ClaudeSec

AI 보조 보안 개발 도구킷 — 보안 스캐너 · ISMS-P PDCA 대시보드 · 자산 관리 · 컴플라이언스 자동화. DevSecOps toolkit for AI-assisted secure development.

View the Project on GitHub Twodragon0/claudesec

KISA ISMS-P (정보보호 및 개인정보보호 관리체계)

ISMS-P는 한국인터넷진흥원(KISA)이 운영하는 정보보호 및 개인정보보호 관리체계 인증 제도입니다. ISMS(정보보호)와 ISMS-P(정보보호 + 개인정보보호)로 구분됩니다.

ISMS vs ISMS-P

구분 ISMS ISMS-P
범위 정보보호 관리체계 정보보호 + 개인정보보호
인증 기준 관리체계 수립(16) + 보호대책(64) = 80개 80개 + 개인정보처리(22) = 102개
의무 대상 ISP, IDC, 매출 100억+, 이용자 100만+ ISMS 의무 + 개인정보처리
인증 유효기간 3년 (매년 사후심사) 3년 (매년 사후심사)
근거법 정보통신망법 정보통신망법 + 개인정보보호법

인증 기준 체계 (102개 항목)

ISMS-P 인증기준
├── 1. 관리체계 수립 및 운영 (16개)
│   ├── 1.1 관리체계 기반 마련 (6)
│   ├── 1.2 위험 관리 (4)
│   ├── 1.3 관리체계 운영 (3)
│   └── 1.4 관리체계 점검 및 개선 (3)
│
├── 2. 보호대책 요구사항 (64개)
│   ├── 2.1 정책, 조직, 자산 관리 (3)
│   ├── 2.2 인적 보안 (6)
│   ├── 2.3 외부자 보안 (4)
│   ├── 2.4 물리 보안 (7)
│   ├── 2.5 인증 및 권한관리 (6)
│   ├── 2.6 접근통제 (7)
│   ├── 2.7 암호화 적용 (2)
│   ├── 2.8 정보시스템 도입 및 개발 보안 (6)
│   ├── 2.9 시스템 및 서비스 운영관리 (7)
│   ├── 2.10 시스템 및 서비스 보안관리 (9)
│   ├── 2.11 사고 예방 및 대응 (5)
│   └── 2.12 재해 복구 (2)
│
└── 3. 개인정보 처리 단계별 요구사항 (22개) [ISMS-P only]
    ├── 3.1 개인정보 수집 시 보호조치 (7)
    ├── 3.2 개인정보 보유 및 이용 시 보호조치 (5)
    ├── 3.3 개인정보 제공 시 보호조치 (4)
    ├── 3.4 개인정보 파기 시 보호조치 (3)
    └── 3.5 정보주체 권리보호 (3)

주요 보호대책 상세

2.5 인증 및 권한관리 (6개)

# 항목 내용 ClaudeSec 매핑
2.5.1 사용자 계정 관리 계정 생성/변경/삭제 절차, 공유계정 금지 IAM-001, IAM-002
2.5.2 사용자 식별 고유 식별자 부여, 그룹계정 최소화 IAM checks
2.5.3 사용자 인증 안전한 인증수단, MFA, 패스워드 정책 IAM-003, IAM-004
2.5.4 비밀번호 관리 복잡도, 변경주기, 이력관리 IAM-003
2.5.5 특수 계정 및 권한 관리 관리자 계정 분리, 최소권한 CLOUD-001
2.5.6 접근 권한 검토 주기적 검토, 퇴직자/전환자 처리 Audit checklist

2.6 접근통제 (7개)

# 항목 내용
2.6.1 네트워크 접근 네트워크 분리, DMZ 설계, 방화벽
2.6.2 정보시스템 접근 서버/DB/네트워크 장비 접근 통제
2.6.3 응용프로그램 접근 애플리케이션 접근 권한 통제
2.6.4 데이터베이스 접근 DB 접근통제, 쿼리 감사, 민감 데이터 보호
2.6.5 무선 네트워크 접근 무선 AP 보안, 인증
2.6.6 원격 접근 통제 VPN, 원격근무 보안
2.6.7 인터넷 접속 통제 인터넷 접속 범위, URL 필터링

2.7 암호화 적용 (2개)

# 항목 내용
2.7.1 암호정책 적용 전송/저장 암호화, 암호 알고리즘 관리
2.7.2 암호키 관리 키 생성/분배/저장/파기 절차

2.8 정보시스템 도입 및 개발 보안 (6개)

# 항목 내용 ClaudeSec 매핑
2.8.1 보안 요구사항 정의 개발 시 보안 요구사항 OWASP Top 10
2.8.2 보안 요구사항 검토 및 시험 보안 시험, 취약점 점검 CICD-005 (SAST)
2.8.3 시험과 운영 환경 분리 개발/시험/운영 환경 분리 INFRA checks
2.8.4 시험 데이터 보안 운영 데이터 시험 환경 사용 제한
2.8.5 소스 프로그램 관리 소스코드 접근 통제, 변경 관리 CICD-008
2.8.6 운영환경 이관 이관 절차, 승인, 롤백 CI/CD pipeline

2.9 시스템 및 서비스 운영관리 (7개)

# 항목 내용
2.9.1 변경관리 변경 절차, 승인, 이력 관리
2.9.2 성능 및 장애관리 용량, 성능 모니터링, 장애 대응
2.9.3 백업 및 복구 관리 백업 정책, 복구 시험
2.9.4 로그 및 접속기록 관리 로그 저장, 보호, 검토
2.9.5 로그 및 접속기록 점검 정기적 로그 검토, 이상 징후 탐지
2.9.6 시간 동기화 NTP, 로그 일관성
2.9.7 정보자산의 재사용 및 폐기 안전 폐기, 데이터 삭제

2.10 시스템 및 서비스 보안관리 (9개)

# 항목 내용 ClaudeSec 매핑
2.10.1 보안시스템 운영 방화벽, IDS/IPS, WAF 운영 NET checks
2.10.2 클라우드 보안 CSP 보안설정, 책임공유 모델 CLOUD checks
2.10.3 공개 서버 보안 웹서버, DNS 보안 NET-002, NET-003
2.10.4 전자거래 및 핀테크 보안 전자거래 무결성, 암호화
2.10.5 정보 전송 보안 전송 구간 암호화, 무결성 NET-001
2.10.6 업무용 단말기기 보안 단말 보안정책, MDM
2.10.7 보조저장매체 관리 USB, 외부 저장매체 통제
2.10.8 패치관리 보안 패치 적용 절차 CICD checks
2.10.9 악성코드 통제 안티멀웨어, 비인가 SW 통제

2.11 사고 예방 및 대응 (5개)

# 항목 내용
2.11.1 사고 예방 및 대응체계 구축 침해사고 대응 절차, 조직
2.11.2 취약점 점검 및 조치 정기적 취약점 진단, 조치
2.11.3 이상행위 분석 및 모니터링 SIEM, 이상 탐지
2.11.4 사고 대응 및 복구 사고 대응, 원인 분석, 복구
2.11.5 사고 대응 훈련 및 개선 모의훈련, 개선 조치

의무 인증 대상 (한국)

대상 기준
ISP (인터넷서비스 제공자) 전기통신사업법 상 허가 ISP
IDC (집적정보통신시설) 서버 호스팅, 코로케이션 사업자
상급종합병원 의료법 기준
매출/세입 100억원 이상 정보통신서비스 부문 연간 매출
이용자 100만명 이상 직전 3개월 일평균 이용자

최근 개정사항 (2023-2025)

2023.10.31 — 세부점검항목 개정 (개인정보보호법 2차 개정 반영)

구분 항목
신설 (9개) 2.4.7 업무환경 보안, 2.5.4 비밀번호 관리, 2.6.3 응용프로그램 접근, 3.1.1 수집·이용, 3.1.4 민감정보, 3.1.6 영상정보기기, 3.2.4 목적 외 이용, 3.2.5 가명정보, 3.3.1 제3자 제공
수정 (17개) 2.3.3, 2.5.4, 2.6.3, 2.6.7, 2.9.4, 3.1.1~3, 3.1.6, 3.2.2, 3.2.4, 3.3.1~2, 3.3.4, 3.5.1~3

2024.8.14 — 정보통신망법 개정

  • 침해사고 신고: 72시간 → 24시간 이내 의무화
  • 재발방지 명령: 권고 → 강제 명령
  • 과태료 상향: 미신고 시 750만~3,000만원
  • 백도어 설치·유포 행위 금지 (5년 이하 징역)

2025.3.13 — 개인정보보호법 3차 개정

  • 전송요구권 (데이터이동권) 신설 (제35조의2): 의료·통신·에너지 분야 우선 적용
  • 자동화 결정 거부·설명 요구권 신설: AI 자동화 결정에 이의제기 가능
  • 가명정보 결합 전문기관 요건 강화
  • 개인정보보호책임자(CPO) 자격 요건 강화

2024 — ISMS 간편인증 제도 신설

소규모 기업 대상 간편인증 도입 (80개 → 40개 항목, 심사비용 1,100만→500만원).

2026 — ISMS-P 전면 개편 예고

  • 문서 심사 → 기술 중심 실증 심사 (모의해킹, 취약점 진단 포함)
  • 의무 대상 대폭 확대 (공공·통신·플랫폼)
  • 상시 자동화 모니터링 전환
  • 침해사고 시 인증 즉시 취소

ClaudeSec 스캐너 매핑

# ISMS-P 컴플라이언스 스캔
claudesec scan --compliance isms-p
ClaudeSec 카테고리 ISMS-P 영역 통제항목 수
Access Control (access-control) 2.5 인증 및 권한, 2.6 접근통제 13개
Infrastructure (infra) 2.10 시스템 보안관리, 2.12 재해복구 6개
Cloud (cloud) 2.6.7 인터넷 접속, 2.10 보안시스템 4개
CI/CD (cicd) 2.8 개발보안, 2.9 운영관리 5개
Network (network) 2.6 접근통제, 2.10 보안시스템 3개
AI Security (ai) 2.8 개발보안, 3.5.2 자동화결정 대응 2개
Privacy (3.x) 3.1-3.5 개인정보 처리단계별 10개

스캐너 커버리지 (40+/102)

영역 전체 스캐너 매핑 커버리지
1. 관리체계 수립·운영 16 3 19%
2. 보호대책 요구사항 64 27 42%
3. 개인정보 처리단계별 22 10 45%
합계 102 40 39%

물리보안(2.3-2.4), 인적보안 일부(2.2), 외부자 보안(2.3)은 자동화 스캔이 어려워 수동 점검 영역입니다.


미평가(N/A) 정책 — 거버넌스·개인정보 통제 (프레임워크 전반)

일부 통제는 동의·처리방침·정보주체 권리·국외이전 계약·경영진 참여·보안 인식 교육처럼 법적·거버넌스·인적 성격이라 기술 스캐너가 자동으로 판정할 수 없습니다. NIST SP 800-53A는 통제 평가를 자동화 가능한 기술 테스트(Test)뿐 아니라 문서 검토(Examine)·인터뷰(Interview)로 구분하며, 이런 절차·문서·인적 통제는 심사원의 수동 검토(Examine/Interview) 대상입니다 (NIST SP 800-53A Rev.5, Assessment Methods).

ClaudeSec는 이런 통제를 PASS로 위장하지 않습니다. 파인딩이 없다고 자동으로 초록(PASS)을 칠하면 감사 맥락에서 허위 준수 보증(false compliance assurance) 이 되기 때문입니다. 대신 assessable: false로 태깅하여 대시보드에 N/A(미평가, 수동 검토 필요) 로 렌더하고, PASS/FAIL 집계에서 제외합니다 (total = pass + fail, N/A는 별도 카운트).

프레임워크별 N/A 현황 (빈-파인딩 기준 baseline)

프레임워크 N/A 수 total(pass+fail)
KISA ISMS-P 14 28
KISA ISMS Simple 6 14
ISO 27001:2022 1 (A.5.1) 6
NIST 800-53 Rev5 0 10
PCI-DSS v4.0.1 0 7
CIS Benchmarks 0 9

왜 KISA 프레임워크에 집중되는가: NIST·ISO·PCI·CIS는 Prowler의 native compliance 매핑 경로가 있어 거버넌스 통제도 실제 파인딩으로 판정될 여지가 있습니다. 반면 두 KISA 프레임워크는 native 경로가 없어, 키워드가 스캐너 파인딩에 절대 등장하지 않는 거버넌스·인적 통제는 영구 false-PASS가 됩니다. NIST 800-53은 통제 목록이 이미 기술 통제 중심으로 큐레이션돼 있어 비평가 대상이 0개이며, CA-7(지속 모니터링)은 monitoring/scan 키워드가 실제 파인딩과 매칭돼 기술 신호를 남기므로 assessable로 유지합니다(전략 문서 부분만 수동 검토 대상 — 문서화된 잔여 한계).

N/A로 렌더되는 통제 (ISMS-P: 14개)

3.x 개인정보 처리단계(11) + 거버넌스·인적 통제(3):

통제 항목 N/A 사유
1.1.1 경영진의 참여 경영진 참여·정책 승인은 문서/인터뷰 검토 대상
2.1.1 정책의 유지관리 정책 수립·현행화는 문서 검토 대상
2.2.4 보안 인식 교육 교육 시행·이수는 운영 기록·인적 검토 대상
3.1.1 개인정보 수집·이용 동의 획득·최소 수집은 문서/절차 검토 대상
3.1.3 주민등록번호 처리 제한 법령 근거·대체수단은 정책 검토 대상
3.1.4 민감정보·고유식별정보 제한 별도 동의 획득 여부는 문서 검토 대상
3.2.1 개인정보 현황관리 처리대장·보유목적 분류는 문서 검토 대상
3.2.5 가명정보 처리 재식별 금지 조치·결합기관은 절차 검토 대상
3.3.1 제3자 제공 제공 동의·계약 관리는 문서 검토 대상
3.3.4 국외이전 이전 동의·수탁자 계약은 문서 검토 대상
3.4.1 개인정보 파기 파기 기록·절차는 문서 검토 대상
3.5.1 개인정보처리방침 공개 방침 게시·기재항목은 수동 확인 대상
3.5.2 정보주체 권리보장 권리 행사 절차·전송요구권 대응은 절차 검토 대상
3.5.3 이용내역 통지 연 1회 통지 이행은 운영 기록 검토 대상

N/A로 렌더되는 통제 (ISMS Simple: 6개, ISO: 1개)

프레임워크 통제 항목 N/A 사유
ISMS Simple S-1.1 관리체계 기반 마련 거버넌스·정책 수립은 문서 검토 대상
ISMS Simple S-2.1 정보보호 정책 정책 수립·승인은 문서 검토 대상
ISMS Simple S-3.1 개인정보 수집·이용 동의·최소 수집은 문서/절차 검토 대상
ISMS Simple S-3.2 개인정보 보관·파기 보유기간·파기 기록은 절차 검토 대상
ISMS Simple S-3.3 개인정보 제공 제3자 제공 동의·계약은 문서 검토 대상
ISMS Simple S-3.4 정보주체 권리 보장 권리 행사 절차는 절차 검토 대상
ISO 27001:2022 A.5.1 정보보안 정책 (Information security policy) 정책 문서화·공유·검토 여부는 문서 검토 대상

불변식 (guard로 강제)

  • N/A 통제는 키워드/native가 매칭돼도 FAIL로 뒤집히지 않습니다. 매칭된 파인딩은 informational count로만 기록됩니다 (scanner/tests/test_compliance_map_ismsp_na.py가 강제).
  • 비평가 통제 집합은 단일 상수 EXPECTED_NON_ASSESSABLE로 관리되며, 프레임워크별 정확 일치로 검증됩니다. NIST/CIS/PCI는 비평가 통제 0개가 강제됩니다.
  • 선별 완결성 가드: native 경로가 없는 두 KISA 프레임워크에서 모든 키워드가 스캐너에 절대 등장하지 않는(never-emitted) 통제는 반드시 비평가로 태깅돼야 합니다 — 향후 거버넌스 통제가 false-PASS를 다시 유입시키는 것을 차단합니다.

ISMS-P 인증에서 거버넌스·개인정보 통제는 심사원의 문서 심사·인터뷰로 확인됩니다 (ISMS-P 인증기준 안내서 2023.11). 자동화 스캐너의 N/A는 “점검 대상이 아님”이 아니라 “수동 검토가 필요함“을 뜻합니다.

References