요약
- NCP (Naver Cloud Platform) 는 한국 시장 점유율 약 28% 의 1위 한국 클라우드. 공공·금융·교육 시장에서 AWS 보다 더 많이 사용됩니다.
- NCP 자체가 CSAP (클라우드 보안 인증) 안전등급 을 보유 — 공공기관 도입 시 별도 보안 검증 면제.
- ISMS-P 178개 점검 항목 중 약 95개 (59%) 가 NCP API 로 자동 수집 가능. AWS 보다 약간 낮음 (NCP API 커버리지 차이).
- K-ISMS 는 NCP Sub Account API + Object Storage API + VPC API + Cloud Log Analytics API 를 직접 통합.
1. 왜 NCP 인가
NCP 는 2017년 출시 이후 한국 시장 점유율을 28%까지 확대했으며 (출처: IDC 한국 퍼블릭 클라우드 보고서 2024), 다음 영역에서 AWS 대비 강점이 있습니다.
- 공공기관 적합성: CSAP 안전등급 보유. 공공기관은 CSAP 미보유 클라우드를 도입할 수 없으므로 NCP 가 사실상 표준.
- 한국 데이터 주권: 모든 리전이 한국 내. 개인정보 국외이전 의무 통지 불필요.
- 금융 적합성: 금융보안원 (FSI) 인증 보유. 금융권 SaaS 가 활용 가능.
- 교육 시장: 한국 SW마이스터고·이공계 대학 교육에 NCP 가 표준 도구로 채택됨.
2. NCP API 와 ISMS-P 통제 매핑
2.1 사용자 인증·접근통제 (ISMS-P 2.5)
| ISMS-P | NCP 서비스 | 수집 증적 |
|---|---|---|
| 2.5.1 사용자 등록·해지 | Sub Account v2 | Sub Account 목록, 생성·삭제 이력 |
| 2.5.3 사용자 인증 (MFA) | Sub Account MFA | MFA 활성 여부, 인증 방식 (OTP / 보안카드) |
| 2.5.5 특수 계정 관리 | Group Policy, Sub Account Role | 관리자 그룹 멤버, 권한 매트릭스 |
2.2 네트워크 접근통제 (ISMS-P 2.6)
| ISMS-P | NCP 서비스 | 수집 증적 |
|---|---|---|
| 2.6.1 네트워크 분리 | VPC, Access Control Group (ACG) | 인바운드 규칙, SSH/RDP 0.0.0.0/0 검사 |
| 2.6.2 정보시스템 접근 | Server, Sub Account 권한 정책 | 리소스별 접근 권한 매트릭스 |
| 2.6.6 원격 접근 | VPN, Bastion Host | VPN 연결 이력, Bastion 세션 로그 |
2.3 암호화 (ISMS-P 2.7)
| ISMS-P | NCP 서비스 | 수집 증적 |
|---|---|---|
| 2.7.1 암호 정책 | Object Storage Server-Side Encryption, Cloud DB 암호화 | 버킷·DB별 암호화 활성화 여부 |
| 2.7.2 키 관리 | NCP Key Manager Service (KMS) | 키 회전 이력, 사용 정책 |
2.4 운영 보안 (ISMS-P 2.9)
| ISMS-P | NCP 서비스 | 수집 증적 |
|---|---|---|
| 2.9.1 로그 관리 | Cloud Log Analytics | 로그 수집·보관 정책 (365일+ 권장) |
| 2.9.4 취약점 점검 | Vulnerability Diagnosis | 점검 결과, 시정 이력 |
3. CSAP 인증 활용
NCP 의 CSAP (클라우드 보안 인증) 안전등급 보유는 ISMS-P 의 일부 통제를 자동 충족시키는 효과가 있습니다.
- 2.1.2 정보보호 정책 수립: NCP 의 CSAP 인증서로 기반 인프라 정책 입증
- 2.4.x 물리 보안: 데이터센터 물리 보안 (NCP 위탁)
- 2.6.4 망 분리: NCP 의 네트워크 분리 정책 활용
K-ISMS 는 NCP CSAP 인증 정보를 자동 수집·증적 패키지에 포함시킵니다.
4. NCP 특수 사항 — AWS 와 다른 점
- API 인증 방식: HMAC-SHA256 + x-ncp-apigw-signature-v2 (AWS SigV4 와 다름). K-ISMS 가 자체 서명 구현 제공.
- Sub Account 그룹 모델: AWS IAM Group 와 유사하나 정책 부착 패턴 다름.
- Object Storage: S3 호환 API 지원하지만 일부 헤더 차이. K-ISMS 가 자동 매핑.
- 로그 보존: Cloud Log Analytics 기본 30일, ISMS-P 심사 대비 365일 이상 권장. K-ISMS 가 보존 기간 검사 항목 자동화.
5. K-ISMS 의 NCP 연동 방법
- K-ISMS 대시보드 → 통합 추가 → Naver Cloud Platform 선택
- NCP 콘솔 → 마이페이지 → 인증키 관리 → 새 인증키 생성 (read-only 권한만 부여)
- K-ISMS 대시보드에 access_key + secret_key 입력 (KMS 암호화 저장)
- 첫 수집 자동 시작 — Sub Account, MFA, ACG, Object Storage, Cloud Log Analytics 등 178개 점검 항목에 자동 매핑
- 매주 자동 재수집 → 변경 사항 알림 → 보고서 PDF 자동 생성
6. 자주 묻는 질문
Q. NCP 와 AWS 를 동시에 사용 중인 경우 어떻게 되나요?
K-ISMS 는 두 클라우드를 단일 대시보드에서 통합 관리합니다. 178개 점검 항목 매핑에서 NCP 와 AWS 의 관련 증적이 함께 표시되어, 단일 보고서로 심사 대응 가능.
Q. NCP 만 사용해도 ISMS-P 인증이 가능한가요?
가능합니다. NCP 는 ISMS-P 가 요구하는 모든 통제 영역을 커버합니다. 오히려 CSAP 인증 보유로 일부 통제는 AWS 보다 입증이 더 용이.
Q. NCP 의 비용은?
NCP 자체 비용은 AWS 와 비슷한 수준. K-ISMS 의 NCP 통합은 Starter 플랜 이상에서 제공되며, 추가 비용 없이 1개 통합으로 카운트.