JLabs

2.8.1 보안 요구사항 정의

인증 기준

정보시스템의 도입·개발·변경 시 정보보호 및 개인정보보호 관련 법적 요구사항, 최신 보안취약점, 안전한 코딩방법 등 보안 요구사항을 정의하고 적용하여야 한다.

주요 확인사항

  • 정보시스템을 신규로 도입·개발 또는 변경하는 경우 정보보호 및 개인정보보호 측면의 타당성 검토 및 인수 절차를 수립·이행하고 있는가?
  • 정보시스템을 신규로 도입·개발 또는 변경하는 경우 법적 요구사항, 최신 취약점 등을 포함한 보안 요구사항을 명확히 정의하고 설계 단계에서부터 반영하고 있는가?
  • 정보시스템의 안전한 구현을 위한 코딩 표준을 수립하여 적용하고 있는가?

결함 사례

  • 정보시스템 인수 전 보안성 검증 기준 및 절차가 마련되지 않은 경우
  • 신규 시스템 도입 시 기존 운영환경에 대한 영향 및 보안성을 검토하도록 내부 규정을 마련하고 있으나, 최근 도입한 일부 시스템에 대하여 인수테스트(취약점점검)등의 관련 보안성검토 수행 증거자료가 확인되지 않은 경우
  • 개발 관련 내부 지침에 개발과 관련된 주요 보안 요구사항(인증 및 암호화, 보안로그 등)이 정의되지 않은 경우
  • ʻ개발표준정의서ʼ에 사용자 패스워드를 안전하지 않은 암호화 알고리즘(MD5, SHA1)으로 사용하도록 되어 있어 관련 법적 요구사항을 적절히 반영하지 않는 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

가상자산사업자

가상자산 특화

  • 신규 가상자산 상장 시 멀티시그 적용여부, 가상자산 노드서버 운영, 거래결과 확인방법 등 해당 코인 관련 보안 요구사항을 정의하고 적용하고 있는가?
  • 주요 작업관련 정보시스템 등 월렛 관련 응용프로그램 개발 시 해당 가상자산의 월렛 관련 상세 위험평가(공인IP 필요, DMZ구간에 가상자산 노드서버 배치 필요, 불특정 IP/PORT 통신 등)를 근거로 보안요구사항을 도출하여 설계에 반영하고 있는가?

MVNO(알뜰폰)

MVNO 특화

  • (추가) MVNO서비스 업무 처리를 위한 시스템 개발 시 법적 요구사항(정보통신망법, 개인정보보호법, 개인정보의 안전성 확보조치 기준 등)을 반영한 보안 요구사항을 수립하고 있는가?

MVNO 결함사례

  • 신분증 사본 및 구비서류를 수취하기 위한 시스템 도입 시 주요 보안 요구사항(데이터 송수신 구간 암호화, 저장시 암호화 등)을 적절히 반영하지 않은 경우

핵심 키워드

  • 보안 요구사항
  • 설계 단계 반영
  • 코딩 표준
  • 타당성 검토
  • 최신 취약점

헷갈리는 항목

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개