CO 1-direct

2.10.3 공개서버 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

외부 공개서버는 내부망과 분리하고 취약점·접근·인증 통제를 강화해야 한다. 개인정보와 중요정보를 게시·저장할 때의 승인 절차, 정보 노출 점검과 차단 절차도 운영한다.

주요 확인사항 (KISA 안내서)

  1. 공개서버 보호대책을 이행하는가?
  2. DMZ에 분리하고 보안시스템으로 보호하는가?
  3. 개인정보·중요정보 게시·저장 승인절차를 운영하는가?
  4. 중요정보 노출을 주기 점검하고 즉시 조치하는가?

결함사례 (KISA 안내서)

  • 웹 취약점으로 검색엔진을 통해 타인 개인정보에 접근할 수 있음
  • 승인 없이 개인정보를 웹사이트에 게시한 사례가 반복됨
  • 타인 게시물을 수정·삭제하거나 보호글을 열람할 수 있음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 연관 시
ITGC 영역 CO
부영역 security
보조 영역 APD·네트워크·취약점

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

외부 공개 애플리케이션이 재무거래를 시작하거나 감사 대상 시스템과 연결되는지 확인한다. 그렇다면 DMZ와 인터페이스, 관리자 권한, 변경관리, 입력의 완전성 통제를 함께 살핀다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
공개자산 식별 도메인·IP·클라우드 자산과 감사 범위 연결 확인 공개자산 전수
네트워크 분리 외부-공개-내부 구간 규칙과 관리경로 확인 관련 규칙 규칙 기반 검토
게시·변경 중요 콘텐츠·설정의 승인·배포 이력 확인 관련 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

웹 취약점과 정보 노출에 대한 기술 진단, 재무보고와 관계없는 홈페이지 콘텐츠는 보안·개인정보보호 영역에서 다룬다.

4. Q&A

Q1. 회사 홈페이지는 항상 ITGC 범위 밖인가?

A. 항상 범위 밖인 것은 아니다. 홍보용 정적 사이트는 보통 제외한다. 다만 주문·결제·고객 잔액 같은 재무거래를 시작하거나 내부 재무시스템으로 이어지는 공격 경로가 된다면 관련 통제를 범위에 포함할 수 있다.

관련 인증기준

  • 2.6.1 네트워크 접근
  • 2.11.2 취약점 점검 및 조치

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.20, 8.26
GitHub에서 원문 보기 ↗