2026년 전자금융기반시설 보안 취약점 평가기준 안내서 제1조 (2026년 전자금융기반시설 보안 취약점 평가기준 안내서(배포용))
1. 공식 조문 원문
발간번호 2026-비정기-AGR-보안평가-653
(배포용)
FINANCIAL SECURITY
INSTITUTE
CONTENTS
1 평가 개요································································································ 1
2 평가 방법································································································ 2
3 평가 절차································································································ 3
참고
전자금융기반시설 보안 취약점 평가기준·················································· 7
2
2026년 전자금융기반시설 보안 취약점 평가기준 안내서
1
평가 개요
v (개요) 「보안 취약점 분석・평가」란, 전자금융기반시설의 안전성과 신뢰성을 저해하는 사이버
위협에 대응하기 위해 잠재된 보안 위협을 찾고 이를 개선하기 위한 사전 예방 활동을 의미
v (평가대상) 금융회사 및 전자금융업자(이하 금융회사)는 관계 법령에서 정한 내용에 따라
전자금융 업무를 처리하기 위한 정보처리시스템(전자금융기반시설1))을 대상으로 취약점을
분석하고 이를 평가
v (평가주기) 공개용 홈페이지 점검은 연 2회 이상, 전자금융기반시설 점검은 연 1회 이상 평가
참고 전자금융기반시설 보안 취약점 분석・평가 관계 법령
【평가대상 및 절차 관련】
- 전자금융거래법 제21조의3 (전자금융기반시설의 취약점 분석・평가)
- 전자금융거래법 시행령 제11조의5 (전자금융기반시설 취약점 분석・평가의 내용), 제11조의6 (전
자금융기반시설 취약점 분석・평가의 절차 및 방법 등)
【평가주기 관련】
- 전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석・평가 주기, 내용 등)
- 전자금융감독규정시행세칙 제7조의2(전자금융기반시설의 취약점 분석・평가의 내용)
※ 자세한 내용은 “국가법령정보센터(http://www.law.go.kr)” 또는 “전자금융감독규정 해설서(2025.8, 금융감독원)”
등을 참고
1) 전자금융기반시설 : 전자금융거래에 이용되는 정보처리시스템 및 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제2
조제1항제1호에 따른 정보통신망을 의미
- 전자금융거래 : 금융회사 또는 전자금융업자가 전자적 장치를 통하여 금융상품 및 서비스를 제공(이하 “전자금융업무”라
한다)하고, 이용자가 금융회사 또는 전자금융업자의 종사자와 직접 대면하거나 의사소통을 하지 아니하고 자동화된
방식으로 이를 이용하는 거래를 말한다.
- 정보통신망 : 「전기통신사업법」 제2조제2호에 따른 전기통신설비를 이용하거나 전기통신설비와 컴퓨터 및 컴퓨터의
이용기술을 활용하여 정보를 수집・가공・저장・검색・송신 또는 수신하는 정보통신체제를 말한다.
1
FINANCIAL SECURITY
INSTITUTE
2
평가 방법
본 안내서의 보안 취약점 분석・평가 방법 및 절차는 단순 참고용도로 평가전문기관에서 보유하고
있는 평가 방법 또는 금융회사 내부에서 정한 절차 및 기준을 직접 또는 변형하여 사용해도 무방함
v (평가 방법) 취약점 평가 수행 시 금융회사가 자체전담반을 구성하여 운영하는 방안과 외부
평가전문기관에 위탁하는 방안으로 구분
- 정보보호최고책임자를 포함한 5인 이상으로 자체전담반을 구성
- 자체전담반 구성 시 구성원 중 100분의 30 이상은 「정보보호산업의 진흥에 관한 법률
시행규칙」 제8조의 정보보호 전문서비스 기업 지정기준에서 정한 고급 기술 인력을 갖춘 자로 구성
- 자체전담반을 구성하지 않을 경우 평가전문기관에 위탁 가능
- 평가전문기관은 「전자금융감독규정」 제37조의3(전자금융기반시설의 취약점 분석・평가
전문기관의 지정 등)에서 정의
참고 평가전문기관이란?
【관계 법령】
- 관계 법령에서 정한 평가전문기관으로, 전자금융기반시설에 대해 보안 취약점을 분석・평가할
경우, 정보보호전문서비스기업(약 29개, 2025.11.28. 기준) 또는 침해사고대응기관(금융보안원)에서
수행하도록 규정
- 전자금융감독규정 제37조의3(전자금융기반시설의 취약점 분석・평가 전문기관의 지정 등)
2
2026년 전자금융기반시설 보안 취약점 평가기준 안내서
3
평가 절차
v (평가 절차) 보안 취약점 분석・평가 절차는 5단계로 구성되며, 단계별 주요 행위는 다음과 같음
평가 순서 평가 단계 주요 행위
▼
▼
▼
▼
❍ (계획 수립) 취약점 분석・평가를 실시하기 위해 수행 방법, 수행 절차, 소요 예산 등이 포함된
실행 계획을 수립
❍ (환경 파악) 평가대상에 대한 자산 현황, 업무 현황 등 시스템 운영 및 업무환경을 파악2)
2) 운영 및 업무환경 파악 : 필요에 따라 평가대상 시스템에 대한 보안성 검토 자료 또는 정보보호 정책 및 지침 등을 검토
3
FINANCIAL SECURITY
INSTITUTE
❍ (자산 분석) 자산이 업무 및 서비스에 미치는 영향을 파악하여 자산의 가치(중요도 등)를 산출하는
과정
– (자산 분류) 보유 또는 운영하고 있는 자산의 업무 목적을 파악하여 업무 특성별로 자산을
분류
– (자산 평가) 자산이 가지고 있는 정보의 성격, 자산의 가용성 수준을 복합적으로 평가하여
자산의 중요도를 결정
[ 자산 중요도 분류 예시 ]
역할 점수
서버 네트워크장비 정보보호시스템 영향
중요도 (등급)
-중요DB -인터넷연결구간 -침입차단시스템
1그룹 4 -금전적 손실 발생 등
서버 등 네트워크장비 등 (인터넷 차단) 등
핵심 -침입차단시스템
-인터넷뱅킹 -뱅킹서버구간
설비 2그룹 3 (뱅킹/대외 등) -정보유출 등
서버 등 -대외구간연결 등
(Core) -암호화 장비 등
-메일,DNS
3그룹 2 -DMZ구간 -침입탐지시스템 -손실이 경미한 경우
서버 등
지원설비 -개발서버 -내부구간
1 -테스트 용도 등
(Peripheral) 기타서버 네트워크장비
정보 성격을 구분
성질의 정도를 산정
❍ (취약점 분석) 자산의 중요도 및 업무 목적 등을 고려하여 자산에 내재된 보안 취약점을 분석
❍ (취약점 평가) 식별된 취약점이 금융회사에 미치는 영향을 파악하기 위해 각 취약점에 대한
위험도와 자산의 가치를 고려하여 분야별로 취약 수준을 평가
❍ (평가 지수 산출) 식별된 취약점에 대한 자산 가치, 취약점, 재발생률 등을 종합적으로 분석
하여 금융회사의 전반적인 정보보호 관리 상황을 정량적으로 평가
4
2026년 전자금융기반시설 보안 취약점 평가기준 안내서
❍ (우선순위 산정) 식별된 취약점을 목록화하고 금융회사 업무 및 서비스 환경을 고려하여 조치
우선순위를 산정
❍ (보안대책 수립) 금융회사의 보안정책, 인터뷰 내용, 우선순위 산정 값 등을 활용하여 종합적인
보안대책을 수립
❍ (이행 계획 수립) 보안대책 수립 내용을 참고하여 취약점에 대한 조치 이행 계획을 수립하고,
이행 결과를 최고경영자에게 보고
❍ (위험 수용) 식별된 취약점의 제거 또는 이에 상응하는 조치가 어려운 경우, 최고경영자의
승인이 필요하고 관련 취약점은 지속적인 관리 및 모니터링 필요
5
참고
전자금융기반시설
보안 취약점 평가기준
7
참고 전자금융기반시설 보안 취약점 평가기준
정보보호 관리체계
v 평가기준
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
정보보안 관련법규 위반에 관한 제재기준 및 전자금융거래법 제21조(안전성의 확보의무)
1 5
절차수립 및 운영 여부 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
전자금융거래법 제21조(안전성의 확보의무)
정보기술(IT)부문계획 매년 수립 및 운용
2 5 전자금융감독규정 제36조의2(정보기술부문 계획서 제출 절차 등)
여부
전자금융감독규정시행세칙 제3조(자체 보안성심의 기준 등)
전자금융거래법 제21조(안전성의 확보의무)
3 정보처리시스템 관련 전담조직 운영 여부 5
전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
전자금융거래법 제21조(안전성의 확보의무)
4 전자금융업무 관련 전담조직 운영 여부 5
전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
IT 아웃소싱(이하 ‘IT자회사’포함) 전자금융거래법 제21조(안전성의 확보의무)
5 5
통제/관리 조직(인력포함) 운영 여부 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
- 7 -
8
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융거래법 제21조의2(정보보호최고책임자 지정)
6 정보보호최고책임자(CISO) 지정 여부 5
전자금융감독규정 제6조의2(정보보호최고책임자의 지정대상)
정기적으로 수행되는 임직원 정보보안
관련법규 준수여부 점검결과에 대한 전자금융거래법 제21조(안전성의 확보의무)
7 5
임원(정보보호최고책임자, 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
최고경영자)보고 여부
정보보호 관련 사항을 심의・의결하는 전자금융거래법 제21조(안전성의 확보의무)
8 5
정보보호위원회 설치 및 운영 여부 전자금융감독규정 제8조의2(정보보호위원회 운영)
전자금융거래법 제21조(안전성의 확보의무)
9 정보보보호위원회 구성의 적정성 여부 5
전자금융감독규정 제8조의2(정보보호위원회 운영)
정보보호위원회 심의・의결 사항에 관한 전자금융거래법 제21조(안전성의 확보의무)
10 5
적정성 여부 전자금융감독규정 제8조의2(정보보호위원회 운영)
정보보호위원회 심의・의결 사항에 관한
전자금융거래법 제21조(안전성의 확보의무)
11 임원(정보보호최고책임자, 최고경영자) 5
전자금융감독규정 제8조의2(정보보호위원회 운영)
보고 여부
임직원의 정보보호역량 강화를 위한 전자금융거래법 제21조(안전성의 확보의무)
12 5
교육계획 수립・시행 여부 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
13 전년도 교육계획 시행 결과 평가 및 금년도 5 전자금융거래법 제21조(안전성의 확보의무)
- 8 -
9
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
교육계획 반영 여부 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
건물 안전대책 및 출입통제 보안대책의 전자금융거래법 제21조(안전성의 확보의무)
14 5
수립/운용 여부 전자금융감독규정 제9조(건물에 관한 사항)
전산실 건물의 안정성을 위한 기준 전자금융거래법 제21조(안전성의 확보의무)
15 5
수립/운용 여부 전자금융감독규정 제10조(전원, 공조 등 설비에 관한 사항)
전산실의 재해, 출입, 접근통제 등 안전 및 전자금융거래법 제21조(안전성의 확보의무)
16 5
보안 준수 여부 전자금융감독규정 제11조(전산실 등에 관한 사항)
국내 본점을 둔 금융회사의 전산실 및 전자금융거래법 제21조(안전성의 확보의무)
17 5
재해복구센터 국내 설치 여부 전자금융감독규정 제11조(전산실 등에 관한 사항)
전산실내 무선통신망 설치 및 운용 금지 전자금융거래법 제21조(안전성의 확보의무)
18 5
여부 전자금융감독규정 제11조(전산실 등에 관한 사항)
인가된 사용자 외 단말기 무단조작 방지 전자금융거래법 제21조(안전성의 확보의무)
19 5
여부 전자금융감독규정 제12조(단말기 보호대책)
정보처리시스템 접속과 관련하여
전자금융거래법 제21조(안전성의 확보의무)
20 사용자인가 여부를 확인할 수 있는 기록 5
전자금융감독규정 제12조(단말기 보호대책)
유지 여부
강화된 보호대책이 적용되는 중요단말기 전자금융거래법 제21조(안전성의 확보의무)
21 5
지정 여부 전자금융감독규정 제12조(단말기 보호대책)
- 9 -
10
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
단말기에서 보조기억매체 등
전자금융거래법 제21조(안전성의 확보의무)
22 접근통제(정보유출, 악성코드 감염 방지 등) 5
전자금융감독규정 제12조(단말기 보호대책)
여부
전자금융거래법 제21조(안전성의 확보의무)
23 전산자료 보유현황 관리 여부 5
전자금융감독규정 제13조(전산자료 보호대책)
전자금융거래법 제21조(안전성의 확보의무)
24 전산자료 책임자 지정 여부 5
전자금융감독규정 제13조(전산자료 보호대책)
전산자료 및 전산장비의 반출/반입 통제 전자금융거래법 제21조(안전성의 확보의무)
25 5
여부 전자금융감독규정 제13조(전산자료 보호대책)
보조기억매체 등 전산자료에 대한 전자금융거래법 제21조(안전성의 확보의무)
26 5
안전지출 및 파기계획 수립 및 운용 여부 전자금융감독규정 제13조(전산자료 보호대책)
보조기억매체 보유현황 및 관리실태에 전자금융거래법 제21조(안전성의 확보의무)
27 5
관한 정기점검 및 책임자 확인 여부 전자금융감독규정 제13조(전산자료 보호대책)
전산자료의 정기백업/소산 등 백업내역에 전자금융거래법 제21조(안전성의 확보의무)
28 5
관한 기록 및 관리 여부 전자금융감독규정 제13조(전산자료 보호대책)
전자금융거래법 제21조(안전성의 확보의무)
29 전산자료 중요도 분류기준 수립 여부 5
전자금융감독규정 제13조(전산자료 보호대책)
- 10 -
11
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융거래법 제21조(안전성의 확보의무)
30 주요 백업 전산자료에 대한 정기 검증 여부 5
전자금융감독규정 제13조(전산자료 보호대책)
전자금융거래법 제21조(안전성의 확보의무)
31 이용자 정보 조회 및 출력에 대한 통제 여부 5 전자금융감독규정 제13조(전산자료 보호대책)
전자금융감독규정시행세칙 제2조의5(법인 이용자 정보의 사용에 대한 동의)
테스트 시 이용자 정보
전자금융거래법 제21조(안전성의 확보의무)
사용금지(부하테스트 등의 불가피한 경우
32 5 전자금융감독규정 제13조(전산자료 보호대책)
이용자정보 변환 사용 및 테스트 종료즉시
전자금융감독규정시행세칙 제2조의5(법인 이용자 정보의 사용에 대한 동의)
삭제) 여부
정보처리시스템 가동기록은 접속의 전자금융거래법 제21조(안전성의 확보의무)
33 5
성공여부 상관없이 1년 이상 보존 여부 전자금융감독규정 제13조(전산자료 보호대책)
단말기에 이용자 정보 등 주요정보 보관 전자금융거래법 제21조(안전성의 확보의무)
34 5
금지 여부 전자금융감독규정 제13조(전산자료 보호대책)
전자금융거래법 제21조(안전성의 확보의무)
35 단말기 공유 금지 여부 5
전자금융감독규정 제13조(전산자료 보호대책)
단말기 내 주요정보 보관 필요시, 관련 절차 전자금융거래법 제21조(안전성의 확보의무)
36 5
수립 여부 전자금융감독규정 제13조(전산자료 보호대책)
주요 정보처리시스템에 대한 운영 매뉴얼 등 전자금융거래법 제21조(안전성의 확보의무)
37 5
작성 여부 전자금융감독규정 제14조(정보처리시스템 보호대책)
- 11 -
12
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
정상작동여부 확인을 위한 정보처리시스템
전자금융거래법 제21조(안전성의 확보의무)
38 자원 상태의 감시, 경고 및 제어가 가능한 5
전자금융감독규정 제14조(정보처리시스템 보호대책)
모니터링 시스템 설치 및 운영 여부
시스템 통합, 전환 및 재개발시
전자금융거래법 제21조(안전성의 확보의무)
39 정보처리시스템의 운영에 지장을 초래하지 5
전자금융감독규정 제14조(정보처리시스템 보호대책)
않도록 통제절차 마련 여부
운영체계, 시스템 유틸리티 등의 긴급하고
전자금융거래법 제21조(안전성의 확보의무)
40 중요한 보정(patch) 사항에 대하여는 즉시 5
전자금융감독규정 제14조(정보처리시스템 보호대책)
보정 여부
중요도에 따른 운영체제(Operating
System) 및 설정내용 등의 정기 백업, 전자금융거래법 제21조(안전성의 확보의무)
41 5
원격안전지역 소산 및 백업자료 1년 이상 전자금융감독규정 제14조(정보처리시스템 보호대책)
기록/관리 여부
정보처리시스템의 운영체제 계정으로 전자금융거래법 제21조(안전성의 확보의무)
42 5
로그인할 경우 이중인증 절차 적용 여부 전자금융감독규정 제14조(정보처리시스템 보호대책)
정보처리시스템 운영체제 계정에 대한
전자금융거래법 제21조(안전성의 확보의무)
43 작업 내역 등 상시 모니터링 체계 수립 여부 및 5
전자금융감독규정 제14조(정보처리시스템 보호대책)
이상징후 발생 시 통제 조치 시행 여부
정보처리시스템 사용 현황 및 추이 분석 등
44 5 전자금융거래법 제21조(안전성의 확보의무)
정기적 실시 여부
- 12 -
13
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융감독규정 제25조(정보처리시스템의 성능관리)
전자금융거래법 제21조의3(전자금융기반시설의 취약점 분석ㆍ평가)
전자금융기반시설의 취약점 분석・평가는 전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기,
