1. CSAP 인증 구조 한눈에 보기
CSAP(Cloud Security Assurance Program)는 한국인터넷진흥원(KISA)이 운영하는 공식 클라우드 보안 인증 제도입니다. 아래 다이어그램은 정부에서 클라우드 서비스를 인증하는 전체 프로세스를 나타냅니다.
- 정책기관 — 과학기술정보통신부, 행정안전부 등 정부 부처
- 평가/인증기관 — 한국인터넷진흥원(KISA) / 정보보호 심사 위원회
- 신청기관(클라우드 서비스) — AWS, 마이크로소프트 등 클라우드 사업자
- 이용자 — 공공기관, 공공 데이터를 다루는 민간 기업
2. AWS가 CSAP 인증을 받은 서비스
AWS는 CSAP 인증 과정에서 200개 이상의 클라우드 서비스가 현재 인증 범위에 포함되어 있음을 공식 발표했습니다. 모든 서비스가 동일한 보안 수준으로 검증되었으며, KISA 웹사이트에 정기적으로 업데이트됩니다.
주요 카테고리별 서비스
| 카테고리 | 인증 범위 내 서비스 예시 |
|---|---|
| 컴퓨팅 | EC2, Lambda, Fargate, Elastic Beanstalk |
| 스토리지 | S3, EBS, EFS, Glacier, Backup |
| 데이터베이스 | RDS, DynamoDB, Aurora, Redshift, ElastiCache |
| 보안 & 규정 준수 | IAM, KMS, GuardDuty, Macie, Security Hub |
| 분석 & 빅데이터 | Athena, Redshift, EMR, Kinesis, QuickSight |
| AI/머신러닝 | SageMaker, Bedrock, Rekognition, Textract |
| 네트워킹 | VPC, CloudFront, ELB, API Gateway |
| 모니터링 & 관리 | CloudWatch, Systems Manager, CloudTrail |
중요: AWS 서비스 자체는 CSAP 인증을 받았지만, 각 기관이 이 서비스를 어떤 데이터에 사용할지는 기관의 책임입니다. "이 서비스를 우리 공공기관의 X업무에 써도 되는가?"는 별도로 법률, 규정, 개인정보보호 검토가 필요합니다.
3. CSAP 인증 등급(하/중/상)별 실제 적용 범위
AWS는 현재 '하' 등급 인증을 받았습니다. 이는 다음과 같은 업무부터 안전하게 클라우드로 옮길 수 있다는 의미입니다.
-
'하' 등급 가능 영역
- 홈페이지, 소식·공지 사항 관리
- 내부 협업 도구 (문서 공유, 화상회의, 일정 관리)
- 데이터 분석·통계 시스템 (개인정보 미포함)
- 교육·홍보 콘텐츠 플랫폼
- 재해복구 및 백업 시스템
- 개발·테스트 환경
-
'중' 등급 필요 영역 (향후 추가 인증 시 가능)
- 개인정보 일부 처리 (민원신청, 예약, 설문 등)
-
'상' 등급 필요 영역 (매우 엄격한 기준)
- 주민등록·세무·복지 등 핵심 행정 데이터
- 국가 안보·중요 인프라 관련 정보
4. AWS 서비스 선택 시 체크리스트
공공기관에서 AWS 클라우드를 도입할 때 반드시 확인해야 할 사항들입니다.
- ☑️ 처리할 데이터의 민감도 확인 (개인정보? 기밀정보? 일반 정보?)
- ☑️ 필요한 등급 파악 (현재는 '하' 등급이므로, '중/상' 데이터는 향후 인증 대기)
- ☑️ 개인정보보호법, 행정안전부 지침 검토
- ☑️ 기존 온프레미스 시스템과의 통합 방식 검토
- ☑️ 재해복구(DR), 백업 전략 수립
- ☑️ 보안 담당자·정보보호담당관 사전 협의
- ☑️ 파일럿(Pilot) 프로젝트부터 시작 (전체 전환 전에 시범 운영)
5. 자세한 정보 확인하는 방법
-
AWS 공식 CSAP 페이지
https://aws.amazon.com/ko/compliance/services-in-scope/csap/
→ 인증된 200+ 서비스 전체 목록 확인 가능 -
KISA (한국인터넷진흥원) CSAP 정보
https://csap.kisa.or.kr/
→ 정부 공식 인증 정보, 신청 절차, 등급별 기준
