NIST Cybersecurity Framework (CSF) 2.0 요약
1. 목적
- 조직 규모·산업 무관하게 사이버보안 리스크를 이해, 평가, 우선순위화, 의사소통 지원
- 결과 지향(Outcome-based), 기술·산업·국가 중립적 프레임워크
2. 구성 요소
- CSF Core – 6개 기능(Function)과 하위 카테고리의 보안 성과 지표
- Profiles – 현재(Current) 및 목표(Target) 보안 상태 정의, 격차 분석
- Tiers – 위험 거버넌스·관리 성숙도(1~4단계)
3. CSF Core 기능
| Function | 설명 |
|---|
| GOVERN | 전략·정책 수립, 공급망 위험 관리, 역할·책임·감독 |
| IDENTIFY | 자산, 위협, 취약점, 법적 요구사항 식별 및 위험 평가 |
| PROTECT | 접근통제, 교육, 데이터·플랫폼·인프라 보안 |
| DETECT | 이상 징후·침해 지표 탐지 및 분석 |
| RESPOND | 사고 대응, 분석, 보고, 완화 |
| RECOVER | 서비스·자산 복구, 상황 공유 |
4. Profiles
- Current Profile: 현재 달성 성과
- Target Profile: 목표 성과
- 활용: 격차 분석 후 개선 계획(Action Plan) 수립
5. Tiers
| Tier | 특징 |
|---|
| 1. Partial | 비공식·임시 대응 |
| 2. Risk-Informed | 일부 정책 반영, 비일관적 적용 |
| 3. Repeatable | 조직 전반 정책화, 정기 갱신 |
| 4. Adaptive | 실시간 대응, 지속 개선 |
6. 지원 자료
- Informative References – 표준·가이드·규제 매핑
- Implementation Examples – 실행 예시
- Quick Start Guides – 초기 실행 가이드
- Community Profiles – 산업·기술별 프로필
7. 활용 방안
- 경영진–관리자–실무자 간 위험 커뮤니케이션 강화
- ERM, 프라이버시, 공급망, AI 위험관리와 통합
- 공급망 보안 평가 및 계약 반영
- 신기술 도입 시 위험 평가 포함
참고 문서
NIST Cybersecurity Framework 2.0
NIST CSWP 29, February 26, 2024