45 연 1회 이상(홈페이지에 대해서는 6개월에 5 내용 등)
1회 이상) 실시 여부 전자금융감독규정시행세칙 제7조의2(전자금융기반시설의 취약점 분석ㆍ평가의
내용)
전자금융거래법 o (전자금융거래법)
전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기,
취약점 분석・평가결과에 따른 취약점 제거
46 5 내용 등)
또는 이에 상응하는 조치 시행 여부
전자금융감독규정시행세칙 제7조의2(전자금융기반시설의 취약점 분석ㆍ평가의
내용)
전자금융거래법 o (전자금융거래법)
전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기,
취약점 제거 또는 이에 상응하는 조치가
47 5 내용 등)
불가한 경우 최고경영자 승인 취득 여부
전자금융감독규정시행세칙 제7조의2(전자금융기반시설의 취약점 분석ㆍ평가의
내용)
전자금융거래법 o (전자금융거래법)
취약점 분석・평가결과에 대한 이행계획 전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기,
48 5
수립 여부 및 최고경영자 보고 여부 내용 등)
전자금융감독규정시행세칙 제7조의2(전자금융기반시설의 취약점 분석ㆍ평가의
- 13 -
14
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
내용)
해킹 등을 방지하기 위한 정보보호시스템 전자금융거래법 제21조(안전성의 확보의무)
49 5
설치 및 운영 여부 전자금융감독규정 제15조(해킹 등 방지대책)
내부 단말기의 정보보호시스템을 우회한 전자금융거래법 제21조(안전성의 확보의무)
50 인터넷 등 외부 통신망(무선통신망 포함) 5 전자금융감독규정 제15조(해킹 등 방지대책)
접속 차단 여부 전자금융감독규정시행세칙 제2조의3(망분리 적용 예외)
내부통신망과 연결된 내부 업무용시스템이 전자금융거래법 제21조(안전성의 확보의무)
51 인터넷(무선통신망 포함) 등 외부통신망과 5 전자금융감독규정 제15조(해킹 등 방지대책)
분리・차단 및 접속 금지 여부 전자금융감독규정시행세칙 제2조의3(망분리 적용 예외)
내부통신망에서의 파일 배포기능 이용 시 전자금융거래법 제21조(안전성의 확보의무)
52 5
파일 무결성 검증 수행 여부 전자금융감독규정 제15조(해킹 등 방지대책)
전산실 내에 위치한 정보처리시스템과
해당 정보처리시스템의 운영, 개발, 보안 전자금융거래법 제21조(안전성의 확보의무)
53 목적으로 직접 접속하는 단말기가 인터넷 5 전자금융감독규정 제15조(해킹 등 방지대책)
등 외부통신망으로부터 물리적으로 분리 전자금융감독규정시행세칙 제2조의3(망분리 적용 예외)
여부
전자금융거래법 제21조(안전성의 확보의무)
정보보호시스템에 최소한의 서비스번호와
54 5 전자금융감독규정 제15조(해킹 등 방지대책)
기능 적용 여부
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
- 14 -
15
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융거래법 제21조(안전성의 확보의무)
정보보호시스템의 업무목적 이외 기능 및
55 5 전자금융감독규정 제15조(해킹 등 방지대책)
프로그램 제거 여부
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
전자금융거래법 제21조(안전성의 확보의무)
정보보안 정책 승인 및 적용 시, 정책
56 5 전자금융감독규정 제15조(해킹 등 방지대책)
등록,변경,삭제 내용에 대한 보관 여부
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
전자금융거래법 제21조(안전성의 확보의무)
57 정보보호시스템 원격관리 차단 여부 5 전자금융감독규정 제15조(해킹 등 방지대책)
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
전자금융거래법 제21조(안전성의 확보의무)
정보보호시스템 원격관리 이용 시, 원격
58 5 전자금융감독규정 제15조(해킹 등 방지대책)
접속에 관한 보안대책 수립 여부
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
전자금융거래법 제21조(안전성의 확보의무)
59 정보보호시스템 작동상태 모니터링 여부 5 전자금융감독규정 제15조(해킹 등 방지대책)
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
전자금융거래법 제21조(안전성의 확보의무)
정보보호시스템에 대한 백업 및 복구절차
60 5 전자금융감독규정 제15조(해킹 등 방지대책)
수립 및 시행 여부
전자금융감독규정시행세칙 제2조의6(정보보호시스템 운영)
61 정보보호시스템 책임자 지정/운영 및 5 전자금융거래법 제21조(안전성의 확보의무)
- 15 -
16
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
운영결과 1년 이상 보존 여부 전자금융감독규정 제15조(해킹 등 방지대책)
무선통신망 이용 업무의
전자금융거래법 제21조(안전성의 확보의무)
62 정보보호최고책임자 승인 및 사전 지정 5
전자금융감독규정 제15조(해킹 등 방지대책)
여부
사용자인증, 암호화 등 무선통신망 전자금융거래법 제21조(안전성의 확보의무)
63 5
보안대책 수립 전자금융감독규정 제15조(해킹 등 방지대책)
금융회사 내부망에 연결된
정보처리시스템이 지정 된 업무 용도와
전자금융거래법 제21조(안전성의 확보의무)
64 사용 지역(zone) 이외의 무선통신망에 5
전자금융감독규정 제15조(해킹 등 방지대책)
접속하는 것을 차단하기 위한 차단시스템
구축 여부
무선통신망 실시간 모니터링체계 운영 전자금융거래법 제21조(안전성의 확보의무)
65 5
여부 전자금융감독규정 제15조(해킹 등 방지대책)
악성코드 감염・확산 방지, 피해 최소화 및 전자금융거래법 제21조(안전성의 확보의무)
66 5
복구를 위한 대책을 수립・운용 여부 전자금융감독규정 제16조(악성코드 감염 방지대책)
중요 단말기의 악성코드 감염 여부 정기 전자금융거래법 제21조(안전성의 확보의무)
67 5
점검 여부 전자금융감독규정 제12조(단말기 보호대책)
전자금융거래법 제21조(안전성의 확보의무)
68 공개용 웹서버의 DMZ구간내 설치 여부 5
전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
69 공개용 웹서버를 네트워크 및 웹 접근 제어 5 전자금융거래법 제21조(안전성의 확보의무)
- 16 -
17
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
수단으로 보호 여부 전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
공개용 웹서버 접근 사용자계정을 전자금융거래법 제21조(안전성의 확보의무)
70 5
업무관련자로 제한 여부 전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
공개용 웹서버에 접근할 수 있는
전자금융거래법 제21조(안전성의 확보의무)
71 사용자계정은 아이디 비밀번호 이외에 5
전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
추가인증수단 적용 여부
공개용 웹서버 제공이외 다른 서비스 및 전자금융거래법 제21조(안전성의 확보의무)
72 5
시험/개발도구 등의 사용 제한 여부 전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
홈페이지에 자료를 게시하는 절차 및 전자금융거래법 제21조(안전성의 확보의무)
73 5
내부통제 방안 수립/운용 여부 전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
개인정보의 유출 및 위/변조를 방지하기 전자금융거래법 제21조(안전성의 확보의무)
74 5
위한 보안조치 여부 전자금융감독규정 제17조(홈페이지 등 공개용 웹서버 관리대책)
단말기에서 음란, 도박 등 업무와 무관한
전자금융거래법 제21조(안전성의 확보의무)
75 프로그램 및 인터넷사이트에 대한 접근 5
전자금융감독규정 제15조(해킹 등 방지대책)
통제 여부
내/외부 IP주소의 인터넷 접속내용 1년이상 전자금융거래법 제21조(안전성의 확보의무)
76 5
별도 기록/보관 여부 전자금융감독규정 제18조(IP주소 관리대책)
77 암호프로그램 담당자 지정 여부 5 전자금융거래법 제21조(안전성의 확보의무)
- 17 -
18
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융감독규정 제19조(암호프로그램 및 키 관리 통제)
암호프로그램의 비담당자 이용에 관한 전자금융거래법 제21조(안전성의 확보의무)
78 5
통제 여부 전자금융감독규정 제19조(암호프로그램 및 키 관리 통제)
암호프로그램에 대한 원시프로그램 별도 전자금융거래법 제21조(안전성의 확보의무)
79 5
보관 여부 전자금융감독규정 제19조(암호프로그램 및 키 관리 통제)
암호 및 인증시스템에 적용되는 키에
전자금융거래법 제21조(안전성의 확보의무)
80 대하여 주입/운용/갱신/폐기에 대한 절차 5
전자금융감독규정 제19조(암호프로그램 및 키 관리 통제)
및 방법 마련 여부
사용자 인증수단 개인별 부여 및 최소한의 전자금융거래법 제21조(안전성의 확보의무)
81 5
접근권한 부여 등 수립/운용 여부 전자금융감독규정 제13조(전산자료 보호대책)
사용자 인사조치 시 지체없이 해당 사용자
전자금융거래법 제21조(안전성의 확보의무)
82 계정 삭제, 사용 중지, 공동 사용 계정 변경 5
전자금융감독규정 제13조(전산자료 보호대책)
등 정보처리시스템 접근 통제 여부
사용자 계정 공동사용 시 개인별 전자금융거래법 제21조(안전성의 확보의무)
83 5
사용내역에 대한 기록저장 및 관리 여부 전자금융감독규정 제13조(전산자료 보호대책)
정보처리시스템 관리자에 대한 적절한 전자금융거래법 제21조(안전성의 확보의무)
84 5
통제장치 마련 및 운용 여부 전자금융감독규정 제13조(전산자료 보호대책)
- 18 -
19
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
정보처리시스템 관리자
전자금융거래법 제21조(안전성의 확보의무)
85 주요업무관련행위의 책임자 이중 확인 및 5
전자금융감독규정 제13조(전산자료 보호대책)
모니터링 여부
전자금융거래법 제21조(안전성의 확보의무)
86 사용자 비밀번호에 관한 주기적 변경 여부 5
전자금융감독규정 제19조의2(사용자 인증수단 관리)
전자금융거래법 제21조(안전성의 확보의무)
87 사용자 비밀번호 보관시 암호화 여부 5
전자금융감독규정 제19조의2(사용자 인증수단 관리)
사용자 비밀번호 연속 입력 오류 시 즉시 전자금융거래법 제21조(안전성의 확보의무)
88 5
접속 차단 여부 전자금융감독규정 제19조의2(사용자 인증수단 관리)
정보처리시스템 및 전산자료에 보관하고 전자금융거래법 제21조(안전성의 확보의무)
89 5
있는 이용자 비밀번호 암호화 보관 여부 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
이용자 비밀번호 조회 금지 및 불가피한 전자금융거래법 제21조(안전성의 확보의무)
90 5
경우 조회사유 및 내용 기록 관리 여부 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
이용자 비밀번호 등록 시 제3자가 쉽게 전자금융거래법 제21조(안전성의 확보의무)
91 5
유추 할 수 있는 비밀번호의 설정 금지 여부 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
이용자 비밀번호가 일정횟수 입력오류 시
전자금융거래법 제21조(안전성의 확보의무)
92 해당비밀번호 이용거래에 대한 즉시 중지 5
전자금융감독규정 제34조의3(이용자 비밀번호 관리)
여부
- 19 -
20
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
이체비밀번호 등 동일한 비밀번호가
다양한 형태의 전자금융거래에 공통으로 전자금융거래법 제21조(안전성의 확보의무)
93 5
이용되는 경우 입력오류 횟수는 이용되는 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
모든 전자금융거래에 대한 통산 여부
이용 중지된 이용자 비밀번호의 재부여 전자금융거래법 제21조(안전성의 확보의무)
94 5
또는 거래재개 시 본인확인 절차 적용 여부 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
신규거래, 비밀번호 변경, 이체 신청 등
전자금융거래법 제21조(안전성의 확보의무)
95 비밀번호를 등록/사용하는 경우 사전에 5
전자금융감독규정 제34조의3(이용자 비밀번호 관리)
신청서등에 기재 금지 여부
비밀번호를 등록・사용하는 경우 핀패드 등
보안장치를 이용 또는 사후에 전자적 전자금융거래법 제21조(안전성의 확보의무)
96 5
장치를 이용하여 직접 입력하는 방식의 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
운영 여부
전산원장 변경을 위한 변경절차 수립 및 전자금융거래법 제21조(안전성의 확보의무)
97 5
운용 여부 전자금융감독규정 제27조(전산원장 통제)
전산원장 변경절차에 변경 대상 및 방법 전자금융거래법 제21조(안전성의 확보의무)
98 5
포함 여부 전자금융감독규정 제27조(전산원장 통제)
전산원장 변경절차에 변경 권한자 지정 전자금융거래법 제21조(안전성의 확보의무)
99 5
포함 여부 전자금융감독규정 제27조(전산원장 통제)
- 20 -
21
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전산원장 변경 절차에 변경 전후 내용 전자금융거래법 제21조(안전성의 확보의무)
100 5
자동기록 및 보존 포함 여부 전자금융감독규정 제27조(전산원장 통제)
전산원장 변경절차에 변경내용의 전자금융거래법 제21조(안전성의 확보의무)
101 5
정당여부에 대한 제3자 확인 포함 여부 전자금융감독규정 제27조(전산원장 통제)
대차대조표 등 중요자료 계상액과 각종
보조부/거래기록/전산원장파일의 계상액에 전자금융거래법 제21조(안전성의 확보의무)
102 5
대한 상호일치여부에 대한 전산시스템을 통한 전자금융감독규정 제27조(전산원장 통제)
주기적인 확인 여부
전산원장 불일치 원인과 조치 내용을 전자금융거래법 제21조(안전성의 확보의무)
103 5
전산자료형태로 5년간 보존 여부 전자금융감독규정 제27조(전산원장 통제)
중요원장의 조회, 수정, 삭제, 삽입한
전자금융거래법 제21조(안전성의 확보의무)
104 작업자와 작업내용 기록 및 5년간 보존 5
전자금융감독규정 제27조(전산원장 통제)
여부
사고위험도가 높은 거래에 대한
전자금융거래법 제21조(안전성의 확보의무)
105 전산시스템 기반의 책임자 이중확인 절차 5
전자금융감독규정 제28조(거래통제 등)
적용 여부
전산원장, 주요정보, 이용자정보 등이
전자금융거래법 제21조(안전성의 확보의무)
106 저장된 정보처리시스템 중요작업에 대한 5
전자금융감독규정 제13조(전산자료 보호대책)
책임자 이중확인 여부
- 21 -
22
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
일괄작업(batch) 수행을 위한 절차 전자금융거래법 제21조(안전성의 확보의무)
107 5
수립/운용 여부 전자금융감독규정 제30조(일괄작업에 대한 통제)
전자금융거래법 제21조(안전성의 확보의무)
사업 추진 시 내부통제 기준 수립/운용
108 5 전자금융감독규정 제20조(정보처리시스템 구축 및 전자금융거래 관련 사업
여부
추진)
계약 체결 시 내부통제 절차 수립/운용 전자금융거래법 제21조(안전성의 확보의무)
109 5
여부 전자금융감독규정 제21조(정보처리시스템 구축 및 전자금융거래 관련 계약)
전자금융거래법 제21조(안전성의 확보의무)
110 정보처리시스템 감리 지침 수립/운용 여부 5
전자금융감독규정 제22조(정보처리시스템 감리)
정보기술부문의 내부통제를 위한 직무분리 전자금융거래법 제21조(안전성의 확보의무)
111 5
기준 수립/운용 여부 전자금융감독규정 제8조의3(직무의 분리)
전자금융거래법 제21조(안전성의 확보의무)
프로그램 등록/변경/폐기 방법에 관한 절차
112 5 전자금융감독규정 제29조(프로그램 통제)
수립 및 운영 여부
전자금융감독규정시행세칙 제2조의7(프로그램 통제)
전자금융거래법 제21조(안전성의 확보의무)
신규 업무 및 표준 제정 시 보안성 심의
113 5 전자금융감독규정 제36조(자체 보안성심의)
여부
전자금융감독규정시행세칙 제3조(자체 보안성심의 기준 등)
114 업무지속성 확보방안에 상황별 대응절차 5 전자금융거래법 제21조(안전성의 확보의무)
- 22 -
23
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보방안에 백업 또는
전자금융거래법 제21조(안전성의 확보의무)
115 재해복구센터를 활용한 재해복구계획 포함 5
전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
여부
업무지속성 확보방안에 비상대응조직의 전자금융거래법 제21조(안전성의 확보의무)
116 5
