무기체계 개발을 위한 RMF A&A의 실증에 관한 연구A Study on Proving RMF A&A in Real World for Weapon System Development
- Other Titles
- A Study on Proving RMF A&A in Real World for Weapon System Development
- Authors
- 조광수; 김승주
- Issue Date
- 2021
- Publisher
- 한국정보보호학회
- Keywords
- RMF A& A; Risk Assessment; Risk Management; Security by Design; Supply Chain Security
- Citation
- 정보보호학회논문지, v.31, no.4, pp.817 - 839
- Indexed
- KCI
- Journal Title
- 정보보호학회논문지
- Volume
- 31
- Number
- 4
- Start Page
- 817
- End Page
- 839
- URI
- https://scholar.korea.ac.kr/handle/2021.sw.korea/139585
- DOI
- 10.13089/JKIISC.2021.31.4.817
- ISSN
- 1598-3986
- Abstract
- 소프트웨어를 안전하게 관리하기 위해 군은 RMF A&A(Risk Management Framework Assessment & Authorization) 표준에 따라 제품을 구매하고 관리한다. 해당 표준은 무기체계를 비롯한 군 IT 제품의 획득 체계에 관한 표준으로 제품에 대한 요구사항, 평가를 통한 구매, 유지보수를 다룬다. 해당 표준에 따르면 제품 개발활동에는 군에서 제시한 임무의 위험도가 반영되어야 한다. 즉, 개발사는 보안 내재화 및 공급망 보안을 통해 제시된 위험도를 완화하였고, RMF A&A의 보안 요구사항을 제대로 준수하였음을 입증하는 자료를 제출해야하고, 군에서는 개발사로부터 제출된 증거자료에 대한 평가를 통해 최종 획득 여부를 결정한다. 기존에 RMF A&A 실증 연구가 수행된 사례가 있다. 하지만, 해당 연구는 RMF A&A의 전체 단계가 아닌 일부분에 대해서만 다루고 있고, 해당 연구의 실증 사례가 대외비인 관계로 상세한 정보가 공개되지 않아 실제 산업 환경에 적용하는데 어려움이 있다. 이에 본 논문에서는 군의 위험도 측정 및 RMF A&A 관련 표준들을 분석하고, 이를 바탕으로 군 RMF A&A의 요구사항을 만족시킬 수 있는 증거자료 작성방안에 대해 제시한다. 또한, 제시한 방안을 실제 드론 시스템에 적용하여 작성된 평가 제출물이 RMF A&A의 요구사항에 부합한지 검증을 수행한다.
- Files in This Item
- There are no files associated with this item.
- Appears in
Collections - School of Cyber Security > Department of Information Security > 1. Journal Articles
Items in ScholarWorks are protected by copyright, with all rights reserved, unless otherwise indicated.