CO 1-direct

2.10.1 보안시스템 운영

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

보안시스템마다 관리자 지정, 정책 갱신, 규칙 변경과 예외 처리, 이벤트 모니터링 절차를 운영해야 한다. 정책이 실제로 적용됐는지와 여전히 타당한지도 주기적으로 확인한다.

주요 확인사항 (KISA 안내서)

  1. 보안시스템 운영절차를 이행하는가?
  2. 관리자 접근을 최소화·통제하는가?
  3. 정책 등록·변경·삭제의 공식 절차를 운영하는가?
  4. 예외 정책과 사용자 권한을 최소화하는가?
  5. 설정 정책의 타당성을 주기 검토하는가?
  6. 개인정보 불법접근·유출 방지 기능을 운영하는가?

결함사례 (KISA 안내서)

  • 방화벽 정책을 검토하지 않아 과도한 허용규칙이 다수 존재함
  • 정책 신청·변경·삭제 절차가 없거나 준수하지 않음
  • 관리자 지정·권한 감독이 미흡함
  • 정책대장과 실제 시스템 설정이 다름

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 연관 시
ITGC 영역 CO
부영역 security
보조 영역 APD·PC

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 시스템의 접근·변경·로그 통제가 방화벽, PAM, DB 접근제어 같은 보안시스템에 의존하는지 먼저 파악한다. 의존한다면 해당 시스템의 관리자 권한과 정책 변경·운영 절차를 검증한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
관리자 권한 보안시스템 관리자와 업무 필요성·승인 대조 관리자 전체 전수
정책 변경 신청·승인·적용·검증 이력 확인 관련 정책 변경 표본
정기 검토 과다·만료·중복 예외 정책의 검토·조치 확인 관련 정책 전체 규칙 기반 검토

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

IDS·IPS·WAF·DLP 등 보안시스템 전반의 탐지 규칙과 이벤트 품질은 보안관제 전문가가 점검한다.

4. Q&A

Q1. 모든 보안시스템을 ITGC 범위에 포함해야 하나?

A. 아니다. 재무보고 통제의 목적을 달성하려고 실제로 의존하는 보안시스템과 정책만 ITGC 범위에 포함한다. 나머지는 정보보호 감사에서 다룬다.

관련 인증기준

  • 2.6.1 네트워크 접근
  • 2.9.1 변경관리
  • 2.11.3 이상행위 분석 및 모니터링

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제6조
  • ISO/IEC 27002:2022 8.20
GitHub에서 원문 보기 ↗