자율규제

금융회사 침해사고 준비도(Readiness) 가이드

공포일 - · 시행일 - · 소관 금융보안원 · 조문 23개
금융보안원 →

금융회사 침해사고 준비도(Readiness) 가이드 · 자율규제 · 소관 금융보안원 · 조문 23개. 금융보안원 원문 기반.

현재 수록본 한눈에 보기

금융회사 침해사고 준비도(Readiness) 가이드의 수록 시행 기준 조문 23개를 제공합니다. 조문별 원문과 연결 근거를 확인한 뒤 실제 적용 전 금융보안원 원문을 대조하세요.

이 법령의 연계 자료

제12조 원문

제12조

제12조 제1호

단말기 보호

제12조 제2호

단말기 보호대책

중요단말기 보호

제12조 제3호

보조기억매체 통제

제12조 제4호

전산자료 현황 관리

제12조 제3호,

일일 점검

제12조 제1항, 제2항

전자금융거래법

전자금융거래 기록·보존 거래기록 보존 및 보관 요건

제12조 제3항, 제4항

전자금융거래법

보존기관 경과 전자금융

제12조 제5항, 제6항

주) 상세 내용은「금융IT 보안 컴플라이언스 가이드」(2015. 6.30, 금융보안원) 및

본 가이드 <참고 2> 「전자금융감독규정의 준비도 관련 요구사항 식별」참조

- 22 -

금융회사 침해사고 준비도 가이드

나. 기술적 요구사항 식별

1) 디지털 포렌식 도구 검증 제도

가) NIST(미) CFTT(Computer Forensics Tool Test Program)

* NIST(National Institute of Standards and Technology)

: 미국 상무부(United States Department of Commerce) 기술관리국이

운영하는 국립표준기술연구소

NIST에서 운영하는 컴퓨터 포렌식 도구 신뢰성 확인 프로그램
목적

― 제조사가 도구를 개선하기 위해 필요한 정보 제공

― 사용자가 포렌식 도구를 선택하는데 필요한 정보 제공

― 사법 등의 분야에서 포렌식 도구 성능을 이해하는데 참조

참조 웹사이트 : http://www.cftt.nist.gov

― 테스트 방법론 및 포렌식 도구 테스트 결과 등 조회 가능

기 타

― 미, 국토안보국(Department of Homeland Security)에서 지원

나) 국내 검증 제도

국내는 법원이나 대검찰청에서 공식적으로 인정하는 포렌식

도구는 없음

2008년 10월 국가디지털포렌식센터가 설립된 이후 EnCase*

(미국, Guidance Software社)* 등 검증된 포렌식 전문도구를 이용한

디지털 증거가 법정에 제출되거나 증거로 인정받고 있음

* 검찰, 경찰 등 수사기관에서 주로 사용하고 있으며 금융보안원도 디지털

포렌식 전문도구로 EnCase 등을 사용

- 23 -

금융회사 침해사고 준비도 가이드

2) 주요 포렌식 도구

가) 통합 포렌식 도구

도구명 운영체제 제조사 라이선스

EnCase Guidance

Windows 상용

Forensic Software(미)

AccessData

FTK Windows 상용

(미)

Forensic

Windows GetData(미) 상용

Explorer

나) 활성데이터 수집/분석(Live Forensic) 도구

도구명 운영체제 제조사 라이선스

Argos DFAS Windows 더존(한국) 상용

Live Response Windows e-fense(미) 상용

MIR Windows Mandiant(미) 상용

다) 디스크 이미징(복제) 도구

도구명 운영체제 제조사 라이선스

Falcon - Logicube(미) 상용

Intelligent

Image MASter

- Computer 상용

Series

Solution(미)

라) 모바일 포렌식 도구

도구명 운영체제 제조사 라이선스

Micro

XRY Series - 상용

Systemation(미)

