CO 1-direct

2.9.5 로그 및 접속기록 점검

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

비인가 접속, 과다 조회, 오류와 부정 같은 이상 징후를 찾을 수 있도록 로그 검토 기준을 정해야 한다. 정해진 주기에 따라 점검하고 그 결과를 보고하며 제때 대응해야 한다.

주요 확인사항 (KISA 안내서)

  1. 주기·대상·방법을 포함한 로그 검토·모니터링 절차를 이행하는가?
  2. 결과를 책임자에게 보고하고 이상징후에 대응하는가?
  3. 개인정보처리시스템 접속기록을 법정 주기에 따라 점검하는가?

결함사례 (KISA 안내서)

  • 휴일 접속·우회접속·대량조회 등 이상 기준이 없음
  • 기준은 있지만 실제 검토내역이 없음
  • 개인정보 접속기록을 법정 주기보다 드물게 점검함
  • 대량 다운로드가 발생했지만 사유를 확인하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 operations
보조 영역 APD·부정위험

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

중요 관리자 활동과 비인가 변경, 배치 실패처럼 재무보고 위험으로 이어질 수 있는 사건을 어떻게 탐지하는지 확인한다. 탐지 기준뿐 아니라 검토자와 예외 조치까지 함께 본다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
검토 기준 위험 시나리오·임계치·주기·책임자 확인 중요 로그유형 전수
검토 수행 검토 증적·대상기간·조사 깊이 확인 감사기간 검토 표본
예외 조치 경보·소명·티켓·권한회수·사고연계 확인 중요 예외 전수 또는 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보 과다 조회와 대량 다운로드 전반에 대한 법정 점검은 개인정보보호·보안관제 영역에서 다룬다.

4. Q&A

Q1. 시스템이 자동 경보를 보내면 수동 검토 증적이 없어도 되는가?

A. 자동 경보만으로는 충분하지 않다. 경보 규칙이 적절하고 빠짐없이 적용되는지, 누가 규칙을 변경할 수 있는지 확인해야 한다. 발생한 경보를 조사하고 종결한 기록도 남아야 한다. 자동 탐지는 대응 통제를 대신하지 않는다.

관련 인증기준

  • 2.9.4 로그 및 접속기록 관리
  • 2.11.3 이상행위 분석 및 모니터링

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제8조
  • ISO/IEC 27002:2022 8.15, 8.16
GitHub에서 원문 보기 ↗