2.8.5 소스 프로그램 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
소스 프로그램에는 인가된 사용자만 접근할 수 있어야 한다. 운영환경과 분리된 안전한 장소에 보관하고 변경 이력도 관리해야 한다.
주요 확인사항 (KISA 안내서)
- 소스 프로그램의 비인가 접근을 통제하는가?
- 비상시를 대비해 운영환경이 아닌 곳에 안전하게 보관하는가?
- 소스 프로그램 변경이력을 관리하는가?
결함사례 (KISA 안내서)
- 형상관리·백업 없이 과거 소스를 운영서버·개발자 PC에 보관함
- 형상관리 저장소의 접근제한·접근·변경이력이 미흡함
- 최신 소스가 개발자 PC에만 있고 별도 백업이 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | PD |
| 부영역 | 형상·소스관리 |
| 보조 영역 | PC·APD |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
감사 대상 응용프로그램의 기준 저장소가 어디인지 먼저 확인한다. 병합·태그·배포 권한과 변경 이력이 승인된 운영 버전까지 끊김 없이 이어지는지도 추적한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 저장소 접근 | 관리자·쓰기·병합 권한과 직무 대조 | 저장소 권한자 | 전수 |
| 변경이력 | 커밋·검토·병합·배포 기록 추적 | 운영 변경 | 표본 |
| 보관·복구 | 저장소 백업·복구와 단일 개발자 의존 여부 확인 | 중요 저장소 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
소스에 포함된 비밀정보와 취약점, 오픈소스 라이선스는 애플리케이션 보안·법무 영역에서 분석한다.
4. Q&A
Q1. Git을 사용하면 소스관리 통제가 자동으로 충족되는가?
A. 아니다. Git은 변경 이력을 남기는 도구일 뿐이다. 저장소가 공식 기준본인지, 권한·보호 규칙·검토·백업이 통제되는지, 운영 배포까지 기록이 이어지는지를 확인해야 한다.
관련 인증기준
- 2.8.6 운영환경 이관
- 2.9.1 변경관리
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.4
- COBIT 2019 BAI10