2.9.4 로그 및 접속기록 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
서버와 응용프로그램, 보안·네트워크 시스템에서 남겨야 할 접속·시스템·권한 로그와 보존 기준을 정해야 한다. 로그의 위·변조, 도난과 분실을 막고 접근권한도 최소화한다.
주요 확인사항 (KISA 안내서)
- 필요한 로그를 생성·보관하는 절차를 이행하는가?
- 로그를 안전하게 보관하고 접근권한을 최소화하는가?
- 개인정보처리시스템 접속기록의 법정 항목·기간을 준수하는가?
결함사례 (KISA 안내서)
- 로그 대상·항목·기간·검토·담당 기준이 없음
- 저장용량 부족으로 내부 기준 기간까지 보관하지 못함
- 중요 서버 로그를 사용자가 삭제할 수 있음
- 개인정보 접속기록에 대상 정보주체·수행업무가 누락됨
- 법정 보존기간을 충족하지 못함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | operations |
| 보조 영역 | APD·PC·사고대응 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
감사인이 의존하는 계정·권한·변경·배치·관리자 로그부터 범위를 정한다. 각 로그가 사건과 사용자를 식별할 수 있는지, 빠짐없이 정확하게 보존되는지를 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 로그 설계 | 사건·사용자·시간·대상·결과 항목과 활성화 설정 확인 | 중요 로그유형 | 전수 |
| 보호·보존 | 로그 관리자·삭제권한·중앙보관·기간 확인 | 감사 범위 시스템 | 전수 또는 표본 |
| 신뢰성 | 원천 사건과 로그 기록 재수행·대조 | 대표 사건 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보처리시스템 접속기록의 법정 항목과 보존기간은 개인정보보호 준거성 관점에서 별도로 검토한다.
4. Q&A
Q1. SIEM에 모으면 원본 로그는 삭제해도 되는가?
A. SIEM에 모았다는 이유만으로 원본을 바로 삭제해서는 안 된다. 법정·내부 보존 요건을 충족하는지, 수집 과정에서 누락이나 변조가 없는지, 필요한 수준까지 분석할 수 있는지를 먼저 확인한다. 로그나 필드가 빠진다면 원본을 따로 보관해야 할 수 있다.
관련 인증기준
- 2.9.5 로그 및 접속기록 점검
- 2.9.6 시간 동기화
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제8조
- ISO/IEC 27002:2022 8.15