K-ISMS 는 read-only IAM 권한만 부여받아 증적을 매주 자동 수집, AWS S3 서울 리전 KMS 암호화 + Object Lock 7년으로 보관합니다.
1. AWS 표준 컴플라이언스 도구 vs ISMS-P 자동화
AWS 자체 도구인 Config, Security Hub, Audit Manager는 SOC 2와 PCI DSS, HIPAA 기준에 대해 사전 정의된 매핑을 제공하지만, ISMS-P 매핑은 제공하지 않습니다. 그래서 AWS 도구로 수집한 증적을 ISMS-P 178개 점검 항목에 일일이 수동 매핑하는 과정이 필요한데, 이 작업이 통상 ISMS-P 준비 기간의 30~40%를 차지합니다.
K-ISMS는 ISMS-P 178개 점검 항목과 AWS 서비스 사이의 매핑을 사전 정의해두었습니다. read-only IAM 권한을 한 번만 부여하면 매주 자동으로 증적을 수집하고 항목에 매핑합니다.
2. 통제 영역별 AWS 서비스 매핑
2.1 사용자 인증·접근통제 (ISMS-P 2.5)
ISMS-P
AWS 서비스
수집 증적
2.5.1 사용자 등록·해지
IAM Users, IAM Identity Center
사용자 목록, 생성·삭제 이력
2.5.3 사용자 인증 (MFA)
IAM, IAM Identity Center
MFA 활성화 상태, 인증 방식
2.5.4 비밀번호 관리
IAM Account Password Policy
최소 길이, 복잡도, 만료 정책
2.5.5 특수 계정·권한 관리
IAM Roles, AWS Organizations SCP
관리자 권한 그룹, 정책 첨부 이력
2.2 접근통제 (ISMS-P 2.6)
ISMS-P
AWS 서비스
수집 증적
2.6.1 네트워크 접근통제
VPC, Security Group, NACL
인바운드 규칙, 0.0.0.0/0 허용 검사
2.6.2 정보 시스템 접근
IAM Policy, Resource-based Policy
리소스별 권한 매트릭스
2.6.3 응용프로그램 접근
Cognito, ALB Authentication
API 엔드포인트 인증 설정
2.6.6 원격 접근 통제
Systems Manager Session Manager, VPN
SSM 세션 로그, VPN 연결 이력
2.3 암호화 (ISMS-P 2.7)
ISMS-P
AWS 서비스
수집 증적
2.7.1 암호 정책 적용
S3 SSE-KMS, RDS Encryption, EBS Encryption
버킷·DB·볼륨 별 암호화 활성 상태
2.7.2 암호 키 관리
KMS, CloudHSM
키 회전 주기, 정책, 사용 로그
2.4 운영 보안 (ISMS-P 2.9)
ISMS-P
AWS 서비스
수집 증적
2.9.1 로그 관리
CloudTrail, CloudWatch Logs, VPC Flow Logs
5년 보관 설정, S3 보관 위치
2.9.2 운영 절차 관리
Systems Manager Run Command, Change Manager
실행 이력, 변경 승인 로그
2.9.3 백업·복구
AWS Backup, RDS Snapshot
백업 정책, 복구 테스트 이력
2.9.4 취약점 점검
Inspector, Security Hub
점검 결과, 시정 이력
2.5 사고 대응 (ISMS-P 2.10)
ISMS-P
AWS 서비스
수집 증적
2.10.1 사고 탐지
GuardDuty, Security Hub, Macie
탐지 룰, 알림 발송 이력
2.10.2 사고 대응 절차
SNS, EventBridge, Step Functions
알림 워크플로우 구성, 실행 이력
3. 자동화 가능 vs 불가능 점검 항목
ISMS-P 178개 점검 항목 (2026 개정안 기준) 중 약 121개 (68%) 가 AWS API 로 수집 가능한 설정·로그 기반입니다. 나머지는 다음과 같습니다.
정책·절차 (15%) — 정보보호 정책서, 위험관리 매뉴얼. 외부 컨설팅이 표준 패턴.
인적 보안 (10%) — 직원 교육, 보안 서약서, 퇴사 시 접근 차단 절차. 내부 HR 시스템 통합 필요.
물리 보안 (5%) — 데이터센터 접근 통제. AWS 위탁 (ISO 27001 / SOC 1·2 인증) 으로 대체 가능.
외부 위탁·계약 (2%) — 수탁자 관리, DPA. 별도 계약 관리.
4. K-ISMS 의 read-only IAM 권한 모델
K-ISMS 는 고객 AWS 계정에 다음 권한만 요구합니다.
SecurityAudit AWS Managed Policy (모든 서비스 read-only)
또는 직접 정의한 IAM Read-only Policy (S3, KMS, IAM, CloudTrail 등 37개 서비스 한정)
External ID + AssumeRole 패턴으로 cross-account 접근 (직접 액세스 키 공유 불필요)
쓰기 권한 없음. 데이터 변경·삭제 불가능. 침해사고 대응 시 K-ISMS 가 고객 환경에 영향을 줄 수 없는 구조.
5. 비용 — AWS 도구 단독 vs ISMS-P 자동화
구성
월 비용 (1 클라우드)
준비 기간
AWS Audit Manager + 수동 매핑
~$25 + 인건비
4-6 개월
AWS Audit Manager + 외부 컨설팅
~$25 + ₩500-700만/월
3-4 개월
K-ISMS Business 플랜
₩100만 (모든 비용 포함)
2 주
6. 실전 가이드 — 첫 주 작업
K-ISMS 가입 → 무료 플랜으로 시작 (페이지 하단 CTA 버튼)
AWS IAM 에서 read-only IAM Role 생성 (CloudFormation 템플릿 제공)
K-ISMS 대시보드에서 AssumeRole ARN 등록 → 즉시 첫 증적 수집 시작
24시간 내 178개 점검 항목 자동 매핑 완료, 위반 항목 표시
위반 항목 시정 권고 (Remediation) 자동 생성 → CLI / Terraform 스니펫 제공