NI 제품 개발에 대한 Emerson의 보안 접근 방식

개요

Emerson은 NI 제품 개발 시 엄격한 보안 절차를 수행하여 고객과 업계의 이해 관계자에 대한 규정 준수와 신뢰를 보장합니다. 이 회사는 모든 소프트웨어 엔지니어링 프로세스에서 보안 원리를 통합하여 위험 관리 및 규정 준수에 우선 순위를 두고 있습니다.

 

본 문서의 목적은 제품 개발 주기 전반에 걸쳐 Emerson Test & Measurement (Emerson T&M)가 정보 및 보안에 대한 접근 방식을 제공하는 것입니다.

내용

Emerson 정보 보안

Emerson의 비즈니스 부서인 Emerson T&M은 Emerson의 글로벌 정책을 활용합니다. Emerson은 글로벌 IT 팀을 관리하고 Emerson T&M 직원에게 IT 서비스를 제공합니다. NI 제품 개발은 Emerson T&M이 수행하며 다른 Emerson 부서와는 별개입니다.

Emerson T&M의 정보는 Emerson IT 팀이 배포한 정책 및 기술에 의해 보호됩니다. 이러한 정책은 Emerson의 글로벌 데이터 보호 프로그램을 통한 유럽 연합(EU) 데이터 보호 지침을 준수합니다. 이는 모든 Emerson 기업이 현지화된 곳에 관계없이 유럽 일반 데이터 보호 규정(GDPR)을 준수해야 합니다. 또한 Emerson 글로벌 데이터 보호 프로그램은 캘리포니아 소비자 개인정보 보호법(CCPA), 브라질 일반 데이터 보호법, 인도 데이터 개인정보 보호법 등의 추가적인 법률을 지원하기 위해 확장되었습니다.

Emerson은 정책, 표준, 절차 및 가이드라인을 포함하는 종합적인 정보 보안 프로그램을 운영하고 있습니다. 이 정보 보안 프로그램은 ISO27001, NIST CSF 및 DFARS와 같은 여러 업계 표준 가이드라인 및 권장 사례에 대해 설명합니다.

Emerson의 IT 리더는 정기적으로 회의를 열어 정보 보안 프로그램의 전략적 및 전술적 방향과 정책, 표준, 절차 및 가이드라인을 고려합니다. Emerson의 CISO(Chief Information Security Officer)는 Emerson의 사이버 보안 프로그램을 감독합니다.

Emerson의 리스크 관리 프로그램은 정보 기술 자산에 대한 위협과 취약점을 모니터링합니다. 위험 평가는 인프라, 기술 또는 기타 요인에 중요한 변화가 있을 때 정기적으로 수행됩니다.

Emerson은 고객과 공급업체가 Emerson의 보안 관점을 이해할 수 있도록 ISO 27001을 통해 정보 보안 프로그램을 인증했습니다. 이 인증서는 Emerson의 정보 보안 프로그램을 구축, 구현, 유지 관리 및 지속적으로 개선하기 위한 요구사항을 지정합니다. Emerson의 글로벌 데이터 센터와 지역 데이터 센터는 ISO 27001 인증을 받았습니다. Emerson의 ISO 27001 인증 사이트에 대한 더 자세한 정보는 NI에 문의하십시오.

독립적인 외부 기관은 Emerson의 사이버 보안 프로그램의 성숙도를 정기적으로 평가하고 NIST Cybersecurity Framework 및 기타 일반 프레임워크와 같은 업계 동료 및 업계 표준에 따라 프로그램 성숙도를 측정합니다. 보안 팀은 경영진과 이사회와 권장 사항을 논의합니다.

Emerson은 업계 표준 침투 테스트 범위 및 방법에 대해 특별히 교육받고 경험이 풍부한 전담적인 내부 직원을 사용하여 임시로 내부 및 외부 네트워크 인프라 및 연결된 제품에 대한 침투 테스트를 수행합니다. Emerson의 취약성 관리 팀이 지속적으로 침투 테스트를 수행하는 것 외에도 Emerson은 업계 최고의 타사와 함께 정기적인 외부 침투 연습문제를 실시합니다. 정보 보안 기관이 결과를 검토하고 확인된 위험에 따라 조치를 취합니다.

모든 Emerson 직원은 최종 사용자 보안 위험에 대한 정보 보안 교육 과정을 완료해야 합니다. Emerson의 보안 인식 교육에는 Emerson의 보안 정책, 데이터 분류 및 처리, 작업 공간 및 데스크탑 보안, VPN(네트워크 보안), 암호 보안, 피싱, 악성 코드, 파일 공유, 클린 데스크, 내부자 위협 등의 토픽이 포함됩니다. Emerson은 인식 교육 외에도 최종 사용자 지침을 유지하기 위해 직원들을 테스트하고 있습니다(예: 모크 피싱).

Emerson에는 데이터 분류 정책이 있습니다. 데이터는 다음의 네 가지 항목으로 분류됩니다. 퍼블릭, 내부 사용만, 기밀, 제한적입니다. 이러한 분류는 정보의 가치와 위험 요인을 기반으로 합니다. 각 항목의 정보에 대해 보안 핸들링 및 컨트롤 기준이 정의되었습니다. 이러한 보안 주의사항은 데이터 관리 주기의 각 단계에 대한 전자 파일 및 정보(휴면 상태 및 모션 상태) 및 하드 카피에 대해 정의되어 있습니다.

Emerson의 법률 및 규정 준수 팀은 세계 각 지역 또는 국가 내의 관련 규정 개발을 모니터하고 검토합니다. 내부 검토에는 규정 변화의 영향과 필요한 준수 조치에 대한 평가가 포함됩니다. 이러한 변화에 대한 추가 보고는 기존의 위험 관리 프로세스 및 구조를 사용하여 위험 기반의 접근 방식을 사용하여 수행됩니다. Emerson은 데이터 개인정보 보호 규정(예: 일반 데이터 개인정보 보호 규정 등)을 준수하고 고객, 직원 및 Emerson 정보를 보호하기 위해 노력하고 있습니다.

상승된 권한을 가진 계정에 대한 접근은 직무를 수행하기 위해 이러한 접근이 필요한 승인된 직원으로 제한됩니다. 서버 관리자는 일반 사용자 계정과는 별도의 관리자 계정을 가지고 있습니다. 관리자 계정은 Emerson Corporate IT의 Privilege Access Management (PAM) 솔루션을 통해 중앙에서 관리됩니다. PAM에 접근하려면 다중 인증이 필요합니다. PAM에서 관리되는 권한있는 계정 자격 증명이 일상적으로 임의로 처리됩니다. 관리자 계정은 분기적으로 검토됩니다.

전담 취약점 관리 팀은 Emerson의 내부 네트워크를 정기적으로 테스트하고, 필요에 따라 Emerson 데이터 센터 내에서 호스팅되는 외부 접점 시스템을 정기적으로 테스트합니다. 제조업체 및 업계에서 허용되는 경고 리스트가 새 패치가 있는지 모니터링됩니다. 패치는 정기적인 미팅에서 검토되며, 심각성 레벨을 계산하여 배포할 수 있도록 평가됩니다. 필요한 경우 비상 패치 관리 미팅이 호출됩니다. 보안상 취약점과 새로운 위협은 정보 보안 담당자가 추적하고, 기술 전문가가 평가하고, 위험 우선순위에 따라 배포합니다.

Emerson은 내부 또는 외부 리소스를 사용하여 시스템을 복구하는 Emerson의 기능을 조정하는 전담 비즈니스 복구 및 재해 복구 팀을 보유하고 있습니다. 솔루션은 시스템 또는 시설 장애의 영향 분석에 의해 정의된 요구사항을 충족하도록 설계되었습니다. 적절한 경우, 로컬 가동 중단으로 인한 가동 중단 시간을 줄이거나 제거하기 위해 여러 위치에 사용자 또는 컴퓨터의 워크로드가 분산됩니다. 테스트는 테이블 상단 연습문제, 직원/모든 동료의 호출 리스트 테스트, 비즈니스 중단 및 재배치 테스트, 어플리케이션 복구 테스트를 포함하여 정기적으로 수행됩니다. 

중요한 정보를 위한 GCC 하이 테넌트

Emerson은 US 기반의 CMMC 및 DFARS 252.204-7012/7019/7020/7021을 준수하는 GCC-High 테넌트를 관리하여 중요한 정보를 처리합니다. 이 환경은 엄격한 연방 및 업계의 요구사항을 충족하도록 설계되었으며, 분류된 또는 규제된 데이터를 안전하게 저장하고 관리할 수 있습니다. 특정 요구사항이 있는 고객은 Emerson의 보안 팀과 협력하여 이 보안 환경을 통해 데이터 전송을 조정할 수 있습니다.

미국 외부에서 Emerson은 국가 내 솔루션을 사용하는 민감한 고객과의 통신을 위해 유사한 테넌트를 유지하고 있습니다. 이 정보 서비스의 위치 이용 가능 여부에 대한 더 자세한 정보는 현지 Emerson T&M 팀에 문의하십시오. 

Emerson 제품 개발 보안

Emerson T&M 직원은 NI 제품이 Emerson의 높은 품질 및 보안 기준을 충족하도록 엄격한 개발 과정을 따릅니다. 이러한 프로세스는 고객의 피드백에 따라 지속적으로 개선됩니다. 이러한 프로세스는 NIST 800-218 Secure Software Development Framework (SSDF)의 미국 정부 지침에 부합합니다. Emerson T&M의 보안 개발 주기의 요소는 아래에 설명되어 있습니다.

설계에 기반한 보안

Emerson은 초기에 Secure by Design 프로그램을 따르면서 제품과 시스템에 보안이 내장되도록 합니다. 이 프로그램은 처음부터 보안이 구성된 방식으로 제품에 내장되도록 합니다. 제품 설계는 위협 모델링, 데이터 흐름 계획, 구조 검토, 기본 동작 계획에서 시작합니다.

안전한 개발

개발 과정에서 Emerson 엔지니어는 아래에 설명된 보안 개발 방법을 따릅니다. Emerson의 ISO 9001 프로세스는 엔지니어들이 이러한 사례를 일관되게 따르도록 합니다.

보안 코딩 표준—에머슨의 소프트웨어 엔지니어링 프로세스(SEP)에는 보안 코드 개발을 위해 보안 코딩 표준이 포함되어 있습니다. 이 표준에는 보안 및 라이센싱을 위해 타사 및 오픈 소스 컴포넌트의 분석이 포함됩니다.

개발자 교육 - Emerson 소프트웨어 엔지니어는 최신 보안 및 코딩 표준에 대해 교육을 받습니다. 개발자에게 지속적으로 교육 기회가 제공됩니다.

독립 코드 검토—소프트웨어 개발에는 보안 표준을 유지하고 최고의 개발 사례를 공유하기 위해 독립 및 피어 코드 검토가 포함됩니다.

보안 관리—에머슨 개발 프로세스는 보안 게이트, 메트릭 및 문제 추적을 포함합니다. 구조화된 프로그램은 제품 보안 담당자와 팀이 운영합니다.

테스트 실습—보안 테스트는 Emerson T&M의 개발 프로세스의 필수적인 부분입니다. 정적 어플리케이션 보안 테스트 (SAST) 도구는 주기 초에 소스 코드를 분석하여 취약점을 찾습니다. 또한 소프트웨어를 출시하기 전에 정기적인 취약점 평가 및 침입 테스트를 실시하여 위험을 파악하고 해결합니다. 이러한 방법을 사용하면 제품이 엄격한 보안 기준을 충족하고 신호 발생 시 신뢰할 수 있는 보호 기능을 제공할 수 있습니다.

SBOMs—Emerson T&M은 활성 개발된 모든 소프트웨어에 대해 Software Bill of Materials(SBOM)를 관리합니다. SBOM은 소프트웨어 구성요소의 상세한 인벤토리를 제공하여 투명성을 확보하고 취약점 관리를 용이하게 합니다. 이러한 사전 예방적 접근 방식은 규제 요건 준수를 지원하고 고객이 효율적으로 공급망 위험을 평가하고 해결할 수 있도록 지원합니다.  SBOM은 SCA (Software Composition Analysis) 도구를 사용하여 알려진 취약점이 있는지 스캔합니다.

취약성 대응 및 조정된 공개—Emerson은 ni.com/security에서 보고 프로세스를 운영하고 있습니다. Emerson은 각 리포트를 검토하여 활용성과 영향을 확인하고 조정된 정보 공개 및 패치로 적절하게 대응합니다. Emerson은 CVE Numbering Authority (CNA) 를 통해 보다 신속한 응답과 보다 직접적인 조정된 공개를 가능하게 합니다.

소프트웨어 수명 주기 지원—Emerson T&M은 버전 관리 전략 및 수명 주기 관리 정책을 적용하여 소프트웨어 버전을 수명 주기 전반에 걸쳐 지원합니다. 고객은 지원되는 버전에 대한 업데이트, 패치 및 가이드라인을 수신하여 지속적인 보안 및 운영 안정성을 보장할 수 있습니다. 수명 종료 절차는 고객이 전환을 계획하고 안전한 환경을 유지할 수 있도록 명확하게 알려져 있습니다. 지원되는 소프트웨어 버전은 https://www.ni.com/en/support/software-product-life-cycle-policies.html에서 확인할 수 있습니다.

최신 제품 패치의 전체 리스트를 확인하거나 보안 알림사항을 구독하려면 ni.com/security를 방문하십시오.

ISO 9001 준수

보안 및 품질 프로세스 준수는 ISO 9001 인증을 통해 강화됩니다. Emerson은 이러한 품질 관리 표준을 준수하여 모든 개발 및 지원 활동에서 체계적인 프로세스 컨트롤, 지속적인 개선 및 추적성을 보장합니다. 이 인증은 Emerson이 안정적이고 안전한 제품을 제공하려는 노력을 보여줍니다. Emerson의 ISO 9001 인증 및 기타 인증은 https://www.ni.com/en/about-ni/corporate-quality/certifications.html에서 확인할 수 있습니다.

가상화 방지 프로그램

Emerson T&M의 글로벌 구입 프로그램은 가짜, 사기 및 의심스러운 제품(CFSI)이 공급망에 들어갈 위험을 줄입니다. 이 프로그램은 SAE AS5553을 준수합니다.

Emerson T&M은 OEM 또는 승인된 공급업체 및 공급업체로부터 직접 부품을 구입합니다(공인 공급업체 리스트). Emerson T&M은 공급업체가 “신제품 및 정품인증된 재료”만을 사용하고 OEM 또는 승인된 공급업체 목록에서 직접 이 재료를 공급해야 합니다.

공급업체는 Emerson T&M의 연간 사이트 감사를 포함하는 공급업체 평가 과정을 통과해야 합니다. 공급업체의 품질을 높이고 공급업체 등급 시스템을 관리하는 프로세스가 있어야 합니다. 반드시 들어오는 물품을 검사하고 모든 배송에 대해 상세한 검사 보고서를 제공해야 합니다. 이 리포트는 Emerson T&M에 의해 보존됩니다.

구입 및 제조 직원은 CFSI의 정의와 식별에 대해 교육을 받습니다. CFSI가 식별되면, 절연되고, 처리되고, 삭제됩니다. 어커런스는 ERAI 및 GIDEP를 통해 보고됩니다. 

고객 문서 및 업계 인증

Emerson T&M은 고객이 업계별 인증 요구사항을 충족할 수 있도록 포괄적인 문서를 제공합니다. ni.com/security에서 설명서, 규정 준수정책, 지원 자료를 참조할 수 있습니다. 이러한 재질은 다음과 같습니다.

  • 하드웨어의 휘발성 문자(제거 절차 포함)
  • Software Bill of Materials에 대한 정보
  • 보안 구성 가이드
  • 보안 개발 가이드
  • 가상화 제거 명령문
  • 보안 규정 준수 문서

이러한 문서는 고객이 자체 업무에서 규정 준수를 확실히 얻고 유지할 수 있도록 지원합니다.

결론

NI 제품 개발에서 Emerson의 보안 접근 방식은 전체적이고, 구조적이며, 국제 표준에 따라 인증되어 있습니다. Emerson은 소프트웨어 수명 주기의 모든 단계에 보안을 내장하고, 투명한 문서를 유지하며, 업계 인증을 지원함으로써 보안 전문가와 NI 고객의 변화하는 요구 사항을 충족하는 제품을 제공합니다. 이러한 종합적인 전략을 사용하면 NI 제품이 견고하고 신뢰할 수 있고 소프트웨어 보안의 권장 사례를 준수할 수 있습니다.

Was this information helpful?

Yes

No