금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제18조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

1. 내부통신망에서 사용하는 IP주소의 경우 사설 IP주소 사용 등으로 보안을 강화하며

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제18조)

1.내부통신망에서 사용하는 IP주소의 경우 사설 IP주소 사용 등으로 보안을 강화하며

내부 IP주소체계의 외부유출을 금지할 것

2.개인별로 내부 IP주소를 부여하여 유지・관리할 것
3.내부 IP주소 및 외부 IP주소의 인터넷 접속내용을 1년 이상 별도로 기록・보관할 것
4.정보처리시스템의 운영담당, 개발담당 및 외부직원 등 업무 특성별로 네트워크를

적절하게 분리하여 IP주소를 사용할 것. 다만, 외부직원 등과의 공동작업 수행 등

네트워크의 분리가 어렵다고 금융감독원장이 정하는 경우에는 업무특성별로 접근

권한을 분리하여 IP주소를 사용할 수 있다.

5.내부통신망은 다른 기관 내부통신망과 분리하여 사용할 것

61

FINANCIAL SECURITY INSTITUTE

▶ 규정 준수 시 고려사항

클라우드서비스 내 네트워크 분리 기능(Virtual Private Cloud, Virtual

Network 등) 등을 활용하여 사설 IP 주소를 부여하고, 외부통신망과 분리

차단하여 논리적 망분리를 구현

공개용 웹서버는 내부 업무용시스템을 위해 구축한 클라우드 네트워크 영역과

별도로 독립된 클라우드 네트워크 영역을 이용하여 구축(이 때, 동일 가상 사설

클라우드 내에 별도 컨테이너로만 구분된 경우 논리적으로 분리되었다고 판단될

수 없음)

서버・DB 등에 대해 Public 권한 사용 금지를 기본 원칙으로 하고, 필요 시

관리자 승인 등의 절차를 갖추도록 하여 과실로 인한 정보 유출 방지

무선통신망에 대한 사용자 인증, 암호화, 차단시스템 구축(

제18조제4호를

위배하는지 여부

< 판단 >

요청 행위는 전자금융감독규정

제18조제4호를 위배하지 않는 것으로 판단됩니다.

< 판단이유 >

금융회사는 전산실 내에 위치한 정보처리시스템과 해당 정보처리시스템의 운영, 개발, 보안 목적으로

직접 접속하는 단말기에 대해서는 인터넷 등 외부통신망으로부터 물리적으로 분리하여야 하며(전자금융

감독규정

제18조제4호)

동 조항에서는 정보처리시스템을 인터넷 등 외부통신망으로 물리적으로 분리하도록 하고 전산센터 직원

및 외부직원간의 네트워크를 분리하도록 정하고 있으나 전산실 내 정보처리시스템간 연결에 대해서는

별도로 정하고 있지 않은 바,

귀사에서 문의하신 서버 가상화를 이용하여 운영용 서버와 개발・검증용 서버를 분리구성하고, 네트워크

가상화 기술을 이용하여 운영망과 개발・검증망을 분리하여 사용하는 것은 전자금융감독규정

제18조제4호를 위배하지 않는 것으로 판단됩니다.

66 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

5) 암호화 및 키 관리

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

금융회사 또는 전자금융업자는 암호프로그램에 대하여 담당자 지정, 담당자 이외의

이용 통제 및 원시프로그램(source program) 별도 보관 등을 준수하여 유포 및

부당 이용이 발생하지 않도록 하여야 한다.(

제18조제3호)

금융회사 또는 전자금융업자는 정보처리시스템의 장애예방 및 성능 최적화를 위해

정보처리시스템의 사용 현황 및 추이 분석 등을 정기적으로 실시하여야 한다.(

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →