아이비케이저축은행 검사결과제재 (2015-05-29)
금융감독원 · 2015-05-29 · 금융감독원 제재
핵심 정리
공식 원문 구조화 · 문장 임의 생성 없음
제재조치
기 관 경영유의 1건, 개선 2건 임 원 직 원 조치의뢰 2건
주요 위반사항
개인정보파일 관리절차 강화 개인정보의 부당한 외부 유출을 방지하기 위해 문서보안시스템 등을 운영하고 있으나, □□□시스템에 개인정보 조회 및 저장 권한이 과도하게 부여되어 있고, 개인정보를 포함한 출력물의 워터마킹 해제 시 통제절차가 없으므로, 앞으로 개인정보 조회 및 저장 권한을 최소화하고 문서보안(마스킹, 워터마킹 등) 기능 해제 시 사전승인 및 사후 정당성 확인 등 개인정보의 외부 유출이 방지되도록 관련 절차를 강화할 필요가 있음
계정 및 비밀번호 관리 불철저 다른 부서로 전출된 관리자의 계정을 삭제하지 아니하였고 ◇◇◇서버 등 서버(◉대)의 내부사용자 비밀번호는 규정에서 정한 비밀번호 관리 정책을 적용하지 아니하여, 비밀번호를 숫자와 영문자 및 특수문자 등을 혼합하지 않거나 8자리 미만으로 설정한 계정이 ◎개, 아이디와 동일한 비밀번호를 설정하여 운용중인 계정이 ◯개 존재하며 ◯◯◯서버 등 서버(◉대)의 내부사용자 비밀번호(◎개)는 평문으로 저장․관리하였음
단말기 보호대책 불철저 ㈜아이비케이저축은행 □□□지점은 총 ◎대의 단말기 중 ◯대에 단말기 이용자의 허락 없이도 원격접근제어가 가능한 프로그램(◇◇◇)이 설치되어 있었고, 동 ◉대의 단말기에는 이용자 정보 등 주요정보 ◎건을 관리비밀번호 없이 보관하고 있었음
전산자료 보호대책 불합리
전산자료 보호대책 불합리
임직원에게 문서암호화 해제 권한이 과도하게 부여되어 있고 승인권한이 있는 임 직원의 경우 제3자의 확인절차 없이 본인문서 암호화를 해제할 수 있도록 운영한 사례가 있었으며, USB 등 보조기억매체는 읽기 권한만을 부여하고, 쓰기 권한의 경우 사용자가 부서장 승인을 받아 사용하고 있으나, 사용 적정성에 대한 제3자의 검증이 없어 전산 자료 유출에 대한 우려가 있으므로 향후 문서암호화 해제·반출 및 USB등 보조기억매체 사용 시 본인 승인을 제한 하고 승인권자를 최소화하여 운영하며, 정기적으로 문서암호화 해제·반출현황 및 보조 기억매체 사용현황을 점검하는 등 제3자가 사용 및 승인에 대한 적정성을 검증할 수 있도록 관련 절차를 개선하시기 바람
□□□에 위탁하여 운영 중인 ◇◇◇시스템의 테스트 시 이용자정보 변환 등을 위해 ◯◯◯솔루션을 도입·운영하고 있고, 이용자 정보를 변환하지 않고 사용하는 경우 요청자(개발자)가 담당부서장에게 승인을 받고 있으나, 이용자 정보 미변환 사용 시 요청자가 승인권자를 임의로 지정할 수 있고, 보안 담당자 등 제3자가 동 요청사항 및 승인에 대한 적정성을 검증하고 있지 않으므로, 앞으로 요청자가 승인권자를 임의로 변경할 수 없도록 하고, 이용자 정보 미변환 사용에 대해 요청부서가 아닌 독립적인 제3자가 적정성을 검증할 수 있도록 관련 절차를 개선하는 등 □□□에 대한 위탁관리를 강화하시기 바람
