Security & Crypto

보안/암호

AI와 데이터 활용 범위가 커질수록 암호 전환, 접근통제, 권한, 감사, 정보보호 설계가 함께 필요합니다. 여기에 국가망보안체계(N2SF)와 국방 사이버보안 위험관리 지시 기반 K-RMF를 고려한 위험관리, 통제 설계, 운영 증적 관리가 더해져야 합니다.

보안/암호

cnCryptoLibrary

국내외 표준 암호와 양자내성암호(PQC) 전환을 지원하는 암호 라이브러리입니다. 기존 업무 시스템의 암호 호환성과 장기 보호 데이터의 양자컴퓨팅 위협 대응을 함께 고려하며, OS/런타임/시스템 버전 종속성을 낮춘 API 설계 방향을 강조합니다.

분류
보안/암호, 암호 라이브러리, 양자내성암호(PQC)
대상
공공기관, 기업, 시스템 구축/운영 담당자
호환성
OS/버전 종속성 최소화, 표준 API, 호환 레이어, 장기 유지보수
cnCryptoLibrary 지원 알고리즘
구분지원 범위
대칭키AES, SEED, ARIA
전자서명RSA, ECDSA, EdDSA, KCDSA/EC-KCDSA 중심
DSA신규 적용 대상에서 제외 - 기존 서명 검증 호환 수준으로 지원
양자내성암호(PQC)ML-KEM, ML-DSA, SLH-DSA 등 NIST PQC 및 KpqC 계열 알고리즘 지원 방향
Harvest Now, Decrypt Later

양자내성암호(PQC)는 차세대 기술 홍보가 아니라 장기 보호 데이터의 위험관리입니다

지금 수집된 암호문이 미래 양자컴퓨팅 환경에서 복호화될 가능성에 대비해야 합니다.
암호 민첩성(crypto agility), 전환 리드타임, 시스템 호환성을 함께 고려한 전환 전략이 필요합니다.

Identity & Access

인증 제품군

로그인과 접근권한은 보안의 출발점입니다. OAuth 기반 통합 인증과 모바일 생체인증으로 비밀번호에 의존하지 않는 로그인 환경을 만듭니다.

보안/암호

cnAuthHub

OAuth 2.0/OIDC 기반 통합 인증(OAuth Provider) 제품입니다. 여러 서비스의 로그인을 하나의 인증 기반으로 통합하고, 서비스/API 접근권한 제어를 함께 제공합니다.

대상
공공기관, 기업, 다중 서비스 운영 조직
기능
OAuth Provider, SSO, 토큰 발급/검증, 서비스/API 접근권한 제어, 인증 감사 로그
관련 표준
OAuth 2.0, OpenID Connect
보안/암호

cnBioPass

비밀번호 대신 모바일 생체인증으로 로그인하는 모바일 인증 제품입니다. 스마트폰의 지문/얼굴 인증으로 계정 탈취 위험을 줄이고, 웹 로그인, 서버 로그인 등 여러 로그인 방식을 지원합니다.

대상
공공기관, 기업, 서버/시스템 운영 조직
기능
모바일 생체인증 로그인, 웹/서버 로그인 지원, 푸시 승인, 단말 분실/재등록 관리
관련 표준
FIDO 기반 생체인증 방식
Zero Trust

Zero Trust 보안 설계

AI 서비스는 내부 문서, API, Graph DB, 운영 로그, 관리자 기능과 연결될수록 네트워크 위치가 아니라 사용자/기기/권한/데이터/API 호출 단위의 검증이 필요합니다.

사용자

인증, 권한, 역할, 세션을 통제합니다.

데이터

데이터 등급, 소유자, 민감정보, 사용 목적을 관리합니다.

API

호출 권한, 토큰, 속도 제한, 감사 로그를 관리합니다.

RAG

문서 접근권한, 검색 범위, 출처 제한을 적용합니다.

Graph DB

노드/엣지 접근통제, 질의 범위 제한을 적용합니다.

관리자

변경 승인, 이력, 감사 가능성을 확보합니다.

공공망/국방 사이버 보안 거버넌스

국가망보안체계(N2SF)/국방 사이버보안 위험관리(K-RMF) 적용

N2SF는 국가망보안체계, K-RMF는 국방 사이버보안 위험관리를 의미합니다. K-RMF는 행정규칙 「국방 사이버보안 위험관리 지시」의 생명주기형 위험관리를 기준으로 하며, CNBSYSTEM은 두 체계를 적용성 분석, 위험 식별, 통제 설계, 구현 검증, 승인/위험수용 지원, 지속 모니터링, 감사 증적 관리 관점으로 반영합니다.

수행 원칙

기관/사업별 보안요구사항에 맞춰 적용성 분석, 위험관리형 설계, 검증 가능한 산출물 제공을 원칙으로 수행합니다. 기관 보안지침, 국방 보안 요구사항, 망 구성, 데이터 등급, 연계 방식, 승인/검증 기준에 맞춘 별도 매핑표와 증적 패키지를 작성해 드립니다.

폐쇄망 구축 지원 - CNBSYSTEM 제품군은 폐쇄망 등 외부 인터넷 연결이 제한된 공공/국방 환경을 전제로 설계되어, 온프레미스 설치와 내부망 단독 운영을 지원합니다. N2SF/K-RMF 통제가 적용된 환경에서 구축/운영할 수 있습니다.

근거 규정: 국방 사이버보안 위험관리 지시 (국방부기타 제2025-8호, 2025. 2. 28. 시행) - 국가법령정보센터

적용 단계

일회성 체크리스트가 아니라 기획, 설계, 구축, 검증, 운영 단계에서 반복되는 위험관리 프로세스로 설계합니다.

  1. 기준 확인N2SF, 국방 사이버보안 위험관리 지시, 기관 보안지침, 사업 보안요구사항
  2. 적용 범위 식별국가망, 업무망, 인터넷망, 연계망, 클라우드/SaaS, 국방 사이버 환경
  3. 자산/데이터 분류업무 중요도, 데이터 민감도, 개인정보, RAG 문서, Graph DB, API, 로그, 계정
  4. 위험 시나리오 도출데이터 유출, 권한 우회, 망연계 오남용, 프롬프트 공격, 모델 오용, 감사 누락
  5. 통제 선정/설계Zero Trust, 접근권한, 망연계/반출 통제, 암호/양자내성암호(PQC), Guardrail, 로그/감사
  6. 구현/검증통제 구현, 연계 테스트, 취약점 점검, 모델/RAG 평가, 증적 수집
  7. 승인/위험수용 지원잔여위험, 예외사항, 보완계획, 승인 판단자료, 운영 전환 기준
  8. 지속 모니터링변경관리, 이상징후, 장애/조치 이력, 정책 위반, 감사 증적, 개선 조치
N2SF 관점

국가망보안체계 적용성 분석

국가망, 업무망, 인터넷망, 연계망, 클라우드/SaaS, AI 서비스 구간을 식별하고 업무 중요도/데이터 민감도/사용자 역할/접속 경로/반출 경로별 보안 요구를 분리합니다.

  • 국가망/업무망/인터넷망/연계망/클라우드/AI 활용 구간 식별
  • 업무 중요도, 데이터 등급, 공개 범위, 개인정보/민감정보, 반출 가능성 분류
  • 사용자/관리자/시스템 계정/API 호출 주체별 권한 모델 설계
  • 망 연계, 파일 반입/반출, RAG 문서 색인, Graph DB 접근 경로 통제
  • 로그, 감사, 이상징후, 보안성 검토용 증적 항목 정의
K-RMF 관점

국방 사이버보안 위험관리 지시 기반 K-RMF

시스템 생명주기 전반에서 임무 영향도, 시스템 경계, 정보자산, 위험 시나리오, 보안통제 구현, 평가, 승인/위험수용, 지속 모니터링이 추적되도록 산출물 중심의 관리 체계를 구성합니다.

  • 임무/업무 영향도, 시스템 경계, 외부 연계, 공급망 범위 식별
  • 정보유형/자산/계정/API/운영 로그 기반 위험 시나리오 도출
  • 보안통제 선정/구현 근거와 잔여위험 관리
  • 구현 평가, 취약점 점검, 모델/RAG 평가, 승인 판단자료 지원
  • 변경관리, 지속 모니터링, 장애/조치/감사 증적 관리

제품/역량 매핑

각 제품과 SI 역량은 공공망/국방 사이버 환경에서 필요한 통제와 산출물에 연결됩니다.

CNBSYSTEM 제품/역량별 N2SF/K-RMF 적용 포인트와 대표 산출물
영역적용 포인트대표 산출물
cnOntoGraph업무 개념, 데이터 등급, 권한, 근거, 정책을 온톨로지와 Graph DB에 연결하고 node/edge 단위의 추적성을 확보합니다.온톨로지 모델, node/edge 근거 인덱스, Graph 질의 권한 정책, 품질 리포트
cnAIReadyDCAT 메타데이터와 AI-ready 평가 과정에 데이터 등급, 공개 범위, 민감정보, AI 소비 위험, 반출 가능성을 함께 기록합니다.데이터 카탈로그, AI-ready 평가표, 민감정보/공개범위 점검표, 반출/색인 기준표
cnChatBot사용자/조직/문서 권한에 따른 RAG 검색 범위, 출처 기반 답변, 민감정보 차단, 프롬프트/응답 로그를 관리합니다.RAG 권한 정책, 출처 로그, 프롬프트/응답 로그, Guardrail 정책, 답변 품질 평가표
cnAIAssistant개발 특화 챗봇이 접근하는 코드, API 문서, 운영 가이드를 프로젝트/권한 단위로 분리하고 생성 코드 검토 이력을 남깁니다.코드 컨텍스트 접근정책, API 문서 권한표, 생성 코드 검토 기준, 사용 이력
cnCryptoLibrary현행 암호와 양자내성암호(PQC) 전환을 위한 암호 재고, 알고리즘 적용 범위, OS/버전 독립 API, 전환 로드맵을 제공합니다.암호 사용 현황표, 알고리즘 매핑표, 양자내성암호(PQC) 전환 계획, 호환성 검증 결과
cnAuthHub사용자/시스템 계정과 서비스/API 접근권한을 OAuth 2.0/OIDC 기반으로 통합 관리하고 인증/인가 이력을 남깁니다.계정/권한 정책, 토큰 정책, 접근권한 매핑표, 인증/인가 감사 로그
cnBioPass비밀번호를 모바일 생체인증으로 대체해 크리덴셜 유출/재사용 위험을 줄이고 로그인 이력을 관리합니다.인증수단 등록/폐기 절차서, 로그인 정책, 인증 이력 리포트
SI/운영기관별 설치, 확산, 연계 테스트, 운영 안정화, 변경관리, 장애/조치 이력 관리를 수행합니다.보안요구사항 매핑표, 시험결과서, 운영 절차서, 장애/조치 이력, 지속 모니터링 계획

제공 산출물 패키지

구현 결과가 설명 가능한 형태로 남도록 설계 문서, 검증 결과, 승인 판단자료, 운영 증적을 함께 정리합니다.

N2SF/K-RMF 관련 제공 산출물 6종
산출물설명
N2SF 적용성 분석서국가망/업무망/인터넷망/연계망/클라우드/AI 서비스 구간 식별
K-RMF 위험 등록부임무 영향도, 시스템 경계, 정보자산, 위험 시나리오, 잔여위험 정리
보안요구사항 매핑표사업 보안요구사항과 제품/시스템 통제 항목 매핑
통제 구현/검증 체크리스트접근권한, 암호, API, RAG, Graph DB, 로그/감사 구현 확인
승인/위험수용 판단자료예외사항, 잔여위험, 보완계획, 운영 승인 판단 근거
감사증적 리포트접근 이력, 변경 이력, 답변 이력, 운영 이력, 장애/조치 이력
AI Security & Consulting

AI 보안/정보보호 컨설팅

모델 평가, 데이터 유출 방지, 프롬프트 공격 대응, RAG 보안 등 AI 특화 보안과 함께 정보보호 컨설팅을 제공합니다. 연구 기반은 내부 기술연구소의 AI 보안/위험관리 연구가 뒷받침합니다.