NIST 사이버 보안 프레임워크(NIST CSF)에서는 포괄적인 지침과 모범 사례를 제공하며 민간 부문 조직은 이 지침과 모범 사례를 따라 정보 보안 및 사이버 보안 위험 관리를 개선할 수 있습니다.
NIST(National Institute of Standards and Technology)는 측정 과학, 표준 및 기술을 발전시켜 혁신을 촉진하는 비규제 기관입니다.
NIST CSF는 모든 산업 분야의 모든 조직 내의 기존 보안 프로세스에 통합할 수 있을 만큼 유연합니다. 미국 내 민간 조직 대부분이 정보 보안과 사이버 보안 위험 관리를 도입할 수 있도록 훌륭한 출발점을 제공합니다.
2013년 2월 12일, 행정명령 13636 'Improving Critical Infrastructure Cybersecurity'가 발효되었습니다. 이를 통해 NIST는 미국 민간 영역과 함께 '기존의 자발적 합의 표준과 업계 모범 사례를 파악하여 이를 사이버 보안 프레임워크로 구축'하는 작업을 시작했습니다. 이 협업의 결과로 탄생한 것이 NIST 사이버 보안 프레임워크 버전 1.0입니다.
2014년에 사이버 보안 강화법(CEA)이 발효되자 NIST는 사이버 보안 프레임워크 개발에 더욱 박차를 가했습니다. 지금도 NIST CSF는 미국 산업 전체를 통틀어 가장 널리 채택된 보안 프레임워크 중 하나입니다.
NIST 사이버 보안 프레임워크는 기능, 분류, 소분류, 참조 정보로 구성됩니다.
기능은 모범 사례의 보안 프로토콜에 대한 일반적인 개요를 제공합니다. 기능은 절차적 단계가 아니라 '동적 사이버 보안 위험을 해결하는 운영 문화를 형성하기 위해 동시에 지속적으로' 수행됩니다. 분류와 소분류는 조직 내 특정 부서 또는 프로세스에 대한 구체적인 실행 계획을 제공합니다.
NIST 기능과 분류 예시:
NIST CSF의 참조 정보는 다른 프레임워크의 기능, 분류, 소분류, 특정 보안 제어 간의 직접적인 상관 관계를 보여줍니다. 이러한 프레임워크는 다음과 같이 구성됩니다.
NIST CSF는 물리적 장치와 시스템 재고를 관리하는 방법이나 소프트웨어 플랫폼과 애플리케이션 재고를 관리하는 방법을 알려주지는 않습니다. 완료해야 할 작업에 대해 점검 목록을 제공할 뿐입니다. 재고 관리 방법은 조직이 직접 선택할 수 있습니다.
추가 지침이 필요한 조직은 다른 보완 표준에서 관련 통제에 대한 정보를 참고할 수 있습니다. CSF에는 조직의 사이버 보안 위험 관리 요건에 가장 잘 맞는 도구를 선택할 자유가 있습니다.
프레임워크는 민간 조직이 NIST 사이버 보안 프레임워크 도입 진행 상황을 측정할 수 있도록 네 가지 도입 티어를 제시합니다.
NIST 사이버 보안 프레임워크는 정보 보안 위험 관리 프로그램을 수립하거나 개선하는 방법을 단계별로 제시합니다.