JLabs

2.7.1 암호정책 적용

인증 기준

개인정보 및 주요정보 보호를 위하여 법적 요구사항을 반영한 암호화 대상, 암호 강도, 암호 사용 정책을 수립하고 개인정보 및 주요정보의 저장·전송·전달 시 암호화를 적용하여야 한다.

주요 확인사항

  • 개인정보 및 주요정보의 보호를 위하여 법적 요구사항을 반영한 암호화 대상, 암호강도, 암호사용 등이 포함된 암호정책을 수립하고 있는가?
  • 암호정책에 따라 개인정보 및 주요정보의 저장, 전송, 전달 시 암호화를 수행하고 있는가?

결함 사례

  • 내부 정책·지침에 암호통제 관련 법적 요구사항을 고려한 암호화 대상, 암호 강도, 저장 및 전송 시 암호화 방법, 암호화 관련 담당자의 역할 및 책임 등에 관한 사항이 적절히 명시되지 않은 경우
  • 암호정책을 수립하면서 해당 기업이 적용받는 법규를 잘못 적용하여 암호화 관련 법적 요구사항을 준수하지 못하고 있는 경우(예를 들어, 이용자의 계좌번호를 저장하면서 암호화 미적용)
  • 개인정보취급자 및 정보주체의 비밀번호에 대하여 일방향 암호화를 적용하였으나, 안전하지 않은 MD5 알고리즘을 사용한 경우
  • 개인정보처리자가 관련 법규 및 내부 규정에 따라 인터넷 쇼핑몰에 대하여 보안서버를 적용하였으나, 회원정보 조회 및 변경, 비밀번호 찾기, 비밀번호 변경 등 이용자의 개인정보가 전송되는 일부 구간에 암호화 조치가 누락된 경우
  • 정보시스템 접속용 비밀번호, 인증키 값 등이 시스템 설정파일 및 소스코드 내에 평문으로 저장되어 있는 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

MVNO(알뜰폰)

MVNO 특화

  • (추가) MVNO서비스 네트워크 전송구간의 안전한 암호화 통신을 위해 취약하지 않은 암호화 방식을 사용하도록 설계하였는가?

MVNO 결함사례

  • 온라인 개통을 위한 본인인증 처리 시 전송 구간 암호화가 이루어지지 않고, 데이터 처리가 클라이언트에서 이루어지는 경우

함께 보는 항목

이 기준과 맞물려 나오는 개념

개인정보의 암호화

개념

  • 개인정보가 저장·전송될 때 해킹·탈취 위협으로부터 보호하기 위해 안전한 암호 알고리즘을 적용하는 조치를 말한다.

법령 참조

  • 개인정보의 안전성 확보조치 기준 제7조 (시행 2023.09.22.)

주요내용

  • 비밀번호는 반드시 일방향 암호화해야 하며, 생체인식정보는 양방향 암호화 가능
  • 10만 명 이상(대·중견기업·공공기관) 또는 100만 명 이상(중소기업·단체)는 암호키 생성·이용·보관·배포·파기 절차 수립·시행 의무
  • 구분 「개인정보 보호법」에 따른 암호화 대상 개인정보
    이용자 아닌 정보주체 이용자
    정보통신망을 통한
    송·수신 시
    인터넷망 개인정보
    정보통신망 인증정보(비밀번호, 생체인식정보 등)
    저장 시 저장 위치
    무관
    주민등록번호
    인증정보(비밀번호, 생체인식정보 등)
    ※ 단, 비밀번호는 일방향 암호화
    여권번호, 운전면허번호, 외국인등록번호, 신용카드번호, 계좌번호, 생체인식정보
    인터넷망 구간, DMZ 고유식별정보
    내부망 고유식별정보
    ※ 단, 주민등록번호 외의 고유식별정보를 저장하는 경우에는 영향평가 또는 위험도 분석을 통해 암호화 적용여부 및 범위를 정할 수 있음
    개인정보취급자 컴퓨터, 모바일기기, 보조저장매체 등에 저장 시 고유식별정보, 생체인식정보 개인정보

결함 사례

  • 비밀번호 암호화 알고리즘으로 MD5를 사용한 경우
  • 내부망 서버에 영향평가 결과를 근거로 주민등록번호 미암호화 (주민등록번호는 결과 무관 무조건 암호화)
  • 10만 명 이상 처리 기업이 암호키를 담당자 이메일에 보관 (암호키 관리 절차 미수립)

정리

  • 주민등록번호는 위치와 상관없이 반드시 암호화
  • 안전한 알고리즘과 취약한 알고리즘
  • 구분미국(NIST)일본(CRYPTREC)유럽(ECRYPT)국내
    일방향
    암호
    알고리즘
    SHA-224/256/384/512 SHA-256/384/512 SHA-224/256/384/512
    Whirlpool
    SHA-224/256/384/512
    대칭키
    암호
    알고리즘
    AES-128/192/256 AES-128/192/256
    Camellia-128/192/256
    AES-128/192/256
    Camellia-128/192/256
    Serpent-128/192/256
    SEED, HIGHT
    ARIA-128/192/256
    LEA-128/192/256
    공개키 암호
    알고리즘
    (메시지
    암·복호화)
    RSA
    (사용 권고하는
    키길이 확인 필요)
    RSAES-OAEP RSAES-OAEP RSAES
    (키 길이 2048bits 이상)

핵심 키워드

  • 암호화 대상
  • 암호 강도
  • 저장·전송 암호화
  • 법적 요구사항 반영

헷갈리는 항목

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개