JLabs

2.5.4 비밀번호 관리

인증 기준

법적 요구사항, 외부 위협요인 등을 고려하여 정보시스템 사용자 및 고객, 회원 등 정보주체 (이용자)가 사용하는 비밀번호 관리절차를 수립·이행하여야 한다.

주요 확인사항

  • 정보시스템에 대한 안전한 사용자 비밀번호 관리절차 및 작성규칙을 수립·이행하고 있는가?
  • 정보주체(이용자)가 안전한 비밀번호를 이용할 수 있도록 비밀번호 작성규칙을 수립· 이행하고 있는가?
  • 개인정보취급자 또는 정보주체의 인증수단을 안전하게 적용하고 관리하고 있는가?

결함 사례

  • 정보보호 및 개인정보보호 관련 정책, 지침 등에서 비밀번호 생성규칙의 기준을 정하고 있으나, 일부 정보시스템 및 개인정보처리시스템에서 내부 지침과 상이한 비밀번호를 사용하고 있는 경우
  • 비밀번호 관련 내부 규정에는 비밀번호를 초기화 시 임시 비밀번호를 부여받고 강제적으로 변경하도록 되어 있으나, 실제로는 임시 비밀번호를 그대로 사용하고 있는 경우
  • 비밀번호 관련 내부 규정에는 사용자 및 개인정보취급자의 비밀번호 변경주기를 정하고 이행하도록 하고 있음에도 변경하지 않고 그대로 사용하고 있는 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

MVNO(알뜰폰)

MVNO 특화

  • (신규) 비밀번호, 생체인식정보 등에 대해 조회가 불가피하게 인정되는 경우 조회사유, 내용 등을 기록 관리하고 있는가?
  • (신규) 서비스 제공 시 계정 및 비밀번호 관리 절차 등 이용자 유의사항을 공지하고 있는가?

MVNO 결함사례

  • 이용자 유의사항을 홈페이지 또는 메일 등을 통하여 이용자가 쉽게 확인할 수 있도록 공지하여야 하나, 쉽게 찾기 어려운 위치에 일회성으로 게시한 경우

핵심 키워드

  • 비밀번호 작성규칙
  • 안전한 관리절차
  • 이용자 비밀번호

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개