2.10.1 보안시스템 운영
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
보안시스템마다 관리자 지정, 정책 갱신, 규칙 변경과 예외 처리, 이벤트 모니터링 절차를 운영해야 한다. 정책이 실제로 적용됐는지와 여전히 타당한지도 주기적으로 확인한다.
주요 확인사항 (KISA 안내서)
- 보안시스템 운영절차를 이행하는가?
- 관리자 접근을 최소화·통제하는가?
- 정책 등록·변경·삭제의 공식 절차를 운영하는가?
- 예외 정책과 사용자 권한을 최소화하는가?
- 설정 정책의 타당성을 주기 검토하는가?
- 개인정보 불법접근·유출 방지 기능을 운영하는가?
결함사례 (KISA 안내서)
- 방화벽 정책을 검토하지 않아 과도한 허용규칙이 다수 존재함
- 정책 신청·변경·삭제 절차가 없거나 준수하지 않음
- 관리자 지정·권한 감독이 미흡함
- 정책대장과 실제 시스템 설정이 다름
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 연관 시 |
| ITGC 영역 | CO |
| 부영역 | security |
| 보조 영역 | APD·PC |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 시스템의 접근·변경·로그 통제가 방화벽, PAM, DB 접근제어 같은 보안시스템에 의존하는지 먼저 파악한다. 의존한다면 해당 시스템의 관리자 권한과 정책 변경·운영 절차를 검증한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 관리자 권한 | 보안시스템 관리자와 업무 필요성·승인 대조 | 관리자 전체 | 전수 |
| 정책 변경 | 신청·승인·적용·검증 이력 확인 | 관련 정책 변경 | 표본 |
| 정기 검토 | 과다·만료·중복 예외 정책의 검토·조치 확인 | 관련 정책 전체 | 규칙 기반 검토 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
IDS·IPS·WAF·DLP 등 보안시스템 전반의 탐지 규칙과 이벤트 품질은 보안관제 전문가가 점검한다.
4. Q&A
Q1. 모든 보안시스템을 ITGC 범위에 포함해야 하나?
A. 아니다. 재무보고 통제의 목적을 달성하려고 실제로 의존하는 보안시스템과 정책만 ITGC 범위에 포함한다. 나머지는 정보보호 감사에서 다룬다.
관련 인증기준
- 2.6.1 네트워크 접근
- 2.9.1 변경관리
- 2.11.3 이상행위 분석 및 모니터링
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제6조
- ISO/IEC 27002:2022 8.20