코르벤은 별도의 표준을 만들지 않습니다. 정보보안과 디지털 포렌식 분야에서 학회와 공인 기관이 합의한 표준을 그대로 적용합니다. 이 페이지에서는 메인 페이지에 간략히 소개된 6개 표준이 코르벤 운영에 어떻게 적용되는지를 구체적으로 다룹니다.
ISO/IEC 27001은 정보보안 관리 체계의 국제 표준입니다. 정책, 통제, 감사 절차를 합의된 기준으로 정리한 문서이며, 정보를 다루는 조직이 보안 위험을 어떻게 식별하고 관리할지를 규정합니다.
코르벤의 운영 정책은 ISO/IEC 27001의 통제 항목 중 다음 영역을 직접 따릅니다.
(ISC)²는 정보보안 전문가의 자격과 윤리를 다루는 국제 단체입니다. CISSP을 비롯한 정보보안 전문가 자격을 운영하며, 정보보안 분야의 전문가가 갖춰야 할 지식 영역과 윤리 기준을 합의된 형태로 정리합니다.
코르벤의 분석 인력과 운영 인력 중 일부가 (ISC)²의 자격을 보유하고 있습니다. 자격 보유 비율은 외부에 공개하지 않으며, 자격 보유자가 어느 영역에 배치되어 있는지도 외부에 공개하지 않습니다. 자문단 의결에는 자격 보유자의 비율이 운영 지표 중 하나로 참고됩니다.
(ISC)²의 윤리 강령 — 신뢰, 정직, 사회 보호, 직무 충실, 동료 지원 — 은 코르벤 운영 인력의 행동 강령으로 직접 인용됩니다.
한국정보보호학회는 국내 정보보호 분야의 학술 단체입니다. 정보보호 분야의 연구 발표, 논문 출판, 학술 대회를 운영하며, 국내 정보보호 분야의 합의된 학술 기준을 형성하는 역할을 합니다.
코르벤은 정보보호 분야의 새로운 위협이나 기술 변화에 대해 KIISC의 학술 발표를 정기적으로 검토합니다. 검토 결과 코르벤 운영 절차의 보완이 필요하다고 판단되는 경우, 자문단과 협의 후 절차를 갱신합니다. 갱신 사항은 분기 검토 자료에 함께 보고됩니다.
한국디지털포렌식학회는 디지털 증거 분야의 국내 학술 단체입니다. 디지털 포렌식 분야의 연구 발표와 사례 연구가 정기적으로 이뤄지며, 국내에서 디지털 증거의 처리 표준에 대한 합의된 기준을 형성합니다.
코르벤 영상 포렌식 시스템의 분석 절차와 보고서 형식은 KDFA가 발표한 분야별 권고 사항을 직접 따릅니다. 새로운 분석 기법이 학술 발표를 통해 검증된 경우, 코르벤은 분석 절차에 해당 기법의 도입 여부를 자문단과 협의해 결정합니다.
DFRWS는 디지털 포렌식 연구 워크숍을 운영하는 국제 학술 협력 기구입니다. 매년 열리는 워크숍에서 디지털 포렌식 분야의 최신 연구가 발표되며, 국제적으로 인정되는 분석 기법의 평가가 이뤄집니다.
코르벤은 DFRWS에서 발표된 새로운 분석 기법을 영상 포렌식 시스템에 도입하기 전에 자체적으로 재현 검증을 진행합니다. 재현 검증을 통과한 기법만 분석 절차에 추가되며, 도입된 기법은 분석 보고서에 함께 명시됩니다.
SWGDE는 디지털 증거 과학 작업반(Scientific Working Group on Digital Evidence)으로, 미국 기반 국제 협력 기구입니다. 디지털 증거의 수집, 보존, 분석, 보고에 관한 국제적으로 인정되는 권고 문서를 발행합니다.
코르벤이 분석 보고서를 정리할 때 사용하는 형식 — 분석 범위, 분석 절차, 분석 결과, 결론, 보존 절차의 5부 구성 — 은 SWGDE의 보고서 권고 형식을 직접 따릅니다. 이 형식은 국제적으로 디지털 증거 보고서의 표준 형식으로 인정되어 있어, 코르벤이 분석한 결과가 다른 분석가에 의해 재검증되는 경우에도 동일한 형식으로 비교가 가능합니다.
정보보안과 디지털 포렌식 분야에서는 자체 표준이나 자체 인증을 발급하는 회사가 적지 않습니다. 코르벤은 이 방향을 의도적으로 선택하지 않았습니다. 이유는 세 가지입니다.
코르벤은 표준의 저자가 아니라 표준의 적용자입니다. 표준이 외부에서 만들어지는 한, 코르벤은 표준의 변경에 따라 운영 절차를 갱신합니다. 표준이 변경되었을 때 코르벤이 따르지 않는 경우, 그 자체가 분기 검토에서 인증마크 회수의 사유가 됩니다.
학회나 공인 기관이 표준을 갱신하는 경우, 코르벤은 다음 절차로 운영을 갱신합니다.
| 1. 변경 인지 | 학회·공인 기관의 발표 채널을 정기적으로 확인합니다. 변경이 발생하면 30일 안에 자문단에 보고합니다. |
|---|---|
| 2. 영향 검토 | 자문단이 변경의 영향 범위를 검토합니다. 코르벤 운영 절차의 어느 영역이 영향을 받는지를 정리합니다. |
| 3. 갱신 일정 | 운영 절차의 갱신 일정을 자문단과 협의해 결정합니다. 표준의 적용 시점에 맞춰 갱신이 완료되도록 일정이 잡힙니다. |
| 4. 도입 기관 통지 | 운영 절차 갱신이 도입 기관의 시스템 사용 방식에 영향을 미치는 경우, 도입 기관에 사전 통지됩니다. |
| 5. 분기 검토 반영 | 갱신된 절차의 적용 결과는 다음 분기 검토에서 자문단에게 보고됩니다. |