수업 1이니셔티브: ID, 액세스, 권한 관리 — 목표, 이해관계자, 강제 통제 (SSO, MFA, 최소 권한, PAM), KPI (오래된 권한 계정, MFA 범위)이 섹션은 ID, 액세스, 권한 관리 이니셔티브를 정의하며, 목표, 주요 이해관계자, 강제 가능한 통제를 명확히 하고, 액세스 위험, 권한 남용, 인증 범위를 모니터링하는 실용적인 KPI를 수립합니다.
Defining initiative scope and business alignmentStakeholder roles across IT, HR, and business unitsSSO and MFA rollout strategy and governanceLeast privilege, RBAC, and PAM control designKPIs for stale accounts and MFA coverage수업 2이니셔티브: 클라우드 보안 및 구성 관리 — 목표, 소유자, 기본 통제 (CSPM, IaC 스캐닝, 스토리지 강화), KPI (잘못된 구성 수, 수정 시간)이 섹션은 클라우드 보안 및 구성 이니셔티브를 정의하며, 소유권, 기본 통제, 도구를 명확히 합니다. CSPM, IaC 스캐닝, 강화 표준 사용 방법을 설명하며, 잘못된 구성 및 수정 속도를 추적하는 KPI를 제공합니다.
Cloud security ownership and accountability modelBaseline policies for multi-cloud environmentsCSPM deployment and alert tuningIaC scanning in build and deployment stagesKPIs for misconfigs and remediation time수업 3이니셔티브: 보안 소프트웨어 개발 및 DevSecOps — 목표, 이해관계자, CI/CD 통합 지점 (SAST, DAST, SCA), KPI (릴리스당 도입 취약점, 평균 수정 시간)이 섹션은 보안 개발 및 DevSecOps 이니셔티브를 상세히 설명하며, 전달 속도와 목표를 정렬하고, 이해관계자를 정의하며, 보안을 CI/CD에 내장하고, 취약점 추세, 수정 시간, 파이프라인 보안 품질을 추적하는 KPI를 선택합니다.
Objectives balancing speed and securityRACI for engineering, security, and productSecurity gates in CI/CD pipelinesSAST, DAST, and SCA integration strategyKPIs for defects, MTTR, and release risk수업 4이니셔티브: 기업 위험 관리 — 목표, 이해관계자, 위험 등록 설계, 수용 기준 및 KPI (상위 위험 추적, 잔여 위험 수준)이 섹션은 기업 위험 관리 이니셔티브를 프레임하며, 보안을 비즈니스 위험에 연결합니다. 목표, 이해관계자, 위험 등록 설계, 점수화, 수용 기준, 상위 위험 추적, 잔여 위험 수준 KPI를 다룹니다.
Aligning cyber risk with enterprise risk appetiteRisk register structure and taxonomyQualitative and quantitative risk scoringRisk acceptance, transfer, and mitigationKPIs for top risks and residual exposure수업 5이니셔티브: 컴플라이언스 및 감사 준비 (ISO 27001, SOC 2, GDPR) — 목표, 이해관계자, 통제 매핑, KPI (감사 발견, 통제 성숙도)이 섹션은 컴플라이언스 및 감사 준비 이니셔티브를 정의하며, 비즈니스 의무와 목표를 정렬합니다. 통제 매핑, 증거 관리, 이해관계자 역할, 발견, 성숙도, 수정 진행을 추적하는 KPI를 다룹니다.
Regulatory and customer requirement mappingControl framework selection and scopingEvidence collection and documentationInternal audits and readiness assessmentsKPIs for findings and control maturity수업 6이니셔티브: 보안 인식, 문화, 활성화 — 목표, 이해관계자, 프로그램 요소, KPI (피싱 취약 비율, 교육 완료, 보안 챔피언 범위)이 섹션은 보안 인식 및 문화 이니셔티브를 개요하며, 목표, 대상, 소유권을 정의합니다. 프로그램 요소, 챔피언, 행동 유도, 피싱 취약률, 교육 완료, 참여와 같은 KPI를 다룹니다.
Program goals and target behaviorsStakeholders in HR, comms, and leadershipTraining formats and content strategySecurity champions and local advocatesKPIs for phishing, training, and culture수업 7이니셔티브: 제3자 및 공급망 위험 관리 — 목표, 이해관계자, 평가 주기, KPI (제3자 위험 등급, 계약 수정 SLA)이 섹션은 제3자 및 공급망 위험 이니셔티브를 상세히 설명하며, 목표, 소유자, 평가 주기를 정의합니다. 실사, 지속 모니터링, 계약, 공급업체 위험 등급 및 수정 SLA KPI를 설명합니다.
Vendor inventory and criticality tiersPre-contract due diligence and screeningOngoing assessments and monitoringSecurity clauses and remediation SLAsKPIs for vendor risk and closure time수업 8이니셔티브: 인시던트 대응 및 위기 관리 — 목표, 이해관계자, 플레이북, 테이블탑 주기, KPI (MTTR, 탐지 시간, 인시던트 비용 추정)이 섹션은 인시던트 대응 및 위기 이니셔티브를 정의하며, 목표, 이해관계자, 거버넌스를 명확히 합니다. 플레이북 설계, 테이블탑 주기, 커뮤니케이션, MTTR, 탐지 시간, 비즈니스 영향 지표 KPI를 다룹니다.
IR objectives and executive sponsorshipRoles, RACI, and escalation pathsPlaybook development and maintenanceTabletop exercises and lessons learnedKPIs for MTTR, detection, and impact