NIST 사이버보안 프레임워크(CSF) 2.0

김창범·2025년 8월 12일

NIST Cybersecurity Framework (CSF) 2.0 요약

1. 목적

  • 조직 규모·산업 무관하게 사이버보안 리스크를 이해, 평가, 우선순위화, 의사소통 지원
  • 결과 지향(Outcome-based), 기술·산업·국가 중립적 프레임워크

2. 구성 요소

  1. CSF Core – 6개 기능(Function)과 하위 카테고리의 보안 성과 지표
  2. Profiles – 현재(Current) 및 목표(Target) 보안 상태 정의, 격차 분석
  3. Tiers – 위험 거버넌스·관리 성숙도(1~4단계)

3. CSF Core 기능

Function설명
GOVERN전략·정책 수립, 공급망 위험 관리, 역할·책임·감독
IDENTIFY자산, 위협, 취약점, 법적 요구사항 식별 및 위험 평가
PROTECT접근통제, 교육, 데이터·플랫폼·인프라 보안
DETECT이상 징후·침해 지표 탐지 및 분석
RESPOND사고 대응, 분석, 보고, 완화
RECOVER서비스·자산 복구, 상황 공유

4. Profiles

  • Current Profile: 현재 달성 성과
  • Target Profile: 목표 성과
  • 활용: 격차 분석 후 개선 계획(Action Plan) 수립

5. Tiers

Tier특징
1. Partial비공식·임시 대응
2. Risk-Informed일부 정책 반영, 비일관적 적용
3. Repeatable조직 전반 정책화, 정기 갱신
4. Adaptive실시간 대응, 지속 개선

6. 지원 자료

  • Informative References – 표준·가이드·규제 매핑
  • Implementation Examples – 실행 예시
  • Quick Start Guides – 초기 실행 가이드
  • Community Profiles – 산업·기술별 프로필

7. 활용 방안

  • 경영진–관리자–실무자 간 위험 커뮤니케이션 강화
  • ERM, 프라이버시, 공급망, AI 위험관리와 통합
  • 공급망 보안 평가 및 계약 반영
  • 신기술 도입 시 위험 평가 포함

참고 문서
NIST Cybersecurity Framework 2.0
NIST CSWP 29, February 26, 2024

0개의 댓글