NIST CSF 2.0은 핵심 기능을 5개에서 6개로 확대했으며, 취약점 관리는 Identify, Protect와 새로 추가된 Govern 기능 전반에 걸쳐 있습니다. KENSAI는 CSF 하위 범주에 직접 연결되어 NIST에 맞추려는 연방기관과 민간 조직을 지원합니다.
KENSAI를 NIST CSF에 매핑하기 → NIST 대시보드 보기2024년 2월 공개된 NIST CSF 2.0은 여섯 번째 기능인 Govern을 추가하고 하위 범주를 재구성했습니다. 취약점 관리는 여러 기능과 맞닿아 있습니다.
GV.RM-07: 전략 수준의 취약점 위험 관리입니다. 취약점 관리가 전사 위험 의사결정에 포함되고 경영진에게 명확히 공개되도록 합니다.
ID.RA-01: 자산의 취약점을 식별하고 문서화합니다. ID.RA-02: 정보 공유 포럼에서 사이버 위협 인텔리전스를 수신합니다. ID.AM-02: 소프트웨어, 서비스 및 시스템의 목록을 관리합니다. 이 목록은 모든 취약점 관리 프로그램의 토대입니다.
PR.PS-02: 악용 가능성을 줄이도록 소프트웨어를 유지관리합니다. PR.PS-04: 로그 기록을 생성하고 이용할 수 있게 합니다. PR.MA-01/02: 유지보수와 수리를 수행하고 승인하며 기록합니다.
DE.CM-01/02/09: 이상 징후와 잠재적 사이버보안 이벤트를 찾기 위해 네트워크와 시스템을 모니터링합니다. 지속적인 스캔은 상시 탐지를 뒷받침합니다.
RS.MI-02: 사고를 완화합니다. 취약점이 실제로 악용될 때 취약점 개선 워크플로가 신속한 사고 대응을 지원합니다.
| CSF 하위 범주 | 설명 | KENSAI 기능 |
|---|---|---|
| ID.RA-01 | 자산 취약점 식별 | 자동 취약점 스캔 |
| ID.RA-02 | 위협 인텔리전스 수신 | CVE 위협 인텔리전스 연동 |
| ID.AM-02 | 소프트웨어·서비스 목록 | 자산 탐색 및 목록 관리 |
| PR.PS-02 | 소프트웨어 유지관리 | 패치 준수 상태 모니터링 |
| DE.CM-01 | 네트워크 모니터링 | 지속적인 네트워크 스캔 |
| DE.CM-09 | 컴퓨팅 하드웨어 모니터링 | 엔드포인트 취약점 평가 |
| RS.MI-02 | 사고 완화 | 개선 워크플로 및 추적 |
NIST CSF는 사이버보안 관행의 성숙도를 나타내는 네 가지 구현 계층을 정의합니다.
대부분의 조직은 Tier 3을 목표로 삼아야 합니다. KENSAI의 자동화는 일반적인 엔터프라이즈 보안 프로그램의 복잡성 없이도 Tier 4 역량을 구현하도록 돕습니다.
모든 자산을 탐색하고 지속적으로 스캔하여 포괄적인 목록과 취약점 식별을 요구하는 ID.AM 및 ID.RA 요건을 지원합니다.
위협 피드와 연동해 실제 악용 중인 취약점(ID.RA-02)을 우선 처리하므로 가장 중요한 위험에 집중할 수 있습니다.
CVSS, 악용 가능성, 자산 중요도를 결합한 점수로 Tier 2 이상에서 요구하는 위험 기반 의사결정을 지원합니다.
보안 상태를 CSF 기능에 맞춰 시각화하고, 더 높은 구현 계층을 향한 진행 상황을 시간에 따라 추적합니다.
GV(Govern) 기능 보고를 통해 전략적 보안 의사결정에 필요한 취약점 위험 가시성을 경영진에게 제공합니다.
심각도와 자산 유형별 MTTR(평균 개선 시간)을 추적합니다. 이는 CSF 계층 향상을 입증하는 핵심 지표입니다.
연방기관과 NIST SP 800-53을 따르는 조직을 위해 KENSAI는 RA(위험 평가) 및 SI(시스템·정보 무결성) 통제군에 매핑됩니다.
KENSAI는 NIST CSF 2.0 하위 범주를 직접 구현하는 취약점 스캔 및 관리 기능을 제공합니다. 프레임워크에 매핑된 규정 준수 보고서를 생성하고 더 높은 구현 계층을 향한 진전을 입증할 수 있습니다.
NIST CSF 평가 시작 → NIST 전문가와 상담