내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서 제14조
1. 공식 조문 원문
제14조의2에서 정한 기존 클라우드 이용 절차 또한 준수*해야
하며, 내부업무망 SaaS 이용을 포함한 클라우드 이용에 관한 보고의무 이행 필요
* 「금융분야 클라우드컴퓨팅서비스 이용 가이드」 참조
14
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
내부업무망 SaaS 제공자 평가
2
클라우드서비스 제공자의 안전성이 내부업무망에서 SaaS를 이용하기에 적합한지를 평가
※ (관련 망분리 대체 정보보호통제) 침해사고대응기관의 평가결과 ‘충족’을 획득한 SaaS를 이용하고 관련 서류를
최신 상태로 유지
내부업무망 SaaS 「망분리 대체 정보보호통제*」 적용을 지원하기 위해 침해사고대응기관은
클라우드서비스 제공자에 대한 안전성 평가를 대표로 수행하고 결과 공유
* 침해사고대응기관의 평가결과 충족을 획득한 SaaS 이용
「전자금융감독규정」의 <별표2의2> 평가 기준 중 SaaS 적용 필수 항목*을 기준으로하는 평가
결과 공유
* [첨부] 내부업무망 SaaS 제공자 평가 항목 참조
SaaS 적용 필수 항목이 모두 충족인 경우 평가 결과를 내부업무망 SaaS 망분리 적용 예외에
따른 정보보호위원회 심의・의결 자료로 활용
또한 「전자금융감독규정」
제14조의2에 따른 클라우드 이용 보고 의무 이행*시 클라우드서비스
제공자 안전성 평가 결과의 일부로 활용 가능
* 「금융분야 클라우드컴퓨팅서비스 이용 가이드」 참조
금융회사 등은 SaaS 기능 변동 등으로 인해 클라우드서비스 제공자의 안전성이 저하되지 않도록
평가관련 서류를 최신 상태로 유지
15
Ⅲ
내부업무망 SaaS 이용 보안관리 방안
내부업무망 SaaS 이용 보안대책
3
내부업무망에서 SaaS 이용 시 발생 가능한 보안 위협과 발생 원인에 대한 보안대책을 안내
통제 분야 망분리 대체 정보보호통제 보안 위협 주요 발생 원인
∙ 접속 단말기(모바일 단말 포함)에 대한 보호 침해위협
(cid:2) 단말보호 ∙ SaaS 이용 단말 관리 미흡
대책 수립・적용 내부전파
침해위협
∙ 허용된 SaaS를 제외한 외부 인터넷 접근통제 ∙ 불필요 사이트 접근 허용
내부전파
∙ 허용된 기능 외 추가 기능(제3자 앱, 침해위협
∙ 비인가 SaaS 플러그인 오남용
플러그인 등)에 대한 접속・이용 통제 내부전파
(cid:3) 접근통제
∙ 접속 단말기 및 사용자 등록・ 관리, 안전한
중요정보 유출 ∙ 단말・권한관리 미흡
인증 방식 적용, 최소 권한 부여 등 접근
데이터 변조 ∙ 멀티 테넌트 접근통제 미흡
제어 및 권한 관리
중요정보 유출
∙ SaaS 내 데이터의 불필요한 공유・처리 방지 ∙ 파일 공유・ API오남용
데이터 변조
∙ SaaS 정보보호 통제를 위한 상시 관리 업무중단
(cid:4) 운영・관리 ∙ SaaS 운영 관리 미흡
체계 확보 서비스장애
16
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
통제 분야 망분리 대체 정보보호통제 보안 위협 주요 발생 원인
업무중단
∙ SaaS 이용 네트워크 혼용
서비스장애
∙ SaaS 이용을 위한 네트워크 구간에 대한
(cid:5) 네트워크 보호
보호대책(암호화 등) 수립・적용
중요정보 유출
∙ 전송 시 암호화 미적용
데이터 변조
(cid:6) 이상행위 중요정보 유출
