ù¼Ò Á¶ÀâÇÑ ¸éµµ ÀÖ´Ù. ¹«¾ùº¸´Ù ¿ÏÀü ±â´É À¥ ÀÎÅÍÆäÀ̽ºÀÇ ºÎÁ·ÀÌ Áß´ëÇÑ ¾àÁ¡ÀÌ´Ù. ÁúÀÇ°¡ À¥ Àü¹Ý¿¡¼­ µî·ÏµÉ ¼ö ÀÖ´Â ¹Ý¸é ¾ÖÇø®ÄÉÀ̼ÇÀÇ Æ÷ÅÐ ºä(À¥ °­È­ ´ë½Ãº¸µå Æ÷ÇÔ)´Â »ó´çÇÑ ÆíÀǸ¦ Á¦°øÇÒ ¼öµµ ÀÖ¾úÀ»¹ýÇÑ ¸÷½Ã ¾Æ½¬¿î ±â´ÉÀ̾ú´Ù.

 

¶ÇÇÑ ¼³Ä¡°¡ ±î´Ù·Ó´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀº ¸Å¿ì ƯÁ¤ÇÑ ÀνºÅç Á¶°ÇÀ» °®°í ÀÖÀ¸¸ç ÀνºÅç ÇÁ·Î¼¼½º ÁßÀÇ ¸ðµç ½ÇÆÐ-¿¹¸¦ µé¾î ÇÊ¿äÁ¶°ÇÀÇ °á¿©, ºÒÃæ¹®ÇÑ ¸Þ¸ð¸®, ¶Ç´Â °ú¹ÐÇÑ µ¥ÀÌÅͺ£À̽º ´Ü°è·Î ÀÎÇÑ-´Â Çؼ®Çϱâ À§ÇØ ±â¼úÀûÀÎ Áö¿øÀÌ ¿ä±¸µÇ´Â ¿¡·¯ ¸Þ½ÃÁö·Î ±ÍÂøµÈ´Ù. 

´õ ³ª¾Æ°¡ ÀÌ Á¦Ç°Àº Ä¿½ºÅ͸¶ÀÌÁîÇϱⰡ ¾î·Á¿î °ÍÀ¸·Î µå·¯³µ´Ù. ¿¹¸¦ µé¾î ÀϺΠºôÆ®ÀÎ µ¥ÀÌÅͺ£À̽º(À§Çù µ¥ÀÌÅͺ£À̽º¿Í °°Àº)´Â °íÁ¤ÀûÀÌ¸ç »ç¿ëÀÚÀÇ Ä¿½ºÅ͸¶ÀÌÁî°¡ ¹èÁ¦µÇ¾ú´Ù.

<±Û¡¤¿¡µå ¸ðÀÏ(Ed Moyle)/´ÙÀֳ̾ª Ä̸®(Diana Kelley)>

 

Copyright ¨Ï 2006 Information Security and TechTarget

[Á¤º¸º¸È£21c Åë±Ç 96È£(info@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 2
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ À§Áîµð¿£¿¡½º 2018 ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö
¼³¹®Á¶»ç
3¿ù 15ÀϺÎÅÍ ½ÃÇàµÇ°í ÀÖ´Â °³Á¤ °³ÀÎÁ¤º¸º¸È£¹ý°ú °ü·ÃÇØ °¡Àå ±î´Ù·Ó°í ÀÌÇàÇϱ⠾î·Á¿î Á¶Ç×Àº ¹«¾ùÀΰ¡¿ä?
ÀΰøÁö´É(AI) µî ÀÚµ¿È­µÈ °áÁ¤¿¡ ´ëÇÑ Á¤º¸ÁÖü ±Ç¸® ±¸Ã¼È­
Á¢±Ù±ÇÇÑ °ü¸® µî °³ÀÎÁ¤º¸ ¾ÈÀü¼º È®º¸Á¶Ä¡ °­È­ ¹× °íÀ¯½Äº°Á¤º¸ °ü¸®½ÇÅ Á¤±âÁ¶»ç
¿µÇâÆò°¡ ¿ä¾àº» °ø°³Á¦µµ µµÀÔ µî °³ÀÎÁ¤º¸ ¿µÇâÆò°¡Á¦µµ
¿µ»óÁ¤º¸Ã³¸®±â±â ¹× ¾ÈÀüÁ¶Ä¡ ±âÁØ
°³ÀÎÁ¤º¸ º¸È£Ã¥ÀÓÀÚÀÇ Àü¹®¼º °­È­ À§ÇÑ Àü¹®CPO ÁöÁ¤
±¹¿Ü ¼öÁý¡¤ÀÌÀü °³ÀÎÁ¤º¸ 󸮹æħ °ø°³ µî °³ÀÎÁ¤º¸ 󸮹æħ Æò°¡Á¦µµ
¼ÕÇعè»óÃ¥ÀÓ Àǹ«´ë»óÀÚ º¯°æ ¹× È®´ë
°ø°ø±â°ü °³ÀÎÁ¤º¸ º¸È£¼öÁØ Æò°¡ È®´ë
±âŸ(´ñ±Û·Î)