diff --git a/.github/workflows/deploy.yml b/.github/workflows/deploy.yml deleted file mode 100644 index 824467f..0000000 --- a/.github/workflows/deploy.yml +++ /dev/null @@ -1,33 +0,0 @@ -name: Deploy to GitHub Pages - -on: - push: - branches: - - main - -permissions: - contents: write - -jobs: - deploy: - runs-on: ubuntu-latest - steps: - - uses: actions/checkout@v4 - with: - fetch-depth: 1 - - - uses: actions/setup-python@v5 - with: - python-version: '3.12' - cache: pip - - - name: Install dependencies - run: pip install -r requirements.txt - - - name: Configure git - run: | - git config user.name "github-actions[bot]" - git config user.email "41898282+github-actions[bot]@users.noreply.github.com" - - - name: Deploy to GitHub Pages - run: mkdocs gh-deploy --force diff --git a/.gitignore b/.gitignore deleted file mode 100644 index 6d5c6c8..0000000 --- a/.gitignore +++ /dev/null @@ -1,15 +0,0 @@ -site/ -__pycache__/ -*.pyc -*.pyo -.venv/ -venv/ -.env -.env.local -.DS_Store -Thumbs.db -.idea/ -.vscode/ -*.swp -*.swo -*~ diff --git a/.nojekyll b/.nojekyll new file mode 100644 index 0000000..e69de29 diff --git a/404.html b/404.html new file mode 100644 index 0000000..490cf8b --- /dev/null +++ b/404.html @@ -0,0 +1,1622 @@ + + + +
+ + + + + + + + + + + + + + + + + + + + + +| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +NIST Cybersecurity Framework 2.0 (CSWP 29) | +
| 발행일 | +2024년 2월 26일 | +
| 이전 버전 | +CSF 1.1 (2018년 4월) | +
| 대상 | +모든 조직 (규모·업종 불문, CSF 2.0부터 연방기관 한정이 아닌 범용으로 확대) | +
| 원문 | +https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf | +
| 공식 사이트 | +https://www.nist.gov/cyberframework | +
CSF는 조직이 사이버보안 리스크를 이해하고, 줄이고, 소통하기 위한 프레임워크입니다. 규범적 통제 목록이 아닌, 목표 기반(outcome-based) 접근을 제공합니다.
+| 변경 사항 | +설명 | +
|---|---|
| Govern 기능 신설 | +사이버보안 거버넌스를 독립 Function으로 격상. 기존 5개 → 6개 Function | +
| 범용 대상으로 확대 | +"연방기관 및 핵심 인프라" → "모든 규모, 모든 업종의 조직" | +
| 공급망 리스크 관리 강화 | +GV.SC로 독립 Category화 (기존 ID.SC에서 이동) | +
| Category/Subcategory 재구성 | +1.1의 23 Categories → 2.0의 22 Categories, Subcategories 전면 재편 | +
| Community Profile 도입 | +특정 업종/사용 사례에 맞는 공유 가능한 CSF Profile 개념 추가 | +
| Informative References 확장 | +SP 800-53, ISO 27001 등 외부 참조와의 매핑 체계 강화 | +
CSF 2.0은 세 가지 핵심 요소로 구성됩니다:
+6개 Function → 22개 Category → 106개 Subcategory로 이루어진 사이버보안 성과(outcome) 체계입니다.
+CSF Core의 성과 항목에 조직의 상태를 매핑한 것입니다. 두 종류가 있습니다:
+Organizational Profile (개별 조직용) +- Current Profile: 현재 달성하고 있는 성과 +- Target Profile: 달성하고자 하는 목표 성과 +- 두 Profile을 비교하는 Gap Analysis를 통해 개선 우선순위를 도출합니다.
+Community Profile (업종/사용 사례 공유용, CSF 2.0에서 신설) +- 특정 업종(예: 금융, 의료)이나 사용 사례에 맞게 작성된 공유 가능한 기준선 +- 조직이 자체 Organizational Profile을 만들 때 출발점으로 활용할 수 있습니다.
+조직의 사이버보안 리스크 관리 접근 수준을 특징화합니다. 성숙도 모델이 아닙니다 — 모든 조직이 Tier 4를 목표로 할 필요는 없으며, 조직의 리스크 환경에 맞는 Tier를 선택합니다.
+| Tier | +명칭 | +특징 | +
|---|---|---|
| Tier 1 | +Partial | +리스크 관리가 비공식적이고 임기응변적 | +
| Tier 2 | +Risk Informed | +리스크를 인식하지만 조직 전체에 일관된 정책이 없음 | +
| Tier 3 | +Repeatable | +공식적인 정책이 있고 정기적으로 검토됨 | +
| Tier 4 | +Adaptive | +리스크 관리가 지속적으로 학습하고 적응하는 문화로 정착 | +
| Function | +코드 | +설명 | +Categories | +Subcategories | +
|---|---|---|---|---|
| Govern | +GV | +조직의 사이버보안 리스크 관리 전략, 기대치, 정책을 수립·소통·모니터링 | +6개 | +31개 | +
| Identify | +ID | +조직의 현재 사이버보안 리스크를 이해 | +3개 | +21개 | +
| Protect | +PR | +사이버보안 리스크를 관리하기 위한 보호조치를 적용 | +5개 | +22개 | +
| Detect | +DE | +사이버보안 공격과 침해를 탐지·분석 | +2개 | +11개 | +
| Respond | +RS | +탐지된 사이버보안 사고에 대응 | +4개 | +13개 | +
| Recover | +RC | +사이버보안 사고로 영향받은 자산과 운영을 복구 | +2개 | +8개 | +
| + | + | 합계 | +22개 | +106개 | +
++아래 각 Function을 클릭하면 Category 및 Subcategory 전체 목록을 확인할 수 있습니다.
+
+Subcategory 번호에 갭이 있는 경우(예: PR.DS-02 다음에 PR.DS-10)가 있습니다. 이는 CSF 1.1에서 2.0으로 재구성되면서 일부 항목이 통합·이동·삭제된 결과이며, 누락이 아닙니다.
++조직의 사이버보안 리스크 관리 전략, 기대치, 정책을 수립하고 소통하며 모니터링합니다.
+
| ID | +성과 | +
|---|---|
| GV.OC-01 | +조직의 미션이 이해되고 사이버보안 리스크 관리에 반영된다 | +
| GV.OC-02 | +내부/외부 이해관계자와 그들의 사이버보안 리스크 관리에 대한 요구 및 기대가 파악되고 고려된다 | +
| GV.OC-03 | +사이버보안 관련 법적·규제·계약 요구사항(프라이버시·시민 자유 의무 포함)이 이해되고 관리된다 | +
| GV.OC-04 | +외부 이해관계자가 의존하거나 기대하는 핵심 목표, 역량, 서비스가 이해되고 소통된다 | +
| GV.OC-05 | +조직이 의존하는 성과, 역량, 서비스가 이해되고 소통된다 | +
| ID | +성과 | +
|---|---|
| GV.RM-01 | +리스크 관리 목표가 수립되고 조직 이해관계자의 합의를 받는다 | +
| GV.RM-02 | +리스크 허용범위(appetite) 및 허용수준(tolerance) 선언이 수립·소통·유지된다 | +
| GV.RM-03 | +사이버보안 리스크 관리 활동과 결과가 전사 리스크 관리 프로세스에 포함된다 | +
| GV.RM-04 | +적절한 리스크 대응 옵션을 설명하는 전략 방향이 수립되고 소통된다 | +
| GV.RM-05 | +공급자 및 제3자 리스크를 포함한 사이버보안 리스크에 대한 조직 내 소통 채널이 수립된다 | +
| GV.RM-06 | +사이버보안 리스크를 산정·문서화·범주화·우선순위화하는 표준화된 방법이 수립되고 소통된다 | +
| GV.RM-07 | +전략적 기회(즉, 긍정적 리스크)가 파악되고 조직의 사이버보안 리스크 논의에 포함된다 | +
| ID | +성과 | +
|---|---|
| GV.RR-01 | +조직 리더십이 사이버보안 리스크에 대해 책임을 지며, 리스크 인식적이고 윤리적이며 지속적으로 개선하는 문화를 조성한다 | +
| GV.RR-02 | +사이버보안 리스크 관리와 관련된 역할, 책임, 권한이 수립·소통·이해·집행된다 | +
| GV.RR-03 | +사이버보안 리스크 전략, 역할, 책임, 정책에 상응하는 적절한 자원이 배분된다 | +
| GV.RR-04 | +사이버보안이 인사 관행에 포함된다 | +
| ID | +성과 | +
|---|---|
| GV.PO-01 | +사이버보안 리스크를 관리하기 위한 정책이 조직 맥락, 사이버보안 전략, 우선순위에 기반하여 수립·소통·집행된다 | +
| GV.PO-02 | +사이버보안 리스크 관리 정책이 요구사항, 위협, 기술, 조직 미션의 변화를 반영하여 검토·갱신·소통·집행된다 | +
| ID | +성과 | +
|---|---|
| GV.OV-01 | +사이버보안 리스크 관리 전략 결과가 전략과 방향의 정보 제공 및 조정을 위해 검토된다 | +
| GV.OV-02 | +사이버보안 리스크 관리 전략이 조직 요구사항과 리스크를 커버하도록 검토·조정된다 | +
| GV.OV-03 | +조직의 사이버보안 리스크 관리 성과가 평가되고 필요한 조정을 위해 검토된다 | +
| ID | +성과 | +
|---|---|
| GV.SC-01 | +사이버보안 공급망 리스크 관리 프로그램, 전략, 목표, 정책, 프로세스가 수립되고 조직 이해관계자의 합의를 받는다 | +
| GV.SC-02 | +공급자, 고객, 파트너에 대한 사이버보안 역할과 책임이 수립·소통되며 내외부적으로 조율된다 | +
| GV.SC-03 | +사이버보안 공급망 리스크 관리가 사이버보안 및 전사 리스크 관리, 리스크 평가, 개선 프로세스에 통합된다 | +
| GV.SC-04 | +공급자가 파악되고 중요도에 따라 우선순위가 매겨진다 | +
| GV.SC-05 | +공급망의 사이버보안 리스크를 해결하기 위한 요구사항이 수립·우선순위화되고, 공급자 및 관련 제3자와의 계약에 통합된다 | +
| GV.SC-06 | +공식 공급자 또는 제3자 관계를 맺기 전에 리스크를 줄이기 위한 계획과 실사가 수행된다 | +
| GV.SC-07 | +공급자, 그들의 제품/서비스 및 제3자가 초래하는 리스크가 관계 기간 동안 이해·기록·우선순위화·평가·대응·모니터링된다 | +
| GV.SC-08 | +관련 공급자 및 제3자가 사고 계획, 대응, 복구 활동에 포함된다 | +
| GV.SC-09 | +공급망 보안 관행이 사이버보안 및 전사 리스크 관리 프로그램에 통합되고, 기술 제품/서비스 생명주기 전반에 걸쳐 성과가 모니터링된다 | +
| GV.SC-10 | +사이버보안 공급망 리스크 관리 계획이 파트너십이나 서비스 계약 종료 후의 활동에 대한 조항을 포함한다 | +
++조직의 현재 사이버보안 리스크를 이해합니다.
+
| ID | +성과 | +
|---|---|
| ID.AM-01 | +조직이 관리하는 하드웨어 인벤토리가 유지된다 | +
| ID.AM-02 | +조직이 관리하는 소프트웨어, 서비스, 시스템 인벤토리가 유지된다 | +
| ID.AM-03 | +조직의 인가된 네트워크 통신 및 내부/외부 네트워크 데이터 흐름의 표현이 유지된다 | +
| ID.AM-04 | +공급자가 제공하는 서비스 인벤토리가 유지된다 | +
| ID.AM-05 | +자산이 분류, 중요도, 자원, 미션 영향에 따라 우선순위가 매겨진다 | +
| ID.AM-07 | +지정된 데이터 유형에 대한 데이터 인벤토리와 해당 메타데이터가 유지된다 | +
| ID.AM-08 | +시스템, 하드웨어, 소프트웨어, 서비스, 데이터가 생명주기 전반에 걸쳐 관리된다 | +
| ID | +성과 | +
|---|---|
| ID.RA-01 | +자산의 취약점이 식별·검증·기록된다 | +
| ID.RA-02 | +사이버 위협 인텔리전스가 정보 공유 포럼과 소스로부터 수신된다 | +
| ID.RA-03 | +조직에 대한 내부/외부 위협이 식별되고 기록된다 | +
| ID.RA-04 | +위협이 취약점을 악용할 잠재적 영향과 가능성이 식별되고 기록된다 | +
| ID.RA-05 | +위협, 취약점, 가능성, 영향이 내재 리스크를 이해하고 리스크 대응 우선순위를 결정하는 데 사용된다 | +
| ID.RA-06 | +리스크 대응이 선택·우선순위화·계획·추적·소통된다 | +
| ID.RA-07 | +변경과 예외가 관리되고, 리스크 영향이 평가·기록·추적된다 | +
| ID.RA-08 | +취약점 공개를 수신·분석·대응하는 프로세스가 수립된다 | +
| ID.RA-09 | +하드웨어 및 소프트웨어의 진정성과 무결성이 취득·사용 전에 평가된다 | +
| ID.RA-10 | +핵심 공급자가 취득 전에 평가된다 | +
| ID | +성과 | +
|---|---|
| ID.IM-01 | +평가로부터 개선 사항이 식별된다 | +
| ID.IM-02 | +공급자 및 관련 제3자와의 협력을 포함한 보안 테스트·훈련으로부터 개선 사항이 식별된다 | +
| ID.IM-03 | +운영 프로세스, 절차, 활동의 실행으로부터 개선 사항이 식별된다 | +
| ID.IM-04 | +운영에 영향을 미치는 사고 대응 계획 및 기타 사이버보안 계획이 수립·소통·유지·개선된다 | +
++사이버보안 리스크를 관리하기 위한 보호조치를 적용합니다.
+
| ID | +성과 | +
|---|---|
| PR.AA-01 | +인가된 사용자, 서비스, 하드웨어에 대한 식별 정보와 자격증명이 조직에 의해 관리된다 | +
| PR.AA-02 | +식별 정보가 상호작용 맥락에 따라 확인(proofing)되고 자격증명에 바인딩된다 | +
| PR.AA-03 | +사용자, 서비스, 하드웨어가 인증된다 | +
| PR.AA-04 | +식별 정보 단언(identity assertion)이 보호·전달·검증된다 | +
| PR.AA-05 | +접근 권한, 자격, 인가가 정책에 정의되고, 최소 권한 및 직무 분리 원칙을 통합하여 관리·집행·검토된다 | +
| PR.AA-06 | +자산에 대한 물리적 접근이 리스크에 상응하게 관리·모니터링·집행된다 | +
| ID | +성과 | +
|---|---|
| PR.AT-01 | +직원에게 사이버보안 리스크를 고려하여 일반 업무를 수행할 수 있는 지식과 기술을 갖추도록 인식 및 교육이 제공된다 | +
| PR.AT-02 | +전문 역할을 수행하는 개인에게 사이버보안 리스크를 고려하여 관련 업무를 수행할 수 있는 지식과 기술을 갖추도록 인식 및 교육이 제공된다 | +
| ID | +성과 | +
|---|---|
| PR.DS-01 | +저장 데이터(data-at-rest)의 기밀성, 무결성, 가용성이 보호된다 | +
| PR.DS-02 | +전송 데이터(data-in-transit)의 기밀성, 무결성, 가용성이 보호된다 | +
| PR.DS-10 | +사용 중 데이터(data-in-use)의 기밀성, 무결성, 가용성이 보호된다 | +
| PR.DS-11 | +데이터 백업이 생성·보호·유지·테스트된다 | +
| ID | +성과 | +
|---|---|
| PR.PS-01 | +구성 관리 관행이 수립되고 적용된다 | +
| PR.PS-02 | +소프트웨어가 리스크에 상응하게 유지·교체·제거된다 | +
| PR.PS-03 | +하드웨어가 리스크에 상응하게 유지·교체·제거된다 | +
| PR.PS-04 | +로그 기록이 생성되고 지속적 모니터링에 활용 가능하게 된다 | +
| PR.PS-05 | +비인가 소프트웨어의 설치 및 실행이 방지된다 | +
| PR.PS-06 | +안전한 소프트웨어 개발 관행이 통합되고, 소프트웨어 개발 생명주기 전반에 걸쳐 성과가 모니터링된다 | +
| ID | +성과 | +
|---|---|
| PR.IR-01 | +네트워크 및 환경이 비인가 논리적 접근과 사용으로부터 보호된다 | +
| PR.IR-02 | +조직의 기술 자산이 환경적 위협으로부터 보호된다 | +
| PR.IR-03 | +정상 및 비정상 상황에서 복원력 요구사항을 달성하기 위한 메커니즘이 구현된다 | +
| PR.IR-04 | +가용성을 보장하기 위한 적절한 자원 용량이 유지된다 | +
++사이버보안 공격과 침해 가능성을 탐지하고 분석합니다.
+
| ID | +성과 | +
|---|---|
| DE.CM-01 | +잠재적 유해 이벤트를 발견하기 위해 네트워크 및 네트워크 서비스가 모니터링된다 | +
| DE.CM-02 | +잠재적 유해 이벤트를 발견하기 위해 물리적 환경이 모니터링된다 | +
| DE.CM-03 | +잠재적 유해 이벤트를 발견하기 위해 인원 활동 및 기술 사용이 모니터링된다 | +
| DE.CM-06 | +잠재적 유해 이벤트를 발견하기 위해 외부 서비스 제공자의 활동 및 서비스가 모니터링된다 | +
| DE.CM-09 | +잠재적 유해 이벤트를 발견하기 위해 컴퓨팅 하드웨어/소프트웨어, 런타임 환경, 데이터가 모니터링된다 | +
| ID | +성과 | +
|---|---|
| DE.AE-02 | +잠재적 유해 이벤트가 관련 활동을 더 잘 이해하기 위해 분석된다 | +
| DE.AE-03 | +다수의 소스로부터 정보가 상관 분석된다 | +
| DE.AE-04 | +유해 이벤트의 추정 영향과 범위가 파악된다 | +
| DE.AE-06 | +유해 이벤트에 대한 정보가 인가된 담당자 및 도구에 제공된다 | +
| DE.AE-07 | +사이버 위협 인텔리전스 및 기타 맥락 정보가 분석에 통합된다 | +
| DE.AE-08 | +유해 이벤트가 정의된 사고 기준을 충족할 때 사고가 선언된다 | +
++탐지된 사이버보안 사고에 대해 조치를 취합니다.
+
| ID | +성과 | +
|---|---|
| RS.MA-01 | +사고가 선언되면 관련 제3자와 협력하여 사고 대응 계획이 실행된다 | +
| RS.MA-02 | +사고 보고가 분류(triage)되고 검증된다 | +
| RS.MA-03 | +사고가 범주화되고 우선순위가 매겨진다 | +
| RS.MA-04 | +필요에 따라 사고가 에스컬레이션되거나 격상된다 | +
| RS.MA-05 | +사고 복구를 개시하기 위한 기준이 적용된다 | +
| ID | +성과 | +
|---|---|
| RS.AN-03 | +사고 중 발생한 상황과 근본 원인을 규명하기 위한 분석이 수행된다 | +
| RS.AN-06 | +조사 중 수행된 조치가 기록되고, 기록의 무결성과 출처가 보존된다 | +
| RS.AN-07 | +사고 데이터와 메타데이터가 수집되고, 무결성과 출처가 보존된다 | +
| RS.AN-08 | +사고의 규모가 추정되고 검증된다 | +
| ID | +성과 | +
|---|---|
| RS.CO-02 | +내부 및 외부 이해관계자에게 사고가 통지된다 | +
| RS.CO-03 | +지정된 내부 및 외부 이해관계자와 정보가 공유된다 | +
| ID | +성과 | +
|---|---|
| RS.MI-01 | +사고가 억제(contain)된다 | +
| RS.MI-02 | +사고가 제거(eradicate)된다 | +
++사이버보안 사고로 영향받은 자산과 운영을 복구합니다.
+
| ID | +성과 | +
|---|---|
| RC.RP-01 | +사고 대응 프로세스에서 개시되면 사고 대응 계획의 복구 부분이 실행된다 | +
| RC.RP-02 | +복구 조치가 선택·범위 설정·우선순위화·수행된다 | +
| RC.RP-03 | +백업 및 기타 복원 자산의 무결성이 복원에 사용하기 전에 검증된다 | +
| RC.RP-04 | +핵심 미션 기능과 사이버보안 리스크 관리가 사고 후 운영 정상화를 수립하는 데 고려된다 | +
| RC.RP-05 | +복원된 자산의 무결성이 검증되고, 시스템과 서비스가 복원되며, 정상 운영 상태가 확인된다 | +
| RC.RP-06 | +기준에 따라 사고 복구 종료가 선언되고, 사고 관련 문서화가 완료된다 | +
| ID | +성과 | +
|---|---|
| RC.CO-03 | +복구 활동과 운영 역량 복원 진행 상황이 지정된 내부/외부 이해관계자에게 소통된다 | +
| RC.CO-04 | +사고 복구에 대한 공개 업데이트가 승인된 방법과 메시징을 사용하여 공유된다 | +
| 리소스 | +URL | +
|---|---|
| CSF 2.0 원문 (CSWP 29) | +https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf | +
| CSF 2.0 공식 사이트 | +https://www.nist.gov/cyberframework | +
| CSF 2.0 Quick Start Guide | +https://csrc.nist.gov/pubs/sp/1299/final | +
| CSF 2.0 Reference Tool | +https://csrc.nist.gov/projects/cybersecurity-framework/filters#/csf/filters | +
| CSF 2.0 ↔ SP 800-53 매핑 | +https://csrc.nist.gov/projects/cprt | +
| CSF 2.0 OSCAL (JSON) | +https://github.com/usnistgov/oscal-content/tree/main/nist.gov/CSF/v2.0 | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +NIST Privacy Framework: A Tool for Improving Privacy Through Enterprise Risk Management, Version 1.0 | +
| 문서 번호 | +CSWP 10 | +
| 발행일 | +2020년 1월 16일 | +
| 차기 버전 | +PF 1.1 (Initial Public Draft 공개, 최종판 발행 예정) | +
| 대상 | +모든 조직 (규모·업종 불문) | +
| 원문 | +https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.01162020.pdf | +
| 공식 사이트 | +https://www.nist.gov/privacy-framework | +
Privacy Framework는 조직이 제품과 서비스 개발 과정에서 개인의 프라이버시를 보호하면서 혁신을 추구할 수 있도록 돕는 프레임워크입니다. CSF(Cybersecurity Framework)와 구조가 유사하며, 함께 사용하도록 설계되었습니다.
+Privacy Framework는 CSF를 모델로 설계되었으며, 두 프레임워크는 보완적으로 사용됩니다.
+| 구분 | +Privacy Framework | +Cybersecurity Framework | +
|---|---|---|
| 초점 | +데이터 처리로 인한 개인의 프라이버시 리스크 | +조직의 사이버보안 리스크 | +
| 고유 Function | +Communicate-P (CSF에 없음) | +Detect, Respond, Recover (PF에 없음) | +
| 공유 영역 | +Protect-P의 상당 부분이 CSF Protect와 동일/유사 | +Protect의 상당 부분이 PF Protect-P와 동일/유사 | +
| 대상 | +개인의 데이터와 프라이버시 권리 | +조직의 자산과 운영 | +
++Protect-P Function 내 일부 Category/Subcategory(PR.AC-P, PR.DS-P, PR.MA-P, PR.PT-P, PR.PO-P)는 CSF의 Protect Function과 동일하거나 유사합니다. 이는 프라이버시와 사이버보안의 교집합 영역입니다.
+
CSF와 동일하게 세 가지 핵심 요소로 구성됩니다:
+5개 Function → 18개 Category → 100개 Subcategory로 이루어진 프라이버시 성과(outcome) 체계입니다.
+조직의 현재 또는 목표 프라이버시 상태를 Core에 매핑한 것입니다.
+두 Profile을 비교하는 Gap Analysis를 통해 개선 우선순위를 도출합니다.
+CSF와 동일한 4단계 Tier를 사용합니다 (Partial → Risk Informed → Repeatable → Adaptive). 성숙도 모델이 아닙니다.
+| Function | +코드 | +설명 | +Categories | +Subcategories | +
|---|---|---|---|---|
| Identify-P | +ID-P | +데이터 처리로 인한 프라이버시 리스크를 관리하기 위한 조직적 이해를 개발 | +4개 | +21개 | +
| Govern-P | +GV-P | +프라이버시 리스크 관리 우선순위를 반영한 거버넌스 구조를 수립·실행 | +4개 | +20개 | +
| Control-P | +CT-P | +프라이버시 리스크 관리를 위해 데이터를 충분한 세분성으로 관리할 수 있는 활동을 개발·실행 | +3개 | +19개 | +
| Communicate-P | +CM-P | +데이터 처리 방식과 관련 프라이버시 리스크에 대해 조직과 개인이 신뢰할 수 있는 이해와 대화를 가능하게 하는 활동을 개발·실행 | +2개 | +10개 | +
| Protect-P | +PR-P | +적절한 데이터 처리 보호조치를 개발·실행 | +5개 | +30개 | +
| + | + | 합계 | +18개 | +100개 | +
++아래 각 Function을 클릭하면 Category 및 Subcategory 전체 목록을 확인할 수 있습니다.
+
++데이터 처리로 인한 프라이버시 리스크를 관리하기 위한 조직적 이해를 개발합니다.
+
데이터 처리가 시스템/제품/서비스에 의해 이루어지는 방식을 이해하고, 이를 프라이버시 리스크 관리에 반영합니다.
+| ID | +성과 | +
|---|---|
| ID.IM-P1 | +데이터를 처리하는 시스템/제품/서비스가 인벤토리화된다 | +
| ID.IM-P2 | +데이터를 처리하는 시스템/제품/서비스 및 구성요소의 소유자 또는 운영자와 그 역할이 인벤토리화된다 | +
| ID.IM-P3 | +데이터가 처리되는 개인의 범주(예: 고객, 직원, 소비자)가 인벤토리화된다 | +
| ID.IM-P4 | +시스템/제품/서비스의 데이터 작업(data action)이 인벤토리화된다 | +
| ID.IM-P5 | +데이터 작업의 목적이 인벤토리화된다 | +
| ID.IM-P6 | +데이터 작업 내 데이터 요소가 인벤토리화된다 | +
| ID.IM-P7 | +데이터 처리 환경이 식별된다 (예: 지리적 위치, 내부, 클라우드, 제3자) | +
| ID.IM-P8 | +데이터 처리가 매핑된다 — 시스템/제품/서비스의 데이터 작업과 관련 데이터 요소, 구성요소 소유자/운영자의 역할, 개인 또는 제3자와의 상호작용을 포함 | +
| ID | +성과 | +
|---|---|
| ID.BE-P1 | +데이터 처리 생태계에서 조직의 역할이 식별되고 소통된다 | +
| ID.BE-P2 | +조직의 미션, 목표, 활동에 대한 우선순위가 수립되고 소통된다 | +
| ID.BE-P3 | +조직 우선순위를 지원하는 시스템/제품/서비스가 식별되고 핵심 요구사항이 소통된다 | +
개인에 대한 프라이버시 리스크와, 그로 인한 조직 운영(미션, 기능, 컴플라이언스, 평판 등)에 대한 후속 영향을 이해합니다.
+| ID | +성과 | +
|---|---|
| ID.RA-P1 | +시스템/제품/서비스와 데이터 작업에 관련된 맥락적 요인이 식별된다 (예: 개인의 인구통계·프라이버시 인식, 데이터 민감도) | +
| ID.RA-P2 | +데이터 분석의 입출력이 식별되고 편향이 평가된다 | +
| ID.RA-P3 | +잠재적으로 문제가 되는 데이터 작업과 관련 문제가 식별된다 | +
| ID.RA-P4 | +문제 있는 데이터 작업, 발생 가능성, 영향이 리스크 판단과 우선순위 결정에 사용된다 | +
| ID.RA-P5 | +리스크 대응이 식별·우선순위화·실행된다 | +
| ID | +성과 | +
|---|---|
| ID.DE-P1 | +데이터 생태계 리스크 관리 정책, 프로세스, 절차가 식별·수립·평가·관리되고 조직 이해관계자의 합의를 받는다 | +
| ID.DE-P2 | +데이터 처리 생태계 참여자(서비스 제공자, 고객, 파트너 등)가 프라이버시 리스크 평가 프로세스를 통해 식별·우선순위화·평가된다 | +
| ID.DE-P3 | +데이터 처리 생태계 참여자와의 계약이 조직의 프라이버시 프로그램 목표를 충족하도록 적절한 조치를 구현하는 데 사용된다 | +
| ID.DE-P4 | +상호운용성 프레임워크 또는 유사한 다자간 접근 방식이 데이터 처리 생태계 프라이버시 리스크를 관리하는 데 사용된다 | +
| ID.DE-P5 | +데이터 처리 생태계 참여자가 감사, 테스트 결과 또는 기타 평가를 통해 계약적·상호운용성 프레임워크 또는 기타 의무를 이행하고 있는지 정기적으로 평가된다 | +
++프라이버시 리스크 관리 우선순위를 반영한 조직의 거버넌스 구조를 수립하고 실행합니다.
+
| ID | +성과 | +
|---|---|
| GV.PO-P1 | +조직의 프라이버시 가치와 정책(예: 데이터 사용·보존 조건, 데이터 처리에 대한 개인의 선택권)이 수립되고 소통된다 | +
| GV.PO-P2 | +시스템/제품/서비스 개발 및 운영에 조직의 프라이버시 가치를 반영하기 위한 프로세스가 수립되어 운영 중이다 | +
| GV.PO-P3 | +프라이버시와 관련한 직원의 역할과 책임이 수립된다 | +
| GV.PO-P4 | +프라이버시 역할과 책임이 제3자 이해관계자(서비스 제공자, 고객, 파트너)와 조율·정렬된다 | +
| GV.PO-P5 | +프라이버시 관련 법적·규제·계약 요구사항이 이해되고 관리된다 | +
| GV.PO-P6 | +거버넌스 및 리스크 관리 정책, 프로세스, 절차가 프라이버시 리스크를 다룬다 | +
| ID | +성과 | +
|---|---|
| GV.RM-P1 | +리스크 관리 프로세스가 수립·관리되고 조직 이해관계자의 합의를 받는다 | +
| GV.RM-P2 | +조직의 리스크 허용수준이 결정되고 명확히 표현된다 | +
| GV.RM-P3 | +조직의 리스크 허용수준 결정이 데이터 처리 생태계에서의 역할에 의해 정보를 제공받는다 | +
| ID | +성과 | +
|---|---|
| GV.AT-P1 | +직원이 자신의 역할과 책임에 대해 교육을 받는다 | +
| GV.AT-P2 | +고위 경영진이 자신의 역할과 책임을 이해한다 | +
| GV.AT-P3 | +프라이버시 담당 인력이 자신의 역할과 책임을 이해한다 | +
| GV.AT-P4 | +제3자(서비스 제공자, 고객, 파트너)가 자신의 역할과 책임을 이해한다 | +
| ID | +성과 | +
|---|---|
| GV.MT-P1 | +프라이버시 리스크가 핵심 요인(비즈니스 환경, 거버넌스, 데이터 처리, 시스템/제품/서비스 변화 등)의 변경에 따라 지속적으로 재평가된다 | +
| GV.MT-P2 | +프라이버시 가치, 정책, 교육이 검토되고 업데이트가 소통된다 | +
| GV.MT-P3 | +법적 요구사항 및 프라이버시 정책 준수를 평가하기 위한 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| GV.MT-P4 | +프라이버시 리스크 관리 진행 상황을 소통하기 위한 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| GV.MT-P5 | +내부 및 외부 소스로부터 공개된 문제 있는 데이터 작업을 수신·분석·대응하기 위한 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| GV.MT-P6 | +정책, 프로세스, 절차에 문제 있는 데이터 작업으로부터의 교훈이 반영된다 | +
| GV.MT-P7 | +조직의 프라이버시 관행에 대한 개인의 불만, 우려, 질문을 수신·추적·대응하기 위한 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
++프라이버시 리스크를 관리할 수 있도록 데이터를 충분한 세분성으로 관리하는 활동을 개발·실행합니다.
+
| ID | +성과 | +
|---|---|
| CT.PO-P1 | +데이터 처리를 인가(조직 결정, 개인 동의)하고, 인가를 철회하며, 인가를 유지하기 위한 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| CT.PO-P2 | +데이터 검토, 전송, 공유/공개, 변경, 삭제를 가능하게 하는 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| CT.PO-P3 | +개인의 데이터 처리 선호 및 요청을 가능하게 하는 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| CT.PO-P4 | +데이터 관리를 위한 데이터 생명주기가 시스템 개발 생명주기와 정렬되어 구현된다 | +
개인의 프라이버시를 보호하고, 관리성을 높이며, 프라이버시 원칙(개인 참여, 데이터 품질, 데이터 최소화 등)을 구현합니다.
+| ID | +성과 | +
|---|---|
| CT.DM-P1 | +데이터 요소가 검토를 위해 접근 가능하다 | +
| CT.DM-P2 | +데이터 요소가 전송 또는 공개를 위해 접근 가능하다 | +
| CT.DM-P3 | +데이터 요소가 변경을 위해 접근 가능하다 | +
| CT.DM-P4 | +데이터 요소가 삭제를 위해 접근 가능하다 | +
| CT.DM-P5 | +데이터가 정책에 따라 파기된다 | +
| CT.DM-P6 | +데이터가 표준화된 형식으로 전송된다 | +
| CT.DM-P7 | +데이터 요소와 함께 처리 권한 및 관련 데이터 값을 전송하기 위한 메커니즘이 수립되어 운영 중이다 | +
| CT.DM-P8 | +감사/로그 기록이 데이터 최소화 원칙을 반영하여 결정·문서화·구현·검토된다 | +
| CT.DM-P9 | +데이터 처리를 관리하기 위해 구현된 기술적 조치가 테스트·평가된다 | +
| CT.DM-P10 | +이해관계자의 프라이버시 선호가 알고리즘 설계 목표에 포함되고, 출력이 이러한 선호에 대해 평가된다 | +
데이터 처리에서 관찰가능성(observability)과 연결가능성(linkability)을 줄여 개인의 프라이버시를 보호합니다.
+| ID | +성과 | +
|---|---|
| CT.DP-P1 | +관찰가능성과 연결가능성을 제한하도록 데이터가 처리된다 (예: 로컬 디바이스 처리, 프라이버시 보존 암호화) | +
| CT.DP-P2 | +개인 식별을 제한하도록 데이터가 처리된다 (예: 비식별화 기법, 토큰화) | +
| CT.DP-P3 | +개인의 행동이나 활동에 대한 추론 형성을 제한하도록 데이터가 처리된다 (예: 분산 처리, 분산 아키텍처) | +
| CT.DP-P4 | +시스템 또는 디바이스 구성이 데이터 요소의 선택적 수집 또는 공개를 허용한다 | +
| CT.DP-P5 | +속성 값 대신 속성 참조가 사용된다 | +
++데이터 처리 방식과 관련 프라이버시 리스크에 대해 조직과 개인이 신뢰할 수 있는 이해와 대화를 가능하게 합니다.
+
| ID | +성과 | +
|---|---|
| CM.PO-P1 | +데이터 처리 목적, 관행, 관련 프라이버시 리스크를 소통하기 위한 투명성 정책, 프로세스, 절차가 수립되어 운영 중이다 | +
| CM.PO-P2 | +데이터 처리 목적, 관행, 관련 프라이버시 리스크를 소통하기 위한 역할과 책임(예: 홍보)이 수립된다 | +
개인과 조직이 데이터 처리 관행과 관련 프라이버시 리스크에 대해 신뢰할 수 있는 지식을 갖도록 합니다.
