ISMS-P(2019.1) 2.8정보시스템 도입 및 개발 보안 결함사례











지난 시간에는 인증기준에 대해서 알아보았는데요
이번에는 각 항목별 결함사례를 살펴보겠습니다



ISMS-P의 2.보호대책 요구
2.8정보시스템 도입 및 개발 보안
대해 살펴보겠습니다



본 글은
2019.1에 발행된
정보보호 및 개인정보보호 관리체계
인증제도 안내서를
기준으로 작성되었습니다



지금 시작하겠습니다!!!
결함사례는 다 외울려고하면 밑도 끝도 없으니
정말 키워드 1-2개만 알고 있으면 됩니다







ISMS-P(2019.1) 2.8. 정보시스템 도입 및 개발 보안 인증기준



2.8.1보안 요구사항 정의

정보시스템 인수 전 보안성 검증 기준 및 절차가 마련되어 있지 않은 경우


신규 시스템 도입 시 기존 운영환경에 대한 영향 및 보안성을 검토하도록 내부 규정을 마련하고 있으나 최근 도입한 일부 시스템에 대해 인수테스트(취약점 점검) 등의 관련 보안성검토 수행 증적이 확인되지 않은 경우


개발 관련 내부 지침에 개발과 관련된 주요 보안요구사항(인증 및 암호화, 보안로그 등)이 정의되어 있지 않은 경우


'개발표준정의서ʼ에 사용자 패스워드를 안전하지 않은 암호화 알고리즘(MD5, SHA1)으로 사용하도록 되어 있어 관련 법적 요구사항을 적절히 반영하지 않는 경우





2.8.2보안 요구사항 검토 및 시험

정보시스템 구현 이후 개발 관련 내부 지침 및 문서에 정의된 보안요구사항을 시험하지 않고 있는 경우


응용프로그램 테스트 시나리오 및 기술적 취약점 점검항목에 입력값 유효성 체크 등의 중요 점검항목 일부가 누락된 경우


구현 또는 시험 과정에서 알려진 기술적 취약성이 존재하는지 여부를 점검하지 않거나, 타당한 사유 또는 승인 없이 확인된 취약성에 대한 개선조치를 이행하지 않은 경우


공공기관이 5만명 이상 정보주체의 고유식별정보를 처리하는 등 영향평가 의무 대상 개인정보파일 및 개인정보처리시스템을 신규로 구축하면서 영향평가를 실시하지 않은 경우


공공기관이 영향평가를 수행한 후 영향평가 기관으로부터 영향평가서를 제출받은 지 2개월이 지났음에도 불구하고 영향평가서를 행정안전부장관에게 제출하지 않은 경우






2.8.3시험과 운영 환경 분리

타당한 사유 또는 승인 없이 별도의 개발환경을 구성하지 않고 운영환경에서 직접 소스코드 변경을 수행하고 있는 경우


불가피하게 개발시스템과 운영시스템을 분리하지 않고 운영 중에 있으나, 이에 대한 상호검토 내역, 모니터링 내역 등이 누락되어 있는 경우


개발시스템이 별도로 구성되어 있으나 개발환경으로부터 운영환경으로의 접근이 통제되지 않아 개발자들이 개발시스템을 경유하여 불필요하게 운영시스템 접근이 가능한 경우






2.8.4시험 데이터 보안

개발 서버에서 사용할 시험 데이터 생성에 대한 구체적 기준 및 절차가 수립되어 있지 않은 경우


타당한 사유 및 책임자 승인 없이 실 운영데이터를 가공하지 않고 시험 데이터로 사용하고 있는 경우


불가피한 사유로 사전 승인을 받아 실 운영데이터를 시험 용도로 사용하면서, 테스트 DB에 대해 운영 DB와 동일한 수준의 접근통제를 적용하고 있지 않은 경우


실 운영데이터를 테스트 용도로 사용한 후 테스트가 완료되었음에도 실 운영데이터를 테스트 DB에서 삭제하지 않은 경우







2.8.5소스 프로그램 관리

별도의 소스 프로그램 백업 및 형상관리 시스템이 구축되어 있지 않으며, 이전 버전의 소스코드를 운영 서버 또는 개발자 PC에 승인 및 이력관리 없이 보관하고 있는 경우


형상관리시스템을 구축하여 운영하고 있으나 형상관리시스템 또는 형상관리시스템에 저장된 소스코드에 대한 접근제한, 접근 및 변경이력이 적절히 관리되지 않고 있는 경우


내부 규정에는 형상관리시스템을 통해 소스 프로그램 버전관리를 하도록 되어 있으나, 최신 버전의 소스 프로그램은 개발자 PC에만 보관되어 있고 이에 대한 별도의 백업이 수행되고 있지 않은 경우







2.8.6운영환경 이관

개발 ․ 변경이 완료된 소스 프로그램을 운영환경으로 이관 시 검토 ․ 승인하는 절차가 마련되어 있지 않은 경우


운영서버에 서비스 실행에 불필요한 파일(소스코드 또는 배포모듈, 백업본, 개발 관련 문서, 매뉴얼 등)이 존재하는 경우


내부 지침에 운영환경 이관 시 안전한 이관 ․ 복구를 위해 변경작업 요청서 및 결과서를 작성하도록 정하고 있으나 관련 문서가 확인되지 않는 경우







-------------------- 링 크 --------------------

 

ISMS-P(2019.1) 1.1관리체계 기반마련 결함사례

 

ISMS-P(2019.1) 1.2위험 관리 결함사례

 

ISMS-P(2019.1) 1.3관리체계 운영 결함사례

 

ISMS-P(2019.1) 1.4관리체계 점검 및 개선 결함사례

 

ISMS-P(2019.1) 2.1정책, 조직, 자산의 관리 결함사례

 

ISMS-P(2019.1) 2.2인적 보안 결함사례

 

ISMS-P(2019.1) 2.3외부자 보안 결함사례

 

ISMS-P(2019.1) 2.4물리 보안 결함사례

 

ISMS-P(2019.1)  2.5인증 및 권한 관리 결함사례

 

ISMS-P(2019.1) 2.6접근 통제 결함사례

 

ISMS-P(2019.1) 2.7암호화 적용 결함사례

 

----------------------------------------------





#ISMS-P #ISO27001 #ISMS-P인증심사원 #PIMS #ISMS인증 #ISO27001인증 #ISMSP #ISMS인증심사 #ISMS심사 #ISMS컨설팅 #ISMSP인증심사원 #ISMSCIENCEENGINEERINGMTRLS
#포렌식 #해킹 #해커 #관제 #개인정보유출사례 #개인정보보호교육 #정보보안 #SPARROW #HACKER #디도스공격 #정보보호 #개인정보보호방법 #ISMS #ISMS-P #ISMS-P인증심사원


이 블로그의 인기 게시물

키움 영웅문 일정 기간 특정일 고가-저가 피보나치 수식

[주식이야기] 키움 조건 검색식 모음03(대신증권, 매수신호)