제15조제1항제5호를
준수하면서 非상용 프라이빗 클라우드서비스 등을 구축・운영하여 금융 계열사 내에서
사용하는 경우에만 해당
기업홍보 등의 목적으로 유튜브(Youtube) 및 페이스북(Facebook)과 같은
클라우드 기반의 웹서비스를 단순 이용하는 경우
적용 범위 관련 법령해석 회신문 및 비조치의견서
▶ 법령해석 회신문(190152, ’19.7.3.)
: 정보처리업무위탁 및 클라우드컴퓨팅서비스 이용 해당 여부
< 질의요지 >
고객이 스마트폰으로 촬영하는 공과금 고지서 이미지에 대해 고객이 선택적으로 제휴사에서 제공하는
OCR 텍스트 변환 기능을 이용하고, 은행 서버와 제휴사 서버 간에는 통신/정보 교환 없이 고객 스마트
폰만이 제휴사 서버와 API 통신으로 고지서 이미지의 텍스트 변환이 이루어질 경우, 은행의 정보처리
업무 위탁 및 클라우드 컴퓨팅 서비스 이용 해당여부
6 금융보안원
제1장 가이드 개요 •
적용 범위 관련 법령해석 회신문 및 비조치의견서
< 회답 >
□"정보처리의 위탁"이라 함은 금융회사가 자신의 정보처리 업무를 제3자로 하여금 계속적으로 처리
하도록 하는 행위를 의미합니다“(「금융회사의 정보처리 업무 위탁에 관한 규정」
제15조를 준수하는 등 관련 법규를 철저히 준수하시기 바랍니다.
▶ 비조치의견서(190011, ’19.5.27.): 스타트업 개발환경 지원 목적의 클라우드 이용시 「전자금융감독
규정」 적용 여부
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청대상 행위 >
□은행이 핀테크 기업을 지원하기 위한 OO개발지원센터를 운영하면서 스타트업이 사용하기 위한 개발용
클라우드 환경을 제공하는 경우, 「전자금융감독규정」
제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자금융
업자(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내지점,
제15조제1항제5호를 적용하지 아니한다. 다만, 금융회사 또는 전자금융업자
(전자금융거래의 안전성 및 신뢰성에 중대한 영향을 미치지 않는 외국금융회사의 국내지점,
제15조제4항)
금융회사 또는 전자금융업자는 악성코드 감염ㆍ확산 방지, 피해 최소화 및 복구를
위한 대책을 수립ㆍ운용하여야 한다.(
제15조제1항제3호)
가.이용자의 고유식별정보 또는 개인신용정보를 처리하지 않는 연구・개발 목적의 경우
(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장
이 정한 망분리 대체 정보보호통제를 적용하고 정보보호위원회가 승인한 경우에
한한다)
나.업무 특성상 분리하기 어려운 경우로서 금융감독원장이 인정하는 경우
규정
제15조제1항제3호나목에서 금융감독원장의 확인을 받은 경우란 다음 각호와 같다.
1.(시행세칙
2.제15조제6항제1호)
3.공개용 웹서버를 내부통신망과 분리하여 내부통신망과 외부통신망사이의 독립된
4.통신망(DMZ구간)에 설치하고 네트워크 및 웹 접근제어 수단으로 보호할 것(
5.제15조제6항제2~3호)
6.등은 클라우드서비스 제공자 평가 결과*로 판단 가능
7.* 클라우드서비스 제공자 안전성 평가 결과 해당 제공자가 데이터센터 내에 무선통신망을 이용
8.중인 경우 고유식별정보 또는 개인신용정보 처리 불가(
9.제15조제1항제5호)
가.이용자의 고유식별정보 또는 개인신용정보를 처리하지 않는 연구・개발 목적의 경우
10.(단, 금융회사 또는 전자금융업자가 자체 위험성 평가를 실시한 후 금융감독원장
11.이 정한 망분리 대체 정보보호통제를 적용하고 정보보호위원회가 승인한 경우에
12.한한다)
나.업무 특성상 분리하기 어려운 경우로서 금융감독원장이 인정하는 경우
13.전화 등 거래수단 성격 상 암호화가 불가능한 경우를 제외한 전자금융거래는 암호화
14.통신을 사용할 것(다만, 전용선을 사용하는 경우로서 자체 보안성심의를 실시한 경우는 제외)
15.(
16.제15조제1항제5호의 전산실간 전송시 개발산출물 등 필수적인 경우에 한함
17.- 백신 프로그램 설치, 실시간 업데이트 및 검사 수행
18.- 안전한 운영체제 사용 및 최신 보안패치 적용
19.공통
20.- 로그인 비밀번호 및 화면 보호기 설정
21.- 화면 및 출력물 등으로 인한 정보유출 방지대책 적용
22.업무용 단말기를
23.경유하여 내부망에
24.- 외부 단말기와 업무용 단말기의 파일 송‧수신 차단
25.외부 접속하는 경우
26.단말기 (간접접속)
27.- 인가되지 않은 S/W 설치 차단
28.외부 단말기에서 - 보안 설정 임의 변경 차단
29.내부망에 직접 - USB 등 외부 저장장치 읽기/쓰기 차단
30.접속하는 경우 - 전산자료 (파일, 문서) 암호화 저장
31.원격
32.접속 (직접접속) - 단말기 분실 시 정보 유출 방지 대책적용(하드디스크
33.암호화, CMOS비밀번호 적용 등)
34.내부망
35.- 업무상 필수적인 IP, Port에 한하여 연결 허용
36.접근통
37.- 원격접속 기록 및 저장(예: 접속자 ID, 접속일자, 접속 시스템 등)
38.제
39.- 이중 인증 적용(예: ID/PW + OTP)
40.인증
41.- 일정 횟수(예 : 5회) 이상 인증 실패 시 접속 차단
42.- 안전한 알고리즘으로 네트워크 구간 암호화
43.통신 - 내부망 접속시 인터넷 연결 차단 (단, 직접 내부망으로 접속하는 외부 단
44.회선 말기는 인터넷 연결 상시 차단)
45.- 원격 접속 후 일정 유휴시간 경과 시 네트워크 연결 차단
46.- 원격접속자에 대한 보안서약서 징구
47.기타
48.- 공공장소에서 원격 접속 금지
49.65
50.FINANCIAL SECURITY INSTITUTE
나.추가 사항
51.내부시스템과 클라우드 시스템 간 연계되는 데이터의 식별 및 관리 필요
다.권고 사항
52.클라우드 관리 콘솔 접근 가능 IP, 단말기 및 업무 담당자를 지정하여 관리
53.해당 단말에서 다른 사이트 접근을 차단하고 다른 목적으로의 사용을 금지
54.해당 단말에서 클라우드 관리 콘솔 로그인 시 지정된 계정 이외의 계정(개인
55.계정 등)으로 로그인할 수 없도록 관리
56.규정에서 요구하는 영역 이외에도 모든 통신 채널 암호화를 적용하고, 지정된
57.중요단말기 로그인 시 멀티팩터 인증을 실시
58.외부망 접근을 통한 중요 업무 수행 시 사전 승인 및 통제 절차 실시
59.66 금융보안원
60.제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
61.비조치의견서
62.▶ 비조치의견서(210052, ’21.10.20.)
63.: 재택근무시 퍼블릭클라우드 VDI 활용에 관한 비조치의견서 요청서
64.※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
65.< 요청 대상 행위 >
□재택근무용으로 퍼블릭 클라우드에 VDI를 구축할 경우, 퍼블릭 클라우드 內 원격접속 전용 VDI(ex: MS
66.Azure VDI 등)를 사내공개망의 VDI와 동일하게 사내망에 속하는 업무용 단말기(규정
67.제15조제1항제3호
68.적용 대상)로 볼 수 있는지 여부
69.< 판단 >
□퍼블릭 클라우드 內 원격접속 전용 VDI는 업무용 단말기로 볼 수 있습니다.
70.< 판단이유 >
□’21.1.1. 「전자금융감독규정시행세칙」이 개정・시행되어, 금융회사 임직원의 업무용 단말기에서 전용회선과
71.동등한 보안수준을 갖춘 통신망을 이용하여 내부 업무용시스템으로 원격접속이 가능해졌습니다.
ㅇ내부망에 접근하는 방식은 회사가 자유롭게 선택할 수 있으며, VDI(Virtual Desktop Infrastructure)를
72.통한 간접접속 방식으로 인터넷 클라우드 기반의 VDI서비스 활용도 가능합니다.(재택근무안내서 2p)
□인터넷 클라우드 기반의 VDI서비스를 이용할 경우,
ㅇ금융회사 임직원은 동 VDI의 가상 업무용 단말기를 경유하여 내부 업무용시스템에 접속하기 때문에,
73.동 VDI의 가상 업무용 단말기는 「전자금융감독규정」
74.제15조제1항제3호 적용 대상이라고 판단됩니다.
75.▶ 비조치의견서(200036, ’20.5.14.)
76.: 프라이빗 클라우드 서버 환경으로 구축시 운영계와 개발계(검증 포함)를 물리적으로 분리해야 하는지
77.※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
78.< 요청 대상 행위 >
□서버 가상화를 이용하여 운영용 서버와 개발・검증용 서버를 분리구성하고, 네트워크 가상화를 이용하여
79.운영망과 개발・검증망을 분리하여 사용하는 것이 전자금융감독규정
80.제15조제1항제5호 및
81.제15조제1항제5호 및
82.제15조 제1항 제5호)
ㅇ정보처리시스템의 운영담당, 개발담당 및 외부직원 등 업무 특성별로 네트워크를 적절하게 분리하여
83.IP주소를 사용하여야 합니다. (전자금융감독규정
84.제15조
85.제1항제5호 및
86.제15조제1항제1호)
87.해킹 등 전자적 침해행위에 대비한 시스템프로그램 등의 긴급하고 중요한 보정
88.(patch)사항에 대하여 즉시 보정작업 실시(
89.제15조제1항제2호)
90.제1항제1호의 규정에 따른 정보보호시스템의 안전한 운영을 위하여 금융감독원장이
91.정하는 사항을 준수하여야 한다.(
92.제15조제2항)
93.규정
제15조제2항에 따라 감독원장이 정하는 사항은 다음 각 호와 같다.(시행세칙
1.제15조제3항)
2.금융회사 또는 전자금융업자는 악성코드 감염ㆍ확산 방지, 피해 최소화 및 복구를
3.위한 대책을 수립ㆍ운용하여야 한다.(
4.제15조 등 관련 법규를 철저히 준수하시기 바랍니다.
5.2 업무위수탁 운영기준 수립
6.감독규정 시행세칙