CO 1-direct

2.9.4 로그 및 접속기록 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

서버와 응용프로그램, 보안·네트워크 시스템에서 남겨야 할 접속·시스템·권한 로그와 보존 기준을 정해야 한다. 로그의 위·변조, 도난과 분실을 막고 접근권한도 최소화한다.

주요 확인사항 (KISA 안내서)

  1. 필요한 로그를 생성·보관하는 절차를 이행하는가?
  2. 로그를 안전하게 보관하고 접근권한을 최소화하는가?
  3. 개인정보처리시스템 접속기록의 법정 항목·기간을 준수하는가?

결함사례 (KISA 안내서)

  • 로그 대상·항목·기간·검토·담당 기준이 없음
  • 저장용량 부족으로 내부 기준 기간까지 보관하지 못함
  • 중요 서버 로그를 사용자가 삭제할 수 있음
  • 개인정보 접속기록에 대상 정보주체·수행업무가 누락됨
  • 법정 보존기간을 충족하지 못함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 operations
보조 영역 APD·PC·사고대응

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

감사인이 의존하는 계정·권한·변경·배치·관리자 로그부터 범위를 정한다. 각 로그가 사건과 사용자를 식별할 수 있는지, 빠짐없이 정확하게 보존되는지를 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
로그 설계 사건·사용자·시간·대상·결과 항목과 활성화 설정 확인 중요 로그유형 전수
보호·보존 로그 관리자·삭제권한·중앙보관·기간 확인 감사 범위 시스템 전수 또는 표본
신뢰성 원천 사건과 로그 기록 재수행·대조 대표 사건 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보처리시스템 접속기록의 법정 항목과 보존기간은 개인정보보호 준거성 관점에서 별도로 검토한다.

4. Q&A

Q1. SIEM에 모으면 원본 로그는 삭제해도 되는가?

A. SIEM에 모았다는 이유만으로 원본을 바로 삭제해서는 안 된다. 법정·내부 보존 요건을 충족하는지, 수집 과정에서 누락이나 변조가 없는지, 필요한 수준까지 분석할 수 있는지를 먼저 확인한다. 로그나 필드가 빠진다면 원본을 따로 보관해야 할 수 있다.

관련 인증기준

  • 2.9.5 로그 및 접속기록 점검
  • 2.9.6 시간 동기화

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제8조
  • ISO/IEC 27002:2022 8.15
GitHub에서 원문 보기 ↗