2.7.2 암호키 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
암호키를 생성하고 이용·보관·배포·변경·복구·파기하는 전 과정에 관리 절차를 적용해야 한다. 접근권한은 최소화하고, 키 복구가 필요한 경우에는 안전한 복구 방안도 마련한다.
주요 확인사항 (KISA 안내서)
- 암호키 생명주기 관리절차를 수립·이행하는가?
- 키를 안전한 별도 장소에 보관하고 접근권한을 최소화하는가?
결함사례 (KISA 안내서)
- 키 관리절차가 없어 담당자별 관리방식이 다름
- 키 관리대장이 누락됐거나 최신 상태로 관리되지 않음
- 개발·운영 환경에서 같은 키를 사용해 개발환경에서 운영 데이터를 복호화할 수 있음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | APD |
| 부영역 | 암호키 특수권한 |
| 보조 영역 | 백업·환경분리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 데이터·인터페이스·백업용 암호키에 접근하거나 키 정책을 바꿀 수 있는 권한은 특수권한으로 본다. 키의 생명주기와 실제 복구 가능성도 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 키 접근권한 | KMS·HSM 관리자·사용권한과 직무 대조 | 키 권한자 전체 | 전수 |
| 생명주기 | 생성·변경·폐기 승인과 기록 확인 | 기간 내 키 변경 | 표본 |
| 복구·분리 | 백업키 접근·복구시험과 개발·운영 키 분리 확인 | 중요 키 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
암호 알고리즘과 키 길이, HSM 구성이 기술적으로 적절한지는 암호·보안 전문가가 별도로 점검해야 한다.
4. Q&A
Q1. 클라우드 제공자 관리키를 사용하면 키 관리 통제가 없는가?
A. 통제가 없어지는 것은 아니다. 클라우드 제공자가 하위 키를 관리하더라도 회사는 키 정책과 관리 권한, 삭제·회전·로그를 관리해야 한다. 서비스를 종료한 뒤에도 데이터에 접근할 수 있는지도 확인한다.
관련 인증기준
- 2.5.5 특수 계정 및 권한 관리
- 2.7.1 암호정책 적용
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제7조
- ISO/IEC 27002:2022 8.24