2.6.7 인터넷 접속 통제
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보 유출과 악성코드 감염, 내부망 침투를 막기 위해 주요 시스템·직무자·개인정보취급자의 단말에서 인터넷 접속을 위험에 따라 제한해야 한다. P2P·웹하드·메신저 같은 서비스도 같은 원칙으로 통제한다.
주요 확인사항 (KISA 안내서)
- 주요 직무·개인정보취급 단말의 인터넷 접속정책을 이행하는가?
- DB서버 등 주요 시스템의 불필요한 인터넷 접속을 차단하는가?
- 법령상 인터넷망 차단 대상에 안전한 차단조치를 적용하는가?
결함사례 (KISA 안내서)
- 법정 인터넷망 차단 대상 일부가 누락됨
- 다른 서버를 경유해 망분리를 우회할 수 있음
- DMZ·내부망 서버에서 불필요한 인터넷 직접접속이 가능함
- 망간 자료전송의 승인·기록 검토가 없음
- 승인 없이 P2P·웹하드 예외 접속을 허용함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | APD |
| 부영역 | 네트워크 경로 통제 |
| 보조 영역 | 악성코드·정보유출 방지 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 핵심 서버가 인터넷과 직접 통신하는 경로부터 파악한다. 관리자 단말의 망 경계와 자료전송 통제가 비인가 변경이나 정보 유출 위험을 충분히 낮추는지도 평가한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 서버 인터넷 차단 | 감사 범위 서버의 외부 통신 규칙·프록시 경로 확인 | 관련 서버·규칙 | 규칙 기반 검토 |
| 관리자 단말 | 고위험 직무자의 인터넷·업무망 분리와 예외 승인 확인 | 주요 직무자 | 전수 또는 표본 |
| 자료전송 | 망간 전송 승인·악성코드 검사·기록 검토 확인 | 전송기록 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전 임직원을 대상으로 한 유해 사이트·P2P·메신저 통제는 보안 운영 영역에서 다룬다. 법에서 정한 망 분리 대상인지는 개인정보보호 준거성 관점에서 따로 판단해야 한다.
4. Q&A
Q1. 서버가 패치를 내려받기 위해 인터넷에 접속하면 결함인가?
A. 곧바로 결함으로 보지는 않는다. 접속 목적·대상·시간을 제한한 프록시나 저장소 경로를 사용하고 승인·기록을 남긴다면 허용할 수 있다. 필요한 통신만 열어 둔 설계인지가 판단의 핵심이다.
관련 인증기준
- 2.6.1 네트워크 접근
- 2.10.8 패치관리
- 2.10.9 악성코드 통제
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제6조
- ISO/IEC 27002:2022 8.20, 8.23