구성 및 운용 포함 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보방안에 입력대행, 수작업 전자금융거래법 제21조(안전성의 확보의무)
117 5
등의 조건 및 절차 포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보방안에 모의 훈련의 실시 전자금융거래법 제21조(안전성의 확보의무)
118 5
포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보방안에 유관기관 및 전자금융거래법 제21조(안전성의 확보의무)
119 5
관련업체와의 비상연락체계 포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보방안에 보고 및 전자금융거래법 제21조(안전성의 확보의무)
120 5
대외통보의 범위와 절차 포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
업무지속성 확보대책을 매년 1회 이상 점검 전자금융거래법 제21조(안전성의 확보의무)
121 5
및 최신상태 유지 및 관리 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
정보처리시스템 및 데이터저장장치 등
전자금융거래법 제21조(안전성의 확보의무)
122 주요 전산장비의 이중화 구축 또는 5
전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
예비장치 확보 여부
- 23 -
24
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
주전산센터와 일정거리 이상 떨어진
전자금융거래법 제21조(안전성의 확보의무)
123 안전장소에 재해복구센터 구축 및 운영 5
전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
여부
적정한 규모와 인력을 구비한 전자금융거래법 제21조(안전성의 확보의무)
124 5
재해복구센터 구축 및 운영 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
전자금융거래법 제21조(안전성의 확보의무)
125 재해복구 목표시간 내 재해복구 가능 여부 5
전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
매년 1회 이상 재해복구센터로 전자금융거래법 제21조(안전성의 확보의무)
126 5
재해복구전환훈련 실시 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
위기대응 행동매뉴얼 또는 비상대책 수립 전자금융거래법 제21조(안전성의 확보의무)
127 5
여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
위기대응 행동매뉴얼 또는 비상대책에 전자금융거래법 제21조(안전성의 확보의무)
128 5
업무지속성 확보대책의 반영 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
연 1회 해킹, 디도스공격 등 침해사고 대응
전자금융거래법 제21조(안전성의 확보의무)
129 및 복구훈련 실시와 침해사고대응기관에 5
전자금융감독규정 제37조의6(침해사고대응기관 지정 및 업무범위 등)
제출 여부
금융위원회 주관 금융분야 전자금융거래법 제21조(안전성의 확보의무)
130 5
합동비상대응훈련 실시 여부 전자금융감독규정 제24조(비상대응훈련 실시)
- 24 -
25
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융거래법 제21조(안전성의 확보의무)
131 전자금융거래 시 암호화 통신 여부 5
전자금융감독규정 제34조(전자금융거래 시 준수사항)
전자금융거래 시 비대면 전자금융거래를
전자금융거래법 제21조(안전성의 확보의무)
132 허용하지 않는 계좌개설 서비스를 제공할 5
전자금융감독규정 제34조(전자금융거래 시 준수사항)
수 있도록 시스템 구축 여부
전자금융거래 시 중요거래정보에 대한
전자금융거래법 제21조(안전성의 확보의무)
133 문자메시지 및 이메일서비스를 제공할 수 5
전자금융감독규정 제34조(전자금융거래 시 준수사항)
있도록 시스템 구축 여부
전자금융거래 시 전자금융거래에 사용되는
전자금융거래법 제21조(안전성의 확보의무)
134 접근매체의 본인 실명증표 확인 후 교부 5
전자금융감독규정 제34조(전자금융거래 시 준수사항)
여부
전자금융거래에 관한 거래인증수단 채택시
전자금융거래법 제21조(안전성의 확보의무)
135 안전성, 보안성, 이용편의성 등을 충분히 5
전자금융감독규정 제34조(전자금융거래 시 준수사항)
고려 여부
전자금융거래의 종류・성격・위험수준 등을 전자금융거래법 제21조(안전성의 확보의무)
136 5
고려한 인증방법 사용 여부 전자금융감독규정 제34조의2(인증방법 사용기준)
이용자 비밀번호 유출위험 및 관리에 관한 전자금융거래법 제21조(안전성의 확보의무)
137 5
사항 공지 여부 전자금융감독규정 제35조(이용자 유의사항 공지)
IT외부주문 업무에 대한 업무적정성 검토
138 5 전자금융거래법 제21조(안전성의 확보의무)
여부
- 25 -
26
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융감독규정 제8조(인력, 조직 및 예산)
IT외부주문 계약 체결시 계약내용의 적정성 전자금융거래법 제21조(안전성의 확보의무)
139 5
검토 여부 전자금융감독규정 제8조(인력, 조직 및 예산)
외부주문 등의 입찰・계약・수행・완료 등 각 전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
140 단계별로 금융감독원장이 정하는 5 전자금융감독규정 제60조(외부주문등에 대한 기준)
보안관리방안 준수 여부 전자금융감독규정시행세칙 제9조의2(외부주문등에 대한 기준)
외부주문 시 내부통제방안 수립 및 운용 전자금융거래법 제21조(안전성의 확보의무)
141 5
여부 전자금융감독규정 제8조(인력, 조직 및 예산)
외부주문 시 정보처리시스템 개발업무에
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
142 사용되는 업무장소 및 전산설비는 내부 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
업무용과 분리하여 설치・운영 여부
외부주문 시 금융기관과 이용자간
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
143 암호화정보 해독 및 원장 등 중요 데이터 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
변경 금지 여부
외부주문 시 계좌번호, 비밀번호 등 이용자 전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
144 5
금융정보 보관 및 유출 금지 여부 전자금융감독규정 제60조(외부주문등에 대한 기준)
외부주문 시 접근매체 위/변조, 해킹,
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
145 개인정보유출 등에 대비한 보안대책 수립 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
여부
- 26 -
27
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
외부주문 시 금융기관과
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
146 전자금융보조업자간의 접속은 전용회선 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
사용 여부
외부주문 시 정보처리시스템 장애 등 전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
147 5
서비스 중단에 대비한 비상대책 수립 여부 전자금융감독규정 제60조(외부주문등에 대한 기준)
외부주문 시 중요전산자료의 백업자료
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
148 보존 및 백업설비 확보 등 백업대책 수립 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
여부
외부주문 사항에 대해 연1회 이상
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
149 재무건전성 평가 및 주요 경영활동 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
상시모니터링 여부
외부주문 사항에 대해 연1회 이상 서비스 전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
150 5
품질수준 평가 여부 전자금융감독규정 제60조(외부주문등에 대한 기준)
외부주문 사항에 대해 사전 동의 없는
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
151 재위탁, 계약업체 변경 금지(사전 동의시 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
계약서 기재사항 포함) 여부
외부주문 사항에 대해 위탁회사가
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
152 전자금융거래정보 보호와 관련된 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
전산장비・소프트웨어 개발,운영,유지관리
- 27 -
28
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
업무 재위탁 시, 금융거래 정보 변경사항에
대해 위탁회사 또는 원수탁업자가 이를
관리, 통제할 수 있는 절차 마련 여부
외부주문 사항에 대해 위탁된
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
153 금융거래정보가 위탁회사의 전산실 내 5
전자금융감독규정 제60조(외부주문등에 대한 기준)
관리 및 보관 여부
외부주문 시 업무 수행인력에 대한 사전
신원조회 실시, 대표자 신원보증서 징구, 전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
154 5
인력변경시 인수인계에 관한사항 등 전자금융감독규정 제60조(외부주문등에 대한 기준)
업무수행인력에 관한 관리방안 수립 여부
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
외부주문 시 자체 보안성 검토 및 정기
155 5 전자금융감독규정 제60조(외부주문등에 대한 기준)
보안점검 실시 여부
전자금융감독규정시행세칙 제9조의2(외부주문등에 대한 기준)
전자금융거래법 제21조의5(침해사고의 통지 등)
전자금융 사고 관련 사고의 유형 분류,
156 5 전자금융감독규정 제37조의5(정보기술부문 및 전자금융 사고보고)
영향도 등이 포함된 절차를 마련, 운영 여부
전자금융감독규정시행세칙 제7조의4(정보기술부문 사고보고)
전자금융거래법 제21조의5(침해사고의 통지 등)
전자금융 사고 발생 시 지체없이
157 5 전자금융감독규정 제37조의5(정보기술부문 및 전자금융 사고보고)
금융감독원장 보고 여부
전자금융감독규정시행세칙 제7조의4(정보기술부문 사고보고)
- 28 -
29
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
해킹 등 전자적 침해행위로 인한 피해
전자금융거래법 제21조(안전성의 확보의무)
158 발생시 즉시 대처할 수 있도록 적절한 대책 5
전자금융감독규정 제15조(해킹 등 방지대책)
수립 및 운용 여부
전자금융거래법 제9조(금융회사 또는 전자금융업자의 책임)
전자금융사고 시 책임이행을 위한 보험 등
159 5 전자금융감독규정 제5조(전자금융사고 책임이행을 위한 보험 등의 가입에 관한
가입 여부
기준)
전자금융거래법 제9조(금융회사 또는 전자금융업자의 책임)
전자금융사고시 보상한도설정의 적정성
160 5 전자금융감독규정 제5조(전자금융사고 책임이행을 위한 보험 등의 가입에 관한
여부
기준)
전자금융사고 시 책임이행을 위한 준비금 전자금융거래법 제9조(금융회사 또는 전자금융업자의 책임)
161 관리 및 지급에 관한 내부절차 수립 및 운영 5 전자금융감독규정 제5조(전자금융사고 책임이행을 위한 보험 등의 가입에 관한
여부 기준)
위기대응 행동매뉴얼 또는 비상대책에
따라 연 1회의 비상대응훈련을 실시하고 그 전자금융거래법 제21조(안전성의 확보의무)
162 5
결과를 금융위원회에 보고하는지 여부 전자금융감독규정 제24조(비상대응훈련 실시)
확인
침해사고 인지 시 24시간 이내 금융위원회 전자금융거래법 제9조(금융회사 또는 전자금융업자의 책임)
163 5
보고 여부 전자금융감독규정 제37조의4(침해사고 통지의 방법)
164 오픈뱅킹 운영기관에서 정한 기준에 따라 5 전자금융거래법 제21조의3(전자금융기반시설의 취약점 분석ㆍ평가)
- 29 -
30
INSTITUTE
FINANCIAL
SECURITY
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
오픈뱅킹 서비스 보안 점검 실시 및 전자금융감독규정 제37조의2(전자금융기반시설의 취약점 분석ㆍ평가 주기,
이행점검 실시 여부 내용 등)
전자금융거래기록 생성 및 보존・파기 관리
165 5 전자금융거래법 제22조(전자금융거래기록의 생성ㆍ보존 및 파기)
여부
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
클라우드컴퓨팅서비스 이용계약 신규 체결
166 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
시 금융감독원 보고 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
전자금융거래법 제40조(외부주문등에 대한 감독 및 검사)
클라우드컴퓨팅서비스 제공자 변경(합병,
167 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
재위탁 등) 시 금융감독원 보고 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
전자금융거래법 제21조(안전성의 확보의무)
클라우드컴퓨팅서비스 제공자의 서비스
168 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
품질 미이행 시 대응 계획 보고 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
전자금융거래법 제21조(안전성의 확보의무)
클라우드컴퓨팅서비스 이용 업무의 중요도
169 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
평가 기준 수립 및 시행 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
전자금융거래법 제21조(안전성의 확보의무)
클라우드컴퓨팅서비스 제공자의 건전성 및
170 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
안전성에 대한 평가 실시 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
- 30 -
31
[근거조항]
ID 평가항목 위험도 전자금융감독규정 (금융위원회고시 제2025-4호, 2025. 2. 5.)
전자금융감독규정시행세칙 (금융감독원세칙 , 2025. 2. 3.)
전자금융거래법 제21조(안전성의 확보의무)
클라우드컴퓨팅서비스 업무 연속성 계획
171 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
수립 및 안전성 확보 조치 수립 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
전자금융거래법 제21조(안전성의 확보의무)
클라우드컴퓨팅서비스 정보보호위원회
172 5 전자금융감독규정 제14조의2(클라우드컴퓨팅서비스 이용절차 등)
심의 및 의결을 통해 평가 결과 승인 여부
전자금융감독규정시행세칙 제2조의4(클라우드컴퓨팅서비스의 보고)
업무지속성 확보방안에 비상지원인력의 전자금융거래법 제21조(안전성의 확보의무)
173 5
확보 및 운영 포함 여부 전자금융감독규정 제23조(비상대책 등의 수립ㆍ운용)
이용자 비밀번호 변경 시 본인확인 절차 전자금융거래법 제21조(안전성의 확보의무)
174 5
수행 여부 전자금융감독규정 제34조의3(이용자 비밀번호 관리)
정보기술 및 정보보호 분야별 전문 인력과 전자금융거래법 제21조(안전성의 확보의무)
175 5
충분한 예산 확보 여부 전자금융감독규정 제8조(인력, 조직, 교육 및 예산)
- 31 -
32
INSTITUTE
FINANCIAL
SECURITY
가상화 시스템 관리체계
v 평가기준
ID 평가항목 위험도 상세설명
정기적인 가상화 인스턴스(가상머신,
1 5 o 정기적인 가상화 인스턴스(가상머신, 컨테이너) 식별 여부를 점검
컨테이너) 식별 여부
가상화 인스턴스(가상머신, 컨테이너)의
o 가상화 인스턴스(가상머신, 컨테이너) 생성, 변경, 회수 등에 관한 승인 절차
2 생성, 변경, 회수 등에 관한 승인절차 수립 및 3
수립 및 이행 여부를 점검
이행
가상화 인스턴스(가상머신, 컨테이너) 변경에 o 가상화 인스턴스(가상머신, 컨테이너)의 변경(생성, 이동, 삭제, 복사 등)에
3 3
대한 기록 관리 관한 기록 관리 여부를 점검
