CO 1-direct

2.10.6 업무용 단말기기 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

PC와 가상 PC, 모바일 기기를 업무망에 연결할 때는 기기 인증·승인, 접근 범위 제한과 보안 설정을 적용해야 한다. 정보 유출과 분실을 막기 위한 조치를 마련하고 주기적으로 점검한다.

주요 확인사항 (KISA 안내서)

  1. 업무용 단말 보안통제 정책을 이행하는가?
  2. 공유프로그램·공유설정·무선망 등 정보유출 방지정책을 적용하는가?
  3. 모바일기기 분실·도난 보호대책을 적용하는가?
  4. 단말 접근통제를 주기적으로 점검하는가?

결함사례 (KISA 안내서)

  • 모바일기기 허용·승인·인증 정책이 없음
  • 승인되지 않은 모바일기기에서 내부 시스템에 접근할 수 있음
  • 개인정보 업무용 모바일기기에 비밀번호 등 분실 보호대책이 없음
  • 정책상 금지한 과도한 공유폴더를 점검하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 접근경로인 경우
ITGC 영역 CO
부영역 security
보조 영역 APD·원격접근

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

관리자·개발자 단말이 감사 대상 시스템으로 들어가는 신뢰 경계인지 확인한다. 해당한다면 기기 등록과 보안 상태, 로컬 관리자 권한, 원격접근, 인증정보 보호를 평가한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
기기·사용자 식별 자산·MDM·EDR·접속기록 대조 주요 단말 규칙 기반 대조
보안설정 암호화·잠금·패치·백신·로컬 권한 확인 관리자 단말 표본
접근범위 단말별 허용 시스템·네트워크와 예외 승인 확인 관련 정책 전수 또는 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전사 PC와 모바일 기기 전반의 보안 설정은 엔드포인트 보안 운영 영역에서 다룬다.

4. Q&A

Q1. 개인기기(BYOD)로 재무시스템에 접속할 수 있으면 결함인가?

A. 개인 기기라는 이유만으로 곧바로 결함으로 단정하지는 않는다. MDM과 격리 영역, MFA, 다운로드 제한, 원격 삭제 같은 통제가 위험을 충분히 낮추는지 평가한다. 아무 통제 없이 개인 기기로 관리자 접속을 허용한다면 고위험 예외로 본다.

관련 인증기준

  • 2.6.6 원격접근 통제
  • 2.10.9 악성코드 통제

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.1
GitHub에서 원문 보기 ↗