CO 1-direct

2.11.2 취약점 점검 및 조치

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보시스템의 취약점을 정기적으로 점검하고 발견된 문제는 신속히 조치·보고해야 한다. 새로 알려진 취약점의 영향도 계속 분석하고, 같은 문제가 되풀이되지 않도록 대책을 마련한다.

주요 확인사항 (KISA 안내서)

  1. 취약점 점검절차를 정하고 그에 따라 정기적으로 점검하는가?
  2. 발견 취약점을 조치하고 책임자에게 보고하는가?
  3. 최신 취약점 영향을 지속 파악·조치하는가?
  4. 이력을 관리하고 재발 문제를 개선하는가?

결함사례 (KISA 안내서)

  • 정책상 주요 시스템 일부가 정기 취약점 점검에서 누락됨
  • 발견 취약점을 조치하지 않고 장기 미조치의 타당성·승인도 없음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 연관 시
ITGC 영역 CO
부영역 incident
보조 영역 패치·변경관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

감사 대상 시스템에 남은 취약점이 관리자 권한 탈취나 비인가 변경, 시스템 중단으로 이어질 수 있는지 평가한다. 이런 위험 때문에 감사인이 ITGC를 신뢰하기 어려워지는지도 함께 본다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
점검범위 자산대장과 스캔·모의해킹 대상 대조 감사 범위 자산 전수
조치 심각도·담당자·기한·재검증 확인 고위험 취약점 전수
예외·재발 미조치 승인·보완통제·반복원인 확인 예외·반복 건 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

스캔 도구의 설정과 침투시험, 코드 취약점 점검이 기술적으로 충분한지는 보안 진단 전문가가 판단한다.

4. Q&A

Q1. 고위험 취약점이 있으면 바로 ITGC 결함인가?

A. 취약점의 등급만으로 곧바로 ITGC 결함을 정하지는 않는다. 자산의 노출 정도와 실제 공격 가능성, 관련 ITGC, 보완통제를 함께 평가한다. 재무보고 시스템의 관리자 권한이나 데이터 무결성에 현실적인 영향을 준다면 ITGC 위험평가에 반영한다.

관련 인증기준

  • 2.10.8 패치관리
  • 2.11.5 사고 대응 및 복구

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.8
GitHub에서 원문 보기 ↗