MVNO(알뜰폰) ISMS 인증, 표준 기준과 무엇이 다른가
MVNO(알뜰폰) 사업자는 이동통신망을 직접 보유하지 않고 도매로 제공받아 서비스한다. 가입자 인증·번호 관리·요금 정산이 이동통신사와 맞물려 돌아가고, 그 과정에서 가입자 식별정보가 사업자 경계를 넘나든다. ISMS 인증기준을 그대로 적용하면 이 경계에서 벌어지는 일이 어느 항목에도 걸리지 않는다.
그래서 한국인터넷진흥원은 표준 인증기준과 별개로 MVNO 세부점검항목을 따로 두고 있다. 같은 통제항목이라도 확인해야 할 것이 추가되거나(신규·추가 확인사항), 알뜰폰 환경에서만 나타나는 결함 유형이 붙는다. 예를 들어 전산실 출입통제는 표준 기준에도 있지만, MVNO 점검에서는 출입문을 한곳으로 지정해 운영하는지를 따로 본다.
아래는 표준 인증기준 중 MVNO 세부점검항목이 추가로 요구하는 것을 가진 항목들이다. 각 항목을 열면 표준 기준·주요 확인사항·결함사례와 함께 MVNO에서 달라지는 부분을 같은 화면에서 볼 수 있다.
- 추가 요구사항이 있는 항목
- 31개
MVNO(알뜰폰)
추가 요구사항이 있는 통제항목
1. 관리체계 수립 및 운영
1.1 관리체계 기반 마련
1.2 위험 관리
- 1.2.1정보자산 식별(추가) 이용자 본인 확인을 위한 신분증 및 구비서류를 수취하기 위해 운영하는 시스템을 식별하여 그 목록을 최신으로 관리하고 있는가?
- 1.2.2현황 및 흐름분석(추가) MVNO서비스별(개통, 비개통 등) 업무를 구분하고 각 업무별 절차, 흐름 및 준수사항을 파악하여 문서화하고 있는가?
- 1.2.3위험 평가(추가) 본인인증 과정 등에서 발생할 수 있는 위험을 식별 평가하고 발견된 문제점을 개선 조치 및 이행 실태를 연 1회 이상 점검하고 있는가?
- 1.2.4보호대책 선정(추가) 본인인증 과정 등에서 식별된 위험을 처리하기 위한 적합한 보호대책을 선정하고 있는가?
1.4 관리체계 점검 및 개선
2. 보호대책 요구사항
2.1 정책, 조직, 자산 관리
2.2 인적 보안
2.3 외부자 보안
2.4 물리 보안
2.5 인증 및 권한관리
2.6 접근통제
2.8 정보시스템 도입 및 개발 보안
2.10 시스템 및 서비스 보안관리
- 2.10.1보안시스템 운영(추가) 보안시스템은 최소한의 서비스포트(port)만 허용하고, 관리자 접속주소(IP)를 제한하는 등 비인가된 접속을 차단하고 업무목적 이외 기능을 제거하고 있는가?
- 2.10.2클라우드 보안(신규) 클라우드서비스에 전자적 침해행위 등 발생 시 MVNO서비스에 미치는 영향을 분석하고 있는가?
- 2.10.3공개서버 보안(신규) 공개서버에서 제공하는 서비스와 무관한 소프트웨어·스크립트·실행파일 설치를 금지하고 있는가?
- 2.10.6업무용 단말기기 보안(신규) MVNO서비스를 위해 네트워크에 연결하는 단말기는 업무목적과 관계없는 비인가 또는 불법 소프트웨어 설치를 제한하고 있는가?