今日表示しない

トップへ戻る

トップへ戻る

セキュリティ インサイト

セキュリティ インサイト

セキュリティ インサイト

[N²SF #1] N²SF

[N²SF #1] N²SF

[N²SF #1] N²SF

イ・チョルホ

イ・チョルホ

コンテンツ

コンテンツ

コンテンツ

N²SFは、公共情報サービスインフラに対する情報セキュリティ標準

公共機関が新しい情報サービスを構築する際には、公共分野の主要な情報セキュリティ標準である国家情報セキュリティ基本指針に従い、必ず国家情報院のセキュリティ性検討を経てセキュリティ対策が適切かどうかの評価を受けなければならず、その過程でセキュリティ診断や模擬ハッキングなどが行われることがある。

現行の指針では、セキュリティ性検討の依頼時に事業計画書、提案要請書、情報通信網構成図とともに独自のセキュリティ対策を提出することになっているが、今後はN²SFの段階別主要活動の産出物をセキュリティ対策として提出することになるとみられる。

국가망보안체계 가이드라인


N²SFの5段階は、国家情報院の保安性検討のための基礎活動

N²SFに含まれる5段階の活動は、➊準備、➋C/S/O等級分類、➌脅威の特定、➍セキュリティ対策の確立、➎適切性の評価・調整まで順次行われ、最終段階が完了すると国家情報院のセキュリティ性検討を依頼することになります。

この際、N²SFの産出物は国家情報院のセキュリティ性検討依頼に含まれます。各主要活動の産出物の詳細については、ガイドラインを参照してください。

N2SF 5단계

N²SF段階別主要活動の相関関係

各段階で実行される主要な活動の産出物(文書ファイルなど)は、次の段階の活動のための入力情報として活用される。すなわち、N²SFの主要な活動は相互に関連しているため、各活動の産出物を正確に定義し、次の活動へと連携できるように各級機関は自主的なN²SF詳細指針(方法論、手続き、システムなど)を備える必要があると考えられる。

N2SF 세부지침필요

セキュリティ性検討を依頼する前の、N²SF段階別主要活動に対する機関自己評価の重要性

N²SFは、各級機関が樹立したセキュリティ対策の妥当性を機関自ら評価し調整する段階を含んでいるため、この段階でN²SFの段階別主要活動の問題点や不備事項などを確認し、セキュリティ性検討の依頼前に是正する機会が与えられる。

これがまさにN²SFの5つの段階のうち最後である「妥当性評価・調整」段階であり、機関が独自の審議委員会(セキュリティ担当者、コンサルティング専門企業、専門家など)を構成して活動することになる。

ガイドラインによると、これ以上調整が必要な事項が発見されなくなるまで、評価・調整を繰り返し実行することになる。

N2SF 기관 자체평가

万が一、調整が必要であるにもかかわらず、これを把握できずに機関が評価結果を承認してセキュリティ性検討を依頼した場合、その後のセキュリティ性検討で指摘事項が発生し、より複雑な手順を伴う調整を経る可能性が高くなる。

したがって、➊業務情報と情報システムに対するC/S/O等級の分類が正しいか、➋脅威モデリング手法の適用は正しいか、➌実際に発生し得る脅威を正しく識別したか、➍識別された各脅威を緩和(Mitigate)/除去(Remove)/回避(Avoid)/転嫁(Transfer)するためのセキュリティ対策は正しく適用されたか、➎セキュリティ管理項目の選択は適切か、➏セキュリティ管理項目の実装計画は適切かなどを、機関が独自に評価できなければならない。

 機関が独自にこのための能力を備えるには、N²SFに対する技術的な専門性を持つコンサルティング専門企業をN²SFのすべての段階に参加させ、機関のセキュリティ担当者と共同でN²SFの主要活動を遂行できるようにすることが望ましい。


Enki Whitehatは、北朝鮮のハッキング組織を上回る実戦攻撃TTPと、多様な産業分野の実戦浸透試験(模擬ハッキング)のノウハウに基づき、攻撃者の観点から脅威を識別し、これをセキュリティ統制項目へと自動的に連携させ、実戦模擬ハッキングを通じてその適切性を評価するN²SF専用のコンサルティング手法を備えており、N²SF全般にわたる教育・訓練サービスを準備している。

※本寄稿文は、2025年1月に公開された「国家ネットワークセキュリティ体系(N²SF)セキュリティガイドライン(Draft)」を基準としていますが、自社の主観的な観点が一部含まれていることをご了承ください。

イ・チョルホ

イ・チョルホ

ENKI White Hat 研究所長 / CTO
ENKI White Hat 研究所長 / CTO

· 2022~現在:ENKEY Whitehat 研究所長 兼 CTO · 2004~現在:ETRI 付属 国家保安技術研究所 主任研究員 (中小企業研究人材派遣支援事業により、ENKEY Whitehatへ派遣中) · 2024:科学技術情報通信部/KISA ゼロトラストガイドライン2.0 執筆陣 · 2024:国家網保安体系 民間T/F 委員

· 2022~現在:ENKEY Whitehat 研究所長 兼 CTO · 2004~現在:ETRI 付属 国家保安技術研究所 主任研究員 (中小企業研究人材派遣支援事業により、ENKEY Whitehatへ派遣中) · 2024:科学技術情報通信部/KISA ゼロトラストガイドライン2.0 執筆陣 · 2024:国家網保安体系 民間T/F 委員

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.