CompTIA SY0-701: 거버넌스, 위험 관리 및 규정 준수 — 학습 가이드
다음의 일부입니다: CompTIA Security+ SY0-701 — 학습 가이드. 검증된 답안으로 연습하기: CompTIA 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
거버넌스, 위험 관리 및 규정 준수(Governance, Risk Management, and Compliance) — 통칭 GRC — 는 기술적 보안 통제를 조직의 전략, 법적 의무, 재무적 현실과 연결하는 연결고리입니다. 방화벽과 엔드포인트 에이전트가 시스템을 방어한다면, GRC는 그 통제 수단이 왜 존재하고, 누가 소유하며, 그 효과를 어떻게 측정하고 보고하는지를 정의합니다. 성숙한 GRC 프로그램은 보안을 임시방편적인 기술 분야에서 감사 가능하고 반복 가능한 비즈니스 기능으로 전환시킵니다.
보안 거버넌스와 그 기반
보안 거버넌스는 조직의 보안 태세를 지휘하는 권한, 책임, 의사결정의 프레임워크입니다. 가장 중요한 요소는 경영진의 후원입니다. 리더십의 의지가 없으면 정책은 장식용 문서가 되고 예산은 증발하기 때문입니다. 거버넌스는 세 가지 계층의 문서를 생성합니다: 정책(리더십이 승인한 상위 수준의 의무적 의도 표명), 표준(구체적이고 측정 가능한 요구사항 — 예: “모든 외부 엔드포인트에 최소 TLS 1.3 적용”), 절차 또는 SOP(단계별 운영 지침), 그리고 가이드라인(권장되지만 의무는 아닌 관행). 이 계층들을 혼동하는 것은 흔한 실수입니다. 정책은 무엇을 그리고 왜 해야 하는지를 명시하고, 절차는 어떻게 해야 하는지를 명시합니다.
일반적인 조직 정책에는 직원의 회사 시스템 사용을 규제하는 허용 가능한 사용 정책(AUP), 암호 및 접근 정책, 데이터 분류 정책, 사고 대응 정책, 변경 관리 정책 등이 포함됩니다. 각 정책은 기술적 통제와 징계 절차를 통해 시행됩니다.
위험 평가 및 정량적 분석
위험 관리는 자산 및 위협 식별, 가능성 및 영향 평가, 위험 처리, 지속적인 모터링의 수명 주기를 따릅니다. 범위를 설정하는 것은 첫 번째 단계이면서 종종 그 중요성이 간과되곤 합니다. 범위는 평가의 경계를 정의하며, 어떤 시스템, 사업부, 데이터 유형, 위협 시나리오가 포함되는지를 결정합니다. 정의된 범위가 없으면 평가는 무한정 확장되고 신뢰할 수 없는 결과를 낳게 됩니다.
정량적 위험 분석은 금전적 가치를 사용하여 위험을 객관적으로 비교합니다. 기본 공식은 다음과 같습니다:
SLE (Single Loss Expectancy) = Asset Value × Exposure Factor
ARO (Annualized Rate of Occurrence) = Expected incidents per year
ALE (Annualized Loss Expectancy) = SLE × ARO
예를 들어, 랜섬웨어 사고가 발생할 때마다 $15,000의 비용이 들고 3년 동안 두 번 발생할 것으로 예상된다면, ARO는 2 ÷ 3 ≈ 0.667이므로 ALE = $15,000 × 0.667 = 연간 $10,000가 됩니다. 흔한 실수 중 하나는 ARO를 연간 기준으로 정규화하지 않는 것입니다. 만약 발생 빈도가 여러 해에 걸쳐 주어진다면, 그에 맞게 나누어야 합니다. 또 다른 함정은 통제 수단을 정당화하기 위해 SLE만 사용하는 것입니다. SLE가 $500,000이고 ARO가 0.01(ALE = $5,000)인 경우, 연간 $50,000의 통제 비용을 정당화하기는 어렵습니다.
반면, 정성적 분석은 서수 척도(낮음/중간/높음 또는 1–5)와 히트맵을 사용합니다. 명확한 재무 데이터를 사용할 수 없을 때 더 빠르고 유용하지만, 비용-편익 결정을 내리기에는 정밀도가 부족합니다.
**위험 선호도(Risk appetite)**와 **위험 허용 범위(risk tolerance)**는 리더십이 기꺼이 수용하려는 위험의 양을 정의합니다. 위험 선호도는 수용 가능한 위험의 전략적 수준이며, 위험 허용 범위는 그 수준에서 허용되는 편차를 설명합니다. 이들은 조치가 필요한 임계값을 설정하므로, 위험 처리 방법을 결정하기 전에 반드시 정의되어야 합니다.