+| ID | +성과 | +
|---|---|
| CM.AW-P1 | +데이터 처리 목적, 관행, 관련 프라이버시 리스크, 개인의 데이터 처리 선호 및 요청을 활성화하는 옵션을 소통하기 위한 메커니즘(예: 고지, 내부/공개 보고서)이 수립되어 운영 중이다 | +
| CM.AW-P2 | +데이터 처리 및 관련 프라이버시 리스크에 대해 개인의 피드백을 수집하기 위한 메커니즘(예: 설문, 포커스 그룹)이 수립되어 운영 중이다 | +
| CM.AW-P3 | +시스템/제품/서비스 설계가 데이터 처리 가시성을 가능하게 한다 | +
| CM.AW-P4 | +데이터 공개 및 공유 기록이 유지되고 검토 또는 전송/공개를 위해 접근 가능하다 | +
| CM.AW-P5 | +데이터 수정 또는 삭제가 데이터 처리 생태계 내 개인이나 조직(예: 데이터 소스)에 소통될 수 있다 | +
| CM.AW-P6 | +데이터 출처(provenance)와 계보(lineage)가 유지되고 검토 또는 전송/공개를 위해 접근 가능하다 | +
| CM.AW-P7 | +프라이버시 침해 또는 이벤트에 대해 영향받는 개인과 조직에 통지된다 | +
| CM.AW-P8 | +문제 있는 데이터 작업의 영향을 다루기 위한 완화 메커니즘(예: 신용 모니터링, 동의 철회, 데이터 변경/삭제)이 개인에게 제공된다 | +
++적절한 데이터 처리 보호조치를 개발·실행합니다.
+이 Function의 상당 부분은 CSF의 Protect Function과 동일하거나 유사합니다. 이는 프라이버시와 사이버보안이 교차하는 영역입니다.
+
| ID | +성과 | +
|---|---|
| PR.PO-P1 | +보안 원칙(예: 최소 기능 원칙)을 반영한 정보기술 기준 구성이 생성·유지된다 | +
| PR.PO-P2 | +구성 변경 통제 프로세스가 수립되어 운영 중이다 | +
| PR.PO-P3 | +정보의 백업이 수행·유지·테스트된다 | +
| PR.PO-P4 | +조직 자산의 물리적 운영 환경에 관한 정책과 규제가 충족된다 | +
| PR.PO-P5 | +보호 프로세스가 개선된다 | +
| PR.PO-P6 | +보호 기술의 효과가 공유된다 | +
| PR.PO-P7 | +대응 계획(사고 대응, 사업 연속성)과 복구 계획(사고 복구, 재해 복구)이 수립·운영·관리된다 | +
| PR.PO-P8 | +대응 및 복구 계획이 테스트된다 | +
| PR.PO-P9 | +프라이버시 절차가 인사 관행에 포함된다 (예: 계정 해제, 인력 심사) | +
| PR.PO-P10 | +취약점 관리 계획이 개발되고 구현된다 | +
| ID | +성과 | +
|---|---|
| PR.AC-P1 | +인가된 개인, 프로세스, 디바이스에 대한 식별 정보와 자격증명이 발급·관리·검증·철회·감사된다 | +
| PR.AC-P2 | +데이터와 디바이스에 대한 물리적 접근이 관리된다 | +
| PR.AC-P3 | +원격 접근이 관리된다 | +
| PR.AC-P4 | +접근 권한과 인가가 최소 권한 및 직무 분리 원칙을 반영하여 관리된다 | +
| PR.AC-P5 | +네트워크 무결성이 보호된다 (예: 네트워크 분리, 네트워크 세그멘테이션) | +
| PR.AC-P6 | +개인과 디바이스가 확인(proofing)·자격증명에 바인딩되고, 트랜잭션의 리스크에 상응하게 인증된다 | +
| ID | +성과 | +
|---|---|
| PR.DS-P1 | +저장 데이터(data-at-rest)가 보호된다 | +
| PR.DS-P2 | +전송 데이터(data-in-transit)가 보호된다 | +
| PR.DS-P3 | +시스템/제품/서비스와 관련 데이터가 제거, 전송, 폐기 과정에서 공식적으로 관리된다 | +
| PR.DS-P4 | +가용성을 보장하기 위한 적절한 용량이 유지된다 | +
| PR.DS-P5 | +데이터 유출에 대한 보호조치가 구현된다 | +
| PR.DS-P6 | +소프트웨어, 펌웨어, 정보의 무결성을 검증하기 위한 무결성 확인 메커니즘이 사용된다 | +
| PR.DS-P7 | +개발 및 테스트 환경이 프로덕션 환경과 분리된다 | +
| PR.DS-P8 | +하드웨어 무결성을 검증하기 위한 무결성 확인 메커니즘이 사용된다 | +
| ID | +성과 | +
|---|---|
| PR.MA-P1 | +조직 자산의 유지보수와 수리가 승인되고 통제된 도구로 수행·기록된다 | +
| PR.MA-P2 | +조직 자산의 원격 유지보수가 승인·기록되며, 비인가 접근을 방지하는 방식으로 수행된다 | +
| ID | +성과 | +
|---|---|
| PR.PT-P1 | +이동식 미디어가 보호되고 정책에 따라 사용이 제한된다 | +
| PR.PT-P2 | +최소 기능 원칙이 시스템을 필수 기능만 제공하도록 구성함으로써 반영된다 | +
| PR.PT-P3 | +통신 및 제어 네트워크가 보호된다 | +
| PR.PT-P4 | +정상 및 비정상 상황에서 복원력 요구사항을 달성하기 위한 메커니즘(예: 페일세이프, 부하 분산, 핫스왑)이 구현된다 | +
| 리소스 | +URL | +
|---|---|
| PF 1.0 원문 (CSWP 10) | +https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.01162020.pdf | +
| PF 1.0 공식 사이트 | +https://www.nist.gov/privacy-framework | +
| PF 1.0 Core (Excel) | +https://www.nist.gov/document/nist-privacy-framework-v10-core | +
| PF 1.1 IPD | +https://csrc.nist.gov/pubs/cswp/40/nist-privacy-framework-11/ipd | +
| PF ↔ CSF 매핑 | +https://csrc.nist.gov/files/pubs/sp/800/53/r5/upd1/final/docs/csf-pf-to-sp800-53r5-mappings.xlsx | +
SP 1800 시리즈는 NCCoE(National Cybersecurity Center of Excellence)에서 발행하는 사이버보안 실무 구현 가이드입니다. SP 800이 주제별 요구사항과 절차를 설명한다면, SP 1800은 실제 제품과 아키텍처를 사용해 어떻게 구현하는지 보여줍니다.
+현재 37건의 문서가 발행되어 있습니다.
+| 상태 | +문서 수 | +
|---|---|
| Final | +32건 | +
| Public Draft | +5건 | +
| 합계 | +37건 | +
각 문서는 보통 3개 파트로 구성됩니다: +- Volume A: Executive Summary (경영진 요약) +- Volume B: Approach, Architecture, and Security Characteristics (접근 방법) +- Volume C: How-To Guides (단계별 구현 절차)
+| 주제 | +문서 수 | +
|---|---|
| 의료·헬스케어 (Healthcare) | +5건 | +
| 에너지·산업제어 (Energy & ICS) | +5건 | +
| 데이터 보호 (Data Protection) | +6건 | +
| 모바일 디바이스 보안 (Mobile Security) | +4건 | +
| 신원·인증·접근제어 (Identity & Access) | +3건 | +
| 네트워크·통신 보안 (Network Security) | +4건 | +
| 클라우드·인프라 (Cloud & Infrastructure) | +1건 | +
| IoT (Internet of Things) | +2건 | +
| 신기술 (Emerging Technology) | +4건 | +
| 기타 (Other) | +3건 | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-1 | +Securing Electronic Health Records on Mobile Devices | +모바일 디바이스에서의 전자 건강 기록(EHR) 보안 | +Final | +
| SP 1800-8 | +Securing Wireless Infusion Pumps in Healthcare Delivery Organizations | +의료 기관의 무선 주입 펌프 보안 | +Final | +
| SP 1800-24 | +Securing Picture Archiving and Communication System (PACS): Cybersecurity for the Healthcare Sector | +의료 분야 PACS(영상 저장/통신 시스템) 보안 | +Final | +
| SP 1800-30 | +Securing Telehealth Remote Patient Monitoring Ecosystem | +원격 환자 모니터링 원격의료 생태계 보안 | +Final | +
| SP 1800-43 | +Genomic Data Threat Modeling | +유전체 데이터 위협 모델링 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-2 | +Identity and Access Management for Electric Utilities | +전력 유틸리티의 신원 및 접근 관리 | +Final | +
| SP 1800-7 | +Situational Awareness for Electric Utilities | +전력 유틸리티의 상황 인식 | +Final | +
| SP 1800-10 | +Protecting Information and System Integrity in Industrial Control System Environments: Cybersecurity for the Manufacturing Sector | +제조 분야 ICS 환경의 정보 및 시스템 무결성 보호 | +Final | +
| SP 1800-23 | +Energy Sector Asset Management: For Electric Utilities, Oil & Gas Industry | +에너지 분야 자산 관리: 전력 유틸리티, 석유/가스 산업 | +Final | +
| SP 1800-32 | +Securing Distributed Energy Resources: An Example of Industrial Internet of Things Cybersecurity | +분산 에너지 자원(DER) 보안: 산업 IoT 사이버보안 사례 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-11 | +Data Integrity: Recovering from Ransomware and Other Destructive Events | +데이터 무결성: 랜섬웨어 및 파괴적 이벤트 복구 | +Final | +
| SP 1800-25 | +Data Integrity: Identifying and Protecting Assets Against Ransomware and Other Destructive Events | +데이터 무결성: 랜섬웨어 등 파괴적 이벤트로부터 자산 식별 및 보호 | +Final | +
| SP 1800-26 | +Data Integrity: Detecting and Responding to Ransomware and Other Destructive Events | +데이터 무결성: 랜섬웨어 등 파괴적 이벤트 탐지 및 대응 | +Final | +
| SP 1800-28 | +Data Confidentiality: Identifying and Protecting Assets Against Data Breaches | +데이터 기밀성: 데이터 침해로부터 자산 식별 및 보호 | +Final | +
| SP 1800-29 | +Data Confidentiality: Detect, Respond to, and Recover from Data Breaches | +데이터 기밀성: 데이터 침해 탐지, 대응, 복구 | +Final | +
| SP 1800-39 | +Data Classification Practices | +데이터 분류 관행 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-4 | +Mobile Device Security: Cloud and Hybrid Builds | +모바일 디바이스 보안: 클라우드 및 하이브리드 빌드 | +Final | +
| SP 1800-13 | +Mobile Application Single Sign-On: Improving Authentication for Public Safety First Responders | +모바일 애플리케이션 SSO: 공공 안전 초동 대응자 인증 개선 | +Final | +
| SP 1800-21 | +Mobile Device Security: Corporate-Owned Personally-Enabled (COPE) | +모바일 디바이스 보안: 회사 소유 개인 사용(COPE) | +Final | +
| SP 1800-22 | +Mobile Device Security: Bring Your Own Device (BYOD) | +모바일 디바이스 보안: BYOD(개인 디바이스 업무 사용) | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-12 | +Derived Personal Identity Verification (PIV) Credentials | +파생 PIV 자격증명 구현 | +Final | +
| SP 1800-17 | +Multifactor Authentication for E-Commerce: Risk-Based, FIDO Universal Second Factor Implementations for Purchasers | +전자상거래 다중 인증: FIDO U2F 구현 | +Final | +
| SP 1800-42 | +Digital Identities – Mobile Driver’s License (mDL): Accelerating Development and Adoption of Digital Identity for Financial Institutions | +디지털 신원 — 모바일 운전면허증(mDL): 금융기관의 디지털 신원 개발 가속화 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-6 | +Domain Name System-Based Electronic Mail Security | +DNS 기반 이메일 보안 | +Final | +
| SP 1800-14 | +Protecting the Integrity of Internet Routing: Border Gateway Protocol (BGP) Route Origin Validation | +인터넷 라우팅 무결성 보호: BGP 경로 원점 검증 | +Final | +
| SP 1800-16 | +Securing Web Transactions: TLS Server Certificate Management | +웹 트랜잭션 보안: TLS 서버 인증서 관리 | +Final | +
| SP 1800-37 | +Addressing Visibility Challenges with TLS 1.3 within the Enterprise: High-Level Document | +엔터프라이즈 내 TLS 1.3 가시성 확보 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-19 | +Trusted Cloud: Security Practice Guide for VMware Hybrid Cloud Infrastructure as a Service (IaaS) Environments | +신뢰할 수 있는 클라우드: VMware 하이브리드 클라우드 IaaS 보안 실무 가이드 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-15 | +Securing Small-Business and Home Internet of Things (IoT) Devices: Mitigating Network-Based Attacks Using Manufacturer Usage Description (MUD) | +소규모/가정용 IoT 디바이스 보안: MUD를 활용한 네트워크 기반 공격 완화 | +Final | +
| SP 1800-36 | +Trusted Internet of Things (IoT) Device Network-Layer Onboarding and Lifecycle Management: Enhancing Internet Protocol-Based IoT Device and Network Security | +신뢰할 수 있는 IoT 디바이스 네트워크 계층 온보딩 및 생명주기 관리 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-33 | +5G Cybersecurity | +5G 사이버보안 | +Public Draft | +
| SP 1800-34 | +Validating the Integrity of Computing Devices | +컴퓨팅 디바이스 무결성 검증 | +Final | +
| SP 1800-35 | +Implementing a Zero Trust Architecture: High-Level Document | +제로 트러스트 아키텍처 구현 | +Final | +
| SP 1800-40 | +Automation of the NIST Cryptographic Module Validation Program | +NIST 암호 모듈 검증 프로그램(CMVP) 자동화 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 1800-5 | +IT Asset Management | +IT 자산 관리 | +Final | +
| SP 1800-27 | +Securing Property Management Systems | +호텔/숙박업 자산 관리 시스템(PMS) 보안 | +Final | +
| SP 1800-31 | +Improving Enterprise Patching for General IT Systems: Utilizing Existing Tools and Performing Processes in Better Ways | +일반 IT 시스템의 엔터프라이즈 패치 관리 개선 | +Final | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy | +
| 문서 번호 | +SP 800-37 Revision 2 | +
| 발행일 | +2018년 12월 | +
| 대상 | +연방 정보시스템 및 조직 (민간 부문에서도 널리 참조) | +
| 원문 | +https://csrc.nist.gov/pubs/sp/800/37/r2/final | +
RMF(Risk Management Framework)는 NIST 사이버보안 체계 전체를 운영하는 프로세스입니다. CSF가 "무엇을" 정의하고 SP 800-53이 "어떤 컨트롤을" 제공한다면, RMF는 이것들을 언제, 누가, 어떤 순서로 실행하는지를 정의합니다.
+| 변경 사항 | +설명 | +
|---|---|
| Prepare 단계 신설 | +기존 6단계 → 7단계. 조직/시스템 수준의 준비 활동 18개 Task 추가 | +
| 프라이버시 통합 | +모든 단계에 프라이버시 고려사항 통합 | +
| 공급망 리스크 관리 | +전 단계에 SCRM(Supply Chain Risk Management) 통합 | +
| 지속적 모니터링 강화 | +각 단계에서 지속적 모니터링 전략 포함 | +
| CSF 연계 | +Cybersecurity Framework와의 매핑 명시 | +
RMF의 각 단계는 특정 NIST 문서를 참조합니다:
+| RMF 단계 | +참조 문서 | +역할 | +
|---|---|---|
| Prepare | +SP 800-39, SP 800-30 | +리스크 관리 전략 수립, 리스크 평가 | +
| Categorize | +FIPS 199, FIPS 200 | +시스템 영향도 분류 (LOW/MOD/HIGH) | +
| Select | +SP 800-53B | +기준선 선택 및 테일러링 | +
| Implement | +SP 800-53, SP 800 시리즈 | +컨트롤 구현, 주제별 상세 지침 참조 | +
| Assess | +SP 800-53A | +컨트롤 평가 절차 | +
| Authorize | +SP 800-30 | +잔여 리스크 분석 및 인가 결정 | +
| Monitor | +SP 800-137 | +지속적 모니터링 | +
| 구분 | +수량 | +
|---|---|
| RMF 단계 | +7개 | +
| 총 Task | +47개 | +
| — Prepare (조직 수준) | +7개 | +
| — Prepare (시스템 수준) | +11개 | +
| — Categorize | +3개 | +
| — Select | +6개 | +
| — Implement | +2개 | +
| — Assess | +6개 | +
| — Authorize | +5개 | +
| — Monitor | +7개 | +
RMF는 각 Task마다 주요 책임 역할을 지정합니다.
+| 역할 | +설명 | +
|---|---|
| Authorizing Official (AO) | +시스템 운영을 인가/거부하는 최종 권한자 | +
| System Owner | +시스템의 전반적 책임자 — 대부분의 Task에서 주요 역할 | +
| System Security Officer (SSO) | +시스템 보안의 실무 책임자 | +
| Chief Information Officer (CIO) | +조직의 정보기술 및 보안 전략 총괄 | +
| Senior Agency Information Security Officer (SAISO) | +조직 수준 정보보안 담당 | +
| Senior Agency Official for Privacy (SAOP) | +조직의 프라이버시 프로그램 총괄 — Rev. 2에서 강화된 프라이버시 통합의 핵심 역할 | +
| Risk Executive | +조직의 리스크 관리 전략 및 허용수준 결정 | +
| Control Assessor | +컨트롤 평가 수행 (독립성 요구) | +
| Information Owner/Steward | +정보 유형 및 생명주기 관리 | +
%%{init: {'securityLevel': 'loose', 'theme': 'base'}}%%
+flowchart TB
+ P["<span style='color:#fff'><b>1. PREPARE</b> (준비)<br/>18 Tasks — 조직 수준 7 + 시스템 수준 11</span>"]
+ C["<span style='color:#fff'><b>2. CATEGORIZE</b> (분류)<br/>3 Tasks — FIPS 199로 시스템 영향도 결정</span>"]
+ S["<span style='color:#fff'><b>3. SELECT</b> (선택)<br/>6 Tasks — SP 800-53B 기준선 선택 및 테일러링</span>"]
+ I["<span style='color:#fff'><b>4. IMPLEMENT</b> (구현)<br/>2 Tasks — SP 800-53 컨트롤 구현</span>"]
+ A["<span style='color:#fff'><b>5. ASSESS</b> (평가)<br/>6 Tasks — SP 800-53A 평가 절차 적용</span>"]
+ AU["<span style='color:#fff'><b>6. AUTHORIZE</b> (인가)<br/>5 Tasks — 잔여 리스크 분석 → 운영 인가/거부</span>"]
+ M["<span style='color:#fff'><b>7. MONITOR</b> (모니터링)<br/>7 Tasks — 지속적 모니터링</span>"]
+
+ P --> C --> S --> I --> A --> AU --> M
+ M -.-> |"순환"| P
+
+ style P fill:#1565c0,stroke:#0d47a1
+ style C fill:#00838f,stroke:#006064
+ style S fill:#2e7d32,stroke:#1b5e20
+ style I fill:#e65100,stroke:#bf360c
+ style A fill:#ad1457,stroke:#880e4f
+ style AU fill:#6a1b9a,stroke:#4a148c
+ style M fill:#d32f2f,stroke:#b71c1c
+++아래 각 단계를 클릭하면 Task 전체 목록을 확인할 수 있습니다.
+
RMF를 실행하기 위한 필수 준비 활동입니다. Rev. 2에서 신설된 단계이며, 조직 수준과 시스템 수준으로 나뉩니다.
+조직 수준 (Organization-Level) — 7 Tasks
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| P-1 | +Risk Management Roles | +보안/프라이버시 리스크 관리 역할을 식별하고 배정 | +Head of Agency, CIO | +
| P-2 | +Risk Management Strategy | +리스크 허용수준을 포함한 조직의 리스크 관리 전략 수립 | +Risk Executive | +
| P-3 | +Risk Assessment—Organization | +조직 수준의 리스크 평가 수행 또는 기존 평가 갱신 | +SAISO | +
| P-4 | +Organizationally-Tailored Control Baselines and CSF Profiles (선택) | +조직에 맞춤화된 컨트롤 기준선 및 CSF 프로파일 수립 | +CIO | +
| P-5 | +Common Control Identification | +조직 시스템이 상속할 수 있는 공통 컨트롤 식별·문서화·공개 | +SAISO | +
| P-6 | +Impact-Level Prioritization (선택) | +동일 영향도의 시스템 간 우선순위 결정 | +Risk Executive | +
| P-7 | +Continuous Monitoring Strategy—Organization | +조직 수준의 컨트롤 효과성 모니터링 전략 수립 | +CIO | +
시스템 수준 (System-Level) — 11 Tasks
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| P-8 | +Mission or Business Focus | +시스템의 미션/비즈니스 목적과 동인 식별·문서화 | +System Owner | +
| P-9 | +System Stakeholders | +시스템 이해관계자 식별·문서화 | +System Owner | +
| P-10 | +Asset Identification | +시스템 구성 자산 식별·문서화 | +System Owner | +
| P-11 | +Authorization Boundary | +시스템의 인가 경계 정의·문서화 | +System Owner, AO | +
| P-12 | +Information Types | +시스템이 처리·저장·전송하는 정보 유형 식별·문서화 | +Information Owner | +
| P-13 | +Information Life Cycle | +시스템의 정보 생명주기 식별·문서화 | +Information Owner | +
| P-14 | +Risk Assessment—System | +시스템 수준 리스크 평가 수행 | +System Owner | +
| P-15 | +Requirements Definition | +시스템의 보안/프라이버시 요구사항 정의·문서화 | +System Owner, SSO | +
| P-16 | +Enterprise Architecture | +시스템이 엔터프라이즈 아키텍처와 일관되도록 보장 | +CIO | +
| P-17 | +Requirements Allocation | +보안/프라이버시 요구사항을 시스템 요소에 할당 | +System Owner | +
| P-18 | +System Registration | +시스템을 조직에 등록 | +CIO | +
시스템과 정보의 보안 범주를 결정합니다. FIPS 199에 따라 기밀성/무결성/가용성 각각의 영향도를 평가하고, 가장 높은 값이 시스템의 전체 영향도가 됩니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| C-1 | +System Description | +시스템의 특성을 기술·문서화 | +System Owner | +
| C-2 | +Security Categorization | +FIPS 199에 따라 시스템의 보안 범주를 결정 (LOW/MODERATE/HIGH) | +System Owner, Information Owner | +
| C-3 | +Security Categorization Review and Approval | +보안 범주 결정 결과를 검토하고 승인 | +AO, SAISO | +
시스템의 리스크에 상응하는 컨트롤을 선택하고 조정합니다. SP 800-53B의 기준선을 기반으로 조직 상황에 맞게 테일러링합니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| S-1 | +Control Selection | +리스크에 상응하는 컨트롤 기준선 선택 | +System Owner, SSO | +
| S-2 | +Control Tailoring | +선택된 기준선을 조직/시스템 상황에 맞게 조정 (테일러링) | +System Owner, SSO | +
| S-3 | +Control Allocation | +컨트롤을 시스템 고유/하이브리드/공통으로 지정하고 시스템 요소에 할당 | +System Owner, SSO | +
| S-4 | +Documentation of Planned Control Implementations | +컨트롤과 테일러링 조치를 보안/프라이버시 계획서에 문서화 | +SSO | +
| S-5 | +Continuous Monitoring Strategy—System | +조직 리스크 관리 전략을 반영한 시스템 수준 지속적 모니터링 전략 수립 | +System Owner, SSO | +
| S-6 | +Plan Review and Approval | +보안/프라이버시 계획서를 Authorizing Official이 검토·승인 | +AO | +
보안/프라이버시 계획서에 명시된 컨트롤을 실제로 구현합니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| I-1 | +Control Implementation | +보안/프라이버시 계획서에 명시된 컨트롤을 시스템 보안/프라이버시 엔지니어링 방법론으로 구현 | +System Owner, System Developer | +
| I-2 | +Update Control Implementation Information | +구현 중 변경 사항을 문서화하고 보안/프라이버시 계획서 갱신 | +System Owner, SSO | +
구현된 컨트롤이 올바르게 작동하고 원하는 성과를 달성하는지 평가합니다. SP 800-53A의 평가 절차를 적용합니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| A-1 | +Assessor Selection | +적절한 독립성을 갖춘 평가자/평가팀 선정 | +AO, System Owner | +
| A-2 | +Assessment Plan | +평가에 필요한 문서를 준비하고 보안/프라이버시 평가 계획 수립·검토·승인 | +Control Assessor | +
| A-3 | +Control Assessments | +평가 계획에 따라 컨트롤 평가 수행 | +Control Assessor | +
| A-4 | +Assessment Reports | +발견 사항과 권고 사항을 포함한 보안/프라이버시 평가 보고서 완성 | +Control Assessor | +
| A-5 | +Remediation Actions | +컨트롤 결함을 해결하기 위한 교정 조치를 수행하고 보안/프라이버시 계획서 갱신 | +System Owner | +
| A-6 | +Plan of Action and Milestones | +수용 불가능한 리스크에 대한 교정 계획을 상세히 기술하는 POA&M 작성 | +System Owner | +
시스템 운영으로 인한 보안/프라이버시 리스크가 수용 가능한 수준인지 결정합니다. Authorizing Official이 최종 인가/거부를 판단합니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| R-1 | +Authorization Package | +Authorizing Official에 제출할 인가 패키지 작성 | +System Owner, SSO | +
| R-2 | +Risk Analysis and Determination | +리스크 관리 전략(허용수준 포함)을 반영한 리스크 판단 | +AO | +
| R-3 | +Risk Response | +판단된 리스크에 대한 대응 방안 제시 | +AO, System Owner | +
| R-4 | +Authorization Decision | +시스템 또는 공통 컨트롤에 대한 인가 승인/거부 | +AO | +
| R-5 | +Authorization Reporting | +인가 결정, 주요 취약점, 리스크를 조직 관계자에게 보고 | +AO | +
시스템과 조직의 보안/프라이버시 태세에 대한 지속적 상황 인식을 유지합니다. Monitor 단계의 결과는 다시 Prepare 단계로 순환하여 RMF가 지속적인 사이클로 운영됩니다.
+| Task | +명칭 | +설명 | +주요 역할 | +
|---|---|---|---|
| M-1 | +System and Environment Changes | +지속적 모니터링 전략에 따라 시스템 및 운영 환경 변화를 모니터링 | +System Owner, SSO | +
| M-2 | +Ongoing Assessments | +지속적 모니터링 전략에 따라 컨트롤 효과성에 대한 지속 평가 수행 | +Control Assessor | +
| M-3 | +Ongoing Risk Response | +지속적 모니터링 활동 결과를 분석하고 적절히 대응 | +System Owner, Risk Executive | +
| M-4 | +Authorization Package Updates | +지속적 모니터링 활동에 기반하여 리스크 관리 문서 갱신 | +System Owner, SSO | +
| M-5 | +Security and Privacy Reporting | +Authorizing Official 및 고위 리더에게 보안/프라이버시 태세를 보고하는 프로세스 운영 | +System Owner, CIO | +
| M-6 | +Ongoing Authorization | +Authorizing Official이 지속적 모니터링 결과를 사용하여 지속적 인가를 수행하고, 리스크 판단 및 수용 결정의 변경을 소통 | +AO | +
| M-7 | +System Disposal | +시스템 폐기 전략을 수립하고 필요 시 실행 | +System Owner, CIO | +
| 리소스 | +URL | +
|---|---|
| SP 800-37 Rev. 2 원문 | +https://csrc.nist.gov/pubs/sp/800/37/r2/final | +
| SP 800-53 (컨트롤 카탈로그) | +SP 800-53 상세 문서 | +
| SP 800-53A (평가 절차) | +SP 800-53A 상세 문서 | +
| SP 800-53B (기준선) | +SP 800-53 기준선 섹션 | +
| SP 800-39 (리스크 관리) | +https://csrc.nist.gov/pubs/sp/800/39/final | +
| SP 800-30 (리스크 평가) | +https://csrc.nist.gov/pubs/sp/800/30/r1/final | +
| FIPS 199 (보안 분류) | +https://csrc.nist.gov/pubs/fips/199/final | +
| CSF 2.0 | +CSF 2.0 상세 문서 | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +Assessing Security and Privacy Controls in Information Systems and Organizations | +
| 문서 번호 | +SP 800-53A Revision 5 | +
| 발행일 | +2022년 1월 25일 | +
| 최신 업데이트 | +Release 5.2.0 (2025년 8월, 3개 평가 절차 추가) | +
| 분량 | +약 750 페이지 | +
| 원문 | +https://csrc.nist.gov/pubs/sp/800/53/a/r5/final | +
SP 800-53A는 SP 800-53에서 정의한 보안/프라이버시 컨트롤이 올바르게 구현되고, 의도대로 동작하며, 원하는 성과를 달성하는지 평가하기 위한 절차를 제공합니다.
+SP 800-53 → "어떤 컨트롤을 구현해야 하는가?" (카탈로그)
+SP 800-53A → "컨트롤이 제대로 구현되었는가?" (평가) ← 이 문서
+SP 800-53B → "어떤 컨트롤을 적용해야 하는가?" (기준선)
+SP 800-53의 모든 컨트롤과 Enhancement에 대해 1:1로 평가 절차가 존재합니다.
+| 방법 | +정의 | +목적 | +
|---|---|---|
| Examine (검토) | +평가 객체(정책서, 메커니즘, 활동)를 검토·분석·관찰하여 이해를 확보하고 증거를 수집하는 과정 | +문서가 존재하는지, 내용이 적절한지, 구현이 올바른지 확인 | +
| Interview (면담) | +조직 내 개인 또는 그룹과 대화하여 이해를 확보하고 증거를 수집하는 과정 | +담당자가 역할을 이해하고 있는지, 절차를 따르고 있는지 확인 | +
| Test (테스트) | +평가 객체(메커니즘, 활동)를 지정된 조건에서 실행하여 실제 상태와 기대 상태를 비교하는 과정 | +기술적 통제가 실제로 작동하는지 검증 | +
평가 방법은 아래 4가지 유형의 객체에 적용됩니다:
+| 평가 객체 | +설명 | +예시 | +적용 가능한 방법 | +
|---|---|---|---|
| Specifications (명세) | +문서 기반 산출물 | +정책, 절차서, 계획서, 요구사항 문서, 아키텍처 설계 | +Examine | +
| Mechanisms (메커니즘) | +하드웨어, 소프트웨어, 펌웨어 보호조치 | +방화벽, IDS, 암호화 모듈, 접근제어 시스템 | +Examine, Test | +
| Activities (활동) | +사람이 수행하는 보호 관련 행위 | +시스템 백업, 네트워크 모니터링, 비상 대응 훈련 | +Examine, Test | +
| Individuals (인력) | +명세·메커니즘·활동을 적용하는 사람 | +보안 담당자, 시스템 관리자, CISO | +Interview | +
각 평가 방법에는 두 가지 속성이 있으며, 조직이 시스템 영향도와 리스크 허용수준에 따라 결정합니다.
+| 수준 | +설명 | +
|---|---|
| Basic | +개괄적 수준의 검토. 문서의 존재 여부, 핵심 요소의 포함 여부 확인 | +
| Focused | +Basic을 넘어서는 심화 분석. 구현의 적절성과 효과성 검토 | +
| Comprehensive | +철저하고 상세한 분석. 구현의 정확성, 완전성, 의도 충족 여부까지 검증 | +
| 수준 | +설명 | +
|---|---|
| Basic | +제한된 수의 명세/메커니즘/활동/인력을 대상으로 | +
| Focused | +Basic보다 확대된 범위 | +
| Comprehensive | +전체 대상을 포함하는 완전한 범위 | +
++일반적으로 시스템 영향도가 높을수록(HIGH) Comprehensive에 가까운 수준이 기대됩니다.
+
각 컨트롤에 대한 평가 절차는 다음 요소로 구성됩니다:
+SP 800-53의 컨트롤 Statement에서 도출됩니다. 컨트롤의 각 부분을 개별 판단 항목(Determination Statement)으로 세분화합니다.
+컨트롤의 구체적인 요구사항 하나하나를 평가 가능한 단위로 분해한 것입니다.
+각 판단 항목에 대해 Examine/Interview/Test 중 적용 가능한 방법과, 검토 대상 객체를 제시합니다.
+컨트롤: AC-01 — 접근 제어 정책 및 절차
+
+평가 목표:
+ 다음을 판단한다:
+ AC-01_ODP[01] — 접근 제어 정책을 배포할 인력/역할이 정의되었는가
+ AC-01_ODP[02] — 접근 제어 절차를 배포할 인력/역할이 정의되었는가
+ AC-01a.01[01] — 목적을 다루는 접근 제어 정책이 수립되었는가
+ AC-01a.01[02] — 범위를 다루는 접근 제어 정책이 수립되었는가
+ ...
+
+잠재적 평가 방법 및 객체:
+ Examine: 접근 제어 정책, 절차서, 시스템 보안 계획서, 프라이버시 계획서
+ Interview: 접근 제어 책임자, 정보보안/프라이버시 책임자
+++하나의 컨트롤(AC-01)이 여러 개의 판단 항목으로 세분화됩니다. 이 때문에 53A의 분량이 약 750 페이지에 달합니다.
+
SP 800-53A는 53의 컨트롤 번호를 기반으로 대괄호를 사용하여 세분화합니다:
+| 표기 | +의미 | +예시 | +
|---|---|---|
AC-17 |
+Base 컨트롤 | +원격 접근 | +
AC-17a.[01] |
+컨트롤 항목의 세분화 | +원격 접근 정책의 첫 번째 판단 항목 | +
AC-02(01) |
+Enhancement | +자동화된 계정 관리 | +
AC-02(01)[1] |
+Enhancement의 세분화 | +자동화된 계정 관리의 첫 번째 판단 항목 | +
AC-01_ODP[01] |
+조직 정의 파라미터 | +조직이 정의해야 할 값 | +
++괄호
+()= Enhancement (SP 800-53에서 유래)
+대괄호[]= 판단 항목 세분화 (SP 800-53A 고유)
+_ODP= 조직 정의 파라미터 (Organization-Defined Parameter)
SP 800-53A는 RMF(Risk Management Framework, SP 800-37)의 Step 5 "Assess"를 지원합니다:
+RMF 7단계:
+
+ 1. Prepare (준비)
+ 2. Categorize (분류) ← FIPS 199
+ 3. Select (선택) ← SP 800-53B (기준선 선택)
+ 4. Implement (구현) ← SP 800-53 (컨트롤 구현)
+ 5. Assess (평가) ← SP 800-53A (이 문서)
+ 6. Authorize (인가)
+ 7. Monitor (모니터링)
+평가 결과는: +- 인가(Authorize) 결정의 근거가 됩니다 +- 지속적 모니터링(Continuous Monitoring) 프로그램의 입력이 됩니다 +- 잔여 리스크를 판단하고 수용 여부를 결정하는 데 사용됩니다
+| 리소스 | +URL | +
|---|---|
| SP 800-53A Rev. 5 원문 | +https://csrc.nist.gov/pubs/sp/800/53/a/r5/final | +
| SP 800-53 (컨트롤 카탈로그) | +SP 800-53 상세 문서 | +
| SP 800-37 (RMF) | +https://csrc.nist.gov/pubs/sp/800/37/r2/final | +
| OSCAL Assessment Plan 모델 | +https://pages.nist.gov/OSCAL/concepts/layer/assessment/ | +
| 항목 | +내용 | +
|---|---|
| 기준선 | +HIGH (높음) | +
| 영향도 | +치명적/재앙적 피해 | +
| 적용 대상 | +기밀성, 무결성, 가용성의 손실이 조직 운영, 자산, 개인에게 치명적이거나 재앙적인 부정적 영향을 미치는 시스템 | +
| 총 컨트롤 수 | +370개 (base 188개 + enhancement 182개) | +
| 적용 패밀리 | +18개 (PM, PT 제외) | +
| 근거 | +SP 800-53B, FIPS 199 | +
++HIGH 기준선은 MODERATE(287개)를 완전히 포함하며, 83개가 추가된 총 370개입니다. HIGH만 충족하면 LOW와 MODERATE는 별도로 충족할 필요가 없습니다. (LOW ⊂ MODERATE ⊂ HIGH)
+
| 패밀리 | +컨트롤 수 | +
|---|---|
| AC — Access Control | +46개 | +
| AT — Awareness and Training | +6개 | +
| AU — Audit and Accountability | +25개 | +
| CA — Assessment, Authorization, and Monitoring | +14개 | +
| CM — Configuration Management | +32개 | +
| CP — Contingency Planning | +35개 | +
| IA — Identification and Authentication | +26개 | +
| IR — Incident Response | +18개 | +
| MA — Maintenance | +12개 | +
| MP — Media Protection | +10개 | +
| PE — Physical and Environmental Protection | +25개 | +
| PL — Planning | +7개 | +
| PS — Personnel Security | +10개 | +
| RA — Risk Assessment | +11개 | +
| SA — System and Services Acquisition | +21개 | +
| SC — System and Communications Protection | +30개 | +
| SI — System and Information Integrity | +28개 | +
| SR — Supply Chain Risk Management | +14개 | +
| 합계 | +370개 | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AC-01 | +Policy and Procedures | +Base | +
| AC-02 | +Account Management | +Base | +
| ↳ AC-02(01) | +Automated System Account Management | +Enhancement | +
| ↳ AC-02(02) | +Automated Temporary and Emergency Account Management | +Enhancement | +
| ↳ AC-02(03) | +Disable Accounts | +Enhancement | +
| ↳ AC-02(04) | +Automated Audit Actions | +Enhancement | +
| ↳ AC-02(05) | +Inactivity Logout | +Enhancement | +
| ↳ AC-02(11) | +Usage Conditions | +Enhancement | +
| ↳ AC-02(12) | +Account Monitoring for Atypical Usage | +Enhancement | +
| ↳ AC-02(13) | +Disable Accounts for High-risk Individuals | +Enhancement | +
| AC-03 | +Access Enforcement | +Base | +
| AC-04 | +Information Flow Enforcement | +Base | +
| ↳ AC-04(04) | +Flow Control of Encrypted Information | +Enhancement | +
| AC-05 | +Separation of Duties | +Base | +
| AC-06 | +Least Privilege | +Base | +
| ↳ AC-06(01) | +Authorize Access to Security Functions | +Enhancement | +
| ↳ AC-06(02) | +Non-privileged Access for Nonsecurity Functions | +Enhancement | +
| ↳ AC-06(03) | +Network Access to Privileged Commands | +Enhancement | +
| ↳ AC-06(05) | +Privileged Accounts | +Enhancement | +
| ↳ AC-06(07) | +Review of User Privileges | +Enhancement | +
| ↳ AC-06(09) | +Log Use of Privileged Functions | +Enhancement | +
| ↳ AC-06(10) | +Prohibit Non-privileged Users from Executing Privileged Functions | +Enhancement | +
| AC-07 | +Unsuccessful Logon Attempts | +Base | +
| AC-08 | +System Use Notification | +Base | +
| AC-10 | +Concurrent Session Control | +Base | +
| AC-11 | +Device Lock | +Base | +
| ↳ AC-11(01) | +Pattern-hiding Displays | +Enhancement | +
| AC-12 | +Session Termination | +Base | +
| AC-14 | +Permitted Actions Without Identification or Authentication | +Base | +
| AC-17 | +Remote Access | +Base | +
| ↳ AC-17(01) | +Monitoring and Control | +Enhancement | +
| ↳ AC-17(02) | +Protection of Confidentiality and Integrity Using Encryption | +Enhancement | +
| ↳ AC-17(03) | +Managed Access Control Points | +Enhancement | +
| ↳ AC-17(04) | +Privileged Commands and Access | +Enhancement | +
| AC-18 | +Wireless Access | +Base | +
| ↳ AC-18(01) | +Authentication and Encryption | +Enhancement | +
| ↳ AC-18(03) | +Disable Wireless Networking | +Enhancement | +
| ↳ AC-18(04) | +Restrict Configurations by Users | +Enhancement | +
| ↳ AC-18(05) | +Antennas and Transmission Power Levels | +Enhancement | +
| AC-19 | +Access Control for Mobile Devices | +Base | +
| ↳ AC-19(05) | +Full Device or Container-based Encryption | +Enhancement | +
| AC-20 | +Use of External Systems | +Base | +
| ↳ AC-20(01) | +Limits on Authorized Use | +Enhancement | +
| ↳ AC-20(02) | +Portable Storage Devices — Restricted Use | +Enhancement | +
| AC-21 | +Information Sharing | +Base | +
| AC-22 | +Publicly Accessible Content | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AT-01 | +Policy and Procedures | +Base | +
| AT-02 | +Literacy Training and Awareness | +Base | +
| ↳ AT-02(02) | +Insider Threat | +Enhancement | +
| ↳ AT-02(03) | +Social Engineering and Mining | +Enhancement | +
| AT-03 | +Role-based Training | +Base | +
| AT-04 | +Training Records | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AU-01 | +Policy and Procedures | +Base | +
| AU-02 | +Event Logging | +Base | +
| AU-03 | +Content of Audit Records | +Base | +
| ↳ AU-03(01) | +Additional Audit Information | +Enhancement | +
| AU-04 | +Audit Log Storage Capacity | +Base | +
| AU-05 | +Response to Audit Logging Process Failures | +Base | +
| ↳ AU-05(01) | +Storage Capacity Warning | +Enhancement | +
| ↳ AU-05(02) | +Real-time Alerts | +Enhancement | +
| AU-06 | +Audit Record Review, Analysis, and Reporting | +Base | +
| ↳ AU-06(01) | +Automated Process Integration | +Enhancement | +
| ↳ AU-06(03) | +Correlate Audit Record Repositories | +Enhancement | +
| ↳ AU-06(05) | +Integrated Analysis of Audit Records | +Enhancement | +
| ↳ AU-06(06) | +Correlation with Physical Monitoring | +Enhancement | +
| AU-07 | +Audit Record Reduction and Report Generation | +Base | +
| ↳ AU-07(01) | +Automatic Processing | +Enhancement | +
| AU-08 | +Time Stamps | +Base | +
| AU-09 | +Protection of Audit Information | +Base | +
| ↳ AU-09(02) | +Store on Separate Physical Systems or Components | +Enhancement | +
| ↳ AU-09(03) | +Cryptographic Protection | +Enhancement | +
| ↳ AU-09(04) | +Access by Subset of Privileged Users | +Enhancement | +
| AU-10 | +Non-repudiation | +Base | +
| AU-11 | +Audit Record Retention | +Base | +
| AU-12 | +Audit Record Generation | +Base | +
| ↳ AU-12(01) | +System-wide and Time-correlated Audit Trail | +Enhancement | +
| ↳ AU-12(03) | +Changes by Authorized Individuals | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CA-01 | +Policy and Procedures | +Base | +
| CA-02 | +Control Assessments | +Base | +
| ↳ CA-02(01) | +Independent Assessors | +Enhancement | +
| ↳ CA-02(02) | +Specialized Assessments | +Enhancement | +
| CA-03 | +Information Exchange | +Base | +
| ↳ CA-03(06) | +Transfer Authorizations | +Enhancement | +
| CA-05 | +Plan of Action and Milestones | +Base | +
| CA-06 | +Authorization | +Base | +
| CA-07 | +Continuous Monitoring | +Base | +
| ↳ CA-07(01) | +Independent Assessment | +Enhancement | +
| ↳ CA-07(04) | +Risk Monitoring | +Enhancement | +
| CA-08 | +Penetration Testing | +Base | +
| ↳ CA-08(01) | +Independent Penetration Testing Agent or Team | +Enhancement | +
| CA-09 | +Internal System Connections | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CM-01 | +Policy and Procedures | +Base | +
| CM-02 | +Baseline Configuration | +Base | +
| ↳ CM-02(02) | +Automation Support for Accuracy and Currency | +Enhancement | +
| ↳ CM-02(03) | +Retention of Previous Configurations | +Enhancement | +
| ↳ CM-02(07) | +Configure Systems and Components for High-risk Areas | +Enhancement | +
| CM-03 | +Configuration Change Control | +Base | +
| ↳ CM-03(01) | +Automated Documentation, Notification, and Prohibition of Changes | +Enhancement | +
| ↳ CM-03(02) | +Testing, Validation, and Documentation of Changes | +Enhancement | +
| ↳ CM-03(04) | +Security and Privacy Representatives | +Enhancement | +
| ↳ CM-03(06) | +Cryptography Management | +Enhancement | +
| CM-04 | +Impact Analyses | +Base | +
| ↳ CM-04(01) | +Separate Test Environments | +Enhancement | +
| ↳ CM-04(02) | +Verification of Controls | +Enhancement | +
| CM-05 | +Access Restrictions for Change | +Base | +
| ↳ CM-05(01) | +Automated Access Enforcement and Audit Records | +Enhancement | +
| CM-06 | +Configuration Settings | +Base | +
| ↳ CM-06(01) | +Automated Management, Application, and Verification | +Enhancement | +
| ↳ CM-06(02) | +Respond to Unauthorized Changes | +Enhancement | +
| CM-07 | +Least Functionality | +Base | +
| ↳ CM-07(01) | +Periodic Review | +Enhancement | +
| ↳ CM-07(02) | +Prevent Program Execution | +Enhancement | +
| ↳ CM-07(05) | +Authorized Software — Allow-by-exception | +Enhancement | +
| CM-08 | +System Component Inventory | +Base | +
| ↳ CM-08(01) | +Updates During Installation and Removal | +Enhancement | +
| ↳ CM-08(02) | +Automated Maintenance | +Enhancement | +
| ↳ CM-08(03) | +Automated Unauthorized Component Detection | +Enhancement | +
| ↳ CM-08(04) | +Accountability Information | +Enhancement | +
| CM-09 | +Configuration Management Plan | +Base | +
| CM-10 | +Software Usage Restrictions | +Base | +
| CM-11 | +User-installed Software | +Base | +
| CM-12 | +Information Location | +Base | +
| ↳ CM-12(01) | +Automated Tools to Support Information Location | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CP-01 | +Policy and Procedures | +Base | +
| CP-02 | +Contingency Plan | +Base | +
| ↳ CP-02(01) | +Coordinate with Related Plans | +Enhancement | +
| ↳ CP-02(02) | +Capacity Planning | +Enhancement | +
| ↳ CP-02(03) | +Resume Mission and Business Functions | +Enhancement | +
| ↳ CP-02(05) | +Continue Mission and Business Functions | +Enhancement | +
| ↳ CP-02(08) | +Identify Critical Assets | +Enhancement | +
| CP-03 | +Contingency Training | +Base | +
| ↳ CP-03(01) | +Simulated Events | +Enhancement | +
| CP-04 | +Contingency Plan Testing | +Base | +
| ↳ CP-04(01) | +Coordinate with Related Plans | +Enhancement | +
| ↳ CP-04(02) | +Alternate Processing Site | +Enhancement | +
| CP-06 | +Alternate Storage Site | +Base | +
| ↳ CP-06(01) | +Separation from Primary Site | +Enhancement | +
| ↳ CP-06(02) | +Recovery Time and Recovery Point Objectives | +Enhancement | +
| ↳ CP-06(03) | +Accessibility | +Enhancement | +
| CP-07 | +Alternate Processing Site | +Base | +
| ↳ CP-07(01) | +Separation from Primary Site | +Enhancement | +
| ↳ CP-07(02) | +Accessibility | +Enhancement | +
| ↳ CP-07(03) | +Priority of Service | +Enhancement | +
| ↳ CP-07(04) | +Preparation for Use | +Enhancement | +
| CP-08 | +Telecommunications Services | +Base | +
| ↳ CP-08(01) | +Priority of Service Provisions | +Enhancement | +
| ↳ CP-08(02) | +Single Points of Failure | +Enhancement | +
| ↳ CP-08(03) | +Separation of Primary and Alternate Providers | +Enhancement | +
| ↳ CP-08(04) | +Provider Contingency Plan | +Enhancement | +
| CP-09 | +System Backup | +Base | +
| ↳ CP-09(01) | +Testing for Reliability and Integrity | +Enhancement | +
| ↳ CP-09(02) | +Test Restoration Using Sampling | +Enhancement | +
| ↳ CP-09(03) | +Separate Storage for Critical Information | +Enhancement | +
| ↳ CP-09(05) | +Transfer to Alternate Storage Site | +Enhancement | +
| ↳ CP-09(08) | +Cryptographic Protection | +Enhancement | +
| CP-10 | +System Recovery and Reconstitution | +Base | +
| ↳ CP-10(02) | +Transaction Recovery | +Enhancement | +
| ↳ CP-10(04) | +Restore Within Time Period | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IA-01 | +Policy and Procedures | +Base | +
| IA-02 | +Identification and Authentication (Organizational Users) | +Base | +
| ↳ IA-02(01) | +Multi-factor Authentication to Privileged Accounts | +Enhancement | +
| ↳ IA-02(02) | +Multi-factor Authentication to Non-privileged Accounts | +Enhancement | +
| ↳ IA-02(05) | +Individual Authentication with Group Authentication | +Enhancement | +
| ↳ IA-02(08) | +Access to Accounts — Replay Resistant | +Enhancement | +
| ↳ IA-02(12) | +Acceptance of PIV Credentials | +Enhancement | +
| IA-03 | +Device Identification and Authentication | +Base | +
| IA-04 | +Identifier Management | +Base | +
| ↳ IA-04(04) | +Identify User Status | +Enhancement | +
| IA-05 | +Authenticator Management | +Base | +
| ↳ IA-05(01) | +Password-based Authentication | +Enhancement | +
| ↳ IA-05(02) | +Public Key-based Authentication | +Enhancement | +
| ↳ IA-05(06) | +Protection of Authenticators | +Enhancement | +
| IA-06 | +Authentication Feedback | +Base | +
| IA-07 | +Cryptographic Module Authentication | +Base | +
| IA-08 | +Identification and Authentication (Non-organizational Users) | +Base | +
| ↳ IA-08(01) | +Acceptance of PIV Credentials from Other Agencies | +Enhancement | +
| ↳ IA-08(02) | +Acceptance of External Authenticators | +Enhancement | +
| ↳ IA-08(04) | +Use of Defined Profiles | +Enhancement | +
| IA-11 | +Re-authentication | +Base | +
| IA-12 | +Identity Proofing | +Base | +
| ↳ IA-12(02) | +Identity Evidence | +Enhancement | +
| ↳ IA-12(03) | +Identity Evidence Validation and Verification | +Enhancement | +
| ↳ IA-12(04) | +In-person Validation and Verification | +Enhancement | +
| ↳ IA-12(05) | +Address Confirmation | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IR-01 | +Policy and Procedures | +Base | +
| IR-02 | +Incident Response Training | +Base | +
| ↳ IR-02(01) | +Simulated Events | +Enhancement | +
| ↳ IR-02(02) | +Automated Training Environments | +Enhancement | +
| IR-03 | +Incident Response Testing | +Base | +
| ↳ IR-03(02) | +Coordination with Related Plans | +Enhancement | +
| IR-04 | +Incident Handling | +Base | +
| ↳ IR-04(01) | +Automated Incident Handling Processes | +Enhancement | +
| ↳ IR-04(04) | +Information Correlation | +Enhancement | +
| ↳ IR-04(11) | +Integrated Incident Response Team | +Enhancement | +
| IR-05 | +Incident Monitoring | +Base | +
| ↳ IR-05(01) | +Automated Tracking, Data Collection, and Analysis | +Enhancement | +
| IR-06 | +Incident Reporting | +Base | +
| ↳ IR-06(01) | +Automated Reporting | +Enhancement | +
| ↳ IR-06(03) | +Supply Chain Coordination | +Enhancement | +
| IR-07 | +Incident Response Assistance | +Base | +
| ↳ IR-07(01) | +Automation Support for Availability of Information and Support | +Enhancement | +
| IR-08 | +Incident Response Plan | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MA-01 | +Policy and Procedures | +Base | +
| MA-02 | +Controlled Maintenance | +Base | +
| ↳ MA-02(02) | +Automated Maintenance Activities | +Enhancement | +
| MA-03 | +Maintenance Tools | +Base | +
| ↳ MA-03(01) | +Inspect Tools | +Enhancement | +
| ↳ MA-03(02) | +Inspect Media | +Enhancement | +
| ↳ MA-03(03) | +Prevent Unauthorized Removal | +Enhancement | +
| MA-04 | +Nonlocal Maintenance | +Base | +
| ↳ MA-04(03) | +Comparable Security and Sanitization | +Enhancement | +
| MA-05 | +Maintenance Personnel | +Base | +
| ↳ MA-05(01) | +Individuals Without Appropriate Access | +Enhancement | +
| MA-06 | +Timely Maintenance | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MP-01 | +Policy and Procedures | +Base | +
| MP-02 | +Media Access | +Base | +
| MP-03 | +Media Marking | +Base | +
| MP-04 | +Media Storage | +Base | +
| MP-05 | +Media Transport | +Base | +
| MP-06 | +Media Sanitization | +Base | +
| ↳ MP-06(01) | +Review, Approve, Track, Document, and Verify | +Enhancement | +
| ↳ MP-06(02) | +Equipment Testing | +Enhancement | +
| ↳ MP-06(03) | +Nondestructive Techniques | +Enhancement | +
| MP-07 | +Media Use | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PE-01 | +Policy and Procedures | +Base | +
| PE-02 | +Physical Access Authorizations | +Base | +
| PE-03 | +Physical Access Control | +Base | +
| ↳ PE-03(01) | +System Access | +Enhancement | +
| PE-04 | +Access Control for Transmission | +Base | +
| PE-05 | +Access Control for Output Devices | +Base | +
| PE-06 | +Monitoring Physical Access | +Base | +
| ↳ PE-06(01) | +Intrusion Alarms and Surveillance Equipment | +Enhancement | +
| ↳ PE-06(04) | +Monitoring Physical Access to Systems | +Enhancement | +
| PE-08 | +Visitor Access Records | +Base | +
| ↳ PE-08(01) | +Automated Records Maintenance and Review | +Enhancement | +
| PE-09 | +Power Equipment and Cabling | +Base | +
| PE-10 | +Emergency Shutoff | +Base | +
| PE-11 | +Emergency Power | +Base | +
| ↳ PE-11(01) | +Alternate Power Supply — Minimal Operational Capability | +Enhancement | +
| PE-12 | +Emergency Lighting | +Base | +
| PE-13 | +Fire Protection | +Base | +
| ↳ PE-13(01) | +Detection Systems — Automatic Activation and Notification | +Enhancement | +
| ↳ PE-13(02) | +Suppression Systems — Automatic Activation and Notification | +Enhancement | +
| PE-14 | +Environmental Controls | +Base | +
| PE-15 | +Water Damage Protection | +Base | +
| ↳ PE-15(01) | +Automation Support | +Enhancement | +
| PE-16 | +Delivery and Removal | +Base | +
| PE-17 | +Alternate Work Site | +Base | +
| PE-18 | +Location of System Components | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PL-01 | +Policy and Procedures | +Base | +
| PL-02 | +System Security and Privacy Plans | +Base | +
| PL-04 | +Rules of Behavior | +Base | +
| ↳ PL-04(01) | +Social Media and External Site/Application Usage Restrictions | +Enhancement | +
| PL-08 | +Security and Privacy Architectures | +Base | +
| PL-10 | +Baseline Selection | +Base | +
| PL-11 | +Baseline Tailoring | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PS-01 | +Policy and Procedures | +Base | +
| PS-02 | +Position Risk Designation | +Base | +
| PS-03 | +Personnel Screening | +Base | +
| PS-04 | +Personnel Termination | +Base | +
| ↳ PS-04(02) | +Automated Actions | +Enhancement | +
| PS-05 | +Personnel Transfer | +Base | +
| PS-06 | +Access Agreements | +Base | +
| PS-07 | +External Personnel Security | +Base | +
| PS-08 | +Personnel Sanctions | +Base | +
| PS-09 | +Position Descriptions | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| RA-01 | +Policy and Procedures | +Base | +
| RA-02 | +Security Categorization | +Base | +
| RA-03 | +Risk Assessment | +Base | +
| ↳ RA-03(01) | +Supply Chain Risk Assessment | +Enhancement | +
| RA-05 | +Vulnerability Monitoring and Scanning | +Base | +
| ↳ RA-05(02) | +Update Vulnerabilities to Be Scanned | +Enhancement | +
| ↳ RA-05(04) | +Discoverable Information | +Enhancement | +
| ↳ RA-05(05) | +Privileged Access | +Enhancement | +
| ↳ RA-05(11) | +Public Disclosure Program | +Enhancement | +
| RA-07 | +Risk Response | +Base | +
| RA-09 | +Criticality Analysis | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SA-01 | +Policy and Procedures | +Base | +
| SA-02 | +Allocation of Resources | +Base | +
| SA-03 | +System Development Life Cycle | +Base | +
| SA-04 | +Acquisition Process | +Base | +
| ↳ SA-04(01) | +Functional Properties of Controls | +Enhancement | +
| ↳ SA-04(02) | +Design and Implementation Information for Controls | +Enhancement | +
| ↳ SA-04(05) | +System, Component, and Service Configurations | +Enhancement | +
| ↳ SA-04(09) | +Functions, Ports, Protocols, and Services in Use | +Enhancement | +
| ↳ SA-04(10) | +Use of Approved PIV Products | +Enhancement | +
| SA-05 | +System Documentation | +Base | +
| SA-08 | +Security and Privacy Engineering Principles | +Base | +
| SA-09 | +External System Services | +Base | +
| ↳ SA-09(02) | +Identification of Functions, Ports, Protocols, and Services | +Enhancement | +
| SA-10 | +Developer Configuration Management | +Base | +
| SA-11 | +Developer Testing and Evaluation | +Base | +
| SA-15 | +Development Process, Standards, and Tools | +Base | +
| ↳ SA-15(03) | +Criticality Analysis | +Enhancement | +
| SA-16 | +Developer-provided Training | +Base | +
| SA-17 | +Developer Security and Privacy Architecture and Design | +Base | +
| SA-21 | +Developer Screening | +Base | +
| SA-22 | +Unsupported System Components | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SC-01 | +Policy and Procedures | +Base | +
| SC-02 | +Separation of System and User Functionality | +Base | +
| SC-03 | +Security Function Isolation | +Base | +
| SC-04 | +Information in Shared System Resources | +Base | +
| SC-05 | +Denial-of-service Protection | +Base | +
| SC-07 | +Boundary Protection | +Base | +
| ↳ SC-07(03) | +Access Points | +Enhancement | +
| ↳ SC-07(04) | +External Telecommunications Services | +Enhancement | +
| ↳ SC-07(05) | +Deny by Default — Allow by Exception | +Enhancement | +
| ↳ SC-07(07) | +Split Tunneling for Remote Devices | +Enhancement | +
| ↳ SC-07(08) | +Route Traffic to Authenticated Proxy Servers | +Enhancement | +
| ↳ SC-07(18) | +Fail Secure | +Enhancement | +
| ↳ SC-07(21) | +Isolation of System Components | +Enhancement | +
| SC-08 | +Transmission Confidentiality and Integrity | +Base | +
| ↳ SC-08(01) | +Cryptographic Protection | +Enhancement | +
| SC-10 | +Network Disconnect | +Base | +
| SC-12 | +Cryptographic Key Establishment and Management | +Base | +
| ↳ SC-12(01) | +Availability | +Enhancement | +
| SC-13 | +Cryptographic Protection | +Base | +
| SC-15 | +Collaborative Computing Devices and Applications | +Base | +
| SC-17 | +Public Key Infrastructure Certificates | +Base | +
| SC-18 | +Mobile Code | +Base | +
| SC-20 | +Secure Name/Address Resolution Service (Authoritative Source) | +Base | +
| SC-21 | +Secure Name/Address Resolution Service (Recursive or Caching Resolver) | +Base | +
| SC-22 | +Architecture and Provisioning for Name/Address Resolution Service | +Base | +
| SC-23 | +Session Authenticity | +Base | +
| SC-24 | +Fail in Known State | +Base | +
| SC-28 | +Protection of Information at Rest | +Base | +
| ↳ SC-28(01) | +Cryptographic Protection | +Enhancement | +
| SC-39 | +Process Isolation | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SI-01 | +Policy and Procedures | +Base | +
| SI-02 | +Flaw Remediation | +Base | +
| ↳ SI-02(02) | +Automated Flaw Remediation Status | +Enhancement | +
| SI-03 | +Malicious Code Protection | +Base | +
| SI-04 | +System Monitoring | +Base | +
| ↳ SI-04(02) | +Automated Tools and Mechanisms for Real-time Analysis | +Enhancement | +
| ↳ SI-04(04) | +Inbound and Outbound Communications Traffic | +Enhancement | +
| ↳ SI-04(05) | +System-generated Alerts | +Enhancement | +
| ↳ SI-04(10) | +Visibility of Encrypted Communications | +Enhancement | +
| ↳ SI-04(12) | +Automated Organization-generated Alerts | +Enhancement | +
| ↳ SI-04(14) | +Wireless Intrusion Detection | +Enhancement | +
| ↳ SI-04(20) | +Privileged Users | +Enhancement | +
| ↳ SI-04(22) | +Unauthorized Network Services | +Enhancement | +
| SI-05 | +Security Alerts, Advisories, and Directives | +Base | +
| ↳ SI-05(01) | +Automated Alerts and Advisories | +Enhancement | +
| SI-06 | +Security and Privacy Function Verification | +Base | +
| SI-07 | +Software, Firmware, and Information Integrity | +Base | +
| ↳ SI-07(01) | +Integrity Checks | +Enhancement | +
| ↳ SI-07(02) | +Automated Notifications of Integrity Violations | +Enhancement | +
| ↳ SI-07(05) | +Automated Response to Integrity Violations | +Enhancement | +
| ↳ SI-07(07) | +Integration of Detection and Response | +Enhancement | +
| ↳ SI-07(15) | +Code Authentication | +Enhancement | +
| SI-08 | +Spam Protection | +Base | +
| ↳ SI-08(02) | +Automatic Updates | +Enhancement | +
| SI-10 | +Information Input Validation | +Base | +
| SI-11 | +Error Handling | +Base | +
| SI-12 | +Information Management and Retention | +Base | +
| SI-16 | +Memory Protection | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SR-01 | +Policy and Procedures | +Base | +
| SR-02 | +Supply Chain Risk Management Plan | +Base | +
| ↳ SR-02(01) | +Establish SCRM Team | +Enhancement | +
| SR-03 | +Supply Chain Controls and Processes | +Base | +
| SR-05 | +Acquisition Strategies, Tools, and Methods | +Base | +
| SR-06 | +Supplier Assessments and Reviews | +Base | +
| SR-08 | +Notification Agreements | +Base | +
| SR-09 | +Tamper Resistance and Detection | +Base | +
| ↳ SR-09(01) | +Multiple Stages of System Development Life Cycle | +Enhancement | +
| SR-10 | +Inspection of Systems or Components | +Base | +
| SR-11 | +Component Authenticity | +Base | +
| ↳ SR-11(01) | +Anti-counterfeit Training | +Enhancement | +
| ↳ SR-11(02) | +Configuration Control for Component Service and Repair | +Enhancement | +
| SR-12 | +Component Disposal | +Base | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +Security and Privacy Controls for Information Systems and Organizations | +
| 문서 번호 | +SP 800-53 Revision 5, Update 1 | +
| 발행일 | +2020년 9월 (Rev. 5 최초 발행), 이후 Update 1 반영 | +
| 대상 | +연방 정보시스템 및 조직 (민간 부문에서도 널리 참조) | +
| 원문 | +https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final | +
SP 800-53은 NIST 사이버보안 체계의 핵심 문서입니다. 조직이 정보시스템과 데이터를 보호하기 위해 구현해야 하는 보안 및 프라이버시 컨트롤 (통제)의 카탈로그를 제공합니다.
+SP 800-53은 단독으로 사용되지 않으며, 3개 문서가 함께 작동합니다:
+| 문서 | +역할 | +핵심 질문 | +
|---|---|---|
| SP 800-53 | +컨트롤 카탈로그 | +"어떤 통제 항목이 존재하는가?" | +
| SP 800-53A | +평가 절차 | +"컨트롤이 제대로 구현되었는지 어떻게 검증하는가?" | +
| SP 800-53B | +기준선 (Baselines) | +"우리 시스템에 어떤 컨트롤을 적용해야 하는가?" | +
| 변경 사항 | +설명 | +
|---|---|
| 프라이버시 컨트롤 통합 | +기존 별도 부록이었던 프라이버시 컨트롤이 본문에 통합. PT, PM 패밀리 확대 | +
| SR 패밀리 신설 | +Supply Chain Risk Management — 공급망 리스크 관리 컨트롤 추가 | +
| PT 패밀리 신설 | +PII Processing and Transparency — 개인정보 처리 및 투명성 컨트롤 추가 | +
| "연방" 한정 제거 | +컨트롤 문구에서 "federal"을 제거하여 모든 조직이 활용 가능하도록 범용화 | +
| 성과 기반으로 전환 | +컨트롤이 "무엇을 해야 하는가"(what)에 집중하며, "어떻게"(how)는 조직이 결정 | +
| 구분 | +수량 | +
|---|---|
| 컨트롤 패밀리 | +20개 | +
| Base 컨트롤 | +300개 | +
| Enhancement 컨트롤 | +714개 | +
| Withdrawn 컨트롤 | +182개 | +
| 총 컨트롤 (base + enhancement + withdrawn) | +1,196개 | +
| 활성 컨트롤 (base + enhancement) | +1,014개 | +
SP 800-53A는 각 컨트롤이 올바르게 구현되었는지 검증하는 방법을 정의합니다. SP 800-53의 모든 컨트롤과 Enhancement에 대해 1:1로 평가 절차가 존재합니다.
+| 방법 | +설명 | +대상 객체 | +
|---|---|---|
| Examine (검토) | +문서, 메커니즘, 활동을 검토·분석하여 증거를 확보 | +정책/절차서(Specifications), 하드웨어/소프트웨어(Mechanisms), 보호 활동(Activities) | +
| Interview (면담) | +담당자와 면담하여 이해를 확인하고 증거를 확보 | +관련 인력(Individuals) | +
| Test (테스트) | +메커니즘이나 활동을 실제 실행하여 기대 상태와 비교 | +하드웨어/소프트웨어(Mechanisms), 보호 활동(Activities) | +
각 평가 방법에는 깊이(Depth)와 범위(Coverage) 속성이 있으며, 조직이 시스템 영향도와 리스크 허용수준에 따라 결정합니다.
+| 수준 | +Depth (깊이) | +Coverage (범위) | +
|---|---|---|
| Basic | +개괄적 검토 | +제한된 범위 | +
| Focused | +심화 분석 | +확대된 범위 | +
| Comprehensive | +철저하고 상세한 분석 | +전체 범위 | +
++상세 내용(평가 절차 구조, 예시, RMF와의 관계 등)은 SP 800-53A 상세 문서를 참고하세요.
+
SP 800-53B는 시스템의 영향도 (Impact Level)에 따라 적용할 컨트롤 세트를 정의합니다. 영향도는 FIPS 199에 의해 결정됩니다.
+시스템이 다루는 정보와 시스템 자체에 대해, 기밀성(Confidentiality)·무결성(Integrity)·가용성(Availability) 각각의 손실이 초래할 잠재적 영향을 평가합니다.
+| 영향도 | +판단 기준 | +
|---|---|
| LOW | +손실이 조직 운영, 자산, 개인에게 제한적인 부정적 영향을 미침 (예: 경미한 재정 손실, 일시적 업무 지장) | +
| MODERATE | +손실이 조직 운영, 자산, 개인에게 심각한 부정적 영향을 미침 (예: 상당한 재정 손실, 핵심 업무 기능의 심각한 저하) | +
| HIGH | +손실이 조직 운영, 자산, 개인에게 치명적이거나 재앙적인 부정적 영향을 미침 (예: 대규모 재정 손실, 인명 피해, 핵심 기능 상실) | +
세 가지 보안 목표(C/I/A)의 영향도 중 가장 높은 것이 시스템의 전체 영향도가 됩니다.
+++예: 기밀성=MODERATE, 무결성=MODERATE, 가용성=LOW인 시스템 → 전체 영향도는 MODERATE
+
상위 기준선은 하위를 완전히 포함합니다: LOW ⊂ MODERATE ⊂ HIGH
+| 기준선 | +컨트롤 수 | +체크리스트 | +
|---|---|---|
| LOW | +149개 | +LOW 체크리스트 | +
| MODERATE | +287개 (+138) | +MODERATE 체크리스트 | +
| HIGH | +370개 (+83) | +HIGH 체크리스트 | +
| PRIVACY | +별도 | +— | +
++컨트롤 수는 NIST OSCAL 공식 프로파일 기준입니다.
+
+PM(Program Management)과 PT(PII Processing and Transparency) 패밀리는 기준선에 포함되지 않으며, 조직 수준에서 별도 적용됩니다.
각 컨트롤은 다음 요소로 구성됩니다:
+| 요소 | +설명 | +예시 (AC-02) | +
|---|---|---|
| ID | +패밀리 코드 + 번호 | +AC-02 | +
| Title | +컨트롤 명칭 | +Account Management | +
| Statement | +컨트롤이 요구하는 성과 | +"시스템 계정을 정의·생성·활성화·수정·비활성화·제거한다" | +
| Guidance | +구현 지침 | +계정 유형, 조건, 자동화 방법 등 | +
| Enhancement | +강화 항목 (하위 컨트롤) | +AC-02(01): 자동화된 계정 관리 | +
| Related Controls | +관련 컨트롤 참조 | +IA-01, IA-04, IA-05... | +
| Baselines | +적용 기준선 | +L/M/H | +
SP 800-53의 컨트롤은 Base 컨트롤과 Enhancement(강화 항목) 두 계층으로 구성됩니다.
+Enhancement은 AC-02(01)처럼 괄호 번호로 표기됩니다. 시스템의 영향도가 높아질수록(LOW → MODERATE → HIGH) 더 많은 Enhancement이 필수로 적용됩니다.
예시: AC-02 (Account Management)의 계층 구조
+AC-02 (Base) — 계정 관리 [LOW / MODERATE / HIGH]
+│ "시스템 계정을 정의·생성·활성화·수정·비활성화·제거한다"
+│
+├── AC-02(01) — 자동화된 계정 관리 [MODERATE / HIGH]
+├── AC-02(02) — 임시/긴급 계정 자동 관리 [MODERATE / HIGH]
+├── AC-02(03) — 비활성 계정 비활성화 [MODERATE / HIGH]
+├── AC-02(04) — 자동 감사 조치 [MODERATE / HIGH]
+├── AC-02(05) — 비활성 로그아웃 [MODERATE / HIGH]
+├── AC-02(06) — 동적 권한 관리 [—]
+├── AC-02(07) — 특권 사용자 계정 [—]
+├── AC-02(08) — 동적 계정 관리 [—]
+├── AC-02(09) — 공유/그룹 계정 사용 제한 [—]
+├── AC-02(11) — 사용 조건 [HIGH]
+├── AC-02(12) — 비정형 사용 모니터링 [HIGH]
+└── AC-02(13) — 고위험 개인 계정 비활성화 [MODERATE / HIGH]
+위 예시에서:
+- LOW 시스템: AC-02(Base)만 구현
+- MODERATE 시스템: AC-02 + AC-02(01)~(05), (13) 구현
+- HIGH 시스템: AC-02 + AC-02(01)~(05), (11), (12), (13) 구현
+- — 표시 항목: 기준선에 미포함. 조직이 필요에 따라 선택적으로 적용
| 코드 | +패밀리 | +Base | +Enhancement | +활성 합계 | +
|---|---|---|---|---|
| AC | +Access Control | +23 | +108 | +131 | +
| AT | +Awareness and Training | +5 | +10 | +15 | +
| AU | +Audit and Accountability | +15 | +41 | +56 | +
| CA | +Assessment, Authorization, and Monitoring | +8 | +17 | +25 | +
| CM | +Configuration Management | +14 | +42 | +56 | +
| CP | +Contingency Planning | +12 | +37 | +49 | +
| IA | +Identification and Authentication | +13 | +46 | +59 | +
| IR | +Incident Response | +9 | +31 | +40 | +
| MA | +Maintenance | +7 | +21 | +28 | +
| MP | +Media Protection | +8 | +12 | +20 | +
| PE | +Physical and Environmental Protection | +22 | +29 | +51 | +
| PL | +Planning | +8 | +3 | +11 | +
| PM | +Program Management | +32 | +5 | +37 | +
| PS | +Personnel Security | +9 | +8 | +17 | +
| PT | +PII Processing and Transparency | +8 | +13 | +21 | +
| RA | +Risk Assessment | +9 | +13 | +22 | +
| SA | +System and Services Acquisition | +17 | +91 | +108 | +
| SC | +System and Communications Protection | +47 | +92 | +139 | +
| SI | +System and Information Integrity | +22 | +80 | +102 | +
| SR | +Supply Chain Risk Management | +12 | +15 | +27 | +
| + | 합계 | +300 | +714 | +1,014 | +
++아래 각 패밀리를 클릭하면 Base 컨트롤 전체 목록을 확인할 수 있습니다.
+
+기준선 컬럼: L=LOW, M=MODERATE, H=HIGH, —=기준선 미포함
+컨트롤 번호에 갭이 있는 경우(예: AT-04 다음에 AT-06)가 있습니다. 이는 해당 번호의 컨트롤이 Withdrawn(폐지)된 결과이며, 누락이 아닙니다.
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| AC-01 | +Policy and Procedures | +L/M/H | +— | +
| AC-02 | +Account Management | +L/M/H | +12개 | +
| AC-03 | +Access Enforcement | +L/M/H | +13개 | +
| AC-04 | +Information Flow Enforcement | +M/H | +30개 | +
| AC-05 | +Separation of Duties | +M/H | +— | +
| AC-06 | +Least Privilege | +M/H | +10개 | +
| AC-07 | +Unsuccessful Logon Attempts | +L/M/H | +3개 | +
| AC-08 | +System Use Notification | +L/M/H | +— | +
| AC-09 | +Previous Logon Notification | +— | +4개 | +
| AC-10 | +Concurrent Session Control | +H | +— | +
| AC-11 | +Device Lock | +M/H | +1개 | +
| AC-12 | +Session Termination | +M/H | +3개 | +
| AC-14 | +Permitted Actions Without Identification or Authentication | +L/M/H | +— | +
| AC-16 | +Security and Privacy Attributes | +— | +10개 | +
| AC-17 | +Remote Access | +L/M/H | +7개 | +
| AC-18 | +Wireless Access | +L/M/H | +4개 | +
| AC-19 | +Access Control for Mobile Devices | +L/M/H | +2개 | +
| AC-20 | +Use of External Systems | +L/M/H | +5개 | +
| AC-21 | +Information Sharing | +M/H | +2개 | +
| AC-22 | +Publicly Accessible Content | +L/M/H | +— | +
| AC-23 | +Data Mining Protection | +— | +— | +
| AC-24 | +Access Control Decisions | +— | +2개 | +
| AC-25 | +Reference Monitor | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| AT-01 | +Policy and Procedures | +L/M/H | +— | +
| AT-02 | +Literacy Training and Awareness | +L/M/H | +6개 | +
| AT-03 | +Role-based Training | +L/M/H | +4개 | +
| AT-04 | +Training Records | +L/M/H | +— | +
| AT-06 | +Training Feedback | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| AU-01 | +Policy and Procedures | +L/M/H | +— | +
| AU-02 | +Event Logging | +L/M/H | +— | +
| AU-03 | +Content of Audit Records | +L/M/H | +2개 | +
| AU-04 | +Audit Log Storage Capacity | +L/M/H | +1개 | +
| AU-05 | +Response to Audit Logging Process Failures | +L/M/H | +5개 | +
| AU-06 | +Audit Record Review, Analysis, and Reporting | +L/M/H | +8개 | +
| AU-07 | +Audit Record Reduction and Report Generation | +M/H | +1개 | +
| AU-08 | +Time Stamps | +L/M/H | +— | +
| AU-09 | +Protection of Audit Information | +L/M/H | +7개 | +
| AU-10 | +Non-repudiation | +H | +4개 | +
| AU-11 | +Audit Record Retention | +L/M/H | +1개 | +
| AU-12 | +Audit Record Generation | +L/M/H | +4개 | +
| AU-13 | +Monitoring for Information Disclosure | +— | +3개 | +
| AU-14 | +Session Audit | +— | +2개 | +
| AU-16 | +Cross-organizational Audit Logging | +— | +3개 | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| CA-01 | +Policy and Procedures | +L/M/H | +— | +
| CA-02 | +Control Assessments | +L/M/H | +3개 | +
| CA-03 | +Information Exchange | +L/M/H | +2개 | +
| CA-05 | +Plan of Action and Milestones | +L/M/H | +1개 | +
| CA-06 | +Authorization | +L/M/H | +2개 | +
| CA-07 | +Continuous Monitoring | +L/M/H | +5개 | +
| CA-08 | +Penetration Testing | +H | +3개 | +
| CA-09 | +Internal System Connections | +L/M/H | +1개 | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| CM-01 | +Policy and Procedures | +L/M/H | +— | +
| CM-02 | +Baseline Configuration | +L/M/H | +4개 | +
| CM-03 | +Configuration Change Control | +M/H | +8개 | +
| CM-04 | +Impact Analyses | +L/M/H | +2개 | +
| CM-05 | +Access Restrictions for Change | +L/M/H | +4개 | +
| CM-06 | +Configuration Settings | +L/M/H | +2개 | +
| CM-07 | +Least Functionality | +L/M/H | +9개 | +
| CM-08 | +System Component Inventory | +L/M/H | +8개 | +
| CM-09 | +Configuration Management Plan | +M/H | +1개 | +
| CM-10 | +Software Usage Restrictions | +L/M/H | +1개 | +
| CM-11 | +User-installed Software | +L/M/H | +2개 | +
| CM-12 | +Information Location | +M/H | +1개 | +
| CM-13 | +Data Action Mapping | +— | +— | +
| CM-14 | +Signed Components | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| CP-01 | +Policy and Procedures | +L/M/H | +— | +
| CP-02 | +Contingency Plan | +L/M/H | +7개 | +
| CP-03 | +Contingency Training | +L/M/H | +2개 | +
| CP-04 | +Contingency Plan Testing | +L/M/H | +5개 | +
| CP-06 | +Alternate Storage Site | +M/H | +3개 | +
| CP-07 | +Alternate Processing Site | +M/H | +5개 | +
| CP-08 | +Telecommunications Services | +M/H | +5개 | +
| CP-09 | +System Backup | +L/M/H | +7개 | +
| CP-10 | +System Recovery and Reconstitution | +L/M/H | +3개 | +
| CP-11 | +Alternate Communications Protocols | +— | +— | +
| CP-12 | +Safe Mode | +— | +— | +
| CP-13 | +Alternative Security Mechanisms | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| IA-01 | +Policy and Procedures | +L/M/H | +— | +
| IA-02 | +Identification and Authentication (Organizational Users) | +L/M/H | +8개 | +
| IA-03 | +Device Identification and Authentication | +M/H | +3개 | +
| IA-04 | +Identifier Management | +L/M/H | +6개 | +
| IA-05 | +Authenticator Management | +L/M/H | +15개 | +
| IA-06 | +Authentication Feedback | +L/M/H | +— | +
| IA-07 | +Cryptographic Module Authentication | +L/M/H | +— | +
| IA-08 | +Identification and Authentication (Non-organizational Users) | +L/M/H | +5개 | +
| IA-09 | +Service Identification and Authentication | +— | +— | +
| IA-10 | +Adaptive Authentication | +— | +— | +
| IA-11 | +Re-authentication | +L/M/H | +— | +
| IA-12 | +Identity Proofing | +M/H | +6개 | +
| IA-13 | +Identity Providers and Authorization Servers | +— | +3개 | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| IR-01 | +Policy and Procedures | +L/M/H | +— | +
| IR-02 | +Incident Response Training | +L/M/H | +3개 | +
| IR-03 | +Incident Response Testing | +M/H | +3개 | +
| IR-04 | +Incident Handling | +L/M/H | +15개 | +
| IR-05 | +Incident Monitoring | +L/M/H | +1개 | +
| IR-06 | +Incident Reporting | +L/M/H | +3개 | +
| IR-07 | +Incident Response Assistance | +L/M/H | +2개 | +
| IR-08 | +Incident Response Plan | +L/M/H | +1개 | +
| IR-09 | +Information Spillage Response | +— | +3개 | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| MA-01 | +Policy and Procedures | +L/M/H | +— | +
| MA-02 | +Controlled Maintenance | +L/M/H | +1개 | +
| MA-03 | +Maintenance Tools | +M/H | +6개 | +
| MA-04 | +Nonlocal Maintenance | +L/M/H | +6개 | +
| MA-05 | +Maintenance Personnel | +L/M/H | +5개 | +
| MA-06 | +Timely Maintenance | +M/H | +3개 | +
| MA-07 | +Field Maintenance | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| MP-01 | +Policy and Procedures | +L/M/H | +— | +
| MP-02 | +Media Access | +L/M/H | +— | +
| MP-03 | +Media Marking | +M/H | +— | +
| MP-04 | +Media Storage | +M/H | +1개 | +
| MP-05 | +Media Transport | +M/H | +1개 | +
| MP-06 | +Media Sanitization | +L/M/H | +5개 | +
| MP-07 | +Media Use | +L/M/H | +1개 | +
| MP-08 | +Media Downgrading | +— | +4개 | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| PE-01 | +Policy and Procedures | +L/M/H | +— | +
| PE-02 | +Physical Access Authorizations | +L/M/H | +3개 | +
| PE-03 | +Physical Access Control | +L/M/H | +7개 | +
| PE-04 | +Access Control for Transmission | +M/H | +— | +
| PE-05 | +Access Control for Output Devices | +M/H | +1개 | +
| PE-06 | +Monitoring Physical Access | +L/M/H | +4개 | +
| PE-08 | +Visitor Access Records | +L/M/H | +2개 | +
| PE-09 | +Power Equipment and Cabling | +M/H | +2개 | +
| PE-10 | +Emergency Shutoff | +M/H | +— | +
| PE-11 | +Emergency Power | +M/H | +2개 | +
| PE-12 | +Emergency Lighting | +L/M/H | +1개 | +
| PE-13 | +Fire Protection | +L/M/H | +3개 | +
| PE-14 | +Environmental Controls | +L/M/H | +2개 | +
| PE-15 | +Water Damage Protection | +L/M/H | +1개 | +
| PE-16 | +Delivery and Removal | +L/M/H | +— | +
| PE-17 | +Alternate Work Site | +M/H | +— | +
| PE-18 | +Location of System Components | +H | +— | +
| PE-19 | +Information Leakage | +— | +1개 | +
| PE-20 | +Asset Monitoring and Tracking | +— | +— | +
| PE-21 | +Electromagnetic Pulse Protection | +— | +— | +
| PE-22 | +Component Marking | +— | +— | +
| PE-23 | +Facility Location | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| PL-01 | +Policy and Procedures | +L/M/H | +— | +
| PL-02 | +System Security and Privacy Plans | +L/M/H | +— | +
| PL-04 | +Rules of Behavior | +L/M/H | +1개 | +
| PL-07 | +Concept of Operations | +— | +— | +
| PL-08 | +Security and Privacy Architectures | +M/H | +2개 | +
| PL-09 | +Central Management | +— | +— | +
| PL-10 | +Baseline Selection | +L/M/H | +— | +
| PL-11 | +Baseline Tailoring | +L/M/H | +— | +
| 컨트롤 | +제목 | +Enhancement | +
|---|---|---|
| PM-01 | +Information Security Program Plan | +— | +
| PM-02 | +Information Security Program Leadership Role | +— | +
| PM-03 | +Information Security and Privacy Resources | +— | +
| PM-04 | +Plan of Action and Milestones Process | +— | +
| PM-05 | +System Inventory | +1개 | +
| PM-06 | +Measures of Performance | +— | +
| PM-07 | +Enterprise Architecture | +1개 | +
| PM-08 | +Critical Infrastructure Plan | +— | +
| PM-09 | +Risk Management Strategy | +— | +
| PM-10 | +Authorization Process | +— | +
| PM-11 | +Mission and Business Process Definition | +— | +
| PM-12 | +Insider Threat Program | +— | +
| PM-13 | +Security and Privacy Workforce | +— | +
| PM-14 | +Testing, Training, and Monitoring | +— | +
| PM-15 | +Security and Privacy Groups and Associations | +— | +
| PM-16 | +Threat Awareness Program | +1개 | +
| PM-17 | +Protecting Controlled Unclassified Information on External Systems | +— | +
| PM-18 | +Privacy Program Plan | +— | +
| PM-19 | +Privacy Program Leadership Role | +— | +
| PM-20 | +Dissemination of Privacy Program Information | +1개 | +
| PM-21 | +Accounting of Disclosures | +— | +
| PM-22 | +Personally Identifiable Information Quality Management | +— | +
| PM-23 | +Data Governance Body | +— | +
| PM-24 | +Data Integrity Board | +— | +
| PM-25 | +Minimization of Personally Identifiable Information Used in Testing, Training, and Research | +— | +
| PM-26 | +Complaint Management | +— | +
| PM-27 | +Privacy Reporting | +— | +
| PM-28 | +Risk Framing | +— | +
| PM-29 | +Risk Management Program Leadership Roles | +— | +
| PM-30 | +Supply Chain Risk Management Strategy | +1개 | +
| PM-31 | +Continuous Monitoring Strategy | +— | +
| PM-32 | +Purposing | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| PS-01 | +Policy and Procedures | +L/M/H | +— | +
| PS-02 | +Position Risk Designation | +L/M/H | +— | +
| PS-03 | +Personnel Screening | +L/M/H | +4개 | +
| PS-04 | +Personnel Termination | +L/M/H | +2개 | +
| PS-05 | +Personnel Transfer | +L/M/H | +— | +
| PS-06 | +Access Agreements | +L/M/H | +2개 | +
| PS-07 | +External Personnel Security | +L/M/H | +— | +
| PS-08 | +Personnel Sanctions | +L/M/H | +— | +
| PS-09 | +Position Descriptions | +L/M/H | +— | +
| 컨트롤 | +제목 | +Enhancement | +
|---|---|---|
| PT-01 | +Policy and Procedures | +— | +
| PT-02 | +Authority to Process Personally Identifiable Information | +2개 | +
| PT-03 | +Personally Identifiable Information Processing Purposes | +2개 | +
| PT-04 | +Consent | +3개 | +
| PT-05 | +Privacy Notice | +2개 | +
| PT-06 | +System of Records Notice | +2개 | +
| PT-07 | +Specific Categories of Personally Identifiable Information | +2개 | +
| PT-08 | +Computer Matching Requirements | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| RA-01 | +Policy and Procedures | +L/M/H | +— | +
| RA-02 | +Security Categorization | +L/M/H | +1개 | +
| RA-03 | +Risk Assessment | +L/M/H | +4개 | +
| RA-05 | +Vulnerability Monitoring and Scanning | +L/M/H | +8개 | +
| RA-06 | +Technical Surveillance Countermeasures Survey | +— | +— | +
| RA-07 | +Risk Response | +L/M/H | +— | +
| RA-08 | +Privacy Impact Assessments | +— | +— | +
| RA-09 | +Criticality Analysis | +M/H | +— | +
| RA-10 | +Threat Hunting | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| SA-01 | +Policy and Procedures | +L/M/H | +— | +
| SA-02 | +Allocation of Resources | +L/M/H | +— | +
| SA-03 | +System Development Life Cycle | +L/M/H | +3개 | +
| SA-04 | +Acquisition Process | +L/M/H | +11개 | +
| SA-05 | +System Documentation | +L/M/H | +— | +
| SA-08 | +Security and Privacy Engineering Principles | +L/M/H | +33개 | +
| SA-09 | +External System Services | +L/M/H | +8개 | +
| SA-10 | +Developer Configuration Management | +M/H | +7개 | +
| SA-11 | +Developer Testing and Evaluation | +M/H | +9개 | +
| SA-15 | +Development Process, Standards, and Tools | +M/H | +11개 | +
| SA-16 | +Developer-provided Training | +H | +— | +
| SA-17 | +Developer Security and Privacy Architecture and Design | +H | +9개 | +
| SA-20 | +Customized Development of Critical Components | +— | +— | +
| SA-21 | +Developer Screening | +H | +— | +
| SA-22 | +Unsupported System Components | +L/M/H | +— | +
| SA-23 | +Specialization | +— | +— | +
| SA-24 | +Design For Cyber Resiliency | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| SC-01 | +Policy and Procedures | +L/M/H | +— | +
| SC-02 | +Separation of System and User Functionality | +M/H | +2개 | +
| SC-03 | +Security Function Isolation | +H | +5개 | +
| SC-04 | +Information in Shared System Resources | +M/H | +1개 | +
| SC-05 | +Denial-of-service Protection | +L/M/H | +3개 | +
| SC-06 | +Resource Availability | +— | +— | +
| SC-07 | +Boundary Protection | +L/M/H | +26개 | +
| SC-08 | +Transmission Confidentiality and Integrity | +M/H | +5개 | +
| SC-10 | +Network Disconnect | +M/H | +— | +
| SC-11 | +Trusted Path | +— | +1개 | +
| SC-12 | +Cryptographic Key Establishment and Management | +L/M/H | +4개 | +
| SC-13 | +Cryptographic Protection | +L/M/H | +— | +
| SC-15 | +Collaborative Computing Devices and Applications | +L/M/H | +3개 | +
| SC-16 | +Transmission of Security and Privacy Attributes | +— | +3개 | +
| SC-17 | +Public Key Infrastructure Certificates | +M/H | +— | +
| SC-18 | +Mobile Code | +M/H | +5개 | +
| SC-20 | +Secure Name/Address Resolution Service (Authoritative Source) | +L/M/H | +1개 | +
| SC-21 | +Secure Name/Address Resolution Service (Recursive or Caching Resolver) | +L/M/H | +— | +
| SC-22 | +Architecture and Provisioning for Name/Address Resolution Service | +L/M/H | +— | +
| SC-23 | +Session Authenticity | +M/H | +3개 | +
| SC-24 | +Fail in Known State | +H | +— | +
| SC-25 | +Thin Nodes | +— | +— | +
| SC-26 | +Decoys | +— | +— | +
| SC-27 | +Platform-independent Applications | +— | +— | +
| SC-28 | +Protection of Information at Rest | +M/H | +3개 | +
| SC-29 | +Heterogeneity | +— | +1개 | +
| SC-30 | +Concealment and Misdirection | +— | +4개 | +
| SC-31 | +Covert Channel Analysis | +— | +3개 | +
| SC-32 | +System Partitioning | +— | +1개 | +
| SC-34 | +Non-modifiable Executable Programs | +— | +2개 | +
| SC-35 | +External Malicious Code Identification | +— | +— | +
| SC-36 | +Distributed Processing and Storage | +— | +2개 | +
| SC-37 | +Out-of-band Channels | +— | +1개 | +
| SC-38 | +Operations Security | +— | +— | +
| SC-39 | +Process Isolation | +L/M/H | +2개 | +
| SC-40 | +Wireless Link Protection | +— | +4개 | +
| SC-41 | +Port and I/O Device Access | +— | +— | +
| SC-42 | +Sensor Capability and Data | +— | +4개 | +
| SC-43 | +Usage Restrictions | +— | +— | +
| SC-44 | +Detonation Chambers | +— | +— | +
| SC-45 | +System Time Synchronization | +— | +2개 | +
| SC-46 | +Cross Domain Policy Enforcement | +— | +— | +
| SC-47 | +Alternate Communications Paths | +— | +— | +
| SC-48 | +Sensor Relocation | +— | +1개 | +
| SC-49 | +Hardware-enforced Separation and Policy Enforcement | +— | +— | +
| SC-50 | +Software-enforced Separation and Policy Enforcement | +— | +— | +
| SC-51 | +Hardware-based Protection | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| SI-01 | +Policy and Procedures | +L/M/H | +— | +
| SI-02 | +Flaw Remediation | +L/M/H | +6개 | +
| SI-03 | +Malicious Code Protection | +L/M/H | +4개 | +
| SI-04 | +System Monitoring | +L/M/H | +23개 | +
| SI-05 | +Security Alerts, Advisories, and Directives | +L/M/H | +1개 | +
| SI-06 | +Security and Privacy Function Verification | +H | +2개 | +
| SI-07 | +Software, Firmware, and Information Integrity | +M/H | +13개 | +
| SI-08 | +Spam Protection | +M/H | +2개 | +
| SI-10 | +Information Input Validation | +M/H | +6개 | +
| SI-11 | +Error Handling | +M/H | +— | +
| SI-12 | +Information Management and Retention | +L/M/H | +3개 | +
| SI-13 | +Predictable Failure Prevention | +— | +4개 | +
| SI-14 | +Non-persistence | +— | +3개 | +
| SI-15 | +Information Output Filtering | +— | +— | +
| SI-16 | +Memory Protection | +M/H | +— | +
| SI-17 | +Fail-safe Procedures | +— | +— | +
| SI-18 | +Personally Identifiable Information Quality Operations | +— | +5개 | +
| SI-19 | +De-identification | +— | +8개 | +
| SI-20 | +Tainting | +— | +— | +
| SI-21 | +Information Refresh | +— | +— | +
| SI-22 | +Information Diversity | +— | +— | +
| SI-23 | +Information Fragmentation | +— | +— | +
| 컨트롤 | +제목 | +기준선 | +Enhancement | +
|---|---|---|---|
| SR-01 | +Policy and Procedures | +L/M/H | +— | +
| SR-02 | +Supply Chain Risk Management Plan | +L/M/H | +1개 | +
| SR-03 | +Supply Chain Controls and Processes | +L/M/H | +3개 | +
| SR-04 | +Provenance | +— | +4개 | +
| SR-05 | +Acquisition Strategies, Tools, and Methods | +L/M/H | +2개 | +
| SR-06 | +Supplier Assessments and Reviews | +M/H | +1개 | +
| SR-07 | +Supply Chain Operations Security | +— | +— | +
| SR-08 | +Notification Agreements | +L/M/H | +— | +
| SR-09 | +Tamper Resistance and Detection | +H | +1개 | +
| SR-10 | +Inspection of Systems or Components | +L/M/H | +— | +
| SR-11 | +Component Authenticity | +L/M/H | +3개 | +
| SR-12 | +Component Disposal | +L/M/H | +— | +
| 리소스 | +URL | +
|---|---|
| SP 800-53 Rev. 5 원문 | +https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final | +
| SP 800-53A (평가 절차) | +https://csrc.nist.gov/pubs/sp/800/53/a/r5/final | +
| SP 800-53B (기준선) | +https://csrc.nist.gov/pubs/sp/800/53/b/upd1/final | +
| OSCAL 컨트롤 카탈로그 (JSON) | +https://github.com/usnistgov/oscal-content/tree/main/nist.gov/SP800-53/rev5 | +
| CPRT (컨트롤 참조 도구) | +https://csrc.nist.gov/projects/cprt | +
| CSF 2.0 ↔ SP 800-53 매핑 | +https://csrc.nist.gov/files/pubs/sp/800/53/r5/upd1/final/docs/csf-pf-to-sp800-53r5-mappings.xlsx | +
| 항목 | +내용 | +
|---|---|
| 기준선 | +LOW (낮음) | +
| 영향도 | +제한적 피해 | +
| 적용 대상 | +기밀성, 무결성, 가용성의 손실이 조직 운영, 자산, 개인에게 제한적인 부정적 영향을 미치는 시스템 | +
| 총 컨트롤 수 | +149개 (base 131개 + enhancement 18개) | +
| 적용 패밀리 | +18개 (PM, PT 제외) | +
| 근거 | +SP 800-53B, FIPS 199 | +
++LOW 기준선은 가장 기본적인 컨트롤 세트입니다. MODERATE와 HIGH 기준선은 LOW를 완전히 포함하며 추가 컨트롤을 요구합니다. (LOW ⊂ MODERATE ⊂ HIGH)
+
| 패밀리 | +컨트롤 수 | +
|---|---|
| AC — Access Control | +11개 | +
| AT — Awareness and Training | +5개 | +
| AU — Audit and Accountability | +10개 | +
| CA — Assessment, Authorization, and Monitoring | +8개 | +
| CM — Configuration Management | +9개 | +
| CP — Contingency Planning | +6개 | +
| IA — Identification and Authentication | +16개 | +
| IR — Incident Response | +7개 | +
| MA — Maintenance | +4개 | +
| MP — Media Protection | +4개 | +
| PE — Physical and Environmental Protection | +10개 | +
| PL — Planning | +6개 | +
| PS — Personnel Security | +9개 | +
| RA — Risk Assessment | +8개 | +
| SA — System and Services Acquisition | +9개 | +
| SC — System and Communications Protection | +10개 | +
| SI — System and Information Integrity | +6개 | +
| SR — Supply Chain Risk Management | +11개 | +
| 합계 | +149개 | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AC-01 | +Policy and Procedures | +Base | +
| AC-02 | +Account Management | +Base | +
| AC-03 | +Access Enforcement | +Base | +
| AC-07 | +Unsuccessful Logon Attempts | +Base | +
| AC-08 | +System Use Notification | +Base | +
| AC-14 | +Permitted Actions Without Identification or Authentication | +Base | +
| AC-17 | +Remote Access | +Base | +
| AC-18 | +Wireless Access | +Base | +
| AC-19 | +Access Control for Mobile Devices | +Base | +
| AC-20 | +Use of External Systems | +Base | +
| AC-22 | +Publicly Accessible Content | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AT-01 | +Policy and Procedures | +Base | +
| AT-02 | +Literacy Training and Awareness | +Base | +
| ↳ AT-02(02) | +Insider Threat | +Enhancement | +
| AT-03 | +Role-based Training | +Base | +
| AT-04 | +Training Records | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AU-01 | +Policy and Procedures | +Base | +
| AU-02 | +Event Logging | +Base | +
| AU-03 | +Content of Audit Records | +Base | +
| AU-04 | +Audit Log Storage Capacity | +Base | +
| AU-05 | +Response to Audit Logging Process Failures | +Base | +
| AU-06 | +Audit Record Review, Analysis, and Reporting | +Base | +
| AU-08 | +Time Stamps | +Base | +
| AU-09 | +Protection of Audit Information | +Base | +
| AU-11 | +Audit Record Retention | +Base | +
| AU-12 | +Audit Record Generation | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CA-01 | +Policy and Procedures | +Base | +
| CA-02 | +Control Assessments | +Base | +
| CA-03 | +Information Exchange | +Base | +
| CA-05 | +Plan of Action and Milestones | +Base | +
| CA-06 | +Authorization | +Base | +
| CA-07 | +Continuous Monitoring | +Base | +
| ↳ CA-07(04) | +Risk Monitoring | +Enhancement | +
| CA-09 | +Internal System Connections | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CM-01 | +Policy and Procedures | +Base | +
| CM-02 | +Baseline Configuration | +Base | +
| CM-04 | +Impact Analyses | +Base | +
| CM-05 | +Access Restrictions for Change | +Base | +
| CM-06 | +Configuration Settings | +Base | +
| CM-07 | +Least Functionality | +Base | +
| CM-08 | +System Component Inventory | +Base | +
| CM-10 | +Software Usage Restrictions | +Base | +
| CM-11 | +User-installed Software | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CP-01 | +Policy and Procedures | +Base | +
| CP-02 | +Contingency Plan | +Base | +
| CP-03 | +Contingency Training | +Base | +
| CP-04 | +Contingency Plan Testing | +Base | +
| CP-09 | +System Backup | +Base | +
| CP-10 | +System Recovery and Reconstitution | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IA-01 | +Policy and Procedures | +Base | +
| IA-02 | +Identification and Authentication (Organizational Users) | +Base | +
| ↳ IA-02(01) | +Multi-factor Authentication to Privileged Accounts | +Enhancement | +
| ↳ IA-02(02) | +Multi-factor Authentication to Non-privileged Accounts | +Enhancement | +
| ↳ IA-02(08) | +Access to Accounts — Replay Resistant | +Enhancement | +
| ↳ IA-02(12) | +Acceptance of PIV Credentials | +Enhancement | +
| IA-04 | +Identifier Management | +Base | +
| IA-05 | +Authenticator Management | +Base | +
| ↳ IA-05(01) | +Password-based Authentication | +Enhancement | +
| IA-06 | +Authentication Feedback | +Base | +
| IA-07 | +Cryptographic Module Authentication | +Base | +
| IA-08 | +Identification and Authentication (Non-organizational Users) | +Base | +
| ↳ IA-08(01) | +Acceptance of PIV Credentials from Other Agencies | +Enhancement | +
| ↳ IA-08(02) | +Acceptance of External Authenticators | +Enhancement | +
| ↳ IA-08(04) | +Use of Defined Profiles | +Enhancement | +
| IA-11 | +Re-authentication | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IR-01 | +Policy and Procedures | +Base | +
| IR-02 | +Incident Response Training | +Base | +
| IR-04 | +Incident Handling | +Base | +
| IR-05 | +Incident Monitoring | +Base | +
| IR-06 | +Incident Reporting | +Base | +
| IR-07 | +Incident Response Assistance | +Base | +
| IR-08 | +Incident Response Plan | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MA-01 | +Policy and Procedures | +Base | +
| MA-02 | +Controlled Maintenance | +Base | +
| MA-04 | +Nonlocal Maintenance | +Base | +
| MA-05 | +Maintenance Personnel | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MP-01 | +Policy and Procedures | +Base | +
| MP-02 | +Media Access | +Base | +
| MP-06 | +Media Sanitization | +Base | +
| MP-07 | +Media Use | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PE-01 | +Policy and Procedures | +Base | +
| PE-02 | +Physical Access Authorizations | +Base | +
| PE-03 | +Physical Access Control | +Base | +
| PE-06 | +Monitoring Physical Access | +Base | +
| PE-08 | +Visitor Access Records | +Base | +
| PE-12 | +Emergency Lighting | +Base | +
| PE-13 | +Fire Protection | +Base | +
| PE-14 | +Environmental Controls | +Base | +
| PE-15 | +Water Damage Protection | +Base | +
| PE-16 | +Delivery and Removal | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PL-01 | +Policy and Procedures | +Base | +
| PL-02 | +System Security and Privacy Plans | +Base | +
| PL-04 | +Rules of Behavior | +Base | +
| ↳ PL-04(01) | +Social Media and External Site/Application Usage Restrictions | +Enhancement | +
| PL-10 | +Baseline Selection | +Base | +
| PL-11 | +Baseline Tailoring | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PS-01 | +Policy and Procedures | +Base | +
| PS-02 | +Position Risk Designation | +Base | +
| PS-03 | +Personnel Screening | +Base | +
| PS-04 | +Personnel Termination | +Base | +
| PS-05 | +Personnel Transfer | +Base | +
| PS-06 | +Access Agreements | +Base | +
| PS-07 | +External Personnel Security | +Base | +
| PS-08 | +Personnel Sanctions | +Base | +
| PS-09 | +Position Descriptions | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| RA-01 | +Policy and Procedures | +Base | +
| RA-02 | +Security Categorization | +Base | +
| RA-03 | +Risk Assessment | +Base | +
| ↳ RA-03(01) | +Supply Chain Risk Assessment | +Enhancement | +
| RA-05 | +Vulnerability Monitoring and Scanning | +Base | +
| ↳ RA-05(02) | +Update Vulnerabilities to Be Scanned | +Enhancement | +
| ↳ RA-05(11) | +Public Disclosure Program | +Enhancement | +
| RA-07 | +Risk Response | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SA-01 | +Policy and Procedures | +Base | +
| SA-02 | +Allocation of Resources | +Base | +
| SA-03 | +System Development Life Cycle | +Base | +
| SA-04 | +Acquisition Process | +Base | +
| ↳ SA-04(10) | +Use of Approved PIV Products | +Enhancement | +
| SA-05 | +System Documentation | +Base | +
| SA-08 | +Security and Privacy Engineering Principles | +Base | +
| SA-09 | +External System Services | +Base | +
| SA-22 | +Unsupported System Components | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SC-01 | +Policy and Procedures | +Base | +
| SC-05 | +Denial-of-service Protection | +Base | +
| SC-07 | +Boundary Protection | +Base | +
