사이버 위협은 대기업에만 국한되지 않습니다. 영국의 중소기업들은 피싱, 자격 증명 대입 공격, 랜섬웨어 및 패치되지 않은 시스템 악용과 같은 자동화된 공격의 표적이 되는 경우가 점점 더 늘어나고 있습니다. 이러한 공격은 예방 가능한 흔한 약점을 악용하기 때문에 성공합니다.

Cyber Essentials(새 창) 제도는 모든 크기의 영국 조직이 사이버 보안 위협으로부터 스스로를 보호할 수 있도록 돕기 위해 설계되었습니다. 영국 국가사이버보안센터(NCSC)의 지원을 받는 Cyber Essentials는 영국 정부가 지원하는 인증 제도입니다. 제대로 구현될 경우 위험을 크게 줄여주는 영향력이 큰 5가지 통제 항목에 집중합니다.

많은 영국 조직의 경우, 조달 요구 사항, 공급망의 기대치 및 고객의 신뢰를 위해 Cyber Essentials 인증을 보유하는 것이 점점 더 필수적인 조건이 되고 있습니다. 내부 보안 태세를 강화하든 비즈니스 성장을 위한 기반을 마련하든, 이 제도가 어떻게 작동하는지 이해하는 것은 규정을 준수하고 중요한 경쟁 우위를 확보하는 첫 걸음입니다.

Cyber Essentials란 무엇인가요?

Cyber Essentials는 조직이 구조화되고 측정 가능한 방식으로 필수 사이버 보안 통제를 구현하도록 돕기 위해 설계된 인증 제도입니다. 이 제도는 다음과 같은 간단한 질문에 답하기 위해 설계되었습니다. 귀하는 일반적인 위협으로부터 시스템을 보호하는 데 필요한 근본적인 조치를 취하셨습니까?

가능한 모든 위험 시나리오를 해결하려 하기보다는, 가장 흔한 공격 침투 경로를 표적으로 삼는 5가지 기술적 통제에 집중합니다. 여기에는 실제 보안 사고에서 일관되게 악용되는 5가지 주요 영역인 취약한 인증, 부적절한 설정, 패치되지 않은 시스템, 과도한 접근 권한이 포함됩니다.

이러한 집중적인 접근 방식이 바로 Cyber Essentials가 효과적인 이유입니다. 모든 위험을 제거하려 하기보다는, 귀하의 조직이 영국 내 전체 보안 사고의 대부분을 차지하는 자동화된 공격 유형에 취약해지지 않도록 보장합니다.

중소기업의 경우, 대기업 수준의 리소스나 복잡성 없이도 보안을 개선할 수 있는 실용적이고 달성 가능한 프레임워크를 제공하므로 Cyber Essentials가 특히 가치가 있습니다.

영국 Cyber Essentials 요구 사항: 5가지 핵심 통제 설명

영국 Cyber Essentials 요구 사항은 5가지 기술적 통제를 중심으로 구성됩니다. 이는 Cyber Essentials와 Cyber Essentials Plus 모두의 기반을 형성합니다.

1. 방화벽 및 인터넷 게이트웨이

방화벽(새 창)은 내부 시스템과 외부 네트워크 사이의 경계 역할을 합니다. 어떤 트래픽을 허용하고 차단할지 결정합니다.

실무에서 이는 다음을 의미합니다.

  • 인터넷에 연결된 모든 기기가 설정된 방화벽으로 보호됩니다
  • 불필요한 포트 및 서비스는 기본적으로 차단됩니다
  • 내부 시스템이 인터넷에 직접 노출되지 않습니다
  • 원격 접근은 비즈니스 VPN과 같은 제어된 솔루션을 통해 라우팅됩니다

실제 평가에서 인증 기관은 단순히 방화벽의 존재 여부만 보지 않습니다. 규칙이 활발하게 관리되는지, 불필요한 서비스가 노출되어 있는지, 원격 접근이 제대로 제어되고 있는지를 평가합니다. 인터넷에 노출된 RDP나 SSH 같은 개방형 포트는 조직이 인증에 실패하는 흔한 이유입니다.

2. 보안 설정

기본 설정은 보안이 아닌 편의성을 위해 설계되었습니다. 이를 변경하지 않고 그대로 두면 불필요하게 위험에 노출됩니다.

보안 설정 접근 방식은 다음을 포함합니다.

  • 배포하기 전에 기본 비밀번호 변경
  • 불필요한 계정 및 서비스 삭제 또는 비활성화
  • 사용하기 전에 시스템 강화
  • 일관된 설정 표준 적용

실무에서 감사자는 반복 가능한 프로세스의 증거를 찾습니다. 하나의 시스템만 올바르게 설정되는 것으로는 충분하지 않으며, 조직은 모든 시스템이 일관되게 보호되고 있음을 증명해야 합니다. 공개적으로 접근 가능한 저장공간이나 개방형 API와 같은 클라우드 설정 오류는 인증 과정에서 자주 발견됩니다.

3. 사용자 접근 제어

접근 제어는 시스템과 데이터에 누가, 어떤 권한 수준으로 접근할 수 있는지를 규정합니다.

주요 요구 사항은 다음과 같습니다.

  • 최소 권한 원칙에 기반한 접근
  • 관리자 계정과 일반 사용자 계정 분리
  • 정기적인 접근 권한 검토
  • 퇴사자의 접근 권한 즉시 삭제
  • 자격 증명 공유 금지

평가 과정에서 계정 수명 주기 관리와 관련된 문제가 종종 드러납니다. 휴면 계정, 과도한 권한, 자격 증명 공유가 가장 많이 발견되는 지적 사항 중 하나입니다. 또한 기준 통제 수단으로 2단계 인증(2FA)이 갈수록 요구되는 추세입니다.

4. 멀웨어 방지

멀웨어 방지는 악성 소프트웨어로부터 시스템을 능동적으로 보호하는 것을 보장합니다.

이는 다음을 포함합니다.

  • 모든 기기에 걸친 최신 엔드포인트 보호
  • 실시간 스캔 활성화
  • 위협 정의의 자동 업데이트
  • 알 수 없는 소프트웨어의 실행을 방지하는 통제

보호 조치는 일관되게 활성화되어 있어야 합니다. 만료된 라이선스, 비활성화된 스캔 기능 또는 특히 원격 기기에서의 보호 공백은 조직이 이 통제 항목에서 실패하는 흔한 원인입니다.

5. 보안 업데이트 관리

패치되지 않은 시스템은 공격자들의 가장 빈번한 침투 경로 중 하나입니다. 이것이 바로 Cyber Essentials가 다음을 요구하는 이유입니다.

  • 배포 후 14일 이내에 중요 업데이트 적용
  • 가능한 경우 자동 업데이트 활성화
  • 지원되지 않는 소프트웨어 삭제
  • 모든 시스템을 최신 상태로 유지

이것은 보안 사고 예방을 위한 필수 요구 사항입니다. 패치 주기가 느리거나 수명이 다한 시스템을 계속 사용하는 조직은 종종 여기서 어려움을 겪게 됩니다. 지원되지 않는 소프트웨어는 인증 요구 사항을 충족할 수 없습니다.

이 다섯 가지 통제 조치는 함께 Cyber Essentials 인증의 근간을 형성하여, 조직이 가장 흔하고 악용하기 쉬운 취약점을 해결할 수 있도록 돕습니다.

Cyber Essentials vs Cyber Essentials Plus

Cyber Essentials는 Cyber Essentials (CE) 및 Cyber Essentials Plus (CE+)의 두 가지 인증 수준으로 제공됩니다.

