보안 거버넌스
보안 의사결정의 책임, 기준, 예외와 사업 위험의 연결을 관리하는 역량.
모든 프로덕션 계정에 보안 책임자와 공용 비상 연락 채널이 지정되어 있고 최근 90일 안에 유효성을 확인했다.
- 확인할 운영 증거
- 계정 목록, 책임자 명부, 최근 연락 시험 기록.
- 우선 액션
- 계정별 책임자와 대체 연락 채널을 정하고 퇴사·휴가에도 전달되는지 시험한다.
- 다음 확장
- 연락처 검증을 계정 개설·인사 변경 절차에 포함한다.
- 적용 시 확인
- 일부 계정의 설정만 확인하고 조직 전체가 충족했다고 판단하지 않는다.
사업·계약·규제 요구사항이 담당자와 적용 시스템에 연결된 보안 요구사항 목록으로 관리된다.
- 확인할 운영 증거
- 요구사항 등록부, 적용 범위, 통제 소유자, 최근 검토 이력.
- 우선 액션
- 적용 법규와 고객 계약을 통제 항목으로 변환하고 소유자·검토 주기를 지정한다.
- 다음 확장
- 역할별 교육과 예외 승인 절차를 요구사항 목록에 연결한다.
- 적용 시 확인
- 정책 문서의 존재보다 실제 적용 범위와 예외 관리 기록을 확인한다.
승인된 클라우드 보안 표준이 코드·템플릿으로 배포되며 예외에는 소유자와 만료일이 기록된다.
- 확인할 운영 증거
- 승인 템플릿 저장소, 배포 이력, 예외 등록부와 만료 처리 기록.
- 우선 액션
- 반복 설계를 표준 모듈로 만들고 변경 검토와 예외 만료 절차를 운영한다.
- 다음 확장
- 표준 채택률과 만료된 예외를 월간 위험 지표에 포함한다.
- 적용 시 확인
- 도구 도입 자체를 성숙도로 보지 말고 반복 가능한 운영 결과를 확인한다.
보안 책임 분담과 위험 지표를 경영·제품 지표와 함께 정기 검토하고 통제 투자 우선순위를 조정한다.
- 확인할 운영 증거
- 경영 검토 회의록, 위험 수용 기록, 지표 변화에 따른 투자 결정.
- 우선 액션
- RACI, 위험 수용 기준, 핵심 보안 지표를 하나의 의사결정 주기로 통합한다.
- 다음 확장
- 사고·감사·사업 변화에서 얻은 교훈이 표준과 투자 계획을 자동 갱신하도록 연결한다.
- 적용 시 확인
- 자동화에는 승인 경계, 중단 조건, 사후 검토 절차를 함께 둔다.