태터데스크 관리자

도움말
닫기
적용하기   첫페이지 만들기

태터데스크 메시지

저장하였습니다.

2011 정보보호제품 평가 인증 컨퍼런스 메모

2011/05/20 00:31 by davideung
 All of Software 블로그를 RSS Feed에 등록을 해 놓으시면 편리하게 받아보실 수 있습니다. rss RSS Feed


다시 오랜만에 돌아왔습니다. 실무를 하면서, 아니 실무를 하니 일만해서 매번 글을 쓰고 정리하는 것이 어렵네요. 이제 심기 일전하여 차근 차근 정리하는 마음으로 글을 올려보도록 하겠습니다. 전규현님도 바쁘셔서 5월 들어 글을 못 올리고 계신 것 같은데 이 틈을 타서 해볼까 합니다. 대강 틀을 잡기는 했는데 정리가 다 된 글 보다는 전체 틀로서 '평가 준비 - 진행 - 완료 사후관리' 라는 순서로 올리려 합니다. 매번 공수표만 올려서 송구스럽습니다. 


오늘은 오늘 있었던 평가 인증 컨퍼런스를 참석하면 들었던 세션 중심으로 메모한 것을 정리하였습니다. 일반적인 내용보다는 참고할 만한 내용 중심으로 정리하였습니다. 

    평가인증제도

행사전에는 "변경된 제도"라고 했었던 것 같은데 (그래서 뭐가 변경이 있을 줄 알았습니다) 발표 내용으로는 크게 달라진 내용이 없었습니다. 그래서 못 봤는지 지금 보니 2012년에 PMS가 국내용 CC인증 대상에 추가된다고 장표에 있습니다. 

PP와 더불어 (요즘은 PP를 만들지 않고 있습니다) G-SFR이라는 이름으로 제품군별로 기능요구사항 문서를 만들어 배포하고 있고 이는 "지식정보보안산업협회(KISIA)"에서 책자로 받을 수 있다고 합니다. 아직 PP가 1.0 (CC 버전 2.3) 이 있는데 이는 SFR 만 참고하면 되겠습니다. 

이제 총 제품군이 25개 입니다. 이 제품군은 모두 CC인증 대상이고 추가적으로 2012년에 PMS도 추가하겠다는 것 같습니다. 

뭔가 제도 개선 사항이 있었는데 아직 발표할 때가 아닌지 아니면 안하기로 했는지 빠진 느낌입니다.


    보안관리의 기본과 원칙

발표자가 JS시큐리티 박태완대표이셨습니다. JS 시큐리티에 들어보신분 계십니까? 저는 처음 들었습니다. 바로 홈페이지 등을 찾아보았는데 오늘 발표하신 대표님은 보안 컨설팅, 교육으로 검색 결과가 몇개 나왔는데 회사 홈피는 못찾았습니다. 발표 자료도 책에 없으니 더 신기합니다.

보안 컨설팅에 대한 전반적인 이야기를 했습니다. 아직도 보안 컨설팅 이야기는 웃깁니다. 3년마다 컨설팅이 반복되고 재투자되고 있지만 항상 똑같다는 이야기입니다.

의미 있었던 이야기로 회사의 보안 점수는 여러 분야별로 점수를 매겨 보았을 때 평균이 아니라 낮은 점수로 해야 한다고 합니다. 맞는 이야기 같습니다. 
 

    모의제품, 제출물을 활용한 평가준비 편의성 제고

모의 제품 소개가 있었습니다. 아마도 제출물작성교육이나 평가인증교육 때 이를 가지고 하나봅니다. 현재 KISA 홈페이지 "개발자를 위한 도우미"에도 없는 것 같습니다. (추후에 교육 부분만 따로 정리를 해보겠습니다. 모의 제품으로 평가 제출물도 이미 되어 있어서 교육 때 활용이 될 것 같습니다.  

2011년에 제출물 작성 교육은 6월 20-24일, 12월 5-9일(예정)이 있고 평가 인증 교육은 다음주 23일-6월3일이 있고 2차는 미정이라고 합니다. 


    CC인증 제품과 암호모듈간의 평가 관계

공공기관에 도입되기 위해서는 검증필 암호모듈을 탑재하여 (VPN 같은 경우) CC인증을 받거나 보안적합성 제도를 통해 들어갑니다. 그런데 여기에 "암호지정"이 빠졌습니다. 공공기관에 도입될 수 있는 경우로 국정원이 지정한 암호 제품(PKI, SSO, 디스크/파일 암호화, DRM, 메일 암호화, 키보드 암호화, 하드웨어 보안 토큰, DB 암호화, 기타 암호화 전문)에 대해서 암호 지정을 받으면 됩니다. 국가사이버안전센터 => IT보안인증사무국 => 암호제품지정 참고

국외 동향으로 CC인증과 연계 하여 암호 모듈을 가지고 가려고 했으나 (암호 모듈을 꼭 탑재하여 CC인증) 미국, 일본, 캐나다를 중심으로 이를 분리하려 한다는 소식입니다. 

암호 검증 모듈의 유효기간은 5년이라고 합니다. 검증 받은 암호 모듈의 해시가 같아야 CC인증 할 수 있다고 하네요.

암호모듈 제출물설명회가 담주 26일 오후 3시 교육문화회관 금강 A홀에서 있다고 합니다. 


    보안업체를 위한 소프트웨어 테스팅 프로세스 

발표는 STA의 권영일대표(광운대 교수)께서 하셨습니다. 역시 발표를 대단히 잘 하십니다. 발표의 범위와 목적을 정확히 집고 넘어가고 시작 전에 시선을 끄는 작업이 매우 탁월 하십니다. 경력에 의한 포스가 느껴지십니다. 이분은 개인적으로 발표 후에 여러 사람에 둘려 싸여 질문 토론 답변 하는 모습이 매우 인상적이었습니다. 아직까지 열정이 느껴집니다. 

평가하는 모델 TMMi 가 있습니다. 모든 소프트웨어 속에 결국 CC인증 보안성 시험도 비슷 동일하군요. 우리는 평가 준비를 위한 시험을 어떻게 하고 있나요? 인증서를 위해서 우선 평가에 들어가기에 급급한 실정입니다. 테스팅 프로세스 평가하는 TMMi ISO33063는 한국이 주도하고 있다고 합니다. 

여러 시험 방법이 있는데 그 중 보안성 시험 (CC인증 시험) 이 있고 이는 일반 소프트웨어 시험과 크게 다르지 않다는 설명이십니다. 그래서 생각했습니다. 일반 시험 프로세스와 비슷 동일한데 별도의 짧게라도 프로세스나 방법이 있어야 하지 않을까 합니다. 

그리고 리스크기반 시험: 전세계 표준이라고 합니다. 오늘 소개해주신 TPAM 에 Security Test Management 영역이 따로 있습니다. 

비기능 시험은 성능, 신뢰성, 확장성, "보안" 시험이고 이 또한 추세라고 합니다.

이 세션을 마치면서 생각이 많아 졌습니다. 시험을 꼭 QA와 통합해서 할 필요는 없구나 CC인증 대상에 대해서 보안성 시험을 하면 되고 (CC인증 준비) 이를 확장하고 일반화 하여 프로세스를 만들 필요가 있겠다 생각이 들었습니다. 그런 측면으로 CC인증 개발 단계 부터 평가 준비 프로세스를 다시 한번 그려보고 정비해 봐야겠습니다. 


    동적 분석 기반 소프트웨어 보안 취약성 분석 연구 동향

동적이라는 것은 "실행"이라는 의미입니다. 소스 분석은 대표적인 정적 분석인데 반해 동적 분석은 실행 중인 소프트웨어를 공격자 입장에서 여러 시험 (침투 등)을 하는 것입니다. 

핵심 용어만 메모했습니다: 
실행, 비기능 시험, security testing, nagative, 공격, buildsecurityin.us-cert.gov, 위협, 위험, 위협 모델링(MS STRIDE model), fuzzing, symbolic execution

감사합니다.  

저작자 표시 비영리 변경 금지

'인증' 카테고리의 다른 글

2011 정보보호제품 평가 인증 컨퍼런스 메모  (0) 2011/05/20
변경된 CC 평가 인증 제도  (2) 2010/05/03
인증을 꼭 받아야 하나요?  (4) 2008/11/06

davideung 인증 ,

Trackback Address: http://allofsoftware.net/trackback/221 관련글 쓰기
문서를 작성하면 더 오래 걸린다는 고정관념

최근에 국내 유수 대학의 컴퓨터 공학 교수를 만난 적이 있다. 그 교수님도 문서를 작성하면서 Software를 개발하면 더 오래 걸린다고 굳게 믿고 있었다. 어느 정도 이해가 되는 상황이다. 원래 소프트웨어 공학은 실전에서..

이슈를 모으기도 정말 어렵다.

많은 회사들이 개발 프로세스 개선을 하겠다고 선진 개발 방법론을 흉내내거나 실패한 대기업의 프로세스를 가져다가 적용하곤 한다. 복잡한 프로세스와 많은 Template를 가져다가 적용해보려고 하는데 대부분은 실패를 한다. 기초..

변화에 실패하는 9가지 고정관념

회사는 끊임없이 변화하지 않으면 지속 성장하지 못한다. 하지만 변화는 피와 살을 깍는 고통을 동반하고 또 많은 회사가 변화에 실패해서 성장하지 못하거나 사라져간다. 보통의 사람들은 대부분 변화를 싫어하고 기존에 하던대로 계속..

좋은 프로그래머가 되는 24가지 방법

1. 프로그래밍에 열정이 있어야 한다. 열정이 없고 즐기지 못하면 평생하기 어려운 일이다. 2. 프로그래밍 기초 원리를 완전히 이해해야 한다. 원리를 모르면 근본적인 해결을 할 수 없다. 3. 문제 해결 능력을 키워야 한다...

요즘 실리콘밸리에서는...

얼마전 실리콘밸리의 한 Startup company에서 CTO로 일하고 있는 오랜 친구가 한국에 놀러와서 같이 여행을 갔다. Informix에서 소프트웨어 엔지니어로 시작해서 한 20년 정도 일한 중국인 친구다. 같이 일을..

전문가 vs. 책임자

우리나라 조직문화는 전문가보다 책임자를 선호한다. 조직의 장이 책임을 지고 모든 일을 알아서 하는 것이다. 상명하복 관계 위주다. 경영자가 SW개발에 대해서는 잘 모르는 경우 누구 한명이 책임지고 개발해줬으면 하는 생각을 하..

소프트웨어 회사의 자산은?

소프트웨어 회사의 자산은 무엇일까? 흔히 개발자가 소프트웨어 회사의 재산이라고 한다. 이런 회사일 수록 회사가 가지고 있는 것은 정말 개발자밖에 없다. 또한 파악하기 어려운 한 무더기의 소스코드가 있다. 개발자들이 나가면 이..

관리자가 이런 일까지?

우리나라 SW 조직에서 관리자란 위치는 참 애매한 위치다. 물론 전문 관리자라면 얘기가 다르지만 왕년에 SW를 조금 개발해 본 경우가 애매하다. 개발팀에서 가장 경험이 많은 SW 개발자들이 주로 팀장이 되곤 한다. 이 경우와..

과거의 성공이 발목을 잡을 때

수많은 소프트웨어 회사들이 첫번째 성공을 거두고 나서 두번째 도약에 실패하고 사라져간다. 물론 첫번째 성공도 어렵지만 이미 성공의 경험이 있고 방법을 알고 있는 회사들이 두번째 또는 세번째에는 많이 실패하는 이유가 무엇일까?..

스펙을 제대로 작성하는 것은 구식이다?

'소프트웨어 개발 방법이 얼마나 발전했는데 아직도 스펙을 제대로 작성하고 개발을 하는가?' 라고 하면서 스펙 작성에 반대하는 주장을 하는 사람들이 있다. 스펙, 설계를 작성하고 구현을 하고 테스트를 하는 방식으로 개발하는 것..