2.10.7 보조저장매체 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
USB와 외장하드·광매체를 사용·보관·폐기·재사용하는 절차를 운영하고 보유 현황을 점검해야 한다. 통제구역에서는 사용을 제한하고 악성코드·정보 유출 방지 조치와 안전한 보관 방법을 적용한다.
주요 확인사항 (KISA 안내서)
- 매체 생명주기 정책·절차를 이행하는가?
- 보유·사용·관리실태를 주기 점검하는가?
- 주요 구역에서 사용을 제한하는가?
- 악성코드·정보유출 방지대책을 적용하는가?
- 중요 매체를 잠금장소에 보관하는가?
결함사례 (KISA 안내서)
- 승인 없이 통제구역에서 매체를 사용하고 대장도 현행화하지 않음
- 개인정보 매체를 사무실 서랍에 방치함
- 통제솔루션 예외를 승인 없이 부여함
- 공용PC·장비에서 매체 사용·기록 통제가 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 중요 데이터 관련 시 |
| ITGC 영역 | CO |
| 부영역 | security |
| 보조 영역 | APD·백업·폐기 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무 데이터와 백업·관리 도구가 담긴 매체는 사용 승인부터 암호화, 보관, 반출, 삭제까지 확인한다. 매체 통제의 예외도 빠짐없이 검토한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 사용 승인 | 사용자·기기·기간·목적·승인 확인 | 매체 예외 | 전수 또는 표본 |
| 데이터 보호 | 암호화·악성코드 검사·반출입 기록 확인 | 중요 매체 | 표본 |
| 보관·폐기 | 대장·실물·보관위치·폐기 증적 대조 | 보유 매체 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전사 USB 통제와 개인정보 유출 방지 정책은 일반 보안 운영 범위에서 다룬다.
4. Q&A
Q1. USB 차단 솔루션을 도입하면 충분한가?
A. 솔루션을 설치했다는 사실만으로는 충분하지 않다. 정책이 모든 대상에 배포됐는지, 예외를 누가 언제까지 승인했는지, 오프라인 단말은 어떻게 통제하는지 확인해야 한다. 실제 사용 이력까지 봐야 운영의 완전성을 입증할 수 있다.
관련 인증기준
- 2.4.6 반출입 기기 통제
- 2.9.7 정보자산의 재사용 및 폐기
관련 법규·기준·표준
- ISO/IEC 27002:2022 7.10