2.11.3 이상행위 분석 및 모니터링
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
침해사고와 개인정보 유출·부정행위를 신속히 탐지하려면 주요 시스템의 트래픽과 데이터 흐름, 이벤트를 수집·분석해야 한다. 정해 둔 판단 기준과 임계치에 따라 제때 조사하고 대응한다.
주요 확인사항 (KISA 안내서)
- 주요 시스템·응용프로그램·네트워크·보안 이벤트를 수집·분석하는가?
- 이상행위 기준·임계치를 정의하고 적시에 판단·조사하는가?
결함사례 (KISA 안내서)
- 침해시도를 인지할 상시·정기 모니터링 체계가 없음
- 외부 관제 보고서를 검토하지 않고 제외 시스템의 자체 모니터링도 없음
- 임계치를 넘는 이상 트래픽에 대응하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 관련 시 |
| ITGC 영역 | CO |
| 부영역 | incident |
| 보조 영역 | 로그점검·부정위험 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
특수권한 오·남용과 비인가 배포, 재무 데이터 대량 변경처럼 ITGC를 우회할 수 있는 상황을 정한다. 이를 탐지하고 조사하는 절차가 실제로 작동하는지도 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 수집범위 | 감사 범위 자산과 로그·트래픽 원천 대조 | 중요 자산 | 전수 |
| 탐지규칙 | 재무보고 관련 이상 시나리오·임계치·변경승인 확인 | 관련 규칙 | 전수 또는 표본 |
| 경보대응 | 경보 조사·소명·종결·사고전환 기록 확인 | 중요 경보 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
사이버위협 전반의 탐지와 위협 헌팅, 네트워크 행위 분석은 SOC 전문 영역에서 다룬다.
4. Q&A
Q1. SIEM 경보가 너무 많아 일부만 보면 결함인가?
A. 경보의 수보다 위험에 따른 우선순위와 서비스 수준이 적절한지를 본다. 미처리 경보가 남기는 위험도 평가해야 한다. 중요한 경보를 제때 조사하지 않거나 규칙을 형식적으로만 운영한다면 통제 미비로 본다.
관련 인증기준
- 2.9.5 로그 및 접속기록 점검
- 2.11.1 사고 예방 및 대응체계 구축
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.16