금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제25조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제25조)
▶ 규정 준수 시 고려사항
클라우드서비스 내 정보처리시스템, 관련 설정 내용 및 처리되는 전산자료에
대해 로그* 관리를 실시할 필요
* 클라우드서비스 내 정보처리시스템 및 전산자료 뿐만 아니라 클라우드 관리 콘솔 및 각 인스
턴스도 정보처리시스템 및 전산자료에 포함될 수 있으므로 이와 관련하여 규정에서 요구되는
접근기록 등을 관리할 필요
금융회사가 기존에 이용 중인 로깅 방식과 클라우드서비스에서 제공하는 로깅
기능을 모두 활용 가능하며, 규정 준수가 가능한 범위에서 유리한 방식 활용
l 클라우드서비스에서 제공하는 로깅 기능 활용 시 이용자에 대한 로깅 기능을
활성화하고, 로그 보존 기간을 1년 이상으로 설정
71
FINANCIAL SECURITY INSTITUTE
로그 데이터에 대해서도 관련 법령 및 내부 보안정책 등에 따라 암호화, 접근
통제 등의 적절한 보호조치 적용 필요
l 특히, 로그를 클라우드서비스 내에 저장할 경우 로그가 저장된 영역에 외부
에서 접근할 수 없도록 접근통제 및 암호화 설정
클라우드 관리 콘솔 관리자 등 주요 계정에 대한 활동 내역 로깅 및 주기적 검토
로그 기록은 추후 사고 발생 시 조사(포렌식 조사 포함) 및 대응이 가능하도록
시간, 이용자, 주요 행위 등을 필수적으로 포함하여 구체적으로 기록
l 아울러, 로그에 빠른 접근 및 검색이 가능하도록 하고, 로그 접근 내역을 추적
하고 보존 기간을 철저히 준수하도록 관리
l 특히 클라우드서비스 관련 설정내용 및 클라우드서비스 제공자 측 기록에
대해 추후 사고 발생 시 수집・조사방법 등을 사전에 확인
클라우드서비스 내 모든 이용 중인 서비스 및 이용자에 대한 로깅 기능을
활성화하여, 이용 일시, 이용자 ID 및 접속 IP, 이용 내용 등을 기록
클라우드서비스의 특성상 쉽게 발생할 수 있는 시스템 및 네트워크 구성의 변경,
시스템 자원의 변경 등*을 확인할 수 있는 로그를 함께 기록・유지할 필요
* (예) 계정・권한・보안그룹 관리(생성/변경/삭제), 가상 프라이빗 클라우드 네트워크 정책 관리,
저장소 관리, 저장소 접근 및 데이터 읽기/쓰기 등
보안 로그, 중요 시스템 및 관리자 이용 로그 등 중요 로그는 독립적인 시스템에
보관하거나 클라우드서비스 내 로그 파일 유효성 검사 기능을 활용하는 등
무결성이 보장될 수 있도록 관리하고, 자동화 도구 등을 활용하여 주기적으로
검토
72 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
7) 가상 환경 보안
가상 이미지 템플릿을 최신 상태로 유지하고, 이미지 무결성 등 보안사항을
주기적으로 점검
클라우드서비스 하드웨어, 가상 이미지, 가상화 관리 소프트웨어(하이퍼바이저
등)에 대한 위협요인을 고려한 보안관리 활동을 수행 및 가상 네트워크, 컨테
이너 등 활용 시 표준 이미지, 표준 보안 설정, 생성/변경/회수 등에 대한 관리
방안을 수립하여 준수
서버 및 가상화 보안 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)
공통 악성코드 탐지, 차단 등의 보안기술을 적용한다. 특히, 가상환경의 경우 이상 징후 발견 시
사용 중지 및 격리 조치를 수행할 수 있는 체계를 갖추고 운영한다.
관리 방안을 수립한다.
복사)에 대해 모니터링 한다.
가상화
패치를 시행한다.
보안
으로 관리한다.
∙웹서버, DB서버, 클라우드 인프라 관리서버 등 운영 시 다음의 보호대책 적용
- 송・수신 시 SSL/TLS 통신 적용, 불필요한 서비스 및 포트 차단
- 접근권한 설정, 백신설치 및 OS 최신 패치
- 불필요한 소프트웨어, 스크립트, 실행파일 등 설치 금지
- 불필요한 페이지(테스트페이지) 및 에러처리 미흡에 따른 시스템 정보 노출 방지
- 주기적인 보안패치 및 취약점 점검 실시 등
서버 보안
차단시스템 등 보안시스템을 통해 보호한다.
※ 보안솔루션 구축 시 고려사항
기존 IT환경에서는 일반적으로 H/W 형태 보안솔루션(Firewall, IPS, IDS, Web
Application firewall 등)을 구축하지만, 가상환경에서는 유연한 확장성을 고려하여
S/W 방식으로 구축하는 것이 일반적이다. 따라서 확장성이 반드시 보장되어야 한다면
호스트 기반의 보안솔루션을 설치하는 것이 적합한 방법이다.
73
FINANCIAL SECURITY INSTITUTE
8) 보안 모니터링 및 취약점 분석・평가
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
금융회사 또는 전자금융업자는 정보처리시스템의 안전한 운영을 위하여 운영매뉴얼,
유지보수관리대장, 책임자명부 및 장애상황기록부 등 다음 각 호를 포함한 보호대
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.