금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제25조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)

원문에서 바로 확인

공식 조문 첫 내용

▶ 규정 준수 시 고려사항

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제25조)

▶ 규정 준수 시 고려사항

클라우드서비스 내 정보처리시스템, 관련 설정 내용 및 처리되는 전산자료에

대해 로그* 관리를 실시할 필요

* 클라우드서비스 내 정보처리시스템 및 전산자료 뿐만 아니라 클라우드 관리 콘솔 및 각 인스

턴스도 정보처리시스템 및 전산자료에 포함될 수 있으므로 이와 관련하여 규정에서 요구되는

접근기록 등을 관리할 필요

금융회사가 기존에 이용 중인 로깅 방식과 클라우드서비스에서 제공하는 로깅

기능을 모두 활용 가능하며, 규정 준수가 가능한 범위에서 유리한 방식 활용

l 클라우드서비스에서 제공하는 로깅 기능 활용 시 모든 이용중인 서비스 및

이용자에 대한 로깅 기능을 활성화하고, 로그 보존 기간을 1년 이상으로 설정

69

FINANCIAL SECURITY INSTITUTE

로그 데이터에 대해서도 관련 법령 및 내부 보안정책 등에 따라 암호화, 접근

통제 등의 적절한 보호조치 적용 필요

l 특히, 로그를 클라우드서비스 내에 저장할 경우 로그가 저장된 영역에 외부

에서 접근할 수 없도록 접근통제 및 암호화 설정

나.추가 사항

클라우드 관리 콘솔 관리자 등 주요 계정에 대한 활동 내역 로깅 및 주기적 검토

다.권고 사항

로그 기록은 추후 사고 발생 시 조사(포렌식 조사 포함) 및 대응이 가능하도록

시간, 이용자, 주요 행위 등을 필수적으로 포함하여 구체적으로 기록

l 아울러, 로그에 빠른 접근 및 검색이 가능하도록 하고, 로그 접근 내역을 추적

하고 보존 기간을 철저히 준수하도록 관리

l 특히 클라우드서비스 관련 설정내용 및 클라우드서비스 제공자 측 기록에

대해 추후 사고 발생 시 수집・조사방법 등을 사전에 확인

클라우드서비스 내 모든 이용 중인 서비스 및 이용자에 대한 로깅 기능을

활성화하여, 이용 일시, 이용자 ID 및 접속 IP, 이용 내용 등을 기록

클라우드서비스의 특성상 쉽게 발생할 수 있는 시스템 및 네트워크 구성의 변경,

시스템 자원의 변경 등*을 확인할 수 있는 로그를 함께 기록・유지할 필요

* (예) 계정・권한・보안그룹 관리(생성/변경/삭제), 가상 프라이빗 클라우드 네트워크 정책 관리,

저장소 관리, 저장소 접근 및 데이터 읽기/쓰기 등

보안 로그, 중요 시스템 및 관리자 이용 로그 등 중요 로그는 독립적인 시스템에

보관하거나 클라우드서비스 내 로그 파일 유효성 검사 기능을 활용하는 등

무결성이 보장될 수 있도록 관리하고, 자동화 도구 등을 활용하여 주기적으로

검토

70 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

7) 가상 환경 보안

가.추가 사항

가상 이미지 템플릿을 최신 상태로 유지하고, 이미지 무결성 등 보안사항을

주기적으로 점검

나.권고 사항

클라우드서비스 하드웨어, 가상 이미지, 가상화 관리 소프트웨어(하이퍼바이저

등)에 대한 위협요인을 고려한 보안관리 활동을 수행 및 가상 네트워크, 컨테

이너 등 활용 시 표준 이미지, 표준 보안 설정, 생성/변경/회수 등에 대한 관리

방안을 수립하여 준수

서버 및 가상화 보안 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)

①바이러스, 웜, 트로이목마 등의 악성코드 예방을 위해 서버 및 가상환경을 보호하기 위한

공통 악성코드 탐지, 차단 등의 보안기술을 적용한다. 특히, 가상환경의 경우 이상 징후 발견 시

사용 중지 및 격리 조치를 수행할 수 있는 체계를 갖추고 운영한다.

①가상자원(가상 머신, 가상 스토리지, 가상 소프트웨어 등)의 생성, 변경, 회수 등에 대한

관리 방안을 수립한다.

