CIS Controls
개요
CIS Controls(Center for Internet Security Controls)는 전 세계의 보안 전문가들이 협력하여 개발한 우선순위 기반의 사이버 방어 체계입니다. 이 프레임워크의 목적은 조직이 가장 빈번하게 발생하는 사이버 공격에 대해 실질적이고 효과적인 방어 조치를 취할 수 있도록 돕는 것입니다. 최신 버전인 v8은 현대의 클라우드 컴퓨팅, 모바일 기기, 원격 근무 환경을 반영하여 더욱 포괄적인 보안 가이드를 제공합니다.
주요 특징
Implementation Groups (IG)
CIS Controls는 조직의 규모, 리소스, 위험 수준에 따라 단계적으로 보안을 강화할 수 있도록 세 가지 구현 그룹(Implementation Groups)으로 구분합니다.
- IG1 (Essential Cyber Hygiene): 모든 조직이 갖추어야 할 가장 기본적인 사이버 위생 수준입니다. 소규모 조직이나 보안 리소스가 부족한 환경에서도 필수적으로 구현해야 하는 기본 방어 조치입니다.
- IG2: 중소규모 조직을 대상으로 하며, IG1의 기본 조치에 더해 더 복잡한 위협에 대응하기 위한 추가적인 보안 통제를 포함합니다.
- IG3: 고도의 보안이 요구되는 대규모 조직이나 민감한 데이터를 다루는 조직을 위한 수준으로, 가장 엄격하고 포괄적인 보안 통제를 적용합니다.
Safeguards
CIS Controls는 상위 수준의 컨트롤(Controls) 아래에 구체적인 실행 지침인 세이프가드(Safeguards)로 구성되어 있습니다. 각 세이프가드는 조직이 실제로 무엇을 구현해야 하는지에 대한 구체적인 행동 지침을 제공하며, 이를 통해 보안 상태를 측정하고 검증할 수 있습니다.
CIS Controls v8의 구조
CIS Controls v8은 총 18가지의 핵심 컨트롤로 구성되어 있으며, 이는 공격 표면을 줄이고 탐지 및 대응 능력을 향상시키는 데 중점을 둡니다.
| 컨트롤 번호 |
명칭 |
핵심 목표 |
| 1 |
인벤토리 및 자산 관리 |
네트워크에 연결된 모든 하드웨어 자산을 식별하고 관리 |
| 2 |
소프트웨어 자산 관리 |
승인된 소프트웨어 목록을 유지하고 허가되지 않은 소프트웨어 차단 |
| 3 |
데이터 보호 |
민감한 데이터를 식별, 분류하고 암호화 및 접근 제어 적용 |
| 4 |
보안 구성 설정 |
하드웨어 및 소프트웨어의 기본 설정을 보안 강화 설정으로 변경 |
| 5 |
계정 관리 |
사용자 계정의 생성, 수정, 삭제 프로세스를 엄격히 관리 |
| 6 |
접근 권한 관리 |
최소 권한 원칙에 따라 관리자 권한 및 사용자 접근 제한 |
| 7 |
취약점 관리 |
시스템의 취약점을 지속적으로 스캔하고 우선순위에 따라 패치 |
| 8 |
감사 로그 관리 |
보안 이벤트 로그를 수집, 분석하여 침해 사고를 탐지 |
| 9 |
이메일 및 웹 브라우저 보호 |
피싱, 악성코드 유포 경로인 이메일과 브라우저 보안 강화 |
| 10 |
악성코드 방어 |
안티바이러스 및 EDR 솔루션을 통한 악성코드 탐지 및 제거 |
| 11 |
데이터 복구 |
정기적인 백업과 복구 테스트를 통해 데이터 가용성 확보 |
| 12 |
네트워크 인프라 관리 |
네트워크 장비의 보안 설정 및 세그멘테이션 적용 |
| 13 |
네트워크 모니터링 및 방어 |
네트워크 트래픽 분석을 통한 이상 징후 탐지 및 차단 |
| 14 |
보안 인식 및 훈련 |
임직원을 대상으로 한 보안 교육 및 사회공학적 공격 대응 훈련 |
| 15 |
서비스 제공업체 관리 |
제3자 서비스 제공업체의 보안 수준 평가 및 계약 관리 |
| 16 |
응용 프로그램 소프트웨어 보안 |
안전한 코딩 표준 적용 및 소프트웨어 개발 생명주기(SDLC) 관리 |
| 17 |
침해 사고 대응 관리 |
사고 대응 계획 수립 및 신속한 복구를 위한 프로세스 운영 |
| 18 |
침투 테스트 |
정기적인 모의 해킹을 통해 실제 방어 체계의 유효성 검증 |
도입 효과 및 활용 방법
CIS Controls를 도입하면 조직은 막연한 보안 강화가 아닌, 데이터 기반의 우선순위에 따라 보안 투자를 진행할 수 있습니다.
- 단계적 적용: IG1 $\rightarrow$ IG2 $\rightarrow$ IG3 순으로 보안 수준을 점진적으로 높여 리소스 낭비를 방지합니다.
- 컴플라이언스 매핑: ISO 27001, NIST CSF, PCI DSS 등 다른 글로벌 보안 표준과의 매핑을 통해 규제 준수 효율성을 높일 수 있습니다.
- 가시성 확보: 자산 인벤토리와 취약점 관리를 통해 조직 내 보안 사각지대를 제거하고 가시성을 확보할 수 있습니다.
