Ȩ > Ç¥ÁØÈ Âü¿© > TTA°£Ç๰ > ICT Standard Weekly
[Á¤º¸º¸È£] X.1051 °³Á¤°ú ºÐ¾ßº° Á¤º¸º¸¾È °æ¿µÃ¼°è ÀÎÁõÀ» À§ÇÑ ±¹Á¦ Ç¥ÁØÈ µ¿Çâ
2015³â ±¹Á¦ Ç¥ÁØÈµÈ ¡®ISO/IEC 27002¿¡ ±âÃÊÇÑ Å¬¶ó¿ìµå ¼ºñ½º¸¦ À§ÇÑ Á¤º¸º¸¾ÈÅëÁ¦ ½Ç¹«±Ô¾à¡¯ ITU-T X.1631|ISO/IEC 27017¿¡ À̾î ITU-T¿Í ISO/IEC JTC 1ÀÌ °øµ¿À¸·Î °³¹ßÇϰí ÀÖ´Â ITU-T X.1051|ISO/IEC 27011 ¡®ISO/IEC 27002¿¡ ±âÃÊÇÑ Åë½ÅÁ¶Á÷À» À§ÇÑ Á¤º¸º¸¾ÈÅëÁ¦ ½Ç¹«±Ô¾à¡¯ÀÌ AAP ½ÂÀÎÀ» Åë°úÇϰí FDIS ÅõÇ¥ ´Ü°è¿¡ µé¾î¼¹´Ù. ÇÑÆí ISO/IEC JTC 1 SC 27¿¡¼´Â ÀÌ·¯ÇÑ ºÐ¾ßº° ÅëÁ¦ Ç¥ÁصéÀ» ÀÌ¿ëÇÏ¿© ºÐ¾ßº° ÀÎÁõÀ» ºÎ¿©ÇÒ ¼ö ÀÖµµ·Ï ÇÏ´Â ¹æ¹ý¿¡ °üÇÑ Ç¥ÁØÀÎ ISO/IEC 27009 ¡®ISO 27001ÀÇ ºÐ¾ßº° ÀÀ¿ë-¿ä±¸»çÇס¯ÀÌ FDIS ÅõÇ¥¸¦ Åë°úÇÏ¿© IS ¹ßÇ¥¸¦ ¾ÕµÎ°í ÀÖ´Ù. ±×·¯³ª ISO 27009´Â ¹æ¹ýÀ» Á¦½ÃÇÒ »ÓÀÌ°í ½ÇÁ¦ ºÐ¾ßº° ÀÎÁõÀ» À§Çؼ´Â Ãß°¡ÀûÀÎ ÀÛ¾÷ÀÌ ÇÊ¿äÇÏ´Ù. ISO/IEC¿¡¼´Â ½ÇÁ¦ ºÐ¾ßº° ÀÎÁõ¿¡ »ç¿ëÇÒ ¼ö ÀÖ´Â ÀÎÁõ±âÁØÀ» À§ÇÑ Ãß°¡ÀûÀÎ ³ë·ÂÀ» ÁøÇàÇϰí ÀÖ´Ù. º» º¸°í¼¿¡¼´Â X.1051ÀÇ °³Á¤ÇöȲ°ú ISO 27009ÀÇ ³»¿ë, ±×¸®°í ¾ÕÀ¸·Î ÁøÇàµÉ Ç¥ÁØÈ ÀÛ¾÷¿¡ ´ëÇØ ¼Ò°³ÇÑ´Ù.
1) ITU-T X.1051|ISO/IEC 27011 °³Á¤ ÇöȲ
°³Á¤ÀÇ ¹è°æ
ITU-T X.1051Àº ITU-T ³» º¸¾È ¿¬±¸ ±×·ìÀÎ SG17 ÀÇ Á¤º¸º¸¾È°ü¸®¸¦ ´ã´çÇÏ´Â Question3 ÀÇ ±âº» ¹®¼·Î Ȱ¿ëµÇ°í ÀÖ´Â ¹®¼ÀÌ´Ù. ¶ÇÇÑ ÀÌ ¹®¼´Â ISO¿¡¼ IT º¸¾È ±â¹ýÀ» ´ã´çÇÏ´Â ISO/IEC JTC 1/SC 27°ú °øµ¿À¸·Î °³¹ßÇÏ¿© ISO¿¡¼´Â ISO/IEC 27011·Î ¹ßÇ¥µÇ¾ú´Ù. ù ¹öÀüÀº 2008³âµµ¿¡ ¹ßÇ¥µÇ¾úÀ¸¸ç 2013³â ±âÃʰ¡ µÇ´Â ISO/IEC 27002ÀÇ ´ë´ëÀû °³Á¤ÀÌ ÀÌ·ç¾îÁü¿¡ µû¶ó 2013³âºÎÅÍ ISO¿Í °øµ¿À¸·Î °³Á¤ ÀÛ¾÷ÀÌ °³½ÃµÇ¾ú´Ù.
