PD 1-direct

2.8.5 소스 프로그램 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

소스 프로그램에는 인가된 사용자만 접근할 수 있어야 한다. 운영환경과 분리된 안전한 장소에 보관하고 변경 이력도 관리해야 한다.

주요 확인사항 (KISA 안내서)

  1. 소스 프로그램의 비인가 접근을 통제하는가?
  2. 비상시를 대비해 운영환경이 아닌 곳에 안전하게 보관하는가?
  3. 소스 프로그램 변경이력을 관리하는가?

결함사례 (KISA 안내서)

  • 형상관리·백업 없이 과거 소스를 운영서버·개발자 PC에 보관함
  • 형상관리 저장소의 접근제한·접근·변경이력이 미흡함
  • 최신 소스가 개발자 PC에만 있고 별도 백업이 없음

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 PD
부영역 형상·소스관리
보조 영역 PC·APD

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

감사 대상 응용프로그램의 기준 저장소가 어디인지 먼저 확인한다. 병합·태그·배포 권한과 변경 이력이 승인된 운영 버전까지 끊김 없이 이어지는지도 추적한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
저장소 접근 관리자·쓰기·병합 권한과 직무 대조 저장소 권한자 전수
변경이력 커밋·검토·병합·배포 기록 추적 운영 변경 표본
보관·복구 저장소 백업·복구와 단일 개발자 의존 여부 확인 중요 저장소 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

소스에 포함된 비밀정보와 취약점, 오픈소스 라이선스는 애플리케이션 보안·법무 영역에서 분석한다.

4. Q&A

Q1. Git을 사용하면 소스관리 통제가 자동으로 충족되는가?

A. 아니다. Git은 변경 이력을 남기는 도구일 뿐이다. 저장소가 공식 기준본인지, 권한·보호 규칙·검토·백업이 통제되는지, 운영 배포까지 기록이 이어지는지를 확인해야 한다.

관련 인증기준

  • 2.8.6 운영환경 이관
  • 2.9.1 변경관리

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.4
  • COBIT 2019 BAI10
GitHub에서 원문 보기 ↗