위험 처리 전략
평가가 완료되면 각 위험은 네 가지 전략 중 하나를 사용하여 처리됩니다. 완화는 패치, 세분화, MFA와 같은 통제를 통해 가능성이나 영향을 줄이는 것입니다. 전가는 재정적 결과를 제3자에게 이전하는 것으로, 가장 일반적인 방법은 사이버 보험이나 계약상 면책 조항을 이용하는 것입니다. 회피는 특정 활동을 중단하여 위험을 제거하는 것입니다(예: 특정 유형의 데이터 저장을 거부). 수용은 일반적으로 처리 비용이 ALE를 초과할 때 아무런 조치도 취하지 않기로 하는 공식적이고 문서화된 결정입니다.
위험한 오해 중 하나는 보험을 완화의 대체 수단으로 여기는 것입니다. 보험은 재정적 영향을 전가할 뿐, 침해, 평판 손상 또는 규제 벌칙을 방지하는 데는 아무런 역할을 하지 못하며, 이러한 항목 중 다수는 사이버 보험 정책에서 명시적으로 제외됩니다. 마찬가지로, 보상 통제(기본 통제가 불가능할 때 사용하는 대안적 안전장치)를 배포하는 것은 수용이 아닌 완화의 한 형태입니다. 만약 레거시 시스템이 MFA를 지원할 수 없어 강화된 로깅 기능이 있는 분리된 VLAN에 격리된다면, 그 세분화는 보상 통제이지 수용된 위험이 아닙니다.
위험 관리 대장
**위험 관리 대장(risk register)**은 위험 관리의 핵심 산출물입니다. 여기에는 식별된 각 위험과 함께 책임 있는 소유자, 가능성 및 영향 등급, 현재 통제 수단, 처리 전략, 잔여 위험, 임계값, 검토 날짜가 문서화됩니다. 잘 관리된 대장은 리더십이 지출 우선순위를 정할 수 있게 하고, 감사자에게 위험 관련 결정이 추적 가능하다는 점을 입증합니다. 일반적인 대장 항목은 다음과 같을 수 있습니다:
Risk ID: R-2024-017
Description: Unpatched Apache Struts on public web tier
Owner: Director of Infrastructure
Likelihood: High | Impact: High | Inherent Risk: Critical
Treatment: Mitigate — WAF virtual patch + emergency change window
Residual Risk: Medium | Threshold: Any exploit PoC published
Review Cadence: Weekly until closed
위험 평가는 일회성이 아니라 주기적으로 이루어져야 합니다. 위협 환경, 비즈니스 프로세스, 서드파티 관계는 지속적으로 변화합니다. 따라서 연간 평가를 기본으로 하되, 주요 인수 합병, 새로운 규제, 사고 발생 시 촉발되는 재평가를 보완하는 것이 일반적인 표준입니다.
계약 및 서비스 협약
계약서는 당사자 간의 의무를 명문화합니다. **마스터 서비스 계약(MSA)**은 전체 관계에 적용되는 포괄적인 법적 조건을 설정합니다. **작업 명세서(SOW)**는 MSA 하에서 운영되며 특정 프로젝트의 구체적인 결과물, 일정, 인수 기준을 정의합니다. **서비스 수준 계약(SLA)**은 가동 시간 비율, 응답 시간, 목표 미달성 시의 페널티 등 측정 가능한 성능 약속을 명시합니다. 흔히 SOW와 SLA를 혼동하는 경우가 많은데, SOW는 “3분기까지 고객 포털을 제공하라"고 명시하는 반면, SLA는 “포털은 99.9%의 가용성을 유지하고 4시간의 사고 응답 시간을 보장해야 한다"고 명시합니다.
**비밀유지 계약(NDA)**은 당사자 간에 교환되는 기밀 정보를 보호합니다. **양해각서(MOU)**는 일반적으로 법적 구속력이 없는 협력 의사를 표현합니다. **비즈니스 파트너십 계약(BPA)**은 합작 투자를 규율하며, **상호연결 보안 계약(ISA)**은 두 조직이 시스템을 직접 연결할 때의 기술 및 보안 요구사항을 정의합니다.
서드파티 위험 및 공급망
서드파티(제3자) 위험 관리는 조직의 보안 태세가 데이터나 시스템에 접근하는 모든 벤더에게까지 확장된다는 현실을 다룹니다. 계약 체결 전 재무 안정성, 보안 인증, 사고 이력 등을 검토하는 실사부터 시작하여, 관계가 지속되는 동안 주기적인 재평가, 감사 권한 조항, 지속적인 모니터링 서비스를 통해 계속됩니다.
