자산 목록은 보안 프로그램의 기본이다 – CAASM으로 본 자산 관리 (컴퓨터월드 기고)
페이지 정보
- 작성일 : 25-01-24 09:44
- 조회 : 646회
첨부파일
-
자산 목록은 보안 프로그램의 기본이다.pdf (1.4M)
33회 다운로드
DATE : 2026-01-22 10:56:01
관련링크
본문
컴퓨터월드 2024년 10월호에 실린 런제로(runZero)팀의 기고문입니다.
기업은 데스크탑 워크스테이션부터 모바일 장치, IT/IoT/OT 장치, 가상 시스템, 웹 애플리케이션, 클라우드 인프라까지 점점 더 많은 자산을 운영합니다. 이 글은 그 목록을 사람이 직접 추적하는 것이 사실상 불가능해진 상황에서, 왜 자산 목록 관리가 보안 프로그램의 출발점이 되는지를 다룹니다.
CIS 통제, NIST CSF, SOC2, HIPAA, PCI DSS가 각각 자산 목록을 어떻게 요구하는지 정리하고, 신뢰할 수 있는 단일 출처를 확보하기 어려운 이유를 네 가지 문제로 설명합니다. IT 팀과 보안 팀의 집계 불일치, 보안 통제 범위의 공백, 위험 자산 관리 실패, 그리고 자산 소유권 부재입니다. 소유권이 없어 아무도 스캔하고 패치하지 않았던 레거시 시스템이 어떤 결과로 이어졌는지를 에퀴팩스(Equifax) 침해 사례로 짚습니다.
마지막으로 수동 스프레드시트 방식에서 CAASM(사이버 자산 공격 표면 관리)으로 전환해야 하는 이유와, 런제로가 온프레미스부터 클라우드·원격 환경까지 자산을 식별하고 변경 이력을 추적하는 방식을 소개합니다.
정보보안 담당자와 인프라 운영자를 대상으로 하며, A4 4쪽 분량입니다.