②가상자원에 대한 무결성 보장하기 위한 보호조치 및 가상자원의 변경(수정, 이동, 삭제,

복사)에 대해 모니터링 한다.

③호스트 OS 및 하이퍼바이저를 모니터링 하고 악성코드 감염예방을 위해 주기적인 보안

가상화

패치를 시행한다.

보안

④가상화 실행 이력은 스냅샷 등 이미지 형태로 저장・관리하는 방안 등 안전한 저장 방법

으로 관리한다.

⑤가상화 OS의 내・외부 데이터 이용에 대한 로그 정보를 관리한다.
⑥가상머신별 자원 사용량 제한하여 특정 가상머신의 자원이 남용되지 않도록 한다.
⑦호스트와 가상영역 간의 경계를 명확히 구분하고 운영한다.
①클라우드서비스 운영 시 시스템에 대해 기술적 보호대책을 수립하고 적용한다.

∙웹서버, DB서버, 클라우드 인프라 관리서버 등 운영 시 다음의 보호대책 적용

- 송・수신 시 SSL/TLS 통신 적용, 불필요한 서비스 및 포트 차단

- 접근권한 설정, 백신설치 및 OS 최신 패치

- 불필요한 소프트웨어, 스크립트, 실행파일 등 설치 금지

- 불필요한 페이지(테스트페이지) 및 에러처리 미흡에 따른 시스템 정보 노출 방지

- 주기적인 보안패치 및 취약점 점검 실시 등

서버 보안

②공개서버는 내부 네트워크와 분리된 DMZ(Demilitarized Zone)영역에 설치하고 침입

차단시스템 등 보안시스템을 통해 보호한다.

※ 보안솔루션 구축 시 고려사항

기존 IT환경에서는 일반적으로 H/W 형태 보안솔루션(Firewall, IPS, IDS, Web

Application firewall 등)을 구축하지만, 가상환경에서는 유연한 확장성을 고려하여

S/W 방식으로 구축하는 것이 일반적이다. 따라서 확장성이 반드시 보장되어야 한다면

호스트 기반의 보안솔루션을 설치하는 것이 적합한 방법이다.

71

FINANCIAL SECURITY INSTITUTE

8) 보안 모니터링 및 취약점 분석・평가

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

주요 정보처리시스템에 대한 구동, 조작방법, 명령어 사용법, 운용순서, 장애조치

및 연락처 등 시스템 운영매뉴얼을 작성할 것(

제25조)

다.위탁업무를 다른 수탁자나 금융회사로 이전할 경우 지원의무 및 전환계획

▶ 규정 준수 시 고려사항

클라우드서비스 제공자는 금융회사의 클라우드서비스 전환 및 종료 관련 절차에

적극적으로 협조하여야 함

클라우드서비스 제공자는 금융회사의 클라우드서비스 이용이 종료되는 경우

업무 중단 없이 금융회사가 정보를 이전할 수 있도록 지원하여야 하며,

l 클라우드서비스 제공자는 금융회사에게 정보 이전을 위한 충분한 시간을 제공

하고, 정보를 최종 삭제하기 전에 금융회사의 확인을 받아야 함

클라우드서비스 제공자의 사정에 의해 서비스를 종료할 경우, 클라우드서비스

제공자는 다른 클라우드서비스 제공자로의 이전 등 대안을 제시하여야 함

금융회사는 클라우드서비스의 전환 및 종료 절차에 대한 모의훈련을 주기적

으로 실시할 것을 요구할 수 있음

라.합병・분할, 계약상 지위의 양도, 재위탁 등 중요 상황 발생시 대책

▶ 규정 준수 시 고려사항

클라우드서비스 제공자는 클라우드서비스 제공과 관련된 업무를 다른 사업자

에게 위탁할 경우 해당 수탁자가 금융회사와의 계약 내용을 준수하도록 관리・

감독하여야 함

95

FINANCIAL SECURITY INSTITUTE

l 재위탁 관계에서 금융회사에 발생한 손해에 대하여는 원위탁자(클라우드서비스

제공자)가 우선 배상하여야 함(재위탁 받은 업체의 고의・과실은 클라우드서비스

제공자의 고의・과실로 간주)

원칙적으로 정보기술부문의 정보보호와 관련된 업무를 위탁받은 전자금융보조

업자는 해당업무를 제3자에게 재위탁할 수 없음(전자금융거래법

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 3개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →