Categories: 정보보안기사

정보보안기사 기출 핵심 [52] 클라우드 보안 컴플라이언스와 인증 완전 정복

클라우드 보안 컴플라이언스 개요

클라우드 환경에서는 공유 책임 모델로 인해 컴플라이언스 책임이 CSP와 고객 사이에 분담됩니다. 정보보안기사 시험에서는 FedRAMP, ISO 27017, CSA STAR, SOC 2 인증 체계가 핵심 출제 범위입니다.

공유 책임 모델(Shared Responsibility Model)

  • CSP(클라우드 서비스 제공자) 책임: 인프라 보안(물리적 시설, 하이퍼바이저, 네트워크 장비). “클라우드의 보안”
  • 고객 책임: 데이터, 접근 제어, 운영체제 패치, 네트워크 구성. “클라우드에서의 보안”
  • 서비스 모델별 차이: IaaS는 고객 책임 범위가 넓고, SaaS는 CSP 책임 범위가 넓음

FedRAMP(Federal Risk and Authorization Management Program)

미국 연방 정부 기관이 사용하는 클라우드 서비스에 대한 표준화된 보안 인증 프레임워크입니다.

  • 영향 수준: Low(비민감), Moderate(민감), High(기밀)
  • 기반: NIST SP 800-53 보안 컨트롤
  • 인증 절차: 3PAO(Third-Party Assessment Organization)가 독립 감사 수행

ISO 27017과 ISO 27018

  • ISO 27017: 클라우드 서비스에 특화된 정보보안 통제 가이드라인. ISO 27001 기반으로 클라우드 환경에 추가 통제 항목 제공. CSP와 고객 모두를 위한 지침
  • ISO 27018: 클라우드에서 개인정보 처리 보호. PII(개인식별정보) 보호 원칙. 클라우드 PII 프로세서를 위한 실천 규약

CSA STAR(Security Trust Assurance and Risk)

CSA(Cloud Security Alliance)가 운영하는 클라우드 특화 보안 인증 프로그램입니다.

  • STAR Level 1: 자가 평가(Self-Assessment). CCM(Cloud Controls Matrix) 기반 설문
  • STAR Level 2: 제3자 감사. ISO 27001 또는 SOC 2 기반
  • STAR Level 3: 지속적 모니터링 기반 인증
  • CCM(Cloud Controls Matrix): 16개 도메인, 197개 클라우드 보안 통제

SOC 2(System and Organization Controls 2)

미국 AICPA 기준의 서비스 조직 내부 통제 검증 보고서입니다.

  • 5대 Trust Service Criteria: Security(보안), Availability(가용성), Processing Integrity(처리 무결성), Confidentiality(기밀성), Privacy(개인정보)
  • Type I: 특정 시점의 통제 설계 적합성 평가
  • Type II: 일정 기간(최소 6개월) 통제 운영 효과성 평가

정보보안기사 기출 핵심 정리

  • 공유 책임 모델: CSP = 인프라 보안, 고객 = 데이터·접근·OS
  • FedRAMP = 미국 연방정부 클라우드 인증, NIST 800-53 기반
  • ISO 27017 = 클라우드 보안, ISO 27018 = 클라우드 개인정보
  • CSA STAR Level 1(자가평가) → Level 2(제3자 감사)
  • SOC 2 Type II = 운영 기간 통제 효과성(6개월 이상)

zerg96

Recent Posts

[한방정리] 샘 올트먼 방한 전격 연기: 삼성·카카오·네이버 다 비웠는데 무슨 일

오픈AI 샘 올트먼이 삼성·카카오·네이버와의 연쇄 회동을 앞두고 '개인 사정'을 이유로 방한을 전격 연기했습니다. 카카오톡-챗GPT 연동…

15시간 ago

[한방정리] 잠실 개표소 봉쇄 시위: 3만 명이 몰린 이유, 부정선거냐 과열이냐

6.3 지방선거 투표용지 부족 사태로 시작된 잠실 개표소 봉쇄 시위, 최대 3만 명이 밤샘 농성을…

15시간 ago

[한방정리] 쿠팡 개인정보 과징금 6246억: 3750만 명 털렸는데 당신은 몰랐다

쿠팡이 3750만 명의 개인정보를 유출하고 무단 수집까지 해 역대 최대 과징금 6246억 원을 부과받았습니다. 전직…

15시간 ago

AI가 내 직업을 빼앗는 속도, 당신의 직종은 몇 년 남았나

구글·IBM·삼성이 AI를 이유로 대규모 감원을 시작했습니다. 맥킨지·골드만삭스·옥스퍼드 연구 데이터로 보는 직종별 AI 대체 타임라인과 살아남는…

7일 ago

당신 정보 이미 팔렸다, 2025년 개인정보 유출 실태 충격 공개

SKT 유심 해킹 2,300만 명, 다크웹 개인정보 거래 실태까지. 내 정보 유출 여부 즉시 확인하는…

7일 ago

삼성 vs 애플, 2025년 진짜 승자는 당신이 생각하는 그 회사가 아니다

하드웨어 스펙 경쟁은 끝났습니다. AI 생태계, 프리미엄 수익, 중국 변수까지. 2025년 삼성 vs 애플 진짜…

7일 ago