UFED - Cellebrite(미) 상용

- 24 -

금융회사 침해사고 준비도 가이드

마) 데이터 복구 도구

도구명 제조사 라이선스

Recover My Files Pro GetData(미) 상용

R-Tools

R-Studio 상용

Technology(미)

FinalData 파이널데이터(한국) 상용

3) 공격자 관련 정보획득 사이트

웹사이트 획득정보(무료)

http://whois.kisa.or.kr/kor/ 국내 IP 관련 정보

http://www.ip-tracker.org/ 해외 IP 관련 정보

https://www.shodan.io/ IP 조회 및 외부 오픈 서비스 정보

http://domainbigdata.com/ 도메인, IP, E_mail 관련 정보

- 25 -

금융회사 침해사고 준비도 가이드

다. 인적 요구사항 식별

1) 디지털 포렌식 전문인력 확보 현황

내부 전문인력 : 디지털 포렌식 자격증 소지자 및 관련 경력자

현황 확인

외부 전문인력

- 금융보안원 : 디지털 포렌식 전문역량 보유

(전문인력, 전문도구 및 방법론 등)

- 정보보호 전문업체(전문인력, 전문도구 보유 확인 필요)

2) 디지털 포렌식 관련 교육 프로그램

기관명 웹사이트 교육과정 자격증

금융보안원 edu.fsec.or.kr 포렌식 기초 및 심화 -

SANS www.sans.or.kr 포렌식 분석 및 대응 등 GCFA

디지털포렌식 전문가 2급, 디지털포렌식

더존 정보보호

www.dforensic.co.kr AccessData(FTK) 공인 교육 전문가 2급,

서비스

기관 ACE(FTK)

EnCase 공인 교육기관, EnCE

제트코 www.jetco.co.kr

FTK 활용 교육 등 (EnCase)

* 기타 다수 정보보호교육기관에서 디지털 포렌식 교육을 개설

- 26 -

금융회사 침해사고 준비도 가이드

다. 디지털 포렌식 자격 인증제도

(2016년 10월 현재)

구분 자격증 주관기관 특징

- 응시자격 : 2급(없음), 1급(디지털 포렌식

전문가 자격증 2급 보유하고,

디지털

유관 경력 2년)

포렌식

전문가 한국포렌식 - 응 시 료 : 2급(필기/실기) : 6만원/12만원

국내

1‧2급 학회 1급(필기/실기) : 10만원/20만원

(

- 합격기준 : 2급(필기/실기) : 60점/60점

민간자격)

1급(필기/실기) : 60점/60점

- 자격유지 : 2급(1년 유효), 1급(미정)

- 응시자격 : IT보안등 관련 경력 3년 이상

한국 사이버

- 응 시 료 : US$549

국외 CCFP 포렌식협회

- 합격기준 : 필기(700점)

(CFPA)

- 자격유지 : 3년

- 응시자격 : 별도 자격 없음

국외 GIAC - 응 시 료 : USD 659(교육 포함)

GCFA

(교육:SANS) - 합격기준 : 필기(69%)

- 자격유지 : 3년 유효

- 응시자격 : 별도 자격 없으나, 포렌식 도구

(FTK) 기능 및 지식 필요

국외 ACE AccessData - 응 시 료 : 교육비에 포함

- 합격기준 : 필기(80%)

- 자격유지 : 1년 유효(1년뒤 실기 시험)

- 응시자격 : EnCase 포렌식 교육 64시간

수료 또는 경력 1년 이상

국외 EnCE Guidance - 응 시 료 : USD 225

Software

- 합격기준 : 필기(80%), 실기(85%)

- 자격유지 : 3년 유효

- 27 -

금융회사 침해사고 준비도 가이드

3. 침해사고 준비도에 따른 IT인프라 구축

가. 디지털 증거 수집·분석 정책 수립

1) 디지털 증거처리 표준/디지털 포렌식 가이드라인

가) 디지털 포렌식 절차

나) 증거수집

기본원칙

침해사고 조사에 필요한 범위 내에서 내외부

적법한 절차의 준수

법률 및 규정에 적법한 절차로 수집

쓰기방지장치 등을 이용하여 원본의 변경을

원본의 안전한 보존

차단하여 수집하고 이송시에는 손상을 방지

증거의 변조가 없음을 입증하기 위해 원본과

증거의 무결성 확보

사본의 해시 값을 생산하여 입회인이 확인

- 28 -

금융회사 침해사고 준비도 가이드

디지털 증거 수집 일반 절차

※ 시스템 운영체제별 전원분리방법

OS 전원분리 방법 비 고

Windows (PC용) 전원 플러그 바로 분리 주)

Windows (서버) 정상종료 후 전원플러그 분리 전원플러그 분리시에는

시스템 본체의 플러그를

Linux 정상종료 후 전원플러그 분리 제거

(UPS 사용 시스템의

Unix 정상종료 후 전원플러그 분리 임시데이터 삭제 방지)

Macintosh 전원 플러그 바로 분리 주)

주) 정상적인 시스템 종료절차를 수행하면 임시 데이타가 삭제됨

- 29 -

금융회사 침해사고 준비도 가이드

네트워크 증거 수집 절차
이메일 증거 수집 절차

- 30 -

금융회사 침해사고 준비도 가이드

증거수집 준수사항

– 현장도착시 준수사항

․ 수집 시스템이 확인되었으면 각 시스템별 현재 시각과 시스템 시간

일치 여부 확인

․ 수집 시스템에 설치된 소프트웨어 확인

․ 하드웨어나 네트워크를 파악하고 원본의 손상을 방지

․ 수집대상 목록을 검토․확인하여 신속하게 수집

– 증거물 수집시 준수사항

․ 시스템 전원의 On/Off 상태, Raid 구성 여부 등을 확인하여 디지털

증거가 손상되지 않도록 수집

․ 사용자 간섭을 최소화 하여 디지털 증거의 수정을 최소화

․ 활성데이터는 휘발성이 높은 것부터 우선적으로 수집

․ 수집된 데이터나 수행된 작업에 대한 기록은 수집과정이 끝난 후

증거 무결성을 위해 해시값 기록

․ 입회인 등 제3자에 의한 확인을 증빙할 수 있도록 기록

다) 증거분석 의뢰

디지털 증거 분석의뢰

– 디지털 증거물이 변경 내지 멸실되지 않았음을 증명할 수 있도록

조치

– 증거 수집, 이송 과정에서 발생한 상황은 문서화

디지털 증거물 운반 및 이동시 주의사항

– 증거물 유형에 따라 변조나 손상이 되지 않도록 조치를 취한 후

운반 및 이동

- 31 -

금융회사 침해사고 준비도 가이드

라) 증거분석

기본원칙

– 증거원본의 안전한 보존 및 무결성 확보

– 증거분석 기법과 도구의 신뢰성 확보

– 증거분석 과정의 기록

– 증거분석 결과의 신뢰성 확보

․ 제3자가 재분석해도 결과가 일치하여야 함

준비사항

– 분석 장비

․ 증거분석 전용 시스템을 사용하고, 데이터의 무결성 유지를 위하여

인터넷 접속 금지

․ 쓰기방지 장치 등으로 위변조 방지

․ 사용에 익숙하고 신뢰성이 검증된 전문 분석 도구만을 사용

․ 분석결과물을 저장 할 안전한 저장장치를 준비하여 사용

– 분석대상 및 범위 결정

․ 사건개요, 증거물 수집 과정, 분석의 목적 등을 파악하여 분석

대상 및 범위를 결정

– 증거분석 표준 절차

․ 분석대상 디지털 증거물의 유형에 따라 적절한 자료추출 및 분석

표준절차에 따라 증거분석을 실시

마) 결과보고서 작성

쉽게 이해할 수 있는 용어를 사용하여 정확하고 간결하며 논리 정연

하게 작성

추정을 배제하고 사실관계를 중심으로 작성
객관적 사실, 설명 내용, 분석가 의견을 구분하여 작성
증거 발견방법 및 분석 과정을 명확하게 기록
분석 및 처리과정을 사진 및 화면캡처 등으로 기록
분석에 사용한 하드웨어 및 소프트웨어는 반드시 기록
법정 증거능력이 필요한 분석결과는 수정이 불가능한 문서자료 형태로

부본을 작성하여, 안전한 장소에 보관

- 32 -

금융회사 침해사고 준비도 가이드

나. 디지털 증거 보존 정책

1) 법규에서 규정한 디지털 증거 보존 기간

대상 로그 법규명 보존기간 비 고

5년간

전자금융거래법 (1만원초과)

전자금융 거래 기록

시행령 (

제12조)

1년간

(1만원이하)

정보처리시스템 가동기록

전자금융 감독규정 금융보안원 취약점

- 접속, 사용, 자료처리, 오류 1년 이상

(

제12조(단말기 보호대책)

또는 전자금융업자는 단말기 보호를 위하여 다음 각 호의 사항을

준수하여야 한다.

1. 업무담당자 이외의 사람이 단말기를 무단으로 조작하지 못하도록

조치할 것

2. 정보처리시스템에 접속하는 단말기에 대해 정당한 사용자인가의 여부를

확인할 수 있는 기록을 유지할 것

3. 외부 반출, 인터넷 접속, 그룹웨어 접속의 금지 등 강화된 보호대책이

적용되는 중요단말기를 지정할 것

4. 정보유출, 악성코드 감염 등을 방지할 수 있도록 단말기에서 보조

기억매체 및 휴대용 전산장비에 접근하는 것을 통제할 것

【관련 로그】

F/W, IDS, PC보안, 백신 등 정보보호시스템 로그
단말기 OS 및 어플리케이션 로그
단말기 사용자 및 계정별 사용내역, 접근 성공 및 실패 기록
단말기 패치기록 및 로그
단말기 사용 보조기억매체 및 휴대용 전산장비 사용 기록

【관련 현황】

중요단말기 지정 현황
단말기 H/W 및 S/W 현황, 네트워크 구성도
단말기 사용자 및 계정 현황
단말기 사용 보조기억매체 및 휴대용 전산장비 사용 현황

- 47 -

금융회사 침해사고 준비도 가이드

2) 전자금융감독규정

제12조제3호에 따른 중요 단말기는 악성코드 감염여부를 매일 점검

할 것

②금융회사 또는 전자금융업자는 악성코드 감염이 발견된 경우 악성코드

확산 및 피해를 최소화하기 위하여 필요한 조치를 신속하게 취하여야 한다.

【관련 로그】

안티바이러스 시스템 및 프로그램(백신 등) 로그
NMS, WIPS 등 유무선 네트워크 관리 및 정보보호시스템 로그

【관련 현황】

안티바이러스 시스템 및 프로그램 적용 현황
안티바이러스 프로그램 패치 현황
악성코드 대응 방안
악성코드 점검 및 감염시 조치 현황

- 53 -

금융회사 침해사고 준비도 가이드

6) 전자금융감독규정

전체 원문·위계 보기 →

전체 조문 · 23개

조문을 클릭하면 원문·위계(항·호·목)·연결 자산(판례·해석·비조치·제재)을 함께 볼 수 있습니다. 30개 단위로 접고 펼칠 수 있습니다.

관련 시행령·시행규칙·행정규칙

이 법령에서 위임한 하위 규정(시행령·시행규칙·행정규칙)이 확인되지 않습니다.

관련 자원

공식 원문 · 금융보안원
금융회사 침해사고 준비도(Readiness) 가이드 · fsec.or.kr에서 열기 →
법적 효력은 발행기관 공식 원본에 있습니다. GovBrief는 참고 정보입니다.