2016³â 3¿ù ITU-T ȸÀÇ¿¡¼ Çѱ¹Àº Áö³ ISO/IECÀÇ DIS ÅõÇ¥°á°ú ó¸®È¸ÀÇ(BCM, Ballot Consultation Meeting)ÀÇ °á°ú ¹× ÀÌ¿¡ ¹Ý¿µµÈ º¯°æÀ» ¼Ò°³Çϰí, Ãß°¡ÀûÀÎ editorial comment¸¦ ±â°íÇÏ¿© ¹Ý¿µÇÏ¿´´Ù. ÀÌ ÅØ½ºÆ®´Â »çÀüäÅÃ(consent)À¸·Î ½ÂÀεǾúÀ¸¸ç 4ÁÖ°£ÀÇ AAP callÀ» °ÅÃÄ ISO/IEC·Î º¸³»¾î FDIS ÅõÇ¥¸¦ ÁøÇàÇÒ ¿¹Á¤ÀÌ´Ù.
°³Á¤µÈ ³»¿ë
2008³â ¹öÀü°ú ºñ±³ÇÒ ¶§ ¿ì¼± ±¸Á¶ÀÇ º¯°æÀÌ °¡Àå ¸ÕÀú ´Ù°¡¿Â´Ù. X.1051Àº ISO/IEC 27002¿¡ ±âÃÊÇϰí ÀÖ¾î ISO.IEC 27002ÀÇ ±¸Á¶¸¦ µû¸£°í ÀÖÀ¸¸ç, 27002ÀÇ ±âº»±¸Á¶°¡ º¯°æµÇ¾ú±â ¶§¹®¿¡ X.1051µµ ±×¿¡ µû¶ó º¯°æµÇ¾ú´Ù.
³»¿ëÀûÀÎ Ãø¸é¿¡¼´Â ISO 27002¿¡ »õ·Ó°Ô Ãß°¡µÈ ÅëÁ¦¿¡ ´ëÇÏ¿© Åë½ÅÁ¶Á÷¿¡¼ Ãß°¡ÀûÀ¸·Î À¯ÀÇÇØ¾ß ÇÒ ±¸Çö¹æ¹ý µîÀ» Ãß°¡ÇÏ¿´À¸¸ç, ±×°£ÀÇ Åë½Å ±â¼ú ¹ß´Þ¿¡ µû¸¥ º¯°æÀÌ ¹Ý¿µµÇ¾ú´Ù. ÇÑÆí ±âÁ¸ X.1051¿¡ ÀÖ´ø ±¸Çö ¹æ¹ý¿¡ °üÇÑ ¼³¸íÀÌ ISO 27002¿¡ »õ·Ó°Ô Æ÷ÇÔµÈ ºÎºÐµéÀÌ »ó´çºÎºÐ Áߺ¹À» Á¦°ÅÇϱâ À§ÇÏ¿© »èÁ¦µÇ¾ú´Ù. ¿¹¸¦ µé¾î »ç°í´ëÀÀ ÀýÂ÷¿¡ °üÇØ¼´Â ±âÁ¸ÀÇ X.1051ÀÌ ´õ »ó¼¼ÇÑ ¼³¸íÀ» Á¦°øÇϰí ÀÖ¾ú´Âµ¥ ÀÌ Áß Åë½ÅÁ¶Á÷ »Ó¸¸ ¾Æ´Ï¶ó ÀϹÝÀûÀ¸·Î Àû¿ë °¡´ÉÇÑ ºÎºÐµéÀÌ ISO 27002·Î Èí¼öµÇ¾ú´Ù.
ÇâÈÄ ÁøÇà ÇÁ·Î¼¼½º
ITU-T¿Í ISO ¾çÂÊÀÇ Ç¥ÁØÈ ±â±¸¿¡¼ µ¿ÀÏÇÑ ³»¿ëÀ¸·Î °¢°¢ÀÇ ½ÂÀÎ ÇÁ·Î¼¼½º¸¦ Åë°úÇØ¾ß Çϱ⠶§¹®¿¡ A.23 ¡®ITU-T¿Í ISO/IEC JTC 1 °øµ¿ÀÛ¾÷À» À§ÇÑ Áöħ¡¯¿¡ µû¶ó ¸ÕÀú ITU-T¿¡¼ ½ÂÀÎ ÀýÂ÷¸¦ ¹â°í ½ÂÀÎÀ» Åë°úÇÑ µ¿ÀÏÇÑ ÅØ½ºÆ®·Î ISO¿¡¼ FDIS ÅõÇ¥¸¦ Åë°úÇØ¾ß ÇÑ´Ù. Çѱ¹Àº ITU-T¿Í ISO/IEC ¾ç ÃøÀÇ ¿¡µðÅÍ(TCA¼ºñ½º ¿À°æÈñ ´ëÇ¥)¸¦ °âÀÓÇϰí ÀÖ¾î º» Ç¥ÁØÀÌ µÎ ±â°ü¿¡¼ ¿øÈ°ÇÏ°Ô ÃÖÁ¾ ½ÂÀÎµÇ¾î ±¹Á¦Ç¥ÁØÀ¸·Î ¹ßÇ¥µÉ ¼ö ÀÖµµ·Ï Áö¿øÇϰí ÀÖ´Ù.
