2.10.1 보안시스템 운영
인증 기준
보안시스템 유형별로 관리자 지정, 최신 정책 업데이트, 룰셋 변경, 이벤트 모니터링 등의 운영절차를 수립·이행하고 보안시스템별 정책적용 현황을 관리하여야 한다.
주요 확인사항
- 조직에서 운영하고 있는 보안시스템에 대한 운영절차를 수립·이행하고 있는가?
- 보안시스템 관리자 등 접근이 허용된 인원을 최소화하고 비인가자의 접근을 엄격하게 통제하고 있는가?
- 보안시스템별로 정책의 신규 등록, 변경, 삭제 등을 위한 공식적인 절차를 수립· 이행하고 있는가?
- 보안시스템의 예외 정책 등록에 대하여 절차에 따라 관리하고 있으며, 예외 정책 사용자에 대하여 최소한의 권한으로 관리하고 있는가?
- 보안시스템에 설정된 정책의 타당성 여부를 주기적으로 검토하고 있는가?
- 개인정보처리시스템에 대한 불법적인 접근 및 개인정보 유출 방지를 위하여 관련 법령에서 정한 기능을 수행하는 보안시스템을 설치하여 운영하고 있는가?
결함 사례
- 침입차단시스템 보안정책에 대한 정기 검토가 수행되지 않아 불필요하거나 과도하게 허용된 정책이 다수 존재하는 경우
- 보안시스템 보안정책의 신청, 변경, 삭제, 주기적 검토에 대한 절차 및 기준이 없거나, 절차는 있으나 이를 준수하지 않은 경우
- 보안시스템의 관리자 지정 및 권한 부여 현황에 대한 관리감독이 적절히 이행되고 있지 않은 경우
- 내부 지침에는 정보보호담당자가 보안시스템의 보안정책 변경 이력을 기록·보관하도록 정하고 있으나, 정책관리대장을 주기적으로 작성하지 않고 있거나 정책관리대장에 기록된 보안정책과 실제 운영 중인 시스템의 보안정책이 상이한 경우
업종 특화
이 항목이 업종에 따라 달라지는 지점
MVNO(알뜰폰)
MVNO 특화
- (추가) 보안시스템은 최소한의 서비스포트(port)만 허용하고, 관리자 접속주소(IP)를 제한하는 등 비인가된 접속을 차단하고 업무목적 이외 기능을 제거하고 있는가?
- (신규) 보안시스템의 원격관리를 원칙적으로 금지하고 주기적으로 작동 상태를 점검하고 있는가?
- (신규) 보안시스템 장애, 가동정지 등 비상상황에 대비한 백업 및 복구절차를 수립·시행하고 있는가?
MVNO 결함사례
- 보안시스템 취약점 분석 평가 시 발견된 불필요한 서비스(Port)를 중지하지 않은 경우
- 비상상황에 대비한 보안시스템의 백업 및 소산에 대한 기록을 유지 관리하지 않은 경우
핵심 키워드
- 보안시스템 운영절차
- 관리자 최소화
- 정책 변경 절차
- 예외 정책 관리
- 타당성 검토
헷갈리는 항목
출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개