ISMS-P(2019.1) 2.3외부자 보안 결함사례

 





지난 시간에는 인증기준에 대해서 알아보았는데요
이번에는 각 항목별 결함사례를 살펴보겠습니다

ISMS-P의 2.보호대책 요구
2.3외부자 보안에 
대해 살펴보겠습니다

본 글은
2019.1에 발행된
정보보호 및 개인정보보호 관리체계 
인증제도 안내서를 
기준으로 작성되었습니다

지금 시작하겠습니다!!!
결함사례는 다 외울려고하면 밑도 끝도 없으니
정말 키워드 1-2개만 알고 있으면 됩니다








2.3.1외부자 현황 관리

내부 규정에 따라 외부 위탁 및 외부 시설 ․ 서비스 현황을 목록으로 관리하고 있으나, 수개월 전에 변경된 위탁업체가 목록에 반영되어 있지 않은 등 현행화 관리가 미흡한 경우


관리체계 범위 내 일부 개인정보처리시스템을 외부 클라우드 서비스로 이전하였으나 이에 대한 식별 및 위험평가가 수행되지 않은 경우





2.3.2외부자 계약 시 보안

IT 운영, 개발 및 개인정보 처리업무를 위탁하는 외주용역업체에 대한 위탁계약서가 존재하지 않는 경우


개인정보 처리업무를 위탁하는 외부업체와의 위탁계약서 상에 개인정보 보호법 등 법령에서 요구하는 일부 항목(관리 ․ 감독에 관한 사항 등)이 포함되어 있지 않은 경우


인프라 운영과 개인정보 처리업무 일부를 외부업체에 위탁하고 있으나 계약서 등에는 위탁업무의 특성에 따른 보안요구사항을 식별 ․ 반영하지 않고 비밀유지 및 손해배상에 관한 일반 사항만 규정하고 있는 경우





2.3.3외부자 보안 이행 관리

회사 내에 상주하여 IT 개발 및 운영 업무를 수행하는 외주업체에 대해서는 정기적으로 보안점검을 수행하고 있지 않은 경우


개인정보 수탁자에 대하여 보안교육을 실시하라는 공문을 발송하고 있으나 교육 수행여부를 확인하고 있지 않은 경우


정보통신서비스 제공자인 신청기관으로부터 개인정보 처리업무를 위탁받은 수탁자 중 일부가 신청기관의 동의 없이 해당 업무를 재위탁한 경우


수탁자가 자체적으로 보안점검을 수행한 후 그 결과를 통지하도록 하고 있으나, 수탁자가 보안점검을 충실히 수행하고 있는지 여부에 대하여 확인하는 절차가 존재하지 않아 보안점검 결과의 신뢰성이 매우 떨어지는 경우





2.3.4외부자 계약 변경 및 만료 시 보안

일부 정보시스템에서 계약 만료된 외부자의 계정 및 권한이 삭제되지 않고 존재하는 경우


외주용역사업 수행과정에서 일부 용역업체 담당자가 교체되거나 계약 만료로 퇴직하였으나 관련 인력들에 대한 퇴사시 보안서약서 등 내부 규정에 따른 조치가 이행되지 않은 경우


개인정보 처리 위탁한 업체와 계약 종료 이후 보유하고 있는 개인정보를 파기했는지 여부를 확인 ․ 점검하지 않은 경우





#ISMS-P #ISO27001 #ISMS-P인증심사원 #PIMS #ISMS인증 #ISO27001인증 #ISMSP #ISMS인증심사 #ISMS심사 #ISMS컨설팅 #ISMSP인증심사원 #ISMSCIENCEENGINEERINGMTRLS
#포렌식 #해킹 #해커 #관제 #개인정보유출사례 #개인정보보호교육 #정보보안 #SPARROW #HACKER #디도스공격 #정보보호 #개인정보보호방법 #ISMS #ISMS-P #ISMS-P인증심사원




이 블로그의 인기 게시물

키움 영웅문 일정 기간 특정일 고가-저가 피보나치 수식

[주식이야기] 키움 조건 검색식 모음03(대신증권, 매수신호)