JLabs

2.10.1 보안시스템 운영

인증 기준

보안시스템 유형별로 관리자 지정, 최신 정책 업데이트, 룰셋 변경, 이벤트 모니터링 등의 운영절차를 수립·이행하고 보안시스템별 정책적용 현황을 관리하여야 한다.

주요 확인사항

  • 조직에서 운영하고 있는 보안시스템에 대한 운영절차를 수립·이행하고 있는가?
  • 보안시스템 관리자 등 접근이 허용된 인원을 최소화하고 비인가자의 접근을 엄격하게 통제하고 있는가?
  • 보안시스템별로 정책의 신규 등록, 변경, 삭제 등을 위한 공식적인 절차를 수립· 이행하고 있는가?
  • 보안시스템의 예외 정책 등록에 대하여 절차에 따라 관리하고 있으며, 예외 정책 사용자에 대하여 최소한의 권한으로 관리하고 있는가?
  • 보안시스템에 설정된 정책의 타당성 여부를 주기적으로 검토하고 있는가?
  • 개인정보처리시스템에 대한 불법적인 접근 및 개인정보 유출 방지를 위하여 관련 법령에서 정한 기능을 수행하는 보안시스템을 설치하여 운영하고 있는가?

결함 사례

  • 침입차단시스템 보안정책에 대한 정기 검토가 수행되지 않아 불필요하거나 과도하게 허용된 정책이 다수 존재하는 경우
  • 보안시스템 보안정책의 신청, 변경, 삭제, 주기적 검토에 대한 절차 및 기준이 없거나, 절차는 있으나 이를 준수하지 않은 경우
  • 보안시스템의 관리자 지정 및 권한 부여 현황에 대한 관리감독이 적절히 이행되고 있지 않은 경우
  • 내부 지침에는 정보보호담당자가 보안시스템의 보안정책 변경 이력을 기록·보관하도록 정하고 있으나, 정책관리대장을 주기적으로 작성하지 않고 있거나 정책관리대장에 기록된 보안정책과 실제 운영 중인 시스템의 보안정책이 상이한 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

MVNO(알뜰폰)

MVNO 특화

  • (추가) 보안시스템은 최소한의 서비스포트(port)만 허용하고, 관리자 접속주소(IP)를 제한하는 등 비인가된 접속을 차단하고 업무목적 이외 기능을 제거하고 있는가?
  • (신규) 보안시스템의 원격관리를 원칙적으로 금지하고 주기적으로 작동 상태를 점검하고 있는가?
  • (신규) 보안시스템 장애, 가동정지 등 비상상황에 대비한 백업 및 복구절차를 수립·시행하고 있는가?

MVNO 결함사례

  • 보안시스템 취약점 분석 평가 시 발견된 불필요한 서비스(Port)를 중지하지 않은 경우
  • 비상상황에 대비한 보안시스템의 백업 및 소산에 대한 기록을 유지 관리하지 않은 경우

핵심 키워드

  • 보안시스템 운영절차
  • 관리자 최소화
  • 정책 변경 절차
  • 예외 정책 관리
  • 타당성 검토

헷갈리는 항목

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개