ISO 15408 공통평가기준과 정보보호제품 평가 체계

ISO 15408 Common Criteria의 구성, SFR·SAR·EAL, PP와 ST, CCRA 상호인정 구조를 설명합니다.

2026-08-14 · 최초 발행 2025-06-08

국가별 평가기준을 연결한 Common Criteria

ISO 15408, 즉 Common Criteria(CC)는 정보기술 제품과 시스템의 보안 기능 및 보증 요구사항을 정의하고 평가하는 국제표준이다. 국가마다 달랐던 보안 평가 체계를 통합하고, 인증 결과의 상호인정을 위한 공통 프레임워크를 제공한다.

평가 대상인 TOE(Target of Evaluation)가 어떤 보안 기능을 제공해야 하는지와 그 기능이 얼마나 신뢰할 수 있게 구현됐는지를 구분해 다룬다는 점이 이 기준의 핵심이다.

독자 기준에서 국제표준으로

1980년대 이전에는 국가별로 독자적인 보안 평가기준을 운영했다.

  • 미국: TCSEC(Trusted Computer System Evaluation Criteria, Orange Book)
  • 유럽: ITSEC(Information Technology Security Evaluation Criteria)
  • 캐나다: CTCPEC(Canadian Trusted Computer Product Evaluation Criteria)

국제적인 표준화 필요성이 커지면서 1996년 CC 버전 1.0이 발표됐고, 1998년 ISO/IEC 15408로 공식 채택됐다. 1999년에는 CCRA(Common Criteria Recognition Arrangement)가 체결돼 국가 간 상호인정이 본격화됐다.

현재는 31개국 이상이 CCRA에 참여해 상호인정체계를 운영하고 있다.

요구사항과 보증 근거를 나누는 구조

ISO 15408은 3개 파트로 구성된다.

  • Part 1: Introduction and general model
    CC의 개념과 원칙, 일반 모델, 용어를 정의한다. TOE의 범위와 주요 이해관계자의 역할도 이 파트에서 다룬다.

  • Part 2: Security functional requirements
    보안 기능 요구사항(SFR)을 정의한다. 11개 클래스와 66개 패밀리로 구성된 보안 기능 카탈로그를 제공하며, 제품이 무엇을 해야 하는지를 명세한다.

  • Part 3: Security assurance requirements
    보안 보증 요구사항(SAR)을 정의한다. 8개 클래스와 36개 패밀리의 보증 요구사항 카탈로그를 제공하고, 제품이 얼마나 잘 구현됐는지를 검증하는 기준을 제시한다. EAL(Evaluation Assurance Level) 1~7도 이 파트에서 정의한다.

SFR이 다루는 보안 기능

보안 기능 요구사항보안 감사통신암호 지원사용자 데이터 보호식별 인증보안 관리프라이버시TSF 보호자원 활용TOE 접근신뢰 경로/채널

SFR 클래스는 제품이 제공해야 할 보안 기능을 분류한다.

  • FAU(Security Audit): 보안 관련 활동의 기록, 검토, 분석
  • FCO(Communication): 정보 송수신의 부인방지
  • FCS(Cryptographic Support): 암호화 키 관리와 암호 연산
  • FDP(User Data Protection): 사용자 데이터 보호 정책의 실행
  • FIA(Identification & Authentication): 사용자 식별 및 인증
  • FMT(Security Management): 보안 속성, 데이터, 기능 관리
  • FPR(Privacy): 사용자 프라이버시 보호
  • FPT(Protection of the TSF): TOE 보안기능 보호 메커니즘
  • FRU(Resource Utilization): 자원 가용성 보장
  • FTA(TOE Access): 사용자 세션 설정 제어
  • FTP(Trusted Path/Channels): 신뢰 경로와 채널 제공

EAL은 평가 보증의 깊이를 구분한다

ISO 15408은 EAL을 통해 제품 보안성에 대한 평가 보증 수준을 7단계로 구분한다.

EAL1: 기능 테스트EAL2: 구조적 테스트EAL3: 방법론적 테스트와 점검EAL4: 방법론적 설계, 테스트,검토EAL5: 준형식적 설계 테스트EAL6: 준형식적 검증 설계테스트EAL7: 형식적 검증 설계테스트
  • EAL1(기능 테스트): 기본적인 보안 위협에 대응하며, 문서 검토와 기능 테스트를 수행한다.
  • EAL2(구조적 테스트): 개발자 테스트 증거와 취약점 분석을 포함한다.
  • EAL3(방법론적 테스트와 점검): 개발 환경 통제와 개발 과정 검증을 강화한다.
  • EAL4(방법론적 설계, 테스트, 검토): 상업적 제품에 적합한 최고 수준으로, 설계 문서를 검증한다.
  • EAL5(준형식적 설계 및 테스트): 준형식적 설계 표기와 모듈화 아키텍처를 요구한다.
  • EAL6(준형식적 검증 설계 및 테스트): 고위험 환경을 대상으로 하며, 개발 환경을 엄격하게 통제한다.
  • EAL7(형식적 검증 설계 및 테스트): 최고 수준의 보증 단계로, 형식적 모델과 수학적 증명을 요구한다.

PP와 ST가 평가 대상을 명세하는 방식

보호 프로파일(PP: Protection Profile)은 특정 제품군을 위한 구현 독립적 보안 요구사항 집합이다. 사용자나 규제 기관이 작성하며, 무엇이 필요한지를 재사용 가능한 형태로 정의한다. 방화벽 PP, 스마트카드 PP, 네트워크 장비 PP 등이 예다.

보안 목표 명세서(ST: Security Target)는 특정 제품을 대상으로 한 구현 의존적 보안 요구사항 집합이다. 개발자가 작성하며, TOE가 제공하는 보안 기능과 평가 범위를 기술한다. PP 요구사항의 충족을 주장할 수도 있고, 독자적인 요구사항을 정의할 수도 있다.

참조기술구현 독립적(What is needed)구현 의존적(What is provided)보호 프로파일Protection Profile보안 목표 명세서Security Target평가 대상Target of Evaluation보안 요구사항

평가에서는 문서, 개발 과정, 테스트를 함께 검증한다

평가는 준비, 평가, 인증 단계로 진행된다.

준비 단계에서는 ST를 작성하고 평가에 필요한 증거 자료를 마련한 뒤 평가 기관을 선정한다.

평가 단계에서는 ST의 완전성과 일관성을 확인한다. 설계 문서와 구현 표현의 일관성, 사용자 매뉴얼과 관리자 가이드, 형상 관리와 배포 절차도 평가 대상이다. 개발자 테스트 검증과 독립적 테스트를 수행하며, 잠재적 취약점 분석 및 침투 테스트도 포함된다.

인증 단계에서는 평가 결과를 검증하고 인증서를 발급한 뒤 인증제품을 등록한다.

CCRA가 만드는 상호인정 범위

CCRA는 CC 인증의 국제적 상호인정을 위한 협약이다. 인증서 발행국(Certificate Authorizing Participants)은 자국의 평가·인증체계를 운영하며, 인증서 소비국(Certificate Consuming Participants)은 발행국의 인증 결과를 수용한다.

EAL2까지는 모든 제품이 상호인정 대상이며, EAL4까지는 협약된 제품군에 한해 상호인정된다. 상호인정 제품군은 cPP(collaborative Protection Profile)를 통해 관리된다.

조달과 제품 개발에서의 활용

정부 조달에서는 미국 정부가 NIAP(National Information Assurance Partnership)을 통해 보안 제품 조달 시 CC 인증을 요구한다. 한국 정부도 국가·공공기관에 납품하는 보안제품에 CC 인증을 의무화하고 있으며, 이를 정보보호제품 공통평가기준으로 운영한다.

산업별로는 금융 분야의 ATM, 스마트카드, 결제 터미널에서 CC 인증을 요구하며, 의료정보시스템의 보안성 검증과 군사용 보안시스템 평가에도 활용된다.

기업 제품 개발 사례로 Microsoft의 Windows 운영체제, Oracle의 데이터베이스 관리 시스템, Samsung의 모바일 보안 플랫폼 Knox가 CC 인증을 획득했다.

표준화된 검증 체계가 갖는 범위와 한계

ISO 15408은 국제적으로 인정받는 표준화된 평가 체계를 제공한다. 다양한 제품군에 적용할 수 있는 유연한 프레임워크이며, 국가 간 상호인정을 통해 중복 평가 비용을 줄일 수 있다. 보안 요구사항을 명확히 정의하고 검증 방법론을 제공하며, 제품 보안성에 대한 객관적 증거를 제시한다.

반면 평가 과정은 복잡하고 비용이 크다. 완료까지 보통 6개월~1년이 걸리며, 기술 발전 속도와 비교하면 표준 개정 주기가 느리다. EAL만으로 제품의 실질적인 보안 강도를 판단하기 어렵고, TOE 범위 밖의 보안 취약점은 검증하지 못한다.

변화하는 환경에서의 평가 기준

cPP 확대로 국제 기술 커뮤니티가 주도하는 보호 프로파일 개발이 강화될 전망이다. 클라우드와 IoT 환경에 맞는 평가 방법론, 애자일 개발 주기에 적합한 평가 프로세스, 평가 효율성을 위한 자동화 도구도 발전 과제다.

평가의 중심은 단순한 준수 여부 확인을 넘어 실질적인 보안 위험을 평가하는 위험 기반 접근법으로 옮겨갈 전망이다.

ISO 15408Common Criteria정보보호보안인증공통평가기준