∙ 접속・이용 시 모니터링 및 로그 수집 ∙ 감사 모니터링 미흡
모니터링 데이터 변조
중요정보 유출 ∙ 감사 모니터링 미흡
(cid:7) 데이터 보호 ∙ 중요정보 처리・유출 여부 모니터링 및 통제
데이터 변조 ∙ 데이터 통제 미흡
∙ 이용자는 SaaS 제공자와 SLA 및 보안 조건을 포함한 이용 연장 계약 시 관련 규제 준수
여부 주기적 검토 필요
그 외
∙ 이용자는 보안교육, 백업 및 재해복구 등 망분리 대체 정보보호통제 항목 외 관련 규제 준수
여부 주기적 검토 필요
∙ 접속 단말기(모바일 단말 포함)에 대한 보호대책 수립・적용
- 비인가 SaaS 단말기 접속 통제
- SaaS 이용 단말기 보안대책 적용
- 모바일 단말기 보안대책 적용
비인가 SaaS 단말기 접속 통제
(단말 보안) SaaS 이용 단말기 인가 체계를 마련하여, 비인가된 단말기에서 SaaS의 무단 사용을
방지하는 등 보안 조치 적용
(외부 → 내부 접근 제한) 인가된 단말기, IP, 계정으로만 접근이 가능하도록 접근 통제 설정 등
보안 조치를 적용
(내부 → 외부 멀티 테넌트 제한) 내부 SaaS 이용 단말에서 외부 타 테넌트 및 개인 계정으로
접속이 되지 않도록 보안 조치 적용
SaaS 이용 단말기 보안대책 적용
(악성코드 감염 예방) 내부 정책에 따라 악성코드 감염 방지 대책을 운영하고, 이에 대한 주기적인
점검을 실시
17
Ⅲ
내부업무망 SaaS 이용 보안관리 방안
(중요정보 유출 방지) SaaS 이용 단말기(또는 VDI)에서 개인신용정보 등 중요정보 유출 방지를
위해 규정 및 내부 정책에 따른 기술적・관리적 보호대책을 적용
모바일 단말기 보안대책 적용
(모바일 단말 보안) 모바일 단말 환경에서 SaaS를 이용하는 경우 관련 규정 및 기관별 내부
보안정책을 준수하고, 중요정보가 외부로 유출되지 않도록 모바일 기기에 기술적・관리적(예:
읽기 권한만 부여) 조치 적용
※ 「금융회사 재택근무 보안 안내서」 中 외부 모바일 기기 특화 보안 통제 권고 사항 참고
< 모바일 단말에서 SaaS 이용 시 보안대책(예시) >
18
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
∙ 허용된 SaaS를 제외한 외부 인터넷 접근통제
- SaaS 이용 단말기 네트워크 통제 적용
∙ 허용된 기능 외 추가 기능(제3자 앱, 플러그인 등)에 대한 접속・이용 통제
- SaaS 연계 및 제3자 제공 앱 통제
∙ 접속 단말기 및 사용자 등록・관리, 안전한 인증 방식 적용, 최소 권한 부여 등 접근 제어 및 권한 관리
- SaaS 접속 단말기 및 사용자 등록・관리
- 안전한 인증 수단 적용
- 안전한 계정관리 정책 적용
- 최소 권한(역할) 설정
∙ SaaS 내 데이터의 불필요한 공유・처리 방지
- 부적절한 공유 설정 점검 및 제거
SaaS 이용 단말기 네트워크 통제 적용
(허용 SaaS 외 접근통제) SaaS 이용 단말기에서 외부 인터넷 및 허용 SaaS 외 다른 SaaS로
접속이 되지 않도록 접근 통제 설정 적용
SaaS 연계 및 제3자 제공 앱 통제
(안전한 제3자 앱 관리) SaaS 관리자는 비인가 앱・플러그인 설치나 외부 연동을 모니터링하고,
내부 정책에 따라 비인가 SaaS 사용을 방지하는 승인 및 통제 절차를 마련
19
Ⅲ
내부업무망 SaaS 이용 보안관리 방안
< 외부 SaaS 연동 및 플러그인 설치 화면(예시) >
SaaS 접속 단말기 및 사용자 등록・관리
(SaaS 단말・사용자 관리 절차 준수) 내부 정책에 따라 SaaS 접속 단말기 발급・회수, 사용자
추가・삭제 등 관련 절차를 마련하여 시행
안전한 인증 수단 적용
(로그인 시 다중 인증 적용) SaaS 관리자 계정의 멀티팩터(MFA) 인증 적용 (예: 비밀번호 외
일회용 비밀번호(OTP), 지문 등 추가 인증 적용)
안전한 계정관리 정책 적용
(비밀번호・계정 관리) 내부 보안정책에 따른 비밀번호 설정, 계정 잠금・해제 등 안전한 계정관리
정책 적용
20
내부업무망 SaaS 망분리 예외 적용에 따른 보안 해설서
최소 권한(역할) 설정
(주기적 권한 검토) 관리자 또는 이용자 그룹별 SaaS 역할과 권한은 업무에 필요한 최소한의 범위로
제한하고, 내부 권한 신청・회수 절차에 따라 최소한의 인원에 권한을 할당하도록 검토 수행
※ 화이트리스트 기반 또는 역할 기반 접근통제(RBAC) 적용 권고
부적절한 공유 설정 점검 및 제거
(안전한 공유 설정 및 점검) 조직 내 이용자만 접근이 가능하도록 조치하고, 인가되지 않은
부적절한 공유 설정 존재 여부를 주기적으로 점검
※ 내부↔외부 단말 간 공유 파일(링크)에 대한 접근 가능 여부를 양방향 점검
・
∙ SaaS 정보보호 통제를 위한 상시 관리 체계 확보
- 클라우드 서비스 보안 관리
- SaaS 이용・관리 등 보안교육 실시
- SaaS 상시 관리 체계 확보
클라우드 서비스 보안 관리
(보안관리 대상 식별 및 관리) SaaS를 보안 관리 대상으로 식별하여 보안 담당자 및 책임자를
지정하여 보안 관리 절차 수립
SaaS 이용・관리 등 보안교육 실시
(SaaS 이용・보안교육 실시) SaaS 이용자 및 관리자가 각 서비스에 대한 보안관리 방안을 명확히
숙지하도록 정기 또는 수시 교육 실시
SaaS 상시 관리 체계 확보
(상시 관리 체계 확보) SaaS 관련 위협, 침해사고 등에 신속하게 대응할 수 있도록 SaaS 제공자,
관리자, 이용자 간 비상 연락 체계를 상시 유지(비상연락망 최신화)하고, 담당자별 역할 정의와
대응 절차를 마련하여 상시 운영
※ SaaS 관리자 권한이 국외 또는 타조직에 있어 보안설정 및 망분리 대체 정보보호통제를 직접
수행하기 어려운 경우, 이용자의 보안 통제 요구사항이 반영될 수 있도록 절차 마련
21
Ⅲ
내부업무망 SaaS 이용 보안관리 방안
∙ SaaS 이용을 위한 네트워크 구간에 대한 보호대책(암호화 등) 수립・적용
- SaaS 이용 및 대고객 서비스 네트워크 트래픽 상호 영향 최소화
- SaaS 연계 구간 암호화 적용
SaaS 이용 및 대고객 서비스 네트워크 간 상호 영향 최소화
(네트워크 영향 최소화) 내부업무망의 SaaS 이용 트래픽이 대고객 서비스 네트워크에 부하를
주지 않도록 상호 간섭을 최소화하여 구성
SaaS 연계 구간 암호화 적용
(안전한 암호화 통신 적용) SaaS 연계 네트워크 구간에서 안전한 통신을 위한 암호화 적용
∙ 접속・이용시 모니터링 및 로그 수집
- SaaS 이용자・관리자 로그 기록 보존
- SaaS 이상행위 및 주요 설정 변경 탐지
- 모니터링 체계 구축
SaaS 이용자・관리자 로그 기록 보존
(SaaS 로그 보존) SaaS 이용 시 제공자가 이용자・관리자 로그를 1년 이상 보존*하도록 설정
* 「전자금융감독규정」
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 0개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.