# CIS Controls
## 개요
**CIS Controls**(Center for Internet Security Controls)는 전 세계의 보안 전문가들이 협력하여 개발한 **우선순위 기반의 사이버 방어 체계**입니다. 이 프레임워크의 목적은 조직이 가장 빈번하게 발생하는 사이버 공격에 대해 실질적이고 효과적인 방어 조치를 취할 수 있도록 돕는 것입니다. 최신 버전인 **v8**은 현대의 클라우드 컴퓨팅, 모바일 기기, 원격 근무 환경을 반영하여 더욱 포괄적인 보안 가이드를 제공합니다.
## 주요 특징
### Implementation Groups (IG)
CIS Controls는 조직의 규모, 리소스, 위험 수준에 따라 단계적으로 보안을 강화할 수 있도록 세 가지 **구현 그룹(Implementation Groups)**으로 구분합니다.
* **IG1 (Essential Cyber Hygiene)**: 모든 조직이 갖추어야 할 가장 기본적인 사이버 위생 수준입니다. 소규모 조직이나 보안 리소스가 부족한 환경에서도 필수적으로 구현해야 하는 기본 방어 조치입니다.
* **IG2**: 중소규모 조직을 대상으로 하며, IG1의 기본 조치에 더해 더 복잡한 위협에 대응하기 위한 추가적인 보안 통제를 포함합니다.
* **IG3**: 고도의 보안이 요구되는 대규모 조직이나 민감한 데이터를 다루는 조직을 위한 수준으로, 가장 엄격하고 포괄적인 보안 통제를 적용합니다.
### Safeguards
CIS Controls는 상위 수준의 **컨트롤(Controls)** 아래에 구체적인 실행 지침인 **세이프가드(Safeguards)**로 구성되어 있습니다. 각 세이프가드는 조직이 실제로 무엇을 구현해야 하는지에 대한 구체적인 행동 지침을 제공하며, 이를 통해 보안 상태를 측정하고 검증할 수 있습니다.
## CIS Controls v8의 구조
CIS Controls v8은 총 **18가지의 핵심 컨트롤**로 구성되어 있으며, 이는 공격 표면을 줄이고 탐지 및 대응 능력을 향상시키는 데 중점을 둡니다.
| 컨트롤 번호 | 명칭 | 핵심 목표 |
| :--- | :--- | :--- |
| 1 | **인벤토리 및 자산 관리** | 네트워크에 연결된 모든 하드웨어 자산을 식별하고 관리 |
| 2 | **소프트웨어 자산 관리** | 승인된 소프트웨어 목록을 유지하고 허가되지 않은 소프트웨어 차단 |
| 3 | **데이터 보호** | 민감한 데이터를 식별, 분류하고 암호화 및 접근 제어 적용 |
| 4 | **보안 구성 설정** | 하드웨어 및 소프트웨어의 기본 설정을 보안 강화 설정으로 변경 |
| 5 | **계정 관리** | 사용자 계정의 생성, 수정, 삭제 프로세스를 엄격히 관리 |
| 6 | **접근 권한 관리** | 최소 권한 원칙에 따라 관리자 권한 및 사용자 접근 제한 |
| 7 | **취약점 관리** | 시스템의 취약점을 지속적으로 스캔하고 우선순위에 따라 패치 |
| 8 | **감사 로그 관리** | 보안 이벤트 로그를 수집, 분석하여 침해 사고를 탐지 |
| 9 | **이메일 및 웹 브라우저 보호** | 피싱, 악성코드 유포 경로인 이메일과 브라우저 보안 강화 |
| 10 | **악성코드 방어** | 안티바이러스 및 EDR 솔루션을 통한 악성코드 탐지 및 제거 |
| 11 | **데이터 복구** | 정기적인 백업과 복구 테스트를 통해 데이터 가용성 확보 |
| 12 | **네트워크 인프라 관리** | 네트워크 장비의 보안 설정 및 세그멘테이션 적용 |
| 13 | **네트워크 모니터링 및 방어** | 네트워크 트래픽 분석을 통한 이상 징후 탐지 및 차단 |
| 14 | **보안 인식 및 훈련** | 임직원을 대상으로 한 보안 교육 및 사회공학적 공격 대응 훈련 |
| 15 | **서비스 제공업체 관리** | 제3자 서비스 제공업체의 보안 수준 평가 및 계약 관리 |
| 16 | **응용 프로그램 소프트웨어 보안** | 안전한 코딩 표준 적용 및 소프트웨어 개발 생명주기(SDLC) 관리 |
| 17 | **침해 사고 대응 관리** | 사고 대응 계획 수립 및 신속한 복구를 위한 프로세스 운영 |
| 18 | **침투 테스트** | 정기적인 모의 해킹을 통해 실제 방어 체계의 유효성 검증 |
## 도입 효과 및 활용 방법
CIS Controls를 도입하면 조직은 막연한 보안 강화가 아닌, **데이터 기반의 우선순위**에 따라 보안 투자를 진행할 수 있습니다.
1. **단계적 적용**: IG1 $\rightarrow$ IG2 $\rightarrow$ IG3 순으로 보안 수준을 점진적으로 높여 리소스 낭비를 방지합니다.
2. **컴플라이언스 매핑**: ISO 27001, NIST CSF, PCI DSS 등 다른 글로벌 보안 표준과의 매핑을 통해 규제 준수 효율성을 높일 수 있습니다.
3. **가시성 확보**: 자산 인벤토리와 취약점 관리를 통해 조직 내 보안 사각지대를 제거하고 가시성을 확보할 수 있습니다.