통제 (Controls)
프로젝트의 Controls 화면은 스캔 결과를 프레임워크(ISMS-P, DORA, NIS2, CIS 등)의 요구사항 축으로 다시 읽어 줍니다. "몇 % 통과했는가" 같은 하나의 숫자를 내는 대신, 자동으로 검증된 부분과 사람이 증빙을 붙여야 하는 부분을 나눠서 보여 줍니다 — 두 부분은 서로 다른 종류의 사실이라 하나로 합치면 그 숫자가 무엇을 뜻하는지 아무도 답할 수 없기 때문입니다.
1. 프레임워크 선택
화면 상단에서 프레임워크를 고릅니다. 목록에는 프레임워크마다 요구사항 총수와 함께, 그중 몇 개가 스캔 점검 항목과 연결되어 있는지(자동), **몇 개가 사람의 증빙이 있어야만 답할 수 있는지(수동)**가 함께 표시됩니다.
ISMS-P는 요구사항 101개 중 26개만 스캐너 점검 항목이 최소 1개 연결되어 있고, 나머지 75개는 점검 항목이 아예 없어 사람이 증빙을 제출해야만 판단할 수 있습니다. 이 비율은 프레임워크마다 다릅니다(DORA·NIS2·CIS도 각자의 수치가 있습니다). "ISMS-P가 자동화되어 있다"는 말은 맞지 않습니다 — 101개 중 26개에 대해서만 스캔이 답을 줄 수 있고, 그 26개조차 화면의 자동 검증 지표 하나일 뿐입니다.
2. 세 가지 지표
프레임워크를 고르면 요구사항이 자동 검증·수동 증빙·미평가 셋으로 나뉘어 표시됩니다. 이 셋을 더하거나 평균 내어 하나의 준수율로 보여 주지 않습니다.
- 자동 검증 통과율 — 스캐너 점검 항목이 연결된 요구사항 중, 실제로 실행된 요구사항을 대상으로 한 통과 비율입니다. 분모는 "연결된 점검이 이번 평가에서 실행된 요구사항 수"이고, 요구사항에 걸린 점검 중 하나라도 실패가 있으면(수용·억제된 예외는 제외) 그 요구사항은 실패로 셉니다.
- 수동 증빙 완료율 — 점검 항목이 없어 사람이 증빙을 붙여야 하는 요구사항 중, 승인됐고 아직 만료되지 않은 증빙이 있는 요구사항의 비율입니다.
- 미평가 — 아직 아무것도 말할 수 없는 요구사항입니다. 점검은 걸려 있지만 이번 평가에서 한 번도 실행되지 않았거나, 수동 요구사항인데 증빙이 아직 없는 경우입니다.
각 카드에는 분모 설명이 함께 붙습니다 — 몇 개 연결을 대상으로 계산했는지, 그중 낡은 평가(오래돼 참고용으로만 보는 평가)가 몇 건인지, 미검토·제외된 매핑이 몇 건인지, 어느 시점 기준인지를 숫자와 문장으로 함께 냅니다. 분모를 모르는 비율은 검증할 수 없기 때문에, 이 화면은 비율만 떼어 보여 주지 않습니다.
계산할 대상 자체가 없으면 "0%"를 보여 주지 않고 그 사실("계산할 수 없음"과 이유)을 그대로 표시합니다. 0%는 "다 실패했다"는 뜻으로 읽히기 쉬운데, 실제로는 "아직 아무것도 평가하지 않았다"인 경우가 있기 때문입니다.
예외(수용·억제된 문제)는 실패 계산에서 빠지고, 같은 화면의 예외 카드에 별도 목록으로 나옵니다 — 실패를 조용히 지우는 것이 아니라, 어떤 문제가 왜 예외 처리됐는지 남기기 위해서입니다.
3. 매핑 신뢰등급과 "미검토"
요구사항 표의 각 행에는 그 요구사항에 걸린 점검 항목과 함께 신뢰등급이 표시됩니다.
| 등급 | 뜻 |
|---|---|
direct | 이 점검이 요구사항을 직접 검증한다고 검토·확인함 |
partial | 요구사항의 일부만 검증한다고 확인함 |
reference | 참고용으로만 남김(자동 지표 계산에서 빠짐) |
excluded | 이 요구사항 판정에서 제외하기로 결정함(자동 지표 계산에서 빠짐) |
unreviewed | 아무도 확인하지 않은, 스캐너 제공사가 정의한 매핑 |
unreviewed는 등급이 아니라 "아직 검토되지 않았다"는 표시입니다. 이 값을 사람이 직접 매길 수는 없습니다 — 그럴듯한 등급을 임의로 채우면 실제로는 아무도 확인하지 않은 매핑이 검토된 것처럼 리포트에 남기 때문입니다.
각 요구사항 행에서 매핑 검토를 열어 등급과 메모를 남기면 그 판단이 저장되고, 이후 지표·리포트 계산에 반영됩니다. 이미 저장한 판단을 지우면(벤더가 정의한 매핑의 경우) 그 매핑은 다시 unreviewed로 돌아갑니다 — 매핑 자체가 사라지는 것이 아니라 "확인함" 표시만 없어집니다. 스캐너 정의에 없는 (요구사항, 점검) 조합을 직접 추가할 수도 있습니다.
프레임워크 상세 화면에는 검토 현황 요약(벤더 매핑 수·직접 추가한 수·제외한 수·참고용 수·미검토 수·검토 완료 수)도 함께 나옵니다.
4. 수동 증빙
점검 항목이 없는 요구사항은 사람이 파일로 증빙을 남깁니다.
- 요구사항 행에서 증빙 업로드를 엽니다. 담당자·증빙 유효 기간(기본 365일)을 지정하고 파일을 고릅니다.
- 파일은 이 제품의 서버를 거치지 않고 고객 소유 저장소(연결된 AWS 계정의 S3 버킷)에 직접 올라갑니다. 업로드가 끝나면 화면이 자동으로 업로드 확인을 요청하고, 서버가 그 파일을 다시 조회해 크기·해시가 업로드 전에 알려준 값과 같은지 확인합니다. 값이 다르면 제출로 인정되지 않습니다.
- 확인이 끝나면 상태가 제출됨이 되고, 승인 권한이 있는 사람이 승인하거나 반려합니다. 반려에는 사유가 필수입니다.
- 승인 시 만료일을 지정하지 않으면 제출 시각 + 유효 기간으로 자동 계산됩니다. 만료일이 지나면 저장된 값은 그대로 두고 화면에는 만료됨으로 표시됩니다 — 조회하는 순간의 판단이라, 만료 시각이 지나자마자 다음 조회부터 바로 반영됩니다.
- 파일을 붙일 필요가 없는 요구사항(제품·환경상 해당하지 않는 경우)은 해당 없음으로 닫을 수 있습니다. 이때도 사유는 필수입니다 — "적용되지 않는다"는 판단 자체가 검토 대상이기 때문입니다.
증빙 상태는 not_started(미시작) · submitted(제출됨) · approved(승인됨) · rejected(반려됨) · expired(만료됨) · not_applicable(해당 없음)로 표시됩니다.
증빙 파일 원본은 항상 고객 소유 버킷에만 있습니다. 이 제품의 데이터베이스에는 파일 이름·크기·해시·상태·담당자·승인 이력만 남고, 파일 본문은 저장하지 않습니다. 다운로드도 그 버킷을 가리키는 시간 제한 링크로만 이뤄집니다.
연결 그룹(여러 계정을 묶은 조직 프로젝트) 범위로 올린 증빙은 그룹에 속한 모든 연결에 함께 적용됩니다.
5. 문서 프로파일
통제 리포트 생성을 누르면 프레임워크에 맞는 문서 틀로 PDF가 만들어집니다. 프로파일은 프레임워크에 따라 자동으로 골라지고, 필요하면 다른 틀로 다시 뽑을 수 있습니다.
- ISMS-P 점검 항목 체계 — 요구사항마다 점검 항목·증빙 목록·미준수 사례 절을 실은 문서를 만들고, 앞머리에 "101개 중 26개가 자동으로 검증된다"처럼 자동/수동 비율을 명시합니다.
- DORA 테스트 리포트 — 범위·주기·사용한 도구와 버전·실행 이력을 앞머리에 싣고, 기둥(Pillar)·조항(Article)으로 묶어 요구사항을 나열합니다.
- NIS2 부속서 — 절·하위절로 묶고, 3분할 지표·예외·권고 사항을 부속서 형태로 정리합니다.
- 일반 — 위 세 가지에 해당하지 않는 프레임워크용 요구사항 표입니다.
어느 프로파일이든 3분할 지표와 그 분모, 예외 목록, 매핑 검토 상태, 점수 산식·기준 버전, 문서 자체의 해시는 공통으로 실립니다. 리포트 본문(요구사항·점검·증빙·교차 참조 전량)도 고객 소유 저장소에 쓰이고, 이 제품의 데이터베이스에는 요약과 해시·버전 정보만 남습니다. 본문을 읽지 못하면(예: 저장소 접근 문제) 리포트를 아예 만들지 않습니다 — 내용이 빠진 문서를 내보내지 않기 위해서입니다.
6. 교차 프레임워크 매트릭스
같은 점검 항목이 여러 프레임워크의 요구사항에 걸리는 경우가 많습니다. 요구사항 상세에서 교차 참조를 열면, 이 요구사항이 다른 프레임워크에서는 무엇으로 불리는지(같은 점검을 공유하는 요구사항 목록)를 볼 수 있습니다. 통제 하나를 여러 규제 대응에 재사용할 수 있는지 확인하는 자리입니다.
7. 연결 그룹 범위
여러 AWS 계정을 묶은 조직 프로젝트에서는 그룹 페이지의 Controls 탭에서 그룹 전체의 3분할 지표와 예외, 리포트를 확인합니다. 다만 그룹 안 계정마다 실행 결과가 다를 수 있어 요구사항별 상세 표는 그룹 화면에 내지 않습니다 — 계정마다 다른 답을 하나로 합치면 거짓 판정이 되기 때문입니다. 요구사항 단위 상세를 보려면 그룹에 속한 개별 연결의 Controls 화면을 확인하세요.
8. 점수와 연관 문서
자동 검증 통과율의 판정은 프로젝트의 위험 평가(스캔) 결과를 그대로 읽습니다. finding 하나하나가 어떤 근거로 점수와 심각도를 받았는지는 위험 점수 설명을 참고하세요. 접근권한 검토는 접근권한 검토, 이 화면의 산출물을 데이터 위치·감사 이력과 함께 서명된 묶음으로 받으려면 증빙 패키지 문서를 참고하세요.