해킹방지 관리대책 불합리에 위탁·운용중인 ◇◇◇서버는 관리자 로그인 정보 탈취가 가능하고, USB 등 보조기억매체를 통제하기 위한 ◯◯◯솔루션은 통제절차를 우회하여 데이터 쓰기가 가능하며, ◎◎◎ 및 △△△ 관련 내부서버의 ◈◈◈에 주민등록번호가 평문으로 저장・보관 되어 고객정보유출 위험이 존재하고, 내부서버 접속통제기능의 무력화가 확인되었으므로 향후 ◇◇◇서버의 해킹 취약점을 보완하는 등 해킹공격에 대한 방지대책을 강화하시기 바람
위반사항 1
개인정보파일 관리절차 강화
위반사항 1 · 확인된 사실
개인정보의 부당한 외부 유출을 방지하기 위해 문서보안시스템 등을 운영하고 있으나, □□□시스템에 개인정보 조회 및 저장 권한이 과도하게 부여되어 있고, 개인정보를 포함한 출력물의 워터마킹 해제 시 통제절차가 없으므로, 앞으로 개인정보 조회 및 저장 권한을 최소화하고 문서보안(마스킹, 워터마킹 등) 기능 해제 시 사전승인 및 사후 정당성 확인 등 개인정보의 외부 유출이 방지되도록 관련 절차를 강화할 필요가 있음
위반사항 2
계정 및 비밀번호 관리 불철저
위반사항 2 · 법적 기준
전자금융감독규정 제13조 제1항 제14호에 의하면 금융회사는 사용자가 전출· 퇴직 등 인사조치가 있을 때에는 지체 없이 해당 사용자 계정 삭제, 계정 사용 중지 등 정보처리시스템에 대한 접근을 통제하고 동 규정 제32조 제2호 및 제3호에 의하면 내부사용자 비밀번호 유출을 방지하기 위하여 비밀번호 관리정책을 정보처리시스템에 반영하고 비밀번호 보관 시 암호화 하여야 함
위반사항 2 · 확인된 사실
다른 부서로 전출된 관리자의 계정을 삭제하지 아니하였고 ◇◇◇서버 등 서버(◉대)의 내부사용자 비밀번호는 규정에서 정한 비밀번호 관리 정책을 적용하지 아니하여, 비밀번호를 숫자와 영문자 및 특수문자 등을 혼합하지 않거나 8자리 미만으로 설정한 계정이 ◎개, 아이디와 동일한 비밀번호를 설정하여 운용중인 계정이 ◯개 존재하며 ◯◯◯서버 등 서버(◉대)의 내부사용자 비밀번호(◎개)는 평문으로 저장․관리하였음
위반사항 3
단말기 보호대책 불철저
위반사항 3 · 법적 기준
전자금융감독규정 제12조 제4호 및 제13조 제1항 제13호에 의하면 금융회사의 모든 단말기에는 사용자의 주요업무 관련 행위에 대하여 접근제어 등 보호대책을 마련하고 단말기에 이용자 정보 등 주요정보를 보관하지 아니하여야 하며 불가피하게 단말기에 보관할 필요가 있는 경우 관리 비밀번호 등을 정 하여야 함
위반사항 3 · 확인된 사실
㈜아이비케이저축은행 □□□지점은 총 ◎대의 단말기 중 ◯대에 단말기 이용자의 허락 없이도 원격접근제어가 가능한 프로그램(◇◇◇)이 설치되어 있었고, 동 ◉대의 단말기에는 이용자 정보 등 주요정보 ◎건을 관리비밀번호 없이 보관하고 있었음
위반사항 4
전산자료 보호대책 불합리
위반사항 4 · 확인된 사실
전산자료 보호대책 불합리
임직원에게 문서암호화 해제 권한이 과도하게 부여되어 있고 승인권한이 있는 임 직원의 경우 제3자의 확인절차 없이 본인문서 암호화를 해제할 수 있도록 운영한 사례가 있었으며, USB 등 보조기억매체는 읽기 권한만을 부여하고, 쓰기 권한의 경우 사용자가 부서장 승인을 받아 사용하고 있으나, 사용 적정성에 대한 제3자의 검증이 없어 전산 자료 유출에 대한 우려가 있으므로 향후 문서암호화 해제·반출 및 USB등 보조기억매체 사용 시 본인 승인을 제한 하고 승인권자를 최소화하여 운영하며, 정기적으로 문서암호화 해제·반출현황 및 보조 기억매체 사용현황을 점검하는 등 제3자가 사용 및 승인에 대한 적정성을 검증할 수 있도록 관련 절차를 개선하시기 바람
□□□에 위탁하여 운영 중인 ◇◇◇시스템의 테스트 시 이용자정보 변환 등을 위해 ◯◯◯솔루션을 도입·운영하고 있고, 이용자 정보를 변환하지 않고 사용하는 경우 요청자(개발자)가 담당부서장에게 승인을 받고 있으나, 이용자 정보 미변환 사용 시 요청자가 승인권자를 임의로 지정할 수 있고, 보안 담당자 등 제3자가 동 요청사항 및 승인에 대한 적정성을 검증하고 있지 않으므로, 앞으로 요청자가 승인권자를 임의로 변경할 수 없도록 하고, 이용자 정보 미변환 사용에 대해 요청부서가 아닌 독립적인 제3자가 적정성을 검증할 수 있도록 관련 절차를 개선하는 등 □□□에 대한 위탁관리를 강화하시기 바람
위반사항 5
해킹방지 관리대책 불합리
위반사항 5 · 확인된 사실
에 위탁·운용중인 ◇◇◇서버는 관리자 로그인 정보 탈취가 가능하고, USB 등 보조기억매체를 통제하기 위한 ◯◯◯솔루션은 통제절차를 우회하여 데이터 쓰기가 가능하며, ◎◎◎ 및 △△△ 관련 내부서버의 ◈◈◈에 주민등록번호가 평문으로 저장・보관 되어 고객정보유출 위험이 존재하고, 내부서버 접속통제기능의 무력화가 확인되었으므로 향후 ◇◇◇서버의 해킹 취약점을 보완하는 등 해킹공격에 대한 방지대책을 강화하시기 바람
공식 원문 전체 보기
제재내용 공개안
금융기관명 : ㈜아이비케이저축은행
제재조치일 : 2015.5.29.
제재조치내용 제재대상 제재내용 기 관 경영유의 1건, 개선 2건 임 원 직 원 조치의뢰 2건
제재대상사실
경영유의사항
개인정보파일 관리절차 강화 개인정보의 부당한 외부 유출을 방지하기 위해 문서보안시스템 등을 운영하고 있으나,
□□시스템에 개인정보 조회 및 저장 권한이 과도하게 부여되어 있고, 개인정보를 포함한 출력물의 워터마킹 해제 시 통제절차가 없으므로, 앞으로 개인정보 조회 및 저장 권한을 최소화하고 문서보안(마스킹, 워터마킹 등) 기능 해제 시 사전승인 및 사후 정당성 확인 등 개인정보의 외부 유출이 방지되도록 관련 절차를 강화할 필요가 있음
조치의뢰사항
계정 및 비밀번호 관리 불철저 전자금융감독규정 제13조 제1항 제14호에 의하면 금융회사는 사용자가 전출· 퇴직 등 인사조치가 있을 때에는 지체 없이 해당 사용자 계정 삭제, 계정 사용 중지 등 정보처리시스템에 대한 접근을 통제하고 동 규정 제32조 제2호 및 제3호에 의하면 내부사용자 비밀번호 유출을 방지하기 위하여 비밀번호 관리정책을 정보처리시스템에 반영하고 비밀번호 보관 시 암호화하여야 하는데도, 다른 부서로 전출된 관리자의 계정을 삭제하지 아니하였고
◇◇서버 등 서버(◉대)의 내부사용자 비밀번호는 규정에서 정한 비밀번호 관리 정책을 적용하지 아니하여, 비밀번호를 숫자와 영문자 및 특수문자 등을 혼합하지 않거나 8자리 미만으로 설정한 계정이 ◎개, 아이디와 동일한 비밀번호를 설정하여 운용중인 계정이 ◯개 존재하며 ◯◯◯서버 등 서버(◉대)의 내부사용자 비밀번호(◎개)는 평문으로 저장․관리하였음 <관련규정> 전자금융감독규정 제13조 제1항 제14호, 제32조 제2호 및 제3호
단말기 보호대책 불철저 전자금융감독규정 제12조 제4호 및 제13조 제1항 제13호에 의하면 금융회사의 모든 단말기에는 사용자의 주요업무 관련 행위에 대하여 접근제어 등 보호대책을 마련하고 단말기에 이용자 정보 등 주요정보를 보관하지 아니하여야 하며 불가피하게 단말기에 보관할 필요가 있는 경우 관리 비밀번호 등을 정하여야 하는데도, ㈜아이비케이저축은행 □□□지점은 총 ◎대의 단말기 중 ◯대에 단말기 이용자의 허락 없이도 원격접근제어가 가능한 프로그램(◇◇◇)이 설치되어 있었고, 동 ◉대의 단말기에는 이용자 정보 등 주요정보 ◎건을 관리비밀번호 없이 보관하고 있었음 <관련규정> 전자금융감독규정 제12조 제4호, 제13조 제1항 제13호
개선사항
전산자료 보호대책 불합리
임직원에게 문서암호화 해제 권한이 과도하게 부여되어 있고 승인권한이 있는 임 직원의 경우 제3자의 확인절차 없이 본인문서 암호화를 해제할 수 있도록 운영한 사례가 있었으며, USB 등 보조기억매체는 읽기 권한만을 부여하고, 쓰기 권한의 경우 사용자가 부서장 승인을 받아 사용하고 있으나, 사용 적정성에 대한 제3자의 검증이 없어 전산 자료 유출에 대한 우려가 있으므로 향후 문서암호화 해제·반출 및 USB등 보조기억매체 사용 시 본인 승인을 제한 하고 승인권자를 최소화하여 운영하며, 정기적으로 문서암호화 해제·반출현황 및 보조 기억매체 사용현황을 점검하는 등 제3자가 사용 및 승인에 대한 적정성을 검증할 수 있도록 관련 절차를 개선하시기 바람
□□□에 위탁하여 운영 중인 ◇◇◇시스템의 테스트 시 이용자정보 변환 등을 위해 ◯◯◯솔루션을 도입·운영하고 있고, 이용자 정보를 변환하지 않고 사용하는 경우 요청자(개발자)가 담당부서장에게 승인을 받고 있으나, 이용자 정보 미변환 사용 시 요청자가 승인권자를 임의로 지정할 수 있고, 보안 담당자 등 제3자가 동 요청사항 및 승인에 대한 적정성을 검증하고 있지 않으므로, 앞으로 요청자가 승인권자를 임의로 변경할 수 없도록 하고, 이용자 정보 미변환 사용에 대해 요청부서가 아닌 독립적인 제3자가 적정성을 검증할 수 있도록 관련 절차를 개선하는 등 □□□에 대한 위탁관리를 강화하시기 바람
해킹방지 관리대책 불합리
□□에 위탁·운용중인 ◇◇◇서버는 관리자 로그인 정보 탈취가 가능하고, USB 등 보조기억매체를 통제하기 위한 ◯◯◯솔루션은 통제절차를 우회하여 데이터 쓰기가 가능하며, ◎◎◎ 및 △△△ 관련 내부서버의 ◈◈◈에 주민등록번호가 평문으로 저장・보관 되어 고객정보유출 위험이 존재하고, 내부서버 접속통제기능의 무력화가 확인되었으므로 향후 ◇◇◇서버의 해킹 취약점을 보완하는 등 해킹공격에 대한 방지대책을 강화하시기 바람
문서 기준 관련 조문·시행본
원문에서 법령 인용은 확인됐지만 해당 조문 본문과 문서 기준 시행본의 자동 대조가 끝나지 않은 항목입니다. 확정 연결로 해석하지 마세요.
공식 원문·첨부
법적 효력과 최종 내용은 발행기관 원문으로 확인하세요.