K-ISMS
9분 분량

AWS 환경에서 ISMS-P 178개 점검 항목 자동화 — 실전 가이드

AWS 인프라에서 ISMS-P 178개 점검 항목 (2026 개정안 기준) 을 어떻게 매핑하고 자료를 자동 수집하는지. IAM·S3·KMS·CloudTrail·VPC·Config 등 핵심 서비스 별 매핑 표 + 실제 수집 가능한 자료 항목 정리.

#AWS#ISMS-P#클라우드 보안#자동화

요약

1. AWS 표준 컴플라이언스 도구 vs ISMS-P 자동화

AWS 자체 도구인 Config, Security Hub, Audit Manager는 SOC 2와 PCI DSS, HIPAA 기준에 대해 사전 정의된 매핑을 제공하지만, ISMS-P 매핑은 제공하지 않습니다. 그래서 AWS 도구로 수집한 증적을 ISMS-P 178개 점검 항목에 일일이 수동 매핑하는 과정이 필요한데, 이 작업이 통상 ISMS-P 준비 기간의 30~40%를 차지합니다.

K-ISMS는 ISMS-P 178개 점검 항목과 AWS 서비스 사이의 매핑을 사전 정의해두었습니다. read-only IAM 권한을 한 번만 부여하면 매주 자동으로 증적을 수집하고 항목에 매핑합니다.

2. 통제 영역별 AWS 서비스 매핑

2.1 사용자 인증·접근통제 (ISMS-P 2.5)

ISMS-PAWS 서비스수집 증적
2.5.1 사용자 등록·해지IAM Users, IAM Identity Center사용자 목록, 생성·삭제 이력
2.5.3 사용자 인증 (MFA)IAM, IAM Identity CenterMFA 활성화 상태, 인증 방식
2.5.4 비밀번호 관리IAM Account Password Policy최소 길이, 복잡도, 만료 정책
2.5.5 특수 계정·권한 관리IAM Roles, AWS Organizations SCP관리자 권한 그룹, 정책 첨부 이력

2.2 접근통제 (ISMS-P 2.6)

ISMS-PAWS 서비스수집 증적
2.6.1 네트워크 접근통제VPC, Security Group, NACL인바운드 규칙, 0.0.0.0/0 허용 검사
2.6.2 정보 시스템 접근IAM Policy, Resource-based Policy리소스별 권한 매트릭스
2.6.3 응용프로그램 접근Cognito, ALB AuthenticationAPI 엔드포인트 인증 설정
2.6.6 원격 접근 통제Systems Manager Session Manager, VPNSSM 세션 로그, VPN 연결 이력

2.3 암호화 (ISMS-P 2.7)

ISMS-PAWS 서비스수집 증적
2.7.1 암호 정책 적용S3 SSE-KMS, RDS Encryption, EBS Encryption버킷·DB·볼륨 별 암호화 활성 상태
2.7.2 암호 키 관리KMS, CloudHSM키 회전 주기, 정책, 사용 로그

2.4 운영 보안 (ISMS-P 2.9)

ISMS-PAWS 서비스수집 증적
2.9.1 로그 관리CloudTrail, CloudWatch Logs, VPC Flow Logs5년 보관 설정, S3 보관 위치
2.9.2 운영 절차 관리Systems Manager Run Command, Change Manager실행 이력, 변경 승인 로그
2.9.3 백업·복구AWS Backup, RDS Snapshot백업 정책, 복구 테스트 이력
2.9.4 취약점 점검Inspector, Security Hub점검 결과, 시정 이력

2.5 사고 대응 (ISMS-P 2.10)

ISMS-PAWS 서비스수집 증적
2.10.1 사고 탐지GuardDuty, Security Hub, Macie탐지 룰, 알림 발송 이력
2.10.2 사고 대응 절차SNS, EventBridge, Step Functions알림 워크플로우 구성, 실행 이력

3. 자동화 가능 vs 불가능 점검 항목

ISMS-P 178개 점검 항목 (2026 개정안 기준) 중 약 121개 (68%) 가 AWS API 로 수집 가능한 설정·로그 기반입니다. 나머지는 다음과 같습니다.

4. K-ISMS 의 read-only IAM 권한 모델

K-ISMS 는 고객 AWS 계정에 다음 권한만 요구합니다.

쓰기 권한 없음. 데이터 변경·삭제 불가능. 침해사고 대응 시 K-ISMS 가 고객 환경에 영향을 줄 수 없는 구조.

5. 비용 — AWS 도구 단독 vs ISMS-P 자동화

구성월 비용 (1 클라우드)준비 기간
AWS Audit Manager + 수동 매핑~$25 + 인건비4-6 개월
AWS Audit Manager + 외부 컨설팅~$25 + ₩500-700만/월3-4 개월
K-ISMS Business 플랜₩100만 (모든 비용 포함)2 주

6. 실전 가이드 — 첫 주 작업

  1. K-ISMS 가입 → 무료 플랜으로 시작 (페이지 하단 CTA 버튼)
  2. AWS IAM 에서 read-only IAM Role 생성 (CloudFormation 템플릿 제공)
  3. K-ISMS 대시보드에서 AssumeRole ARN 등록 → 즉시 첫 증적 수집 시작
  4. 24시간 내 178개 점검 항목 자동 매핑 완료, 위반 항목 표시
  5. 위반 항목 시정 권고 (Remediation) 자동 생성 → CLI / Terraform 스니펫 제공

7. 관련 글

← 모든 글 보기