2.9.5 로그 및 접속기록 점검
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
비인가 접속, 과다 조회, 오류와 부정 같은 이상 징후를 찾을 수 있도록 로그 검토 기준을 정해야 한다. 정해진 주기에 따라 점검하고 그 결과를 보고하며 제때 대응해야 한다.
주요 확인사항 (KISA 안내서)
- 주기·대상·방법을 포함한 로그 검토·모니터링 절차를 이행하는가?
- 결과를 책임자에게 보고하고 이상징후에 대응하는가?
- 개인정보처리시스템 접속기록을 법정 주기에 따라 점검하는가?
결함사례 (KISA 안내서)
- 휴일 접속·우회접속·대량조회 등 이상 기준이 없음
- 기준은 있지만 실제 검토내역이 없음
- 개인정보 접속기록을 법정 주기보다 드물게 점검함
- 대량 다운로드가 발생했지만 사유를 확인하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | operations |
| 보조 영역 | APD·부정위험 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
중요 관리자 활동과 비인가 변경, 배치 실패처럼 재무보고 위험으로 이어질 수 있는 사건을 어떻게 탐지하는지 확인한다. 탐지 기준뿐 아니라 검토자와 예외 조치까지 함께 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 검토 기준 | 위험 시나리오·임계치·주기·책임자 확인 | 중요 로그유형 | 전수 |
| 검토 수행 | 검토 증적·대상기간·조사 깊이 확인 | 감사기간 검토 | 표본 |
| 예외 조치 | 경보·소명·티켓·권한회수·사고연계 확인 | 중요 예외 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보 과다 조회와 대량 다운로드 전반에 대한 법정 점검은 개인정보보호·보안관제 영역에서 다룬다.
4. Q&A
Q1. 시스템이 자동 경보를 보내면 수동 검토 증적이 없어도 되는가?
A. 자동 경보만으로는 충분하지 않다. 경보 규칙이 적절하고 빠짐없이 적용되는지, 누가 규칙을 변경할 수 있는지 확인해야 한다. 발생한 경보를 조사하고 종결한 기록도 남아야 한다. 자동 탐지는 대응 통제를 대신하지 않는다.
관련 인증기준
- 2.9.4 로그 및 접속기록 관리
- 2.11.3 이상행위 분석 및 모니터링
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제8조
- ISO/IEC 27002:2022 8.15, 8.16