ISO27001 ÀÎÁõºÎÅÍ ¸ðÀÇ ÇØÅ·°ú ½ÃÅ¥¾î ÄÚµù ±³À°, ¸¶Áö¸· »çÈÄ °ü¸® ÇÁ·Î¼¼½º±îÁö ¼ö¸³
[º¸¾È´º½º= ³Ý¾Øµå ¹ÚÀÏ Á¤º¸º¸¾ÈÆÀ ºÎÀå] Äڷγª ÆÒµ¥¹ÍÀ¸·Î ºñÁî´Ï½º°¡ ºñ´ë¸é ȯ°æÀ¸·Î ºü¸£°Ô ÀüȯµÇ°í, Á¤º¸°¡ µ¥ÀÌÅÍÈ µÅ ±â¾÷ ¾ÈÆÆÀÇ ³×Æ®¿öÅ©¸¦ ÅëÇØ ¿À°¡°Ô µÇ¾ú´Ù. ÀÌ¿¡ µû¶ó ¼ÒÇÁÆ®¿þ¾î º¥´õ»çµéÀº ºü¸¥ °³¹ß ¹× ¹èÆ÷¸¦ Ãß±¸ÇÒ ¼ö¹Û¿¡ ¾ø¾ú°í, ÀÌ´Â ¿ÀǼҽº »ç¿ëÀÇ °¡¼ÓÈ¿Í ÇÔ²² ½ÃÅ¥¾îÄÚµù Áؼö¸¦ ¾î·Æ°Ô ¸¸µé¾ú´Ù.
ÀÌ·¯ÇÑ »óȲÀ» ¾Ç¿ëÇÑ °ø±Þ¸Á °ø°ÝÀÌ Àü ¼¼°èÀûÀ¸·Î ´ë±Ô¸ð ÇÇÇظ¦ ÀÏÀ¸Å°¸ç ¼ºÇàÇÏ°Ô µÇ¸é¼ °ø±Þ¸Á º¸¾È °ü·Ã ±ÔÁ¦µµ ³¯·Î °ÈµÇ°í ÀÖ´Ù. ÃÖ±Ù KISA¿¡¼ ¹ßÇ¥ÇÑ ¡®SW °ø±Þ¸Á º¸¾È °¡À̵å¶óÀΡ¯¿¡ µû¸£¸é, ¾ÕÀ¸·Î Á¤ºÎ±â°ü¿¡ SW ³³Ç° ½Ã SBOM(¼ÒÇÁÆ®¿þ¾î ÀÚÀç ¸í¼¼¼) Á¦ÃâÀ» Àǹ«ÈÇÏ°í, ±¸¸Å °è¾à ½Ã °ø±Þ¸Á º¸¾È ¿ä±¸»çÇ×À» Ãß°¡Ç϶ó´Â ³»¿ë±îÁö °ËÅäµÇ°í ÀÖ´Ù.
ÀÌ·¸µí ±â¾÷ÀÌ Ãë¾àÁ¡ °ü¸®¸¦ ¼ÒȦÈ÷ ÇØ ¹ß»ýÇÑ º¸¾È»ç°í´Â °·ÂÇÑ ¹ýÀû ±ÔÁ¦, ¼ÕÇعè»ó, ¸í¼º ¼Õ»ó, ºñÁî´Ï½º ±âȸ »ó½Ç ¹× ÀçÁ¤Àû ÇÇÇØ·Î À̾îÁ® °á±¹ ±â¾÷ÀÇ Á¸Æó¸¦ À§ÇùÇÒ ¼ö ÀÖ´Ù.
ÅëÇÕ Á¢±ÙÅëÁ¦ ¹× °èÁ¤°ü¸® ¼Ö·ç¼Ç °³¹ß ±â¾÷ÀÎ ³Ý¾Øµå ¿ª½Ã °ú°Å Ãë¾àÁ¡ °ü¸®ÀÇ ºÎÀç·Î Ãë¾àÁ¡ »çÈÄ °ü¸®¸¦ À§ÇØ ¸·´ëÇÑ ºñ¿ë°ú ±âȸ ¼Õ½ÇÀ» °æÇèÇß´Ù. ÀÌ·¯ÇÑ ¹®Á¦¸¦ ¹Ýº¹ÀûÀ¸·Î °æÇèÇÏ¸é¼ º¸¾È Ãë¾àÁ¡ °ü¸®ÀÇ Á߿伺À» ÀνÄÇÏ°í À̸¦ ÇØ°áÇϱâ À§ÇØ Ãë¾àÁ¡ °ü¸® TF¸¦ ±¸¼º, °ü·Ã Àü·« ¼ö¸³°ú °ú°¨ÇÑ Á¶Ä¡·Î ¼º°ú¸¦ °ÅµÎ¾î ¾÷°èÀÇ ÁÖ¸ñÀ» ¹Þ¾Ò´Ù.
³Ý¾Øµå´Â ÃÖ±Ù °ø±Þ¸Á º¸¾È Ãë¾àÁ¡ °ü¸® ¹æ¾ÈÀ» °í¹ÎÇÏ´Â ¸¹Àº ¼ÒÇÁÆ®¿þ¾î º¥´õ»çµéÀ» À§ÇØ ³Ý¾ØµåÀÇ Áö³ °æÇè°ú Àü·«À» Åä´ë·Î ¾î¶»°Ô º¸¾È Ãë¾àÁ¡À» °ü¸®ÇÏ°í °í°´ÀÇ ½Å·Ú¿Í ºñÁî´Ï½º °æÀï ¿ìÀ§¸¦ È®º¸ÇÒ ¼ö ÀÖÀ»Áö °øÀ¯Çß´Ù.
IT º¸¾È ÄÄÇöóÀÌ¾ð½º¿Í ISO27001 ÀÎÁõ
Á¤º¸º¸¾È¿¡ ÀÖ¾î ¼ÒÇÁÆ®¿þ¾î º¥´õ»ç¿Í °í°´ ¸ðµÎ¿¡°Ô °¡Àå Áß¿äÇÑ °ÍÀº »ç½Ç ¹ý±Ô Áؼö´Ù. ³Ý¾Øµå ¿ª½Ã °ü·Ã ¹ý±Ô Áؼö¸¦ ÃÖ¿ì¼± ¸ñÇ¥·Î »ï°í, ±Û·Î¹ú ½ºÅĴٵ带 µû¸£´Â °ÍÀÌ ÁÁ°Ú´Ù´Â ÆÇ´ÜÇÏ¿¡ ±¹Á¦Ç¥ÁØ Á¤º¸º¸È£ °æ¿µ½Ã½ºÅÛ ÀÎÁõÀÎ ISO27001 ȹµæÀ» ù ¹ø° ¸ñÇ¥·Î Çß´Ù. IT °ü·Ã ÃֽŠƮ·»µå¿Í ±ÔÁ¦´Â ´ëºÎºÐ ¹Ì±¹°ú EU¿¡¼ ½ÃÀ۵ŠÀü ¼¼°è¿¡ È®´ë Àû¿ëµÈ´Ù. ¿ì¸®³ª¶ó ¿ª½Ã Å©°Ô ´Ù¸£Áö ¾Ê´Ù. µû¶ó¼ ISO27001 ÀÎÁõÀ» ÁؼöÇÏ¸é ±¹Á¦Ç¥ÁØ¿¡¼ ¿ä±¸ÇÏ´Â ÃÖ¼ÒÇÑÀÇ º¸¾È ¼öÁØÀ» ¸¶·ÃÇÒ ¼ö ÀÖ´Ù.
°ø±Þ¸ÁÀº ´Ü¼øÈ÷ Á¦Ç° Çϳª¿¡ ±¹ÇѵÇÁö ¾Ê°í Á¦Ç° °³¹ß, ÆÐŰ¡, ¹èÆ÷, ±¸Ãà, ¿î¿µ, À¯Áöº¸¼ö¿¡ °¡´ãÇÏ´Â ¸ðµç Àη ¸®¼Ò½º¿Í ÀÎÇÁ¶ó¸¦ Æ÷ÇÔÇÑ´Ù. ½ÇÁ¦·Î ³Ý¾Øµå´Â ISO27001 ÀÎÁõÀ» ÁغñÇÏ´Â °úÁ¤¿¡¼ Àü»çÀû º¸¾È ¼öÁØ°ú ÀÎÀû º¸¾È ¹× ±³À°, Á¤º¸ÀÚ»ê °ü¸® µîÀ» Á¡°ËÇÏ°í °³¼±Çß°í, º¸¾È¼º °ËÅ䳪 °¨»ç¸¦ ÀÓÁ÷¿øµé¿¡°Ô °ø½ÄÈÇØ º¸¾È °æ¿µÀÇ ±â¹ÝÀ» ¸¶·ÃÇß´Ù.
¸ðÀÇÇØÅ·°ú ½ÃÅ¥¾îÄÚµù ±³À°
°á±¹ Ãë¾àÁ¡ÀÇ ³¡Àº Áß¿ä Á¤º¸¿Í ÀÚ»êÀÇ Å»Ãë·Î À̾îÁø´Ù. ³Ý¾Øµå´Â ÀÏÁ¤ ¼öÁØ ÀÌ»óÀÇ ÈÀÌÆ® ÇØÄ¿¸¦ º¸À¯ÇÑ Àü¹®¾÷ü¿Í ¿¬°£ Çù¾àÀ» ¸Î¾ú´Ù. ÁÖ±âÀûÀÎ Áø´Ü°ú ¸ðÀÇ Ä§Åõ Å×½ºÆ®¸¦ ÅëÇØ ¹ß°ßÇÑ °áÇÔÀ» ÀÌÇà Á¶Ä¡ÇØ Á¦Ç° Á¦Á¶ °øÁ¤¿¡ Æ÷ÇÔ½ÃÄ×´Ù. ¶ÇÇÑ, ÀÌ·¸°Ô ½×ÀÎ °áÇÔ È÷½ºÅ丮¸¦ ¸ð¾Æ ¸®ºäÇÏ°í ½ÃÅ¥¾î ÄÚµù °¡À̵带 Á¦ÀÛ ¹× ±³À°ÇØ °°Àº ¹®Á¦°¡ Àç¹ßÇÏÁö ¾Êµµ·Ï ÇÏ°í ÀÖ´Ù.
Àü¹® Ãë¾àÁ¡ ½Äº° µµ±¸ µµÀÔ
³Ý¾Øµå´Â ´Ù¾çÇÑ Ãë¾àÁ¡ ½Äº° µµ±¸¸¦ µµÀÔÇØ º¸¾È¼ºÀ» °ÈÇß´Ù. ¿ÀǼҽº Á¦Ç°Àº ÃֽŠ±â¼ú Àû¿ë°ú Best Practice ¸ðµ¨ Àû¿ë¿¡ ºÒÈ®½Ç¼ºÀÌ ÀÖ¾ú±â ¶§¹®¿¡ ³Ý¾Øµå´Â ´Ù¼ö ·¹ÆÛ·±½º¸¦ º¸À¯ÇÑ ½ºÆзοìÀÇ ¼Ò½ºÄÚµå Áø´Ü Á¦Ç°(SAST)¸¦ ¼±ÅÃÇß´Ù. SAST´Â °³¹ß ´Ü°è¿¡¼ »ç¿ëµÇ¸ç, °¢ °³¹ßÆÀÀåÀÌ »ó½Ã Áø´ÜÀ» ½Ç½ÃÇÑ´Ù. ¿ÀǼҽº Ãë¾àÁ¡ Áø´Üµµ±¸(SCA)´Â SBOM ÃßÃâÀ» ÅëÇØ »ç¿ëµÈ ¿ÀǼҽº¿Í ¹öÀüÀ» ÆľÇÇÏ°Ô ÇØÁØ´Ù. ±×¸®°í µ¿Àû ¾ÖÇø®ÄÉÀÌ¼Ç Áø´Ü µµ±¸(DAST)´Â SQL ÀÎÁ§¼Ç, Å©·Î½º»çÀÌÆ®½ºÅ©¸³Æ® µî OWAST TOP 10¿¡ ÇØ´çÇÏ´Â ¾ÖÇø®ÄÉÀÌ¼Ç Ãë¾àÁ¡À» ½ºÄµÇÑ´Ù. ³Ý¾Øµå´Â ÇöÀç SAST, SCA, DAST µî ¼¼ °¡Áö µµ±¸¸¦ ¼Ö·ç¼Ç Á¦Á¶ °øÁ¤¿¡ Æ÷ÇÔÇØ Á¦Ç°À» ¸±¸®ÁîÇÏ°í ÀÖ´Ù.
°ø±Þ¸Á Àüü ¸®¼Ò½º º¸¾È °È¿Í ºñÁ¤±Ô ´ëÀÀ ÇÁ·Î¼¼½º ¼ö¸³
³Ý¾Øµå´Â °ø±Þ¸Á Àüü ¸®¼Ò½º º¸¾ÈÀ» °ÈÇϱâ À§ÇØ ¿©·¯ Á¶Ä¡¸¦ µµÀÔÇß´Ù. °ø±Þ¸ÁÀº Á¦Ç° °³¹ß, ÆÐŰ¡, ¹èÆ÷, ±¸Ãà, ¿î¿ë, À¯Áöº¸¼ö¿¡ °ü·ÃµÈ ¸ðµç Àη°ú ÀÎÇÁ¶ó¸¦ Æ÷ÇÔÇϱ⠶§¹®¿¡ ÀÌ ¸ðµç ¿µ¿ª¿¡¼ º¸¾ÈÀ» °ÈÇØ¾ß Çß´Ù. °³¹ßÀÚÀÇ PC¿Í ³»ºÎ ³×Æ®¿öÅ©, ±×¸®°í °³¹ß ¼Ò½ºÀÇ ¸®Æ÷ÁöÅ͸®ÀÎ GitLab, Jenkins, ¹èÆ÷ ¼¹ö µî ÁÖ¿ä ¾÷¹« ¼¹öÀÇ º¸¾ÈÀ» °ÈÇß´Ù. °ø±Þ¸Á¿¡ Âü¿©ÇÏ´Â ¸ðµç Àη°ú Á¶Á÷ ±¸¼º¿øÀÇ º¸¾È ÀνÄÀ» ³ôÀÌ´Â µ¥¿¡µµ ÁßÁ¡À» µ×´Ù.
¸¶Áö¸·À¸·Î »çÈÄ °ü¸® ÇÁ·Î¼¼½º¸¦ ¼ö¸³ÇØ ¹èÆ÷µÈ Á¦Ç°¿¡ ½É°¢ÇÑ º¸¾È Ãë¾àÁ¡ÀÌ ¹ß»ýÇßÀ» ¶§ À̸¦ ½Å¼ÓÇÏ°Ô Ã³¸®ÇÏ´Â ºÎ¼º° ¾÷¹« ÇÁ·Î¼¼½º¸¦ ¸¶·ÃÇß´Ù. ÀÌ ÇÁ·Î¼¼½º´Â Ãë¾àÁ¡ ºÐ·ù¸¦ ÅëÇØ °æÁß¿¡ µû¶ó ¿ì¼±¼øÀ§¸¦ Á¤ÇÏ°í, ºÎ¼ °£ ±ä¹ÐÇÑ °øÁ¶ ü°è¸¦ ÅëÇØ °í°´»ç¿¡ ÃÖ´ëÇÑ »¡¸® ´ëÀÀÇÏ´Â °ÍÀ» ¸ñÇ¥·Î ÇÑ´Ù. À̸¦ ÅëÇØ ³»ºÎ °í°´»ç À̽´ °ü¸® ½Ã½ºÅÛ¿¡¼ ó¸® ±â°£ÀÌ ±âÁ¸ ´ëºñ ¾à 30% ÀÌ»ó ´ÜÃàµÆ´Ù.
³Ý¾Øµå´Â ÀÌ·¯ÇÑ ³ë·ÂÀ» ÅëÇØ »çÈÄ °ü¸® ºñ¿ë°ú °ü¸® ¸®¼Ò½º¸¦ Å©°Ô Àý°¨ÇÒ ¼ö ÀÖ¾ú´Ù°í ¹àÇû´Ù. ÀÛ³â ÇÑ ÇØ µ¿¾È »çÀü¿¡ ½Äº° ÈÄ ÀÌÇà Á¶Ä¡ÇÑ Ãë¾àÁ¡Àº »ó±Þ Ãë¾àÁ¡ 4°³¿Í Áß±Þ ÀÌÇÏ 8°³¿´´Âµ¥, ¸¸¾à ÀÌ·¯ÇÑ Ãë¾àÁ¡À» Á¶Ä¡ÇÏÁö ¾Ê°í ±×´ë·Î Á¦Ç°¿¡ Æ÷ÇÔÇß´Ù¸é ¾öû³ »çÈÄ Á¶Ä¡ ºñ¿ëÀÌ ¹ß»ýÇßÀ» °ÍÀÌ´Ù. ¶ÇÇÑ, Á¦Ç°ÀÇ º¸¾È¼ºÀÌ Çâ»óµÊ¿¡ µû¶ó °í°´»ç°¡ Á¦Ç° µµÀÔ ÈÄ ÁؼöÇØ¾ß ÇÏ´Â °¢Á¾ º¸¾È ¼³Á¤À̳ª ¸ðÀÇ ÇØÅ·, Ãë¾àÁ¡ Áø´Ü¿¡¼ °ËÃâµÇ´Â ³»¿ëÀÌ ÀÌÀüº¸´Ù ÈξÀ Àû¾îÁ³±â ¶§¹®¿¡ ³Ý¾Øµå¿Í °í°´»ç ¸ðµÎÀÇ À¯Áöº¸¼ö ¸®¼Ò½º°¡ Å©°Ô Àý°¨µÆ´Ù.
¡ã³Ý¾Øµå ¹ÚÀÏ ºÎÀå[»çÁø=³Ý¾Øµå]
¡°»ç¶÷ÀÇ ¾î¸®¼®À½¿¡´Â ÆÐÄ¡°¡ ¾ø´Ù¡±´Â ¸»ÀÌ ÀÖ´Ù. ¼ÒÇÁÆ®¿þ¾î Ãë¾àÁ¡Àº ÁÖ·Î °³¹ß °úÁ¤¿¡¼ »ç¶÷ÀÇ ½Ç¼ö·Î ¹ß»ýÇÑ´Ù. »ç¶÷Àº ´©±¸³ª ½Ç¼öÇÒ ¼ö ÀÖÁö¸¸ ±×·¸´Ù°í ÇØ ±× »ç¶÷À» ÆÐÄ¡ÇÒ ¼ö´Â ¾ø´Ù. ±× ´ë½Å, ¼ÒÇÁÆ®¿þ¾î º¥´õ»ç´Â Á¦Ç° °ø±Þ¸Á¿¡ °ü¿©µÇ´Â ¸ðµç ÀÎÀû ¸®¼Ò½º¿Í ÀÎÇÁ¶ó¸¦ Áß¾Ó¿¡¼ ÃÎÃÎÇÏ°Ô °ü¸®ÇÏ´Â ÇÁ·Î¼¼½º¸¦ ¼ö¸³ÇØ¾ß ÇÑ´Ù. ÀÌ´Â Ãë¾àÁ¡ ¹ß»ý °¡´É¼ºÀ» ÃÖ¼ÒÈÇϱâ À§ÇÑ Àü·«À¸·Î, ½Ã¹Ä·¹À̼ǰú Çǵå¹éÀ» ÅëÇØ Á¤±âÀûÀ¸·Î ÇÁ·Î¼¼½º¸¦ °³¼±Çؾ߸¸ ÇÑ´Ù. ÇâÈÄ Ãë¾àÁ¡ °ü¸®¸¦ ¼ÒȦÈ÷ ÇÏ´Â ¼ÒÇÁÆ®¿þ¾î º¥´õ´Â ½ÃÀå¿¡¼ µµÅ嵃 ¼ö¹Û¿¡ ¾ø´Ù´Â Á¡À» ¸í½ÉÇϸç, Áö¼ÓÀûÀÎ º¸¾È °æ¿µÀ» ÀÌ¾î ³ª°¡¾ß ÇÒ °ÍÀÌ´Ù.
[±Û_¹ÚÀÏ ³Ý¾Øµå Á¤º¸º¸¾ÈÆÀ ºÎÀå(nisfree@netand.co.kr)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>