보안 인증

CC 인증

포스팅 뷰60

CC 인증(공통평가기준)이란 무엇일까요?

한눈에 보는 요약
  • 정의 — 정보보호 제품의 보안성을 국제 표준(ISO/IEC 15408)에 따라 제3자가 평가·인증하는 제도입니다.
  • 핵심 — 제품이 주장하는 보안 기능이 실제로 안전하게 구현됐는지 검증하고, 보증 수준을 EAL 등급으로 부여합니다.
  • 차이 — ISMS-P·ISO 27001이 '조직'을 인증한다면, CC는 '제품'을 인증합니다.

CC 인증이란 정보보호 제품의 보안 기능과 안전성을 공통평가기준(Common Criteria)에 따라 평가해 등급을 부여하는 국제 인증제도를 말합니다.

CC 인증이란?

CC 인증(Common Criteria, 공통평가기준)은 방화벽·백신·DLP 같은 정보보호 제품의 보안성을 국제 표준(ISO/IEC 15408)에 따라 평가·인증하는 제도입니다. 제품이 "이런 보안 기능을 제공한다"고 주장하면, 그 기능이 실제로 설계·구현돼 안전하게 동작하는지를 독립된 평가기관이 검증합니다.

평가 결과는 보증 수준에 따라 EAL1~EAL7의 평가보증등급으로 표현되며, 등급이 높을수록 더 엄격하게 검증됐다는 뜻입니다. 국가 간 상호인정(CCRA)을 통해 한 나라의 CC 인증이 다른 나라에서도 통용됩니다. 공공기관이 보안 제품을 도입할 때 CC 인증(또는 보안기능확인서)을 요구하는 경우가 많습니다.

보안 제품이 기능·취약성 평가를 거쳐 보안성을 인증(EAL 등급)받는 모습 정보보호 제품 기능·취약성 시험 CC 평가 보안기능 검증 EAL 등급 보안성 인증 .
▲ 정보보호 제품이 기능·취약성 평가를 통과하면 EAL 등급으로 보안성을 인증받는다

CC 인증 취득 절차

인증은 대체로 다음 단계를 거쳐 이뤄집니다.

  1. 보안목표(ST) 정의 — 제품이 제공할 보안 기능과 평가 범위를 문서로 정의합니다.
  2. 평가 신청 — 평가기관에 제품과 산출물을 제출해 평가를 신청합니다.
  3. 평가 — 보안 기능 시험과 취약성 분석으로 안전성을 검증합니다.
  4. 인증(EAL) — 검증을 통과하면 평가보증등급(EAL)을 부여받아 인증됩니다.
보안목표 정의, 평가 신청, 평가, 인증(EAL)의 네 단계 CC 인증은 이렇게 취득합니다 1 보안목표(ST) 정의 보안 기능·범위 문서화 2 평가 신청 제품·산출물 제출·신청 3 평가 기능 시험· 취약성 분석 4 인증(EAL) 평가보증등급 부여·인증
▲ 보안목표(ST) 정의 → 평가 신청 → 평가 → 인증(EAL)

CC 인증 vs 관리체계 인증

CC 인증은 '제품'을, ISMS-P·ISO 27001 같은 관리체계 인증은 '조직'을 대상으로 합니다.

구분 CC 인증 관리체계 인증(ISMS-P·ISO 27001)
평가 대상 정보보호 제품(HW·SW) 조직의 보안 관리체계
초점 제품 보안 기능의 안전성 조직의 관리·운영 체계
결과 EAL 평가보증등급 관리체계 인증(합격/불합격)
주 활용 보안 제품 도입·조달 조직 보안 수준 증명

실무 체크 포인트 — 보안 제품 도입 시

보안 제품을 도입·조달할 때 CC 인증 관점에서 다음을 확인하면 검증된 제품을 고르는 데 도움이 됩니다.

인증 보유 여부 — 제품이 CC 인증 또는 보안기능확인서를 보유하고 있는가?
평가 범위(ST) — 인증이 실제 사용할 기능·환경을 포함하는 범위인가?
EAL 등급 — 보증등급(EAL)이 우리 보안 요구 수준에 맞는가?
버전 일치 — 인증받은 제품 버전과 실제 도입 버전이 일치하는가?
조달 요건 — 공공 조달이라면 요구되는 인증 요건(CC·보안기능확인서 등)을 충족하는가?
운영·사후지원 — 인증 이후 보안 업데이트·기술지원이 지속되는가?

자주 묻는 질문

Q. CC 인증과 ISMS-P는 무엇이 다른가요?

A. CC는 '제품'의 보안성을, ISMS-P는 '조직'의 관리체계를 인증합니다. 좋은 제품(CC)을 잘 운영하는 조직(ISMS-P)이라는 식으로 서로 보완 관계입니다.

Q. EAL 등급은 높을수록 무조건 좋은가요?

A. 더 엄격히 검증됐다는 뜻이지만, 항상 높은 등급이 필요한 것은 아닙니다. 제품 용도와 위험 수준에 맞는 등급인지, 평가 범위(ST)가 적절한지가 더 중요합니다.

Q. 보안기능확인서와는 어떻게 다른가요?

A. CC 인증은 국제표준(CC)에 부합하는지를, 보안기능확인서는 국내 보안기준을 충족하는지를 확인합니다. 둘 다 공공기관 정보보호제품 도입을 위한 보안성 검증 수단이며, 제품 유형에 따라 CC 인증 없이 보안기능확인서만으로도 공공 납품이 가능합니다.

Q. CC 인증은 국제적으로 통용되나요?

A. 국가 간 상호인정협정(CCRA)을 통해 일정 범위에서 상호 인정됩니다. 한 나라에서 받은 CC 인증이 다른 회원국에서도 인정될 수 있습니다.

Q. 인증받은 제품이면 항상 안전한가요?

A. 인증은 '평가 시점, 정의된 범위'에서의 안전성을 보증합니다. 실제 운영 환경 설정, 최신 패치 적용, 조직의 관리체계가 함께 갖춰져야 실질적인 보안이 완성됩니다.

🔗 연관 용어 바로가기
ISMS-PISO 27001CSAPDLP

기업 내부 정보 유출, 오피스키퍼로 막으세요.

제품소개서 신청하기