금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제19조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

이 기준은 「개인정보 보호법」

원문에서 바로 확인

공식 조문 첫 내용

▶ 규정 준수 시 고려사항

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제19조의2)

▶ 규정 준수 시 고려사항

클라우드서비스 내 전산자료 보유현황을 관리하고 책임자를 지정·운영할 것

클라우드서비스 및 관리 콘솔 접근시 인증수단의 주기적 변경 및 인증오류

발생시 처리 절차등을 포함한 관리방안을 수립할 것

나.추가 사항

클라우드시스템 접근 절차를 문서화하고 관리 콘솔 관리자 계정의 경우 별도로

분리된 단말에서만 접근하도록 조치

다.권고 사항

클라우드시스템에 접근하는 모든 절차와 경로가 일관된 방식으로 통제될 수

있도록, 관련 절차를 문서화하여 정기적으로 검토

58 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

l 특별 권한이 있는 계정은 금융회사 내 별도로 분리된 단말기에서만 접근 가능

하도록 함

l 시스템 접근에 접근키가 사용될 경우 접근키에 대한 관리 방안을 수립

l 클라우드시스템 관리 등을 위해 클라우드서비스 제공자가 금융회사 시스템

또는 소프트웨어에 접근할 가능성이 있는 경우 클라우드서비스 제공자의 해당

접근을 모두 기록하고 이를 주기적으로 검토

클라우드시스템을 통해 송수신되는 모든 정보에 대해서는 가능한 범위에서

기존의 금융회사 데이터 관리 및 통제 원칙을 적용

l 특히, 클라우드 시스템 간의 접속 및 정보 송수신에 대해서도 외부시스템과

동일하게 통제를 적용하는 등 제로트러스트 모델(Zero Trust Model)*을 지향

하여 설계

* 내・외부 자원 모두 잠재적으로 악성 요인이 있음을 간주하고, 각 시스템이 모든 접근을 검증

하도록 하는 모델

l 필요시, 클라우드 환경에서의 데이터 보안 및 관리 가시성 확보, 위협 탐지

및 접근 통제 등을 보조하는 솔루션 도입 등을 검토

클라우드 환경 접근 통제 설정 방법에 대해 클라우드서비스 제공자와 충분히

논의하여 설정 오류*를 통한 정보 유출 등에 유의

* 클라우드 환경에서 이용 중인 데이터베이스 설정 오류로 인한 정보 유출 사고 다수 발생

※ (예시) 각 이용자에 역할에 맞는 세부 접근 정책 부여, 모든 자원에 대한 기본 접근 권한

삭제, 클라우드서비스 제공자 또는 제3자의 설정 오류 탐지 솔루션 및 데이터 손실 방지

솔루션 활용, 특권 계정의 오용을 방지하기 위해 클라우드서비스 제공자가 제공하는 설정

모범 사례 활용

클라우드시스템(클라우드 관리 콘솔 포함) 내 정보처리시스템 접근 계정 및

전산자료에 대해서도 접근권한 관리 및 통제 절차를 수립·운영할 것

클라우드시스템(클라우드 관리 콘솔 포함) 계정 비밀번호 생성 규칙을 준수하고,

로그인 시도 실패가 다수 발생하는 경우 접속을 제한하고 본인 확인 절차를

거쳐 비밀번호를 재부여하거나 초기화할 것

59

FINANCIAL SECURITY INSTITUTE

접근통제 및 네트워크 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)

①서비스 연결은 승인하기 전에 모든 사용자(또는 단말기)의 접속은 정책에서 규정된 절차에

따라 인증하고, 접속로그를 관리하며 모니터링을 해야 한다.

∙인증 시 사용하는 패스워드 조합 규칙 준용

- 세 가지 종류 이상의 문자구성으로 8자리 이상의 길이로 구성된 문자열

접속 관리 - 두 가지 종류 이상의 문자구성으로 10자리 이상의 길이로 구성된 문자열

및 제한 ∙로그인 횟수제한(5회), 잠김해제(120초) 준용

∙하나의 사용자가 동시에 여러 세션을 소유하는 것을 제한

②통신 세션의 기밀성을 보장하기 위해 안전한 암호 기술을 적용한다.

∙통신세션 기밀성은 SSL/TLS, VPN 등 안전한 보호기술 적용

③내부정책에서 제한하는 모바일 단말기의 통제 대책을 마련한다.
①서로 다른 이용자 계정의 충돌을 최소화하기 위하여 접근을 허용하는 영역이나 권한 등을

계정 분할

분리한다.

및 권한

②사용자에 부여하는 역할・권한을 최소한의 범위로 제한해야 한다.

최소화

③정책서의 계정관리 주기에 따라 점검 및 이용자 변경 사항은 즉시 정책에 반영한다.
①네트워크 접근통제를 H/W 형태, S/W 형태, API 형태 중 어떤 것을 선택할 것인지

고려해야 한다.

※ 클라우드서비스 업체에서 제공하는 방식에 대해 확인필요

∙H/W 형태: 기존 온프레미스 환경과 동일

∙S/W 형태: 서버에 접근통제 솔루션을 설치하는 방식으로 여러 대를 설치해야 할 수

있음

∙API 형태: 기존의 네트워크 솔루션 기반의 접근통제 방식과는 다른 개념으로 성능 및

네트워크

네트워크와 무관하게 원하는 방식으로 그룹을 묶어서 접근통제 가능

②네트워크 트래픽 도청이나 데이터 유출 방지를 위해 통신 암호화를 적용하여 관리한다.
③사용자의 네트워크 접속・인증을 위한 신분확인 메커니즘을 도입한다.
④네트워크 가용성이 침해하는 서비스거부공격(DoS)에 대한 대책을 마련한다.
⑤이(異)기종 네트워크의 연동에 따른 보안대책을 고려한다.
⑥네트워크 장애에 대비하여 네트워크 분할 또는 이중화하여 관리한다.
⑦네트워크 장애에 대비하여 보안관제 체계 구축을 고려한다.

60 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

3) 네트워크 보안

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

내부통신망과 연결된 내부 업무용시스템은 인터넷(무선통신망 포함) 등 외부통신망과

분리・차단 및 접속 금지할 것. 다만, 다음 각목의 경우에는 그러하지 아니하다.

(

제19조제1항)

금융회사 또는 전자금융업자는 암호 및 인증시스템 등에 적용되는 키(Key)(프로그

램 진위 및 무결성 확인에 사용되는 암호 또는 인증시스템 등에 적용되는 키를 포

함한다)에 대하여 주입・운용・갱신・폐기에 대한 절차 및 방법을 마련하여 안전하게

관리하여야 한다.(

제19조제2항)

금융회사 또는 전자금융업자는 비밀번호, 생체정보 등 사용자 인증수단 유출을 방지하기

위하여 인증수단의 발급ㆍ보관ㆍ주기적 변경 및 인증오류 발생시 처리 절차 등을

포함한 관리방안을 수립ㆍ운용하여야 한다.(

제19조의2)

금융회사 또는 전자금융업자는 정보처리시스템 및 전산자료에 보관하고 있는 이용자의

비밀번호를 암호화하여 보관하며 동 비밀번호를 조회할 수 없도록 하여야 한다. 다만,

비밀번호의 조회가 불가피하다고 인정되는 경우에는 그 조회사유ㆍ내용 등을 기록

ㆍ관리하여야 한다.(

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →