JLabs

2.5.3 사용자 인증

인증 기준

정보시스템과 개인정보 및 중요정보에 대한 사용자의 접근은 안전한 인증절차와 필요에 따라 강화된 인증방식을 적용하여야 한다. 또한 로그인 횟수 제한, 불법 로그인 시도 경고 등 비인가자 접근 통제방안을 수립·이행하여야 한다.

주요 확인사항

  • 정보시스템 및 개인정보처리시스템에 대한 접근은 사용자 인증, 로그인 횟수 제한, 불법 로그인 시도 경고 등 안전한 사용자 인증 절차에 따라 통제하고 있는가?
  • 정보통신망을 통하여 외부에서 개인정보처리시스템에 접속하려는 경우에는 법적 요구사항에 따라 안전한 인증수단 또는 안전한 접속수단을 적용하고 있는가?

결함 사례

  • 개인정보취급자가 공개된 외부 인터넷망을 통하여 이용자의 개인정보를 처리하는 개인정보처리 시스템에 접근 시 안전한 인증수단을 적용하지 않고 ID·비밀번호 방식으로만 인증하고 있는 경우
  • 정보시스템 및 개인정보처리시스템 로그인 실패 시 해당 ID가 존재하지 않거나 비밀번호가 틀림을 자세히 표시해 주고 있으며, 로그인 실패횟수에 대한 제한이 없는 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

가상자산사업자

가상자산 특화

  • (금융회사 및 전자금융업자) 정보처리시스템의 운영체제 계정에 대한 보안강화를 위하여 로그인시 계정 및 비밀번호 이외의 인증서, OTP 등의 별도의 안전한 추가인증 절차가 있는가?

MVNO(알뜰폰)

MVNO 특화

  • (추가) MVNO서비스 제공을 위한 본인인증 절차는 보안 표준을 준용하고 본인인증 시 실명 확인 요청과 추가 검증 절차를 적용하고 있는가?
  • (신규) MVNO 서비스 제공을 위한 본인인증은 내부시스템을 이용하고, 외부 검증된 기관과 비교확인 등 강화된 인증 방식을 적용하고 있는가?

MVNO 결함사례

  • 본인인증 시 외부 검증된 기관과의 비교 확인을 수행하지 않은 경우
  • 본인인증 내부시스템의 내·외부 시스템과 연계시 무결성 검증 기능을 구현하지 않은 경우

함께 보는 항목

이 기준과 맞물려 나오는 개념

접근 통제

개념

  • 불법적인 접근 및 침해사고 방지를 위해 IP 제한·침입 탐지·인터넷망 차단 등을 통해 개인정보처리시스템 접근을 통제하는 조치를 말한다.

법령 참조

  • 개인정보의 안전성 확보조치 기준 제6조, 6조의2

주요내용

  • IP 주소 등으로 접속 권한 제한, 유출 시도 탐지 및 대응
  • 외부에서 개인정보처리시스템 접속 시 안전한 인증수단 필수 적용
  • * 단, 이용자 아닌 정보주체 처리 시스템은 안전한 접속수단 또는 안전한 인증수단 중 선택 가능
  • 일정 시간 이상 미사용 시 자동 접속 차단 (화면잠금 해당 안 됨)
  • 인터넷망 차단 대상: 일일평균 100만 명 이상 이용자 처리 시 개인정보 ①다운로드파기접근권한설정 가능한 취급자 PC
  • 단, 위험이 현저히 낮거나, 보호조치를 적용한 경우에 한해 일부 인터넷망 차단 예외 가능
  • * 클라우드 서비스 이용 시 해당 서비스 접속 외 인터넷 차단

결함 사례

  • 외부 개발자·방문자 네트워크를 내부 업무망과 분리하지 않은 경우
  • 이용자의 개인정보를 처리하는 개인정보처리시스템을 외부에서 접속하는데 안전한 접속수단만 적용된 경우

참고

  • 접근통제 3요소: ①접근통제 정책(DAC·MAC·RBAC·ABAC) ②접근통제 메커니즘(ACL·CL·SL) ③접근통제 모델(BLP·BIBA·Clark-Wilson·만리장성)

정리

  • 인터넷 망 차단 예외 조항이 신설되었으므로 반드시 학습
  • 안전한 인증수단과 안전한 접속수단 차이 확인
  • 구분설명
    안전한
    인증수단
    인증서 전자상거래 등에서 상대방과의 신원확인, 위변조 여부 검증 등을 위해 사용하는 전자서명으로서 해당 전자서명을 생성한 자의 신원을 확인하는 수단
    보안토큰인증서 등을 안전하게 보호할 수 있는 수단으로 스마트카드, 토큰 등이 해당
    OTP무작위로 생성되는 난수를 일회용 비밀번호로 한 번 생성하고, 그 인증값이 한 번만 사용 가능하도록 하는 방식
    안전한
    접속수단
    VPN 원격으로 접속할 때 암호 프로토콜을 사용한 터널링 기술을 통해 안전한 암호통신을 이행(IPsecVPN, SSLVPN 등)
    전용선두 지점 간에 독점적으로 사용하는 회선으로 개인정보처리자와 개인정보 취급자 또는 본점과 직점 간 직통으로 연결하는 회선 등을 의미

핵심 키워드

  • 안전한 인증절차
  • 강화된 인증
  • 로그인 횟수 제한
  • 외부접속 인증수단

헷갈리는 항목

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개