2.10.8 패치관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
자산 중요도에 따라 OS·소프트웨어 패치 정책을 정하고 적용 현황을 관리해야 한다. 최신 패치를 적용하기 어렵다면 보완대책을 마련하고, 인터넷에서 직접 패치하는 경로와 패치관리시스템 접근도 통제한다.
주요 확인사항 (KISA 안내서)
- 자산별 패치 정책·절차를 이행하는가?
- 주요 시스템 패치현황을 주기 관리하는가?
- 미적용 시 보완대책을 마련하는가?
- 주요 시스템의 공개 인터넷 직접 패치를 제한하는가?
- 패치관리시스템을 보호하는가?
결함사례 (KISA 안내서)
- 승인·사유 없이 장기간 OS 패치를 적용하지 않음
- 지원 종료 OS의 교체계획·보완대책이 없음
- 오픈소스 패치 확인·담당 절차가 없어 취약 버전을 사용함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 연관 시 |
| ITGC 영역 | CO |
| 부영역 | security |
| 보조 영역 | PC·취약점관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
적용하지 않은 패치가 감사 대상 시스템의 비인가 접근·변경이나 중단 위험을 높이는지 평가한다. 패치를 실제로 배포하는 절차는 변경관리와 연결해 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 현황 완전성 | 자산·취약점·패치 도구 목록 대조 | 감사 범위 자산 | 전수 |
| 적용·변경 | 평가·시험·승인·배포·롤백 확인 | 중요 패치 | 표본 |
| 예외 | 미적용 사유·만료·격리·모니터링 확인 | 패치 예외 | 중요 건 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전체 CVE에 대한 기술 분석과 보안 패치의 우선순위 결정은 취약점 관리·보안 운영 영역에서 다룬다.
4. Q&A
Q1. 최신 패치를 모두 즉시 적용해야 하나?
A. 반드시 모든 패치를 즉시 적용해야 하는 것은 아니다. 자산 중요도와 취약점 악용 가능성, 서비스 영향을 따져 우선순위를 정하고 시험한 뒤 적용한다. 적용을 미룬다면 승인된 기한과 격리·차단·모니터링 같은 보완대책이 있어야 한다.
관련 인증기준
- 2.9.1 변경관리
- 2.11.2 취약점 점검 및 조치
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.8