2.10.9 악성코드 통제
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
악성코드로부터 시스템과 단말·정보를 보호하려면 예방·탐지와 최신 업데이트, 긴급 대응 절차를 운영해야 한다. 감염이 퍼지는 것을 막고 피해를 줄이는 절차도 마련한다.
주요 확인사항 (KISA 안내서)
- 시스템·단말 악성코드 보호대책을 이행하는가?
- 최신 악성코드 예방·탐지를 지속 수행하는가?
- 보안프로그램을 최신으로 유지하고 긴급 업데이트하는가?
- 감염 시 확산·피해 최소화 절차를 이행하는가?
결함사례 (KISA 안내서)
- 일부 PC·서버에 백신이 없거나 장기간 갱신되지 않음
- 사용자가 백신 설정을 임의 변경할 수 있고 보완대책이 없음
- 중앙관리시스템 접근·패턴 무결성 보호가 미흡함
- 반복 감염의 경로·원인·조치내역을 분석하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 연관 시 |
| ITGC 영역 | CO |
| 부영역 | security |
| 보조 영역 | 사고대응·단말보안 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
랜섬웨어와 악성코드가 감사 대상 시스템의 무결성·가용성과 백업 복구에 미치는 위험을 평가한다. 핵심 서버와 관리 단말에 보안 정책이 배포되는지, 경보와 대응 절차가 작동하는지도 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 적용범위 | 자산대장과 EDR·백신 관리대상 대조 | 중요 자산 | 규칙 기반 대조 |
| 최신성·설정 | 정책·엔진·패턴·사용자 변경 제한 확인 | 중요 서버·단말 | 표본 |
| 감염 대응 | 격리·분석·복구·재발방지 기록 확인 | 중요 감염사건 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
악성코드 탐지 엔진과 행위 분석, 위협 헌팅의 기술적 품질은 보안관제 전문가가 평가한다.
4. Q&A
Q1. Linux 서버에 백신이 없으면 결함인가?
A. OS가 Linux라는 이유만으로 결함 여부를 정하지는 않는다. 시스템의 노출 정도와 실행 경로, 파일 처리, 변경 권한을 확인하고 EDR·허용 목록·무결성 모니터링 같은 대체통제가 위험을 충분히 낮추는지 평가한다.
관련 인증기준
- 2.10.6 업무용 단말기기 보안
- 2.11.5 사고 대응 및 복구
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.7