2.10.2 클라우드 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
SaaS·PaaS·IaaS별 공동책임을 계약에 반영해야 한다. 비인가 접근과 설정 오류를 막기 위해 관리자 권한, 보안 기준, 변경 승인, 안전한 접속과 감사기록을 관리하고 정기적으로 검토한다.
주요 확인사항 (KISA 안내서)
- 제공자와 보호 책임·역할을 계약에 명시하는가?
- 서비스 유형별 위험에 맞는 보안 구성·변경·접속·권한 정책을 운영하는가?
- 관리자 권한 최소화·강화인증·암호화·감사기록을 적용하는가?
- 보안설정 변경·운영현황을 모니터링·정기검토하는가?
결함사례 (KISA 안내서)
- 계약에 보안 책임·역할이 없음
- 보안설정 변경권한을 불필요한 직원에게 과다 부여함
- 사설망 접근규칙을 승인 없이 변경함
- 설정오류로 내부 로그가 인터넷에 공개됨
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO + APD + PC |
| 부영역 | security |
| 보조 영역 | 서비스 조직·구성관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
감사 대상 클라우드 계정에서 회사와 제공자의 책임이 어떻게 나뉘는지 확인한다. 조직·프로젝트 구조와 관리자·서비스 계정, 네트워크·스토리지 설정, 변경 로그와 제공자 통제도 평가한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 책임분담 | 서비스 모델별 회사·제공자 통제와 계약 대조 | 중요 서비스 | 전수 |
| 관리자·설정 | IAM·루트·구독 관리자와 공개·암호화 설정 확인 | 감사 범위 계정 | 전수 또는 규칙 분석 |
| 변경·모니터링 | IaC·콘솔 변경 승인·로그·정기검토 확인 | 설정 변경 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
재무보고와 관계없는 클라우드 워크로드의 전반적인 보안 상태와 취약점은 클라우드 보안 진단 범위에서 다룬다.
4. Q&A
Q1. CSP 인증서나 SOC 보고서만 확인하면 충분한가?
A. 충분하지 않다. 인증서나 SOC 보고서에서 제공자 통제의 범위와 예외를 확인해야 한다. 회사가 맡은 IAM·네트워크·데이터·로그·키 설정과 보완적 사용자기업 통제는 별도로 검증한다.
관련 인증기준
- 2.3.3 외부자 보안 이행 관리
- 2.6.1 네트워크 접근
- 2.9.1 변경관리
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.23
- KSA 402
- CSA Cloud Controls Matrix