CC 공통평가기준: 정보보호 제품의 보안 신뢰성을 검증하는 국제 표준
CC 공통평가기준의 ISO/IEC 15408 구조와 PP·ST·EAL 관계, 인증 절차 및 정보보호 제품 평가 체계를 정리한다.
2026-08-14 · 최초 발행 2026-04-17
국가별 보안 평가 기준을 하나의 틀로 묶은 CC
CC(Common Criteria)는 정보보호 제품의 보안성을 평가하는 국제 표준인 ISO/IEC 15408이다. 미국의 TCSEC, 유럽의 ITSEC, 캐나다의 CTCPEC처럼 국가와 지역마다 분리돼 있던 평가 체계는 제품 수출 때마다 별도 인증을 요구하는 부담을 만들었다.
공통평가기준은 이 중복을 줄이고 정보보호 제품의 국제 유통을 지원하기 위해 마련됐다. CC 인증 결과는 CCRA(Common Criteria Recognition Arrangement) 협정 가입국 사이에서 상호 인정될 수 있으며, 제품의 보안 기능을 검증해 도입 판단의 근거를 제공한다.
인증이 제공하는 공통 언어
CC는 등급을 부여하는 데서 끝나지 않는다. 하드웨어와 소프트웨어를 포함한 IT 제품에 공통 보안 요구사항을 적용해 평가의 객관성과 신뢰성을 확보한다.
개발자는 제품 설계 시 준수할 보안 기준을 참고할 수 있고, 사용자는 제품을 선택할 때 평가 결과를 기준으로 활용할 수 있다. 엄격한 평가 과정을 거친 제품이 시장에 유통되도록 하여 정보보호 제품 전반의 품질과 보안 수준을 높이는 것도 목적이다.
ISO/IEC 15408이 나누는 평가 기준
CC는 세 파트로 구성되며, 보안 기능과 그 기능이 제대로 구현됐음을 확인하는 보증 활동을 구분한다.
Part 1에서 정하는 평가의 기본 모델
Part 1은 CC의 개념, 용어, 평가 모델을 다룬다. TOE(Target of Evaluation)의 보안 목표를 설정하고 평가를 수행하는 일반 원칙을 제시한다.
Part 2가 요구하는 보안 기능
Part 2는 SFR(Security Functional Requirements)을 정의한다. 사용자 데이터 보호, 식별 및 인증, 보안 관리, 감사 로그처럼 제품이 수행해야 하는 보안 기능을 클래스(Class), 패밀리(Family), 컴포넌트(Component) 단위로 분류한다.
Part 3가 확인하는 보안보증 활동
Part 3는 SAR(Security Assurance Requirements)을 다룬다. 설계 문서, 소스 코드 분석, 테스트 절차, 취약점 분석 등을 통해 보안 기능이 올바르게 구현됐는지 확인하는 기준이다. 이 파트에는 총 7단계의 보증 등급(EAL)이 포함된다.
PP와 ST를 제품 평가로 연결하는 방식
PP(Protection Profile), ST(Security Target), EAL(Evaluation Assurance Level)은 CC 평가의 기준과 대상, 보증 수준을 연결한다.
PP는 방화벽이나 스마트카드처럼 특정 제품군이 공통으로 갖춰야 할 보안 요구사항을 정리한 문서다. 특정 제조사에 의존하지 않는 구현 독립적 기준이며, 공공기관이나 표준화 기구가 작성해 사용자 관점의 요구사항을 제시한다.
ST는 평가받는 특정 제품이 제공하는 보안 기능과 충족하는 보증 수준을 기술한다. 제조사가 작성하는 구현 종속적 명세서이며, 해당 제품이 참조하는 PP를 준수해야 한다.
EAL은 평가로 확인된 보안보증의 깊이와 엄격성을 숫자로 표시한다. EAL 1부터 EAL 7까지 구성되며, 숫자가 높아질수록 더 정밀하고 엄격한 검증을 통과했음을 뜻한다.
- EAL 1: 기능 시험 (Functionally Tested)
- EAL 2: 구조 시험 (Structurally Tested)
- EAL 3: 방법론적 시험 및 점검 (Methodically Tested and Checked)
- EAL 4: 방법론적 설계, 시험 및 검토 (Methodically Designed, Tested and Reviewed)
- EAL 5: 준정형적 설계 및 시험 (Semiformally Designed and Tested)
- EAL 6: 준정형적 검증 설계 및 시험 (Semiformally Verified Design and Tested)
- EAL 7: 정형적 검증 설계 및 시험 (Formally Verified Design and Tested)
신청 이후 인증 효력을 유지하는 과정
인증은 신청자가 ST와 설계서, 매뉴얼 등 보안 산출물을 준비해 평가 기관에 제출하는 단계에서 시작한다. 평가 기관은 문서 검토와 함께 실제 제품의 보안 기능을 시험하고 취약점을 분석한다. 이때 PP 준수 여부와 EAL 등급에 맞는 보증 활동이 수행됐는지를 확인한다.
평가 결과 보고서는 인증위원회의 최종 심의를 거쳐 인증서 발급으로 이어진다. 인증을 받은 제품에 중대한 변경 사항이 생기면 변경 승인 신청으로 인증 효력을 유지하거나 재평가를 수행해야 한다.
CC는 PP로 제품군의 보안 요구를 제시하고, ST로 제품별 구현을 명시하며, EAL로 검증 수준을 나타낸다. 인증 획득에는 까다로운 절차와 많은 비용이 필요하지만, 검증된 보안 신뢰성은 글로벌 시장 진출과 공공 분야 도입의 기반이 된다. 제품 개발 조직은 등급 획득뿐 아니라 CC의 보안 방법론을 제품 생명주기 전반에 반영할 필요가 있다.
Sources
- ISO/IEC 15408-1:2022 Information security, cybersecurity and privacy protection — Evaluation criteria for IT security — Part 1: Introduction and general model
- Common Criteria Recognition Arrangement (CCRA) Official Documentation
- 국가정보원 IT보안인증사무무소 CC 인증 가이드라인
- KISA 정보보호제품 인증 및 평가 체계 안내서