접근 통제
개념
- 불법적인 접근 및 침해사고 방지를 위해 IP 제한·침입 탐지·인터넷망 차단 등을 통해 개인정보처리시스템 접근을 통제하는 조치를 말한다.
법령 참조
- 개인정보의 안전성 확보조치 기준 제6조, 6조의2
주요내용
- IP 주소 등으로 접속 권한 제한, 유출 시도 탐지 및 대응
- 외부에서 개인정보처리시스템 접속 시 안전한 인증수단 필수 적용
- * 단, 이용자 아닌 정보주체 처리 시스템은 안전한 접속수단 또는 안전한 인증수단 중 선택 가능
- 일정 시간 이상 미사용 시 자동 접속 차단 (화면잠금 해당 안 됨)
- 인터넷망 차단 대상: 일일평균 100만 명 이상 이용자 처리 시 개인정보 ①다운로드 ②파기 ③접근권한설정 가능한 취급자 PC
- 단, 위험이 현저히 낮거나, 보호조치를 적용한 경우에 한해 일부 인터넷망 차단 예외 가능
- * 클라우드 서비스 이용 시 해당 서비스 접속 외 인터넷 차단
결함 사례
- 외부 개발자·방문자 네트워크를 내부 업무망과 분리하지 않은 경우
- 이용자의 개인정보를 처리하는 개인정보처리시스템을 외부에서 접속하는데 안전한 접속수단만 적용된 경우
참고
- 접근통제 3요소: ①접근통제 정책(DAC·MAC·RBAC·ABAC) ②접근통제 메커니즘(ACL·CL·SL) ③접근통제 모델(BLP·BIBA·Clark-Wilson·만리장성)
정리
- 인터넷 망 차단 예외 조항이 신설되었으므로 반드시 학습
- 안전한 인증수단과 안전한 접속수단 차이 확인