가상화 인스턴스(가상머신, 컨테이너)의 보안 o 가상화 인스턴스(가상머신, 컨테이너)의 보안 등급(중요도) 측정 및 그에
4 5
등급에 따른 책임자 지정 따른 책임자 지정 여부를 점검
o 보안 취약점을 제거한 표준 이미지(Golden Image) 생성 및 배포 여부를
5 가상머신 구축시 표준 이미지 사용 3
점검
6 주기적인 표준 이미지 보안 검증 수행 3 o 표준 이미지(Golden Image)에 대한 주기적인 보안 점검 수행 여부를 점검
컨테이너 구성 파일에 대한 사전 보안 검증 o 컨테이너 구성 파일(매니페스트 파일, 도커파일 등)의 사전 보안 점검 수행
7 3
수행 여부를 점검
8 시스템 가동기록 보관 5 o 클라우드 시스템에 대한 가동기록 보관(1년 이상) 여부를 점검
- 32 -
33
ID 평가항목 위험도 상세설명
o 가상 시스템 및 가상자원에 대한 성능·용량 모니터링 및 사용 현황·추이
9 시스템에 대한 성능 및 용량 모니터링 5
분석 수행 여부를 점검
10 시스템 운영 매뉴얼 작성 5 o 클라우드 시스템 운영매뉴얼 작성 및 주기적 갱신 여부를 점검
o 장애 발생 시 장애상황기록부(일시, 내용, 조치사항 등) 작성 및 보관 여부를
11 장애 발생시 장애상황기록부 작성 5
점검
o 가상화 인스턴스 및 가상 네트워크 접근통제 정책의 정기 백업과 안전지역
12 시스템 정기 백업 및 보관 여부 5
소산 및 기록 관리(1년 이상) 여부를 점검
재해 또는 장애발생 시 복구를 위한 별도 o 비상시를 대비한 재해 복구 센터 또는 백업센터 등 별도 네트워크 구간
13 5
구간 확보 마련 여부를 점검
시스템 접근 시 강화된 보호대책이 적용된 o 강화된 보호대책이 적용된 단말기를 통한 클라우드 시스템 접근 여부를
14 5
단말기를 통한 접속 점검
가상네트워크 접근통제 정책에 대한 o 가상 네트워크 접근통제 정책의 등록, 변경, 삭제 내용에 대한 보관 여부를
15 5
변경통제 절차 수립 점검
소프트웨어 및 하드웨어 지원 서비스가
16 5 o 지원이 종료(End of Service)된 노후 장비 존재 여부를 점검
종료(EoS)된 노후장비 교체
주기적인 보안패치 및 벤더 권고사항 적용
17 5 o 최신 보안 패치 및 벤더 권고사항 이행 여부를 점검
여부
o 클라우드 관리 플랫폼, 하이퍼바이저 등 클라우드 시스템의 이중화(클러
18 시스템의 이중화 구성 여부 5
스터 구성) 구성 여부를 점검
- 33 -
34
INSTITUTE
FINANCIAL
SECURITY
ID 평가항목 위험도 상세설명
19 업무 특성별 가상 네트워크 구간 분리 구성 5 o 업무 특성별로 가상 네트워크 구간을 적절하게 분리하고 있는지 점검
20 클라우드 시스템과 가상자산 간 IP 분리 구성 5 o 클라우드 시스템과 가상화 인스턴스 간 IP 분리 구성 여부를 점검
- 34 -
35
클라우드 관리체계
v 평가대상
A B
AWS Azure
v 평가기준
ID A B 평가항목 위험도 상세설명
1 o o 통신구간 암호화 적용 여부 5 o HTTP 요청 거부 설정 활성화 및 통신구간 암호화 적용 여부를 점검
2 o 취약한 HTTPS 프로토콜 허용 3 o 취약한 버전의 암호 프로토콜(TLS 1.2 미만) 허용 여부를 점검
3 o 앱 배포 시 취약한 프로토콜 허용 5 o 앱 배포 시 FTP 기반 배포 허용 여부를 점검
소스코드 저장소 접근 시 안전한 o 애플리케이션 소스코드 저장소 접근 시 사설 네트워크 경로 사용
4 o 5
네트워크 경로 사용 여부를 점검
5 o o 가상자원에 대한 퍼블릭 액세스 허용 5 o 가상자원의 퍼블릭 액세스 차단 설정 활성화 여부를 점검
업무 목적 기반 네트워크 분리 및 접근 o 개발·운영 등 목적에 맞는 네트워크 분리 구성 및 접근통제 설정
6 o o 5
통제 여부를 점검
네트워크 접근 제어 설정의 최소 권한 o 네트워크 보안 설정(방화벽, 보안그룹 등)의 최소 권한 원칙 준수 및
7 o o 5
적용 과도한 접근 권한 허용 여부를 점검
- 35 -
36
INSTITUTE
FINANCIAL
SECURITY
ID A B 평가항목 위험도 상세설명
o 네트워크 구성요소(VPC, NAT 등)의 생성·변경·삭제 이력에 대한
8 o o 네트워크 설정 변경 이력 추적 4
감사 로그 기록 여부를 점검
o 데이터 수명주기 정책 정의 및 단계별(암호화, 이동, 파기 등) 자동화·
9 o o 확장 가능한 데이터 수명주기 관리 정의 3
점검 체계 마련 여부를 점검
o 데이터 민감도에 따른 보호 조치 차등 적용 및 설정 오류 탐지 모니터링
10 o o 데이터 민감도에 따른 보호 조치 3
체계 운영 여부를 점검
o 데이터 분류체계(종류, 민감도, 위치, 주기 등) 정의 및 수준별 보호
11 o o 데이터 분류 체계 수립 3
조치·접근 정책 수립 여부를 점검
보안 로그의 안전한 저장 및 장기 보존 o 감사 및 보안 로그의 안전한 저장소 보관 및 무결성·접근 통제 적용
12 o o 5
설정 여부를 점검
o 시스템·네트워크 경계의 접근 로그 기능 활성화 및 사용자 요청·행동
13 o o 접근 로그 수집 기능 활성화 여부 5
추적 가능 여부를 점검
o 로그 상관관계 분석을 통한 위협 이벤트 파악 및 대응 체계 구축
14 o o 보안 로그 및 이벤트 상관 관계 분석 3
여부를 점검
15 o o 가상자원 생성・변경・삭제 행위 추적 5 o 가상자원의 생성·변경·삭제 행위에 대한 추적 로그 수집 여부를 점검
16 o 저장소 임의 삭제 방지 대책 적용 여부 4 o 중요 정보 저장소의 의도치 않은 삭제 방지 대책 적용 여부를 점검
- 36 -
37
ID A B 평가항목 위험도 상세설명
삭제된 저장소 내 데이터 복원 기능 o 중요 정보 저장소 삭제 시 데이터 복원을 위한 복원 기능 활성화
17 o o 5
활성화 여부 여부를 점검
o API 호출 이력(호출자, 시점, 대상 등)의 추적 및 기록 관리 여부를
18 o o API 호출 이력 행위 추적 5
점검
가상자원 상태 및 장애 모니터링 기능 o 가상자원 상태·트래픽·장애 상황에 대한 실시간 모니터링 기능 확보
19 o o 5
적용 여부를 점검
o 신뢰할 수 있는 이미지를 활용한 컴퓨팅 자원 구성 및 이미지·종
20 o o 강화된 이미지 기반 컴퓨팅 리소스 제공 5
속성 무결성 검증 여부를 점검
소프트웨어 및 이미지 무결성 확인 체계 o 모든 소프트웨어 및 이미지의 검증된 출처 확인 및 무결성 검증
21 o o 5
구축 (공급자 또는 자체 서명) 수행 여부를 점검
가상 머신 이미지 또는 템플릿이 외부에
22 o o 5 o 가상 머신 이미지 또는 템플릿의 외부 노출 여부를 점검
노출되지 않도록 설정
o 업무상 불필요하거나 장기간 사용되지 않는 가상자원의 존재 여부를
23 o o 업무상 불필요한 가상자원 존재 3
점검
운영체제 및 플랫폼 구성요소에 대한 o 운영체제 및 소프트웨어 구성요소 보안 업데이트를 위한 정책 설정
24 o o 4
보안 업데이트 정책 설정 여부를 점검
서비스 지원이 종료된(EoS) 런타임 교체
25 o o 5 o 서비스 지원이 종료된(EoS) 버전의 런타임 사용 여부를 점검
여부
- 37 -
38
INSTITUTE
FINANCIAL
SECURITY
ID A B 평가항목 위험도 상세설명
암호화 키 생성・보관・교체・폐기 관리 o 암호키의 생성·저장·변경·폐기에 대한 안전한 관리 방안 수립 여부를
26 o o 5
정책 수립 점검
o 적용된 암호화 알고리즘의 안전한 표준(검증된 알고리즘) 부합 여부를
27 o o 안전한 암호화 알고리즘 적용 5
점검
o 자격증명(키, 비밀번호 등)의 암호화·최소권한 관리, 자동 로테이션 및
28 o o 자격증명 주기적인 갱신 5
코드 내 포함 여부 검출 체계 운영을 점검
o 암호화가 필요한 데이터가 저장된 가상자원에 대한 암호화 수행
29 o o 암호화 대상 자원 식별 및 암호화 적용 5
여부를 점검
30 o 디스크 볼륨 생성 시 암호화 설정 여부 3 o 디스크 볼륨 생성 시 암호화 적용 설정의 활성화 여부를 점검
31 o 디스크 볼륨 암호화 적용 여부 5 o 디스크 볼륨의 암호화 적용 여부를 점검
32 o 스냅샷 암호화 적용 여부 5 o 스냅샷의 암호화 적용 여부를 점검
33 o 이미지 암호화 적용 여부 5 o 이미지의 암호화 적용 여부를 점검
34 o DB 인스턴스 암호화 적용 여부 5 o DB 인스턴스에 대한 암호화 적용 여부를 점검
초기화 스크립트 내 인증정보 또는 o 컴퓨팅 인스턴스 초기화 데이터 및 스크립트 내 인증정보·비밀값
35 o o 5
비밀값 미포함 여부 포함 여부를 점검
o 가상자원 환경변수 내 중요정보(비밀번호, API Key 등)의 암호화
36 o o 환경변수 내 중요정보 암호화 적용 여부 5
저장 여부를 점검
- 38 -
39
ID A B 평가항목 위험도 상세설명
37 o o 비밀번호 정책 수립 및 로그인 제한 설정 5 o 비밀번호 설정 상태 및 복잡도 정책의 적정 적용 여부를 점검
o 가상자원 접속 시 안전한 인증 방안(인증서 기반 접속, 권한 검증 등)
38 o o 가상자원 접속 보안 인증 절차 적용 5
적용 여부를 점검
클라우드 자원에 접근 가능한 계정에 o 클라우드 접근 계정에 대한 이중 인증(OTP, 이메일, 바이오 인증 등)
39 o o 5
추가인증수단 적용 여부 설정 여부를 점검
최고 권한 계정(root 등) 보호 및 사용 o 루트 계정의 접근 제한 및 비상 용도 외 사용 금지, 모니터링 및
40 o o 5
제한 통제 여부를 점검
41 o 관리자 계정의 액세스 키 삭제 여부 5 o 관리자(root) 계정의 액세스 키 삭제 여부를 점검
o API 자격 증명을 다중 보유한 식별자(계정, 애플리케이션 등) 존재
42 o o API 자격 증명 다중 발급 방지 여부 3
여부를 점검
43 o o API 자격 증명의 정기적 갱신 이행 여부 3 o API 자격 증명의 정기적 갱신 정책 수립 및 이행 여부를 점검
44 o o 조직 내부 자원 안전 공유 2 o 리소스 공유 시 보안 정책 준수 및 통합적·일관적 구성 여부를 점검
그룹 및 속성 기반 권한 부여 및 최소 o 사용자 그룹 및 속성 기반의 접근 권한 설정과 최소 권한 원칙 구현
45 o o 3
권한 정책 적용 여부를 점검
46 o o 웹 기반 쉘 환경 권한 통제 여부 4 o 클라우드 웹 기반 쉘 환경에 대한 권한 통제 여부를 점검
- 39 -
40
INSTITUTE
FINANCIAL
SECURITY
ID A B 평가항목 위험도 상세설명
사용 권한 정기 검토 및 불필요 권한 o 권한 정책의 주기적 검토 및 불필요한 계정·권한 제거 등 최소 권한
47 o o 3
제거 여부 유지 방안 마련 여부를 점검
o 외부 및 타 계정 공유 리소스의 주기적 분석과 불필요한 접근 설정
48 o o 외부/계정 간 리소스 공유 및 접근 권한 4
여부를 점검
49 o 테넌트 간 개체 복제 허용 방지 3 o 테넌트 간 복제 허용 설정 활성화 여부를 점검
컨테이너 작업에서 호스트 네트워크 o 호스트 네트워크 모드 사용 시 권한 상승 제한 및 호스트 리소스
50 o o 5
사용 시 권한 상승 제한 여부 접근 차단 설정 여부를 점검
제3자 접근 시 임시 권한 부여 및 최소 o 제3자 리소스 공유 시 단기성 권한 부여 및 외부 ID 식별자를 통한
51 o o 5
권한 적용 최소 권한 적용 여부를 점검
워크로드 팀의 보안 책임 부여 및 자율적 o 워크로드별 보안 책임 부여 및 자율적 보안 결정을 위한 프로그램
52 o o 1
보안 수행 체계 운영 여부를 점검
o 보안 통제 목표 정의 및 통제 효과 평가, 자동화 정책 기반의 검증
53 o o 보안 통제 목표 식별 및 검증 3
수행 여부를 점검
위협 모델링을 통한 보안 위험 식별 및 o 위협 모델링 수행을 통한 위협 식별 및 예방·탐지·대응 통제 수립 및
54 o o 3
대응 갱신 여부를 점검
o 보안 위협 인텔리전스 수집 기반의 자동화된 탐지 및 대응 체계
55 o o 최신 보안 위협 및 권고사항 반영 5
적용 여부를 점검
- 40 -
41
ID A B 평가항목 위험도 상세설명
중앙 관리 도구 또는 에이전트를 활용한 o 클라우드 관리 도구 또는 에이전트를 활용한 컴퓨팅 인스턴스의
56 o o 3
인스턴스 관리 중앙 관리 여부를 점검
o 관리형 서비스 및 자동화 기능을 활용한 보안 관리 범위 축소 및
57 o o 보안 관리 범위 최소화 1
보안 부담 완화 구조 설계 여부를 점검
o 보안 정책·통제의 코드화 및 CI/CD 파이프라인을 통한 자동 테스트·
58 o o 표준 보안 통제 자동화 적용 2
배포 구성 여부를 점검
개발 및 배포 전 과정에서 보안 테스트 o 보안 테스트 자동화 도구를 통한 개발 및 배포 전 과정의 보안 검증
59 o o 3
자동화 여부를 점검
o 서명 기능을 활용한 가상자원 실행 코드의 무결성 검증 절차 구축 및
60 o 실행 코드 무결성 검증 절차 운용 여부 5
운용 여부를 점검
컴퓨팅 자원 보호 작업(스캔, 패치, o 컴퓨팅 자원의 패치·스캔·탐지 자동화 및 비정상 상황 시 자동 조치
61 o o 3
대응)의 자동화 구조 구성 여부를 점검
o 소스코드·종속성·인프라에 대한 자동화된 취약점 스캔 및 위험도
62 o o 취약점 관리 수행 5
기반 패치 관리 체계 운영 여부를 점검
o 정기적인 침투 테스트 수행 및 결과에 따른 취약점 개선 여부를
63 o o 정기적인 침투 테스트 수행 5
점검
컴퓨팅 인스턴스에서 IMDSv1 비활성화
64 o 5 o IMDSv2 활성화 여부를 점검
여부
- 41 -
42
INSTITUTE
FINANCIAL
SECURITY
ID A B 평가항목 위험도 상세설명
o 보안 사고 대응을 위한 내·외부 인력의 역할 및 연락 체계 정의와
65 o o 보안 사고 대응을 위한 체계 구축 2
정기 업데이트 여부를 점검
보안 사고 대응 계획 문서화 및 정기 o 사고 대응 프로세스 문서화 및 단계별 역할·책임의 주기적 점검 및
66 o o 2
점검 개선 여부를 점검
o 사고 유형별 대응 시나리오(플레이북) 수립 및 정기 모의훈련·대응
67 o o 사고 대응 시나리오 개발 및 테스트 2
테스트 실시 여부를 점검
o 사고 원인 분석 및 재발 방지 대책의 문서화·공유와 보안 정책 개선
68 o o 사고 발생 시 재발 방지 체계 구축 2
피드백 체계 마련 여부를 점검
o 사고 대응 인력에 대한 사전 권한 부여 또는 즉시 부여 프로세스
69 o o 사전 접근 권한 부여 2
마련 여부를 점검
o 침해사고 조사를 위한 로그 수집·보관 및 증적 분석 도구·절차의
70 o o 침해사고 조사 분석 역량 체계 구축 2
사전 준비 여부를 점검
o 비상 상황 시 클라우드 자원 접근을 위한 별도 절차 마련 및 문서화·
71 o o 비상 접근 절차 수립 2
테스트 여부를 점검
중요 데이터 백업 및 복구 정책 적용 o 중요 전산자료 및 로그의 정기적 백업과 백업 파일의 무결성 검증
72 o o 5
여부 여부를 점검
o 클라우드 관리용 단말기를 중요단말기로 지정하고 강화된 보호대책
73 o o 관리용 단말기 보호대책 적용 여부 5
(인터넷 접속·매체 제어 등) 적용 여부를 점검
- 42 -
43
서버, 웹서버-WAS
v 평가대상
A B C D E F G H I J
AIX 계열 HP-UX 계열 LINUX 계열 Solaris 계열 Windows 계열 Apache WebtoB IIS Tomcat JEUS
v 평가기준
ID A B C D E F G H I J 평가항목 위험도 상세설명
안전한 네트워크 모니터링 서비스 o 알맞은 버전 및 안전한 보안설정을 적용하여 사용하고 있는지
1 o o o o o 3
사용 여부를 점검
네트워크 모니터링 서비스 o 네트워크 모니터링 서비스를 사용할 수 있는 호스트를 특
2 o o o o o 3
접근통제 설정 적절성 정하여 접근통제를 수행하고 있는지 점검
3 o o o o o 불필요한 SMTP 서비스 비활성화 3 o 불필요한 SMTP 서비스가 가동되고 있는지 여부를 점검
SMTP 서비스의 expn/vrfy 명령어 o SMTP서비스에서 제공하는 expn/vrfy 명령어 허용 여부를
4 o o o o 3
실행 제한 여부 점검
SMTP 서비스 로그 수준 설정
5 o o o o 2 o SMTP 로그 수준이 적절하게 설정되어 있는지 점검
적절성
6 o o o o SMTP 서비스 보안 패치 적용 여부 5 o 취약한 SMTP 서비스 버전 사용 여부를 점검
- 43 -
44
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
SMTP 서비스의 DoS 방지 기능 o 메일 서비스 거부 및 시스템 다운을 방지하기 위한 보안설정의
7 o o o o 1
설정 여부 적정성을 점검
SMTP 서비스 스팸 메일 릴레이
8 o o o o 4 o SMTP relay 제한 설정 여부를 점검
제한 설정 여부
SMTP 서비스의 메일 queue 처리
9 o o o o 4 o SMTP 메일 queue 처리 설정의 적절성을 점검
권한 설정 적절성
시스템 관리자 계정의 FTP 사용
10 o o o o 3 o 시스템 관리자 계정의 FTP 접속을 제한하고 있는지 점검
제한 여부
.netrc 파일 내 중요 정보 미포함
11 o o o o 4 o .netrc파일 존재 여부 점검
여부
Anonymous 계정의 FTP 서비스 o FTP 서비스의 익명(Anonymous) 계정 접근 허용 여부를
12 o o o o o 5
접속 제한 여부 점검
13 o o o o NFS 접근통제 설정 적절성 5 o NFS 접근통제 설정이 적절한지 여부를 점검
14 o o o o 불필요한 NFS 서비스 비활성화 4 o 불필요한 NFS서비스가 실행되고 있는지 여부를 점검
