ISO/IEC 27002
IT 위키
- ISO/IEC 27002
- 정보보호 관리체계에 필요한 정보보호 통제 항목과 그 구현 방법을 설명하는 실행 지침(Code of Practice)
- ISO/IEC 27001이 "무엇을 갖춰야 하는가(요구사항)"를 규정한다면, ISO/IEC 27002는 "각 통제를 어떻게 구현하는가(지침)"를 설명한다.
- 인증 심사용 표준이 아니다. 인증은 27001로 받고, 27002는 통제를 선택하고 구현할 때 참고하는 문서다.
- ISO/IEC 27000 시리즈에 속한다.
- 1995년 : 영국 표준 BS 7799 Part 1 제정
- 2000년 : ISO/IEC 17799로 국제 표준화
- 2005년 : ISO/IEC 17799:2005 개정
- 2007년 : 번호를 ISO/IEC 27002로 변경 (내용은 17799:2005와 같다)
- 2013년 : 14개 영역 114개 통제로 개편
- 2022년 : 4개 테마 93개 통제로 재편, 표준명을 Information security, cybersecurity and privacy protection — Information security controls로 변경
국내 시험에서 "ISO/IEC 27002 보안 통제의 범주"라고 하면 대부분 이 분류를 가리킨다.
- 보안 정책(Security Policy) : 관리 방향 제시 및 정보보호 지원
- 정보보호 조직(Organization of Information Security) : 내부 조직과 외부자 관련 보안
- 자산 관리(Asset Management) : 자산 책임 및 정보 분류
- 인적 자원 보안(Human Resources Security) : 고용 전·중·종료 단계의 보안
- 물리적 및 환경적 보안(Physical and Environmental Security) : 보안 구역과 장비 보안
- 통신 및 운영 관리(Communications and Operations Management) : 운영 절차, 악성코드 통제, 백업, 매체 취급
- 접근 통제(Access Control) : 사용자 접근 관리, 네트워크·운영체제·응용 접근 통제
- 정보시스템 획득·개발·유지보수(Information Systems Acquisition, Development and Maintenance)
- 정보보호 사고 관리(Information Security Incident Management)
- 사업 연속성 관리(Business Continuity Management)
- 준거성(Compliance) : 법적 요구사항 및 정책 준수
| 조항 | 영역 |
|---|---|
| 5 | 정보보호 정책 |
| 6 | 정보보호 조직 |
| 7 | 인적 자원 보안 |
| 8 | 자산 관리 |
| 9 | 접근 통제 |
| 10 | 암호화 |
| 11 | 물리적 및 환경적 보안 |
| 12 | 운영 보안 |
| 13 | 통신 보안 |
| 14 | 시스템 획득·개발·유지보수 |
| 15 | 공급자 관계 |
| 16 | 정보보호 사고 관리 |
| 17 | 사업 연속성 관리의 정보보호 측면 |
| 18 | 준거성 |
- 14개 영역 아래 35개 통제 목적과 114개 통제로 구성된다.
- 2013판부터 공급자 관계가 독립 영역으로 분리되었다.
| 테마 | 통제 수 |
|---|---|
| 조직적 통제(Organizational) | 37 |
| 인적 통제(People) | 8 |
| 물리적 통제(Physical) | 14 |
| 기술적 통제(Technological) | 34 |
- 합계 93개 통제로, 기존 114개를 통합·정리하고 위협 인텔리전스, 클라우드 서비스 이용 보안, 데이터 유출 방지 등 11개를 신설했다.
- 각 통제에 속성(Attribute)을 부여해 여러 관점으로 분류할 수 있게 했다.
- 통제 유형(예방·탐지·교정)
- 정보보호 속성(기밀성·무결성·가용성)
- 사이버보안 개념(식별·보호·탐지·대응·복구)
- 운영 역량
- 보안 도메인
- ISO/IEC 27001:2022 부속서 A가 이 93개 통제를 그대로 인용한다.