공급망 위험은 이를 하드웨어, 소프트웨어, 펌웨어의 출처까지 확장합니다. 소프트웨어 자재 명세서(SBOM), 코드 서명 검증, 벤더 보안 설문지 등이 점점 더 의무화되고 있습니다. 2020년의 SolarWinds 침해 사고는 신뢰할 수 있는 소프트웨어 업데이트 채널 자체가 어떻게 공격 벡터가 될 수 있는지를 명확히 보여주었습니다. 공격자들은 Orion 빌드 파이프라인에 백도어(SUNBURST)를 삽입했고, 이는 암호화 서명되어 약 18,000개의 고객에게 합법적인 업데이트로 배포되었습니다. 악성 코드가 알려진 벤더로부터 신뢰할 수 있는 서명된 패키지로 도착했기 때문에 어떠한 경계 제어도 이를 막지 못했습니다. 이는 공급망에 대한 신뢰는 당연하게 여겨서는 안 되며, 지속적으로 검증해야 한다는 교훈을 줍니다.
증명, 감사 및 규정 준수
독립적인 보증은 여러 형태를 띱니다. 공인 CPA 회사가 AICPA 표준에 따라 작성하는 SOC 2 Type II 보고서는 특정 기간(보통 6-12개월) 동안 서비스 조직의 통제를 신뢰 서비스 기준(Trust Services Criteria)에 따라 평가합니다. SOC 2 Type I은 특정 시점만을 다루므로 증거력이 상당히 약합니다. SOC 1은 재무 보고 통제를 다루며, SOC 3는 대외 공개용 요약 보고서입니다. ISO/IEC 27001 인증은 정보 보안 관리 시스템이 운영되고 있음을 증명합니다.
중요한 차이점이 있습니다. **증명(attestation)**은 공식적인 선언으로, 때로는 벤더 스스로(자체 증명) 하기도 하고 때로는 독립적인 감사인이 하기도 합니다. 벤더의 자체 증명은 독립적인 제3자 감사 보고서보다 증거력이 훨씬 약합니다. “귀사의 SOC 2 보고서"를 요청하고 그 대가로 마케팅용 PDF를 받는 것은 조달 과정에서 흔히 발생하는 실패 사례입니다. 감사 회사가 발행한 의견서가 포함된 실제 서명된 보고서가 필수적인 산출물입니다.
규제 체계는 특정한 의무를 부과합니다. PCI DSS는 네트워크 분리, 분기별 ASV 스캔, 연간 침투 테스트와 같은 규범적인 기술 요구사항으로 카드 소유자 데이터를 규율합니다. GDPR은 EU 데이터 주체의 권리를 확립하고, 72시간 내 침해 통지를 의무화하며, 전 세계 연간 매출의 최대 4%에 달하는 벌금을 부과할 수 있도록 합니다. HIPAA는 미국의 건강 정보를 보호하고, SOX는 재무 보고의 무결성을 규율하며, GLBA는 금융 기관에 적용됩니다. 규정 준수는 천장이 아닌 바닥입니다. 즉, PCI DSS를 준수한다는 것이 안전하다는 의미가 아니라, 평가 시점에 정의된 기준선을 충족했다는 의미일 뿐입니다.
실제 시나리오: GRC 실패로 인한 규제 페널티
한 지역 의료 네트워크가 보안 실사를 수행하거나 계약에 감사 권한 조항을 포함하지 않은 채 청구 플랫폼을 서드파티 벤더에 아웃소싱했습니다. 이 벤더는 랜섬웨어 사고를 당해 34만 명의 환자 기록이 노출되었습니다. 해당 의료 네트워크는 비즈니스 제휴 계약(BAA) 검토를 수행하지 않았고, 벤더의 보안 통제에 대한 증거가 없었으며, 관계에 대한 위험 평가를 수행하지 않았기 때문에, HHS OCR은 이 네트워크가 HIPAA의 보안 규칙을 위반했다고 판단했습니다. 그 결과 합의에는 120만 달러의 벌금과 2년간의 시정 조치 계획이 포함되었습니다. 의료 네트워크 자체의 기술적 통제는 적절했지만, 실패는 전적으로 거버넌스에 있었습니다. 즉, 벤더 위험 관리 프로그램, 계약상의 보안 의무, 주기적인 재평가가 없었던 것입니다. 이 시나리오는 GRC 실패가 추상적인 규정 준수 결함이 아니라, 구체적이고 정량화할 수 있는 재정적, 평판적 손해를 초래한다는 것을 보여줍니다.
모든 도메인 · 신원 및 접근 관리 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →