현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

정보보호 제품 평가·인증과 CC

CC·CEM, TOE·PP·ST, 보안기능과 보증 요구사항 및 EAL의 의미를 구분합니다.

예상 읽기 3

1. 관리체계 인증과 제품 평가

관리체계 인증은 조직의 보안 관리 활동을 심사한다. 제품 평가는 정해진 제품·구성·버전이 명시된 보안 요구를 충족하는지 평가한다. 회사가 ISMS 인증을 받았다는 사실이 그 회사 모든 제품의 보안인증을 뜻하지 않는다.

CC(Common Criteria, 공통평가기준)는 IT 제품의 보안성을 평가하는 기준 체계다. CEM은 평가 활동을 수행하는 방법론이다. 과거 TCSEC·ITSEC 등의 역사·등급은 배경으로 구분하고 현재 CC와 같은 등급이라고 보지 않는다.

2. TOE·PP·ST

용어의미기억할 질문
TOE평가대상(Target of Evaluation)어떤 제품·구성·버전을 평가하는가?
PP보호프로파일(Protection Profile)특정 제품군에 어떤 공통 보안 요구가 필요한가?
ST보안목표명세서(Security Target)이 특정 TOE가 어떤 요구와 기능을 주장하는가?

PP는 특정 구현에 독립적인 요구를 기술하고, ST는 실제 TOE의 경계·환경·보안 요구와 구현 개요 등을 기술한다. 모든 ST가 반드시 어떤 PP를 따라야 하는 것은 아니며, 적합성을 주장하면 그 관계를 확인한다.

3. 보안 문제에서 요구사항으로

위협, 조직의 보안정책과 운영환경에 대한 가정을 정하고, 이에 대응하는 보안목적과 요구사항을 세운다. 일부 목적은 TOE가 담당하고 일부는 안전한 운영환경이 담당할 수 있다.

  • SFR, 보안기능 요구사항: 인증·접근통제·감사·암호 기능 등 무엇을 수행해야 하는가.
  • SAR, 보안보증 요구사항: 설계·개발·시험·분석 등 그 기능을 얼마나 신뢰할 근거가 있는가.

기능이 많다는 것과 보증 수준이 높다는 것은 서로 다른 축이다. 같은 인증 등급이어도 서로 다른 기능·위협·환경을 대상으로 평가했을 수 있다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
CC: 기능 요구와 보증 요구를 구분
CC: 기능 요구와 보증 요구를 구분

4. EAL의 의미

EAL은 평가보증등급이다. 전통적인 EAL1~EAL7은 구조화된 보증 요구의 깊이·엄격성이 높아지는 체계로 이해한다. 숫자가 높다고 암호 키가 더 길거나 모든 공격에 더 강하다는 뜻은 아니다.

평가에서는 개발 자료, 시험 결과와 독립적 확인 등을 통해 주장한 요구를 검증한다. 인증기관은 평가 결과를 검토해 정해진 절차로 인증한다. CC 판본과 인증체계별 요구를 확인하며, 모든 제품에 동일한 최고 등급을 요구하는 것은 아니다.

5. 제품 도입 사례

방화벽 A의 인증이 “버전 1, 특정 운영체제, 정해진 설정”에 대한 것이라면 다른 버전·모듈·설정까지 자동 포함된다고 볼 수 없다. 인증서만 보지 말고 TOE 경계, ST, 보증 수준, 운영 가정과 유지 상태를 함께 확인한다.

설정 오류, 운영자 실수, 평가범위 밖 기능이나 새 취약점은 남을 수 있다. 인증제품도 패치·권한·로그·안전한 설정을 관리해야 한다. 인증은 조직의 운영 보안을 대신하지 않는다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01특정 제품의 보안목표명세서와 제품 독립적인 공통 보안 요구사항은 각각?
정답 및 해설

앞은 ST, 뒤는 PP다. TOE는 평가 대상이며, ST는 해당 대상과 보안 문제·목표·요구사항 등을 명세한다.

02EAL이 높으면 모든 기능이 더 많고 모든 공격에 안전한가?
정답 및 해설

아니다. EAL은 평가 보증의 수준이다. 기능은 SFR, 보증은 SAR과 연결하며 인증 버전·평가범위·가정을 함께 확인한다.