APD 1-direct

2.6.7 인터넷 접속 통제

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보 유출과 악성코드 감염, 내부망 침투를 막기 위해 주요 시스템·직무자·개인정보취급자의 단말에서 인터넷 접속을 위험에 따라 제한해야 한다. P2P·웹하드·메신저 같은 서비스도 같은 원칙으로 통제한다.

주요 확인사항 (KISA 안내서)

  1. 주요 직무·개인정보취급 단말의 인터넷 접속정책을 이행하는가?
  2. DB서버 등 주요 시스템의 불필요한 인터넷 접속을 차단하는가?
  3. 법령상 인터넷망 차단 대상에 안전한 차단조치를 적용하는가?

결함사례 (KISA 안내서)

  • 법정 인터넷망 차단 대상 일부가 누락됨
  • 다른 서버를 경유해 망분리를 우회할 수 있음
  • DMZ·내부망 서버에서 불필요한 인터넷 직접접속이 가능함
  • 망간 자료전송의 승인·기록 검토가 없음
  • 승인 없이 P2P·웹하드 예외 접속을 허용함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 APD
부영역 네트워크 경로 통제
보조 영역 악성코드·정보유출 방지

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 핵심 서버가 인터넷과 직접 통신하는 경로부터 파악한다. 관리자 단말의 망 경계와 자료전송 통제가 비인가 변경이나 정보 유출 위험을 충분히 낮추는지도 평가한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
서버 인터넷 차단 감사 범위 서버의 외부 통신 규칙·프록시 경로 확인 관련 서버·규칙 규칙 기반 검토
관리자 단말 고위험 직무자의 인터넷·업무망 분리와 예외 승인 확인 주요 직무자 전수 또는 표본
자료전송 망간 전송 승인·악성코드 검사·기록 검토 확인 전송기록 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전 임직원을 대상으로 한 유해 사이트·P2P·메신저 통제는 보안 운영 영역에서 다룬다. 법에서 정한 망 분리 대상인지는 개인정보보호 준거성 관점에서 따로 판단해야 한다.

4. Q&A

Q1. 서버가 패치를 내려받기 위해 인터넷에 접속하면 결함인가?

A. 곧바로 결함으로 보지는 않는다. 접속 목적·대상·시간을 제한한 프록시나 저장소 경로를 사용하고 승인·기록을 남긴다면 허용할 수 있다. 필요한 통신만 열어 둔 설계인지가 판단의 핵심이다.

관련 인증기준

  • 2.6.1 네트워크 접근
  • 2.10.8 패치관리
  • 2.10.9 악성코드 통제

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제6조
  • ISO/IEC 27002:2022 8.20, 8.23
GitHub에서 원문 보기 ↗