기능Cyber EssentialsCyber Essentials Plus
평가 방법자가 평가 설문지독립적 기술 테스트
검증인증 기관의 검토실무 검증
보증 수준기본 수립높음
테스트 범위문서 및 선언서취약점 스캔 및 엔드포인트 확인
일반적인 사용 사례입문 단계의 사이버 보안 규정 준수높은 신뢰를 요구하는 환경 및 계약

Cyber Essentials는 귀하의 비즈니스가 필요한 통제 조치를 구현했는지 확인하는 반면, Cyber Essentials Plus는 한 걸음 더 나아가 해당 통제 조치들이 실제로 잘 작동하는지 독립적으로 검증합니다.

규제 대상 환경에서 운영되거나 민감한 데이터를 처리하거나, 고부가가치 계약을 두고 경쟁하는 조직의 경우 Cyber Essentials Plus는 귀하의 비즈니스에 경쟁 우위를 제공할 수 있는 더 높은 수준의 보증을 제공합니다.

어떤 기업에 Cyber Essentials 인증이 필요합니까?

Cyber Essentials가 모든 조직에 법적으로 의무적인 것은 아니지만, 많은 부문에서 기본적인 기대 수준으로 자리 잡았습니다.

귀하의 조직이 다음 중 하나에 해당한다면 Cyber Essentials 인증을 강력히 고려해야 합니다.

  • 공공 부문과 협력하거나 정부 계약 입찰에 참여하는 경우
  • 민감한 고객, 금융 또는 직원 데이터를 처리하는 경우
  • 보안 표준이 시행되는 공급망 내에서 운영되는 경우
  • IT, 컨설팅 또는 디지털 서비스를 제공하는 경우
  • 규모를 확장 중이며 체계적인 보안 관행이 필요한 경우

많은 조달 환경에서 Cyber Essentials는 비공식적인 필수 요구 사항입니다. 인증이 없는 조직은 역량이나 가격이 검토되기도 전에 제외되는 경우가 많습니다.

Cyber Essentials 인증 프로세스 및 일정

Cyber Essentials 인증을 취득하는 과정은 비교적 체계적이지만, 실질적인 작업은 자료를 제출하기 전에 이루어집니다. 대부분의 지연과 실패는 평가 자체가 아니라 준비 과정에서 발생합니다.

실무 수준에서 조직은 5단계에 걸쳐 프로세스를 진행하지만, 각 단계에는 처음에 보이는 것보다 더 많은 준비가 필요합니다.

1. 범위 정의

첫 번째 단계는 인증 범위에 포함되는 대상을 명확히 정의하는 것입니다. 여기에는 일반적으로 인터넷에 연결되고 조직의 데이터를 처리하는 모든 기기, 시스템 및 서비스가 포함됩니다.

실무적으로는 다음과 같은 대상을 식별하는 것을 의미합니다.

  • 노트북, 데스크톱, 모바일 기기 등 최종 사용자 기기
  • 클라우드 플랫폼 및 SaaS 애플리케이션(예: Microsoft 365, Google Workspace)
  • 내부 네트워크 및 외부 연결(인터넷에 연결된) 시스템
  • VPN 및 재택근무 환경을 포함한 원격 접속 지점

범위 정의는 매우 중요합니다. 범위가 너무 좁으면 인증이 실제 위험을 반영하지 못합니다. 범위가 너무 넓으면 불필요하게 복잡해지고 프로세스가 지연됩니다. 이 단계에서 가장 흔히 발생하는 문제 중 하나는 Cyber Essentials의 적용 범위에 포함되는 원격 기기나 클라우드 서비스를 간과하는 것입니다.

2. 요구 사항 대비 환경 평가

범위가 정의되면 다음 단계는 다섯 가지 Cyber Essentials 요구 사항에 맞춰 시스템을 평가하는 것입니다.

이 단계에서 대부분의 작업이 이루어집니다. 실제로 내부 감사를 수행하여 다음과 같은 미비점을 식별하게 됩니다.

  • 잘못 구성된 방화벽 또는 노출된 서비스
  • 기본 설정으로 방치되었거나 재사용된 취약한 비밀번호
  • 과도한 사용자 권한
  • 누락되거나 지연된 보안 업데이트
  • 기기 전반에 걸친 일관성 없는 멀웨어 방지 조치

실제로는 이 단계에서 완전한 실패보다는 불일치가 드러나는 경우가 많습니다. 통제 조치가 마련되어 있을 수 있으나 모든 시스템에 일관되게 적용되지는 않습니다. 목표는 공식 평가로 넘어가기 전에 이러한 격차를 식별하고 문서화하는 것입니다.

3. 평가 완료(CE 또는 CE+)

Cyber Essentials의 경우 구조화된 자체 평가 설문지를 작성하셔야 합니다. 질문은 구체적이고 기술적이며, 귀하의 환경 전반에 걸쳐 통제 조치가 어떻게 구현되어 있는지 정확하게 설명해야 합니다.

인증 기관은 귀하의 답변을 검토하며 불명확하거나 일관되지 않은 부분이 있는 경우 설명을 요청할 수 있습니다.

Cyber Essentials Plus의 경우 프로세스가 더 나아갑니다. 외부 감사인이 다음과 같은 실무 테스트를 통해 귀하의 통제 조치를 검증합니다.

  • 인터넷 연결 시스템의 취약점 스캔
  • 설정 및 패치 적용 여부 검증을 위한 엔드포인트 점검
  • 멀웨어 보호 및 접근 통제가 예상대로 작동하는지 확인하는 테스트

이 단계에서는 정확성이 중요합니다. 통제 조치를 과장하거나 요구 사항을 오해하면 검토 과정에서 지연되거나 실패하는 경우가 많습니다.

4. 격차 시정 및 통제 조치 보완

조직에서 평가 중, 특히 첫 번째 시도에서 문제를 발견하는 것은 흔한 일입니다. 이는 대개 복잡한 기술적 실패가 아니라 다음과 같은 운영상의 격차입니다.

  • 과도한 권한이 부여된 계정
  • 최신 업데이트가 누락된 기기
  • 보안 정책의 일관되지 않은 적용

시정 조치에는 이러한 문제를 해결하고 모든 평가 대상 시스템에 통제 조치가 일관되게 적용되도록 보장하는 작업이 포함됩니다.

이 단계는 조직이 표준화의 혜택을 누릴 수 있는 단계이기도 합니다. 문제를 개별적으로 해결하기보다 반복 가능한 프로세스를 구현하는 것이 더 효과적인 경우가 많습니다. 기기 설정 표준화나 접근 제어 중앙 집중화를 예로 들 수 있습니다.

대개 여기에는 팀이 비밀번호 정책을 적용하고 권한을 중앙에서 관리하며 역할이 바뀔 때 접근 권한을 신속하게 취소할 수 있도록 구조화된 자격 증명 관리 도구를 도입하는 것이 포함됩니다. 이러한 기능은 수동 프로세스만으로는 유지하기 어려울 수 있습니다.

이것이 바로 Proton Pass for Business와 같은 비즈니스용 비밀번호 관리자를 채택하여 귀하의 조직 전반에서 자격 증명이 생성, 저장, 공유되는 방식을 표준화함으로써, 보안 격차를 초래하기 쉬운 비공식 프로세스에 대한 의존도를 줄이는 데 도움이 되는 이유입니다.

5. 인증 획득

귀하의 답변이 검증되거나 Cyber Essentials Plus의 경우 시스템이 독립적인 테스트를 성공적으로 통과하면 인증을 받게 됩니다.

Cyber Essentials 인증의 유효 기간은 12개월이며, 인증 상태를 유지하려면 매년 갱신해야 한다는 점을 기억하는 것이 중요합니다. 갱신 시에는 새로운 평가를 완료해야 하며, 이는 Cyber Essentials의 경우 새로운 자체 평가이거나 Cyber Essentials Plus의 경우 다른 독립적인 기술 평가가 될 수 있습니다. 인증이 만료되면 갱신 프로세스를 성공적으로 완료할 때까지 귀하의 조직은 더 이상 Cyber Essentials 인증을 받은 것으로 인정되지 않습니다.

인증을 획득하는 것이 프로세스의 끝은 아닙니다. 연중 내내 계속해서 보안 업데이트를 적용하고, 사용자 접근 권한을 검토하고, 보안 설정을 유지하며, 동일한 표준에 따라 새 시스템을 도입해야 합니다. 즉, 조직은 Cyber Essentials를 연례 행사라기보다는 지속적인 운영 규율로 여겨야 합니다.

평가에 포함되는 사항

Cyber Essentials 설문지는 구체적이고 기술적인 예/아니오 질문으로 구성되어 있습니다. 이를 위해서는 귀하의 환경에 대한 정확한 해석이 필요합니다. 많은 조직이 어려움을 겪는 이유는 통제 조치가 없어서가 아니라, 일관성 없이 적용되거나 문서화가 제대로 되어 있지 않기 때문입니다.

Cyber Essentials Plus의 경우, 독립 평가사가 다음과 같은 방식으로 귀하의 통제 조치를 검증합니다.

  • 취약점 스캔
  • 엔드포인트 설정 점검
  • 패치 적용 및 멀웨어 보호 검증

Cyber Essentials 인증에는 어느 정도의 기간이 소요되나요?

Cyber Essentials 인증을 위한 고정된 일정은 없지만, 대부분의 조직은 다음과 같은 기간을 예상할 수 있습니다.

  • 1~2주 차: 범위 지정 및 초기 평가
  • 2~4주 차: 시정 및 통제 조치 조정
  • 4~6주 차: 제출, 검토 및 인증

체계적인 환경을 갖추고 잘 준비된 조직은 프로세스를 더 빨리 완료할 수 있습니다. 시스템이 파편화되어 있거나 소유권이 불분명하거나 일관되지 않은 통제 조치를 가진 조직은 격차를 식별하고 해결하는 데 추가 시간이 필요할 수 있습니다.

원칙적으로 인증을 획득하는 것이 어렵지는 않지만, 명확성, 일관성 및 세부 사항에 대한 주의가 필요합니다. 시작하기 전에 귀하의 환경이 더 체계적으로 정리되어 있을수록 인증 프로세스가 더 원활해집니다.

Cyber Essentials 인증 비용은 얼마인가요?

Cyber Essentials 인증 비용은 귀하의 조직 규모와 Cyber Essentials 또는 Cyber Essentials Plus 중 어느 것을 신청하는지에 따라 달라집니다.

표준 Cyber Essentials 인증의 경우 IASME는 조직 규모에 따른 고정 가격(새 창) 모델을 적용합니다. 이 글을 쓰는 시점을 기준으로 공식 평가 비용은 마이크로 기업(직원 1~9명)의 경우 £320 + VAT부터 대기업(직원 250명 이상)의 경우 £600 + VAT까지 다양합니다. 대부분의 중소기업은 평가 비용으로 £440~£500 + VAT(약 $580~$660 USD)를 예상할 수 있습니다.

Cyber Essentials Plus는 자체 평가가 아니라 독립적인 기술 테스트가 포함되어 있으므로 가격이 다르게 책정됩니다. 고정된 국가 요금은 없으며, 인증 기관 및 IT 환경의 복잡성에 따라 비용이 결정됩니다. 대부분의 중소기업의 경우 가격은 일반적으로 약 £1,500(약 $2,000 USD)에서 시작하여 더 크거나 복잡한 환경의 경우 £3,000(약 $4,000 USD)를 초과할 수 있습니다.

준비 비용도 고려할 가치가 있습니다. 많은 조직에 있어 가장 큰 투자 비용은 인증 수수료 자체가 아니라 평가를 받기 전에 시스템을 검토하고, 보안 격차를 시정하고, 통제 조치를 표준화하는 데 소요되는 시간입니다. 이러한 개선 조치는 인증 결과와 관계없이 전반적인 보안 태세를 강화해 줍니다.

Cyber Essentials 사전 인증 체크리스트

인증을 신청하기 전에 구조화된 내부 점검을 실행하는 것이 좋습니다. 이 체크리스트는 귀하의 조직이 따라야 할 포괄적인 목록을 제공합니다.

요구 사항점검 사항상태
범위 정의원격 환경을 포함하여 식별된 모든 시스템, 기기 및 서비스
안전한 설정기본 설정 변경, 불필요한 서비스 제거, 시스템 강화
접근 제어권한 검토 완료, 최소 권한 원칙 적용, 자격 증명 공유 없음
자격 증명 관리강력하고 고유한 비밀번호 사용, 안전한 저장공간 및 공유
멀웨어 보호모든 기기에서 활성화 및 최신 상태로 유지되는 보호 조치
패치 관리모든 시스템 업데이트됨, 지원되지 않는 소프트웨어 사용 안 함
원격 근무 보안원격 및 개인 기기(BYOD) 보안 확보 및 적용 범위 포함
클라우드 접근SaaS 플랫폼 검토 완료, 접근 제어 적용, 미사용 계정 삭제
증적 준비 완료문서 및 시스템 레벨의 증명 제공 가능
인증 경로CE 또는 CE+가 명확하게 정의됨

Cyber Essentials가 다루지 않는 사항

Cyber Essentials는 의도적으로 특정 영역에 집중하며, 이러한 집중이 보안 강화의 핵심 요소 중 하나입니다. 하지만 귀하의 조직 내 모든 사이버 보안 측면을 다루는 것은 아닙니다.

다루지 않는 사항은 다음과 같습니다:

  • 공식 위험 관리 프레임워크
  • 포괄적인 거버넌스 구조
  • 고급 위협 탐지 또는 모니터링
  • 심층적인 침해 사고 대응 성숙도
  • 조직 전반의 보안 문화

이것이 바로 Cyber Essentials를 기본 지침서로 이해해야 하는 이유입니다. 이는 기본적인 제어 조치가 마련되어 있는지 확인해 주지만, ISO 27001과 같이 더 광범위한 프레임워크를 대체하지는 않습니다.

많은 조직에 있어 Cyber Essentials는 더욱 포괄적인 보안 전략을 수립하기 위한 출발점 역할을 합니다.

Cyber Essentials에서의 접근 제어 및 비밀번호 관리

접근 제어는 Cyber Essentials 내에서 가장 중요하면서도 일관되게 적용하기 가장 까다로운 영역 중 하나입니다.

실무에서 발생하는 대부분의 문제는 일상적인 행동에서 비롯됩니다:

  • 여러 시스템 간 비밀번호 재사용
  • 비공식적인 자격 증명 공유
  • 과도한 권한 부여
  • 접근에 대한 가시성 부족
  • 2단계 인증(2FA) 누락
  • 취약한 비밀번호 정책 및 미흡한 조직적 제어

시간이 흐르면서 이러한 사소한 타협들이 중대한 위험을 초래하게 됩니다.

Cyber Essentials에서 접근 제어는 단순히 권한을 정의하는 것뿐만 아니라, 해당 권한이 적용 범위 내의 모든 시스템에 걸쳐 일관되게 적용되고 있음을 증명하는 것을 의미합니다.

체계적인 자격 증명 관리 방식을 도입하면 이를 달성하는 데 도움이 됩니다. 여기에는 강력하고 고유한 비밀번호 설정 적용, 접근에 대한 가시성 유지, 팀 간에 자격 증명을 안전하게 저장 및 공유하는 활동이 포함됩니다. 기업을 위한 비밀번호 관리 모범 사례 가이드에서 자세한 내용을 확인해 보세요.

실무적으로 많은 조직이 수동 자격 증명 취급 방식에서 벗어나, 접근 제어를 중앙 집중화하고 일관되게 규정을 적용하는 전용 솔루션을 채택하고 있습니다. 예를 들어, Proton Pass for Business와 같은 IT 팀용 비밀번호 관리자를 사용하면 조직에서 자격 증명을 대규모로 관리하고, 역할에 따라 접근 권한을 할당하며, 누가 무엇에 접근할 수 있는지에 대한 명확한 가시성을 유지할 수 있습니다.