OWASP Top 10 & ASVS
애플리케이션 보안에 대한 업계 표준 참조.
OWASP는 우리가 모든 감사에서 적용하는 두 가지 참조를 발행합니다. Top 10은 가장 중요한 웹 위험을 나열합니다. ASVS는 3개 수준에서 286개의 제어를 정의합니다.
- Top 10: 인젝션, 액세스 제어 손상, 암호화 실패, SSRF, 공급망…
- ASVS Level 1(블랙박스), Level 2(표준 앱), Level 3(중요 앱)
- 인증, 세션, 검증, 비밀, 로그, 통신을 다룸
- OWASP 도구: ZAP, Dependency-Check, Cheat Sheets
기본적으로 ASVS Level 2를 목표; 헬스, 금융, 민감한 전자상거래는 Level 3.
ISO/IEC 27001
정보 보안 관리 시스템.
조직이 강력하고 지속적으로 개선되는 정보 보안 관리 시스템(ISMS)을 운영하는 것을 인증하는 국제 표준.
- 14개 도메인의 114개 제어(정책, HR, 액세스, 암호, 운영…)
- 필수 연례 내부 감사가 있는 PDCA 주기
- 인증 기관 인증, 3년 유효
- ISO 27017(클라우드), 27018(PII), 27701(개인정보)와 호환
준비를 지원합니다: 갭 분석, ISMS, 수정 계획, 모의 감사.
NIST CSF 2.0
Identify, Protect, Detect, Respond, Recover, Govern.
미국 NIST의 사이버 보안 프레임워크. 버전 2.0(2024)은 Govern 기능을 추가합니다. 조직 규모에 관계없이 사이버 보안 프로그램을 구조화하는 글로벌 참조.
- 6개 기능: Govern · Identify · Protect · Detect · Respond · Recover
- 23개 카테고리와 108개 하위 카테고리 — 포괄적이고 실용적인 참조
- 성숙도를 측정하는 Tier 1-4
- ISO 27001, NIST 800-53, CIS Controls, GDPR에 매핑 가능
이것은 우리가 감사에서 사용하는 그리드입니다 — CISO와 비기술 임원 모두에게 명확합니다.
ANSSI · PASSI
프랑스 기관의 위생 및 클라우드 가이드.
프랑스 국가 기관이 참조 가이드를 발행하고 공급자(PASSI 감사, PRIS 사고)를 자격 인증합니다. 프랑스에서 필수, EU에서 인정.
- 위생 가이드: 중소기업 및 중견기업을 위한 42개의 구체적 규칙
- SecNumCloud(주권), GDPR, AI 권장 사항
- PASSI(5개 범위: 조직, 아키텍처, 구성, 코드, 침입)
- CERT-FR: 취약점 피드 및 침해 지표
우리는 프랑스 측 감사 및 NIS2 규정 준수를 프레임화하기 위해 ANSSI 가이드를 사용합니다.
RGPD · NIS2
EU 규정 준수 — 개인 데이터 및 NIS2 지침.
두 가지 필수 EU 텍스트. GDPR(2018년부터)은 개인 데이터를 보호합니다. NIS2 지침(2024년에 전치)은 필수 및 중요 엔티티의 사이버 보안을 강화합니다.
- GDPR: 처리 등록, DPIA, 권리, DPO, 72시간 침해 통지
- NIS2: 거버넌스, 위험 관리, 공급망, 사고 신고
- GDPR 벌금 최대 2,000만 유로 또는 글로벌 수익의 4%; NIS2 최대 1,000만 유로 또는 2%
- 모든 섹터: 헬스, 에너지, 운송, 은행, 디지털, 식품
우리는 처리 활동을 매핑하고, 법률 문서를 만들고, 두 텍스트가 요구하는 기술적 제어를 강화합니다.
PCI DSS 4.0
결제 카드 데이터 처리 표준.
Payment Card Industry DSS. 카드 데이터를 저장, 처리 또는 전송하는 모든 엔티티에 필수. 버전 4.0(2024)은 더 엄격한 제어와 지속적인 평가를 요구합니다.
- 6개 도메인의 12가지 요구 사항(네트워크, 데이터, 취약점, 액세스, 모니터링, 정책)
- 연간 거래량에 따른 4가지 수준
- 내부 및 외부 침투 테스트 필수, 분기별 ASV 스캔
- MFA, 네트워크 분할, 엔드 투 엔드 PAN 암호화
우리는 기술 규정 준수(토큰화, P2PE)와 QSA 감사 준비를 지원합니다.