CO 1-direct

2.9.6 시간 동기화

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

로그를 신뢰하려면 관련 정보시스템의 시각을 표준시각과 맞춰야 한다. 시간 동기화가 정상적으로 작동하는지도 주기적으로 점검한다.

주요 확인사항 (KISA 안내서)

  1. 정보시스템 시간을 표준시간과 동기화하는가?
  2. 동기화 정상 여부를 주기적으로 점검하는가?

결함사례 (KISA 안내서)

  • 중요 시스템 시각이 표준시와 다르고 정기점검도 없음
  • NTP 설정이 있으나 일부 시스템이 동기화되지 않고 원인·조치를 관리하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 operations
보조 영역 로그 신뢰성

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

변경·접속·배치 로그를 서로 대조할 시스템이 같은 시간 원천과 시간대를 쓰는지 확인한다. 관련 시스템의 허용 오차가 일관되게 설정됐는지도 본다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
동기화 설정 NTP 원천·계층·시간대 설정 확인 감사 범위 시스템 전수 또는 표본
상태 점검 동기화 실패 경보·점검·조치 확인 점검기록 표본
로그 영향 시간 불일치가 감사 모집단·사건 순서에 미친 영향 평가 발견 예외 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

CCTV와 일반 보안장비처럼 재무보고와 관계없는 시스템의 시간 관리는 보안 운영 범위에 속한다.

4. Q&A

Q1. 몇 초 차이면 결함인가?

A. 모든 시스템에 적용할 고정된 초 단위 기준은 없다. 거래와 로그를 연계하고 행위자를 추적하는 데 필요한 정확도를 정책으로 정한 뒤 지키는지가 중요하다. 시간 차이가 사건의 순서나 모집단 기간을 바꾼다면 감사에 미치는 영향도 추가로 평가한다.

관련 인증기준

  • 2.9.4 로그 및 접속기록 관리
  • 2.11.5 사고 대응 및 복구

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.17
GitHub에서 원문 보기 ↗