국내규격인증

인증지도실적 1위, 중소벤처기업부, 산업통상자원부 등록 컨설팅기관

CSAP

CSAP 개요

CSAP(Cloud Security Assurance Program)는 공공기관에 제공되는 민간 클라우드서비스의 보안 수준을 확인하기 위한 국내 보안인증 제도입니다. 과학기술정보통신부가 제도를 운영하고 한국인터넷진흥원(KISA)이 평가·인증 업무를 수행합니다.

클라우드서비스의 유형과 이용되는 정보의 중요도에 따라 적용 범위와 평가기준이 달라질 수 있으므로, 서비스 구조·운영환경·공공기관 제공 범위를 먼저 확정해야 합니다. 인증은 단순한 기능 시험이 아니라 관리적·물리적·기술적 보호조치와 지속적인 운영관리 수준을 함께 확인합니다.

이미지

CSAP 인증의 기대효과

CSAP를 준비하면 다음과 같은 효과를 기대할 수 있습니다.


  • 공공시장 진입 기반: 공공기관이 이용하는 클라우드서비스의 보안 요구에 대응할 수 있습니다.
  • 보안 신뢰도 향상: 독립된 평가를 통해 서비스와 운영환경의 보안관리 수준을 객관적으로 제시할 수 있습니다.
  • 보안체계 표준화: 조직·인력·자산·접근권한·사고대응 등 보안업무를 일관된 절차로 관리할 수 있습니다.
  • 위험 감소: 취약점, 계정 오남용, 침해사고 및 서비스 연속성 저해 요인을 사전에 점검하고 개선할 수 있습니다.
  • 고객 요구 대응: 공공기관의 입찰·계약·보안성 검토 과정에서 요구되는 증빙자료 준비에 도움이 됩니다.

주요 요구사항

CSAP 대응을 위해서는 다음 항목을 중심으로 준비해야 합니다.


  • 정보보호 정책과 조직: 정보보호 책임자와 담당조직을 지정하고 정책, 역할, 책임 및 보고체계를 운영합니다.
  • 자산 및 공급망 관리: 정보자산을 식별·분류하고 외부 위탁업체와 공급망의 보안위험을 관리합니다.
  • 인적·물리적 보안: 인력의 입·퇴사 보안, 교육, 출입통제, 설비 보호 및 재해 대응체계를 마련합니다.
  • 접근통제와 인증: 사용자·관리자 계정, 권한부여, 다중인증, 접속기록 및 특권계정을 통제합니다.
  • 시스템·데이터 보호: 암호화, 네트워크 분리·통제, 취약점 관리, 악성코드 대응, 백업과 복구를 수행합니다.
  • 개발 및 변경관리: 보안 요구사항을 개발 생명주기에 반영하고 배포·변경·형상·오픈소스 사용을 관리합니다.
  • 사고대응과 연속성: 침해사고 탐지·신고·대응·복구 절차와 서비스 연속성 계획을 수립하고 훈련합니다.

CSAP 인증절차

한국경영정보는 현황 진단부터 사후관리까지 단계별로 지원합니다.


  1. 1.인증 대상과 등급 확인: 서비스 유형, 공공기관 제공 범위, 시스템 구성 및 적용할 인증 유형·등급을 확인합니다.
  2. 2.사전 상담 및 범위 협의: KISA와 인증 가능 여부, 평가범위, 준비자료 및 예상 일정을 협의합니다.
  3. 3.현황 진단과 개선: 평가기준별 운영현황을 진단하고 미충족 항목의 기술적·관리적 개선계획을 수립합니다.
  4. 4.관리체계 및 증빙 준비: 정책·지침·절차서와 운영기록, 시스템 구성도, 자산목록, 점검결과 등 증빙자료를 정비합니다.
  5. 5.인증 신청 및 계약: 신청서와 관련 서류를 제출하고 평가일정과 범위를 확정합니다.
  6. 6.서면·현장평가 및 취약점 점검: 문서와 운영현황을 심사하고 필요한 기술점검과 인터뷰를 수행합니다.
  7. 7.보완조치 및 인증심의: 발견된 결함을 개선해 보완자료를 제출하고, 적합성 검토와 인증심의를 거칩니다.
  8. 8.인증서 발급 및 사후관리: 적합 판정 후 인증서가 발급되며, 변경관리와 사후평가에 지속적으로 대응합니다.

CSAP는 클라우드서비스에 대한 보안성 평가만 준비하는 것이 아니라 서비스 운영 전반의 정보보호 관리체계도 함께 준비해야 합니다. 한국경영정보는 기업의 현재 보안 수준 진단부터 정보보호 관리체계 구축, 정책·절차 및 증적자료 정비, 취약점 보완, CSAP 평가 대응까지 지원합니다.