15 o o o o 불필요한 RPC 서비스 비활성화 4 o 불필요한 RPC서비스가 활성화되고 있는지 여부를 점검
- 44 -
45
ID A B C D E F G H I J 평가항목 위험도 상세설명
불필요한 하드디스크 기본 공유 o 불필요한 시스템 기본 공유가 활성화되어 있는지 여부를
16 o 4
비활성화 점검
공유 기능에 대한 접근통제 설정 o 공유 기능에 대한 사용자 권한 및 사용자 그룹 등 보안 설정의
17 o 5
적절성 적절성을 점검
18 o o o o o FTP 서비스 접근통제 설정 적절성 5 o FTP 서비스 접근 제어 설정의 적절성 여부를 점검
계정의 비밀번호 미설정, 빈 암호 o 계정에 비밀번호가 설정되어 있지 않거나 빈 비밀번호를
19 o o o o o 3
사용 관리 여부 설정하였는지를 점검
원격 터미널 서비스의 암호화 설정
20 o 3 o 원격 터미널 서비스의 암호화 설정의 적절성을 점검
적절성
취약한 Telnet 인증 방식 사용 제한
21 o 3 o 취약한 Telnet 인증 방식 사용 여부를 점검
여부
hosts.equiv 또는 .rhosts 설정 제한 o 모든 사용자가 인증절차 없이 r 계열 명령어를 실행할 수
22 o o o o 5
여부 있는 등 보안 수준이 낮은 설정이 존재하는지 점검
o root 계정의 직접적인 원격 접속을 차단하고 있는지 여부를
23 o o o o root 계정 원격 접속 제한 여부 5
점검
o 웹서비스에 대한 IP 및 포트 접근제어를 수행하고 있는지
24 o o o o o 서비스 접근 IP 및 포트 제한 여부 4
점검
- 45 -
46
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
원격 터미널 접속 타임아웃 설정 o 세션 종료시간 설정 여부, 세션 종료시간이 과도하게 설정
25 o o o o o 2
여부 되어 있는지 점검
o 유효한 로그온 시간이 초과된 SMB 세션이 자동으로 종료
26 o SMB 세션 중단 관리 설정 여부 3
되도록 설정되었는지 점검
계정 목록 및 네트워크 공유 이름
27 o 5 o SAM 계정과 공유의 익명 열거를 방지하고 있는지 점검
노출 방지 여부
28 o o o o o 불필요한 서비스 비활성화 3 o 불필요한 서비스들이 설치되어 실행되고 있는지 점검
29 o o o o 취약한 서비스 비활성화 5 o 취약한 서비스가 실행되고 있는지 점검
o FTP서비스가 추가 보안 수단 없이 취약하게 실행되고 있는지
30 o o o o o 취약한 FTP 서비스 비활성화 3
점검
웹 서비스 디렉터리 리스팅 방지
31 o o o o o o o o o 5 o 디렉터리 리스팅 기능의 활성화 여부를 점검
설정 여부
웹 서비스의 CGI 스크립트 관리 o CGI 디렉터리의 권한이 적절하게 설정되어있는지 여부를
32 o o 5
여부 점검
웹 서비스 상위 디렉터리 접근 제한 o 상위 경로를 사용하지 못하도록 적절하게 설정하였는지
33 o o o o o o o 5
설정 여부 점검
웹 서비스 경로 내 불필요한 파일
34 o o o o o o o o o 4 o 웹 서비스 경로 내 불필요한 파일의 존재 여부를 점검
관리 여부
- 46 -
47
ID A B C D E F G H I J 평가항목 위험도 상세설명
웹 서비스 파일 업로드 및 다운로드
35 o o o o o o o o o 4 o 대량의 업로드와 다운로드에 대한 통제 여부를 점검
용량 제한 설정 여부
o 웹 서비스 프로세스 권한이 적절하게 설정되어 있는지 여부를
36 o o o o o o o o 웹 서비스 프로세스 권한 제한 여부 5
점검
37 o o o o o o o o o 웹 서비스 경로 설정 적절성 4 o 웹 서비스 경로 설정의 적절성을 점검
웹 서비스 경로 내 불필요한 링크
38 o o o o o o o 4 o 웹 서비스 경로 내 불필요한 링크 파일 존재 여부를 점검
파일 관리 여부
39 o o o o o o o o o o 불필요한 웹 서비스 비활성화 3 o 불필요한 웹 서비스가 활성화되어 있는지 여부를 점검
o 웹 서비스 설정 파일에 대한 접근통제의 적절성 여부 등을
40 o o 웹 서비스 설정 파일 노출 방지 여부 5
점검
웹 서비스 경로 내 파일의 접근통제 o 웹 서비스 경로 내 파일의 실행 및 읽기 방지가 이루어지고
41 o o 5
설정 적절성 있는지 점검
웹 서비스의 불필요한 스크립트 o 업무와 관계없는 불필요한 스크립트가 매핑되어 있는지
42 o o 4
매핑 제거 여부를 점검
- 47 -
48
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
웹 서비스 서버 명령 실행 기능 제한 o 웹 서비스 서버 명령 실행 기능 제한 설정의 적절성 여부를
43 o o 5
설정 적절성 점검
웹 서비스 기본 계정(아이디 또는 o 웹 서비스 기본 계정에 대한 보안 설정의 적절성 여부를
44 o o o o o o o 5
비밀번호) 변경 여부 점검
o DNS 서비스 정보가 노출되지 않도록 적절한 보안 설정이
45 o o o o DNS 서비스 정보 노출 방지 여부 1
되었는지 점검
DNS Recursive Query 제한 설정 o DNS 서버가 불필요하게 Recursive Query를 지원하고 있는지
46 o o o o o 3
여부 점검
o 주기적인 DNS 보안 패치를 통해 안전한 서비스를 운영하고
47 o o o o DNS 서비스 보안 패치 적용 여부 5
있는지에 대한 점검
DNS Zone Transfer 제한 설정
48 o o o o o 4 o DNS Zone Transfer 기능 제한 설정의 적절성 여부를 점검
적절성
49 o o o o o 비밀번호 관리정책 설정 적절성 5 o 적절한 비밀번호 관리정책이 설정되어 있는지 여부를 점검
취약한 패스워드 저장 방식 사용
50 o o o o o 5 o 패스워드 저장 방식의 적절성 여부를 점검
제한 여부
기본 관리자 계정명(Administrator)
51 o 4 o Administrator 계정의 계정명 변경 유무를 점검
변경 여부
- 48 -
49
ID A B C D E F G H I J 평가항목 위험도 상세설명
관리자 그룹에 불필요한 사용자 o 관리자 그룹에 업무상 필요한 최소한의 사용자만 등록하여
52 o o o o o 4
제거 사용하고 있는지 여부를 점검
불필요하거나 관리되지 않는 계정 o 불필요한 계정 삭제 및 내부 정책에 따른 주기적인 비밀번호
53 o o o o o 4
제거 변경을 실시하고 있는지 여부를 점검
o 강력한 패스워드가 설정될 수있도록 암호 복잡성을 설정
54 o o o o o 비밀번호 복잡도 설정 5
하고 회사에서 정한 비밀번호 관리정책 준수 여부를 점검
o Guest 계정을 비활성화하여 접근 권한이 없는 사용자의
55 o 불필요한 Guest 계정 비활성화 4
접근을 제한하고 있는지를 점검
익명 사용자에게 부적절한
56 o 5 o 익명 사용자에게 부적절한 권한(Everyone) 제거 여부를 점검
권한(Everyone) 제거
일반 사용자의 프린터 드라이버 o 일반 사용자의 프린터 드라이버 설치를 제한하고 있는지
57 o 3
설치 제한 여부 여부를 점검
58 o o o o Crontab 설정파일 권한 설정 적절성 4 o Crontab 설정 파일에 부여된 권한의 적절성을 점검
시스템 주요 디렉터리 권한 설정
59 o o o o o 4 o 시스템 주요 디렉터리에 부여된 권한의 적절성을 점검
적절성
시스템 스타트업 스크립트 권한
60 o o o o 3 o 시스템 스타트업 스크립트 권한 설정의 적절성을 점검
설정 적절성
- 49 -
50
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
61 o o o o o 시스템 주요 파일 권한 설정 적절성 5 o 시스템 주요 파일 권한 설정의 적절성을 점검
설치된 C 컴파일러 권한 설정
62 o o o o 3 o C 컴파일러 설치 여부 및 권한 부여의 적절성을 점검
적절성
불필요한 원격 레지스트리 서비스
63 o 5 o 불필요한 원격 레지스트리 서비스의 활성화 여부를 점검
비활성화
불필요하게 SUID, SGID bit가
64 o o o o 4 o 불필요한 SUID, SGID가 설정된 파일이 존재하는지 점검
설정된 파일 제거
사용자 홈 디렉터리 경로 및 권한
65 o o o o o 4 o 사용자별 홈 디렉터리 경로 및 접근 권한의 적절성을 점검
설정 적절성
o 불필요한 World Writable 파일 및 디렉터리 권한이 존재하는지
66 o o o o 불필요한 world writable 파일 제거 4
점검
67 o o o o Crontab 참조파일 권한 설정 적절성 4 o Crontab 참조파일 권한 설정의 적절성을 점검
존재하지 않는 소유자 및 그룹
o 불필요한 계정이 삭제된 이후 해당 계정이 생성한 디렉터리 및
68 o o o o 권한을 가진 파일 또는 디렉터리 4
파일 등이 서버에 남아있는지 점검
제거
사용자 환경파일의 소유자 또는
69 o o o o 4 o 사용자 환경파일의 소유자 또는 권한 설정 적절성을 점검
권한 설정 적절성
- 50 -
51
ID A B C D E F G H I J 평가항목 위험도 상세설명
FTP 서비스 디렉터리 접근권한 설정
70 o 4 o FTP 홈 디렉터리의 접근 권한 설정 적절성을 점검
적절성
71 o 불필요한 예약된 작업 제거 3 o 예약 작업 목록에 의심스러운 작업이 존재하는지 점검
o 네트워크 로그온을 사용하는 경우 보다 안전한 인증을 위한
72 o LAN Manager 인증 수준 적절성 3
NTLMv2 사용 설정 여부를 점검
보안 채널 데이터 디지털 암호화 o 보안 채널 데이터 디지털 암호화 또는 서명 기능 설정 적절성
73 o 3
또는 서명 기능 설정 적절성 여부를 점검
o 시작프로그램 목록을 수시로 검사하여 불필요하거나 의심
74 o 불필요한 시작프로그램 제거 3
스러운 프로그램이 존재하는지 점검
로그에 대한 접근통제 및 관리
75 o o o o o 3 o 로그에 대한 접근 권한의 적절성을 점검
적절성
시스템 주요 이벤트 로그 설정 o 인증 관련이나 중요 이벤트 로그가 남도록 설정되었는지
76 o o o o o 3
적절성 점검
o Cron 서비스 실행에 대한 적절한 로깅 설정이 되어있는지
77 o o o o Cron 서비스 로깅 설정 적절성 2
점검
로그의 정기적 검토 및 보고 수행 o 정기적으로 로그에 대한 검토 및 보고가 이루어지고 있는지
78 o o o o o 4
여부 점검
- 51 -
52
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
79 o 5
즉시 시스템 종료” 기능 비활성화 비활성화 여부를 점검
주기적인 보안패치 및 벤더 o 최신/긴급 패치에 대한 검토, 계획 수립, 계획에 따른 이행
80 o o o o o o o o o o 5
권고사항 적용 여부 (또는 보호방안 수립) 여부를 점검
o 백신 프로그램에 악성코드 정보에 대한 주기적인 업데이트가
81 o 백신 프로그램 업데이트 적용 여부 5
적절하게 이루어지고 있는지 점검
root 계정의 PATH 환경변수 설정 o 관리자의 PATH 환경변수에 현재 디렉터리 또는 알 수 없는
82 o o o o 5
적절성 디렉터리가 포함되지 않았는지 점검
83 o o o o umask 설정 적절성 3 o 적절한 umask 값이 설정되었는지 점검
최종 로그인 사용자 계정 노출 방지
84 o 3 o 최종 로그인 사용자 계정 노출 설정의 적절성을 점검
여부
85 o 화면보호기 설정 적절성 4 o 적절하게 화면보호기를 설정하였는지 점검
86 o 자동 로그온 방지 설정 여부 4 o 불필요한 자동 로그온 설정이 존재하는지 점검
로그인 실패 횟수에 따른 접속 제한
87 o o o o o 4 o 로그인 입력 횟수 제한 등의 임계값 설정 여부를 점검
설정
o 보다 강화된 보안 기능을 지원하는 NTFS 파일시스템 사용
88 o NTFS 파일 시스템 사용 여부 3
여부를 점검
- 52 -
53
ID A B C D E F G H I J 평가항목 위험도 상세설명
o 악성코드 감염 대비 및 치료 수행을 위한 백신 프로그램의
89 o 백신 프로그램 설치 여부 5
설치 여부를 점검
SU 명령 사용가능 그룹 제한 설정 o su 명령을 사용할 수 있는 그룹을 설정하여 해당 그룹에
90 o o o o 3
적절성 속한 사용자에게만 명령을 허용하고 있는지 여부를 점검
Cron 서비스 사용 계정 제한 설정 o Cron 서비스 사용 계정에 대한 접근 통제를 수행하고 있는지
91 o o o o 3
적절성 점검
92 o 스택 영역 실행 방지 설정 여부 2 o 스택 영역 실행 기능에 대한 보안설정의 적절성을 점검
o TCP 연결의 보안을 강화하는 설정이 활성화 되어 있는지
93 o o TCP 보안 설정 여부 2
점검
로그온 단계에서 "시스템 종료"
94 o 5 o 로그온 단계에서의 시스템 종료 기능 비활성화 여부를 점검
기능 비활성화
95 o 네트워크 서비스 접근 권한 적절성 3 o 네트워크 서비스 접근 권한 적절성을 점검
o 불필요한 사용자 및 그룹에게 부여된 백업 및 복구 권한이
96 o 백업 및 복구 권한 설정 적절성 2
존재하는지 점검
시스템 자원 소유권 변경 권한 설정
97 o 3 o 시스템 자원 소유권 변경 권한 설정의 적절성을 점검
적절성
- 53 -
54
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
이동식 미디어 포맷 및 꺼내기 허용 o 이동식 미디어(USB 등) 포맷 및 꺼내기 허용 권한 설정의
98 o 4
정책 설정 적절성 적절성을 점검
99 o o o o 중복 UID가 부여된 계정 제한 여부 4 o 동일한 UID가 부여된 계정의 존재 여부를 점검
o 실제 존재하지 않는 디바이스 파일이 /dev 경로에 있는지
100 o o o o /dev 경로에 불필요한 파일 제거 4
점검
불필요한 네트워크 모니터링 o 불필요한 네트워크 모니터링 서비스가 구동 중인지에 대한
101 o o o o o 3
서비스 비활성화 점검
o 웹 서비스 정보 노출 방지를 위한 적절한 보안 설정이 되
102 o o o o o o o o o 웹 서비스 정보 노출 방지 여부 3
었는지 점검
103 o 디스크 볼륨 암호화 적용 여부 4 o 디스크 볼륨 암호화 적용 여부를 점검
104 o 로컬 로그온 허용 계정 제한 여부 3 o 로컬 로그온이 허용된 계정이 존재하는지 점검
105 o 익명 SID/이름 변환 설정 제한 여부 3 o 익명 SID/이름 변환 설정 활성화 여부를 점검
원격터미널 접속 가능한 사용자
106 o 3 o 원격터미널 접속 가능한 사용자 그룹 제한 설정을 점검
그룹 제한 여부
- 54 -
55
ID A B C D E F G H I J 평가항목 위험도 상세설명
107 o o o o o 불필요한 Telnet 서비스 비활성화 3 o Telnet 서비스가 불필요하게 활성화되어 있는지 점검
ftpusers 파일의 소유자 및 권한
108 o o o o 3 o ftpusers 파일에 대한 권한 설정의 적절성을 점검
설정 적절성
o 로그인 시 경고 및 시스템 사용 주의사항 등의 문구를 표시하고
109 o o o o o 시스템 사용 주의사항 출력 1
있는지 점검
110 o o o o 구성원이 존재하지 않는 GID 제거 2 o 소속된 계정이 없는 GID가 존재하는지 점검
불필요하게 Shell이 부여된 계정
111 o o o o 1 o 불필요하게 Shell이 부여된 계정 존재 여부를 점검
제거
불필요한 숨김 파일 또는 디렉터리 o 숨김 파일 및 디렉터리 중 침해 행위로 인해 생성된 파일이
112 o o o o o 1
제거 존재하는지 점검
113 o o o o o SMTP 서비스 정보 노출 방지 여부 1 o 불필요하게 노출되는 SMTP 서비스 정보 유무를 점검
114 o o o o o FTP 서비스 정보 노출 방지 여부 1 o 불필요하게 노출되는 FTP 서비스 정보 존재 유무를 점검
115 o 불필요한 시스템 자원 공유 제거 3 o 불필요한 자원 공유의 존재 여부를 점검
DNS 서비스 동적 업데이트 설정
116 o o o o o 3 o DNS 서비스 동적 업데이트 설정 적절성을 점검
적절성
- 55 -
56
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I J 평가항목 위험도 상세설명
o DNS 서비스가 업무와 관계없이 활성화되어 있는지 여부를
117 o o o o o 불필요한 DNS 서비스 비활성화 3
점검
118 o o o o o 시간 동기화를 위한 NTP 설정 2 o NTP 설정 여부를 점검
119 o o o o sudo 명령어 접근 권한 설정 적절성 3 o sudo 명령어 접근 권한이 적절하게 관리되고 있는지 점검
개인 키 사용 시 passphrase 설정
120 o 4 o 키 파일의 passphrase 설정 여부를 점검
여부
웹 서비스 불필요한 프록시 설정
121 o o o o o o o o 4 o 웹 서비스의 불필요한 Proxy 설정을 제한하는지 여부를 점검
제한 여부
웹 서비스 불필요한 SSI(Server Side o 웹 서비스 불필요한 SSI(Server Side Includes) 기능 비활성화
122 o o o o o o o o 3
Includes) 기능 비활성화 여부를 점검
웹 서비스 기본 에러 페이지 노출
123 o o o o o o o o o o 2 o 웹 서비스의 에러 페이지를 설정하였는지 여부를 점검
방지 여부
웹 서비스 부적절한 LDAP 알고리즘 o LDAP 연결 중 취약/구식 알고리즘을 이용한 설정이 존재
124 o o o o o o o o o 3
설정 제한 여부 하는지 점검
웹 서비스 독립된 업로드 경로 및
125 o o o o o o o o o o 3 o 웹 서비스의 독립된 업로드 경로 사용 및 권한 설정을 확인
권한 설정 여부
- 56 -
57
ID A B C D E F G H I J 평가항목 위험도 상세설명
서비스 지원이 종료된(EoS) 시스템 및 o 서비스 지원이 종료된(EoS) 버전의 시스템 또는 장비 사용
126 o o o o o o o o o o 4
장비 교체 여부 여부를 점검
- 57 -
58
INSTITUTE
FINANCIAL
SECURITY
데이터베이스
v 평가대상
A B C D E F
ORACLE MSSQL MYSQL PostgreSQL MariaDB Tibero
v 평가기준
클
라
ID A B C D E F 평가항목 위험도 상세설명
우
드
취약하게 설정된 비밀번호
1 o o o o o o o 4 o 취약하게 설정된 비밀번호가 있는지 점검
제거
불필요하거나 관리되지
2 o o o o o o o 4 o 불필요한 계정이 존재하는지 점검
않는 계정 제거
3 o o o o o o o 불필요한 관리자 계정 제거 5 o 불필요하게 관리자 권한이 부여된 계정이 존재하는지 점검
데이터베이스 내 중요정보 o 중요 정보를 안전한 암호화 알고리즘을 사용하여 보관하고 있는지
4 o o o o o o o 5
안전한 암호화 적용 여부 점검
로그인 실패 횟수에 따른 o 로그인 실패 횟수에 따라 일시 또는 영구적으로 접속을 제한하고
5 o o o o o o o 3
접속 제한 설정 있는지 점검
- 58 -
59
클
라
ID A B C D E F 평가항목 위험도 상세설명
우
드
6 o o o o o o o 비밀번호 복잡도 설정 5 o 비밀번호 설정 시 복잡도 정책이 적절하게 설정되어 있는지 점검
비밀번호 변경 주기 충족 o 내부 정책에 따라 주기적으로 비밀번호 변경을 실시하고 있는지
7 o o o o o o o 4
여부 점검
사용되지 않는 세션 종료 o 자동 세션종료 설정을 통해 사용되지 않는 세션 종료 여부를
8 o o o o o o o 3
여부 점검
9 o o o o o o o 감사 로그 수집 및 백업 여부 5 o 로그 수집 및 백업이 적절하게 이루어지고 있는지 점검
Listener Control
10 o Utility(lsnrnctl) 보안 설정 5 o Listener Control Utility(lsnrnctl)의 보안 설정 여부를 점검
여부
원격 접속에 대한 접근 제어
11 o o o o o o o 5 o 원격 접속에 대한 통제 여부를 점검
여부
취약한 운영체제 역할 인증
기능(OS_ROLES, o 운영체제 역할 인증 기능(OS_ROLES, REMOTE_OS_ROLES) 활성화
12 o o 4
REMOTE_OS_ROLES) 여부를 점검
비활성화
Public Role에 불필요한 권한
13 o o o o o 4 o 불필요한 권한이 Public Role에 부여되어있는지 점검
제거
- 59 -
60
INSTITUTE
FINANCIAL
SECURITY
클
라
ID A B C D E F 평가항목 위험도 상세설명
우
드
최신 보안패치와 벤더 o 최신/긴급 패치에 대한 검토, 계획 수립, 계획에 따른 이행(또는
14 o o o o o o o 4
권고사항 적용 여부 보호방안 수립) 여부를 점검
업무상 불필요한 시스템 o 인가되지 않은 사용자에게 시스템 테이블 접근 권한이 부여되어
15 o o o o o o o 5
테이블 접근 권한 제거 있는지 점검
이전 비밀번호 재사용
16 o o o o o o o 3 o 이전에 사용된 비밀번호의 재사용 방지 설정 여부를 점검
요구사항 충족 여부
17 o o o o o o o 사용자별 계정 분리 3 o 계정을 사용자별로 분리하여 사용하고 있는지 점검
업무상 불필요한
o 불필요한 ODBC, OLE-DB 데이터 소스 및 드라이브를 제거하였는지
18 o ODBC/OLE-DB 데이터 소스 3
점검
및 드라이버 제거
설정 파일 및 중요정보가
19 o o o o o o 포함된 파일의 접근 권한 3 o 주요 설정 파일 및 중요정보 파일들의 접근권한이 적절한지 점검
설정 적절성
불필요하게 WITH GRANT
o 불필요하게 WITH GRANT OPTION 옵션이 설정되어 있는 권한이
20 o o o o o o o OPTION 옵션이 설정된 권한 3
있는지 점검
제거
서비스 지원이 종료된(EoS) o 서비스 지원이 종료된(EoS) 버전의 시스템 또는 장비 사용 여부를
21 o o o o o o o 4
시스템 및 장비 교체 여부 점검
- 60 -
61
클
라
ID A B C D E F 평가항목 위험도 상세설명
우
드
데이터베이스 구동 계정의
22 o o o o o 2 o 데이터베이스 구동 계정의 umask 설정 적절성 여부를 점검
umask 설정 미흡
업무상 불필요한
23 o o o o o o o 1 o 업무상 불필요한 데이터베이스 Object가 존재하는지 점검
데이터베이스 Object 제거
데이터베이스의 자원 사용
24 o o 1 o 자원 사용 제한 설정의 활성화 여부를 점검
제한 설정 미흡
Audit Table에 대한 접근 o Audit Table의 수정/삭제 권한을 관리자 계정으로 제한하는지
25 o o o 1
제어 미흡 점검
SA 계정에 대한 보안설정 o SA계정이 활성화 되어있는 경우 적절한 보안 정책이 적용되고
26 o 3
미흡 있는지 점검
데이터베이스 접속 시
27 o o 통신구간에 비밀번호 평문 3 o 데이터베이스 접속시 비밀번호가 평문으로 노출되는지 점검
노출
DB 이중화 구성 시 비밀번호
28 o 4 o 데이터베이스의 이중화 설정의 적정성을 점검
평문 노출
DBMS 서비스 구동
29 o o o o o 3 o DBMS 서비스 구동 권한이 적절하게 설정되어 있는지 점검
권한 적절성
30 o o xp_cmdshell 사용 비활성화 5 o xp_cmdshell 사용이 제한되어 있는지 점검
- 61 -
62
INSTITUTE
FINANCIAL
SECURITY
클
라
ID A B C D E F 평가항목 위험도 상세설명
우
드
Registry Procedure 접근
31 o o 5 o Registry Procedure 접근 권한 제한 여부를 확인
권한 설정 적절성
- 62 -
63
네트워크 인프라
v 평가기준
ID 평가항목 위험도 상세설명
1 네트워크 회선(ISP) 이중화 구성 3 o 네트워크 회선(ISP)을 이중화하여 구성하고 있는지 점검
2 네트워크 장비 이중화 구성 3 o 네트워크 장비를 이중화 구성하고 있는지 점검
3 정보보호시스템 이중화 구성 3 o 정보보호시스템을 이중화 구성하고 있는지 점검
4 중요 서버 이중화 구성 3 o 중요서버를 이중화 구성하고 있는지 점검
재해 또는 장애발생 시 복구를 위한 별도
5 3 o 재해복구센터 또는 백업센터 등의 네트워크 구간 마련 여부를 점검
구간 확보 여부
6 업무 특성별 네트워크 망분리 구성 5 o 네트워크 구간을 업무 특성별로 적절하게 분리하고 있는지 점검
o 개발/테스트와 운영 네트워크 구간을 별도로 분리하여 운영하고 있는지
7 개발/테스트와 운영 네트워크 망분리 구성 5
점검
o 사용자 단말에서 주요 서버 접근 시 해당 사용자의 권한에 맞는 접속만
8 사용자들의 주요 서버구간으로의 접근통제 4
허용되도록 통제를 수행하고 있는지 점검
9 분리된 각 네트워크 구간 사이에 접근통제 4 o 분리된 네트워크 구간 사이에 적절한 접근통제를 수행하고 있는지 점검
10 보안 정책 미적용 우회 경로 유무 여부 4 o 네트워크 접점의 우회경로가 있는지 점검
- 63 -
64
INSTITUTE
FINANCIAL
SECURITY
ID 평가항목 위험도 상세설명
외부통신망에서 접근이 불필요한 구간에
11 5 o 외부로부터 직접 접근이 가능한 구간 또는 시스템이 있는지 점검
대한 접근통제 여부
12 내부통신망 공인IP 사용 통제 3 o 내부통신망에 불필요하게 공인IP가 할당되어 있는지 점검
내부구간에 위치한 정보시스템(서버,DB)에
13 5 o 내부구간 정보시스템에서 외부로의 접근 허용 여부 점검
대한 외부통신망 차단 여부
중요 단말기에서 외부통신망 및
o 중요 단말기에서 외부통신망 및 내부통신망(그룹웨어 등)에 접근통제 여부
14 내부통신망(그룹웨어 등)에 대한 접근통제의 5
점검
적절성
o 모니터링 시스템을 통해 장애 발생에 대한 즉각적인 인지 및 대응 방안이
15 장애 인지 및 대응 방안 수립 여부 1
마련되어 있는지 점검
네트워크 구간별 침입탐지시스템 구성의
16 4 o 네트워크 구간 중 탐지예외 구간이 있는지 점검
적절성
외부통신망과 통신을 하는 서버(웹 서버 등)의
17 3 o 공개용 서버가 내부구간에 존재하는 지 여부 점검
DMZ 구성의 적절성
네트워크 관리시스템의 작업내역, 로그관리 및 o 네트워크 관리시스템의 작업내역, 로그관리 및 사용자권한 설정에 대한
18 3
사용자권한 설정에 대한 보안설정의 적절성 보안설정의 적절성을 점검
- 64 -
65
네트워크 장비
v 평가대상
A B C D
BROCADE, ALTEON,
CISCO 계열 A10 계열 NOTEL, BIGIP, CITRIX, 3COM, JUNIPER 계열
PIOLINK 계열
v 평가기준
ID 스위치 라우터 A B C D 평가항목 위험도 상세설명
1 o o o o o o 네트워크 장비 설정 백업 여부 4 o 네트워크 장비 설정 백업 여부를 점검
안전한 네트워크 모니터링 o 알맞은 네트워크 모니터링 서비스 보안설정 및 안전한
2 o o o o o o 4
서비스 사용 여부 버전을 적용하여 사용하고 있는지 여부를 점검
SNMP 커뮤니티 권한 설정 o 네트워크 설정 정보를 변경할 수 없도록 SNMP 커뮤니티
3 o o o o o o 4
적정성 권한 설정 적정성을 점검
o 네트워크 정보 노출을 제한하기 위해 SNMP 접근통제
4 o o o o o o SNMP 접근통제(ACL) 설정 여부 5
(ACL) 설정 여부를 점검
외부인터페이스 SNMP 접근 o 비인가자의 접근을 제한하기 위해 외부인터페이스의
5 o o o 1
차단 여부 SNMP 접근 차단 여부를 점검
Local 사용자 생성 및 권한관리 o 비인가자의 접근을 차단을 위해 Local 사용자 생성 여부 및
6 o o o o o o 3
여부 권한관리 여부를 점검
- 65 -
66
INSTITUTE
FINANCIAL
SECURITY
ID 스위치 라우터 A B C D 평가항목 위험도 상세설명
강화된 인증기능(AAA) 사용 o 인증 기능을 활성화하여 비인가자의 접근을 차단 강화된
7 o o o o o o 3
여부 인증기능(AAA) 사용 여부를 점검
중복 비밀번호 및 비밀번호
8 o o o o o o 5 o 중복 비밀번호 및 비밀번호 미설정 금지 여부를 점검
미설정 금지 여부
o 비인가자가 쉽게 Enable 비밀번호를 식별할 수 없도록
9 o o o o o enable secret 설정 여부 5
enable secret 설정 여부를 점검
안전한 암호화 알고리즘 설정 o 비인가자의 장비 내 비밀번호 식별을 어렵게 하기 위해
10 o o o o o o 5
여부 안전한 암호화 알고리즘 설정 여부를 점검
o 공격자가 네트워크 장비에 접속 시도 시 접근이 용이
11 o o o o o o 비밀번호 복잡도 정책 준수 여부 5 하지 않게 하기 위해 비밀번호 복잡도 정책 준수 여부를
점검
o 허가된 사용자 외에 비인가자의 접근을 차단하기 위해
12 o o o o o o 원격 관리 접급 통제 여부 5
원격 관리 접근 통제 여부를 점검
o 세션에 대한 자동 종료시간 설정 여부 및 과도한 세션
13 o o o o o o 세션 타임아웃 설정 여부 4
시간 설정 여부를 점검
o 평문데이터가 공격자에게 노출되지 않게 하기 위해
VTY 접속 시 안전하지 않은
14 o o o o o o 프로토콜(TELNET 등) 사용 제한 4 VTY 접속 시 안전하지 않은 프로토콜(TELNET 등) 사용
여부
제한 여부를 점검
불필요한 보조 입출력 o 비인가자의 접근을 차단하기 위해 불필요한 보조 입출력
15 o o o 2
포트(AUX) 차단 여부 포트(AUX) 차단 여부를 점검
- 66 -
67
ID 스위치 라우터 A B C D 평가항목 위험도 상세설명
불필요한 Source 라우팅 차단 o 비인가자에 의해 공격에 악용되는 것을 차단하기 위해
16 o o o 2
설정 여부 불필요한 Source 라우팅 차단 설정 여부를 점검
o 라우터와 네트워크 관련 정보를 획득을 차단하기 위해
17 o o o Proxy ARP 차단 설정 여부 3
Proxy ARP 차단 설정 여부를 점검
IP Directed Broadcast 차단 설정 o DoS 공격(Smurf 공격 등)을 차단하기 위해 IP Directed
18 o o o o 3
여부 Broadcast 차단 설정 여부를 점검
19 o o o o o o 불필요한 서비스 비활성화 여부 2 o 불필요한 서비스 활성화 여부를 점검
20 o o o o o o NTP 설정 및 시각 동기화 여부 3 o NTP 설정 및 시각 동기화 여부를 점검
o 네트워크 장비 운영 및 보안 모니터링을 위해 로깅 활성화
21 o o o o o o 로깅 활성화 설정 여부 3
설정 여부를 점검
o 공격에 대한 분석이 가능하도록 로깅 메시지 시간 설정
22 o o o o o 로깅 메시지 시간 설정 여부 1
여부를 점검
o 디버깅이나 모니터링 시에 활용하기 위해 로깅 버퍼
23 o o o o o o 로깅 버퍼 사이즈 설정 여부 2
사이즈 설정 여부를 점검
o 로그가 삭제될 수 있으므로 원격 로그서버 연동 설정
24 o o o o o o 원격 로그서버 연동 설정 여부 3
여부를 점검
o 불필요한 로그 메시지 출력을 방지하기 위해 콘솔 로깅
25 o o o o 콘솔 로깅 레벨 설정 적정성 1
레벨 설정 적정성을 점검
외부 인터페이스에 ingress 필터 o 내부 네트워크로 유입되는 패킷을 필터링하기 위해 외부
26 o o 5
설정 여부 인터페이스에 ingress 필터 설정 여부를 점검
- 67 -
68
INSTITUTE
FINANCIAL
SECURITY
ID 스위치 라우터 A B C D 평가항목 위험도 상세설명
외부 인터페이스에 egress 필터 o 내부에서 외부로 전송되는 패킷을 필터링하기 위해 외부
27 o o 3
설정 여부 인터페이스에 egress 필터 설정 여부를 점검
o 스푸핑 공격을 차단하기 위해 스푸핑방지 필터 설정
28 o o 스푸핑방지 필터 설정 여부 4
여부를 점검
o 멀티캐스트 패킷을 필터 하여 공격에 악용되는 것을
29 o o IP 멀티캐스트 차단 설정 여부 1
차단하기 위해 IP 멀티캐스트 차단 설정 여부를 점검
o 서비스 거부공격 등을 차단하기 위해 ICMP 차단 설정
30 o o ICMP 차단 설정 여부 2
여부를 점검
o 라우팅 테이블이 변경되는 것을 방지하기 위해 ICMP
31 o o ICMP redirect 차단 설정 여부 2
redirect 차단 설정 여부를 점검
o 네트워크 장비의 특정 포트 활성화 여부 노출 및 DoS
ICMP unreachable 차단 설정
32 o o 2 공격에 악용되는 것을 차단하기 위해 ICMP
여부
unreachable 차단 설정 여부를 점검
ICMP mask-reply 차단 설정 o 비인가자에게 네트워크 구성정보가 노출되는 것을 차단
33 o o 2
여부 하기 위해 ICMP mask-reply 차단 설정 여부를 점검
o 비인가자에게 네트워크 정보가 노출되지 않게 하기 위해
ICMP Timestamp, Information
34 o o 1 ICMP Timestamp, Information Requests 차단 설정 여부를
Requests 차단 설정 여부
점검
서비스 거부(DDoS) 공격 차단
35 o o 4 o 서비스 거부(DDoS) 공격 차단 필터링 설정 여부를 점검
필터링 설정 여부
- 68 -
69
ID 스위치 라우터 A B C D 평가항목 위험도 상세설명
주기적인 보안패치 및 벤더 o 최신/긴급 패치에 대한 검토, 계획 수립, 계획에 따른
36 o o o o o o 5
권고사항 적용 여부 이행(또는 보호방안 수립) 여부를 점검
o 비인가자의 접근을 차단하기 위해 명령어 실행 권한
37 o o o o 명령어 실행 권한 제한 여부 3
제한 여부를 점검
38 o o o o o o 로그온 시 경고메시지 설정 여부 3 o 로그온 시 경고메시지 설정 여부를 점검
o 하이재킹을 통한 공격 차단 및 세션의 정상적인 종료를
39 o o tcp keepalives 사용 설정 여부 3
위해 tcp keepalives 사용 설정 여부를 점검
미사용 인터페이스 비활성화
40 o o o o o o 4 o 미사용 인터페이스 비활성화 설정 여부를 점검
설정 여부
o 네트워크 트래픽이 비인가자에게 노출 또는 변조되는 것을
41 o o o o o 스위치 허브 보안 설정 여부 1
차단하기 위해 스위치 허브 보안 설정 여부를 점검
비밀번호의 주기적인 변경관리 o 보안장비의 비밀번호를 주기적으로 변경/관리하는지
42 o o o o o o 3
여부 여부를 점검
43 o o o 취약한 서비스 비활성화 여부 2 o 취약한 서비스 구동 여부를 점검
계정 잠금 임계값 설정 여부 및
44 o o o o o o 4 o 로그인 입력 횟수 제한 등의 임계값 설정 여부를 점검
적정성
서비스 지원이 종료된(EoS) o 서비스 지원이 종료된(EoS) 버전의 시스템 또는 장비
45 o o o o o o 5
시스템 및 장비 교체 여부 사용 여부를 점검
- 69 -
70
INSTITUTE
FINANCIAL
SECURITY
정보보호시스템 장비
v 평가대상
A B C D E F
침입차단시스템 가상사설망 침입탐지시스템 침입방지시스템 DDoS대응장비 웹방화벽
