๐ 4. ์ ๋ณด๋ณด์ ๋ฐ ์ปดํ๋ผ์ด์ธ์ค โ
WARNING
โ๏ธ ๋ฒ์ ๋ฉด์ฑ
๊ณ ์ง: ๋ณธ ๋ฌธ์๋ ๋ณด์ ๊ฐ์ด๋๋ผ์ธ ๋ฐ ์ปดํ๋ผ์ด์ธ์ค ์ข
ํฉ ์๋ด์์ด๋ฉฐ ๋ฒ๋ฅ /๋ณด์ ์ธํ๋ผ ์ง๋จ์ ๋์ฒดํ์ง ์์ต๋๋ค. ์ธ๋ถ์ธ์ฆ ๊ธฐ์ค์ KISA(ํ๊ตญ์ธํฐ๋ท์งํฅ์) ๋ฐ ๊ณผํ๊ธฐ์ ์ ๋ณดํต์ ๋ถ ์ง์นจ์ ์ฐธ๊ณ ํ์ญ์์ค.
๐ ์ฃผ์ ๊ดํ ๊ถ: ๐ฐ๐ท ๋ํ๋ฏผ๊ตญ ์ ๋ณดํต์ ๋ง ์ด์ฉ์ด์ง ๋ฐ ์ ๋ณด๋ณดํธ ๋ฑ์ ๊ดํ ๋ฒ๋ฅ (์ ๋ณดํต์ ๋ง๋ฒ), ๊ฐ์ธ์ ๋ณด๋ณดํธ๋ฒ, ํด๋ผ์ฐ๋์ปดํจํ
๋ฒ
1. ์ ๋ณดํต์ ๋ง๋ฒ์ ์ ๋ณด๋ณดํธ ์๋ฌด ๐ฐ๐ท โ
- ๊ธฐ์ ์ ยท๊ด๋ฆฌ์ ๋ณดํธ์กฐ์น (์ ๋ณดํต์ ๋ง๋ฒ ์ 28์กฐ ๋ฑ):
- ์ ๋ณดํต์ ์๋น์ค ์ ๊ณต์๋ ์ ์ฑ์ฝ๋ ์นจ์ ๋ฐฉ์ง, ์ ๊ทผ ํต์ (IP ์ ํ, 2FA), ํต์ ๊ตฌ๊ฐ ์ํธํ(HTTPS/TLS), ๊ฐ์ธ์ ๋ณด ์ํธํ ์ ์ฅ(DB ์ํธํ) ์กฐ์น๋ฅผ ์ทจํด์ผํจ.
- ์ต๊ณ ์ ๋ณด๋ณดํธ์ฑ
์์(CISO) ์ง์ ์๋ฌด:
- ์ผ์ ๊ท๋ชจ ์ด์(์์ฐ ์ด์ก ๋๋ ์ด์ฉ์ ์ ๊ธฐ์ค)์ ๊ธฐ์ ์ ์ ๋ฌธ์ฑ์ ๊ฐ์ง CISO๋ฅผ ์ง์ ํ๊ณ ๊ณผ๊ธฐ์ ํต๋ถ ์ฅ๊ด์๊ฒ ์ ๊ณ ํด์ผํจ.
2. ํด๋ผ์ฐ๋ ๋ณด์์ธ์ฆ (CSAP) ๊ฐ์ ๐ฐ๐ท โ
- CSAP (Cloud Security Assurance Program):
- ๊ณต๊ณต๊ธฐ๊ด์ ํด๋ผ์ฐ๋ ์๋น์ค(IaaS, PaaS, SaaS)๋ฅผ ๊ณต๊ธํ๊ธฐ ์ํด ํ์์ ์ธ ๋ณด์์ธ์ฆ ์ ๋.
- ์ธ์ฆ ๋ฑ๊ธ (์ / ์ค / ํ):
- ํ ๋ฑ๊ธ: ๊ณต๊ณต๊ธฐ๊ด์ ๋น์ค์ ๋ฐ์ดํฐ ๋ฐ ์น์ฌ์ดํธ (๊ตญ์ธ ํด๋ผ์ฐ๋ ์ธํ๋ผ ์ผ๋ถ ์์ฉ ๊ฐ๋ฅ).
- ์ค ๋ฑ๊ธ: ํ์ ๋ด๋ถ ์ ๋ฌด ๋ฐ ์ผ๋ฐ ๊ฐ์ธ์ ๋ณด ์ฒ๋ฆฌ ์์คํ (๊ตญ๋ด ๋ฌผ๋ฆฌ์ ์ธํ๋ผ ๋ถ๋ฆฌ ์๊ฑด).
- ์ ๋ฑ๊ธ: ๊ตญ๊ฐ ์๋ณด, ๊ตญ๋ฐฉ, ์์ฌ ๋ฑ ํต์ฌ ๊ณต๊ณต ๋ฐ์ดํฐ.
3. ๊ฐ์ธ์ ๋ณด ์ํฅํ๊ฐ (PIA) ๋์๊ณผ ์ ์ฐจ ๐ฐ๐ท โ
- ๊ฐ์ธ์ ๋ณด ์ํฅํ๊ฐ (Privacy Impact Assessment):
- ์์คํ ๊ตฌ์ถยท์ด์ฉยท๋ณ๊ฒฝ ์ ์ ๋ณด์ฃผ์ฒด์ ๊ฐ์ธ์ ๋ณด ์นจํด ์ํ์ ์ฌ์ ๋ถ์ํ๊ณ ๊ฐ์ ์์ ๋์ถํ๋ ๋ฒ์ ์ ์ฐจ.
- ์๋ฌด ๋์ (๊ณต๊ณต๊ธฐ๊ด ๋ฐ ๋๊ท๋ชจ ๋ฐ์ดํฐ ์ฒ๋ฆฌ):
- 50๋ง ๋ช ์ด์์ ์ ๋ณด์ฃผ์ฒด์ ๊ดํ ๋ฏผ๊ฐ์ ๋ณด ๋๋ ๊ณ ์ ์๋ณ์ ๋ณด๋ฅผ ์ฒ๋ฆฌํ๋ ์์คํ .
- 500๋ง ๋ช ์ด์์ ์ ๋ณด์ฃผ์ฒด์ ๊ดํ ๊ฐ์ธ์ ๋ณด๋ฅผ ์ฐ๊ณยท๊ตฌ์ถํ๋ ์์คํ .
4. ์ทจ์ฝ์ ๋ฐ๊ฒฌ ์ ์ ๊ณ ์๋ฌด์ ํ์ดํธํด์ปค ๋ฉด์ฑ ๋ฒ์ ๐ฐ๐ท โ
- ๋ชจ์ํดํน ๋ฐ ์ทจ์ฝ์ ์ ๋ณด์ ๋ฒ์ ์ํ:
- ํ์ธ์ ์ ๋ณดํต์ ๋ง์ ์ ๋นํ ๊ถํ ์์ด ์ ๊ทผํ๊ฑฐ๋ ๊ถํ์ ๋์ด ์นจ์ ํ๋ ํ์๋ ์ ๋ณดํต์ ๋ง๋ฒ ์ 48์กฐ(์ ๋ณดํต์ ๋ง ์นจํดํ์ ๊ธ์ง) ์๋ฐ์ผ๋ก ์ฒ๋ฒ ๋์.
- ํ์ดํธํด์ปค ๋ฉด์ฑ
๋ฒ์ ๋ฐ ์์ ์ง๋(Safe Harbor):
- ๊ธฐ์ ์ด ์ด์ํ๋ ๊ณต์ ๋ฒ๊ทธ ๋ฐ์ดํฐ(Bug Bounty) ํ๋ก๊ทธ๋จ์ ๋ฒ์๋ฅผ ์ค์ํ๊ณ ์ฌ์ ๋์๋ ๊ฐ์ด๋๋ผ์ธ ๋ด์์ ๊ฒ์ฆํ ๊ฒฝ์ฐ์ ํํด ๋ฒ์ ์ฒ๋ฒ ๋ฉด์ฑ .
- KISA ์ทจ์ฝ์ ํฌํธ์ ํตํ ๋น๋ฐ ์ ๋ณด ๋ฐ ์ฑ ์ ์๋ ๊ณตํ(Responsible Disclosure) ๊ฐ์ด๋ ์ค์ ํ์.
5. ์ ๋ณด๋ณดํธ ๊ด๋ฆฌ์ฒด๊ณ (ISMS-P) ์ธ์ฆ ๊ฐ์ ๐ฐ๐ท โ
- ISMS-P (Information Security & Personal Information Management System):
- ์ ๋ณด๋ณดํธ(ISMS) 80๊ฐ ํญ๋ชฉ + ๊ฐ์ธ์ ๋ณด ์ฒ๋ฆฌ(P) 21๊ฐ ํญ๋ชฉ, ์ด 101๊ฐ ๊ด๋ฆฌ์ ยท๊ธฐ์ ์ ๊ธฐ์ค์ ๊ฒ์ฆํ๋ ๊ตญ๋ด ์ต๊ณ ๊ถ์ ์ข ํฉ ๋ณด์ ์ธ์ฆ.
- ์๋ฌด ๋์์ (๊ณผํ๋ฃ ๋์):
- ์ ๋ณดํต์ ์๋น์ค ๋ถ๋ฌธ ๋งค์ถ์ก 100์ต์ ์ด์ ๊ธฐ์ .
- ์ผ์ผ ํ๊ท ์ด์ฉ์ ์(PV/UV) 10๋ง๋ช ์ด์์ธ ๊ธฐ์ .