2.9.1 변경관리
인증 기준
정보시스템 관련 자산의 모든 변경내역을 관리할 수 있도록 절차를 수립·이행하고, 변경 전 시스템의 성능 및 보안에 미치는 영향을 분석하여야 한다.
주요 확인사항
- 정보시스템 관련 자산(하드웨어, 운영체제, 상용 소프트웨어 패키지 등) 변경에 관한 절차를 수립·이행하고 있는가?
- 정보시스템 관련 자산 변경을 수행하기 전 성능 및 보안에 미치는 영향을 분석하고 있는가?
결함 사례
- 최근 DMZ 구간 이중화에 따른 변경 작업을 수행하였으나, 변경 후 발생할 수 있는 보안위험성 및 성능 평가에 대한 수행·승인 증거자료가 확인되지 않은 경우
- 최근 네트워크 변경 작업을 수행하였으나 관련 검토 및 공지가 충분히 이루어지지 않아 네트워크 구성도 및 일부 접근통제시스템(침입차단시스템, 데이터베이스 접근제어시스템 등)의 접근통제 리스트(ACL)에 적절히 반영되지 않은 경우
- 변경관리시스템을 구축하여 정보시스템 입고 또는 변경 시 성능 및 보안에 미치는 영향을 분석· 협의하고 관련 이력을 관리하도록 하고 있으나, 해당 시스템을 통하지 않고도 시스템 변경이 가능하며, 관련 변경사항이 적절히 검토되지 않는 경우
업종 특화
이 항목이 업종에 따라 달라지는 지점
가상자산사업자
가상자산 특화
- 장애 또는 오류 등에 의한 이용자 중요 전산원장 변경을 위해 별도 변경절차(변경 대상·방법·권한자 지정, 변경 전후 자동기록·보존, 변경 의뢰 시 대상업무·사유·내용·요청일·작업완료일·요청자·승인내용 포함, 제3자(감사자 등) 적정성 확인)를 수립·운용하고 있는가?
- 안전하고 체계적인 일괄작업(batch) 수행을 위해 작업요청서에 의한 책임자 승인, 자동화 및 오류 최소화, 오류 발생 시 책임자 확인·조치, 일괄작업내용 기록관리, 수행자 주요업무 책임자 모니터링을 준수하고 있는가?