CO 1-direct

2.10.8 패치관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

자산 중요도에 따라 OS·소프트웨어 패치 정책을 정하고 적용 현황을 관리해야 한다. 최신 패치를 적용하기 어렵다면 보완대책을 마련하고, 인터넷에서 직접 패치하는 경로와 패치관리시스템 접근도 통제한다.

주요 확인사항 (KISA 안내서)

  1. 자산별 패치 정책·절차를 이행하는가?
  2. 주요 시스템 패치현황을 주기 관리하는가?
  3. 미적용 시 보완대책을 마련하는가?
  4. 주요 시스템의 공개 인터넷 직접 패치를 제한하는가?
  5. 패치관리시스템을 보호하는가?

결함사례 (KISA 안내서)

  • 승인·사유 없이 장기간 OS 패치를 적용하지 않음
  • 지원 종료 OS의 교체계획·보완대책이 없음
  • 오픈소스 패치 확인·담당 절차가 없어 취약 버전을 사용함

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 연관 시
ITGC 영역 CO
부영역 security
보조 영역 PC·취약점관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

적용하지 않은 패치가 감사 대상 시스템의 비인가 접근·변경이나 중단 위험을 높이는지 평가한다. 패치를 실제로 배포하는 절차는 변경관리와 연결해 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
현황 완전성 자산·취약점·패치 도구 목록 대조 감사 범위 자산 전수
적용·변경 평가·시험·승인·배포·롤백 확인 중요 패치 표본
예외 미적용 사유·만료·격리·모니터링 확인 패치 예외 중요 건 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전체 CVE에 대한 기술 분석과 보안 패치의 우선순위 결정은 취약점 관리·보안 운영 영역에서 다룬다.

4. Q&A

Q1. 최신 패치를 모두 즉시 적용해야 하나?

A. 반드시 모든 패치를 즉시 적용해야 하는 것은 아니다. 자산 중요도와 취약점 악용 가능성, 서비스 영향을 따져 우선순위를 정하고 시험한 뒤 적용한다. 적용을 미룬다면 승인된 기한과 격리·차단·모니터링 같은 보완대책이 있어야 한다.

관련 인증기준

  • 2.9.1 변경관리
  • 2.11.2 취약점 점검 및 조치

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.8
GitHub에서 원문 보기 ↗