2) ISO/IEC 27009 ±¹Á¦ Ç¥ÁØÈ
¹è°æ
ISO/IEC 27001ÀÇ ¿ä±¸»çÇ×°ú ISO/IEC 27002ÀÇ ÅëÁ¦ ¹× ±¸Çö ÁöħÀº ÀϹÝÀûÀ̸ç À¯Çü, ±Ô¸ð ¶Ç´Â ¼Ó¼º¿¡ °ü°è¾øÀÌ ¸ðµç Á¶Á÷¿¡ Àû¿ëÇÒ ¼ö ÀÖµµ·Ï °³¹ßµÇ¾ú´Ù. ºñ·Ï ÀÌ Ç¥ÁصéÀÌ ¿µ¸® ±â¾÷, Á¤ºÎ ±â°ü ¹× ºñ¿µ¸® ±â°üÀ» Æ÷ÇÔÇÏ´Â ´Ù¾çÇÑ Á¶Á÷¿¡¼ ±¤¹üÀ§ÇÏ°Ô ¹Þ¾Æµé¿©Áö°í ÀÖ±ä ÇÏÁö¸¸, ºÐ¾ßº° Ç¥ÁØ¿¡ ´ëÇÑ Çʿ䰡 »õ·Ó°Ô ºÎ»óÇϰí ÀÖ´Ù. ISO/IEC 27010, 27011, 27017, 27018 µî ÀÌ¹Ì ISO¿¡¼µµ ´Ù¾çÇÑ ºÐ¾ßº° Ç¥ÁØÀÌ °³¹ßµÇ¾úÀ¸¸ç ´Ù¸¥ Ç¥ÁØÈ ´Üü¿¡¼µµ ºÐ¾ßº° º¸¾È Ç¥ÁØÀ» °³¹ßÇϰí ÀÖ´Ù. ÀÌ¿¡ µû¶ó ISO¿¡¼´Â ±âÁ¸ Ç¥Áذú Àϰü¼ºÀ» À¯ÁöÇÏ¸é¼ ºÐ¾ßº° ¿ä±¸»çÇ×À» ¹Ý¿µÇÒ ¼ö Àִ ǥÁØÀ» °³¹ßÇϱâ À§ÇÑ ¹æ¹ýÀ» ¸í½ÃÇϱâ À§ÇØ ISO/IEC 27009¸¦ °³¹ßÇÏ°Ô µÇ¾ú´Ù.
³»¿ë
ISO/IEC 27009´Â ¾î¶² ƯÁ¤ ºÐ¾ß¿¡¼ ISO/IEC 27001¸¦ Àû¿ëÇϱâ À§ÇÑ ¿ä±¸»çÇ×À» Á¤ÀÇÇÑ´Ù. Áï ISO/IEC 27001ÀÇ ¿ä±¸»çÇ×°ú »óÃæÇÏÁö ¾Ê´Â ¹üÀ§ ³»¿¡¼ ºÐ¾ßº° Àû¿ëÀ» À§ÇØ ¿ä±¸»çÇ×À» Ãß°¡Çϰųª, ISO/IEC 27001 ¿ä±¸»çÇ×À» »ó¼¼È(¶Ç´Â ±¸Ã¼È, refined)Çϰųª, ÇØ¼®(interpreted)ÇÏ´Â ¹æ¹ýÀ» ¼³¸íÇÑ´Ù. ¶ÇÇÑ ISO/IEC 27001:2013ÀÇ ºÎ·Ï A¿¡ ´ëÇÑ Ãß°¡ÀûÀÎ ÅëÁ¦ ¶Ç´Â ÅëÁ¦ ÁýÇÕÀ» Æ÷ÇÔÇÏ´Â ¹æ¹ýÀ» ¼³¸íÇÑ´Ù. Áï ISO/IEC 27002ÀÇ ÅëÁ¦¿¡ ºÐ¾ßº° ÅëÁ¦¸¦ Ãß°¡Çϰųª ISO/IEC 27002ÀÇ ÅëÁ¦¸¦ º¯°æÇÏ´Â ¹æ¹ýÀ» Á¦°øÇÑ´Ù. º¯°æµÇÁö ¾ÊÀº ISO/IEC 27001 ¿ä±¸»çÇ×°ú ISO/IEC 27002ÀÇ ÅëÁ¦´Â ±×´ë·Î Àû¿ëµÈ´Ù°í °£ÁÖÇÑ´Ù.
