DOI QR코드

DOI QR Code

정보보호 컨설팅 ISP(정보전략계획) 지표 개발을 위한 사례분석

Case Analysis for Information Protection Consulting ISP Indicator Development

  • 투고 : 2024.12.02
  • 심사 : 2024.12.17
  • 발행 : 2024.12.31

초록

본 연구의 목적은 정보보호컨설팅을 수행할 기업이나 컨설턴트를 위해 정보전략계획 ISP(Information Strategy Planning)의 정형화된 모듈을 만들어 제시하는 것이다. 즉, 사례 분석을 통해 PDCA(계획(Plan)-실행(Do)-검토(Check)-개선(Act))를 접목한 정보보호 컨설팅 지표를 개발하고자 하였다. 연구순서로는 1단계는 용어설명, 2단계는 보안전략수립 컨설팅과 관련한 선행연구를 비교하였으며, 3단계는 정보보호컨설팅의 국가직무능력표준 NSC(National Competency Standards)와 보안 직무분석, 정보보호컨설팅 관련 연구, 보안컨설팅사의 컨설팅절차, ISO27001 통제항목을 PDCA에 따라 분하였으며, 4단계는 도출된 정보보호컨설팅 지표에 세부적인 항목을 적용하여 정보보호 ISP를 도출하였다. 조사결과 PLAN(환경분석)은 경영, 법적, 관리적, 물리적, 기술적 환경분석을 적용할 수 있었고, DO(목표설정)는 비전제시, 취약점 진단, 모의해킹을 통한 목표설정 및 취약점 진단을 적용할 수 있었고, CHECK(수행)는 관리체계 점검 및 취약점 분석을 위해 위기관리와 인증을, ACT(지속지원)는 연속성과 준거성을 연계할 수 있었다. 향후 개발된 지표를 통해 자사의 정보보호컨설팅 전략 로드맵 작성하는데 도움이 될 것으로 기대한다.

The purpose of this study is to create and present a standardized module of ISP(Information Strategy Plan) for companies or consultants who will perform information protection consulting. In other words, it was intended to develop an information protection consulting index incorporating PDCA through case analysis. In the order of study, the first step is to explain the terminology, The second stage compared previous studies related to security strategy establishment consulting, The third stage classified the NSC security job analysis, information protection consulting-related research, security consulting firm's consulting procedure, and ISO27001 control items according to the process (PDCA), In step 4, information protection IPS was derived by applying detailed items to the derived information protection consulting index. As a result of the survey, management, legal, administrative, physical, and technical environmental analysis could be applied to PLAN (Environmental Analysis). DO (Goal setting) was able to apply goal setting and vulnerability diagnosis through vision presentation, vulnerability diagnosis, and simulated hacking, CHECK (Performs) is crisis management and certification for management system inspection and vulnerability analysis. ACT (Sustained Support) was able to link continuity with compliance.

키워드

1. 서론

1.1 연구목적

본 연구의 목적은 정보보호컨설팅을 구축할 기업이나 기업담당자, 컨설턴트에게 필요한 정보보호컨설팅 컨설팅 방법론인 ISP(Information Strategy Planning, 정보전략계획) 모듈을 만들어 제시하는 것이다.

국가통계포털(KOSIS)에서 국내 보안컨설팅 서비스 시장 매출현황을 조사한 결과 <표 1>과 같이 연간 평균 590억씩 성장하고 있어 보안 현장에서 보안컨설팅 툴 사용이 도움이 될 것으로 사료된다[1].

<표 1> 정보보호산업 매출현황 (단위: 백만원), 연간

SOBTCQ_2024_v24n5_155_2_t0001.png 이미지

<표 2>와 같이 정보보호산업 매출현황 국가별 수출 현황 비중을 살펴본 결과 보안컨설팅 산업은 일본 시장에서 활동이 늘어나고 있어 향후 국제시장을 겨냥한 컨설팅 툴도 고려할 수 있다[1].

<표 2> 정보보호산업 매출현황 국가별 수출 비중 (단위: %)

SOBTCQ_2024_v24n5_155_2_t0002.png 이미지

1.2 연구 순서

연구순서로는 <표 3>과 같이 1단계에서는 연구 이해를 이해 관련 용어를 설명하였고, 2단계에서는 보안전략수립 컨설팅과 관련한 선행연구를 비교하였으며, 3단계에서는 직무분석, 컨설팅사업, 컨설팅절차, ISO27001 통제항목을 프로세스(PDCA)에 따라 분류하였다. 4단계에서는 도출된 정보보호컨설팅 지표를 PDCA에 따라 세부적인 항목을 적용하여 정보보호 ISP를 개발하였다.

<표 3> 연구순서

SOBTCQ_2024_v24n5_155_2_t0003.png 이미지

2. 연구의 이해

2.1 컨설팅

컨설팅이란 중소기업청의 중소기업 컨설팅산업백서(2008)에 의하면 기업경영상 문제점을 규명하고 해결할 수 있도록 해결방안을 제시하고 적기에 실시될 수있도록 도와주는 행위로 정의하였다. 컨설팅 방법론인 ISP(Information Strategy Planning, 정보전략계획)란 조직의 목표를 효과적으로 달성하기 위해 전략을 수립하는 것을 의미하며, James Martin의 Strategic Information Planning Methodologies(1982)을 시초로하여 지금까지 사용되어 온 방법론이다[2].

2.2 정보전략계획(ISP)

ISP에 관한 연구는 1960년대부터 시작되었으며, 조직의 업무효율성을 높이고자 정보시스템을 구축하겠다는 목적으로 Kribel(1968)는 기업의 논리정립, 자원배분, 조직관리 등을 기획하는 과정이라고 하였고, Carlson, Kerner(1979)는 애플리케이션을 선택하는 과정, Lederer & Sethi(1988) 컴퓨터기반의 포트폴리오, King(1994)는 정보시스템의 활용과 유지를 위한 기회, Baker(1995)는 자원, 변경관리, 통제절차, 조직구조 등을 고려한 정보시스템으로 정의하였다[3].

또한 ISP를 수행하는 공통적인 절차로 유민수(2014)는 환경분석, 현황분석(As-Is), 미래모형 설계(To-Be)로 진행된다고 하였으며[4], 손승혜·이슬(2004)은 사업방향, 현황분석, 목표설정, 수립과정을 통하여 수행된다고 하였으며[5], 김진영·이병수(2012)는 환경분석, 현황분석(AS-IS), 목표구조개발(To-Be), 이행계획단계로 수행된다고 하였다[6]. 이를 단계별로 정리하면ISP는 데밍의 PDCA와 유사하여, Plan(환경, 현황분석), Do(미래모형 목표수립), Check(이행계획 수립), Act(사후관리)로 간주할 수 있다[7]. ISP 수행단계1단계 환경분석(PLAN)은 미래상, 전략, 핵심성공요소를 파악하고, 2단계 현황분석(DO)는 목표제시 단계로개선방향 파악과, 추진할 목표를 제시하며, 3단계 이행계획수립(CHECK)은 사업목표를 달성하기 위해 구체적인 수행방안을 수립하며, 마지막 4단계 사후관리(ACT)는 지속관리방안으로 투자대비효과(ROI)를 파악하여 변화관리 방안을 수립한다. 이를 정리하면 James Martin의 ISP 구성은 데밍의 PDCA 구조와 유사하다[8].

2.3 정보보호

먼저 정보호호란 정보보호산업의 진흥에 관한 법률(약칭: 정보보호산업법)[법률 제19990호, 2024. 1. 9., 타법개정] 제2조(정의) 1항에서 “정보보호”란 “정보보호시스템”(관리적ㆍ기술적ㆍ물리적 수단)을 마련하는 것을 말한다. 즉 수단을 이용하여 가. 정보의 수집, 가공, 저장, 검색, 송신, 수신 중에 발생할 수 있는 정보의 훼손, 변조, 유출 등을 방지 및 복구하는 것과 나. 암호ㆍ인증ㆍ인식ㆍ감시 등의 보안기술을 활용하여 재난ㆍ재해ㆍ범죄 등에 대응하거나 관련 장비ㆍ시설을 안전하게 운영하는 것으로 정의한다.

2.4 보안전략수립 컨설팅

가. 보안전략수립 컨설팅 직무

NSC의 능력단위 정의에 의하면 <표 4>와 같이 보안전략수립 컨설팅이란 정보 보안 관점에서 업무 환경과 특성을 이해하고, 정보 시스템, 정보 통신 등 IT 기반 사이버 침해의 위협과 취약성을 분석 및 평가하며, 비즈니스 연속성을 보장하기 위한 정보 보안 비전과 목표를 수립하고, 중장기 목표를 수립하는 능력이다[9].

<표 4> 능력 단위 요소 정의(재정리)

SOBTCQ_2024_v24n5_155_3_t0001.png 이미지

나. 정보보호 컨설팅 사업 단계

<표 5>와 같이 한국인터넷진흥원(2021)에서 정의한 정보보호 컨설팅 사업 단계 분석을 살펴보면 1.정보보호 컨설팅 프로젝트 관리, 2.정보보호 환경분식, 3.정보 시스템 기술취약점 진단, 4.정보보호 관리쳬계 점검, 5.정보보호 위험관리, 6.정보보호 대책수립 순서로 분석하였다[10].

<표 5> 정보보호 컨설팅 사업 단계 분석

SOBTCQ_2024_v24n5_155_3_t0003.png 이미지

다. 보안전략수립 컨설팅 절차(컨설팅사 사례)

컨설팅사 사례를 통해 보안전략 수립 컨설팅 절차를 조사한 결과 <표 6>과 같이 사전분석, 취약점진단, 이행조치 관리, 사후관리 순서로 진행하였다[11].

<표 6> 보안전략수립 컨설팅 절차(컨설팅사 사례)

SOBTCQ_2024_v24n5_155_4_t0001.png 이미지

라. 국제표준화기구 ISO 인증의 통제항목 검토

ISO27001은 국제규격인 ISMS(Imformation Securiy Management System)에 적절한 정보보안 경영시스템을 수행하는 것을 입증하는 것이다. 정보자산의 기밀성·무결성·가용성을 실현하기 위해 관리체계를 수립하고 운영하고자 할 때, 그 체계가 기준에 적합한지를 인증하는 것으로 정의하고 있다. ISO27001(2013)의 부속서의 통제 목적과 통제(Reference control objectives and controls)를 살펴보면 총14가지로 분류하였다[12].

- PLAN(계획단계) : A.5 정보보안 정책, A.6 정보보안 조직, A.7 인원 보안, A.8 자산 관리, A.9 접근 통제, A.10 암호화, A.11 물리적 환경적 보안

- DO(목표 및 비전제시) : A.12 운영 보안, A.13 통신 보안, A.14 시스템 취득, 개발, 유지보수, A.15 협력업체(공급자) 관리

- CHECK(수행단계, AS-IS TO-BE) : A.16 보안사고 관리,

- ACT(지속단계) : A.17 사업연속성 관리의 정보보안 측면, A.18 준거성

3. 본론

3.1 정보보호컨설팅 관련 선행연구

정보보호 컨설팅 ISP(정보전략계획)와 직접적인 관련이 있는 연구로는「중소기업 정보보호 컨설팅 개선을 위한 방법론 비교 분석」장상수(2020)와「정보보호 수준강화를 위한 정보보호 컨설팅 품질제고 방안연구」한국인터넷진흥원(2021)이 있었으며, 컨설팅 순서로 각각 PLAN 단계에서는 환경분석, 관리체계점검, DO 단계에서는 위기관리, 위험관리로, CHECK 단계에서는 대책수립, 대책수립, ACT단계에서는 후속조치로 공통점을 찾을 수 있었다.

3.2 정보보호 컨설팅 ISP 지표개발

본 연구의 목적은 정보보호컨설팅 컨설팅 방법론인 정형화된 ISP 모듈을 만들어 제시하는 것이며 이를 위해 관련한 직무분석, 정책연구, 논문, 기업 컨설팅사례, 인증 등의 항목을 비교하여 PDCA에 따라 공통적인 부분을 찾아 <표 7>과 같이 분석결과를 도출 할 수있었다[13][14].

<표 7> 정보보호 컨설팅 ISP 지표개발을 위한 선행연구 비교분석

SOBTCQ_2024_v24n5_155_4_t0002.png 이미지

3.3 정보보호 컨설팅 ISP 지표 세부항목 적용

도출한 ISP 지표를 실무에 적용하기 위해 <표 8>과 같이 세부항목을 연결하였다. PLAN 단계에서는 관리적, 물리적, 기술적 환경을 적용할 수 있었고, DO 단계는 비전제시, 취약점 진단, 모의해킹을 통한 목표설정 및 취약점 진단을 적용할 수 있었고, CHECK 단계는 관리체계 점검 및 취약점 분석을 위해 위기관리와 인증을, ACT 단계는 연속성과 준거성을 연계할 수 있었다.

<표 8> 정보보호 컨설팅 ISP 지표 세부항목 적용

SOBTCQ_2024_v24n5_155_5_t0001.png 이미지

4. 결론

본 연구의 의의는 정보보호컨설팅 컨설팅 방법인 ISP(정보전략계획)의 정형화된 모듈을 만들어 제시하는 것으로 조사결과 PLAN(환경분석)에서는 경영, 법적, 관리적, 물리적, 기술적 환경을 적용할 수 있었고, DO(목표설정)에서는 비전제시, 취약점 진단, 모의해킹을 통한 목표설정 및 취약점 진단을 적용할 수 있었고, CHECK(수행)에서는 관리체계 점검 및 취약점 분석을 위해 위기관리와 인증을, ACT(지속지원)에서는 연속성과 준거성을 연계할 수 있었다.

향후 개발된 지표를 통해 자사의 정보보호컨설팅 전략 로드맵 작성하는데 도움이 될 것으로 기대한다.

연구의 한계는 이번 연구가 ISO27001의 통제항목과 유사하다는 의견이 있을 수 있으나, 이 연구는 PDCA를 통한 정보보호 컨설팅 방법론을 구축하고자 정형화된 모듈을 도출하였다. 즉 정보보호컨설팅을 쉽게 이해하고자 지표개발을 위한 사례를 분석하였다.

또한 관련 자료를 비교하였지만 전문가를 통한 FGI 분석이나, 델파이조사를 실시하지 않아 매핑 결과 신뢰도에 한계가 있었다.

참고문헌

  1. 국가통계포털(KOSIS) 통계표, "정보보호산업 매출현황", 2024.
  2. 김미영, 임상봉, 장보람, 강성길, 김도훈, 홍재주, "정보 전략 계획(ISP)을 통한 농촌지역개발사업정보시스템 구축방안", 농촌계획 제19권 제2호, pp. 193-202, 2013. http://dx.doi.org/10.7851/ksrp.2013.19.2.193
  3. 박경운, 손경자, 이승재, 한경석, "중장년 복지시스템 정보전략계획(ISP) 수립에 관한 연구", 한국IT정책경영학회 논문지 제13권 제1호, pp.2209-2216, 2021.
  4. 유민수, "경영컨설팅 방법론을 이용한 감염병 실험실의 생물안전 위해성평가 조화기준 도출", 한국환경보건학회지, 제40권 제3호, pp. 187-203, 2014. http://dx.doi.org/10.5668/JEHS.2014.40.3.187
  5. 손승혜, 이슬,"정보화 전략 계획 수립 시 현황 분석 프레임웍 개선 방안", 엘지씨엔에스 제18권 제1호, pp. 7-18, 2004.
  6. 김진영, 이병수, "EA 및 BPR을 연계한 통합 ISP 방법론에 관한 연구", 한국정보기술학회논문지 제10권 제6호, pp. 201-212, 2012.
  7. 임헌욱, "Case Analysis for the Development of Smart Factory ISP Indicators", 국제문화기술진흥원, 제11권 제3호, pp. 321-326 2023.
  8. 임헌욱, "국제표준화기구(ISO)의 인증기준에 준하는 「국가중요시설」의 요구사항 개발", 융합보안 논문지 제17권 제3호, pp. 65-71, 2017.
  9. 국가직무능력표준, https://www.ncs.go.kr
  10. "정보보호 수준강화를 위한 정보보호 컨설팅 품질제고 방안 연구", 한국인터넷진흥원 2021.11.
  11. (주)씨에이에스 홈페이지, http://casit.co.kr
  12. 임헌욱, "셉테드(CPTED)를 고려한 정보보안 관리시스템(ISO 27001)의 요구사항 개발", 융합보안 논문지, 제21권 제1호, pp. 19-24, 2021. https://doi.org/10.33778/kcsa.2021.21.1.019
  13. 임헌욱, "융합보안 설비구축 원인에 대한 근거 이론적 접근", 융합보안 논문지, 제16권 제7호, pp. 69-75, 2016.
  14. 임헌욱, "델파이 조사를 통한 환경보안공학 개발", 융합보안 논문지, 제22권 제4호, pp. 135-140, 2022. https://doi.org/10.33778/kcsa.2022.22.4.135