인증 기준
정보시스템의 도입·개발·변경 시 정보보호 및 개인정보보호 관련 법적 요구사항, 최신 보안취약점, 안전한 코딩방법 등 보안 요구사항을 정의하고 적용하여야 한다.
주요 확인사항
- 정보시스템을 신규로 도입·개발 또는 변경하는 경우 정보보호 및 개인정보보호 측면의 타당성 검토 및 인수 절차를 수립·이행하고 있는가?
- 정보시스템을 신규로 도입·개발 또는 변경하는 경우 법적 요구사항, 최신 취약점 등을 포함한 보안 요구사항을 명확히 정의하고 설계 단계에서부터 반영하고 있는가?
- 정보시스템의 안전한 구현을 위한 코딩 표준을 수립하여 적용하고 있는가?
결함 사례
- 정보시스템 인수 전 보안성 검증 기준 및 절차가 마련되지 않은 경우
- 신규 시스템 도입 시 기존 운영환경에 대한 영향 및 보안성을 검토하도록 내부 규정을 마련하고 있으나, 최근 도입한 일부 시스템에 대하여 인수테스트(취약점점검)등의 관련 보안성검토 수행 증거자료가 확인되지 않은 경우
- 개발 관련 내부 지침에 개발과 관련된 주요 보안 요구사항(인증 및 암호화, 보안로그 등)이 정의되지 않은 경우
- ʻ개발표준정의서ʼ에 사용자 패스워드를 안전하지 않은 암호화 알고리즘(MD5, SHA1)으로 사용하도록 되어 있어 관련 법적 요구사항을 적절히 반영하지 않는 경우
업종 특화
이 항목이 업종에 따라 달라지는 지점
가상자산사업자
가상자산 특화
- 신규 가상자산 상장 시 멀티시그 적용여부, 가상자산 노드서버 운영, 거래결과 확인방법 등 해당 코인 관련 보안 요구사항을 정의하고 적용하고 있는가?
- 주요 작업관련 정보시스템 등 월렛 관련 응용프로그램 개발 시 해당 가상자산의 월렛 관련 상세 위험평가(공인IP 필요, DMZ구간에 가상자산 노드서버 배치 필요, 불특정 IP/PORT 통신 등)를 근거로 보안요구사항을 도출하여 설계에 반영하고 있는가?
MVNO(알뜰폰)
MVNO 특화
- (추가) MVNO서비스 업무 처리를 위한 시스템 개발 시 법적 요구사항(정보통신망법, 개인정보보호법, 개인정보의 안전성 확보조치 기준 등)을 반영한 보안 요구사항을 수립하고 있는가?
MVNO 결함사례
- 신분증 사본 및 구비서류를 수취하기 위한 시스템 도입 시 주요 보안 요구사항(데이터 송수신 구간 암호화, 저장시 암호화 등)을 적절히 반영하지 않은 경우
핵심 키워드
- 보안 요구사항
- 설계 단계 반영
- 코딩 표준
- 타당성 검토
- 최신 취약점
헷갈리는 항목
출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개