ÀÇÀÇ
ISO/IEC 27009ÀÇ Ç¥ÁØÈ¸¦ ÅëÇØ ISO/IEC 27002 »Ó¸¸ ¾Æ´Ñ ´Ù¾çÇÑ ºÐ¾ßº° Ç¥ÁØ¿¡ ±âÃÊÇÏ¿© ISO/IEC 27001 ÀÎÁõÀ» ¹ÞÀ» ¼ö ÀÖ°Ô µÈ´Ù. ±â °³¹ßµÈ Ç¥Áصé»Ó¸¸ ¾Æ´Ï¶ó °³ÀÎÁ¤º¸º¸È£, ¿¡³ÊÁö µî ´Ù¾çÇÑ ºÐ¾ßÀÇ Á¤º¸º¸¾È°æ¿µ Ç¥ÁصéÀÌ °³¹ßµÇ°í ÀÖÀ¸¸ç ÀÌ´Â ºÐ¾ßº° ÀÎÁõ ½ÃÀåÀÇ È®´ë¸¦ °¡Á®¿À°Ô µÉ °ÍÀÌ´Ù. ƯÈ÷ MS µî Ŭ¶ó¿ìµå ¼ºñ½º ¾÷üµéÀº 27009¸¦ ÅëÇØ ISO 27017¿¡ µû¸¥ Á¤º¸º¸¾È°æ¿µÃ¼°è ÀÎÁõÀ» ¹Þ°íÀÚ ÀÌ¹Ì Áغñ¸¦ Çϰí ÀÖ´Ù.
3) ºÐ¾ßº° Á¤º¸º¸¾È°æ¿µÃ¼°è ÀÎÁõ
Ç¥ÁØÈ µ¿Çâ
±×·¯³ª ¾Õ¼ ¼³¸íÇÑ ¹Ù¿Í °°ÀÌ, ISO/IEC 27009´Â ISO/IEC 27001ÀÇ ºÐ¾ßº° Àû¿ëÀ» À§ÇÑ Ç¥ÁØÀ» ¸¸µå´Â ¹æ¹ýÀ» ¼³¸íÇϴ ǥÁØÀ¸·Î¼ À̰͸¸À¸·Î ¹Ù·Î ºÐ¾ßº° ÀÎÁõÀÌ ÀÌ·ç¾îÁú ¼ö ÀÖ´Â °ÍÀº ¾Æ´Ï´Ù. Áï ±âÁ¸ÀÇ ºÐ¾ßº° Ç¥ÁصéÀ» ISO/IEC 27009¿¡ µû¶ó º¯°æÇϰųª, »õ·Î¿î Ç¥ÁØÀ» °³¹ßÇÏ¿©¾ß ÇÑ´Ù. SC 27¿¡¼´Â 2016³âºÎÅÍ À̸¦ À§ÇÑ ±âÃÊ¿¬±¸(study period)·Î¼ ISO/IEC 27009ÀÇ ÀÀ¿ëÀ» À§ÇÑ À¯ÁîÄÉÀ̽º »ç·Ê °³¹ßÀ» °³½ÃÇÏ¿´´Ù.
ÇâÈÄ Àü¸Á
ƯÈ÷ ITU-T¿Í °øµ¿ °³¹ßÇÑ X.1051|ISO/IEC 27011 ¹× X.1631|ISO/IEC 27017ÀÇ °æ¿ì, ÀÎÁõÀ» ¾÷¹«¹üÀ§¿¡¼ Á¦¿ÜÇÏ´Â ITU-T Á¤Ã¥¿¡ µû¶ó ÇØ´ç Ç¥ÁØÀÇ º¯°æÀº °í·Á´ë»óÀÌ µÇÁö ¾Ê´Â´Ù. µû¶ó¼ ISO/IEC 27009¿¡ µû¸¥ Åë½Å ºÐ¾ß ¶Ç´Â Ŭ¶ó¿ìµå ºÐ¾ßÀÇ ÀÎÁõÀ» À§Çؼ´Â ÇØ´ç Ç¥ÁØ¿¡ ±âÃÊÇÑ »õ·Î¿î Ç¥ÁØ ¶Ç´Â ¹®¼¸¦ ISO¿¡¼ ´Üµ¶À¸·Î °³¹ßÇØ¾ß ÇÑ´Ù.