| SC-12 | +Cryptographic Key Establishment and Management | +Base | +
| SC-13 | +Cryptographic Protection | +Base | +
| SC-15 | +Collaborative Computing Devices and Applications | +Base | +
| SC-20 | +Secure Name/Address Resolution Service (Authoritative Source) | +Base | +
| SC-21 | +Secure Name/Address Resolution Service (Recursive or Caching Resolver) | +Base | +
| SC-22 | +Architecture and Provisioning for Name/Address Resolution Service | +Base | +
| SC-39 | +Process Isolation | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SI-01 | +Policy and Procedures | +Base | +
| SI-02 | +Flaw Remediation | +Base | +
| SI-03 | +Malicious Code Protection | +Base | +
| SI-04 | +System Monitoring | +Base | +
| SI-05 | +Security Alerts, Advisories, and Directives | +Base | +
| SI-12 | +Information Management and Retention | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SR-01 | +Policy and Procedures | +Base | +
| SR-02 | +Supply Chain Risk Management Plan | +Base | +
| ↳ SR-02(01) | +Establish SCRM Team | +Enhancement | +
| SR-03 | +Supply Chain Controls and Processes | +Base | +
| SR-05 | +Acquisition Strategies, Tools, and Methods | +Base | +
| SR-08 | +Notification Agreements | +Base | +
| SR-10 | +Inspection of Systems or Components | +Base | +
| SR-11 | +Component Authenticity | +Base | +
| ↳ SR-11(01) | +Anti-counterfeit Training | +Enhancement | +
| ↳ SR-11(02) | +Configuration Control for Component Service and Repair | +Enhancement | +
| SR-12 | +Component Disposal | +Base | +
| 항목 | +내용 | +
|---|---|
| 기준선 | +MODERATE (보통) | +
| 영향도 | +심각한 피해 | +
| 적용 대상 | +기밀성, 무결성, 가용성의 손실이 조직 운영, 자산, 개인에게 심각한 부정적 영향을 미치는 시스템 | +
| 총 컨트롤 수 | +287개 (base 177개 + enhancement 110개) | +
| 적용 패밀리 | +18개 (PM, PT 제외) | +
| 근거 | +SP 800-53B, FIPS 199 | +
++MODERATE 기준선은 LOW(149개)를 완전히 포함하며, 138개가 추가된 총 287개입니다. MODERATE만 충족하면 LOW는 별도로 충족할 필요가 없습니다. (LOW ⊂ MODERATE ⊂ HIGH)
+
| 패밀리 | +컨트롤 수 | +
|---|---|
| AC — Access Control | +39개 | +
| AT — Awareness and Training | +6개 | +
| AU — Audit and Accountability | +16개 | +
| CA — Assessment, Authorization, and Monitoring | +10개 | +
| CM — Configuration Management | +24개 | +
| CP — Contingency Planning | +23개 | +
| IA — Identification and Authentication | +24개 | +
| IR — Incident Response | +13개 | +
| MA — Maintenance | +9개 | +
| MP — Media Protection | +7개 | +
| PE — Physical and Environmental Protection | +18개 | +
| PL — Planning | +7개 | +
| PS — Personnel Security | +9개 | +
| RA — Risk Assessment | +10개 | +
| SA — System and Services Acquisition | +17개 | +
| SC — System and Communications Protection | +25개 | +
| SI — System and Information Integrity | +18개 | +
| SR — Supply Chain Risk Management | +12개 | +
| 합계 | +287개 | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AC-01 | +Policy and Procedures | +Base | +
| AC-02 | +Account Management | +Base | +
| ↳ AC-02(01) | +Automated System Account Management | +Enhancement | +
| ↳ AC-02(02) | +Automated Temporary and Emergency Account Management | +Enhancement | +
| ↳ AC-02(03) | +Disable Accounts | +Enhancement | +
| ↳ AC-02(04) | +Automated Audit Actions | +Enhancement | +
| ↳ AC-02(05) | +Inactivity Logout | +Enhancement | +
| ↳ AC-02(13) | +Disable Accounts for High-risk Individuals | +Enhancement | +
| AC-03 | +Access Enforcement | +Base | +
| AC-04 | +Information Flow Enforcement | +Base | +
| AC-05 | +Separation of Duties | +Base | +
| AC-06 | +Least Privilege | +Base | +
| ↳ AC-06(01) | +Authorize Access to Security Functions | +Enhancement | +
| ↳ AC-06(02) | +Non-privileged Access for Nonsecurity Functions | +Enhancement | +
| ↳ AC-06(05) | +Privileged Accounts | +Enhancement | +
| ↳ AC-06(07) | +Review of User Privileges | +Enhancement | +
| ↳ AC-06(09) | +Log Use of Privileged Functions | +Enhancement | +
| ↳ AC-06(10) | +Prohibit Non-privileged Users from Executing Privileged Functions | +Enhancement | +
| AC-07 | +Unsuccessful Logon Attempts | +Base | +
| AC-08 | +System Use Notification | +Base | +
| AC-11 | +Device Lock | +Base | +
| ↳ AC-11(01) | +Pattern-hiding Displays | +Enhancement | +
| AC-12 | +Session Termination | +Base | +
| AC-14 | +Permitted Actions Without Identification or Authentication | +Base | +
| AC-17 | +Remote Access | +Base | +
| ↳ AC-17(01) | +Monitoring and Control | +Enhancement | +
| ↳ AC-17(02) | +Protection of Confidentiality and Integrity Using Encryption | +Enhancement | +
| ↳ AC-17(03) | +Managed Access Control Points | +Enhancement | +
| ↳ AC-17(04) | +Privileged Commands and Access | +Enhancement | +
| AC-18 | +Wireless Access | +Base | +
| ↳ AC-18(01) | +Authentication and Encryption | +Enhancement | +
| ↳ AC-18(03) | +Disable Wireless Networking | +Enhancement | +
| AC-19 | +Access Control for Mobile Devices | +Base | +
| ↳ AC-19(05) | +Full Device or Container-based Encryption | +Enhancement | +
| AC-20 | +Use of External Systems | +Base | +
| ↳ AC-20(01) | +Limits on Authorized Use | +Enhancement | +
| ↳ AC-20(02) | +Portable Storage Devices — Restricted Use | +Enhancement | +
| AC-21 | +Information Sharing | +Base | +
| AC-22 | +Publicly Accessible Content | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AT-01 | +Policy and Procedures | +Base | +
| AT-02 | +Literacy Training and Awareness | +Base | +
| ↳ AT-02(02) | +Insider Threat | +Enhancement | +
| ↳ AT-02(03) | +Social Engineering and Mining | +Enhancement | +
| AT-03 | +Role-based Training | +Base | +
| AT-04 | +Training Records | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| AU-01 | +Policy and Procedures | +Base | +
| AU-02 | +Event Logging | +Base | +
| AU-03 | +Content of Audit Records | +Base | +
| ↳ AU-03(01) | +Additional Audit Information | +Enhancement | +
| AU-04 | +Audit Log Storage Capacity | +Base | +
| AU-05 | +Response to Audit Logging Process Failures | +Base | +
| AU-06 | +Audit Record Review, Analysis, and Reporting | +Base | +
| ↳ AU-06(01) | +Automated Process Integration | +Enhancement | +
| ↳ AU-06(03) | +Correlate Audit Record Repositories | +Enhancement | +
| AU-07 | +Audit Record Reduction and Report Generation | +Base | +
| ↳ AU-07(01) | +Automatic Processing | +Enhancement | +
| AU-08 | +Time Stamps | +Base | +
| AU-09 | +Protection of Audit Information | +Base | +
| ↳ AU-09(04) | +Access by Subset of Privileged Users | +Enhancement | +
| AU-11 | +Audit Record Retention | +Base | +
| AU-12 | +Audit Record Generation | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CA-01 | +Policy and Procedures | +Base | +
| CA-02 | +Control Assessments | +Base | +
| ↳ CA-02(01) | +Independent Assessors | +Enhancement | +
| CA-03 | +Information Exchange | +Base | +
| CA-05 | +Plan of Action and Milestones | +Base | +
| CA-06 | +Authorization | +Base | +
| CA-07 | +Continuous Monitoring | +Base | +
| ↳ CA-07(01) | +Independent Assessment | +Enhancement | +
| ↳ CA-07(04) | +Risk Monitoring | +Enhancement | +
| CA-09 | +Internal System Connections | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CM-01 | +Policy and Procedures | +Base | +
| CM-02 | +Baseline Configuration | +Base | +
| ↳ CM-02(02) | +Automation Support for Accuracy and Currency | +Enhancement | +
| ↳ CM-02(03) | +Retention of Previous Configurations | +Enhancement | +
| ↳ CM-02(07) | +Configure Systems and Components for High-risk Areas | +Enhancement | +
| CM-03 | +Configuration Change Control | +Base | +
| ↳ CM-03(02) | +Testing, Validation, and Documentation of Changes | +Enhancement | +
| ↳ CM-03(04) | +Security and Privacy Representatives | +Enhancement | +
| CM-04 | +Impact Analyses | +Base | +
| ↳ CM-04(02) | +Verification of Controls | +Enhancement | +
| CM-05 | +Access Restrictions for Change | +Base | +
| CM-06 | +Configuration Settings | +Base | +
| CM-07 | +Least Functionality | +Base | +
| ↳ CM-07(01) | +Periodic Review | +Enhancement | +
| ↳ CM-07(02) | +Prevent Program Execution | +Enhancement | +
| ↳ CM-07(05) | +Authorized Software — Allow-by-exception | +Enhancement | +
| CM-08 | +System Component Inventory | +Base | +
| ↳ CM-08(01) | +Updates During Installation and Removal | +Enhancement | +
| ↳ CM-08(03) | +Automated Unauthorized Component Detection | +Enhancement | +
| CM-09 | +Configuration Management Plan | +Base | +
| CM-10 | +Software Usage Restrictions | +Base | +
| CM-11 | +User-installed Software | +Base | +
| CM-12 | +Information Location | +Base | +
| ↳ CM-12(01) | +Automated Tools to Support Information Location | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| CP-01 | +Policy and Procedures | +Base | +
| CP-02 | +Contingency Plan | +Base | +
| ↳ CP-02(01) | +Coordinate with Related Plans | +Enhancement | +
| ↳ CP-02(03) | +Resume Mission and Business Functions | +Enhancement | +
| ↳ CP-02(08) | +Identify Critical Assets | +Enhancement | +
| CP-03 | +Contingency Training | +Base | +
| CP-04 | +Contingency Plan Testing | +Base | +
| ↳ CP-04(01) | +Coordinate with Related Plans | +Enhancement | +
| CP-06 | +Alternate Storage Site | +Base | +
| ↳ CP-06(01) | +Separation from Primary Site | +Enhancement | +
| ↳ CP-06(03) | +Accessibility | +Enhancement | +
| CP-07 | +Alternate Processing Site | +Base | +
| ↳ CP-07(01) | +Separation from Primary Site | +Enhancement | +
| ↳ CP-07(02) | +Accessibility | +Enhancement | +
| ↳ CP-07(03) | +Priority of Service | +Enhancement | +
| CP-08 | +Telecommunications Services | +Base | +
| ↳ CP-08(01) | +Priority of Service Provisions | +Enhancement | +
| ↳ CP-08(02) | +Single Points of Failure | +Enhancement | +
| CP-09 | +System Backup | +Base | +
| ↳ CP-09(01) | +Testing for Reliability and Integrity | +Enhancement | +
| ↳ CP-09(08) | +Cryptographic Protection | +Enhancement | +
| CP-10 | +System Recovery and Reconstitution | +Base | +
| ↳ CP-10(02) | +Transaction Recovery | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IA-01 | +Policy and Procedures | +Base | +
| IA-02 | +Identification and Authentication (Organizational Users) | +Base | +
| ↳ IA-02(01) | +Multi-factor Authentication to Privileged Accounts | +Enhancement | +
| ↳ IA-02(02) | +Multi-factor Authentication to Non-privileged Accounts | +Enhancement | +
| ↳ IA-02(08) | +Access to Accounts — Replay Resistant | +Enhancement | +
| ↳ IA-02(12) | +Acceptance of PIV Credentials | +Enhancement | +
| IA-03 | +Device Identification and Authentication | +Base | +
| IA-04 | +Identifier Management | +Base | +
| ↳ IA-04(04) | +Identify User Status | +Enhancement | +
| IA-05 | +Authenticator Management | +Base | +
| ↳ IA-05(01) | +Password-based Authentication | +Enhancement | +
| ↳ IA-05(02) | +Public Key-based Authentication | +Enhancement | +
| ↳ IA-05(06) | +Protection of Authenticators | +Enhancement | +
| IA-06 | +Authentication Feedback | +Base | +
| IA-07 | +Cryptographic Module Authentication | +Base | +
| IA-08 | +Identification and Authentication (Non-organizational Users) | +Base | +
| ↳ IA-08(01) | +Acceptance of PIV Credentials from Other Agencies | +Enhancement | +
| ↳ IA-08(02) | +Acceptance of External Authenticators | +Enhancement | +
| ↳ IA-08(04) | +Use of Defined Profiles | +Enhancement | +
| IA-11 | +Re-authentication | +Base | +
| IA-12 | +Identity Proofing | +Base | +
| ↳ IA-12(02) | +Identity Evidence | +Enhancement | +
| ↳ IA-12(03) | +Identity Evidence Validation and Verification | +Enhancement | +
| ↳ IA-12(05) | +Address Confirmation | +Enhancement | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| IR-01 | +Policy and Procedures | +Base | +
| IR-02 | +Incident Response Training | +Base | +
| IR-03 | +Incident Response Testing | +Base | +
| ↳ IR-03(02) | +Coordination with Related Plans | +Enhancement | +
| IR-04 | +Incident Handling | +Base | +
| ↳ IR-04(01) | +Automated Incident Handling Processes | +Enhancement | +
| IR-05 | +Incident Monitoring | +Base | +
| IR-06 | +Incident Reporting | +Base | +
| ↳ IR-06(01) | +Automated Reporting | +Enhancement | +
| ↳ IR-06(03) | +Supply Chain Coordination | +Enhancement | +
| IR-07 | +Incident Response Assistance | +Base | +
| ↳ IR-07(01) | +Automation Support for Availability of Information and Support | +Enhancement | +
| IR-08 | +Incident Response Plan | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MA-01 | +Policy and Procedures | +Base | +
| MA-02 | +Controlled Maintenance | +Base | +
| MA-03 | +Maintenance Tools | +Base | +
| ↳ MA-03(01) | +Inspect Tools | +Enhancement | +
| ↳ MA-03(02) | +Inspect Media | +Enhancement | +
| ↳ MA-03(03) | +Prevent Unauthorized Removal | +Enhancement | +
| MA-04 | +Nonlocal Maintenance | +Base | +
| MA-05 | +Maintenance Personnel | +Base | +
| MA-06 | +Timely Maintenance | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| MP-01 | +Policy and Procedures | +Base | +
| MP-02 | +Media Access | +Base | +
| MP-03 | +Media Marking | +Base | +
| MP-04 | +Media Storage | +Base | +
| MP-05 | +Media Transport | +Base | +
| MP-06 | +Media Sanitization | +Base | +
| MP-07 | +Media Use | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PE-01 | +Policy and Procedures | +Base | +
| PE-02 | +Physical Access Authorizations | +Base | +
| PE-03 | +Physical Access Control | +Base | +
| PE-04 | +Access Control for Transmission | +Base | +
| PE-05 | +Access Control for Output Devices | +Base | +
| PE-06 | +Monitoring Physical Access | +Base | +
| ↳ PE-06(01) | +Intrusion Alarms and Surveillance Equipment | +Enhancement | +
| PE-08 | +Visitor Access Records | +Base | +
| PE-09 | +Power Equipment and Cabling | +Base | +
| PE-10 | +Emergency Shutoff | +Base | +
| PE-11 | +Emergency Power | +Base | +
| PE-12 | +Emergency Lighting | +Base | +
| PE-13 | +Fire Protection | +Base | +
| ↳ PE-13(01) | +Detection Systems — Automatic Activation and Notification | +Enhancement | +
| PE-14 | +Environmental Controls | +Base | +
| PE-15 | +Water Damage Protection | +Base | +
| PE-16 | +Delivery and Removal | +Base | +
| PE-17 | +Alternate Work Site | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PL-01 | +Policy and Procedures | +Base | +
| PL-02 | +System Security and Privacy Plans | +Base | +
| PL-04 | +Rules of Behavior | +Base | +
| ↳ PL-04(01) | +Social Media and External Site/Application Usage Restrictions | +Enhancement | +
| PL-08 | +Security and Privacy Architectures | +Base | +
| PL-10 | +Baseline Selection | +Base | +
| PL-11 | +Baseline Tailoring | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| PS-01 | +Policy and Procedures | +Base | +
| PS-02 | +Position Risk Designation | +Base | +
| PS-03 | +Personnel Screening | +Base | +
| PS-04 | +Personnel Termination | +Base | +
| PS-05 | +Personnel Transfer | +Base | +
| PS-06 | +Access Agreements | +Base | +
| PS-07 | +External Personnel Security | +Base | +
| PS-08 | +Personnel Sanctions | +Base | +
| PS-09 | +Position Descriptions | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| RA-01 | +Policy and Procedures | +Base | +
| RA-02 | +Security Categorization | +Base | +
| RA-03 | +Risk Assessment | +Base | +
| ↳ RA-03(01) | +Supply Chain Risk Assessment | +Enhancement | +
| RA-05 | +Vulnerability Monitoring and Scanning | +Base | +
| ↳ RA-05(02) | +Update Vulnerabilities to Be Scanned | +Enhancement | +
| ↳ RA-05(05) | +Privileged Access | +Enhancement | +
| ↳ RA-05(11) | +Public Disclosure Program | +Enhancement | +
| RA-07 | +Risk Response | +Base | +
| RA-09 | +Criticality Analysis | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SA-01 | +Policy and Procedures | +Base | +
| SA-02 | +Allocation of Resources | +Base | +
| SA-03 | +System Development Life Cycle | +Base | +
| SA-04 | +Acquisition Process | +Base | +
| ↳ SA-04(01) | +Functional Properties of Controls | +Enhancement | +
| ↳ SA-04(02) | +Design and Implementation Information for Controls | +Enhancement | +
| ↳ SA-04(09) | +Functions, Ports, Protocols, and Services in Use | +Enhancement | +
| ↳ SA-04(10) | +Use of Approved PIV Products | +Enhancement | +
| SA-05 | +System Documentation | +Base | +
| SA-08 | +Security and Privacy Engineering Principles | +Base | +
| SA-09 | +External System Services | +Base | +
| ↳ SA-09(02) | +Identification of Functions, Ports, Protocols, and Services | +Enhancement | +
| SA-10 | +Developer Configuration Management | +Base | +
| SA-11 | +Developer Testing and Evaluation | +Base | +
| SA-15 | +Development Process, Standards, and Tools | +Base | +
| ↳ SA-15(03) | +Criticality Analysis | +Enhancement | +
| SA-22 | +Unsupported System Components | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SC-01 | +Policy and Procedures | +Base | +
| SC-02 | +Separation of System and User Functionality | +Base | +
| SC-04 | +Information in Shared System Resources | +Base | +
| SC-05 | +Denial-of-service Protection | +Base | +
| SC-07 | +Boundary Protection | +Base | +
| ↳ SC-07(03) | +Access Points | +Enhancement | +
| ↳ SC-07(04) | +External Telecommunications Services | +Enhancement | +
| ↳ SC-07(05) | +Deny by Default — Allow by Exception | +Enhancement | +
| ↳ SC-07(07) | +Split Tunneling for Remote Devices | +Enhancement | +
| ↳ SC-07(08) | +Route Traffic to Authenticated Proxy Servers | +Enhancement | +
| SC-08 | +Transmission Confidentiality and Integrity | +Base | +
| ↳ SC-08(01) | +Cryptographic Protection | +Enhancement | +
| SC-10 | +Network Disconnect | +Base | +
| SC-12 | +Cryptographic Key Establishment and Management | +Base | +
| SC-13 | +Cryptographic Protection | +Base | +
| SC-15 | +Collaborative Computing Devices and Applications | +Base | +
| SC-17 | +Public Key Infrastructure Certificates | +Base | +
| SC-18 | +Mobile Code | +Base | +
| SC-20 | +Secure Name/Address Resolution Service (Authoritative Source) | +Base | +
| SC-21 | +Secure Name/Address Resolution Service (Recursive or Caching Resolver) | +Base | +
| SC-22 | +Architecture and Provisioning for Name/Address Resolution Service | +Base | +
| SC-23 | +Session Authenticity | +Base | +
| SC-28 | +Protection of Information at Rest | +Base | +
| ↳ SC-28(01) | +Cryptographic Protection | +Enhancement | +
| SC-39 | +Process Isolation | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SI-01 | +Policy and Procedures | +Base | +
| SI-02 | +Flaw Remediation | +Base | +
| ↳ SI-02(02) | +Automated Flaw Remediation Status | +Enhancement | +
| SI-03 | +Malicious Code Protection | +Base | +
| SI-04 | +System Monitoring | +Base | +
| ↳ SI-04(02) | +Automated Tools and Mechanisms for Real-time Analysis | +Enhancement | +
| ↳ SI-04(04) | +Inbound and Outbound Communications Traffic | +Enhancement | +
| ↳ SI-04(05) | +System-generated Alerts | +Enhancement | +
| SI-05 | +Security Alerts, Advisories, and Directives | +Base | +
| SI-07 | +Software, Firmware, and Information Integrity | +Base | +
| ↳ SI-07(01) | +Integrity Checks | +Enhancement | +
| ↳ SI-07(07) | +Integration of Detection and Response | +Enhancement | +
| SI-08 | +Spam Protection | +Base | +
| ↳ SI-08(02) | +Automatic Updates | +Enhancement | +
| SI-10 | +Information Input Validation | +Base | +
| SI-11 | +Error Handling | +Base | +
| SI-12 | +Information Management and Retention | +Base | +
| SI-16 | +Memory Protection | +Base | +
| 컨트롤 | +제목 | +유형 | +
|---|---|---|
| SR-01 | +Policy and Procedures | +Base | +
| SR-02 | +Supply Chain Risk Management Plan | +Base | +
| ↳ SR-02(01) | +Establish SCRM Team | +Enhancement | +
| SR-03 | +Supply Chain Controls and Processes | +Base | +
| SR-05 | +Acquisition Strategies, Tools, and Methods | +Base | +
| SR-06 | +Supplier Assessments and Reviews | +Base | +
| SR-08 | +Notification Agreements | +Base | +
| SR-10 | +Inspection of Systems or Components | +Base | +
| SR-11 | +Component Authenticity | +Base | +
| ↳ SR-11(01) | +Anti-counterfeit Training | +Enhancement | +
| ↳ SR-11(02) | +Configuration Control for Component Service and Repair | +Enhancement | +
| SR-12 | +Component Disposal | +Base | +
SP 800 시리즈는 NIST CSRC에서 발행하는 컴퓨터/정보 보안 가이드라인입니다. 현재 209건의 문서가 발행되어 있습니다 (Final + Public Draft).
+| 상태 | +문서 수 | +
|---|---|
| Final | +188건 | +
| Public Draft | +21건 | +
| 합계 | +209건 | +
++아래 목록은 주제별로 분류되어 있습니다. 각 주제를 클릭하면 해당 문서 목록을 확인할 수 있습니다.
+
| 주제 | +문서 수 | +
|---|---|
| 위험 관리 (Risk Management) | +5건 | +
| 보안 컨트롤 및 기준선 (Security Controls & Baselines) | +14건 | +
| 식별·인증·접근제어 (Identity & Access) | +21건 | +
| 암호 (Cryptography) | +37건 | +
| 침해사고 대응 및 포렌식 (Incident Response & Forensics) | +6건 | +
| 네트워크·통신 보안 (Network & Communication Security) | +16건 | +
| 클라우드·가상화·마이크로서비스 (Cloud & Virtualization) | +17건 | +
| 제로 트러스트 (Zero Trust) | +2건 | +
| IoT·OT·산업제어 (IoT & Operational Technology) | +3건 | +
| 소프트웨어 개발 보안 (Secure Software Development) | +8건 | +
| 시스템·서버·엔드포인트 보안 (System & Endpoint Security) | +22건 | +
| 테스트·평가·모니터링 (Testing & Monitoring) | +8건 | +
| 프라이버시 (Privacy) | +1건 | +
| 공급망 리스크 관리 (Supply Chain) | +1건 | +
| 인력·교육 (Workforce & Training) | +1건 | +
| SCAP·자동화 (Automation) | +3건 | +
| CMVP·암호모듈 검증 (Cryptographic Module Validation) | +8건 | +
| CUI 보호 (Controlled Unclassified Information) | +6건 | +
| 연례 보고서 (Annual Reports) | +13건 | +
| 기타 (Other) | +17건 | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-30 Rev. 1 | +Guide for Conducting Risk Assessments | +위험 평가 수행 절차 가이드 | +Final | +
| SP 800-37 Rev. 2 | +Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy | +위험관리 프레임워크(RMF) — 7단계 생명주기 접근 | +Final | +
| SP 800-39 | +Managing Information Security Risk: Organization, Mission, and Information System View | +조직·미션·시스템 관점의 정보보안 리스크 관리 | +Final | +
| SP 800-221 | +Enterprise Impact of Information and Communications Technology Risk: Governing and Managing ICT Risk Programs Within an Enterprise Risk Portfolio | +ICT 리스크의 엔터프라이즈 영향: ICT 리스크 프로그램 거버넌스 및 관리 | +Final | +
| SP 800-221A | +Information and Communications Technology (ICT) Risk Outcomes: Integrating ICT Risk Management Programs with the Enterprise Risk Portfolio | +ICT 리스크 성과: 엔터프라이즈 리스크 포트폴리오 통합 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-18 Rev. 1 | +Guide for Developing Security Plans for Federal Information Systems | +보안/프라이버시/공급망 리스크 관리 계획 수립 가이드 | +Final | +
| SP 800-18 Rev. 2 | +Developing Security, Privacy, and Cybersecurity Supply Chain Risk Management Plans for Systems | +보안/프라이버시/공급망 리스크 관리 계획 수립 가이드 | +Public Draft | +
| SP 800-53 Rev. 5 | +Security and Privacy Controls for Information Systems and Organizations | +정보시스템 및 조직을 위한 보안/프라이버시 컨트롤 카탈로그 | +Final | +
| SP 800-53A Rev. 5 | +Assessing Security and Privacy Controls in Information Systems and Organizations | +보안/프라이버시 컨트롤 평가 절차 | +Final | +
| SP 800-53B | +Control Baselines for Information Systems and Organizations | +정보시스템 및 조직을 위한 컨트롤 기준선 | +Final | +
| SP 800-181 Rev. 1 | +Workforce Framework for Cybersecurity (NICE Framework) | +사이버보안 인력 프레임워크(NICE Framework) | +Final | +
| SP 800-183 | +Networks of 'Things' | +'사물' 네트워크(Networks of Things) | +Final | +
| SP 800-184 | +Guide for Cybersecurity Event Recovery | +사이버보안 이벤트 복구 가이드 | +Final | +
| SP 800-185 | +SHA-3 Derived Functions: cSHAKE, KMAC, TupleHash, and ParallelHash | +SHA-3 파생 함수: cSHAKE, KMAC, TupleHash, ParallelHash | +Final | +
| SP 800-186 | +Recommendations for Discrete Logarithm-based Cryptography: Elliptic Curve Domain Parameters | +이산 로그 기반 암호의 타원 곡선 도메인 파라미터 권고 | +Final | +
| SP 800-187 | +Guide to LTE Security | +LTE 보안 가이드 | +Final | +
| SP 800-188 | +De-Identifying Government Datasets: Techniques and Governance | +정부 데이터셋 비식별화: 기법 및 거버넌스 | +Final | +
| SP 800-189 | +Resilient Interdomain Traffic Exchange: BGP Security and DDoS Mitigation | +BGP 보안 및 DDoS 완화를 위한 복원적 도메인 간 트래픽 교환 | +Final | +
| SP 800-189 Rev. 1 | +Border Gateway Protocol Security and Resilience | +BGP 보안 및 DDoS 완화를 위한 복원적 도메인 간 트래픽 교환 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-63-4 | +Digital Identity Guidelines | +디지털 신원 가이드라인 — IAL/AAL/FAL 수준 정의 | +Final | +
| SP 800-63A-4 | +Digital Identity Guidelines: Identity Proofing and Enrollment | +디지털 신원: 신원 확인(Identity Proofing) 및 등록 | +Final | +
| SP 800-63B-4 | +Digital Identity Guidelines: Authentication and Authenticator Management | +디지털 신원: 인증 및 인증자 관리 | +Final | +
| SP 800-63C-4 | +Digital Identity Guidelines: Federation and Assertions | +디지털 신원: 연합(Federation) 및 어설션 | +Final | +
| SP 800-73-5 | +Interfaces for Personal Identity Verification: Part 3 – PIV Client Application Programming Interface | +PIV 인터페이스: 클라이언트 API 사양 | +Final | +
| SP 800-76-2 | +Biometric Specifications for Personal Identity Verification | +PIV를 위한 생체인식 사양 | +Final | +
| SP 800-78-5 | +Cryptographic Algorithms and Key Sizes for Personal Identity Verification | +PIV를 위한 암호 알고리즘 및 키 크기 | +Final | +
| SP 800-79-2 | +Guidelines for the Authorization of Personal Identity Verification Card Issuers (PCI) and Derived PIV Credential Issuers (DPCI) | +PIV 카드/파생 PIV 자격증명 발급자 인가 가이드라인 | +Final | +
| SP 800-79 Rev. 3 | +Guidelines for the Authorization of PIV Card and Derived PIV Credential Issuers | +PIV 카드/파생 PIV 자격증명 발급자 인가 가이드라인 | +Public Draft | +
| SP 800-85A-4 | +PIV Card Application and Middleware Interface Test Guidelines (SP 800-73-4 Compliance) | +PIV 카드 애플리케이션 및 미들웨어 인터페이스 테스트 가이드라인 | +Final | +
| SP 800-85B | +PIV Data Model Test Guidelines | +PIV 데이터 모델 테스트 가이드라인 | +Final | +
| SP 800-96 | +PIV Card to Reader Interoperability Guidelines | +PIV 카드-리더기 상호운용성 가이드라인 | +Final | +
| SP 800-116 Rev. 1 | +Guidelines for the Use of PIV Credentials in Facility Access | +시설 접근에서의 PIV 자격증명 활용 가이드라인 | +Final | +
| SP 800-156 | +Representation of PIV Chain-of-Trust for Import and Export | +PIV 신뢰 체인의 반입/반출 표현 | +Final | +
| SP 800-157 | +Guidelines for Derived Personal Identity Verification (PIV) Credentials | +파생 PIV 자격증명 가이드라인 | +Final | +
| SP 800-157 Rev. 1 | +Guidelines for Derived Personal Identity Verification (PIV) Credentials | +파생 PIV 자격증명 가이드라인 | +Public Draft | +
| SP 800-162 | +Guide to Attribute Based Access Control (ABAC) Definition and Considerations | +속성 기반 접근 제어(ABAC) 정의 및 고려사항 가이드 | +Final | +
| SP 800-166 | +Derived PIV Application and Data Model Test Guidelines | +파생 PIV 애플리케이션 및 데이터 모델 테스트 가이드라인 | +Final | +
| SP 800-178 | +A Comparison of Attribute Based Access Control (ABAC) Standards for Data Service Applications: Extensible Access Control Markup Language (XACML) and Next Generation Access Control (NGAC) | +ABAC 표준 비교: XACML vs NGAC | +Final | +
| SP 800-205 | +Attribute Considerations for Access Control Systems | +접근 제어 시스템의 속성 고려사항 | +Final | +
| SP 800-217 | +Guidelines for Personal Identity Verification (PIV) Federation | +PIV 연합(Federation) 가이드라인 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-22 Rev. 1 | +A Statistical Test Suite for Random and Pseudorandom Number Generators for Cryptographic Applications | +암호용 난수/의사난수 생성기의 통계적 테스트 스위트 | +Final | +
| SP 800-38A | +Recommendation for Block Cipher Modes of Operation: Three Variants of Ciphertext Stealing for CBC Mode | +블록 암호 운용 모드: CBC Ciphertext Stealing 변형 | +Final | +
| SP 800-38B | +Recommendation for Block Cipher Modes of Operation: the CMAC Mode for Authentication | +블록 암호 운용 모드: CMAC 인증 | +Final | +
| SP 800-38C | +Recommendation for Block Cipher Modes of Operation: the CCM Mode for Authentication and Confidentiality | +블록 암호 운용 모드: CCM 인증 및 기밀성 | +Final | +
| SP 800-38D | +Recommendation for Block Cipher Modes of Operation: Galois/Counter Mode (GCM) and GMAC | +블록 암호 운용 모드: GCM/GMAC | +Final | +
| SP 800-38E | +Recommendation for Block Cipher Modes of Operation: the XTS-AES Mode for Confidentiality on Storage Devices | +블록 암호 운용 모드: XTS-AES (스토리지 암호화) | +Final | +
| SP 800-38F | +Recommendation for Block Cipher Modes of Operation: Methods for Key Wrapping | +블록 암호 운용 모드: 키 래핑 방법 | +Final | +
| SP 800-38G | +Recommendation for Block Cipher Modes of Operation: Methods for Format-Preserving Encryption | +블록 암호 운용 모드: 형식 보존 암호화(FPE) | +Final | +
| SP 800-38G Rev. 1 | +Recommendation for Block Cipher Modes of Operation: Methods for Format-Preserving Encryption | +블록 암호 운용 모드: 형식 보존 암호화(FPE) | +Public Draft | +
| SP 800-56A Rev. 3 | +Recommendation for Pair-Wise Key-Establishment Schemes Using Discrete Logarithm Cryptography | +이산 로그 기반 키 교환 방식 권고 | +Final | +
| SP 800-56B Rev. 2 | +Recommendation for Pair-Wise Key-Establishment Using Integer Factorization Cryptography | +정수 인수분해 기반 키 교환 방식 권고 | +Final | +
| SP 800-56C Rev. 2 | +Recommendation for Key-Derivation Methods in Key-Establishment Schemes | +키 교환 방식의 키 유도 방법 권고 | +Final | +
| SP 800-57 Part 1 Rev. 5 | +Recommendation for Key Management: Part 1 – General | +키 관리 권고사항 — 일반 지침, 조직 관행, 응용별 가이드 | +Final | +
| SP 800-57 Part 2 Rev. 1 | +Recommendation for Key Management: Part 2 – Best Practices for Key Management Organizations | +키 관리 권고사항 — 일반 지침, 조직 관행, 응용별 가이드 | +Final | +
| SP 800-57 Part 3 Rev. 1 | +Recommendation for Key Management, Part 3: Application-Specific Key Management Guidance | +키 관리 권고사항 — 일반 지침, 조직 관행, 응용별 가이드 | +Final | +
| SP 800-57 Rev. 6 | +Recommendation for Key Management: Part 1 – General | +키 관리 권고사항 — 일반 지침, 조직 관행, 응용별 가이드 | +Public Draft | +
| SP 800-89 | +Recommendation for Obtaining Assurances for Digital Signature Applications | +디지털 서명 애플리케이션의 보증 확보 권고 | +Final | +
| SP 800-90A Rev. 1 | +Recommendation for Random Number Generation Using Deterministic Random Bit Generators | +결정론적 난수 비트 생성기(DRBG) 권고 | +Final | +
| SP 800-90B | +Recommendation for the Entropy Sources Used for Random Bit Generation | +난수 비트 생성에 사용되는 엔트로피 소스 권고 | +Final | +
| SP 800-90C | +Recommendation for Random Bit Generator (RBG) Constructions | +난수 비트 생성기(RBG) 구성 권고 | +Final | +
| SP 800-107 Rev. 1 | +Recommendation for Applications Using Approved Hash Algorithms | +승인된 해시 알고리즘 활용 권고 | +Final | +
| SP 800-108 Rev. 1 | +Recommendation for Key Derivation Using Pseudorandom Functions | +의사난수 함수를 사용한 키 유도 권고 | +Final | +
| SP 800-130 | +A Framework for Designing Cryptographic Key Management Systems | +암호 키 관리 시스템 설계 프레임워크 | +Final | +
| SP 800-131A Rev. 2 | +Transitioning the Use of Cryptographic Algorithms and Key Lengths | +암호 알고리즘 및 키 길이 전환 가이드 | +Final | +
| SP 800-131A Rev. 3 | +Transitioning the Use of Cryptographic Algorithms and Key Lengths | +암호 알고리즘 및 키 길이 전환 가이드 | +Public Draft | +
| SP 800-132 | +Recommendation for Password-Based Key Derivation: Part 1: Storage Applications | +패스워드 기반 키 유도 권고 (스토리지 애플리케이션) | +Final | +
| SP 800-133 Rev. 2 | +Recommendation for Cryptographic Key Generation | +암호 키 생성 권고 | +Final | +
| SP 800-133 Rev. 3 | +Recommendation for Cryptographic Key Generation | +암호 키 생성 권고 | +Public Draft | +
| SP 800-135 Rev. 1 | +Recommendation for Existing Application-Specific Key Derivation Functions | +기존 애플리케이션별 키 유도 함수 권고 | +Final | +
| SP 800-152 | +A Profile for U.S. Federal Cryptographic Key Management Systems (CKMS) | +미국 연방 암호 키 관리 시스템(CKMS) 프로파일 | +Final | +
| SP 800-175A | +Guideline for Using Cryptographic Standards in the Federal Government: Directives, Mandates and Policies | +연방 정부의 암호 표준 활용 가이드라인: 지침·의무·정책 | +Final | +
| SP 800-175B Rev. 1 | +Guideline for Using Cryptographic Standards in the Federal Government: Cryptographic Mechanisms | +연방 정부의 암호 표준 활용 가이드라인: 암호 메커니즘 | +Final | +
| SP 800-208 | +Recommendation for Stateful Hash-Based Signature Schemes | +상태 유지 해시 기반 서명 방식 권고 | +Final | +
| SP 800-224 | +Keyed-Hash Message Authentication Code (HMAC): Specification of HMAC and Recommendations for Message Authentication | +HMAC 사양 및 메시지 인증 권고 | +Public Draft | +
| SP 800-227 | +Recommendations for Key-Encapsulation Mechanisms | +키 캡슐화 메커니즘(KEM) 권고 — 양자내성 포함 | +Final | +
| SP 800-230 | +Additional SLH-DSA Parameter Sets for Limited Signature Use Cases | +제한된 서명 사용을 위한 추가 SLH-DSA 파라미터 세트 | +Public Draft | +
| SP 800-232 | +Ascon-Based Lightweight Cryptography Standards for Constrained Devices: Authenticated Encryption, Hash, and Extendable Output Functions | +Ascon 기반 경량 암호 표준: 인증 암호화, 해시, XOF | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-61 Rev. 3 | +Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | +침해사고 대응 권고사항 — CSF 2.0 커뮤니티 프로파일 | +Final | +
| SP 800-83 Rev. 1 | +Guide to Malware Incident Prevention and Handling for Desktops and Laptops | +데스크톱/노트북 악성코드 사고 예방 및 대응 가이드 | +Final | +
| SP 800-84 | +Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities | +IT 계획 및 역량에 대한 테스트·훈련·훈련 프로그램 가이드 | +Final | +
| SP 800-86 | +Guide to Integrating Forensic Techniques into Incident Response | +포렌식 기법의 침해사고 대응 통합 가이드 | +Final | +
| SP 800-101 Rev. 1 | +Guidelines on Mobile Device Forensics | +모바일 디바이스 포렌식 가이드라인 | +Final | +
| SP 800-150 | +Guide to Cyber Threat Information Sharing | +사이버 위협 정보 공유 가이드 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-41 Rev. 1 | +Guidelines on Firewalls and Firewall Policy | +방화벽 및 방화벽 정책 가이드라인 | +Final | +
| SP 800-46 Rev. 2 | +Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security | +텔레워크·원격 접근·BYOD 보안 가이드 | +Final | +
| SP 800-47 Rev. 1 | +Managing the Security of Information Exchanges | +정보 교환 보안 관리 | +Final | +
| SP 800-49 | +Federal S/MIME V3 Client Profile | +연방 S/MIME V3 클라이언트 프로파일 | +Final | +
| SP 800-52 Rev. 2 | +Guidelines for the Selection, Configuration, and Use of Transport Layer Security (TLS) Implementations | +TLS 구현의 선택·구성·사용 가이드라인 | +Final | +
| SP 800-58 | +Security Considerations for Voice Over IP Systems | +VoIP 시스템 보안 고려사항 | +Final | +
| SP 800-77 Rev. 1 | +Guide to IPsec VPNs | +IPsec VPN 가이드 | +Final | +
| SP 800-81 Rev. 3 | +Secure Domain Name System (DNS) Deployment Guide | +보안 DNS(DNSSEC) 배포 가이드 | +Final | +
| SP 800-95 | +Guide to Secure Web Services | +보안 웹 서비스 가이드 | +Final | +
| SP 800-113 | +Guide to SSL VPNs | +SSL VPN 가이드 | +Final | +
| SP 800-114 Rev. 1 | +User's Guide to Telework and Bring Your Own Device (BYOD) Security | +텔레워크·BYOD 보안 사용자 가이드 | +Final | +
| SP 800-119 | +Guidelines for the Secure Deployment of IPv6 | +IPv6 보안 배포 가이드라인 | +Final | +
| SP 800-121 Rev. 2 | +Guide to Bluetooth Security | +블루투스 보안 가이드 | +Final | +
| SP 800-153 | +Guidelines for Securing Wireless Local Area Networks (WLANs) | +무선 LAN(WLAN) 보안 가이드라인 | +Final | +
| SP 800-177 Rev. 1 | +Trustworthy Email | +신뢰할 수 있는 이메일(Trustworthy Email) | +Final | +
| SP 800-215 | +Guide to a Secure Enterprise Network Landscape | +안전한 엔터프라이즈 네트워크 환경 가이드 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-125 | +Guide to Security for Full Virtualization Technologies | +완전 가상화 기술 보안 가이드 | +Final | +
| SP 800-125A Rev. 1 | +Security Recommendations for Server-based Hypervisor Platforms | +서버 기반 하이퍼바이저 플랫폼 보안 권고 | +Final | +
| SP 800-125B | +Secure Virtual Network Configuration for Virtual Machine (VM) Protection | +VM 보호를 위한 가상 네트워크 보안 구성 | +Final | +
| SP 800-144 | +Guidelines on Security and Privacy in Public Cloud Computing | +퍼블릭 클라우드 컴퓨팅의 보안 및 프라이버시 가이드라인 | +Final | +
| SP 800-145 | +The NIST Definition of Cloud Computing | +클라우드 컴퓨팅의 NIST 정의 | +Final | +
| SP 800-146 | +Cloud Computing Synopsis and Recommendations | +클라우드 컴퓨팅 개요 및 권고사항 | +Final | +
| SP 800-190 | +Application Container Security Guide | +애플리케이션 컨테이너 보안 가이드 | +Final | +
| SP 800-201 | +NIST Cloud Computing Forensic Reference Architecture | +클라우드 컴퓨팅 포렌식 참조 아키텍처 | +Final | +
| SP 800-204 | +Security Strategies for Microservices-based Application Systems | +마이크로서비스 기반 애플리케이션 보안 전략 | +Final | +
| SP 800-204A | +Building Secure Microservices-based Applications Using Service-Mesh Architecture | +서비스 메시 아키텍처를 활용한 안전한 마이크로서비스 구축 | +Final | +
| SP 800-204B | +Attribute-based Access Control for Microservices-based Applications using a Service Mesh | +서비스 메시를 활용한 마이크로서비스 속성 기반 접근 제어 | +Final | +
| SP 800-204C | +Implementation of DevSecOps for a Microservices-based Application with Service Mesh | +서비스 메시 기반 마이크로서비스의 DevSecOps 구현 | +Final | +
| SP 800-204D | +Strategies for the Integration of Software Supply Chain Security in DevSecOps CI/CD Pipelines | +DevSecOps CI/CD 파이프라인의 소프트웨어 공급망 보안 통합 전략 | +Final | +
| SP 800-210 | +General Access Control Guidance for Cloud Systems | +클라우드 시스템의 일반 접근 제어 가이드 | +Final | +
| SP 800-228 | +Guidelines for API Protection for Cloud-Native Systems | +클라우드 네이티브 시스템의 API 보호 가이드라인 | +Final | +
| SP 800-233 | +Service Mesh Proxy Models for Cloud-Native Applications | +클라우드 네이티브 애플리케이션의 서비스 메시 프록시 모델 | +Final | +
| SP 800-234 | +High-Performance Computing (HPC) Security Overlay | +고성능 컴퓨팅(HPC) 보안 오버레이 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-207 | +Zero Trust Architecture | +제로 트러스트 아키텍처(ZTA) 참조 모델 | +Final | +
| SP 800-207A | +A Zero Trust Architecture Model for Access Control in Cloud-Native Applications in Multi-Cloud Environments | +멀티 클라우드 환경의 클라우드 네이티브 앱을 위한 ZTA 모델 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-82 Rev. 3 | +Guide to Operational Technology (OT) Security | +OT(운영기술) 보안 가이드 — ICS/SCADA 포함 | +Final | +
| SP 800-213 | +IoT Device Cybersecurity Guidance for the Federal Government: Establishing IoT Device Cybersecurity Requirements | +연방 정부 IoT 디바이스 사이버보안 가이드 | +Final | +
| SP 800-213A | +IoT Device Cybersecurity Guidance for the Federal Government: IoT Device Cybersecurity Requirement Catalog | +IoT 디바이스 사이버보안 요구사항 카탈로그 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-160 Vol. 1 Rev. 1 | +Engineering Trustworthy Secure Systems | +신뢰할 수 있는 안전한 시스템 엔지니어링 / 사이버 복원력 시스템 개발 | +Final | +
| SP 800-160 Vol. 2 Rev. 1 | +Developing Cyber-Resilient Systems: A Systems Security Engineering Approach | +신뢰할 수 있는 안전한 시스템 엔지니어링 / 사이버 복원력 시스템 개발 | +Final | +
| SP 800-163 Rev. 1 | +Vetting the Security of Mobile Applications | +모바일 애플리케이션 보안 검증(Vetting) | +Final | +
| SP 800-218 | +Secure Software Development Framework (SSDF) Version 1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities | +안전한 소프트웨어 개발 프레임워크(SSDF) — 소프트웨어 취약점 위험 완화 권고 | +Final | +
| SP 800-218 Rev. 1 | +Secure Software Development Framework (SSDF) Version 1.2: Recommendations for Mitigating the Risk of Software Vulnerabilities | +안전한 소프트웨어 개발 프레임워크(SSDF) — 소프트웨어 취약점 위험 완화 권고 | +Public Draft | +
| SP 800-218A | +Secure Software Development Practices for Generative AI and Dual-Use Foundation Models: An SSDF Community Profile | +생성형 AI 및 이중 용도 기반 모델을 위한 SSDF 커뮤니티 프로파일 | +Final | +
| SP 800-219 Rev. 1 | +Automated Secure Configuration Guidance from the macOS Security Compliance Project (mSCP) | +macOS 보안 준수 프로젝트(mSCP)의 자동 보안 구성 가이드 | +Final | +
| SP 800-231 | +Bug Framework (BF): Formalizing Cybersecurity Weaknesses and Vulnerabilities | +버그 프레임워크(BF): 사이버보안 약점 및 취약점 형식화 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-12 Rev. 1 | +An Introduction to Information Security | +정보보안 입문서 — 보안 프로그램의 기본 개념과 요소 소개 | +Final | +
| SP 800-28 Version 2 | +Guidelines on Active Content and Mobile Code | +액티브 콘텐츠 및 모바일 코드 보안 가이드라인 | +Final | +
| SP 800-35 | +Guide to Information Technology Security Services | +IT 보안 서비스 선정·관리 가이드 | +Final | +
| SP 800-44 Version 2 | +Guidelines on Securing Public Web Servers | +공개 웹 서버 보안 가이드라인 | +Final | +
| SP 800-45 Version 2 | +Guidelines on Electronic Mail Security | +이메일 보안 가이드라인 | +Final | +
| SP 800-100 | +Information Security Handbook: A Guide for Managers | +정보보안 핸드북 — 관리자를 위한 보안 프로그램 가이드 | +Final | +
| SP 800-111 | +Guide to Storage Encryption Technologies for End User Devices | +최종 사용자 디바이스의 스토리지 암호화 기술 가이드 | +Final | +
| SP 800-122 | +Guide to Protecting the Confidentiality of Personally Identifiable Information (PII) | +개인식별정보(PII) 기밀성 보호 가이드 | +Final | +
| SP 800-123 | +Guide to General Server Security | +일반 서버 보안 가이드 | +Final | +
| SP 800-124 Rev. 2 | +Guidelines for Managing the Security of Mobile Devices in the Enterprise | +엔터프라이즈 모바일 디바이스 보안 관리 가이드라인 | +Final | +
| SP 800-126 Rev. 1 | +The Technical Specification for the Security Content Automation Protocol (SCAP): SCAP Version 1.1 | +보안 콘텐츠 자동화 프로토콜(SCAP) 기술 사양 | +Final | +
| SP 800-126 Rev. 2 | +The Technical Specification for the Security Content Automation Protocol (SCAP): SCAP Version 1.2 | +보안 콘텐츠 자동화 프로토콜(SCAP) 기술 사양 | +Final | +
| SP 800-126 Rev. 3 | +The Technical Specification for the Security Content Automation Protocol (SCAP): SCAP Version 1.3 | +보안 콘텐츠 자동화 프로토콜(SCAP) 기술 사양 | +Final | +
| SP 800-126 Rev. 4 | +Technical Specification for the Security Content Automation Protocol (SCAP): SCAP Version 1.4 | +보안 콘텐츠 자동화 프로토콜(SCAP) 기술 사양 | +Public Draft | +
| SP 800-126A | +SCAP 1.3 Component Specification Version Updates: An Annex to NIST Special Publication 800-126 Revision 3 | +SCAP 구성요소 사양 버전 업데이트 부록 | +Final | +
| SP 800-126A Rev. 4 | +SCAP 1.4 Component Specification Version Updates: An Annex to NIST Special Publication 800-126 Revision 4 | +SCAP 구성요소 사양 버전 업데이트 부록 | +Public Draft | +
| SP 800-128 | +Guide for Security-Focused Configuration Management of Information Systems | +정보시스템의 보안 중심 구성 관리 가이드 | +Final | +
| SP 800-147 | +BIOS Protection Guidelines | +BIOS 보호 가이드라인 | +Final | +
| SP 800-147B | +BIOS Protection Guidelines for Servers | +서버용 BIOS 보호 가이드라인 | +Final | +
| SP 800-167 | +Guide to Application Whitelisting | +애플리케이션 화이트리스팅 가이드 | +Final | +
| SP 800-193 | +Platform Firmware Resiliency Guidelines | +플랫폼 펌웨어 복원력 가이드라인 | +Final | +
| SP 800-209 | +Security Guidelines for Storage Infrastructure | +스토리지 인프라 보안 가이드라인 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-40 Rev. 4 | +Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology | +엔터프라이즈 패치 관리 계획 가이드 | +Final | +
| SP 800-55 Vol. 1 | +Measurement Guide for Information Security: Volume 1 — Identifying and Selecting Measures | +정보보안 측정 가이드 — 측정 지표 식별·선정·개발 | +Final | +
| SP 800-55 Vol. 2 | +Measurement Guide for Information Security: Volume 2 — Developing an Information Security Measurement Program | +정보보안 측정 가이드 — 측정 지표 식별·선정·개발 | +Final | +
| SP 800-115 | +Technical Guide to Information Security Testing and Assessment | +정보보안 테스트 및 평가 기술 가이드 | +Final | +
| SP 800-137 | +Information Security Continuous Monitoring (ISCM) for Federal Information Systems and Organizations | +연방 정보시스템 정보보안 지속적 모니터링(ISCM) | +Final | +
| SP 800-137A | +Assessing Information Security Continuous Monitoring (ISCM) Programs: Developing an ISCM Program Assessment | +ISCM 프로그램 평가 개발 | +Final | +
| SP 800-142 | +Practical Combinatorial Testing | +실용적 조합 테스트(Combinatorial Testing) | +Final | +
| SP 800-192 | +Verification and Test Methods for Access Control Policies/Models | +접근 제어 정책/모델 검증 및 테스트 방법 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-226 | +Guidelines for Evaluating Differential Privacy Guarantees | +차등 프라이버시 보증 평가 가이드라인 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-161 Rev. 1 | +Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations | +시스템 및 조직을 위한 사이버보안 공급망 리스크 관리 관행 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-50 Rev. 1 | +Building a Cybersecurity and Privacy Learning Program | +사이버보안/프라이버시 교육·학습 프로그램 구축 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-51 Rev. 1 | +Guide to Using Vulnerability Naming Schemes | +취약점 명명 체계(CVE 등) 활용 가이드 | +Final | +
| SP 800-70 Rev. 4 | +National Checklist Program for IT Products: Guidelines for Checklist Users and Developers | +IT 제품 국가 체크리스트 프로그램(NCP) 가이드라인 | +Final | +
| SP 800-70 Rev. 5 | +National Checklist Program for IT Products: Guidelines for Checklist Users and Developers | +IT 제품 국가 체크리스트 프로그램(NCP) 가이드라인 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-140 | +FIPS 140-3 Derived Test Requirements (DTR): CMVP Validation Authority Updates to ISO/IEC 24759 | +FIPS 140-3 파생 테스트 요구사항(DTR) | +Final | +
| SP 800-140A | +CMVP Documentation Requirements: CMVP Validation Authority Updates to ISO/IEC 24759 | +CMVP 문서화 요구사항 | +Final | +
| SP 800-140B Rev. 1 | +Cryptographic Module Validation Program (CMVP) Security Policy Requirements: CMVP Validation Authority Updates to ISO/IEC 24759 and ISO/IEC 19790 Annex B | +CMVP 보안 정책 요구사항 | +Final | +
| SP 800-140C Rev. 2 | +Cryptographic Module Validation Program (CMVP)-Approved Security Functions: CMVP Validation Authority Updates to ISO/IEC 24759 | +CMVP 승인 보안 함수 | +Final | +
| SP 800-140D Rev. 2 | +Cryptographic Module Validation Program (CMVP)-Approved Sensitive Security Parameter Generation and Establishment Methods: CMVP Validation Authority Updates to ISO/IEC 24759 | +CMVP 승인 민감 보안 파라미터 생성/수립 방법 | +Final | +
| SP 800-140E | +CMVP Approved Authentication Mechanisms: CMVP Validation Authority Requirements for ISO/IEC 19790 Annex E and ISO/IEC 24579 Section 6.17 | +CMVP 승인 인증 메커니즘 | +Final | +
| SP 800-140F | +CMVP Approved Non-Invasive Attack Mitigation Test Metrics: CMVP Validation Authority Updates to ISO/IEC 24759 | +CMVP 승인 비침습 공격 완화 테스트 메트릭 | +Final | +
| SP 800-140F Rev. 1 | +CMVP Approved Non-Invasive Attack Mitigation Test Metrics: CMVP Validation Authority Updates to ISO/IEC 24759 | +CMVP 승인 비침습 공격 완화 테스트 메트릭 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-171 Rev. 3 | +Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations | +비연방 시스템의 CUI 보호 — CMMC 2.0의 기반 | +Final | +
| SP 800-171A Rev. 3 | +Assessing Security Requirements for Controlled Unclassified Information | +CUI 보안 요구사항 평가 | +Final | +
| SP 800-172 | +Enhanced Security Requirements for Protecting Controlled Unclassified Information: A Supplement to NIST Special Publication 800-171 | +CUI 보호 강화 보안 요구사항 — SP 800-171 보충 | +Final | +
| SP 800-172 Rev. 3 | +Enhanced Security Requirements for Protecting Controlled Unclassified Information | +CUI 보호 강화 보안 요구사항 — SP 800-171 보충 | +Public Draft | +
| SP 800-172A | +Assessing Enhanced Security Requirements for Controlled Unclassified Information | +CUI 강화 보안 요구사항 평가 | +Final | +
| SP 800-172A Rev. 3 | +Assessing Enhanced Security Requirements for Controlled Unclassified Information | +CUI 강화 보안 요구사항 평가 | +Public Draft | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-165 | +Computer Security Division 2012 Annual Report | +2012년 컴퓨터 보안 부문 연례 보고서 | +Final | +
| SP 800-170 | +Computer Security Division 2013 Annual Report | +2013년 연례 보고서 | +Final | +
| SP 800-176 | +Computer Security Division 2014 Annual Report | +2014년 연례 보고서 | +Final | +
| SP 800-182 | +Computer Security Division 2015 Annual Report | +2015년 연례 보고서 | +Final | +
| SP 800-195 | +2016 NIST/ITL Cybersecurity Program Annual Report | +2016년 연례 보고서 | +Final | +
| SP 800-203 | +2017 NIST/ITL Cybersecurity Program Annual Report | +2017년 연례 보고서 | +Final | +
| SP 800-206 | +Annual Report 2018: NIST/ITL Cybersecurity Program | +2018년 연례 보고서 | +Final | +
| SP 800-211 | +2019 NIST/ITL Cybersecurity Program Annual Report | +2019년 연례 보고서 | +Final | +
| SP 800-214 | +2020 Cybersecurity and Privacy Annual Report | +2020년 연례 보고서 | +Final | +
| SP 800-220 | +Fiscal Year 2021 Cybersecurity and Privacy Annual Report | +2021년 연례 보고서 | +Final | +
| SP 800-225 | +Fiscal Year 2022 Cybersecurity and Privacy Annual Report | +2022년 연례 보고서 | +Final | +
| SP 800-229 | +Fiscal Year 2023 Cybersecurity and Privacy Annual Report | +2023년 연례 보고서 | +Final | +
| SP 800-236 | +Fiscal Year 2024 Cybersecurity and Privacy Annual Report | +2024년 연례 보고서 | +Final | +
| 문서 번호 | +제목 | +주요 내용 | +상태 | +
|---|---|---|---|
| SP 800-34 Rev. 1 | +Contingency Planning Guide for Federal Information Systems | +연방 정보시스템 비상 계획(Contingency Planning) 가이드 | +Final | +
| SP 800-59 | +Guideline for Identifying an Information System as a National Security System | +국가 안보 시스템(NSS) 식별 가이드라인 | +Final | +
| SP 800-60 Vol. 1 Rev. 1 | +Guide for Mapping Types of Information and Information Systems to Security Categories | +정보 유형 및 시스템의 보안 범주 매핑 가이드 (FIPS 199 지원) | +Final | +
| SP 800-60 Vol. 2 Rev. 1 | +Guide for Mapping Types of Information and Information Systems to Security Categories: Appendices | +정보 유형 및 시스템의 보안 범주 매핑 가이드 (FIPS 199 지원) | +Final | +
| SP 800-66 Rev. 2 | +Implementing the Health Insurance Portability and Accountability Act (HIPAA) Security Rule: A Cybersecurity Resource Guide | +HIPAA 보안 규칙 구현을 위한 사이버보안 리소스 가이드 | +Final | +
| SP 800-72 | +Guidelines on PDA Forensics | +PDA 포렌식 가이드라인 | +Final | +
| SP 800-87 Rev. 2 | +Codes for Identification of Federal and Federally-Assisted Organizations | +연방 및 연방 지원 조직 식별 코드 | +Final | +
| SP 800-88 Rev. 2 | +Guidelines for Media Sanitization | +매체 삭제(sanitization) 가이드라인 | +Final | +
| SP 800-92 | +Guide to Computer Security Log Management | +컴퓨터 보안 로그 관리 가이드 | +Final | +
| SP 800-92 Rev. 1 | +Cybersecurity Log Management Planning Guide | +컴퓨터 보안 로그 관리 가이드 | +Public Draft | +
| SP 800-94 | +Guide to Intrusion Detection and Prevention Systems (IDPS) | +침입 탐지/방지 시스템(IDPS) 가이드 | +Final | +
| SP 800-98 | +Guidelines for Securing Radio Frequency Identification (RFID) Systems | +RFID 시스템 보안 가이드라인 | +Final | +
| SP 800-154 | +Guide to Data-Centric System Threat Modeling | +데이터 중심 시스템 위협 모델링 가이드 | +Public Draft | +
| SP 800-168 | +Approximate Matching: Definition and Terminology | +근사 매칭(Approximate Matching) 정의 및 용어 | +Final | +
| SP 800-202 | +Quick Start Guide for Populating Mobile Test Devices | +모바일 테스트 디바이스 데이터 적재 빠른 시작 가이드 | +Final | +
| SP 800-216 | +Recommendations for Federal Vulnerability Disclosure Guidelines | +연방 취약점 공개 가이드라인 권고 | +Final | +
| SP 800-223 | +High-Performance Computing Security: Architecture, Threat Analysis, and Security Posture | +고성능 컴퓨팅(HPC) 보안: 아키텍처, 위협 분석, 보안 태세 | +Final | +
NIST(National Institute of Standards and Technology, 미국 국립표준기술연구소)는 미국의 측정·표준·기술을 담당하는 연방기관입니다. 연방 정보보안 현대화법(FISMA)에 따라 사이버보안 및 프라이버시 분야의 표준과 가이드라인을 개발하는 역할도 수행합니다. NIST의 사이버보안/프라이버시 관련 출판물은 미국 연방기관을 대상으로 하지만, 그 체계성과 공신력 때문에 전 세계 보안 실무의 사실상 표준(de facto standard)으로 널리 참조됩니다.
+++NIST가 발행하는 사이버보안/프라이버시 출판물은 미국 정부 저작물(U.S. Government Work)로서 퍼블릭 도메인이며, 자유롭게 활용할 수 있습니다.
+
NIST 체계를 처음 접한다면 아래 순서로 읽는 것을 권장합니다.
+전체 구조 파악
+이 문서 (아래 계속) — 시리즈 구조, 문서 간 관계도
+목표 이해
+CSF 2.0 — 6 Functions, 22 Categories, 106 Subcategories
+프로세스 이해
+SP 800-37 — RMF 7단계, 47 Tasks
+컨트롤 이해
+SP 800-53 — 20 Families, 1,014 Active Controls
+핵심 경로
+Step 1→4까지 읽으면 NIST 체계의 핵심을 이해한 것입니다. 아래는 실무 적용 시 참고하세요.
+| Step | +읽을 문서 | +이 단계에서 알게 되는 것 | +
|---|---|---|
| 5. 기준선 확인 | +LOW · MOD · HIGH | +"우리 시스템에 어떤 컨트롤이 필요한가" — 영향도별 체크리스트 | +
| 6. 평가 방법 | +SP 800-53A | +"제대로 구현했는지 어떻게 검증하는가" — Examine/Interview/Test | +
추가로 특정 주제의 상세 가이드라인이 필요하면: +- SP 800 전체 목록 (209건) — 주제별 분류 + 한국어 요약으로 필요한 문서를 찾을 수 있습니다 +- SP 1800 전체 목록 (37건) — 실제 구현 사례가 필요할 때 +- 도구 및 데이터 소스 — API, MCP 서버, CLI 등 프로그래밍 방식으로 NIST 데이터를 활용하는 도구
+NIST 사이버보안/프라이버시 출판물은 CSRC(Computer Security Resource Center)를 통해 관리되며, 아래 시리즈로 분류됩니다.
+%%{init: {'securityLevel': 'loose', 'theme': 'base'}}%%
+flowchart LR
+ CSRC["<span style='color:#fff'><b>NIST CSRC</b><br/>사이버보안/프라이버시<br/>출판물</span>"]
+
+ CSRC --> FIPS["<span style='color:#fff'><b>FIPS</b><br/>연방 정보처리 표준<br/><i>의무 준수</i></span>"]
+ CSRC --> SP800["<span style='color:#fff'><b>SP 800</b><br/>컴퓨터/정보 보안<br/><i>가이드라인 · 권고</i></span>"]
+ CSRC --> SP1800["<span style='color:#fff'><b>SP 1800</b><br/>사이버보안 실무 가이드<br/><i>구현 예시 · How-To</i></span>"]
+ CSRC --> IR["<span style='color:#fff'><b>IR</b><br/>내부/기관 간 보고서<br/><i>연구 · 분석</i></span>"]
+ CSRC --> CSWP["<span style='color:#fff'><b>CSWP</b><br/>사이버보안 백서<br/><i>신규 주제 · 의견</i></span>"]
+ CSRC --> FW["<span style='color:#fff'><b>프레임워크</b></span>"]
+
+ FW --> CSF["<span style='color:#fff'><b>CSF 2.0</b><br/>사이버보안 프레임워크</span>"]
+ FW --> PF["<span style='color:#fff'><b>PF 1.0</b><br/>프라이버시 프레임워크</span>"]
+
+ style CSRC fill:#263238,stroke:#263238
+ style FIPS fill:#37474f,stroke:#263238
+ style SP800 fill:#1a73e8,stroke:#1558b0
+ style SP1800 fill:#1a73e8,stroke:#1558b0
+ style IR fill:#546e7a,stroke:#37474f
+ style CSWP fill:#546e7a,stroke:#37474f
+ style FW fill:#00695c,stroke:#004d40
+ style CSF fill:#00897b,stroke:#00695c
+ style PF fill:#00897b,stroke:#00695c
+아래 다이어그램은 NIST 사이버보안 체계의 핵심 문서 간 관계를 보여줍니다. 오른쪽의 RMF(SP 800-37)가 전체 프로세스를 운영하는 축이며, 왼쪽이 각 단계에서 참조하는 문서입니다.
+%%{init: {'securityLevel': 'loose', 'theme': 'base'}}%%
+flowchart TB
+ subgraph L1["프레임워크 — 무엇을 해야 하는가"]
+ CSF["<span style='color:#fff'><b>CSF 2.0</b><br/>Cybersecurity Framework</span>"]
+ PF["<span style='color:#fff'><b>Privacy Framework</b></span>"]
+ end
+
+ subgraph RMF["SP 800-37 · RMF — 보안 운영 프로세스"]
+ R1["<span style='color:#fff'>1. Prepare<br/>준비</span>"]
+ R2["<span style='color:#fff'>2. Categorize<br/>분류</span>"]
+ R3["<span style='color:#fff'>3. Select<br/>선택</span>"]
+ R4["<span style='color:#fff'>4. Implement<br/>구현</span>"]
+ R5["<span style='color:#fff'>5. Assess<br/>평가</span>"]
+ R6["<span style='color:#fff'>6. Authorize<br/>인가</span>"]
+ R7["<span style='color:#fff'>7. Monitor<br/>모니터링</span>"]
+ R1 --> R2 --> R3 --> R4 --> R5 --> R6 --> R7
+ R7 -.-> R1
+ end
+
+ subgraph L2["컨트롤 — 어떤 통제를 적용할 것인가"]
+ CTRL["<span style='color:#fff'><b>SP 800-53</b><br/>컨트롤 카탈로그<br/>20 Families · 1,014 Active</span>"]
+ ASSESS["<span style='color:#333'><b>SP 800-53A</b><br/>평가 절차</span>"]
+ BASE["<span style='color:#333'><b>SP 800-53B</b><br/>기준선 (LOW · MOD · HIGH · PRIVACY)</span>"]
+ end
+
+ subgraph L3["가이드라인 — 주제별 상세 지침"]
+ SP800["<span style='color:#fff'><b>SP 800 시리즈</b><br/>주제별 상세 가이드<br/>CUI · ZTA · 침해대응 · 암호 등</span>"]
+ end
+
+ subgraph L4["실무 구현 — 어떻게 구현할 것인가"]
+ SP1800["<span style='color:#333'><b>SP 1800 시리즈</b><br/>실무 구현 가이드 (How-To)<br/>아키텍처 · 구성 절차 · 사례</span>"]
+ end
+
+ FIPS["<span style='color:#fff'><b>FIPS</b><br/>연방 표준<br/><i>의무 준수</i></span>"]
+
+ CSF -- "목표를 컨트롤로 매핑" --> CTRL
+ PF -- "프라이버시 컨트롤 연계" --> CTRL
+ CTRL --> ASSESS
+ CTRL --> BASE
+
+ R2 -. "FIPS 199로 영향도 분류" .-> FIPS
+ R3 -. "기준선 선택" .-> BASE
+ R4 -. "컨트롤 구현" .-> CTRL
+ R4 -. "상세 지침 참조" .-> SP800
+ R5 -. "평가 절차 적용" .-> ASSESS
+ SP800 -- "구현 예시" --> SP1800
+
+ style L1 fill:none,stroke:#1a73e8,stroke-width:2px
+ style RMF fill:none,stroke:#d32f2f,stroke-width:2px
+ style L2 fill:none,stroke:#e65100,stroke-width:2px
+ style L3 fill:none,stroke:#2e7d32,stroke-width:2px
+ style L4 fill:none,stroke:#558b2f,stroke-width:2px
+ style CSF fill:#1a73e8,stroke:#1558b0
+ style PF fill:#7b1fa2,stroke:#6a1b9a
+ style CTRL fill:#e65100,stroke:#bf360c
+ style ASSESS fill:#fff3e0,stroke:#e65100
+ style BASE fill:#fff3e0,stroke:#e65100
+ style SP800 fill:#2e7d32,stroke:#1b5e20
+ style SP1800 fill:#c8e6c9,stroke:#2e7d32
+ style FIPS fill:#37474f,stroke:#263238
+ style R1 fill:#d32f2f,stroke:#b71c1c
+ style R2 fill:#d32f2f,stroke:#b71c1c
+ style R3 fill:#d32f2f,stroke:#b71c1c
+ style R4 fill:#d32f2f,stroke:#b71c1c
+ style R5 fill:#d32f2f,stroke:#b71c1c
+ style R6 fill:#d32f2f,stroke:#b71c1c
+ style R7 fill:#d32f2f,stroke:#b71c1c
+++RMF 7단계가 NIST 체계를 운영하는 중심 프로세스입니다. 각 단계에서 해당 문서를 참조합니다:
+
+Categorize → FIPS 199 | Select → SP 800-53B | Implement → SP 800-53 + SP 800 시리즈 | Assess → SP 800-53A
아래 표는 위 다이어그램의 위계 순서(프레임워크 → 컨트롤 → 가이드라인 → 실무 구현 → 표준 → 기타)로 정렬되어 있습니다.
+| 시리즈 | +성격 | +문서 수 | +핵심 키워드 | +링크 | +
|---|---|---|---|---|
| CSF 2.0 | +사이버보안 프레임워크 | +— | +6 Functions, 22 Categories, 106 Subcategories | +CSF | +
| PF 1.0 | +프라이버시 프레임워크 | +— | +5 Functions | +PF | +
| SP 800-53 | +보안/프라이버시 컨트롤 | +3건 (53/53A/53B) | +20 Families, 1,196 Controls, 4 Baselines | +SP 800-53 | +
| SP 800-37 | +위험관리 프레임워크 (RMF) | +1건 | +7단계, 47 Tasks — 보안 운영 프로세스의 중심축 | +SP 800-37 | +
| SP 800 | +가이드라인 (권고) | +209건 | +CUI, ZTA, 침해대응, 암호 등 | +SP 800 | +
| SP 1800 | +실무 구현 사례 | +37건 | +랜섬웨어, ZTA 구현, IoT, PQC | +SP 1800 | +
| FIPS | +연방 표준 (의무) | +13건 | +AES, SHA, 암호모듈, 보안분류 | +FIPS | +
| IR | +연구/분석 보고서 | +266건 | +ERM, IoT, 신기술 분석 | +IR | +
| CSWP | +백서 | +55건 | +신규 주제, CSF/PF 원문 | +CSWP | +
++아래 각 항목을 클릭하면 상세 내용을 확인할 수 있습니다.
+
| 항목 | +내용 | +
|---|---|
| 발행일 | +2024년 2월 26일 | +
| 이전 버전 | +CSF 1.1 (2018년) | +
| URL | +https://www.nist.gov/cyberframework | +
CSF는 NIST의 다양한 문서를 하나의 체계로 엮는 최상위 프레임워크입니다. 전체 구조(106 Subcategories 포함)는 CSF 2.0 상세 문서를 참고하세요.
+구조: 6 Functions → Categories → Subcategories
+| Function | +코드 | +설명 | +Categories | +
|---|---|---|---|
| Govern | +GV | +조직의 사이버보안 리스크 관리 전략, 기대치, 정책을 수립하고 모니터링. CSF 2.0에서 신설 | +6개 | +
| Identify | +ID | +현재의 사이버보안 리스크를 이해 — 자산, 취약점, 위협 식별 | +3개 | +
| Protect | +PR | +보안 위험을 관리하기 위한 보호조치 적용 — 접근제어, 교육, 데이터 보안 | +5개 | +
| Detect | +DE | +사이버보안 공격과 침해를 탐지 — 지속적 모니터링, 이상 분석 | +2개 | +
| Respond | +RS | +탐지된 사이버보안 사고에 대응 — 사고 관리, 분석, 완화, 보고 | +4개 | +
| Recover | +RC | +사이버보안 사고로 영향받은 자산과 운영을 복구 | +2개 | +
++총 22 Categories, 106 Subcategories
+
CSF 2.0 계층 구조 예시:
+
+GV (Govern)
+├── GV.OC (Organizational Context)
+│ ├── GV.OC-01: 조직의 미션이 이해되고 사이버보안 리스크 관리에 반영
+│ ├── GV.OC-02: 내부/외부 이해관계자가 파악되고 그들의 요구사항이 이해됨
+│ └── ...
+├── GV.RM (Risk Management Strategy)
+│ ├── GV.RM-01: 리스크 관리 목표가 수립되고 이해관계자의 동의를 받음
+│ └── ...
+├── GV.RR (Roles, Responsibilities, and Authorities)
+├── GV.PO (Policy)
+├── GV.OV (Oversight)
+└── GV.SC (Cybersecurity Supply Chain Risk Management)
+CSF의 활용 방식
+| 항목 | +내용 | +
|---|---|
| 발행일 | +2020년 1월 16일 | +
| 차기 버전 | +PF 1.1 (Initial Public Draft 공개, 최종판 발행 예정) | +
| URL | +https://www.nist.gov/privacy-framework | +
CSF와 유사한 구조로, 프라이버시 리스크 관리를 위한 프레임워크입니다. 전체 구조(100 Subcategories 포함)는 PF 1.0 상세 문서를 참고하세요.
+구조: 5 Functions
+| Function | +설명 | +
|---|---|
| Identify-P | +프라이버시 리스크 관리를 위한 조직적 이해 | +
| Govern-P | +프라이버시 거버넌스 체계 | +
| Control-P | +데이터 처리에 대한 관리 활동 | +
| Communicate-P | +데이터 처리 관행에 대한 이해관계자 소통 | +
| Protect-P | +데이터 보호를 위한 기술적/관리적 조치 | +
SP 800-53은 NIST 체계에서 가장 핵심적인 문서입니다. CSF의 추상적 목표를 구체적인 보안 컨트롤로 변환합니다. 전체 컨트롤 목록(300 base controls)은 SP 800-53 상세 문서를 참고하세요. 53 시리즈는 3개 문서로 구성됩니다:
+| 문서 | +역할 | +핵심 질문 | +
|---|---|---|
| SP 800-53 | +컨트롤 카탈로그 | +"어떤 통제 항목이 존재하는가?" — 20개 패밀리, 1,196 컨트롤 정의 | +
| SP 800-53A | +평가 절차 | +"컨트롤이 제대로 구현되었는지 어떻게 검증하는가?" — 각 컨트롤별 평가 방법과 판단 기준 | +
| SP 800-53B | +기준선 | +"우리 시스템에 어떤 컨트롤을 적용해야 하는가?" — 영향도별(LOW/MOD/HIGH/PRIVACY) 필수 컨트롤 세트 | +
20개 컨트롤 패밀리
+| 코드 | +패밀리 | +설명 | +
|---|---|---|
| AC | +Access Control | +접근 제어 정책 및 메커니즘 | +
| AT | +Awareness and Training | +보안 교육 및 인식 | +
| AU | +Audit and Accountability | +감사 로깅, 검토, 보존 | +
| CA | +Assessment, Authorization, and Monitoring | +보안 평가 및 인가 | +
| CM | +Configuration Management | +구성 기준선 및 변경 통제 | +
| CP | +Contingency Planning | +사업 연속성 및 재해 복구 | +
| IA | +Identification and Authentication | +신원 확인 메커니즘 | +
| IR | +Incident Response | +사고 탐지, 처리, 보고 | +
| MA | +Maintenance | +시스템 유지보수 | +
| MP | +Media Protection | +매체 접근, 표시, 저장, 폐기 | +
| PE | +Physical and Environmental Protection | +물리적 접근 및 환경 통제 | +
| PL | +Planning | +보안 계획 및 시스템 보안 계획서 | +
| PM | +Program Management | +조직 차원의 정보보안 프로그램 | +
| PS | +Personnel Security | +인력 심사 및 접근 계약 | +
| PT | +PII Processing and Transparency | +개인정보 처리 및 투명성 | +
| RA | +Risk Assessment | +위험 식별, 분석, 대응 | +
| SA | +System and Services Acquisition | +안전한 개발 및 공급망 | +
| SC | +System and Communications Protection | +암호화 및 통신 보호 | +
| SI | +System and Information Integrity | +결함 교정, 모니터링, 악성코드 보호 | +
| SR | +Supply Chain Risk Management | +공급망 통제 및 출처 | +
기준선 (Baselines)
+SP 800-53B에서 정의하는 기준선은 시스템의 영향도(Impact Level)에 따라 적용할 컨트롤 세트를 지정합니다.
+| 기준선 | +영향도 | +컨트롤 수 | +적용 상황 | +
|---|---|---|---|
| LOW | +제한적 피해 | +149개 | +기밀성/무결성/가용성 손실 시 피해가 제한적 | +
| MODERATE | +심각한 피해 | +287개 | +피해가 심각한 수준 | +
| HIGH | +치명적 피해 | +370개 | +피해가 치명적/재앙적 | +
| PRIVACY | +개인정보 | +~110개 | +PII를 처리하는 시스템 | +
++컨트롤 수는 NIST OSCAL 공식 프로파일 기준입니다. PRIVACY 기준선은 별도 집계로 근사값입니다.
+
NIST 사이버보안의 핵심 시리즈입니다. 번호는 800-12부터 800-236까지 있으며, 전체 209건의 주제별 분류 목록은 SP 800 전체 문서 목록을 참고하세요. 아래는 주요 문서만 발췌한 것입니다:
+++SP 800-53 시리즈(53/53A/53B)는 별도 섹션에서 상세히 다루고 있으므로 여기서는 생략합니다.
+
위험 관리 (Risk Management)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-30 | +Guide for Conducting Risk Assessments | +위험 평가 수행 가이드 | +
| SP 800-37 | +Risk Management Framework (RMF) | +위험관리 프레임워크 — 준비→분류→선택→구현→평가→인가→모니터링 7단계 | +
| SP 800-39 | +Managing Information Security Risk | +조직 수준의 정보보안 위험 관리 | +
CUI 보호 (Controlled Unclassified Information)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-171 Rev. 3 | +Protecting CUI in Nonfederal Systems | +비연방 시스템의 CUI 보호 요구사항. CMMC 2.0의 기반 | +
| SP 800-172 | +Enhanced Security Requirements for CUI | +CUI 보호 강화 요구사항 | +
인증 및 접근 제어 (Identity & Access)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-63-4 | +Digital Identity Guidelines | +디지털 인증 가이드라인 (IAL/AAL/FAL) | +
| SP 800-207 | +Zero Trust Architecture | +제로 트러스트 아키텍처 참조 모델 | +
침해사고 대응 (Incident Response)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-61 Rev. 3 | +Incident Response Recommendations | +침해사고 대응 권고사항 (CSF 2.0 연계) | +
| SP 800-86 | +Guide to Integrating Forensic Techniques | +포렌식 기법 가이드 | +
| SP 800-83 | +Guide to Malware Incident Prevention | +악성코드 사고 예방/대응 | +
보안 테스트 및 평가 (Testing & Assessment)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-115 | +Technical Guide to Information Security Testing | +보안 테스트 기술 가이드 | +
| SP 800-137 | +Information Security Continuous Monitoring | +지속적 모니터링 | +
클라우드 및 신기술 (Cloud & Emerging Tech)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-210 | +General Access Control Guidance for Cloud Systems | +클라우드 접근 제어 | +
| SP 800-213 | +IoT Device Cybersecurity Guidance | +IoT 디바이스 보안 | +
| SP 800-218 | +Secure Software Development Framework (SSDF) | +안전한 소프트웨어 개발 프레임워크 | +
| SP 800-228 | +Guidance for Securing AI Systems | +AI 시스템 보안 가이드 | +
암호 (Cryptography)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-57 | +Recommendation for Key Management | +키 관리 권고사항 (Part 1~3) | +
| SP 800-175B | +Guideline for Using Cryptographic Standards | +암호 표준 사용 가이드 | +
| SP 800-227 | +Recommendations for Key-Encapsulation Mechanisms | +양자내성 암호 키 캡슐화 권고 | +
OT/산업제어 (Operational Technology)
+| 문서 | +제목 | +핵심 내용 | +
|---|---|---|
| SP 800-82 Rev. 3 | +Guide to Operational Technology (OT) Security | +OT/ICS/SCADA 보안 가이드 | +
++위 목록은 SP 800 시리즈의 주요 문서만 발췌한 것입니다. 전체 목록은 NIST SP 800 시리즈 페이지에서 확인할 수 있습니다.
+
NCCoE(National Cybersecurity Center of Excellence)에서 발행합니다. SP 800이 주제별 요구사항과 절차를 설명한다면, SP 1800은 실제 제품과 아키텍처를 사용해 어떻게 구현하는지 보여줍니다. 전체 37건의 주제별 분류 목록은 SP 1800 전체 문서 목록을 참고하세요.
+각 문서는 보통 3개 파트로 구성됩니다: +- Volume A: Executive Summary (경영진 요약) +- Volume B: Approach, Architecture, and Security Characteristics (접근 방법) +- Volume C: How-To Guides (단계별 구현 절차)
+| 문서 | +주제 | +
|---|---|
| SP 1800-25 | +Data Integrity: Identifying and Protecting Assets Against Ransomware | +
| SP 1800-26 | +Data Integrity: Detecting and Responding to Ransomware | +
| SP 1800-35 | +Implementing a Zero Trust Architecture | +
| SP 1800-36 | +Trusted IoT Onboarding | +
| SP 1800-38 | +Migration to Post-Quantum Cryptography | +
연방 표준으로, 미국 연방기관은 의무 준수 대상입니다. FISMA에 의해 NIST에 표준 개발 권한이 부여되었습니다.
+++FIPS와 SP의 차이: FIPS는 "무엇을 해야 하는가"(의무), SP는 "어떻게 해야 하는가"(권고). 예: FIPS 200이 최소 보안 요구사항을 정의하면, SP 800-53이 그 요구사항을 충족하기 위한 구체적 보안 컨트롤을 제공합니다.
+
| 번호 | +제목 | +내용 | +
|---|---|---|
| FIPS 140-2 | +Security Requirements for Cryptographic Modules | +암호 모듈 보안 요구사항 (기존 표준, 140-3으로 전환 중이나 기존 인증 유효) | +
| FIPS 140-3 | +Security Requirements for Cryptographic Modules | +암호 모듈 보안 요구사항 (현행 표준, 신규 인증은 140-3 기준) | +
| FIPS 180-4 | +Secure Hash Standard (SHS) | +SHA-1, SHA-224, SHA-256, SHA-384, SHA-512 해시 함수 표준 | +
| FIPS 186-5 | +Digital Signature Standard (DSS) | +디지털 서명 알고리즘 표준 (RSA, ECDSA, EdDSA) | +
| FIPS 197 | +Advanced Encryption Standard (AES) | +AES 암호화 알고리즘 표준 | +
| FIPS 198-1 | +The Keyed-Hash Message Authentication Code (HMAC) | +HMAC 표준 | +
| FIPS 199 | +Standards for Security Categorization | +정보/정보시스템의 보안 분류 기준 (LOW/MODERATE/HIGH) | +
| FIPS 200 | +Minimum Security Requirements | +연방 정보시스템 최소 보안 요구사항 | +
| FIPS 201-3 | +Personal Identity Verification (PIV) | +연방 직원/계약자 신원확인 표준 | +
| FIPS 202 | +SHA-3 Standard | +SHA-3 해시 함수 표준 | +
| FIPS 203 | +ML-KEM (Module-Lattice-Based Key-Encapsulation) | +양자내성 키 캡슐화 표준 | +
| FIPS 204 | +ML-DSA (Module-Lattice-Based Digital Signature) | +양자내성 디지털 서명 표준 | +
| FIPS 205 | +SLH-DSA (Stateless Hash-Based Digital Signature) | +양자내성 해시 기반 서명 표준 | +
특정 주제에 대한 연구 결과나 심층 분석을 담습니다. 일부는 이후 SP 시리즈로 발전하기도 합니다.
+| 문서 | +제목 | +
|---|---|
| IR 8286 | +Integrating Cybersecurity and Enterprise Risk Management (ERM) | +
| IR 8259 | +Foundational Cybersecurity Activities for IoT Device Manufacturers | +
| IR 8401 | +Satellite Ground Segment: Applying the CSF to Satellite C2 | +
신규 주제에 대한 의견 제시나 프레임워크 문서를 포함합니다.
+++CSF 2.0과 Privacy Framework도 CSWP로 분류됩니다.
+
+예: CSWP 29 = CSF 2.0, CSWP 10 = Privacy Framework 1.0
| 상태 | +의미 | +
|---|---|
| Final | +최종 확정본 | +
| Public Draft / IPD | +공개 초안 — 공개 의견 수렴 중 | +
| Superseded | +대체됨 — 새로운 버전이 발행되어 이전 버전을 대체 | +
| Withdrawn | +폐지 — 더 이상 유효하지 않음 | +
NIST 문서는 지속적으로 개정됩니다. 버전 표기는 두 가지입니다: +- Rev. N (Revision) — 주요 개정. 예: SP 800-53 Rev. 5 +- Update N — 소규모 업데이트. 예: SP 800-53 Rev. 5, Update 1
+NIST는 문서 내용을 프로그래밍 방식으로 접근할 수 있도록 여러 형식을 제공합니다.
+| 도구/형식 | +설명 | +URL | +
|---|---|---|
| OSCAL | +Open Security Controls Assessment Language (v1.0.6). SP 800-53 컨트롤을 JSON/XML/YAML로 제공 | +https://pages.nist.gov/OSCAL/ | +
| CPRT | +Cybersecurity and Privacy Reference Tool. 컨트롤 간 관계를 JSON/XLSX로 제공 | +https://csrc.nist.gov/projects/cprt | +
| NVD API | +National Vulnerability Database API. CVE/CPE 데이터를 REST API로 제공 | +https://nvd.nist.gov/developers | +
| Publications XLSX | +전체 출판물 메타데이터를 엑셀로 다운로드 | +다운로드 | +
| RSS/JSON Feed | +공개 초안 알림 피드 | +https://csrc.nist.gov/CSRC/media/feeds/pubs/drafts-open-for-comment.json | +
| GitHub | +OSCAL 콘텐츠, 기술 출판물 메타데이터 등 | +https://github.com/usnistgov | +
| 리소스 | +URL | +
|---|---|
| NIST CSRC (메인) | +https://csrc.nist.gov | +
| SP 800 시리즈 | +https://csrc.nist.gov/publications/sp800 | +
| SP 1800 시리즈 | +https://csrc.nist.gov/publications/sp1800 | +
| NIST IR 시리즈 | +https://csrc.nist.gov/publications/ir | +
| FIPS | +https://csrc.nist.gov/publications/fips | +
| CSF 2.0 | +https://www.nist.gov/cyberframework | +
| Privacy Framework | +https://www.nist.gov/privacy-framework | +
| NVD | +https://nvd.nist.gov | +
| OSCAL | +https://pages.nist.gov/OSCAL | +
| CPRT | +https://csrc.nist.gov/projects/cprt | +
NIST 문서를 프로그래밍 방식으로 조회하거나, AI 에이전트와 연동하여 활용할 수 있는 도구들을 정리합니다.
+| 도구 | +설명 | +인증 | +URL | +
|---|---|---|---|
| NVD API 2.0 | +CVE 취약점, CPE 제품 정보를 REST API로 조회 | +API Key 권장 (무료). 미사용 시 5req/30초, Key 사용 시 대폭 상향 | +https://nvd.nist.gov/developers | +
| CPRT | +컨트롤 간 관계(CSF↔SP 800-53↔PF) 데이터를 JSON/XLSX로 제공 | +없음 | +https://csrc.nist.gov/projects/cprt | +
| 도구 | +설명 | +형식 | +URL | +
|---|---|---|---|
| OSCAL | +SP 800-53 컨트롤 카탈로그, 기준선 프로파일을 기계 판독 가능 형식으로 제공 | +JSON, XML, YAML | +https://github.com/usnistgov/oscal-content | +
| Publications XLSX | +전체 NIST 사이버보안 출판물 메타데이터 (제목, 번호, 상태, 날짜) | +XLSX | +다운로드 | +
| CSF 2.0 Core | +CSF 2.0 전체 구조 (Functions→Categories→Subcategories) | +XLSX, PDF | +https://www.nist.gov/cyberframework | +
| PF 1.0 Core | +Privacy Framework 전체 구조 | +XLSX | +https://www.nist.gov/document/nist-privacy-framework-v10-core | +
| NIST Tech Pubs | +전체 NIST 기술 출판물 메타데이터 (MODS XML) | +XML | +https://github.com/usnistgov/NIST-Tech-Pubs | +
| 도구 | +설명 | +형식 | +URL | +
|---|---|---|---|
| Draft Publications Feed | +공개 의견 수렴 중인 초안 문서 알림 | +JSON | +https://csrc.nist.gov/CSRC/media/feeds/pubs/drafts-open-for-comment.json | +
| Draft Publications Feed | +동일 (RSS 형식) | +XML/RSS | +https://csrc.nist.gov/CSRC/media/feeds/pubs/drafts-open-for-comment.xml | +
| 도구 | +설명 | +URL | +
|---|---|---|
| OSCAL CLI | +OSCAL 문서의 변환(XML↔JSON↔YAML), 검증, 비교를 수행하는 Java 기반 CLI | +https://github.com/usnistgov/oscal-cli | +
MCP(Model Context Protocol) 서버를 사용하면 Claude, Cursor 등 AI 도구에서 NIST 데이터를 직접 조회할 수 있습니다.
+| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| zer0-kr/security-framework-mcp | +NIST: SP 800-53 (1,196 + 53A 평가 + 53B 기준선), CSF 2.0, PF 1.0, SP 800-37 RMF, 613 출판물, CMVP, NICE, 용어사전 + OWASP: Top 10 4종, ASVS, WSTG, MASVS, Cheat Sheets 등 11개 소스 | +OWASP+NIST 통합 유일. 33개 도구, 3,329 레코드, STRIDE 위협 모델링, 컴플라이언스 매핑(PCI-DSS/ISO27001/800-53), MCP Top 10 보안 평가, 실시간 NVD | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| tnicholson/nist-mcp-server | +SP 800-53 (1,196), CSF 2.0, CMMC 2.0, FedRAMP, SP 800-171 | +갭 분석, 리스크 평가, SOC2/ISO27001 매핑 | +GitHub | +
| Ansvar-Systems/security-controls-mcp | +1,451 SCF 컨트롤 × 262 프레임워크 | +양방향 프레임워크 매핑. PyPI 배포 | +GitHub | +
| MarkAC007/mcp-server-scf | +1,451 SCF + 354 프레임워크 + 증거 추적 | +39 도구. GRC 플랫폼급 | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| rocklambros/nist-csf-2-mcp-server | +CSF 2.0 전체 (자체 확장 구조 포함) | +740개 평가 질문, 40+ 도구, 대시보드. NIST 공식 커뮤니티 리소스 등재 | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| HaroldFinchIFT/vuln-nist-mcp-server | +NVD (CVE, CPE, CISA KEV) | +Docker Hub 등록. 자동 청킹/병렬 처리 | +GitHub | +
| Cyreslab-AI/nist-nvd-mcp-server | +NVD (CVE, CVSS v2/v3/v4) | +JavaScript. 캐싱/레이트리밋 내장 | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| awslabs/mcp-server-for-oscal | +NIST OSCAL (SP 800-53, SP 800-171, FedRAMP) | +AWS 공식. SSP/SAR/POA&M 자동화 | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| Ansvar-Systems/ot-security-mcp | +IEC 62443, NIST 800-82, NIST 800-53, MITRE ATT&CK ICS | +OT/산업제어 보안 전문 | +GitHub | +
| Ansvar-Systems/US_Compliance_MCP | +HIPAA, CCPA, SOX, GLBA + NIST 800-53/CSF 매핑 | +미국 규제법 + NIST 교차 참조 | +GitHub | +
| ethanolivertroy/fedramp-docs-mcp | +FedRAMP 20x KSI + NIST SP 800-53 매핑 | +20 도구. FRMR JSON 파싱 | +GitHub | +
| 나는 이런 게 필요하다 | +추천 도구 | +
|---|---|
| NIST + OWASP를 통합해서 AI로 검색하고 싶다 | +zer0-kr/security-framework-mcp | +
| STRIDE 위협 모델링을 자동화하고 싶다 | +zer0-kr/security-framework-mcp (threat_model) |
+
| SP 800-53 컨트롤을 기준선별로 조회하고 싶다 | +zer0-kr/security-framework-mcp (get_nist_control baseline=LOW) |
+
| ASVS를 PCI-DSS/ISO 27001/800-53에 매핑하고 싶다 | +zer0-kr/security-framework-mcp (compliance_map) |
+
| NIST 문서를 검색하고 내용을 조회하고 싶다 | +zer0-kr/security-framework-mcp (get_nist_publication, search_nist) |
+
| SP 800-53 컨트롤을 조회하고 갭 분석하고 싶다 | +tnicholson/nist-mcp-server | +
| CSF 2.0 기반으로 조직 평가를 수행하고 싶다 | +rocklambros/nist-csf-2-mcp-server | +
| CVE 취약점을 조회하고 싶다 | +zer0-kr/security-framework-mcp (search_cve) 또는 HaroldFinchIFT/vuln-nist-mcp-server |
+
| 여러 프레임워크 간 매핑이 필요하다 (ISO 27001, SOC 2 등) | +Ansvar-Systems/security-controls-mcp | +
| OSCAL 기반 GRC 자동화를 하고 싶다 | +awslabs/mcp-server-for-oscal | +
| 코드 없이 데이터만 다운로드하고 싶다 | +NIST Publications XLSX + OSCAL Content | +
| 저장소 | +내용 | +URL | +
|---|---|---|
| usnistgov/OSCAL | +OSCAL 스키마 및 도구 | +https://github.com/usnistgov/OSCAL | +
| usnistgov/oscal-content | +SP 800-53, CSF 2.0, FedRAMP 기준선의 OSCAL 데이터 | +https://github.com/usnistgov/oscal-content | +
| usnistgov/NIST-Tech-Pubs | +전체 NIST 기술 출판물 메타데이터 | +https://github.com/usnistgov/NIST-Tech-Pubs | +
| usnistgov/SCAP | +보안 콘텐츠 자동화 프로토콜 사양 | +https://github.com/usnistgov/SCAP | +
| usnistgov/800-63-3 | +디지털 신원 가이드라인 (SP 800-63) | +https://github.com/usnistgov/800-63-3 | +
| usnistgov/macos_security | +macOS 보안 준수 프로젝트 (mSCP) | +https://github.com/usnistgov/macos_security | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +Application Security Verification Standard v5.0.0 | +
| 발행일 | +2025년 5월 30일 (Global AppSec EU Barcelona) | +
| 이전 버전 | +v4.0.3 (2021) | +
| 라이선스 | +CC BY-SA 4.0 | +
| GitHub | +https://github.com/OWASP/ASVS | +
| 원문 | +https://asvs.owasp.org | +
ASVS는 웹 애플리케이션의 보안 요구사항을 정의하는 검증 표준입니다. NIST 체계에서 SP 800-53이 "어떤 컨트롤을 적용하는가"를 정의하듯, ASVS는 애플리케이션 수준에서 "어떤 보안 요구사항을 충족해야 하는가"를 정의합니다.
+| 변경 사항 | +설명 | +
|---|---|
| 챕터 전면 재구성 | +v4.0의 14 챕터 → v5.0의 17 챕터. 5개 신규 챕터 추가 | +
| 요구사항 확대 | +286개 → 345개 | +
| 보안 목표 중심 | +특정 메커니즘 지정에서 보안 목표 중심으로 전환 | +
| Level 진입장벽 완화 | +L1 비율을 46% → 20%로 축소하여 진입장벽 낮춤 | +
| 신규 영역 | +Web Frontend, OAuth/OIDC, Self-contained Tokens, WebRTC 등 | +
| Level | +명칭 | +요구사항 | +대상 | +
|---|---|---|---|
| L1 | +초기 방어 | +~70개 (20%) | +초기 스타트업, 제한된 민감 데이터 | +
| L2 | +표준 보안 | +~175개 (50%) | +대부분의 상용 웹 애플리케이션 | +
| L3 | +고급 보증 | +~100개 (30%) | +금융, 의료, 정부 — 최고 수준 | +
++L1 ⊂ L2 ⊂ L3 — 상위 레벨은 하위를 완전히 포함합니다. SP 800-53의 기준선(LOW ⊂ MOD ⊂ HIGH)과 동일한 구조입니다.
+
| 구분 | +수량 | +
|---|---|
| 챕터 | +17개 | +
| 총 요구사항 | +345개 | +
| 검증 레벨 | +3단계 (L1/L2/L3) | +
| 챕터 | +명칭 | +한국어 | +요구사항 | +
|---|---|---|---|
| V1 | +Encoding and Sanitization | +인코딩 및 새니타이제이션 | +30개 | +
| V2 | +Validation and Business Logic | +검증 및 비즈니스 로직 | +13개 | +
| V3 | +Web Frontend Security | +웹 프론트엔드 보안 | +31개 | +
| V4 | +API and Web Service | +API 및 웹 서비스 | +16개 | +
| V5 | +File Handling | +파일 처리 | +13개 | +
| V6 | +Authentication | +인증 | +47개 | +
| V7 | +Session Management | +세션 관리 | +19개 | +
| V8 | +Authorization | +인가 | +13개 | +
| V9 | +Self-contained Tokens | +자체 포함 토큰 | +7개 | +
| V10 | +OAuth and OIDC | +OAuth 및 OIDC | +36개 | +
| V11 | +Cryptography | +암호화 | +24개 | +
| V12 | +Secure Communication | +안전한 통신 | +12개 | +
| V13 | +Configuration | +설정 | +21개 | +
| V14 | +Data Protection | +데이터 보호 | +13개 | +
| V15 | +Secure Coding and Architecture | +안전한 코딩 및 아키텍처 | +21개 | +
| V16 | +Security Logging and Error Handling | +보안 로깅 및 오류 처리 | +17개 | +
| V17 | +WebRTC | +WebRTC | +12개 | +
| + | + | 합계 | +345개 | +
++아래 각 챕터를 클릭하면 섹션 구조를 확인할 수 있습니다.
+
예시: 1.2.4 = V1(Encoding) → V1.2(Injection Prevention) → 4번째 요구사항
버전 포함 형식: v5.0.0-1.2.4
| 리소스 | +URL | +
|---|---|
| ASVS v5.0 원문 | +https://asvs.owasp.org | +
| GitHub | +https://github.com/OWASP/ASVS | +
| OWASP Top 10 | +Top 10 2025 상세 | +
| OWASP WSTG | +WSTG v4.2 상세 | +
| v4.0→v5.0 매핑 | +https://github.com/OWASP/ASVS/tree/master/5.0/mappings | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +OWASP Top 10 Web Application Security Risks — 2025 | +
| 발행 | +2025년 | +
| 이전 버전 | +2021, 2017 | +
| 데이터 기반 | +13개 조직, 280만+ 애플리케이션 테스트 데이터 | +
| CWE 매핑 | +248개 CWE (평균 25개/카테고리) | +
| 라이선스 | +CC BY-SA 4.0 | +
| 원문 | +https://owasp.org/Top10/2025/ | +
OWASP Top 10은 웹 애플리케이션에서 가장 심각한 10대 보안 위험을 식별한 목록입니다. 실제 취약점 데이터와 커뮤니티 설문을 기반으로 약 3~4년 주기로 갱신됩니다.
+| 순위 | +코드 | +위험 | +설명 | +
|---|---|---|---|
| 1 | +A01:2025 | +Broken Access Control | +사용자가 의도된 권한을 벗어나 행동할 수 있는 취약점. URL/상태 변조, IDOR, CORS 오설정, JWT 조작 등 | +
| 2 | +A02:2025 | +Security Misconfiguration | +애플리케이션 스택 전반의 보안 설정 미흡. 기본 계정, 불필요 기능, 에러 메시지 노출 등 | +
| 3 | +A03:2025 | +Software Supply Chain Failures | +소프트웨어 공급망의 취약점이나 악의적 변경. 취약한 컴포넌트, 미검증 소스, 무결성 미확인 (신규) | +
| 4 | +A04:2025 | +Cryptographic Failures | +암호화 관련 실패. 평문 전송, 약한 알고리즘(MD5/SHA1), 키 관리 부실, 초기화 벡터 재사용 등 | +
| 5 | +A05:2025 | +Injection | +신뢰할 수 없는 입력이 인터프리터에 전달되어 명령으로 실행. SQL, NoSQL, OS 명령, LDAP, ORM 인젝션 | +
| 6 | +A06:2025 | +Insecure Design | +설계 단계에서의 보안 통제 부재. 위협 모델링 미수행, 보안 설계 패턴 미적용, 비즈니스 리스크 프로파일링 부재 | +
| 7 | +A07:2025 | +Authentication Failures | +인증 메커니즘의 약점. 크리덴셜 스터핑, 약한 비밀번호 허용, MFA 미적용, 세션 ID 노출 | +
| 8 | +A08:2025 | +Software or Data Integrity Failures | +코드/인프라의 무결성 미보호. 비신뢰 소스의 플러그인, 안전하지 않은 CI/CD, 자동 업데이트 무결성 미검증 | +
| 9 | +A09:2025 | +Security Logging and Alerting Failures | +로깅·모니터링·알림 부족. 감사 이벤트 미기록, 로그 무결성 미보호, 실시간 탐지/알림 부재 (명칭 변경) | +
| 10 | +A10:2025 | +Mishandling of Exceptional Conditions | +예외 상황의 부적절한 처리. 입력 검증 미비, 메모리/권한/네트워크 이상 상태 대응 실패, 예외 미처리 (신규) | +
| 항목 | +설명 | +
|---|---|
| A03:2025 Software Supply Chain Failures | +2021의 A06 "Vulnerable and Outdated Components"를 확장. 전체 소프트웨어 공급망 범위로 확대 | +
| A10:2025 Mishandling of Exceptional Conditions | +부적절한 오류 처리, 논리적 에러, fail-open, 비정상 조건 처리 포커스. 24개 CWE 포함 | +
| 위험 | +2021 | +2025 | +변동 | +
|---|---|---|---|
| Broken Access Control | +#1 | +#1 | +— | +
| Security Misconfiguration | +#5 | +#2 | +↑3 | +
| Cryptographic Failures | +#2 | +#4 | +↓2 | +
| Injection | +#3 | +#5 | +↓2 | +
| Insecure Design | +#4 | +#6 | +↓2 | +
| Authentication Failures | +#7 | +#7 | +— | +
| 2021 | +2025 | +변경 이유 | +
|---|---|---|
| Identification and Authentication Failures | +Authentication Failures | +더 정확한 범위 | +
| Security Logging and Monitoring Failures | +Security Logging and Alerting Failures | +알림(alerting)의 중요성 강조 | +
| 항목 | +처리 | +
|---|---|
| A10:2021 Server-Side Request Forgery (SSRF) | +A01:2025 Broken Access Control에 통합 | +
Top 10은 위험 식별 도구입니다. 이를 기반으로 보안을 구현·검증하려면:
+| 단계 | +문서 | +역할 | +
|---|---|---|
| 위험 인식 | +Top 10 (이 문서) | +"무엇이 위험한가?" | +
| 검증 기준 수립 | +ASVS v5.0 | +"보안 요구사항을 충족하는가?" | +
| 테스트 실행 | +WSTG v4.2 | +"어떻게 테스트하는가?" | +
| 리소스 | +URL | +
|---|---|
| Top 10 2025 원문 | +https://owasp.org/Top10/2025/ | +
| GitHub | +https://github.com/OWASP/Top10 | +
| OWASP ASVS | +ASVS v5.0 상세 | +
| OWASP WSTG | +WSTG v4.2 상세 | +
| 항목 | +내용 | +
|---|---|
| 정식 명칭 | +Web Security Testing Guide v4.2 | +
| 발행일 | +2020년 12월 3일 | +
| 개발 버전 | +v5.0 (진행 중) | +
| 라이선스 | +CC BY-SA 4.0 | +
| GitHub | +https://github.com/OWASP/wstg | +
| 원문 | +https://owasp.org/www-project-web-security-testing-guide/v42/ | +
WSTG는 웹 애플리케이션 보안 테스트를 어떻게 수행하는지 구체적 방법론을 제공합니다. ASVS가 "무엇을 검증해야 하는가"를 정의한다면, WSTG는 "어떻게 테스트하는가"를 설명합니다.
+++NIST 체계와 비교하면: ASVS = SP 800-53 (컨트롤), WSTG = SP 800-53A (평가 절차)
+
| 구분 | +수량 | +
|---|---|
| 테스트 카테고리 | +12개 | +
| 총 테스트 케이스 | +128개 | +
예시: WSTG-INPV-05 = Input Validation Testing의 5번째 테스트 (SQL Injection)
버전 포함: WSTG-v42-INPV-05
| 코드 | +카테고리 | +한국어 | +테스트 수 | +
|---|---|---|---|
| INFO | +Information Gathering | +정보 수집 | +10개 | +
| CONF | +Configuration and Deployment Management | +설정 및 배포 관리 | +14개 | +
| IDNT | +Identity Management | +신원 관리 | +5개 | +
| ATHN | +Authentication | +인증 | +11개 | +
| ATHZ | +Authorization | +인가 | +7개 | +
| SESS | +Session Management | +세션 관리 | +11개 | +
| INPV | +Input Validation | +입력 검증 | +31개 | +
| ERRH | +Error Handling | +오류 처리 | +2개 | +
| CRYP | +Weak Cryptography | +암호화 | +4개 | +
| BUSL | +Business Logic | +비즈니스 로직 | +11개 | +
| CLNT | +Client-side | +클라이언트 측 | +16개 | +
| APIT | +API Testing | +API 테스트 | +6개 | +
| + | + | 합계 | +128개 | +
++아래 각 카테고리를 클릭하면 테스트 목록을 확인할 수 있습니다.
