금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제18조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제18조)
내부 IP주소체계의 외부유출을 금지할 것
적절하게 분리하여 IP주소를 사용할 것. 다만, 외부직원 등과의 공동작업 수행 등
네트워크의 분리가 어렵다고 금융감독원장이 정하는 경우에는 업무특성별로 접근
권한을 분리하여 IP주소를 사용할 수 있다.
61
FINANCIAL SECURITY INSTITUTE
▶ 규정 준수 시 고려사항
클라우드서비스 내 네트워크 분리 기능(Virtual Private Cloud, Virtual
Network 등) 등을 활용하여 사설 IP 주소를 부여하고, 외부통신망과 분리
차단하여 논리적 망분리를 구현
공개용 웹서버는 내부 업무용시스템을 위해 구축한 클라우드 네트워크 영역과
별도로 독립된 클라우드 네트워크 영역을 이용하여 구축(이 때, 동일 가상 사설
클라우드 내에 별도 컨테이너로만 구분된 경우 논리적으로 분리되었다고 판단될
수 없음)
서버・DB 등에 대해 Public 권한 사용 금지를 기본 원칙으로 하고, 필요 시
관리자 승인 등의 절차를 갖추도록 하여 과실로 인한 정보 유출 방지
무선통신망에 대한 사용자 인증, 암호화, 차단시스템 구축(
제18조제4호를
위배하는지 여부
< 판단 >
제18조제4호를 위배하지 않는 것으로 판단됩니다.
< 판단이유 >
직접 접속하는 단말기에 대해서는 인터넷 등 외부통신망으로부터 물리적으로 분리하여야 하며(전자금융
감독규정
제18조제4호)
및 외부직원간의 네트워크를 분리하도록 정하고 있으나 전산실 내 정보처리시스템간 연결에 대해서는
별도로 정하고 있지 않은 바,
가상화 기술을 이용하여 운영망과 개발・검증망을 분리하여 사용하는 것은 전자금융감독규정
제18조제4호를 위배하지 않는 것으로 판단됩니다.
66 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
5) 암호화 및 키 관리
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
금융회사 또는 전자금융업자는 암호프로그램에 대하여 담당자 지정, 담당자 이외의
이용 통제 및 원시프로그램(source program) 별도 보관 등을 준수하여 유포 및
부당 이용이 발생하지 않도록 하여야 한다.(
제18조제3호)
금융회사 또는 전자금융업자는 정보처리시스템의 장애예방 및 성능 최적화를 위해
정보처리시스템의 사용 현황 및 추이 분석 등을 정기적으로 실시하여야 한다.(
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.