今日表示しない

トップへ戻る

トップへ戻る

セキュリティ インサイト

セキュリティ インサイト

セキュリティ インサイト

N2SF10

N2SF10

N2SF10

キム・インスン

キム・インスン

コンテンツ

コンテンツ

コンテンツ

国家網保安体系(N2SF)の背景

政府が国家公共機関に対し2006年から施行してきた網分離(ネットワーク分離)政策の大々的な見直しに着手した。 

国家公共機関はこれまで、外部のインターネット網と内部の業務網を分離して使用する政策を遵守してきた。網分離政策は、重要情報を扱う内部システムを外部インターネットから遮断することでサイバー脅威に対処した。この政策の導入後、大型サイバー攻撃による業務システムの麻痺を最小限に抑えるなどの効果が得られた。 

しかし、国家公共機関は網分離政策に阻まれ、民間とは異なり生成AIやクラウドなどの新技術の導入が遅れた。政府は、変化した業務環境や新技術を反映できるよう、施行から19年が経過した網分離政策の改善に乗り出した。

「国家ネットワークセキュリティ体系」(N2SF:National Network Security Framework)とは何か?

これまで網分離ポリシーを主導してきた政府機関は国家情報院です。
国情院は、2013年の「3.20メディア・金融会社電算網攻撃」、2011年の「3.4 DDoS」、2009年の「7.7 DDoS」など、国家規模のサイバー攻撃が継続的に発生したことを受け、国家サイバー安保政策を樹立し施行してきました。国情院は、サイバー関連の主要な政策を企画・調整し、制度や指針を策定するとともに、国家の主要情報通信網を保護する役割を担っています。 

国情院は2024年9月、サイバーサミットコリア(CSK)のイベントで、「国家網保安体系(N2SF)」の主要内容、施行方案、推進計画などを盛り込んだロードマップ(案)を公開しました。当時はN2SFではなく、多層防御体系(MLS)として発表されました。 

N2SFの核心概念は、政府の電算網を業務の重要度に応じて機密(Classified)、敏感(Sensitive)、公開(Open)の等級に分類することです。セキュリティ統制項目を差等的に適用することで、セキュリティ性とデータ共有の活性化を同時に満たすようにします。

국가망 보안체계 개선

各級機関は「情報公開法」などの関連法令で定められた「非公開情報」について、重要度に応じて所管の業務情報を機密(C)または敏感(S)に分類し、それ以外のすべての情報は公開(O)に分類します。 

国家網保安体系の適用は、「❶準備 → ❷C/S/O等級分類 → ❸脅威の識別 → ❹保安対策の樹立 → ❺適切性の評価・調整」の5段階で推進します。 

 各級機関は、「権限」、「認証」、「分離および隔離」、「統制」、「データ」、「情報資産」の6つの領域で構成された「保安統制項目」から、等級別のセキュリティレベルに必要な項目を選択・適用します。統制項目は、セキュリティ関連技術の変化を反映して継続的にアップデートされます。 

국가망 보안체계 N2SF

国家ネットワークセキュリティ体制に関する10の疑問と回答

1.多層防御体系(MLS)と国家ネットワークセキュリティ体系(N2SF)は何が違うのですか?

-国家情報院は2024年9月、ネット分離改善案をMLSとして発表した。しかし、MLSが過去のアメリカ国防省のセキュリティ用語と混同される上に概念が難しいため、国民がより簡単に理解できるよう「国家ネットワークセキュリティ体系(N2SF:National Network Security Framework)」と再改名した。

2. 政策発表に伴い、すべての国家・公共機関のシステムを直ちにN2SFへ移行しなければなりませんか?

-そうではない。各機関のシステム規模や予算などの状況を考慮し、段階的な移行を推奨する。各機関は、新規構築予定のものや、耐用年数が到来したシステムから段階的に新しいN2SFに合わせて移行すればよい。大規模システムは短期間でのデータや情報等級の分類が難しい。まずはISPを実施して綿密な計画を樹立し、段階的に移行を推進することを基本とする。

3. データの重要度に応じてC/S/Oに分類する主体は誰ですか?C/S/Oの等級分類基準が曖昧なのではありませんか?

-各級機関の長がデータの重要度を分類する。現在も、一般住民からの情報公開請求の際に、該当情報の公開の是非は各級機関の長が判断して決定している。

各級機関はすでに、関係法令(情報公開・公共データ法)に基づいて保有データを公開・非公開に分類している。N2SFの等級分類基準もこれを参考にして策定された。従来通り自律的な検討と分類が可能であり、基準は曖昧ではない。

4. N2SFが施行されたら、ネット分離は直ちに廃止しなければなりませんか?

-そうではない。N2SFは既存のネット分離を廃止するのではなく、現実を反映して一部改善するものである。各級機関で等級別のセキュリティ対策を考慮し、既存のネット分離を維持するか改善するかを決定できる。セキュリティ強化のためにネット分離を維持する部署はそのままにし、生成AIやクラウドなどの新技術の導入によって生産性向上や革新が必要な分野はN2SFに従って実施すればよい。

各級機関がC/S/O等級を分類すれば、各等級に合わせて、ネット分離を含むセキュリティ対策をN2SFが要求する等級別セキュリティ統制項目に従って段階的に適用すればよい。

5. N2SFが施行されたら、既存の検証済み製品の効力は無効化されますか?

-いいえ。既存の検証済み製品は、その有効期限まで効力が認められる。

6. 2025年の各級機関を対象とするN2SF政策の施行方針は?

-国家情報院は関係機関と共に先行事業を通じて安全性などを検証する計画である。各級機関が情報サービス活用モデルを参考に、短期的履行が可能な事項から優先的に推進するように政策を施行する。

新規の情報化事業はN2SF体系を反映して推進する。機関が保有するシステムの規模や予算など、機関ごとの状況に合わせてISP・予算樹立など適切な移行計画を策定し推進する。

7. 情報サービス活用モデルは8つを例示しましたが、今後の計画は?

-情報サービスの例示モデルは、各級機関がN2SFへの移行を円滑に行えるように案内することが目的である。国家情報院は、多様な情報サービスを反映した追加モデルを継続して開発・アップデートする計画である。政策の初期に各級機関が方向性を定められるよう、活用モデルを提示したのである。

정보서비스 모델
8. N2SF政策が施行されたら、科学技術情報通信部のクラウドセキュリティ認証(CSAP)は廃止されますか?

-いいえ。科学技術情報通信部のCSAPは、民間クラウドサービスのセキュリティレベル認証制度である。国家情報院は、国家・公共機関のクラウドなど情報化サービス導入時にセキュリティ要件への適合性を検証する。科学技術情報通信部は民間、国家情報院は国家・公共機関を対象としており、すでにその対象と目的が異なる。

しかし、科学技術情報通信部は各級機関や業界の混乱を最小限に抑えるため、今後は国家情報院のセキュリティ基準などを参考にしてCSAPの認証項目を改定する予定である。

9. N2SF、CSAPなどそれぞれの制度・認証によって、二重審査になるのではありませんか?

-国家情報院は関連法令に基づき、国家・公共機関の情報化事業におけるセキュリティ性の検討および検証を実施する。国家情報院は情報化事業のセキュリティ検討プロセスにおいてCSAP認証項目を認めている。CSAP認証を取得したクラウドサービスについては、重複した審査・検討を行わず、公共分野のセキュリティ基準を中心に検証している。二重審査ではない。

10. 今回配布されたセキュリティガイドラインが、なぜDraft(下書き)版なのですか?

-国家情報院は、各級機関のN2SF適用に必要な準備期間を考慮している。先行事業を通じて確認された不備や補完事項などを反映し、2025年7月にN2SFセキュリティガイドを正式に配布し施行する計画である。

キム・インスン

キム・インスン

嘉泉大学スタートアップカレッジ兼任教授
嘉泉大学スタートアップカレッジ兼任教授

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.