금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제17조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

이 기준은 「개인정보 보호법」

원문에서 바로 확인

공식 조문 첫 내용

에 따른 “국가정보원(국가사이버안전센터)”

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제17조에 따른 “국가정보원(국가사이버안전센터)”

2.「국가경찰과 자치경찰의 조직 및 운영에 관한 법률」

제17조제2호)

▶ 규정 준수 시 고려사항

클라우드서비스 내 정보처리시스템에 접근하는 계정뿐만 아니라 클라우드

서비스 관리자・이용자 계정(관리 콘솔* 접근 계정)도 계정 관리 대상에 포함

* 금융회사가 클라우드서비스 내의 자원을 관리하기 위해 사용하는 도구 및 사이트 등

계정의 등록・변경・폐기 관련 로그 관리 시 클라우드서비스 내 계정 감사, 활동

내역 추적 기능 등 활용 가능

55

FINANCIAL SECURITY INSTITUTE

클라우드서비스 내에서 운영되는 정보처리시스템 운영체제 계정, 관리 콘솔

접근 주요 계정 및 공개용 웹서버 접근 계정에도 이중 인증수단이 요구되며,

클라우드서비스에서 제공하는 멀티팩터 로그인 방식 등 활용 가능

l 특별 권한 계정에 대해서는 하드웨어 멀티팩터 인증 기기 등을 사용하여 관리

나.추가 사항

클라우드 관리 콘솔에 접근하는 관리자 계정에 대한 이중인증 등 강화된 보안

조치 적용

다.권고 사항

클라우드서비스 이용에 있어 각 사용자의 기능과 역할에 따라 그룹을 구분하고,

그룹별로 적절한 권한을 할당하여 관리

l 클라우드서비스 내 계정 관리 설정에 대한 금융회사 내부정책을 수립하고

계정별 권한 관리 매트릭스를 작성하여 시스템에 적용

l 최고 권한 계정 사용은 최소화할 수 있도록 조치(접근키 삭제 등)

l 계정에 부여하는 역할과 권한을 업무에 필요한 최소한의 범위로 제한

<그룹 구분 예시>

그룹 권한

보안 관리자 보안 그룹 및 규칙 생성/수정/삭제

개발자 개발 인스턴스 시작/중지/종료 권한

운영자 프로덕션 시작/중지/종료 권한

계정 관리자 사용자 추가/삭제

56 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

클라우드 이용 관련 계정들의 권한 관리, 클라우드 시스템 자원 추가/수정/

삭제, 주요 자원/API 접근 등 특별 권한이 있는 계정을 식별하여 집중 관리

하고, 비인가된 계정의 생성, 비인가자의 계정 사용 등을 모니터링

※ (집중 관리 예시) 사용 이력・접근 기록 로깅 및 주기적 검토, 멀티팩터 인증, 주기적 재인증,

설정 변경 요청・승인 절차 공식화, 특권 계정 관리자와 일반 사용자 계정 관리자 분리 등

클라우드서비스 이용 계정별로 필요한 컴퓨팅 파워, 저장 공간, 소프트웨어

라이선스 등을 고려한 비용 계획을 마련

l 계정별로 비용 지출 상한선을 지정하여 이를 초과하는 경우 사용이 제한되

거나 별도의 소명을 거쳐 계속 사용될 수 있도록 조치

l 비인가자의 클라우드서비스 이용 등으로 인해 과다한 비용이 발생하지 않도록

모니터링

※ 클라우드서비스 내 비용 관리 기능, 사용량 보고서 등을 활용하여 추적 가능하며, 비용

관련 지표를 설정하여 추적・관리하고, 설정된 예산 금액을 초과할 경우 알림을 받을 수

있도록 설정

57

FINANCIAL SECURITY INSTITUTE

2) 접근 통제

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

전산자료의 보유현황을 관리하고 책임자를 지정・운영할 것(

제17조

제1호)

금융회사 또는 전자금융업자는 정보제공자 주소(이하 “IP주소”라 한다)의 안전한

사용을 위하여 주소 체계ㆍ할당ㆍ관리 등에 대한 내용을 포함한 적절한 대책을 수립

ㆍ운용하고, 내부 IP주소 및 외부 IP주소의 인터넷 접속내용을 1년 이상 별도로 기록

ㆍ보관하여야 한다.(

제17조(처리의 위탁)

④신용정보회사등은 제2항에 따라 신용정보의 처리를 위탁하기 위하여 수탁자에게

개인신용정보를 제공하는 경우 특정 신용정보주체를 식별할 수 있는 정보는 대통령령으로 정하는 바에

따라 암호화 등의 보호 조치를 하여야 한다.

▶ 개인정보의 안전성 확보조치 기준

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →