HOME / 클라우드 보안 및 정보보호컨설팅 서비스 분야 / 국내 CSAP 클라우드 보안인증 컨설팅

국내 CSAP 클라우드 보안인증 컨설팅

「클라우드컴퓨팅법」 제23조제2항에 따른 CSAP(Cloud Security Assurance Program) 클라우드 보안인증 컨설팅

일반기업과 공공기관에게 안전성 및 신뢰성이 검증된 민간 클라우드서비스 공급, 클라우드컴퓨팅서비스 이용자의 보안 우려를 해소하기 위한 CSAP 클라우드 보안인증 제도와 컨설팅서비스 소개

CSAP 인증 개요 및 CSAP 인증지원 클라우드 보안컨설팅 서비스
구분 설명
1. CSAP 클라우드 보안인증 제도 개요 클라우드 서비스 제공자가 제공하는 서비스에 대해 『 클라우드 컴퓨팅 발전 및 이용자 보호에 관한 법률 』 제 23조 제2항에 따라 정보보호 기준의 준수여부 확인을 인증기관이 평가·인증 하여 이용자들이 안심하고 클라우드 서비스를 이용할 수 있도록 지원하는 제도
2. CSAP 클라우드 보안인증 제도 법적 근거 「클라우드 컴퓨팅 발전 및 이용자 보호에 관한 법률」 제23조(신뢰성 향상) ② 과학기술정보통신부장관은 클라우드컴퓨팅서비스의 품질ㆍ성능에 관한 기준 및 정보보호에 관한 기준(관리적ㆍ물리적ㆍ기술적 보호조치를 포함한다. 이하 “보안인증기준”이라 한다)을 정하여 고시하고, 클라우드컴퓨팅서비스 제공자에게 그 기준을 지킬 것을 권고할 수 있다.
<일부 개정 시행일 2023.01.12>
3. CSAP 클라우드 보안인증 종류 보안인증의 대상은 「클라우드컴퓨팅서비스 보안인증에 관한 고시」 제 14조 1항 및 2항에 의거하여 다음과 같이 구분한다.
  • 1. SaaS 인증(간편/표준)
  • 2. PaaS 인증
  • 3. IaaS 인증
4. CSAP 인증지원 클라우드 보안컨설팅 방법론 및 수행 프로세스
※ SH보안감사의 방법론
  • 1. 환경분석 및 정보 수집
    - CSAP 인증범위 분석 및 정의서 작성
    - 클라우드 서비스 배치 및 범주 모델 분석, 클라우드 아키텍처 분석
  • 2. GAP 분석
    - CSAP 클라우드 인증분야별 보안통제평가 실시
    - 클라우드 취약점 분석·평가(CCE 및 CVE 취약점 점검)
  • 3. 클라우드 보호대책 수립
    - 클라우드 서비스 준거성 검토, 클라우드 보안 정책지침 자문지원 또는 작성지원
    - 클라우드컴퓨팅서비스 보안감사
  • 4. 인증준비 구현
    - 클라우드 서비스 보안인증 명세서 수립
    - 클라우드 서비스 보안운영 명세서 수립
    - 클라우드 서비스 보안인증 신청서 작성 자문지원
5. CSAP 인증지원 클라우드 보안컨설팅 산출물 보안인증의 대상은 「클라우드컴퓨팅서비스 보안인증에 관한 고시」 제 14조 1항 및 2항에 의거하여 다음과 같이 구분한다.
  • 1. CSAP 인증범위 정의서
  • 2. CSAP 클라우드 보안통제평가 보고서
  • 3. 클라우드컴퓨팅서비스 취약점 분석평가 보고서(선택)
  • 4. 클라우드컴퓨팅서비스 준거성 검토 보고서(선택)
  • 5. 클라우드컴퓨팅서비스 보안감사 보고서(선택)
  • 6. 클라우드컴퓨팅서비스 정보보호 정책지침서 Template(선택)
  • 7. 클라우드컴퓨팅서비스 보안인증 명세서
  • 8. 클라우드컴퓨팅서비스 보안운영 명세서
  • 9. 클라우드컴퓨팅서비스 보안인증 신청서(작성 자문지원)
  • 10. 보안기능변경 영향분석서(선택, 해당되는 경우)
6. CSAP 인증 사전컨설팅 제출 문서 요건
※ CSAP 인증 신청 전에 제출해야 할 사항
보안인증의 대상은 「클라우드컴퓨팅서비스 보안인증에 관한 고시」 제 14조 1항 및 2항에 의거하여 다음과 같이 구분한다.
  • 1. 사전컨설팅 신청서
  • 2. 클라우드 서비스 보안인증 명세서
  • 3. 클라우드 서비스 보안운영 명세서
  • 4. 자산관리대장
7. CSAP 인증 신청 시 제출문서 요건
※ KISA 클라우드 보안인증 담당부서에 제출
보안인증의 대상은 「클라우드컴퓨팅서비스 보안인증에 관한 고시」 제 14조 1항 및 2항에 의거하여 다음과 같이 구분한다.
  • 1. 클라우드 서비스 보안인증(SaaS간편/표준) 신청 공문
  • 2. 클라우드 서비스 보안인증(SaaS간편/표준) 신청서
  • 3. 클라우드 서비스 보안인증(SaaS간편/표준) 명세서
  • 4. 클라우드 서비스 보안운영(SaaS간편/표준) 명세서
  • 5. 취약점 점검 및 침투 테스트 동의서 1부 (SaaS는 IaaS 사업자의 동의 포함)
  • 6. 법인/개인 사업자 등록증
  • 7. 보안기능변경 영향분석서(CC인증 제품군 SECaaS만 해당)
  • 8. 자산관리대장