금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제19조
이 기준은 「개인정보 보호법」
1. 공식 조문 원문
제19조의2)
▶ 규정 준수 시 고려사항
클라우드서비스 내 전산자료 보유현황을 관리하고 책임자를 지정·운영할 것
클라우드서비스 및 관리 콘솔 접근시 인증수단의 주기적 변경 및 인증오류
발생시 처리 절차등을 포함한 관리방안을 수립할 것
클라우드시스템 접근 절차를 문서화하고 관리 콘솔 관리자 계정의 경우 별도로
분리된 단말에서만 접근하도록 조치
클라우드시스템에 접근하는 모든 절차와 경로가 일관된 방식으로 통제될 수
있도록, 관련 절차를 문서화하여 정기적으로 검토
58 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
l 특별 권한이 있는 계정은 금융회사 내 별도로 분리된 단말기에서만 접근 가능
하도록 함
l 시스템 접근에 접근키가 사용될 경우 접근키에 대한 관리 방안을 수립
l 클라우드시스템 관리 등을 위해 클라우드서비스 제공자가 금융회사 시스템
또는 소프트웨어에 접근할 가능성이 있는 경우 클라우드서비스 제공자의 해당
접근을 모두 기록하고 이를 주기적으로 검토
클라우드시스템을 통해 송수신되는 모든 정보에 대해서는 가능한 범위에서
기존의 금융회사 데이터 관리 및 통제 원칙을 적용
l 특히, 클라우드 시스템 간의 접속 및 정보 송수신에 대해서도 외부시스템과
동일하게 통제를 적용하는 등 제로트러스트 모델(Zero Trust Model)*을 지향
하여 설계
* 내・외부 자원 모두 잠재적으로 악성 요인이 있음을 간주하고, 각 시스템이 모든 접근을 검증
하도록 하는 모델
l 필요시, 클라우드 환경에서의 데이터 보안 및 관리 가시성 확보, 위협 탐지
및 접근 통제 등을 보조하는 솔루션 도입 등을 검토
클라우드 환경 접근 통제 설정 방법에 대해 클라우드서비스 제공자와 충분히
논의하여 설정 오류*를 통한 정보 유출 등에 유의
* 클라우드 환경에서 이용 중인 데이터베이스 설정 오류로 인한 정보 유출 사고 다수 발생
※ (예시) 각 이용자에 역할에 맞는 세부 접근 정책 부여, 모든 자원에 대한 기본 접근 권한
삭제, 클라우드서비스 제공자 또는 제3자의 설정 오류 탐지 솔루션 및 데이터 손실 방지
솔루션 활용, 특권 계정의 오용을 방지하기 위해 클라우드서비스 제공자가 제공하는 설정
모범 사례 활용
클라우드시스템(클라우드 관리 콘솔 포함) 내 정보처리시스템 접근 계정 및
전산자료에 대해서도 접근권한 관리 및 통제 절차를 수립·운영할 것
클라우드시스템(클라우드 관리 콘솔 포함) 계정 비밀번호 생성 규칙을 준수하고,
로그인 시도 실패가 다수 발생하는 경우 접속을 제한하고 본인 확인 절차를
거쳐 비밀번호를 재부여하거나 초기화할 것
59
FINANCIAL SECURITY INSTITUTE
접근통제 및 네트워크 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)
따라 인증하고, 접속로그를 관리하며 모니터링을 해야 한다.
∙인증 시 사용하는 패스워드 조합 규칙 준용
- 세 가지 종류 이상의 문자구성으로 8자리 이상의 길이로 구성된 문자열
접속 관리 - 두 가지 종류 이상의 문자구성으로 10자리 이상의 길이로 구성된 문자열
및 제한 ∙로그인 횟수제한(5회), 잠김해제(120초) 준용
∙하나의 사용자가 동시에 여러 세션을 소유하는 것을 제한
∙통신세션 기밀성은 SSL/TLS, VPN 등 안전한 보호기술 적용
계정 분할
분리한다.
및 권한
최소화
고려해야 한다.
※ 클라우드서비스 업체에서 제공하는 방식에 대해 확인필요
∙H/W 형태: 기존 온프레미스 환경과 동일
∙S/W 형태: 서버에 접근통제 솔루션을 설치하는 방식으로 여러 대를 설치해야 할 수
있음
∙API 형태: 기존의 네트워크 솔루션 기반의 접근통제 방식과는 다른 개념으로 성능 및
네트워크
네트워크와 무관하게 원하는 방식으로 그룹을 묶어서 접근통제 가능
60 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
3) 네트워크 보안
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
내부통신망과 연결된 내부 업무용시스템은 인터넷(무선통신망 포함) 등 외부통신망과
분리・차단 및 접속 금지할 것. 다만, 다음 각목의 경우에는 그러하지 아니하다.
(
제19조제1항)
금융회사 또는 전자금융업자는 암호 및 인증시스템 등에 적용되는 키(Key)(프로그
램 진위 및 무결성 확인에 사용되는 암호 또는 인증시스템 등에 적용되는 키를 포
함한다)에 대하여 주입・운용・갱신・폐기에 대한 절차 및 방법을 마련하여 안전하게
관리하여야 한다.(
제19조제2항)
금융회사 또는 전자금융업자는 비밀번호, 생체정보 등 사용자 인증수단 유출을 방지하기
위하여 인증수단의 발급ㆍ보관ㆍ주기적 변경 및 인증오류 발생시 처리 절차 등을
포함한 관리방안을 수립ㆍ운용하여야 한다.(
제19조의2)
금융회사 또는 전자금융업자는 정보처리시스템 및 전산자료에 보관하고 있는 이용자의
비밀번호를 암호화하여 보관하며 동 비밀번호를 조회할 수 없도록 하여야 한다. 다만,
비밀번호의 조회가 불가피하다고 인정되는 경우에는 그 조회사유ㆍ내용 등을 기록
ㆍ관리하여야 한다.(
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 1개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.