2.9.6 시간 동기화
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
로그를 신뢰하려면 관련 정보시스템의 시각을 표준시각과 맞춰야 한다. 시간 동기화가 정상적으로 작동하는지도 주기적으로 점검한다.
주요 확인사항 (KISA 안내서)
- 정보시스템 시간을 표준시간과 동기화하는가?
- 동기화 정상 여부를 주기적으로 점검하는가?
결함사례 (KISA 안내서)
- 중요 시스템 시각이 표준시와 다르고 정기점검도 없음
- NTP 설정이 있으나 일부 시스템이 동기화되지 않고 원인·조치를 관리하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | operations |
| 보조 영역 | 로그 신뢰성 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
변경·접속·배치 로그를 서로 대조할 시스템이 같은 시간 원천과 시간대를 쓰는지 확인한다. 관련 시스템의 허용 오차가 일관되게 설정됐는지도 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 동기화 설정 | NTP 원천·계층·시간대 설정 확인 | 감사 범위 시스템 | 전수 또는 표본 |
| 상태 점검 | 동기화 실패 경보·점검·조치 확인 | 점검기록 | 표본 |
| 로그 영향 | 시간 불일치가 감사 모집단·사건 순서에 미친 영향 평가 | 발견 예외 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
CCTV와 일반 보안장비처럼 재무보고와 관계없는 시스템의 시간 관리는 보안 운영 범위에 속한다.
4. Q&A
Q1. 몇 초 차이면 결함인가?
A. 모든 시스템에 적용할 고정된 초 단위 기준은 없다. 거래와 로그를 연계하고 행위자를 추적하는 데 필요한 정확도를 정책으로 정한 뒤 지키는지가 중요하다. 시간 차이가 사건의 순서나 모집단 기간을 바꾼다면 감사에 미치는 영향도 추가로 평가한다.
관련 인증기준
- 2.9.4 로그 및 접속기록 관리
- 2.11.5 사고 대응 및 복구
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.17