다크 모드
위험평가
ISMS-P 인증은 정기적인 위험평가를 요구합니다(ISMS-P 1.2.3). ISMS Doctor 는 위험평가를 자산 식별 → 위협·취약점 → 위험 산정 → 수용기준(DoA) → 라운드 승인 흐름으로 도구화합니다. 한 화면에서 다음 화면으로 자연스럽게 이어지도록 설계되어, 평가표를 따로 만들지 않고도 인증 심사용 위험평가서를 완성할 수 있습니다.
화면 구성
사이드바 "자산·위험관리" 메뉴에서 다음 네 화면으로 진입합니다.
| 메뉴 | 경로 | 역할 |
|---|---|---|
| 자산 식별 | /risk-assets | 평가 대상 자산을 등록하고 스코프를 관리 |
| 위협·취약점 | /risk-catalog | 위협·취약점 카탈로그 열람 + 조직 고유 항목 추가 |
| 위험 산정 | /risks | (자산 × 위협 × 취약점) 위험을 등록·평가하고 처리방안 지정 |
| 수용기준 (DoA) | /risk-acceptance | 수용 가능한 위험 수준(임계값)을 설정 |
위험평가 라운드 이력은 /risks 화면에서 진입합니다.
권장 진행 순서는 위 표의 위에서 아래입니다 — 자산을 먼저 식별해야 위험을 등록할 수 있습니다.
① 자산 식별 (/risk-assets)
위험평가의 대상이 되는 자산을 등록합니다.
- + 자산 등록 버튼으로 자산을 추가합니다. 카테고리는 14종(서버 · DB · 애플리케이션 · 네트워크 · 보안시스템 · PC · 정보 · 시설 · 인력 · 문서 · 외부서비스 등)에서 선택합니다.
- 각 자산에 CIA 등급(기밀성·무결성·가용성)과 가치등급(
CRITICAL/HIGH/MEDIUM/LOW)을 부여합니다. - 상단 카테고리 탭으로 목록을 필터링할 수 있습니다.
자동 수집 자산의 스코프 관리
AWS 등 연동으로 자동 수집된 자산 중 평가 대상이 아닌 것은 "범위 제외" 로 스코프에서 뺍니다. 제외 시 사유 입력이 필수입니다. 제외된 자산은 EXCLUDED 탭에 모이며, 필요하면 "복원" 으로 다시 스코프에 넣을 수 있습니다.
TIP
가치등급은 위험 산정 시 영향도(I) 산정에 반영됩니다. 핵심 자산일수록 높은 등급을 부여하면, 같은 위협이라도 위험도가 더 높게 평가됩니다.
② 위협·취약점 (/risk-catalog)
위험을 정의할 때 사용할 위협·취약점의 원천입니다.
- 글로벌 카탈로그(ISO 27005 + KISA 통제 매핑)를 열람할 수 있습니다.
- 조직 고유의 위협·취약점은 + 추가 로 직접 등록합니다.
- 상단 탭(위협 / 취약점) 으로 구분해 봅니다.
- 항목을 클릭하면 해당 항목을 사용하는 위험 목록으로
/risks드릴다운 됩니다.
화면 우측에는 DoA 시뮬레이션 슬라이더가 있습니다. 임계값을 옮겨가며 수용 영향을 미리 볼 수 있는 읽기전용 미리보기이며, 실제 저장은 수용기준 화면(/risk-acceptance) 에서만 이루어집니다.
③ 위험 산정 (/risks)
자산·위협·취약점을 조합해 실제 위험을 등록하고 평가합니다.
- + 위험 등록 으로 위험을 추가합니다(자산이 먼저 등록되어 있어야 합니다).
- 위험은 (자산 × 위협 × 취약점) 의 조합으로 정의합니다.
- 발생가능성(L) × 영향도(I) = 위험도(1–25)를 5×5 매트릭스로 산정합니다.
위험도 밴드
| 밴드 | 위험도 |
|---|---|
| LOW | ≤ 6 |
| MEDIUM | 7 – 12 |
| HIGH | 13 – 20 |
| CRITICAL | ≥ 21 |
처리방안
각 위험에는 다음 5종의 처리방안 중 하나를 지정합니다.
| 처리방안 | 의미 |
|---|---|
| PENDING | 미정 (처리방안 결정 전) |
| MITIGATE | 완화 — 통제를 보강해 위험을 줄임 |
| AVOID | 회피 — 위험 요인 자체를 제거 |
| TRANSFER | 전가 — 보험·외주 등으로 위험을 이전 |
| ACCEPT | 수용 — 잔여위험을 받아들임 |
조작 방법
- 매트릭스 셀 클릭 → 해당 발생가능성·영향도 조합의 위험만 필터링합니다.
- 행 클릭 → 우측 드로어가 열려 발생가능성(L) · 영향도(I) · 처리방안 · 잔여위험(L/I) 을 편집합니다.
추천 위험 패널
부적합(FAIL) 통제에서 자동으로 식별된 위험을 제안하는 패널입니다. "수락" 을 누르면 정식 위험으로 채택됩니다.
INFO
추천 위험 패널은 FULL_ISMS_P · SIMPLE_ISMS 인증 유형에서만 표시됩니다. SIMPLE_ISMS_P 에서는 표시되지 않습니다.
④ 수용기준 (DoA) (/risk-acceptance)
조직이 받아들일 수 있는 위험 수준의 기준(DoA, Degree of Assurance)을 정의합니다.
- 임계값 슬라이더로
riskScore ≤ N기준을 설정하고, 정책 메모를 함께 남깁니다. - 이 임계값 이하의 위험은 자동 수용 대상이 됩니다.
- 영향 미리보기로 밴드별 건수와 상위 위험 샘플을 확인할 수 있습니다.
WARNING
임계값을 지나치게 높게 잡으면 고위험까지 자동 수용되어 KISA 결함사례 7(과도한 수용기준)에 해당할 수 있습니다. 영향 미리보기에서 수용 대상에 HIGH · CRITICAL 위험이 포함되지 않는지 반드시 확인하세요.
⑤ 위험평가 라운드
위험평가는 라운드(round) 단위로 운영하며, 다음 생애주기를 따릅니다.
DRAFT → IN_REVIEW → APPROVED → COMPLETED- 새로 등록된 위험은 활성 라운드(
DRAFT또는IN_REVIEW)에 자동 연결됩니다. - 검토 요청 → 상태를
IN_REVIEW로 전환합니다. - 경영진 승인 → 상태를
APPROVED로 전환합니다. 이때 e-sign 확인 체크가 필요하며, 승인 시점의 DoA 와 밴드 기준이 스냅샷으로 저장됩니다. - 보고 완료 → 상태를
COMPLETED로 전환합니다.
WARNING
DRAFT → APPROVED 직행은 차단됩니다(검토 게이트). 반드시 IN_REVIEW 를 거쳐야 합니다. 또한 라운드 승인은 경영진 검토 의무(KISA) 를 강제하는 게이트이므로 e-sign 확인이 필요합니다.
INFO
APPROVED 이후 라운드는 불변입니다. 승인된 라운드의 위험 평가 내용은 그대로 보존되어, 심사 시점의 평가 근거로 사용됩니다.
핵심 개념
자산 분류 / 가치등급
자산을 14종 카테고리로 분류하고 CIA 등급과 가치등급을 부여합니다. 가치등급(CRITICAL–LOW)은 위험 영향도(I) 산정에 반영되어, 핵심 자산의 위험이 더 높게 평가되도록 합니다.
추천 위험 (자동 식별)
부적합(FAIL) 통제로부터 발생 가능한 위험을 시스템이 자동 식별해 제안합니다. "수락" 으로 채택하면 정식 위험 목록에 추가됩니다.
DoA (수용 가능 위험 수준)
조직이 허용하는 위험의 상한선입니다. riskScore ≤ N 임계값 이하의 위험은 자동 수용 대상이 됩니다.
처리방안 5종
PENDING · MITIGATE(완화) · AVOID(회피) · TRANSFER(전가) · ACCEPT(수용) 중 하나로 각 위험의 대응 방향을 지정합니다.
잔여위험
처리방안을 적용한 뒤에도 남는 위험입니다. 드로어에서 잔여 발생가능성(L) · 잔여 영향도(I) 를 선택해 기록합니다.
주의 사항
WARNING
규제(법규) 위협은 ACCEPT(수용) 처리가 불가능합니다 — KISA 1.2.3 기준에 따라 UI 에서 자동으로 차단됩니다. 법적 의무 위반 위험은 수용이 아니라 완화·회피로 대응해야 합니다.
WARNING
위험을 삭제하면 그 위험에 연결된 시정조치 · 할 일(액션아이템) · 잔여위험도 함께 삭제됩니다. 승인된 라운드의 평가 근거가 사라지지 않도록, 삭제 전 영향을 확인하세요.
INFO
추천 위험은 SIMPLE_ISMS_P 인증 유형에서는 표시되지 않습니다.