+
| ID | +테스트 | +
|---|---|
| WSTG-INFO-01 | +Conduct Search Engine Discovery Reconnaissance for Information Leakage | +
| WSTG-INFO-02 | +Fingerprint Web Server | +
| WSTG-INFO-03 | +Review Webserver Metafiles for Information Leakage | +
| WSTG-INFO-04 | +Enumerate Applications on Webserver | +
| WSTG-INFO-05 | +Review Webpage Content for Information Leakage | +
| WSTG-INFO-06 | +Identify Application Entry Points | +
| WSTG-INFO-07 | +Map Execution Paths Through Application | +
| WSTG-INFO-08 | +Fingerprint Web Application Framework | +
| WSTG-INFO-09 | +Fingerprint Web Application | +
| WSTG-INFO-10 | +Map Application Architecture | +
| ID | +테스트 | +
|---|---|
| WSTG-CONF-01 | +Test Network Infrastructure Configuration | +
| WSTG-CONF-02 | +Test Application Platform Configuration | +
| WSTG-CONF-03 | +Test File Extensions Handling for Sensitive Information | +
| WSTG-CONF-04 | +Review Old Backup and Unreferenced Files for Sensitive Information | +
| WSTG-CONF-05 | +Enumerate Infrastructure and Application Admin Interfaces | +
| WSTG-CONF-06 | +Test HTTP Methods | +
| WSTG-CONF-07 | +Test HTTP Strict Transport Security | +
| WSTG-CONF-08 | +Test RIA Cross Domain Policy | +
| WSTG-CONF-09 | +Test File Permission | +
| WSTG-CONF-10 | +Test for Subdomain Takeover | +
| WSTG-CONF-11 | +Test Cloud Storage | +
| WSTG-CONF-12 | +Test for Content Security Policy | +
| WSTG-CONF-13 | +Test for Path Confusion | +
| WSTG-CONF-14 | +Test for Verb Tampering | +
| ID | +테스트 | +
|---|---|
| WSTG-IDNT-01 | +Test Role Definitions | +
| WSTG-IDNT-02 | +Test User Registration Process | +
| WSTG-IDNT-03 | +Test Account Provisioning Process | +
| WSTG-IDNT-04 | +Testing for Account Enumeration and Guessable User Account | +
| WSTG-IDNT-05 | +Testing for Weak or Unenforced Username Policy | +
| ID | +테스트 | +
|---|---|
| WSTG-ATHN-01 | +Testing for Credentials Transported over an Encrypted Channel | +
| WSTG-ATHN-02 | +Testing for Default Credentials | +
| WSTG-ATHN-03 | +Testing for Weak Lock Out Mechanism | +
| WSTG-ATHN-04 | +Testing for Bypassing Authentication Schema | +
| WSTG-ATHN-05 | +Testing for Vulnerable Remember Password | +
| WSTG-ATHN-06 | +Testing for Browser Cache Weaknesses | +
| WSTG-ATHN-07 | +Testing for Weak Password Policy | +
| WSTG-ATHN-08 | +Testing for Weak Security Question Answer | +
| WSTG-ATHN-09 | +Testing for Weak Password Change or Reset Functionalities | +
| WSTG-ATHN-10 | +Testing for Weaker Authentication in Alternative Channel | +
| WSTG-ATHN-11 | +Testing Multi-Factor Authentication | +
| ID | +테스트 | +
|---|---|
| WSTG-ATHZ-01 | +Testing Directory Traversal File Include | +
| WSTG-ATHZ-02 | +Testing for Bypassing Authorization Schema | +
| WSTG-ATHZ-03 | +Testing for Privilege Escalation | +
| WSTG-ATHZ-04 | +Testing for Insecure Direct Object References | +
| WSTG-ATHZ-05 | +Testing for OAuth Weaknesses | +
| WSTG-ATHZ-06 | +Testing for Broken Access Control | +
| WSTG-ATHZ-07 | +Testing for Missing Function Level Access Control | +
| ID | +테스트 | +
|---|---|
| WSTG-SESS-01 | +Testing for Session Management Schema | +
| WSTG-SESS-02 | +Testing for Cookies Attributes | +
| WSTG-SESS-03 | +Testing for Session Fixation | +
| WSTG-SESS-04 | +Testing for Exposed Session Variables | +
| WSTG-SESS-05 | +Testing for Cross Site Request Forgery | +
| WSTG-SESS-06 | +Testing for Logout Functionality | +
| WSTG-SESS-07 | +Testing Session Timeout | +
| WSTG-SESS-08 | +Testing for Session Puzzling | +
| WSTG-SESS-09 | +Testing for Session Hijacking | +
| WSTG-SESS-10 | +Testing JSON Web Tokens | +
| WSTG-SESS-11 | +Testing for Concurrent Sessions | +
| ID | +테스트 | +
|---|---|
| WSTG-INPV-01 | +Testing for Reflected Cross Site Scripting | +
| WSTG-INPV-02 | +Testing for Stored Cross Site Scripting | +
| WSTG-INPV-03 | +Testing for HTTP Verb Tampering | +
| WSTG-INPV-04 | +Testing for HTTP Parameter Pollution | +
| WSTG-INPV-05 | +Testing for SQL Injection | +
| WSTG-INPV-06 | +Testing for LDAP Injection | +
| WSTG-INPV-07 | +Testing for XML Injection | +
| WSTG-INPV-08 | +Testing for SSI Injection | +
| WSTG-INPV-09 | +Testing for XPath Injection | +
| WSTG-INPV-10 | +Testing for IMAP SMTP Injection | +
| WSTG-INPV-11 | +Testing for Code Injection | +
| WSTG-INPV-12 | +Testing for Command Injection | +
| WSTG-INPV-13 | +Testing for Format String Injection | +
| WSTG-INPV-14 | +Testing for Incubated Vulnerability | +
| WSTG-INPV-15 | +Testing for HTTP Splitting Smuggling | +
| WSTG-INPV-16 | +Testing for HTTP Incoming Requests | +
| WSTG-INPV-17 | +Testing for Host Header Injection | +
| WSTG-INPV-18 | +Testing for Server-side Template Injection | +
| WSTG-INPV-19 | +Testing for Server-Side Request Forgery | +
| WSTG-INPV-20 | +Testing for Mass Assignment | +
| WSTG-INPV-21 | +Testing for WebSocket Security | +
| WSTG-INPV-22 | +Testing for ORM Injection | +
| WSTG-INPV-23 | +Testing for Client-side | +
| WSTG-INPV-24 | +Testing for NoSQL Injection | +
| WSTG-INPV-25 | +Testing for GraphQL | +
| WSTG-INPV-26 | +Testing for CRLF Injection | +
| WSTG-INPV-27 | +Testing for Open Redirect | +
| WSTG-INPV-28 | +Testing for Local File Inclusion | +
| WSTG-INPV-29 | +Testing for Remote File Inclusion | +
| WSTG-INPV-30 | +Testing for CSV Injection | +
| WSTG-INPV-31 | +Testing for DOM-Based Cross Site Scripting | +
| ID | +테스트 | +
|---|---|
| WSTG-ERRH-01 | +Testing for Improper Error Handling | +
| WSTG-ERRH-02 | +Testing for Stack Traces | +
| ID | +테스트 | +
|---|---|
| WSTG-CRYP-01 | +Testing for Weak Transport Layer Security | +
| WSTG-CRYP-02 | +Testing for Padding Oracle | +
| WSTG-CRYP-03 | +Testing for Sensitive Information Sent via Unencrypted Channels | +
| WSTG-CRYP-04 | +Testing for Weak Encryption | +
| ID | +테스트 | +
|---|---|
| WSTG-BUSL-01 | +Test Business Logic Data Validation | +
| WSTG-BUSL-02 | +Test Ability to Forge Requests | +
| WSTG-BUSL-03 | +Test Integrity Checks | +
| WSTG-BUSL-04 | +Test for Process Timing | +
| WSTG-BUSL-05 | +Test Number of Times a Function Can Be Used Limits | +
| WSTG-BUSL-06 | +Testing for the Circumvention of Work Flows | +
| WSTG-BUSL-07 | +Test Defenses Against Application Misuse | +
| WSTG-BUSL-08 | +Test Upload of Unexpected File Types | +
| WSTG-BUSL-09 | +Test Upload of Malicious Files | +
| WSTG-BUSL-10 | +Test Payment Functionality | +
| WSTG-BUSL-11 | +Test for Lack of Non-Repudiation | +
| ID | +테스트 | +
|---|---|
| WSTG-CLNT-01 | +Testing for DOM-Based Cross Site Scripting | +
| WSTG-CLNT-02 | +Testing for JavaScript Execution | +
| WSTG-CLNT-03 | +Testing for HTML Injection | +
| WSTG-CLNT-04 | +Testing for Client-side URL Redirect | +
| WSTG-CLNT-05 | +Testing for CSS Injection | +
| WSTG-CLNT-06 | +Testing for Client-side Resource Manipulation | +
| WSTG-CLNT-07 | +Testing Cross Origin Resource Sharing | +
| WSTG-CLNT-08 | +Testing for Cross Site Flashing | +
| WSTG-CLNT-09 | +Testing for Clickjacking | +
| WSTG-CLNT-10 | +Testing WebSockets | +
| WSTG-CLNT-11 | +Testing Web Messaging | +
| WSTG-CLNT-12 | +Testing Browser Storage | +
| WSTG-CLNT-13 | +Testing for Cross Site Script Inclusion | +
| WSTG-CLNT-14 | +Testing for Reverse Tabnabbing | +
| WSTG-CLNT-15 | +Testing for Broken Link Hijacking | +
| WSTG-CLNT-16 | +Testing for Content Security Policy | +
| ID | +테스트 | +
|---|---|
| WSTG-APIT-01 | +Testing GraphQL | +
| WSTG-APIT-02 | +Testing for Content Type Mishandling | +
| WSTG-APIT-03 | +Testing for Mass Assignment | +
| WSTG-APIT-04 | +Testing for API Rate Limiting | +
| WSTG-APIT-05 | +Testing for Broken Object Level Authorization | +
| WSTG-APIT-06 | +Testing for Broken Function Level Authorization | +
| 리소스 | +URL | +
|---|---|
| WSTG v4.2 원문 | +https://owasp.org/www-project-web-security-testing-guide/v42/ | +
| WSTG v4.2 PDF | +https://github.com/OWASP/wstg/releases/download/v4.2/wstg-v4.2.pdf | +
| GitHub | +https://github.com/OWASP/wstg | +
| OWASP Top 10 | +Top 10 2025 상세 | +
| OWASP ASVS | +ASVS v5.0 상세 | +
OWASP(Open Worldwide Application Security Project)는 소프트웨어 보안 향상을 목표로 하는 비영리 재단입니다. 보안 위험 목록, 검증 표준, 테스트 가이드, 오픈소스 도구 등을 커뮤니티 기반으로 개발·공개합니다.
+| 항목 | +내용 | +
|---|---|
| 설립 | +2001년 | +
| 성격 | +비영리 재단 (501(c)(3)) | +
| 라이선스 | +CC BY-SA 4.0 (모든 문서 프로젝트) | +
| 프로젝트 수 | +418개+ | +
| GitHub | +https://github.com/OWASP | +
| 공식 사이트 | +https://owasp.org | +
| 한국 챕터 | +OWASP Seoul Chapter (5기 운영 중, 월간 세미나 활동) | +
++OWASP의 모든 문서 프로젝트는 CC BY-SA 4.0 라이선스로 자유롭게 활용할 수 있습니다.
+
OWASP를 처음 접한다면 아래 순서로 읽는 것을 권장합니다.
+위험 식별
+Top 10 2025 — 웹 10대 보안 위험
+검증 표준
+ASVS v5.0 — 보안 검증 요구사항, 3 Level
+테스트 방법
+WSTG v4.2 — 카테고리별 테스트 기법
+구현 가이드
+Cheat Sheet Series — 91개 구현 가이드
+핵심 경로
+Step 1→2까지 읽으면 OWASP 체계의 핵심을 이해한 것입니다. Step 3→4는 실무 적용 시 참고하세요.
+추가로: +- OWASP 주요 프로젝트 목록 — Flagship/Production/Lab/Incubator 프로젝트 +- Top 10 프로젝트 전체 목록 — 26개 도메인별 Top 10 모음
+OWASP 프로젝트는 성숙도에 따라 분류됩니다:
+| 분류 | +설명 | +프로젝트 수 | +
|---|---|---|
| Flagship | +OWASP의 전략적 가치를 입증한 핵심 프로젝트. 글로벌 보드 승인 필요 | +15개 | +
| Production | +프로덕션 준비 완료. 정기적 릴리스와 활발한 유지보수 | +11개 | +
| Lab | +OWASP 검토 완료. 가치 입증 단계 | +33개 | +
| Incubator | +실험/개발 단계의 신규 프로젝트 | +200개+ | +
%%{init: {'securityLevel': 'loose', 'theme': 'base'}}%%
+flowchart TB
+ subgraph L1["위험 식별 — 무엇이 위험한가"]
+ TOP10["<span style='color:#fff'><b>Top 10 2025</b><br/>웹 10대 보안 위험</span>"]
+ API10["<span style='color:#fff'><b>API Security Top 10</b><br/>API 10대 보안 위험</span>"]
+ LLM10["<span style='color:#fff'><b>LLM Top 10</b><br/>LLM/AI 10대 보안 위험</span>"]
+ end
+
+ subgraph L2["방어 전략 — 어떻게 방어할 것인가"]
+ PC["<span style='color:#fff'><b>Proactive Controls</b><br/>개발자 10대 보안 통제</span>"]
+ end
+
+ subgraph L3["검증 표준 — 무엇을 검증할 것인가"]
+ ASVS["<span style='color:#fff'><b>ASVS v5.0</b><br/>웹 앱 보안 검증 표준<br/>3 Level</span>"]
+ MASVS["<span style='color:#fff'><b>MASVS</b><br/>모바일 앱 보안 검증 표준</span>"]
+ end
+
+ subgraph L4["테스트 및 구현 — 어떻게 검증하고 구현하는가"]
+ WSTG["<span style='color:#fff'><b>WSTG</b><br/>웹 보안 테스트 가이드</span>"]
+ MASTG["<span style='color:#fff'><b>MASTG</b><br/>모바일 보안 테스트 가이드</span>"]
+ CS["<span style='color:#333'><b>Cheat Sheets</b><br/>91개 구현 가이드</span>"]
+ end
+
+ subgraph L5["성숙도 — 조직 보안 수준 평가"]
+ SAMM["<span style='color:#fff'><b>SAMM</b><br/>소프트웨어 보증 성숙도 모델</span>"]
+ end
+
+ TOP10 -- "위험 → 방어" --> PC
+ API10 -- "위험 → 방어" --> PC
+ PC -- "방어 → 검증 기준" --> ASVS
+ ASVS -- "검증 → 테스트" --> WSTG
+ ASVS -- "검증 → 구현" --> CS
+ MASVS -- "검증 → 테스트" --> MASTG
+ SAMM -. "조직 수준 평가" .-> ASVS
+
+ style L1 fill:none,stroke:#d32f2f,stroke-width:2px
+ style L2 fill:none,stroke:#e65100,stroke-width:2px
+ style L3 fill:none,stroke:#1a73e8,stroke-width:2px
+ style L4 fill:none,stroke:#2e7d32,stroke-width:2px
+ style L5 fill:none,stroke:#7b1fa2,stroke-width:2px
+ style TOP10 fill:#d32f2f,stroke:#b71c1c
+ style API10 fill:#d32f2f,stroke:#b71c1c
+ style LLM10 fill:#d32f2f,stroke:#b71c1c
+ style PC fill:#e65100,stroke:#bf360c
+ style ASVS fill:#1a73e8,stroke:#1558b0
+ style MASVS fill:#1a73e8,stroke:#1558b0
+ style WSTG fill:#2e7d32,stroke:#1b5e20
+ style MASTG fill:#2e7d32,stroke:#1b5e20
+ style CS fill:#c8e6c9,stroke:#2e7d32
+ style SAMM fill:#7b1fa2,stroke:#6a1b9a
+| 구분 | +NIST | +OWASP | +
|---|---|---|
| 성격 | +미국 연방기관 (정부 표준) | +비영리 커뮤니티 (자발적 가이드) | +
| 대상 | +조직의 정보시스템 전반 | +애플리케이션 보안 (웹/모바일/API) | +
| 강제성 | +연방기관은 의무 준수 | +자발적 채택 (업계 사실상 표준) | +
| 구조 | +위계적 (CSF → RMF → 800-53) | +독립적 프로젝트 모음 | +
| 대응 관계 | +CSF = 목표, 800-53 = 컨트롤, 800-53A = 평가 | +Top 10 = 위험, ASVS = 검증, WSTG = 테스트 | +
| 라이선스 | +퍼블릭 도메인 | +CC BY-SA 4.0 | +
| 프로젝트 | +설명 | +최신 버전 | +
|---|---|---|
| Top 10 | +웹 애플리케이션 10대 보안 위험 | +2025 | +
| ASVS | +애플리케이션 보안 검증 표준 | +v5.0.0 (2025.5) | +
| WSTG | +웹 보안 테스트 가이드 | +v4.2 | +
| MAS (MASVS/MASTG) | +모바일 앱 보안 표준 및 테스트 가이드 | +지속 업데이트 | +
| SAMM | +소프트웨어 보증 성숙도 모델 | +지속 업데이트 | +
| Cheat Sheet Series | +91개 보안 구현 가이드 | +지속 업데이트 | +
| CycloneDX | +BOM(Bill of Materials) 표준 (ECMA-424) | +ECMA 표준 인증 | +
| 프로젝트 | +설명 | +
|---|---|
| Juice Shop | +의도적으로 취약한 웹 앱 (학습용) | +
| Dependency-Check | +SCA(소프트웨어 구성 분석) 도구 | +
| Dependency-Track | +컴포넌트 분석 및 공급망 위험 관리 | +
| DefectDojo | +애플리케이션 취약점 관리 플랫폼 | +
| ModSecurity CRS | +WAF(웹 방화벽) Core Rule Set | +
| Amass | +네트워크 매핑 및 외부 자산 발견 | +
| OWTF | +공격적 웹 테스트 프레임워크 | +
| Security Shepherd | +웹/모바일 보안 교육 플랫폼 | +
OWASP 데이터를 프로그래밍 방식으로 조회하거나 AI 에이전트와 연동할 수 있는 도구들은 자동화 도구 페이지를 참고하세요.
+| 도구 | +설명 | +
|---|---|
| owasp-mcp | +OWASP 전체 통합 MCP 서버 — 24개 도구, 1099+ 데이터, NVD 실시간 연동, STRIDE 위협 모델링, 컴플라이언스 매핑 | +
| 리소스 | +URL | +
|---|---|
| OWASP 공식 사이트 | +https://owasp.org | +
| 프로젝트 목록 | +https://owasp.org/projects/ | +
| GitHub | +https://github.com/OWASP | +
| Cheat Sheet Series | +https://cheatsheetseries.owasp.org | +
| OWASP MCP 서버 | +https://github.com/zer0-kr/security-framework-mcp | +
| OWASP Seoul Chapter | +https://owasp.org/www-chapter-seoul/ | +
| OWASP Slack | +https://owasp.org/slack/invite | +
OWASP의 전략적 가치를 입증한 핵심 프로젝트입니다. 글로벌 보드 승인이 필요합니다.
+| 프로젝트 | +설명 | +최신 버전 | +GitHub | +
|---|---|---|---|
| Top 10 | +웹 애플리케이션 10대 보안 위험 | +2025 | +GitHub | +
| ASVS | +애플리케이션 보안 검증 표준 | +v5.0.0 | +GitHub | +
| WSTG | +웹 보안 테스트 가이드 | +v4.2 | +GitHub | +
| MAS (MASVS/MASTG) | +모바일 앱 보안 표준 및 테스트 가이드 | +지속 업데이트 | +GitHub | +
| SAMM | +소프트웨어 보증 성숙도 모델 | +지속 업데이트 | +GitHub | +
| Cheat Sheet Series | +보안 구현 가이드 모음 | +91개+ 체크시트 | +GitHub | +
| CycloneDX | +BOM(Bill of Materials) 표준 | +ECMA-424 | +GitHub | +
| 프로젝트 | +설명 | +GitHub | +
|---|---|---|
| Juice Shop | +의도적으로 취약한 웹 앱 (보안 교육용) | +GitHub | +
| Dependency-Check | +SCA(소프트웨어 구성 분석) — 알려진 취약 라이브러리 탐지 | +GitHub | +
| Dependency-Track | +컴포넌트 분석 및 공급망 위험 관리 플랫폼 | +GitHub | +
| DefectDojo | +애플리케이션 취약점 관리 플랫폼 | +GitHub | +
| ModSecurity CRS | +WAF(웹 방화벽) Core Rule Set | +GitHub | +
| Amass | +네트워크 매핑 및 외부 자산 발견 | +GitHub | +
| OWTF | +공격적 웹 테스트 프레임워크 | +GitHub | +
| Security Shepherd | +웹/모바일 보안 교육 플랫폼 | +GitHub | +
프로덕션 준비 완료된 프로젝트입니다.
+| 프로젝트 | +설명 | +
|---|---|
| API Security Project | +API 보안 Top 10 및 전략 | +
| BLT (Bug Logging Tool) | +버그 리포팅 및 보상 플랫폼 | +
| Coraza WAF | +Go 기반 엔터프라이즈 WAF | +
| Cornucopia | +위협 모델링 카드 게임 | +
| CSRFGuard | +CSRF 공격 방어 라이브러리 | +
| ModSecurity | +오픈소스 WAF 엔진 | +
| Nest | +OWASP 진입점 플랫폼 | +
| pytm | +위협 모델링 Python 프레임워크 | +
| SamuraiWTF | +웹 앱 테스트 플랫폼 | +
| Secure Headers Project | +HTTP 보안 헤더 정보 | +
| WrongSecrets | +시크릿 관리 안티패턴 예제 | +
OWASP 검토를 완료하고 가치를 입증한 프로젝트입니다. Flagship/Production 승격 후보입니다.
+++Lab 단계의 Top 10 프로젝트는 Top 10 카탈로그에서 확인하세요.
+
| 프로젝트 | +설명 | +
|---|---|
| DevSecOps Guideline | +DevSecOps 파이프라인 구축 가이드 | +
| Developer Guide | +개발자를 위한 보안 가이드 | +
| Code Review Guide | +코드 리뷰 보안 가이드 | +
| Go Secure Coding Practices | +Go 언어 안전한 코딩 가이드 | +
| Secure Coding Practices Quick Reference | +안전한 코딩 관행 빠른 참조 가이드 | +
| IoT Security Testing Guide | +IoT 보안 테스트 가이드 | +
| AISVS | +AI 보안 검증 표준 | +
| LLM Security Verification Standard | +LLM 보안 검증 표준 | +
| Threat Modeling Playbook | +위협 모델링 플레이북 | +
| Infrastructure Security Testing Guide | +인프라 보안 테스트 가이드 | +
| Payment Security Testing Guide | +결제 보안 테스트 가이드 | +
| 프로젝트 | +설명 | +
|---|---|
| WebGoat | +의도적 취약 웹앱 (교육용, Juice Shop과 유사) | +
| crAPI | +의도적 취약 API 애플리케이션 | +
| Nettacker | +자동화된 네트워크 취약점 스캐너 | +
| Find Security Bugs | +Java 정적 분석 보안 버그 탐지 (SpotBugs 플러그인) | +
| secureCodeBox | +자동화된 보안 스캐닝 오케스트레이션 | +
| Threat Dragon | +위협 모델링 도구 | +
| cdxgen | +CycloneDX BOM 생성기 | +
| dep-scan | +종속성 취약점 스캔 도구 | +
| Noir | +소스코드 기반 공격 표면 탐지 | +
| Maryam | +OSINT 프레임워크 | +
| Benchmark | +보안 도구 정확도 벤치마킹 | +
| Enterprise Security API (ESAPI) | +엔터프라이즈 보안 API 라이브러리 | +
실험/개발 단계의 신규 프로젝트입니다 (200개+). 성숙해지면 Lab → Production → Flagship으로 승격됩니다.
+++Incubator 프로젝트는 변동이 잦으므로 전체 목록은 OWASP 공식 프로젝트 페이지에서 확인하세요.
+
+Top 10 계열 Incubator 프로젝트는 Top 10 프로젝트 전체 목록에 포함되어 있습니다.
주목할 만한 Incubator 프로젝트 (Top 10 제외):
+| 프로젝트 | +설명 | +
|---|---|
| APTS | +AI 자율 침투 테스트 표준 (173개 요구사항, 8 도메인) | +
| AI Exchange | +AI 보안 지식 교환 플랫폼 | +
| AI Testing Guide | +AI 시스템 보안 테스트 가이드 | +
| AI Maturity Assessment | +AI 보안 성숙도 평가 | +
| Blockchain AppSec Standard | +블록체인 앱 보안 표준 | +
| Web3 Wallet Security | +Web3 지갑 보안 | +
| SASE Security | +Secure Access Service Edge 보안 | +
| Secure by Design Framework | +설계 단계부터의 보안 프레임워크 | +
| Wi-Fi Security Testing Guide | +Wi-Fi 보안 테스트 가이드 | +
OWASP에는 웹 Top 10 외에도 26개의 도메인별 Top 10 프로젝트가 있습니다. 전체 목록은 Top 10 프로젝트 전체 목록을 참고하세요.
+OWASP 문서를 프로그래밍 방식으로 조회하거나, AI 에이전트와 연동하여 활용할 수 있는 도구들을 정리합니다.
+| 데이터 | +설명 | +형식 | +URL | +
|---|---|---|---|
| projects.json | +418개+ 전체 프로젝트 메타데이터 (이름, 레벨, 타입, URL) | +JSON | +다운로드 | +
| ASVS 5.0 Flat | +345개 보안 검증 요구사항 (챕터별, 레벨별) | +JSON | +다운로드 | +
| WSTG Checklist | +111개 웹 보안 테스트 케이스 (카테고리별, 목표 포함) | +JSON | +다운로드 | +
| 프로젝트 | +설명 | +GitHub | +
|---|---|---|
| Top 10 2021 | +웹 10대 보안 위험 + CWE 매핑 | +OWASP/Top10 | +
| API Security | +API 10대 보안 위험 (2023 에디션) | +OWASP/API-Security | +
| LLM Top 10 | +LLM/AI 10대 보안 위험 (2025 v2.0) | +OWASP GenAI | +
| MCP Top 10 | +MCP 서버 10대 보안 위험 (2025 Beta) | +OWASP MCP Top 10 | +
| Proactive Controls | +개발자 10대 보안 통제 (2024) | +OWASP Proactive Controls | +
| MASVS | +모바일 앱 보안 검증 표준 (8 카테고리, 23 통제) | +OWASP/owasp-masvs | +
| Cheat Sheet Series | +113개+ 보안 구현 가이드 (Markdown) | +OWASP/CheatSheetSeries | +
MCP(Model Context Protocol) 서버를 사용하면 Claude, Cursor 등 AI 도구에서 OWASP 데이터를 직접 조회할 수 있습니다.
+| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| zer0-kr/security-framework-mcp | +418+ 프로젝트, ASVS 5.0, WSTG, Top 10 2021, API Top 10 2023, LLM Top 10 2025, MCP Top 10 2025, Proactive Controls 2024, MASVS, CWE 39종, Cheat Sheets 113+, NVD CVE 실시간 | +가장 넓은 커버리지. 24개 도구, 4개 프롬프트 템플릿, 6개 리소스. SQLite FTS5 전문 검색. STRIDE 위협 모델링, MCP 보안 자체 평가, 컴플라이언스 매핑(PCI-DSS/ISO27001/NIST 800-53), 기술 스택 보안 진단, 체크리스트 생성 | +GitHub | +
설치 및 설정:
+ +Claude Desktop (claude_desktop_config.json):
프로젝트 탐색
+| 도구 | +설명 | +
|---|---|
list_projects |
+전체 프로젝트 목록. level(flagship/production/lab/incubator), type(code/documentation/tool) 필터 | +
search_projects |
+프로젝트 전문 검색 (이름, 제목, 설명) | +
get_project |
+특정 프로젝트 상세 조회 (URL, 코드 저장소, 설명, 날짜) | +
표준 & 가이드라인
+| 도구 | +설명 | +
|---|---|
get_asvs |
+ASVS 5.0 요구사항 조회. chapter(V1-V14), level(1/2/3), query 필터 | +
get_wstg |
+WSTG 테스트 케이스 조회. category(WSTG-INFO 등), query 필터 | +
get_top10 |
+Top 10 2021 항목 + CWE 매핑 | +
get_api_top10 |
+API Security Top 10 2023 항목 + CWE 매핑 | +
get_llm_top10 |
+LLM Top 10 2025 항목 — AI/LLM 보안 위험 | +
get_mcp_top10 |
+MCP Top 10 2025 — MCP 서버 배포 보안 위험 | +
get_proactive_controls |
+Proactive Controls 2024 — 개발자 방어 조치 | +
get_masvs |
+MASVS 모바일 보안 통제. category, query 필터 | +
get_cheatsheet |
+Cheat Sheet 조회 또는 전체 목록 | +
취약점 & CWE 조회
+| 도구 | +설명 | +
|---|---|
get_cwe |
+CWE ID로 상세 조회 — 설명, MITRE 링크, OWASP 교차 참조 자동 생성 | +
search_cve |
+실시간 NVD CVE 검색 (키워드, CWE, CVSS 심각도) | +
get_cve_detail |
+CVE 상세 조회 — CVSS 점수, 설명, 약점, 참조 | +
교차 참조 & 분석
+| 도구 | +설명 | +
|---|---|
search_owasp |
+11개 데이터 소스 통합 검색 | +
cross_reference |
+CWE → Top 10/ASVS/WSTG 교차 참조 | +
compliance_map |
+ASVS 챕터를 PCI-DSS 4.0, ISO 27001:2022, NIST 800-53 Rev.5에 매핑 | +
assess_stack |
+기술 스택 입력 → 맞춤형 보안 권장사항 | +
generate_checklist |
+프로젝트 유형(web/api/mobile/llm/full) × 깊이(basic/standard/comprehensive) 체크리스트 생성 | +
assess_mcp_security |
+MCP 서버 배포를 MCP Top 10 기준으로 자동 평가 | +
threat_model |
+STRIDE 기반 위협 모델 자동 생성 + OWASP 대응책 매핑 | +
데이터베이스 관리
+| 도구 | +설명 | +
|---|---|
update_database |
+로컬 인덱스를 OWASP 소스에서 재빌드 | +
database_status |
+데이터베이스 가용성, 빌드 시간, 크기 표시 | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| santosomar/owasp-cheatsheets-mcp | +Cheat Sheet Series (113+) | +Cheat Sheet 전문 검색 및 내용 조회 | +GitHub | +
| MCP | +커버리지 | +특징 | +GitHub | +
|---|---|---|---|
| clintcan/asvs-mcp | +ASVS (검증 표준) | +ASVS 요구사항 검색 및 필터링 | +GitHub | +
| 나는 이런 게 필요하다 | +추천 도구 | +
|---|---|
| OWASP 전체 데이터를 AI로 검색하고 싶다 | +zer0-kr/security-framework-mcp | +
| 기술 스택에 맞는 보안 가이드가 필요하다 | +zer0-kr/security-framework-mcp (assess_stack) |
+
| STRIDE 위협 모델링을 자동화하고 싶다 | +zer0-kr/security-framework-mcp (threat_model) |
+
| MCP 서버의 보안을 점검하고 싶다 | +zer0-kr/security-framework-mcp (assess_mcp_security) |
+
| ASVS를 PCI-DSS/ISO 27001에 매핑하고 싶다 | +zer0-kr/security-framework-mcp (compliance_map) |
+
| Cheat Sheet만 빠르게 조회하고 싶다 | +santosomar/owasp-cheatsheets-mcp | +
| 코드 없이 데이터만 다운로드하고 싶다 | +OWASP projects.json + ASVS Flat JSON | +
| 저장소 | +내용 | +URL | +
|---|---|---|
| OWASP/Top10 | +웹 10대 보안 위험 | +https://github.com/OWASP/Top10 | +
| OWASP/API-Security | +API 보안 Top 10 | +https://github.com/OWASP/API-Security | +
| OWASP/ASVS | +애플리케이션 보안 검증 표준 | +https://github.com/OWASP/ASVS | +
| OWASP/wstg | +웹 보안 테스트 가이드 | +https://github.com/OWASP/wstg | +
| OWASP/CheatSheetSeries | +보안 구현 가이드 113개+ | +https://github.com/OWASP/CheatSheetSeries | +
| OWASP/owasp-masvs | +모바일 앱 보안 검증 표준 | +https://github.com/OWASP/owasp-masvs | +
| OWASP/owasp.github.io | +OWASP 웹사이트 + projects.json | +https://github.com/OWASP/owasp.github.io | +
| OWASP/www-project-mcp-top-10 | +MCP 서버 Top 10 보안 위험 | +https://github.com/OWASP/www-project-mcp-top-10 | +
| OWASP/www-project-proactive-controls | +개발자 10대 보안 통제 | +https://github.com/OWASP/www-project-proactive-controls | +
OWASP는 웹 애플리케이션 Top 10 외에도 다양한 도메인에 특화된 Top 10 목록을 발행합니다. 현재 26개의 Top 10 프로젝트가 존재합니다.
+| 분류 | +프로젝트 수 | +
|---|---|
| 애플리케이션 보안 | +6개 | +
| 인프라·클라우드·DevOps | +5개 | +
| AI·ML·LLM | +5개 | +
| 신기술·특수 도메인 | +6개 | +
| 데이터·프라이버시·거버넌스 | +4개 | +
| 프로젝트 | +대상 | +최신 버전 | +성숙도 | +
|---|---|---|---|
| Top 10 Web | +웹 애플리케이션 | +2025 | +Flagship | +
| API Security Top 10 | +API | +2023 | +Production | +
| Mobile Top 10 | +모바일 앱 | +지속 업데이트 | +Lab | +
| Top 10 Client-Side Security Risks | +클라이언트 측 (브라우저) | +— | +Lab | +
| Top 10 for Business Logic Abuse | +비즈니스 로직 악용 | +— | +Lab | +
| Desktop App Security Top 10 | +데스크톱 앱 | +— | +Incubator | +
| 프로젝트 | +대상 | +최신 버전 | +성숙도 | +
|---|---|---|---|
| Docker Top 10 | +Docker 컨테이너 | +— | +Lab | +
| Kubernetes Top 10 | +쿠버네티스 | +— | +Lab | +
| Serverless Top 10 | +서버리스 환경 | +— | +Lab | +
| Top 10 CI/CD Security Risks | +CI/CD 파이프라인 | +— | +Lab | +
| DevSecOps Top 10 | +DevSecOps | +— | +Lab | +
| 프로젝트 | +대상 | +최신 버전 | +성숙도 | +
|---|---|---|---|
| Top 10 for LLM Applications | +LLM/생성형 AI | +v1.1 (GenAI Security로 확대) | +Flagship | +
| Machine Learning Security Top 10 | +머신러닝 모델 | +— | +Incubator | +
| MCP Top 10 | +Model Context Protocol | +— | +Lab | +
| Agentic Skills Top 10 | +AI 에이전트 스킬 | +— | +Incubator | +
| Non-Human Identities Top 10 | +비인간 ID (서비스 계정, API 키 등) | +— | +Lab | +
| 프로젝트 | +대상 | +최신 버전 | +성숙도 | +
|---|---|---|---|
| Smart Contract Top 10 | +스마트 컨트랙트 | +— | +Lab | +
| Operational Technology Top 10 | +OT/산업제어 | +— | +Lab | +
| Top 10 for Maritime Security | +해양 보안 | +— | +Incubator | +
| Top 10 in XR | +XR (VR/AR/MR) | +— | +Incubator | +
| Top 10 Drone Security Risks | +드론 | +— | +Incubator | +
| Top 10 Risks for Open Source Software | +오픈소스 소프트웨어 | +— | +Lab | +
| 프로젝트 | +대상 | +최신 버전 | +성숙도 | +
|---|---|---|---|
| Data Security Top 10 | +데이터 보안 | +— | +Incubator | +
| Top 10 Privacy Risks | +프라이버시 | +— | +Lab | +
| Citizen Development Top 10 | +시민 개발 (No-Code/Low-Code) | +— | +Incubator | +
| Attack Surface Management Top 10 | +공격 표면 관리 | +— | +Lab | +
| 성숙도 | +프로젝트 수 | +비고 | +
|---|---|---|
| Flagship | +2개 | +Web Top 10, LLM Top 10 | +
| Production | +1개 | +API Security Top 10 | +
| Lab | +15개 | +대부분의 도메인 특화 Top 10 | +
| Incubator | +8개 | +신규/실험 단계 | +
Top 10 "위험" 목록과 반대로, 개발자가 구현해야 할 Top 10 "방어" 목록도 있습니다:
+| 프로젝트 | +설명 | +최신 버전 | +
|---|---|---|
| Proactive Controls | +개발자가 구현해야 할 10대 보안 통제 | +2024 | +
0&&i[i.length-1])&&(p[0]===6||p[0]===2)){r=0;continue}if(p[0]===3&&(!i||p[1]>i[0]&&p[1]=e.length&&(e=void 0),{value:e&&e[o++],done:!e}}};throw new TypeError(t?"Object is not iterable.":"Symbol.iterator is not defined.")}function K(e,t){var r=typeof Symbol=="function"&&e[Symbol.iterator];if(!r)return e;var o=r.call(e),n,i=[],s;try{for(;(t===void 0||t-- >0)&&!(n=o.next()).done;)i.push(n.value)}catch(a){s={error:a}}finally{try{n&&!n.done&&(r=o.return)&&r.call(o)}finally{if(s)throw s.error}}return i}function B(e,t,r){if(r||arguments.length===2)for(var o=0,n=t.length,i;o