이베스트투자증권(주) 검사결과제재 (2015-11-18)
금융감독원 · 2015-11-18 · 금융감독원 제재
핵심 정리
공식 원문 구조화 · 문장 임의 생성 없음
제재조치
기관 · 경영유의사항 2건, 개선사항 3건
주요 위반사항
전산자료 백업 및 소산방법 불합리 ◌◌◌데이터에 대하여 중요도에 따라 재해복구센터를 구축하고, 내규인 「백업관리 운영자 지침서」에 따라 가상화테이프 라이브러리(VTL) 및 테이프 매체(LTO)를 활용하여 일일 증분 백업 및 주 1회 전체 백업을 실시하고 있으나 백업 전산자료에 대한 정확성 검증 및 복구 훈련을 실시하지 않으면서 백업자료도 안전한 지역에 소산하지 않고 ◌◌◌ 주전산센터의 ◌◌◌에 보관하는 등 백업절차 및 방법이 일부 미흡하므로 백업자료는 안전한 지역에 소산하고, 소산 및 보관매체를 이용한 복구 및 정확성 검증 훈련을 정기적으로 실시하는 등 재해 상황 발생 시 전산자료가 유실되지 않고 복구가 적시에 이루어질 수 있도록 전산자료 백업·소산 정책을 재점검하여 장애 및 재해복구의 실효성을 확보할 수 있도록 개선하시기 바람
이용자 중요정보 보호대책 미흡 ◌◌◌은 ◌◌◌ 등을 통해 이용자가 입력한 데이터를 보호하고 있으나 ◌◌◌에 적용된 암호화프로그램(◌◌◌)은 ◌◌◌에만 적용하고 ◌◌◌에는 적용하지 않았고, ◌◌◌ 이용자 입력값 일부에 ◌◌◌를 적용하지 않아서 ◌◌◌ 등 일부정보가 ◌◌◌에 평문으로 남아있으므로 총 23개의 화면 중 ◌◌◌ 등 7개는 기적용되어 있으나 나머지 16개 화면은 미적용 금융거래와 관련된 ◌◌◌에 암호화프로그램이 누락되지 않도록 철저하게 적용하고 ◌◌◌에 대한 ◌◌◌ 개선을 실시하며 취약점 점검 시 ◌◌◌ 구현의 적정성을 집중 점검하는 등 이용자 중요정보 보호대책을 개선하시기 바람
정보보호시스템 운영방법 불합리 ◌◌◌ 직원의 내부망 및 외부망 PC 사이의 파일전송을 위해 파일전송시스템을 운영하고 있으나 파일 전송에 대한 책임자의 승인절차가 없고 전송된 파일에 대한 저장기한 미설정 등 파일전송시스템의 통제가 미흡하고 문서보안을 위해 문서암호화시스템(DRM)을 운영하고 있으나 사용자가 임의로 DRM기능을 제거할 수 있으며, DRM 도입(◌◌◌) 이전에 생성된 문서에 대한 암호화가 이루어지지 않고 있으며, DRM 적용문서의 복호화 권한은 책임자 승인하에 실시되고 있으나 ◌◌◌하는 경우는 ◌◌◌가 유지되고 ◌◌◌하는 경우에는 ◌◌◌가 남지 않아 문서복호화에 대한 추적이 일부 미흡하고 검사기간 중 해당 기능 삭제 매체제어, 출력물 관리, 비업무사이트 차단 등을 위해 자료유출방지 솔루션(DLP)을 운영하고 있으나 ◌◌◌ 접속에 대한 사전승인 등 통제기능을 적용하지 아니하여 임의로 ◌◌◌ 및 ◌◌◌이 가능하므로 파일전송시스템, 문서암호화시스템 및 자료유출방지시스템 등 정보보호시스템의 적용에 대한 설정을 재검토하고 주기적으로 정상작동여부를 모니터링하는 등 정보보호시스템 운영방법을 개선하시기 바람
IT부문 감사업무 운영 철저 사규 「감사위원회직무규정」은 IT일상감사 대상을 “상시감시시스템 등 전산관련 주요 사항”으로 규정하고 있으나 사규가 구체적이지 않아 감사팀의 일상감사 대부분이 IT시스템 도입 및 개발 계약에 대한 재무 관련 사항(◌◌건), 지침 개정(◌건)이므로 감사팀에서는 IT시스템 및 정보보호시스템 운영의 적정성 등에 대한 사항에 대해서도 일상감사를 실시할 수 있도록 사규의 내용을 구체적으로 보완하고 이를 수행할 필요가 있음 또한, ◌◌◌ 자체 감사는 ◌◌◌이 자체통제 및 보안점검 활동 등을 수행하고 있으나 ◌◌◌◌ 이전에는 IT자체감사 실적이 없으며 ◌◌◌◌부터 실시하기 시작한 IT자체감사도 계획을 수립하지 않고 실시하였고, 그 횟수도 1회에 그치는 등 활동이 미흡하므로 서버보안, 재해복구훈련 및 사내인터넷 통제 등에 대한 자체점검 1회 실시 매년 IT부서의 자체 IT감사에 대한 계획을 수립하고 그 실시를 강화하는 등 IT감사 업무를 철저히 운영할 필요가 있음
전산운영위원회 등 운영 방안 마련 매주 CEO, CIO, 경영기획 및 리스크 담당 임원이 참석하는 정례회의에서 IT 관련 각종 심의 및 보고가 이루어지고 있으나 별도의 의결절차 등이 없어 심의사항이 누락되거나 검토가 미흡할 우려가 있으므로 전산시스템 구축 등 IT 투자에 대한 의사결정이 회사 전체의 경영전략 차원에서 이루어질 수 있도록 IT사업 추진시 전산운영위원회 등 독립적 조직의 승인을 받도록 관련 절차를 마련할 필요가 있음
위반사항 1
전산자료 백업 및 소산방법 불합리
위반사항 1 · 확인된 사실
◌◌◌데이터에 대하여 중요도에 따라 재해복구센터를 구축하고, 내규인 「백업관리 운영자 지침서」에 따라 가상화테이프 라이브러리(VTL) 및 테이프 매체(LTO)를 활용하여 일일 증분 백업 및 주 1회 전체 백업을 실시하고 있으나 백업 전산자료에 대한 정확성 검증 및 복구 훈련을 실시하지 않으면서 백업자료도 안전한 지역에 소산하지 않고 ◌◌◌ 주전산센터의 ◌◌◌에 보관하는 등 백업절차 및 방법이 일부 미흡하므로 백업자료는 안전한 지역에 소산하고, 소산 및 보관매체를 이용한 복구 및 정확성 검증 훈련을 정기적으로 실시하는 등 재해 상황 발생 시 전산자료가 유실되지 않고 복구가 적시에 이루어질 수 있도록 전산자료 백업·소산 정책을 재점검하여 장애 및 재해복구의 실효성을 확보할 수 있도록 개선하시기 바람
위반사항 2
이용자 중요정보 보호대책 미흡
위반사항 2 · 확인된 사실
◌◌◌은 ◌◌◌ 등을 통해 이용자가 입력한 데이터를 보호하고 있으나 ◌◌◌에 적용된 암호화프로그램(◌◌◌)은 ◌◌◌에만 적용하고 ◌◌◌에는 적용하지 않았고*, ◌◌◌ 이용자 입력값 일부에 ◌◌◌를 적용하지 않아서 ◌◌◌ 등 일부정보가 ◌◌◌에 평문으로 남아있으므로 * 총 23개의 화면 중 ◌◌◌ 등 7개는 기적용되어 있으나 나머지 16개 화면은 미적용 금융거래와 관련된 ◌◌◌에 암호화프로그램이 누락되지 않도록 철저하게 적용하고 ◌◌◌에 대한 ◌◌◌ 개선을 실시하며 취약점 점검 시 ◌◌◌ 구현의 적정성을 집중 점검하는 등 이용자 중요정보 보호대책을 개선하시기 바람
위반사항 3
정보보호시스템 운영방법 불합리
위반사항 3 · 확인된 사실
◌◌◌ 직원의 내부망 및 외부망 PC 사이의 파일전송을 위해 파일전송시스템을 운영하고 있으나 파일 전송에 대한 책임자의 승인절차가 없고 전송된 파일에 대한 저장기한 미설정 등 파일전송시스템의 통제가 미흡하고 문서보안을 위해 문서암호화시스템(DRM)을 운영하고 있으나 사용자가 임의로 DRM기능을 제거할 수 있으며, DRM 도입(◌◌◌) 이전에 생성된 문서에 대한 암호화가 이루어지지 않고 있으며, DRM 적용문서의 복호화 권한은 책임자 승인하에 실시되고 있으나 ◌◌◌하는 경우는 ◌◌◌가 유지되고 ◌◌◌하는 경우*에는 ◌◌◌가 남지 않아 문서복호화에 대한 추적이 일부 미흡하고 * 검사기간 중 해당 기능 삭제 매체제어, 출력물 관리, 비업무사이트 차단 등을 위해 자료유출방지 솔루션(DLP)을 운영하고 있으나 ◌◌◌ 접속에 대한 사전승인 등 통제기능을 적용하지 아니하여 임의로 ◌◌◌ 및 ◌◌◌이 가능하므로 파일전송시스템, 문서암호화시스템 및 자료유출방지시스템 등 정보보호시스템의 적용에 대한 설정을 재검토하고 주기적으로 정상작동여부를 모니터링하는 등 정보보호시스템 운영방법을 개선하시기 바람
위반사항 4
IT부문 감사업무 운영 철저
위반사항 4 · 확인된 사실
사규 「감사위원회직무규정」은 IT일상감사 대상을 “상시감시시스템 등 전산관련 주요 사항”으로 규정하고 있으나 사규가 구체적이지 않아 감사팀의 일상감사 대부분이 IT시스템 도입 및 개발 계약에 대한 재무 관련 사항(◌◌건), 지침 개정(◌건)이므로 감사팀에서는 IT시스템 및 정보보호시스템 운영의 적정성 등에 대한 사항에 대해서도 일상감사를 실시할 수 있도록 사규의 내용을 구체적으로 보완하고 이를 수행할 필요가 있음 또한, ◌◌◌ 자체 감사는 ◌◌◌이 자체통제 및 보안점검 활동 등을 수행하고 있으나 ◌◌◌◌ 이전에는 IT자체감사 실적이 없으며 ◌◌◌◌부터 실시하기 시작한 IT자체감사도 계획을 수립하지 않고 실시하였고, 그 횟수도 1회*에 그치는 등 활동이 미흡하므로 * 서버보안, 재해복구훈련 및 사내인터넷 통제 등에 대한 자체점검 1회 실시 매년 IT부서의 자체 IT감사에 대한 계획을 수립하고 그 실시를 강화하는 등 IT감사 업무를 철저히 운영할 필요가 있음
위반사항 5
전산운영위원회 등 운영 방안 마련
위반사항 5 · 확인된 사실
매주 CEO, CIO, 경영기획 및 리스크 담당 임원이 참석하는 정례회의에서 IT 관련 각종 심의 및 보고가 이루어지고 있으나 별도의 의결절차 등이 없어 심의사항이 누락되거나 검토가 미흡할 우려가 있으므로 전산시스템 구축 등 IT 투자에 대한 의사결정이 회사 전체의 경영전략 차원에서 이루어질 수 있도록 IT사업 추진시 전산운영위원회 등 독립적 조직의 승인을 받도록 관련 절차를 마련할 필요가 있음
공식 원문 전체 보기
제재내용 공개
금융기관명 : 이베스트투자증권
제재조치일 : 2015.11.18.3. 제재조치내용 ※ 조치내용 중 경영유의 및 개선사항은 금융회사의 주의 또는 자율적 개선을 요구하는 행정지도적 성격의 조치임
제재대상사실
개선사항
전산자료 백업 및 소산방법 불합리 ◌◌◌데이터에 대하여 중요도에 따라 재해복구센터를 구축하고, 내규인 「백업관리 운영자 지침서」에 따라 가상화테이프 라이브러리(VTL) 및 테이프 매체(LTO)를 활용하여 일일 증분 백업 및 주 1회 전체 백업을 실시하고 있으나 백업 전산자료에 대한 정확성 검증 및 복구 훈련을 실시하지 않으면서 백업자료도 안전한 지역에 소산하지 않고 ◌◌◌ 주전산센터의 ◌◌◌에 보관하는 등 백업절차 및 방법이 일부 미흡하므로 백업자료는 안전한 지역에 소산하고, 소산 및 보관매체를 이용한 복구 및 정확성 검증 훈련을 정기적으로 실시하는 등 재해 상황 발생 시 전산자료가 유실되지 않고 복구가 적시에 이루어질 수 있도록 전산자료 백업·소산 정책을 재점검하여 장애 및 재해복구의 실효성을 확보할 수 있도록 개선하시기 바람
이용자 중요정보 보호대책 미흡 ◌◌◌은 ◌◌◌ 등을 통해 이용자가 입력한 데이터를 보호하고 있으나 ◌◌◌에 적용된 암호화프로그램(◌◌◌)은 ◌◌◌에만 적용하고 ◌◌◌에는 적용하지 않았고*, ◌◌◌ 이용자 입력값 일부에 ◌◌◌를 적용하지 않아서 ◌◌◌ 등 일부정보가 ◌◌◌에 평문으로 남아있으므로 * 총 23개의 화면 중 ◌◌◌ 등 7개는 기적용되어 있으나 나머지 16개 화면은 미적용 금융거래와 관련된 ◌◌◌에 암호화프로그램이 누락되지 않도록 철저하게 적용하고 ◌◌◌에 대한 ◌◌◌ 개선을 실시하며 취약점 점검 시 ◌◌◌ 구현의 적정성을 집중 점검하는 등 이용자 중요정보 보호대책을 개선하시기 바람
정보보호시스템 운영방법 불합리 ◌◌◌ 직원의 내부망 및 외부망 PC 사이의 파일전송을 위해 파일전송시스템을 운영하고 있으나 파일 전송에 대한 책임자의 승인절차가 없고 전송된 파일에 대한 저장기한 미설정 등 파일전송시스템의 통제가 미흡하고 문서보안을 위해 문서암호화시스템(DRM)을 운영하고 있으나 사용자가 임의로 DRM기능을 제거할 수 있으며, DRM 도입(◌◌◌) 이전에 생성된 문서에 대한 암호화가 이루어지지 않고 있으며, DRM 적용문서의 복호화 권한은 책임자 승인하에 실시되고 있으나 ◌◌◌하는 경우는 ◌◌◌가 유지되고 ◌◌◌하는 경우*에는 ◌◌◌가 남지 않아 문서복호화에 대한 추적이 일부 미흡하고 * 검사기간 중 해당 기능 삭제 매체제어, 출력물 관리, 비업무사이트 차단 등을 위해 자료유출방지 솔루션(DLP)을 운영하고 있으나 ◌◌◌ 접속에 대한 사전승인 등 통제기능을 적용하지 아니하여 임의로 ◌◌◌ 및 ◌◌◌이 가능하므로 파일전송시스템, 문서암호화시스템 및 자료유출방지시스템 등 정보보호시스템의 적용에 대한 설정을 재검토하고 주기적으로 정상작동여부를 모니터링하는 등 정보보호시스템 운영방법을 개선하시기 바람
경영유의사항
IT부문 감사업무 운영 철저 사규 「감사위원회직무규정」은 IT일상감사 대상을 “상시감시시스템 등 전산관련 주요 사항”으로 규정하고 있으나 사규가 구체적이지 않아 감사팀의 일상감사 대부분이 IT시스템 도입 및 개발 계약에 대한 재무 관련 사항(◌◌건), 지침 개정(◌건)이므로 감사팀에서는 IT시스템 및 정보보호시스템 운영의 적정성 등에 대한 사항에 대해서도 일상감사를 실시할 수 있도록 사규의 내용을 구체적으로 보완하고 이를 수행할 필요가 있음 또한, ◌◌◌ 자체 감사는 ◌◌◌이 자체통제 및 보안점검 활동 등을 수행하고 있으나 ◌◌◌◌ 이전에는 IT자체감사 실적이 없으며 ◌◌◌◌부터 실시하기 시작한 IT자체감사도 계획을 수립하지 않고 실시하였고, 그 횟수도 1회*에 그치는 등 활동이 미흡하므로 * 서버보안, 재해복구훈련 및 사내인터넷 통제 등에 대한 자체점검 1회 실시 매년 IT부서의 자체 IT감사에 대한 계획을 수립하고 그 실시를 강화하는 등 IT감사 업무를 철저히 운영할 필요가 있음
전산운영위원회 등 운영 방안 마련 매주 CEO, CIO, 경영기획 및 리스크 담당 임원이 참석하는 정례회의에서 IT 관련 각종 심의 및 보고가 이루어지고 있으나 별도의 의결절차 등이 없어 심의사항이 누락되거나 검토가 미흡할 우려가 있으므로 전산시스템 구축 등 IT 투자에 대한 의사결정이 회사 전체의 경영전략 차원에서 이루어질 수 있도록 IT사업 추진시 전산운영위원회 등 독립적 조직의 승인을 받도록 관련 절차를 마련할 필요가 있음
문서 기준 관련 조문·시행본
이 문서에서는 조문·시행본까지 검증 완료된 연결을 확인하지 못했습니다. 아래 발행기관 원문에서 인용 법령과 기준 시점을 직접 대조하세요.
공식 원문·첨부
법적 효력과 최종 내용은 발행기관 원문으로 확인하세요.