ISMS-P(2019.1) 2.10시스템 및 서비스 보안관리 결함사례







ISMS-P의 2.보호대책 요구
2.10시스템 및 서비스 보안관리
대해 살펴보겠습니다


​본 글은
2019.1에 발행된
정보보호 및 개인정보보호 관리체계
인증제도 안내서를
기준으로 작성되었습니다


지금 시작하겠습니다!!!
결함사례는 다 외울려고하면 밑도 끝도 없으니
정말 키워드 1-2개만 알고 있으면 됩니다





-------------------- 링 크 --------------------

 

ISMS-P(2019.1) 2.1. 정책, 조직, 자산 관리 인증기준

 

ISMS-P(2019.1) 2.2. 인적 보안 인증기준

 

ISMS-P(2019.1) 2.3. 외부자 보안 인증기준

 

ISMS-P(2019.1) 2.4. 물리 보안 인증기준

 

ISMS-P(2019.1) 2.5. 인증 및 권한관리인증기준

 

ISMS-P(2019.1) 2.6. 접근통제 인증기준

 

ISMS-P(2019.1) 2.7. 암호화 적용 인증기준


ISMS-P(2019.1) 2.8. 정보시스템 도입 및 개발 보안 인증기준

 

ISMS-P(2019.1) 2.9. 시스템 및 서비스 운영관리 인증기준

 

ISMS-P(2019.1) 2.10. 시스템 및 서비스 보안관리 인증기준

 

ISMS-P(2019.1) 2.11. 사고 예방 및 대응 인증기준

 

ISMS-P(2019.1) 2.12. 재해복구 인증기준

 

----------------------------------------------




2.10.1보안시스템 운영

침입차단시스템 보안정책에 대한 정기 검토가 수행되지 않아 불필요하거나 과도하게 허용된 정책이 다수 존재하는 경우


보안시스템 보안정책의 신청, 변경, 삭제, 주기적 검토에 대한 절차 및 기준이 없거나, 절차는 있으나 이를 준수하지 않은 경우


보안시스템의 관리자 지정 및 권한 부여 현황에 대한 관리감독이 적절히 이행되고 있지 않은 경우


내부 지침에는 정보보호담당자가 보안시스템의 보안정책 변경 이력을 기록 ․ 보관하도록 정하고 있으나 정책관리대장을 주기적으로 작성하지 않고 있거나 정책관리대장에 기록된 보안정책과 실제 운영 중인 시스템의 보안정책이 상이한 경우








2.10.2클라우드 보안

클라우드 서비스 계약서 내에 보안에 대한 책임 및 역할 등에 대한 사항이 포함되어 있지 않은 경우


클라우드 서비스의 보안설정을 변경할 수 있는 권한이 업무상 반드시 필요하지 않은 직원들에게 과도하게 부여되어 있는 경우


내부 지침에는 클라우드 내 사설 네트워크의 접근통제 룰(Rule) 변경 시 보안책임자 승인을 받도록 하고 있으나 승인절차를 거치지 않고 등록 ․ 변경된 접근제어 룰이 다수 발견된 경우


클라우드 서비스의 보안설정 오류로 내부 로그 파일이 인터넷을 통해 공개되어 있는 경우








2.10.3공개서버 보안

인터넷에 공개된 웹사이트의 취약점으로 인하여 구글 검색을 통해 열람 권한이 없는 타인의 개인정보에 접근할 수 있는 경우


웹 사이트에 개인정보를 게시하는 경우 승인 절차를 거치도록 내부 규정이 마련되어 있으나, 이를 준수하지 않고 개인정보가 게시된 사례가 다수 존재한 경우


게시판 등의 웹 응용프로그램에서 타인이 작성한 글을 임의로 수정 ․ 삭제하거나 비밀번호로 보호된 글을 열람할 수 있는 경우








2.10.4전자거래 및 핀테크 보안

전자결제대행업체와 위탁 계약을 맺고 연계를 하였으나, 적절한 인증 및 접근제한 없이 특정 URL을 통해 결제 관련 정보가 모두 평문으로 전송되는 경우


전자결제대행업체와 외부 연계 시스템이 전용망으로 연결되어 있으나 해당 연계 시스템에서 내부 업무 시스템으로의 접근이 침입차단시스템 등으로 적절히 통제되지 않고 있는 경우


내부 지침에는 외부 핀테크 서비스 연계 시 정보보호팀의 보안성 검토를 받도록 되어 있으나, 최근에 신규 핀테크 서비스를 연계하면서 일정 상의 이유로 보안성 검토를 수행하지 않은 경우







2.10.5정보전송 보안

대외 기관과 연계 시 전용망 또는 VPN을 적용하고 중계서버와 인증서 적용 등을 통해 안전하게 정보를 전송하고 있으나 외부 기관별 연계 시기, 방식, 담당자 및 책임자, 연계 정보, 법적 근거 등에 대한 현황관리가 적절히 이루어지지 않고 있는 경우


중계과정에서의 암호 해제 구간 또는 취약한 암호화 알고리즘(DES, 3DES) 사용 등에 대한 보안성 검토, 보안표준 및 조치방안 수립 등에 대한 협의가 이행되고 있지 않은 경우







2.10.6업무용 단말기기 보안

업무적인 목적으로 노트북, 태블릿PC 등 모바일기기를 사용하고 있으나 업무용 모바일 기기에 대한 허용 기준, 사용 범위, 승인 절차, 인증 방법 등에 대한 정책이 수립되어 있지 않는 경우


모바일 기기 보안관리 지침에서는 모바일 기기의 업무용 사용을 원칙적으로 금지하고 필요시 승인 절차를 통해 제한된 기간 동안 허가된 모바일 기기만 사용하도록 정하고 있으나, 허가된 모바일 기기가 식별 ․ 관리되지 않고 승인되지 않은 모바일 기기에서도 내부 정보시스템 접속이 가능한 경우


개인정보 처리업무에 이용되는 모바일 기기에 대하여 비밀번호 설정 등 도난 ․ 분실에 대한 보호대책이 적용되어 있지 않은 경우


내부 규정에서는 업무용 단말기의 공유폴더 사용을 금지하고 있으나, 이에 대한 주기적인 점검이 이루어지고 있지 않아 다수의 업무용 단말기에서 과도하게 공유폴더를 설정하여 사용하고 있는 경우





2.10.7보조저장매체 관리

통제구역인 서버실에서의 보조저장매체 사용을 제한하는 정책을 수립하여 운영하고 있으나, 예외 승인 절차를 준수하지 않고 보조저장매체를 사용한 이력이 다수 확인되었으며, 보조저장매체 관리실태에 대한 주기적 점검이 실시되지 않아 보조저장매체 관리대장의 현행화가 미흡한 경우


개인정보가 포함된 보조저장매체를 잠금장치가 있는 안전한 장소에 보관하지 않고 사무실 서랍 등에 방치하고 있는 경우


보조저장매체 통제 솔루션을 도입 ․ 운영하고 있으나 일부 사용자에 대해 적절한 승인 절차 없이 예외처리 되어 쓰기 등이 허용된 경우


전산실에 위치한 일부 공용 PC 및 전산장비에서 일반 USB에 대한 쓰기가 가능한 상황이나 매체 반입 및 사용 제한, 사용이력 기록 및 검토 등 통제가 적용되고 있지 않는 경우







2.10.8패치관리

일부 시스템에서 타당한 사유나 책임자 승인 없이 OS패치가 장기간 적용되고 있지 않은 경우
일부 시스템에 서비스 지원이 종료(EOS)된 OS버전을 사용 중이나, 이에 따른 대응계획이나 보완대책이 수립되어 있지 않은 경우


상용 소프트웨어 및 OS에 대해서는 최신패치가 적용되고 있으나, 오픈소스 프로그램(openssl, openssh, Apache 등)에 대해서는 최신 패치를 확인하고 적용하는 절차 및 담당자가 지정되어 있지 않아 최신 보안패치가 적용되고 있지 않은 경우







2.10.9악성코드 통제

일부 PC 및 서버에 백신이 설치되어 있지 않거나, 백신 엔진이 장기간 최신 버전으로 업데이트되지 않은 경우


백신 프로그램의 환경설정(실시간 검사, 예약검사, 업데이트 설정 등)을 이용자가 임의로 변경할 수 있음에도 그에 따른 추가 보호대책이 수립되어 있지 않은 경우


백신 중앙관리시스템에 접근통제 등 보호대책이 미비하여 중앙관리시스템을 통한 침해사고발생 가능성이 있는 경우 또는 백신 패턴에 대한 무결성 검증을 하지 않아 악의적인 사용자에 의한 악성코드 전파 가능성이 있는 경우


일부 내부망 PC 및 서버에서 다수의 악성코드 감염이력이 확인되었으나 감염 현황, 감염경로 및 원인 분석, 그에 따른 조치내역 등이 확인되지 않은 경우




-------------------- 링 크 --------------------

 

ISMS-P(2019.1) 1.1관리체계 기반마련 결함사례

 

ISMS-P(2019.1) 1.2위험 관리 결함사례

 

ISMS-P(2019.1) 1.3관리체계 운영 결함사례

 

ISMS-P(2019.1) 1.4관리체계 점검 및 개선 결함사례

----------------------------------------------

ISMS-P(2019.1) 2.1정책, 조직, 자산의 관리 결함사례

 

ISMS-P(2019.1) 2.2인적 보안 결함사례

 

ISMS-P(2019.1) 2.3외부자 보안 결함사례

 

ISMS-P(2019.1) 2.4물리 보안 결함사례

 

ISMS-P(2019.1)  2.5인증 및 권한 관리 결함사례

 

ISMS-P(2019.1) 2.6접근 통제 결함사례

 

ISMS-P(2019.1) 2.7암호화 적용 결함사례

 

ISMS-P(2019.1) 2.8정보시스템 도입 및 개발 보안 결함사례

 

ISMS-P(2019.1) 2.9시스템 및 서비스 운영관리 결함사례

----------------------------------------------



#ISMS-P #ISO27001 #ISMS-P인증심사원 #PIMS #ISMS인증 #ISO27001인증 #ISMSP #ISMS인증심사 #ISMS심사 #ISMS컨설팅 #ISMSP인증심사원 #ISMSCIENCEENGINEERINGMTRLS
#포렌식 #해킹 #해커 #관제 #개인정보유출사례 #개인정보보호교육 #정보보안 #SPARROW #HACKER #디도스공격 #정보보호 #개인정보보호방법 #ISMS #ISMS-P #ISMS-P인증심사원

이 블로그의 인기 게시물

키움 영웅문 일정 기간 특정일 고가-저가 피보나치 수식

[주식이야기] 키움 조건 검색식 모음03(대신증권, 매수신호)