CO 1-direct

2.10.2 클라우드 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

SaaS·PaaS·IaaS별 공동책임을 계약에 반영해야 한다. 비인가 접근과 설정 오류를 막기 위해 관리자 권한, 보안 기준, 변경 승인, 안전한 접속과 감사기록을 관리하고 정기적으로 검토한다.

주요 확인사항 (KISA 안내서)

  1. 제공자와 보호 책임·역할을 계약에 명시하는가?
  2. 서비스 유형별 위험에 맞는 보안 구성·변경·접속·권한 정책을 운영하는가?
  3. 관리자 권한 최소화·강화인증·암호화·감사기록을 적용하는가?
  4. 보안설정 변경·운영현황을 모니터링·정기검토하는가?

결함사례 (KISA 안내서)

  • 계약에 보안 책임·역할이 없음
  • 보안설정 변경권한을 불필요한 직원에게 과다 부여함
  • 사설망 접근규칙을 승인 없이 변경함
  • 설정오류로 내부 로그가 인터넷에 공개됨

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO + APD + PC
부영역 security
보조 영역 서비스 조직·구성관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

감사 대상 클라우드 계정에서 회사와 제공자의 책임이 어떻게 나뉘는지 확인한다. 조직·프로젝트 구조와 관리자·서비스 계정, 네트워크·스토리지 설정, 변경 로그와 제공자 통제도 평가한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
책임분담 서비스 모델별 회사·제공자 통제와 계약 대조 중요 서비스 전수
관리자·설정 IAM·루트·구독 관리자와 공개·암호화 설정 확인 감사 범위 계정 전수 또는 규칙 분석
변경·모니터링 IaC·콘솔 변경 승인·로그·정기검토 확인 설정 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

재무보고와 관계없는 클라우드 워크로드의 전반적인 보안 상태와 취약점은 클라우드 보안 진단 범위에서 다룬다.

4. Q&A

Q1. CSP 인증서나 SOC 보고서만 확인하면 충분한가?

A. 충분하지 않다. 인증서나 SOC 보고서에서 제공자 통제의 범위와 예외를 확인해야 한다. 회사가 맡은 IAM·네트워크·데이터·로그·키 설정과 보완적 사용자기업 통제는 별도로 검증한다.

관련 인증기준

  • 2.3.3 외부자 보안 이행 관리
  • 2.6.1 네트워크 접근
  • 2.9.1 변경관리

관련 법규·기준·표준

  • ISO/IEC 27002:2022 5.23
  • KSA 402
  • CSA Cloud Controls Matrix
GitHub에서 원문 보기 ↗