(FW) (VPN) (IDS) (IPS) (DDoS) (WAF)
v 평가기준
ID A B C D E F 평가항목 위험도 상세설명
보안장비 정책 및 로그 백업 - 보안장비 비상상활 발생시 신속한 복구를 위해 보안장비 정책 및
1 o o o o o o 4
설정 여부 로그 백업 설정 여부를 점검
- 로그파일이 삭제될 수 있으므로 원격에 별도 로그서버 설치 및
2 o o o o o o 원격 로그 서버 사용 여부 3
로그파일 을 관리하는지 여부를 점검
- 비인가자가 공개용 서버 구간의 호스트를 통해 내부 네트워크에
3 o o DMZ 구간 설정 여부 4
접근하는 것을 차단하기 위해 DMZ 구간 설정여부를 점검
- 시스템의 불필요한 네트워크 연결 경로가 구성되어있는지 확인
4 o o NAT 정책 설정 적정성 4
하기 위해 NAT 정책 설정 적정성을 점검
주기적인 보안패치 및 벤더
5 o o o o o o 5 - 시스템 패치에 대한 검토, 계획수립, 이행여부를 점검
권고사항 적용 여부
- 70 -
71
ID A B C D E F 평가항목 위험도 상세설명
보안장비 사용량의 주기적인 - 보안장비의 사용량을 검토하여, 장비 가용성을 확보하기 위해
6 o o o o o o 4
점검 및 보고 여부 사용량의 주기적 점검 및 보고 여부를 점검
보안장비 장애/보안이벤트 - 보안장비 장애/이벤트 모니터링을 통해 실시간 대응을 하기 위해
7 o o o o o o 4
모니터링 실시 여부 이벤트 모니터링 실시 여부를 점검
탐지된 이벤트 및 로그에 대한 - 이벤트 및 로그 분석을 통해 침해사고 발생 여부를 점검하기 위해
8 o o o o 3
정기적 분석 및 보고 여부 정기적 분석 및 보고 여부를 점검
위험도가 높은 이벤트 및 로그에
9 o o o o 2 - 사고 분석에 필요한 패킷 RAW 데이터 저장 여부를 점검
대한 RAW 패킷 저장 여부
TCP/UDP/ICMP 탐지/차단 패턴 - 외부에서 인터넷망을 통한 공격시 내부 시스템을 보호하기 위해
10 o o o 2
적용 여부 패턴 적용 여부를 점검
Port Scan 탐지/차단 패턴 적용 - 내부시스템의 접근 정보 획득을 차단하기 위해 패턴 적용 여부를
11 o o o 2
여부 점검
해킹 툴 탐지/차단 패턴 적용
12 o o o 2 - 악성코드의 내부 감염을 차단하기 위해 패턴 적용 여부를 점검
여부
불필요한 Source Routing 차단
13 o o 2 - 특정 경로를 통한 공격을 차단하기 위해 차단 설정 여부를 점검
설정 여부
사용하지 않는 SNMP 비활성화 - SNMP서비스 취약점을 이용한 공격을 차단하기 위해 비활성화
14 o o o o o o 4
여부 여부를 점검
- 71 -
72
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F 평가항목 위험도 상세설명
안전한 네트워크 모니터링 - 보안설정 미비시 시스템 정보 등이 유출될 가능성이 존재하므로
15 o o o o o o 4
서비스 사용 여부 안전한 보안설정 및 버전 적용 여부를 점검
보안장비 접속 시 보안 접속 - 비인가자에 의한 스니핑 공격에 노출을 방지하기 위해 보안 접속
16 o o o o o o 5
사용 여부 사용 여부를 점검
보안장비 Default 계정 변경 - 비인가자가 보안장비의 Default 계정을 통한 보안장비 접근을
17 o o o o o o 4
여부 차단하기 위해 계정 변경 여부를 점검
보안장비 Default 비밀번호 변경 - 비인가자가 보안장비의 Default 비밀번호를 통한 보안장비 접근을
18 o o o o o o 4
여부 차단하기 위해 비밀번호 변경여부를 점검
- 침해사고 발생시 계정의 권한, 감사증적 기록을 남기기 위해 계정
19 o o o o o o 보안장비 계정 관리 적정성 5
관리 적정성 여부를 점검
- 권한 없는 사용자에 의한 권한 설정 변경을 방지하기 위해 권한
20 o o o o o o 보안장비 계정별 권한 설정 여부 4
설정을 점검
보안장비 원격 관리 접근 통제 - 허용된 IP만 보안장비만 접속 허용하여 비인가자 접근을 차단하기
21 o o o o o o 5
여부 위해 접근 통재 여부를 점검
보안장비 접속성공/실패 로깅
22 o o o o o o 3 - 비인가자의 접근을 확인하기 위해 로깅 여부를 점검
여부
- 반복적인 계정 및 비밀번호 입력을 통한 탈취를 방지하기 위해
23 o o o o o o 로그인 실패횟수 제한 설정 여부 3
실패횟수 제한 설정을 점검
- 72 -
73
ID A B C D E F 평가항목 위험도 상세설명
- 사용자 부재시, 비인가자에 의한 시스템 무단 사용을 방지하기
24 o o o o o o 세션 타임아웃 설정 여부 4
위해 세션 타임아웃 설정을 점검
- 시스템 시각 정확성 및 이벤트 발생 시 정확한 로그 분석을 하기
25 o o o o o o 시간 동기화를 위한 NTP 설정 2
위해 NTP 설정을 점검
주요 파일에 대한 주기적인 - 주요 파일의 불법 변조 여부를 확인하기 위해 주기적인 무결성
26 o o o o o o 2
무결성 검사 여부 검사여부를 점검
보안장비 기능외 서비스 제한 - 비인가자에 의해 공격에 활용되는것을 차단하기 위해 기능외
27 o o o o o o 2
여부 서비스 제한 여부를 점검
보안장비 정책 변경통제 절차 - 보안장비 정책을 임의적으로 생성, 변경 등을 차단하기 위해 절차
28 o o 4
수립 여부 수립 여부를 점검
보안장비 변경요청 정책의 - 보안정책 신청에 대해 관리자가 적정성 여부를 검토후 적용하는지
29 o o 4
기술적 검토 여부 확인
모든 목적지 및 서비스로의 허용 - 허용정책으로 인해 비인가자에 의한 불필요한 접근할 수 있으므로,
30 o o 5
정책 금지 여부 이를 차단하기 위해 정책금지 여부를 점검
취약한 서비스의 네트워크 대역 - 네트워크 대역 단위 허용에 의해 비인가자에 의한 불필요한 접근
31 o o 5
단위 허용 금지 여부 등이 발생할 수 있으므로, 이를 방지하기 위해 허용 금지여부를 점검
- 73 -
74
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F 평가항목 위험도 상세설명
- 과도한 서비스 포트 허용에 따라 비인가자에 의한 불필요한 접근이
32 o o 서비스 포트 허용 정책 적정성 5 발생할 수 있으므로, 이를 차단하기 위해 포트 허용정책의 적정성을
점검
- 불필요한 정책설정에 따라 비인가자에 의한 불필요한 접근이
33 o o 불필요한 양방향 정책 금지 여부 4
발생 할 수 있으므로, 이를 방지하기 위해 정책 금지 여부를 점검
- 잘못된 정책 적용으로 인해 비인가자에 의한 불필요한 접근을
34 o o 정책 적용 순서의 적절성 4 허용할 수 있으므로 이를 차단하기 위해 정책 순서의 적절성을
점검
출발지 포트 기반의 정책 금지 - 공격자가 출발지 포트를 속여 목적지 포트에 접근하는것을 차단
35 o o 5
여부 하기 위해 정책 금지 여부를 점검
- 보안 취약점에 노출된 원격 서비스를 허용하고 있는지 점검하기
36 o o 취약한 원격 서비스 금지 여부 5
위해 원격 서비스 금지 여부를 점검
37 o o 불필요한 정책 제거 여부 4 - 불필요한 정책을 제거 여부를 점검
38 o o 서버간 관리포트 허용 금지 여부 5 - 서버간 관리포트 허용 등 취약한 정책 존재여부를 점검
단말과 서버간 접근통제를
39 o o 5 - 사용자 단말과 서버간 취약한 정책이 존재하는지 점검
우회한 접속 금지 여부
보안장비 비밀번호의 주기적인
40 o o o o o o 3 - 보안장비 비밀번호를 주기적으로 관리하는 여부를 점검
변경 여부
- 74 -
75
ID A B C D E F 평가항목 위험도 상세설명
불필요한 네트워크 대역 단위 - 잘못된 대역 설정에 따른 비인가자의 불필요한 접근이 발생 할 수
41 o o 4
설정 금지 여부 있으므로, 이를 방지하기 위해 대역 단위 설정 금지 여부를 점검
- 보안장비의 차단 기능 비활성화시 악의적인 공격에 노출될 수
42 o 차단 기능 활성화 여부 5
있으므로, 차단 기능 활성화를 여부를 점검
서비스 지원이 종료된(EoS) - EoS버전 사용시 보안위협에 대처할 수 없으므로, EoS 버전의
43 o o o o o o 5
시스템 및 장비 교체 여부 시스템 또는 장비 사용여부를 점검
- 75 -
76
INSTITUTE
FINANCIAL
SECURITY
OS 가상화 시스템
v 평가대상
A B C
vCenter ESXi XenServer
v 평가기준
ID A B C 평가항목 위험도 상세설명
- 공용계정 사용시 감사추적이 어려움에 따라 공용 계정 사용여부를
1 o o o 사용자별 계정 분리 3
점검
- 필요한 최소한의 사용자만 관리자 그룹에 등록 및 사용하는지 여부
2 o o o 관리자 그룹 내 불필요한 계정 제거 5
점검
불필요하거나 관리되지 않는 계정 - 불필요한 계정 존재시 탈취될 위협이 증가하므로 불필요하거나 관리
3 o o o 4
제거 되지 않은 계정여부를 점검
- 비밀번호 복잡도가 낮을 경우 비밀번호 유추가 쉬워지므로 비밀번호
4 o o o 비밀번호 복잡도 설정 5
관리정책이 설정되어있는지 여부를 점검
- 비밀번호 유추 등의 위협으로 부터 보호하기 위해 비밀번호 변경주기
5 o o o 비밀번호 변경 주기 충족 여부 4
설정여부를 점검
이전 비밀번호 재사용 요구사항 충족 - 이전 획득한 비밀번호 재사용 등의 위협에 대비하기 위해 이전 비밀번호
6 o o o 3
여부 재사용 제한 설정 여부를 점검
- 76 -
77
ID A B C 평가항목 위험도 상세설명
로그인 실패 횟수에 따른 접속 제한 - 무작위 대입공격 등에 대비하기 위해 로그인 실패횟수에 따른 접속
7 o o o 3
설정 제한 설정 여부를 점검
예외 사용자 목록 내 불필요한 사용자 - 비인가자에 의한 시스템 무단 침입 할 수 있어, 예외 사용자 목록
8 o 4
제거 내 불필요한 사용자 존재 여부를 점검
- 비인가자에 의한 침해 위협이 발생할 수 있어, 관리 용도 외 IP 접근을
9 o o o 관리 용도 외 IP 접근 제한 4
제한하는지 점검
하이퍼바이저 잠금 모드(Lockdown - 비인가자에 의한 하이퍼바이저 설정변경, 수정 등 침해위협이 발생 할 수
10 o o 4
mode) 설정 있어, 잠금모드 설정 여부를 점검
- 원격 로그인 시 스템 사용 주의사항 등의 문구를 표시하는 설정 존재
11 o o o 시스템 사용 주의사항 출력 1
여부를 점검
- NTP 동기화되지 않은경우, 위협발생시 로그 분석에 어려움 발생할 수
12 o o o 시간 동기화를 위한 NTP 설정 2
있어 NTP 설정을 통한 시간 동기화 여부를 점검
안전한 네트워크 모니터링 서비스 - 모니터링 서비스 보안설정 미비시 상태정보가 유출될 수 있어, 프로토콜에
13 o o o 3
사용 따라 안전한 보안설정 적용 여부를 점검
불필요한 시스템 관리 인터페이스 - 불필요한 인터페이스를 통해 시스템 정보 수집 등 위협이 발생될 수
14 o o 3
비활성화 여부 있어, 불필요한 시스템 관리 인터페이스 비활성화 여부를 점검
신뢰할 수 없는 소프트웨어 패키지 - 악의적인 소프트웨어가 임의 설치 될 수 있으므로, 신뢰 할 수 있는
15 o 3
설치 제한 여부 소프트웨어 패키지를 설치하였는지 점검
- 77 -
78
INSTITUTE
FINANCIAL
SECURITY
ID A B C 평가항목 위험도 상세설명
- CEIP(Customer Experience Improvement Program) 기능 활성화시
16 o o CEIP 기능 제한 여부 2
불필요한 정보가 유출될 수 있으므로, 비활성 여부를 점검
- 비인가자에 의한 무단 사용을 방지하기위해 세션 타임아웃 설정을
17 o o 관리 홈페이지 세션 타임아웃 설정 3
점검
- 관리 플래폼(vCenter 등)외 관리도구의 행위는 감사기록 등 관리가
불필요한 하이퍼바이저 관리도구
18 o 5 어려울 수 있으므로, 불필요한 하이퍼바이저 관리도구 비활성화 여부를
비활성화 여부
점검
하이퍼바이저 관리도구 서비스 - 비인가자에 의한 무단 사용 방지를 위해 관리도구 서비스 타임아웃
19 o 4
타임아웃 설정 설정을 점검
하이퍼바이저 관리도구 세션 - 비인가자에 의한 무단 사용을 방지하기 위해 세션 타임아웃 설정을
20 o 4
타임아웃 설정 점검
- 사용자 부재시, 비인가자에 의한 무단 사용을 방지하기 위해 콘솔
21 o o 콘솔 세션 타임아웃 설정 4
세션 타임아웃을 점검
- 원격 로그 서버를 이용하여 로그관리를 하지 않을 경우 침해에 따른
22 o o o 원격 로그 서버 이용 3 로그 유실 등이 발생 할 수 있으므로 원격 로그 서버 이용 여부를
점검
- 시스템 문제 발생시 이슈 파악을 위해 시스템, 가상머신 등 로그가
23 o o o 시스템 주요 이벤트 로그 설정 3
저장되도록 설정 되어있는지 점검
- 휘발성 경로에 로그 저장시 상실될 수 있으므로, 비활발성 경로에
24 o o 비휘발성 경로 내 로그 파일 저장 3
로그파일 저장여부 점검
- 78 -
79
ID A B C 평가항목 위험도 상세설명
- API 통신 구간 암호화 미적용시 요청 내용이 위변조 될 수 있으므로,
25 o o o API 통신에 대한 보안 프로토콜 사용 3
통신에 대한 보안프로토콜 적용 여부 점검
- 시스템 장애 발생시 원인파악을 위해, 코어덤프 수집기능 활성화
26 o o 코어덤프 수집 기능 활성화 여부 3
여부 점검
- 비인가자에 의한 장치 설정 변경등을 방지하기 위한 설정 여부를
27 o o 가상머신의 장치 변경 제한 설정 3
점검
28 o 가상머신의 장치 연결 제한 설정 3 - 비인가자에 의한 장치 임의 연결을 방지하기 위한 설정 여부 점검
- 외부 장치는 잠재적 공격 통로가 될 수 있으므로, 불필요한 장치를
29 o o 가상머신의 불필요한 장치 제거 3
제거 여부를 점검
- 비인가자가 가상 디스크 축소 및 삭제 기능을 반복적으로 사용시,
30 o 가상 디스크 축소 및 삭제 기능 제한 3 서비스 거부가 발생할 수 있으므로 가상디스크 축소 및 삭제 기능
제한 설정 여부를 점검
가상머신 콘솔 클립보드 - 파일 송수신 기록이 로그에 저장되지 않도록 클립보드를 활용한 가상머신
31 o 3
복사&붙여넣기 기능 비활성화 여부 콘솔 복사 기능 비활성화 여부를 점검
가상머신 콘솔 드래그 앤 드롭 기능 - 파일 송수신 기록이 저장되지 않도록 가상머신의 드래그 앤 드롭
32 o 3
비활성화 여부 기능 비활성 여부를 점검
가상스위치 MAC 주소 변경 정책 - MAC 주소 변경을 통한 스푸핑 등 공격을 방지하지 위해 MAC주소
33 o 3
비활성화 여부 변경 정책 비활성화를 점검
- 79 -
80
INSTITUTE
FINANCIAL
SECURITY
ID A B C 평가항목 위험도 상세설명
가상스위치 트래픽 복제 및 무차별 - 가상스위치를 통한 트래픽 유출 등으로 인한 위협을 방지하기 위해
34 o o 3
수신 방지 트래픽 복제 및 무차별 수신관련 설정을 점검
가상스위치 위조 MAC 송신 차단 정책 - MAC 스푸핑 등 공격을 방지하기 위해 위조 MAC 송신차단 기능을
35 o o 3
설정 설정하는지 점검
- 80 -
81
컨테이너 가상화 시스템
v 평가대상
A B C D E F G H I
k8s master k8s worker eks master eks worker aks master aks worker ocp master ocp worker docker
v 평가기준
ID A B C D E F G H I 평가항목 위험도 상세설명
불필요한 클러스터 관리자 역할 - 클러스터 관리자 권한은 모든 리소스 조작이 가능함에
1 o o o o 5
제거 여부 따라 불필요한 클러스터 역할 부여 여부를 점검
- Role 또는 ClusterRole에 와일드카드(*)가 부여되어 있을
Role(ClusterRole)의 과도한 권한
2 o o o o 4 경우, 모든 리소스에 대한 권한이 부여되므로 와일드 카드
부여 제거 여부
부여 여부를 점검
기본 서비스 계정(default) 사용 제거 - 기본 서비스 계정이 리소스에 접근권한을 가질 수 있으
3 o o o o 4
여부 므로, 불필요한 기본 서비스 계정 사용 유무를 점검
- 취약점 인증방식은 인증정보 재사용 등 보안위협이 발생할 수
4 o o 안전한 인증 방식 사용 5
있으므로, 취약한 인증 방식 사용 여부를 점검
컨트롤러 별 서비스 계정 자격 증명 - 컨트롤러간 위협이 서로 영향을 미치므로 각 컨트롤러의
5 o o 3
사용 서비스 계정 사용 관련 설정 여부를 점검
- 81 -
82
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I 평가항목 위험도 상세설명
- 서비스 계정 토큰이 자동 마운트 될 경우, 불필요한 권한
서비스 계정 토큰 자동 마운트 제한
6 o o o o 3 노출 등 위협이 발생할 수 있으므로 자동 마운트 제한
설정 여부
설정여부를 점검
시스템 주요 설정파일(디렉터리)의 - 시스템 주요 설정파일 권한 설정이 미흡할 경우 정보 노출 등
7 o o o o o o 3
권한 설정 위협이 발생할 수 있으므로, 권한설정 적절성을 점검
- 컨트롤러 매니저, Scheduler에 무단 접근 가능시 클러스터
8 o o 서비스 바인딩 주소 제한 여부 4 정보유출 등이 가능하므로, 사전 정의된 주소에서만 접근
가능한지 여부를 점검
- 시스템 주요 이벤트 로그 미설정시 보안 등 이슈발싱시
9 o o o o o o o o 시스템 주요 이벤트 로그 설정 3 원인파악이 어려우므로, 시스템 등 로그가 저장되도록
설정되어있는지를 점검
- 휘발성 경로에 로그 저장시, 시스템 재시작시 로그가 삭제
10 o o o o 비휘발성 경로 내 로그 파일 저장 3
될 수 있으므로, 비휘발성 경로에 저장하는지 점검
- 원격 로그 서버를 이용하지 않을 경우, 로그 유실 등 위협이
11 o 원격 로그 서버 이용 3
발생할 수 있으므로 원격 로그 서버 이용여부를 점검
- API 통신에 보안 프로토콜 미사용시 API 요청 내용이 위
12 o o o o o API 통신에 대한 보안 프로토콜 사용 3
변조 될 수 있으므로, 보안프로토콜 적용 여부를 점검
- 82 -
83
ID A B C D E F G H I 평가항목 위험도 상세설명
- API 서버에 계정관련 부적절한 인증이 설정 되어있을
Anonymous 계정의 API 접속 제한
13 o o o o 3 경우, 인증정보 탈취 등 위협이 발생 될 수 있으므로
여부
API 접속제한 여부를 점검
- API 요청 타임아웃 제한시간이 크게 설정될 경우, 서비스
14 o API 요청 타임아웃 설정 3 부하가 발생 할 수 있으므로 API 요청 타임아웃 설정 여부를
점검
- API 인증 미적용시 비인가자에 의한 시스템 설정변경 등
API 사용에 대한 안전한 인증 모드
15 o o o o o 3 보안위협이 발생 될 수 있으므로, API 사용에 대한 인증
적용
모드의 적절성을 점검
API 사용시 서비스 계정 토큰 검증 - 서비스 계정 존재여부를 미검증시, 계정 삭제 후 인증토큰을
16 o o 3
여부 사용할 수 있으므로 서비스 계정 토큰 검즘 여부를 점검
kubelet 읽기 전용 포트 비활성화 - Kubelet 읽기 전용 포트 활성화시 정보유출 위험이 있으므로,
17 o o o 4
여부 읽기 전용 포트 비활성화 여부를 점검
- kubelet의 iptables 미동기화시 네트워크 트래픽이 예상치
18 o o o kubelet의 iptables 동기화 설정 4 못한 방식으로 라우팅 될 수 있으므로, 동기화 설정 여부를
점검
- Docker 데몬이 루트로 실행시 권한문제로 인하여 호스트
컨테이너 런타임 데몬의 관리자
19 o 4 시스템에 영향이 미칠수 있으므로, 컨테이너 런타임 데몬의
권한 실행 제한 여부
Non-root 사용가 실행 여부를 점검
- 83 -
84
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I 평가항목 위험도 상세설명
- 실험적 기능 활성화시 시스템 안전성에 영향을 미칠 수
20 o 실험적 기능 비활성화 여부 3
있으므로, 비활성화 여부를 점검
데몬의 사용자 영역(userland) - 데몬의 사용자 영역 프록시 사용 미제한시 시스템 부하 등
21 o 3
프록시 사용 제한 여부 보안 위협이 발생될 수 있으므로 프록시 사용여부를 점검
레지스트리 연결 구간에 대한 보안 - 레지스트리 통신구간 암호화 미적용시 중간자 공격등이
22 o o o o o o 2
프로토콜 사용 발생 될 수 있으므로 연결 구간 암호화 통신 여부를 점검
- 기본 네트워크 인터페이스 사용시 ARP Spoofing 등 공격에
23 o 사용자 정의 네트워크 사용 여부 3 취약할 수 있으므로, 사용자 정의 네트워크 사용 여부를
점검
- 컨테이너간 불필요한 통신 제한 미설정시 취약한 컨테이너를
컨테이너간 불필요한 통신 제한
24 o o o o o 3 통해 공격이 전파될 가능성이 있으므로, 통신 제한 설정
설정
여부를 점검
불필요한 프로파일링 기능 비활성화 - 프로파일링 기능 활성화시 시스템 정보 유출이 될 수 있으므로,
25 o 2
여부 프로파일링 기능 비활성화 여부를 점검
- privileged 플래그 미제거시 컨테이너에서 호스트 시스템에
26 o o o o o 컨테이너의 privileged 플래그 제거 5 접근 할 수 있는 보안 위협이 발생될 수 있으므로, 플래그
제거 여부를 점검
- 84 -
85
ID A B C D E F G H I 평가항목 위험도 상세설명
- 과도한 커널 접근권한 부여시, 권한문제가 발생 할 수
27 o o o o 과도한 커널 접근 권한 제거 4
있으므로 과도한 접근권한 부여여부를 점검
- 불필요한 커널 접근권한이 있는경우 컨테이너가 높은
28 o o o o 불필요한 커널 접근 권한 제거 4 권한을 가질 수 있으므로, 불필요한 접근 권한 제거여부를
점검
- 컨테이너를 통한 권한상승 시도 방지를 위해, 컨테이너
29 o o o o o 컨테이너의 권한 통제 설정 4
권한 통제 설정 여부를 점검
컨테이너 및 POD에 seccomp - seccomp 사용시 악의적인 시스템 호출을 제한 할 수 있으므로,
30 o o 5
활성화 및 적용 seccomp 활성화 및 적용 여부를 점검
- 컨테이너가 관리자 권한으로 실행시, 컨테이너 내부에서의
31 o o o o o 컨테이너의 관리자 권한 실행 제한 4 공격이 호스트 시스템이 영향을 미칠 수 있으므로, 일반
사용자 계정으로 컨테이너 실행여부를 점검
- 컨테이너 재시작시 가용성 확보를 위해, 컨테이너의 상태
32 o 컨테이너의 상태 보존 설정 2
보존 옵션 설정 여부를 점검
- 장애 발생 시 시스템이 복구되지 않아 서비스 가용성에
33 o o o o o 컨테이너 재시작 정책 설정 2
영향을 끼칠 수 있으므로 재시작 정책 설정 여부를 점검
- 서비스 가용성 확보를 위해 이미지 내 또는 컨테이너 실행 시
34 o 컨테이너 HEALTHCHECK 2
HEALTHCHECK 명령 포함여부를 확인
- 85 -
86
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I 평가항목 위험도 상세설명
- 디렉토리 마운티 권한설정 오류시 컨테이너에서 호스트
컨테이너 내 시스템 디렉터리
35 o o o o o 4 시스템으로 침해가 발생될 수 있으므로, 시스템 디렉터리
마운트 제거
마운트 모두를 점검
- CRI socket 볼륨이 마운트된 컨테이너는 컨테이너 간 침입 등
컨테이너 내 CRI socket 불륨 마운트
36 o o o 4 위협이 발생 될 수 있으므로, 컨테이너 내 CRI soket 볼률
제거
마운트 제거 여부를 확인
- 읽기 전용 모드로 컨테이너 루트 파일 시스템 마운트시
읽기 전용 모드로 컨테이너 루트
37 o o o o o 3 컨테이너 무결성 유지할 수 있으므로, 읽기 전용 모드
파일 시스템 마운트 여부
여부를 점검
마운트 전파 모드(Mount - 마운트 전파 모드가 공유로 설정시 컨테이너간 불필요한
38 o o o o o Propagation Mode) 공유 설정 제한 3 정보가 전파될 수 있으므로, 마운트 전파모드 공유 설정
여부 여부를 점검
- 컨테이너에 호스트 장치 연결된 경우, 서로 예측하지 못한
컨테이너의 불필요한 외부 장치
39 o o o o o 3 위협을 발생 시킬 수 있으므로, 불필요한 외부장치 제거
제거
여부를 확인
- AUFS 스토리지 드라이버를 사용할 경우, 안정성 문제
불필요한 AUFS 스토리지 드라이버
40 o o o o 3 등을 일으킬 수 있으므로, AUFS 스토리지를 불필한 사용
제거
여부를 점검
- 86 -
87
ID A B C D E F G H I 평가항목 위험도 상세설명
- 컨테이너 내부에서 실행되는 프로세스가 호스트 시스템에
호스트의 사용자 네임스페이스 공유 불필요한 권한을 갖지 않게 하기 위해, 호스트의 사용자
41 o 3
제한 설정 네임스페이스를 공유하지 않도록 설정되어 있는지 여부를
점검
- PID 네임스페이스 공유시 컨테이너 내 프로세스가 호스트
컨테이너의 호스트 PID
42 o o o o o 3 시스템 프로세스를 조작할 수 있으므로, PID 네임스페이스
네임스페이스 공유 제한 설정
공유 여부를 점검
- IPC 네임스페이스 공유시 컨테이너 내 프로세스가 호스트
컨테이너의 호스트 IPC
43 o o o o o 3 시스템의 모든 IPC를 조작 할 수 있으므로, IPC 네임스
네임스페이스 공유 제한 설정
페이스 공유 여부를 점검
- 컨테이너 네트워크 네임스페이스 공유 옵션 설정시, 네트워크
컨테이너의 호스트 네트워크
44 o o o o o 3 스니핑 등 보안위협이 발생 될 수 있으므로, 네트워크
네임스페이스 공유 제한 설정
네임스페이스 공유 옵션 설정 여부를 점검
- UTS 네임스페이스 공유 옵션이 설정시, 컨테이너에 의한
컨테이너의 호스트 UTS
45 o o o 3 서비스 중단 등이 발생할 수 있으므로 UTS 네임스페이스
네임스페이스 공유 제한 설정
공유 옵션 설정여부를 점검
- 불필요한 HostPort 미제거시 외부로부터 직접 접근이
46 o o o o 불필요한 HostPort 제거 4 가능함에따라 보안위협이 발생할 수 있으므로, 불필요한
HostPort 사용 여부를 점검
- 87 -
88
INSTITUTE
FINANCIAL
SECURITY
ID A B C D E F G H I 평가항목 위험도 상세설명
- 컨테이너 메모리 사용 제한 미설정시 호스트 서버의 리
47 o o o o o 컨테이너의 메모리 사용 제한 설정 2 소스가 고갈 될 수 있으므로, 메모리 사용제한 설정 여부를
점검
- 컨테이너의 과도한 리소스 사용을 방지하기 위해
48 o o cgroup 사용 설정 2
cgroup 사용여부를 점검
- PID를 제한하지 않을 경우 자원고갈 등 문제가 발생될 수
49 o PID 제한 설정 2
있으므로 최대 프로세스 개수 제한 여부를 점검
- 하나의 컨테어니가 많은 자원 소비시 호스트 시스템 가용성
50 o Ulimit 구성의 적절성 2
문제가 발생하므로, 컨테이너 자원 제한 여부를 점검
- 88 -
89
웹・모바일・HTS 애플리케이션
v 평가기준
ID 평가항목 위험도 상세설명
1 [전자금융] 거래 인증수단 검증 5 ㅇ비정상 인증수단 차단 및 인증 유효시간 준수 여부 등 거래 인증 프로세스 적절성 점검
2 [전자금융] 거래정보 무결성 검증 5
통해 거래정보의 신뢰성 확보 여부 점검
3 [전자금융] 거래정보 재사용 방지 5 ㅇ전자금융거래 이용시 기처리된 거래 전문의 재사용이 방지되는지 점검
4 [전자금융] 거래시 소유주 검증 5
차단하는지 점검
[전자금융] 비밀번호 변경 시 본인확인
5 5 ㅇ비밀번호 변경시 본인확인 절차 수행 여부 점검
절차 수행
[전자금융] 비밀번호 변경 시 이전
6 5 ㅇ비밀번호 변경시 과거 이용 비밀번호 재사용 방지 여부 점검
비밀번호 재사용 방지
7 [전자금융] OS 변조 탐지 기능 적용 5 ㅇ변조된 OS를 통한 서비스 이용 방지 여부 점검
8 [전자금융] 악성코드 방지 5 ㅇ전자금융서비스 이용시 악성코드 차단 및 탐지 프로그램 동작 여부 점검
9 [전자금융] 보안프로그램 동작 여부 5 ㅇ보안프로그램 동작 여부 점검
[전자금융] 보안프로그램 임의해제
10 5 ㅇ보안프로그램 임의 해제 가능 여부 및 해제 시 이용자 주의 프로세스 유무 점검
방지
- 89 -
90
INSTITUTE
FINANCIAL
SECURITY
ID 평가항목 위험도 상세설명
[전자금융] 프로그램 실행
11 명령줄(Command Line) 내 중요정보 5 ㅇ프로그램 실행 명령줄 내 중요정보 평문 노출 여부 점검
평문 노출 방지
[전자금융] HTS 구동시 실행 파라미터
12 5 ㅇ실행 파라미터 재사용을 통한 타인의 HTS 계정 접근 가능성 점검
재사용 방지
13 [전자금융] 이용자 입력정보 보호 4
방안 유무 점검
14 [전자금융] 프로그램 무결성 검증 5 ㅇ변조프로그램 이용시 정상실행 가능 여부 점검
15 [전자금융] 소스코드 난독화 적용 4
난독화 여부 점검
16 [전자금융] 디버깅 탐지기능 적용 4 ㅇ디버깅을 통한 역분석을 방지하기 위한 안티디버깅 적용 여부 점검
[전자금융] 보안프로그램 구동시 최신
17 4 ㅇ보안프로그램 최신 버전 유지 여부 점검
업데이트 수행
[전자금융] 접근매체 발급 시 실명확인
18 5 ㅇ접근매체 발급 시 실명확인 수행 여부를 점검
수행
19 SQL Injection 5 ㅇSQL 질의문에 들어가는 매개변수 변조를 통해 비정상 질의 가능 여부 점검
20 악성파일 업로드 5 ㅇ웹셀 등 악성파일 업로드 및 실행 가능 여부 점검
21 부적절한 이용자 인가 5 ㅇ사용자별 접근 권한 검증 로직이 부재하여, 파라미터 조작 등을 통해 타인의 민감
- 90 -
91
ID 평가항목 위험도 상세설명
정보를 조회·수정하거나 관리자 권한을 획득할 수 있는지 점검
22 이용자 인증정보 재사용 방지 5 ㅇ탈취된 인증정보(전자서명값 등)을 재사용한 이용자 인증이 가능한지 점검
23 고정된 인증정보 이용 방지 5 ㅇ사용자 인증을 위해 가변적인 인증코드를 생성하고 있는지 점검
24 유추 가능한 인증정보 이용 방지 5
적절성 규칙이 적용되는지 점검
유추 가능한 초기화 비밀번호 이용 ㅇ비밀번호 찾기·초기화 시 생성되는 비밀번호의 규칙성을 분석하여 타인 계정 탈취
25 5
방지 가능성을 점검
26 단말기 내 중요정보 저장 방지 5
점검
27 메모리 내 중요정보 노출 방지 5
노출되는지 점검
28 파일 다운로드 5
유출되는지 점검
외부사이트에 의한 시스템 운영정보 ㅇ검색엔진 및 외부 사이트 분석 도구를 활용하여 대상과 관련된 중요 정보가 공개적으로
29 5
노출 여부 노출되어 있는지 점검
30 유추 가능한 세션ID 5
설정인지 점검
31 쿠키변조 5
유출할 수 있는지 점검
- 91 -
92
INSTITUTE
FINANCIAL
SECURITY
ID 평가항목 위험도 상세설명
32 운영체제 명령실행 5
실행할 수 있는지 점검
33 XML 외부객체 공격 (XXE) 5
실행할 수 있는지 점검
34 리다이렉트 기능을 이용한 피싱 공격 4
유도할 수 있는지 점검
35 LDAP Injection 5
실행이 가능한지 점검
36 SSI Injection 5
명령이 실행되는지 점검
37 불충분한 이용자 인증 4
우회 가능 여부를 점검
38 화면 내 중요정보 평문노출 방지 5 ㅇ화면상 중요 정보의 평문 노출 여부와 캡처 방지 등 보안 설정이 적용되었는지 점검
39 무제한 요청 차단 5
호출 가능 여부를 점검
버퍼오버플로우 (Buffer Overflow ㅇ경계 검사를 하지 않는 취약한 함수 사용으로 인한 버퍼 오버플로우 및 프로그램
40 5
Attack) 흐름 조작 가능성을 점검
- 92 -
93
ID 평가항목 위험도 상세설명
41 포맷스트링 (Format String Attack) 5
임의 영역에 접근할 수 있는지 점검
단말기 브라우저 영역 내에서의 ㅇ브라우저 개발자 도구(DOM, HTML) 및 스크립트 영역 내 중요 정보의 평문 노출
42 5
중요정보 노출 방지 여부를 점검
43 앱 소스코드 내 운영정보 노출 방지 5
정보가 노출되는지 점검
화면 강제실행에 의한 인증단계 우회 ㅇ인텐트(Intent) 호출이나 인증 설정 파일 조작을 통해 정상적인 인증 절차를 건너뛰고
44 5
방지 서비스에 접근할 수 있는지 점검
45 크로스사이트 요청변조 (CSRF) 4
사용자의 세션이나 권한을 탈취할 수 있는지 점검
46 디렉토리 목록 노출 방지 4
노출되는지 점검
47 서버 인증서 무결성 검증 3
사용자 신뢰성 확보 여부를 점검
48 시스템 운영정보 노출 방지 4
내부 정보가 포함되어 노출되는지 점검
49 인증 오류 횟수 제한기능 제공 3
인증 실패 시 서비스 이용을 제한하는지 점검
50 세션종료 설정 4 ㅇ사용자가 일정 시간 동안 활동이 없을 경우 세션을 자동으로 종료(Timeout)하여
- 93 -
94
INSTITUTE
FINANCIAL
SECURITY
ID 평가항목 위험도 상세설명
계정 탈취 위험을 방지하고 있는지 점검
51 취약한 HTTPS 프로토콜 이용 제한 3
통신 과정에서의 데이터 유출 위험을 차단
52 취약한 HTTPS 암호 알고리즘 이용 3
복호화될 위험이 있는지 점검
53 취약한 HTTPS 컴포넌트 제거 3
존재 여부를 점검
54 취약한 HTTPS 재협상 차단 2
활성화되어 통신 내용이 유출될 수 있는지 점검
55 불필요한 웹 메서드 차단 1
변조나 정보 유출의 위험이 있는지 점검
56 관리자 페이지 접근 통제 여부 4
페이지에 접속할 수 있는지 점검
57 불필요한 파일 노출 여부 4
되어 공격의 통로로 악용되는지 점검
58 크로스 사이트 스크립팅 (XSS) 4
사용자의 브라우저나 웹뷰에서 실행되는지 점검
59 디버그 로그 내 중요정보 노출 방지 5
평문으로 남는지 점검
- 94 -
95
ID 평가항목 위험도 상세설명
60 백그라운드 화면 보호 3
중요 정보(계좌번호, 잔액, 개인정보 등)가 그대로 노출되는지 점검
61 서버 사이드 요청 위조 (SSRF) 4 악용하여, 공격자가 직접 접근할 수 없는 내부 서버와 통신하거나 정보를 탈취
하는지 점검
62 세션정보 재사용 제한 여부 3
별도의 검증 없이 권한이 도용되는지 점검
63 인증수단 소유자 검증 5
도용하여 불법적으로 인증을 통과할 수 있는지 점검
64 모바일 DeepLink 도용 제한 여부 5
악성 코드를 실행할 수 있는지 점검
65 통신구간 암호화 적용 5
통신 프로토콜이 적용되어 있는지 점검
66 서버 사이드 템플릿 인젝션(SSTI) 5
점검
- 95 -
2026년 전자금융기반시설
보안 취약점 평가기준 안내서 (제2026-1호)
발 행 : 2026년 2월
발행인 : 박 상 원
발행처 : 금융보안원, 보안평가부 (보안평가총괄팀)
주 소 : 경기도 용인시 수지구 대지로 132
<비 매 품>
본 안내서 내용의 무단전재를 금하며, 가공 인용할 때에는 반드시 금융보안원
「전자금융기반시설 보안 취약점 평가기준 안내서」라고 밝혀 주시기 바랍니다.
∙ 상기 내용과 관련하여 궁금한 사항은 이메일(fsat@fsec.or.kr) 또는 전화(02-3495-9595)로
문의하시기 바랍니다.
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.