반응형

BS7799 정보기술 보안관리 지침 표준화동향

김종기/부산대학교 경영학부 교수

1. BS7799의 개요

디지털 사회에 접어든 오늘날 정보기술(IT)은 어느 산업이든지 불문하고 기업 경영의 근간을 이루고 있다. 정보보안은 이제 더 이상 정부기관이나 높은 수준의 보안을 요하는 한정된 분야의 업체에서만 관심을 가지는 문제가 아니라 모든 기관과 기업체에서 반드시 짚고 가야하는 문제로 인식되고 있다.

정보보안관리는 보안위험을 식별하고 이러한 위험을 효과적으로 관리할 수 있는 대책을 다룬다. BS7799는 기업이 고객 정보의 비밀성, 무결성 및 가용성을 보장한다는 것을 공개적으로 확인하는데 초점을 둔다. BS7799는 BT, HSBC, Marks and Spencer, Shell International, Unilever 등 주요 업체와 더불어 영국의 상무성 주관으로 "정보보안관리 실무 규범 (A Code of Practice for Information Security Management)"이라는 제목 하에 조직의 정보보안을 구현하고 유지하는 책임을 지는 관리자들이 참조할 수 있는 보편적인 문서로 사용하도록 개발되었으며, 조직의 보안 표준의 기반이 되도록 고안되었다.

기업들이 부딪치는 대부분의 상황에 필요한 통제를 식별하기 위한 단일한 참조점을 제공하고 중소기업은 물론 대기업까지 광범위한 범위에 적용될 수 있도록 하여 공통적인 정보보안관리 문서를 참조함으로써 기업들간의 네트워킹에 있어서 상호 신뢰가 가능하도록 한다. 물론 이 표준에서 제시하고 있는 통제들 모두가 모든 상황에 적용될 수 있는 것은 아니며, 개별적인 환경적 또는 기술적 제약조건을 고려하여 선택하여야 할 것이다. 따라서 이 표준은 지침과 권고안의 성격을 가진다.

BS7799는 1995년에 처음 제정되어 1999년에 개정되었으며, 영국 이외에 호주, 브라질, 네덜란드, 뉴질랜드, 노르웨이 등에서 사용되고 있고, 1999년 10월에 ISO 표준으로 제안되어 ISO/IEC DIS 17799-1이 되었다. 영국 정부에서는 전자정부를 향한 노력을 뒷받침하기 위하여 2001년 3월까지 대부분의 정보시스템에 대하여 BS7799 인증을 받도록 하여 국가 핵심 정보 기반구조를 보호하기 위한 수단으로 활용하고 있다. 산업계에서는 정보보안이 국제시장에서 경쟁 우위를 제공하는 경영전략이 될 수 있다고 인식하고 있으며, 유럽, 북미, 환태평양권 등 전세계적으로 BS7799에 대한 높은 관심을 보이고 있다.

BS7799는 두 부분으로 구성된다.

 - 제1부는 표준적인 실무 지침이며 종합적인 보안 통제 목록을 제시하고,

 - 제2부는 정보보안관리시스템(Information Security Management System; ISMS)에 대한 표준적인 명세이다.

또한 ISO9000과 유사하게 운영되는 "c:cure"라는 인증 스킴이 있다. 사실 ISO9000과 BS7799사이에는 많은 유사성이 있는데, 예를 들어  ISO9000에서의 품질 정책과 품질관리시스템 대신에
               BS7799에는 정보보안 정책과 ISMS이 존재한다.

2. BS7799 제1부 - 보안 통제 항목

BS7799 제1부는 10개의 주요 분야로 나누어진 127개의 통제 항목으로 구성되어 있으며, 현재 사용되고 있는 최선의 정보보안 실무들로 구성된 종합적인 보안 통제 목록을 제공한다. 아래의 <표 1>에서 진하게 표시된 10개의 통제 항목들은 핵심 통제들로서 필수적인 요구사항이거나 정보보안을 위한 기초적인 구성 요소이며, 조직이 정보보안 통제를 구현하는데 기반이 된다.

분야 세부 분야 통제 항목
보안 정책 정보보안 정책 정보보안 정책 문서
보안 조직 정보보안 기반구조 정보보안 관리 포럼, 정보보안 조정, 정보보안 책임 배정, IT 시설 승인 절차
제삼자 접근 보안 제삼자 연결의 위험 식별, 제삼자 계약의 보안 조건
자산 분류와 통제 자산의 책임성 자산 목록
정보 분류 분류 지침, 분류 표시
인적 보안 직무 정의와 고용 보안 직무 명세의 보안, 채용 심사, 비밀 준수 서약
사용자 훈련 정보보안 교육 및 훈련
사고 대응 보안 사고 보고, 보안 취약성 보고, 소프트웨어 오류 보고, 징계 절차
물리적 및 환경적 보안 보안 영역 물리적 보안 경계, 물리적 출입 통제, 데이터 센터와 컴퓨터실 보안, 격리된 배달 및 적재 영역, 책상 정리 정책, 물품의 반출
장비 보안 장비 설치와 보호, 전원, 선로 보안, 장비 유지보수, 영외 장비 보안, 장비의 안전한 폐기
전산기 및 네트워크 관리 운영 절차와 책임 문서화된 운영 절차, 사고 관리 절차, 직무 분리, 개발과 운영 시설의 분리, 외부 시설 관리
시스템 계획과 수락 용량 계획, 시스템 수락, 대체 계획, 운영 변경 통제
악성 소프트웨어 보호 바이러스 통제
시스템 운영 데이터 백업, 운영자 기록, 장애 기록, 환경 감시
네트워크 관리 네트워크 보안 통제
매체 처리와 보안 이동 가능한 컴퓨터 매체 관리, 데이터 처리 절차, 시스템 문서 보안, 매체 폐기
데이터와 소프트웨어 교환 데이터와 소프트웨어 교환 협정, 운송중 매체 보안, EDI 보안, 전자우편 보안, 사무자동화 시스템 보안
시스템 접근 통제 시스템 접근에 대한 업무 요구사항 문서화된 접근 통제 정책
사용자 접근 관리 사용자 등록, 권한 관리, 사용자 패스워드 관리, 사용자 접근 권한의 관리
사용자 책임 패스워드 사용, 관리하지 않는 사용자 장비
네트워크 접근 통제 제한된 서비스, 강제된 경로, 사용자 인증, 노드 인증, 원격 점검 포트 보호, 네트워크 분리, 네트워크 접속 통제, 네트워크 라우팅 통제, 네트워크 서비스 보안
컴퓨터 접근 통제 자동화된 터미널 식별, 터미널 로그온 절차, 사용자 식별자, 패스워드 관리 시스템, 사용자 보호를 위한 협박 경보, 터미널 종료, 접속 시간 제한
애플리케이션 접근 통제 정보 접근 제한, 시스템 유틸리티 사용, 프로그램 소스 라이브러리에 대한 접근 통제, 민감한 시스템 격리
시스템 접근과 사용 감시 사건 기록, 시스템 사용 감시, 시계 동기화
시스템 개발 및 유지보수 시스템 보안 요구사항 보안 요구사항 분석과 명세화
응용 시스템 보안 입력 데이터 확인, 내부 처리 확인, 데이터 암호화, 메시지 인증
응용 시스템 파일의 보안 운영 소프트웨어 통제, 시스템 시험 데이터 보호
개발과 지원 환경 보안 변경 관리 절차, 운영 시스템 변경의 기술적 검토, 소프트웨어 패키지에 대한 변경 제한
업무 지속성 계획 업무 지속성 계획의 측면 업무 지속성 계획 절차, 업무 지속성 계획의 틀, 업무 지속성 계획 시험, 업무 지속성 계획 갱신
준수 법적 요구사항 준수 소프트웨어 복제 통제, 조직 기록의 보호, 데이터 보호, IT 시설 오용 방지
IT 시스템의 보안 검토 보안 정책 준수, 기술적 준수 검사
시스템 감사 고려사항 시스템 감사 통제, 시스템 감사 도구 보호

<표 1> BS7799의 보안 통제 항목의 구성

 

3. BS7799 제2부 - 관리 표준

BS7799는 ISMS를 수립하도록 요구하고 있다. 제2부에서는 ISMS를 어떻게 구축하는지를 제시하며, (그림 1)과 같이 여섯 단계로 구성된다. BS7799에서는 위험관리의 중요성을 강조하며, 제1부에 수록된 모든 통제 항목들을 구현할 필요는 없다는 점을 명확히 강조하고 있다.

  ▶  먼저 모든 정보 자산과 조직에 있어서 그들의 가치를 분석하고, 어떤 정보가 왜 중요한지를 식별하는 정책을 고안하도록 한다.

  ▶ 2 단계에서는 낮은 가치를 가진 정보를 제외하여 관리 대상의 범위를 정의한다.

  ▶  다음으로, 가치를 상실하는데 따른 위험을 분석하며, 그 위험을 어떻게 관리할지를 결정한다. 여기에는 물리적, 인적, 절차적인 측면을 고려하여야 하며, 효과적인 업무 지속성 계획의 개발도 포함된다.

  ▶ 그 다음 단계는 위험을 관리하기 위한 보안대책을 선정한다. BS7799에는 이러한 보안대책이 열거되어 있다. 그러나 BS7799의 목록은 완전한 것이 아니며, 원하는 경우에는 추가적인 보안대책이 포함될 수 있다. 적용성 문서(Statement of Applicability)에는 특정한 보안 통제가 선택된 이유를 기술할 뿐만 아니라 BS7799에서 열거한 보안 통제 중에서 제외된 항목이 특정 조직에 관련이 없는 이유를 명시한다.

 

4. c:cure - BS7799 인증 스킴

영국의 상무성을 대리하여 영국표준협회(BSI/DISC)에서 BS7799를 관리하고 있다. 인증서를 발급받기 위해서는 해당 ISMS는 독립된 제삼자인 BS7799 평가자(assessor)에 의한 감사를 받아야 한다. 평가자의 자격에 대해서는 엄격한 규칙이 적용된다. 평가자가 소속된 평가기관은 영국인증서비스(UK Accreditation Service; UKAS)의 인가를 받아야 한다. 평가자는 해당 ISMS가 적절히 운영되고 있는지 주기적으로 확인한다.

5. 결언

본고에서는 영국에서 정보보안관리 표준 지침으로 활용하고 있는 BS7799에 대하여 간략하게 살펴보았다. 정보시스템의 보안성 평가에 관련하여 TCSEC, ITSEC, CC 등의 제품/시스템 중심의 평가 기준에 대하여 활발한 연구개발이 되어 국내외에서 널리 적용되고 있고, SSE-CMM과 같은 시스템 개발 프로세스에 대한 평가 프레임워크에 대한 관심이 서서히 일어나고 있다. 정보보안은 기술적, 운영적 환경의 변화에 따라 매우 동태적인 특성을 지니고 있으므로, BS7799와 같은 조직의 운영적 측면을 고려한 정보보안 평가 프레임워크의 필요성도 간과할 수는 없다.


출처: 인터넷 웹서핑..

'Security ISMS' 카테고리의 다른 글

BS7799의 배경 및 구성  (0) 2008.02.28
BS7799 개요  (0) 2008.02.28
정보보호 관리과정 요구사항  (0) 2007.12.25
정보보호관리체계의 개요  (0) 2007.12.15
정보보호관리체계(ISMS )인증 심사 강좌  (0) 2007.12.15
,