무기체계 개발을 위한 RMF A&A의 실증에 관한 연구

Vol. 31, No. 4, pp. 817-839, 8월. 2021
10.13089/JKIISC.2021.31.4.817, Full Text:
Keywords: risk management, Risk Assessment, RMF A&A, Security by Design, Supply Chain Security
Abstract

소프트웨어를 안전하게 관리하기 위해 군은 RMF A&A(Risk Management Framework Assessment & Authorization) 표준에 따라 제품을 구매하고 관리한다. 해당 표준은 무기체계를 비롯한 군 IT 제품의 획득 체계에 관한 표준으로 제품에 대한 요구사항, 평가를 통한 구매, 유지보수를 다룬다. 해당 표준에 따르면 제품 개발활동에는 군에서 제시한 임무의 위험도가 반영되어야 한다. 즉, 개발사는 보안 내재화 및 공급망 보안을 통해 제시된 위험도를 완화하였고, RMF A&A의 보안 요구사항을 제대로 준수하였음을 입증하는 자료를 제출해야하고, 군에서는 개발사로부터 제출된 증거자료에 대한 평가를 통해 최종 획득 여부를 결정한다. 기존에 RMF A&A 실증 연구가 수행된 사례가 있다. 하지만, 해당 연구는 RMF A&A의 전체 단계가 아닌 일부분에 대해서만 다루고 있고, 해당 연구의 실증 사례가 대외비인 관계로 상세한 정보가 공개되지 않아 실제 산업 환경에 적용하는데 어려움이 있다. 이에 본 논문에서는 군의 위험도 측정 및 RMF A&A 관련 표준들을 분석하고, 이를 바탕으로 군 RMF A&A의 요구사항을 만족시킬 수 있는 증거자료 작성방안에 대해 제시한다. 또한, 제시한 방안을 실제 드론 시스템에 적용하여 작성된 평가 제출물이 RMF A&A의 요구사항에 부합한지 검증을 수행한다.

Statistics
Show / Hide Statistics

Statistics (Cumulative Counts from December 1st, 2017)
Multiple requests among the same browser session are counted as one view.
If you mouse over a chart, the values of data points will be shown.


Cite this article
[IEEE Style]
조광수 and 김승주, "무기체계 개발을 위한 RMF A&A의 실증에 관한 연구," Journal of The Korea Institute of Information Security and Cryptology, vol. 31, no. 4, pp. 817-839, 2021. DOI: 10.13089/JKIISC.2021.31.4.817.

[ACM Style]
조광수 and 김승주. 2021. 무기체계 개발을 위한 RMF A&A의 실증에 관한 연구. Journal of The Korea Institute of Information Security and Cryptology, 31, 4, (2021), 817-839. DOI: 10.13089/JKIISC.2021.31.4.817.