2.6.6 원격접근 통제
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
외부에서 시스템을 관리하거나 개인정보를 처리하는 업무는 원칙적으로 제한한다. 원격접근이 불가피하다면 먼저 승인받고 지정 단말을 사용해야 한다. 접속 범위와 기간을 제한하고 강화된 인증, 구간 암호화, 단말 보안을 적용한다.
주요 확인사항 (KISA 안내서)
- 외부 네트워크 원격운영을 제한하고 예외 보호대책을 적용하는가?
- 내부 원격운영은 특정 단말만 허용하는가?
- 재택·원격협업의 침해·유출 방지대책을 이행하는가?
- 개인정보처리시스템 원격접속 단말을 관리용 단말기로 지정·통제하는가?
결함사례 (KISA 안내서)
- 원격 데스크톱·SSH 접속 출발지를 제한하지 않아 모든 단말에서 접근 가능함
- VPN 사용 승인·기간 제한 없이 상시 허용함
- 개인 모바일기기에 백신·암호화·원격초기화 등 보호대책이 없음
- VPN 인증 후 내부망 전체에 과도하게 접근할 수 있음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | APD |
| 부영역 | 원격 관리자 접근 |
| 보조 영역 | 네트워크·단말 보안 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
감사 대상 시스템으로 이어지는 원격 관리자 경로를 모두 파악한다. 사용자와 단말, 접속 기간, 대상 시스템을 필요한 범위로 제한했는지와 인증·로그·승인 절차가 실제로 작동하는지를 함께 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 원격접근 승인 | VPN·점프서버 사용자와 승인·만료일 대조 | 원격접근 권한자 | 전수 또는 표본 |
| 접근범위 | 사용자별 허용 시스템·네트워크·프로토콜 확인 | 관련 정책 | 규칙 기반 검토 |
| 인증·기록 | MFA·암호화·접속 및 관리자 행위 로그 확인 | 접속기록 | 감사계획에 따른 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
재택근무에 쓰는 개인 단말의 보안, 모바일 기기 관리와 개인정보 원격처리는 일반 보안·개인정보보호 영역에서 별도로 검토한다.
4. Q&A
Q1. VPN을 쓰면 원격접근 통제가 충분한가?
A. 아니다. VPN은 안전한 전송 경로를 제공할 뿐 원격접근 통제 전체를 대신하지는 않는다. 사용자 승인과 MFA, 접근 대상·기간 제한을 확인해야 한다. 관리 단말 보안과 세션 기록, 퇴직자·계약 종료자 권한 회수도 함께 본다.
관련 인증기준
- 2.5.3 사용자 인증
- 2.6.1 네트워크 접근
- 2.10.6 업무용 단말기기 보안
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제6조
- ISO/IEC 27002:2022 6.7, 8.5