금융분야 클라우드컴퓨팅서비스 이용 가이드(2025 개정) 제25조

공식 조문
자율규제소관 · 금융보안원
이 법령의 취지

이 기준은 「개인정보 보호법」

원문에서 바로 확인

공식 조문 첫 내용

▶ 규정 준수 시 고려사항

임의로 해석하지 않고 공식 원문의 첫 단위를 그대로 표시합니다.

1. 공식 조문 원문

제25조)

▶ 규정 준수 시 고려사항

클라우드서비스 내 정보처리시스템, 관련 설정 내용 및 처리되는 전산자료에

대해 로그* 관리를 실시할 필요

* 클라우드서비스 내 정보처리시스템 및 전산자료 뿐만 아니라 클라우드 관리 콘솔 및 각 인스

턴스도 정보처리시스템 및 전산자료에 포함될 수 있으므로 이와 관련하여 규정에서 요구되는

접근기록 등을 관리할 필요

금융회사가 기존에 이용 중인 로깅 방식과 클라우드서비스에서 제공하는 로깅

기능을 모두 활용 가능하며, 규정 준수가 가능한 범위에서 유리한 방식 활용

l 클라우드서비스에서 제공하는 로깅 기능 활용 시 이용자에 대한 로깅 기능을

활성화하고, 로그 보존 기간을 1년 이상으로 설정

71

FINANCIAL SECURITY INSTITUTE

로그 데이터에 대해서도 관련 법령 및 내부 보안정책 등에 따라 암호화, 접근

통제 등의 적절한 보호조치 적용 필요

l 특히, 로그를 클라우드서비스 내에 저장할 경우 로그가 저장된 영역에 외부

에서 접근할 수 없도록 접근통제 및 암호화 설정

나.추가 사항

클라우드 관리 콘솔 관리자 등 주요 계정에 대한 활동 내역 로깅 및 주기적 검토

다.권고 사항

로그 기록은 추후 사고 발생 시 조사(포렌식 조사 포함) 및 대응이 가능하도록

시간, 이용자, 주요 행위 등을 필수적으로 포함하여 구체적으로 기록

l 아울러, 로그에 빠른 접근 및 검색이 가능하도록 하고, 로그 접근 내역을 추적

하고 보존 기간을 철저히 준수하도록 관리

l 특히 클라우드서비스 관련 설정내용 및 클라우드서비스 제공자 측 기록에

대해 추후 사고 발생 시 수집・조사방법 등을 사전에 확인

클라우드서비스 내 모든 이용 중인 서비스 및 이용자에 대한 로깅 기능을

활성화하여, 이용 일시, 이용자 ID 및 접속 IP, 이용 내용 등을 기록

클라우드서비스의 특성상 쉽게 발생할 수 있는 시스템 및 네트워크 구성의 변경,

시스템 자원의 변경 등*을 확인할 수 있는 로그를 함께 기록・유지할 필요

* (예) 계정・권한・보안그룹 관리(생성/변경/삭제), 가상 프라이빗 클라우드 네트워크 정책 관리,

저장소 관리, 저장소 접근 및 데이터 읽기/쓰기 등

보안 로그, 중요 시스템 및 관리자 이용 로그 등 중요 로그는 독립적인 시스템에

보관하거나 클라우드서비스 내 로그 파일 유효성 검사 기능을 활용하는 등

무결성이 보장될 수 있도록 관리하고, 자동화 도구 등을 활용하여 주기적으로

검토

72 금융보안원

제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •

7) 가상 환경 보안

가.추가 사항

가상 이미지 템플릿을 최신 상태로 유지하고, 이미지 무결성 등 보안사항을

주기적으로 점검

나.권고 사항

클라우드서비스 하드웨어, 가상 이미지, 가상화 관리 소프트웨어(하이퍼바이저

등)에 대한 위협요인을 고려한 보안관리 활동을 수행 및 가상 네트워크, 컨테

이너 등 활용 시 표준 이미지, 표준 보안 설정, 생성/변경/회수 등에 대한 관리

방안을 수립하여 준수

서버 및 가상화 보안 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)

①바이러스, 웜, 트로이목마 등의 악성코드 예방을 위해 서버 및 가상환경을 보호하기 위한

공통 악성코드 탐지, 차단 등의 보안기술을 적용한다. 특히, 가상환경의 경우 이상 징후 발견 시

사용 중지 및 격리 조치를 수행할 수 있는 체계를 갖추고 운영한다.

①가상자원(가상 머신, 가상 스토리지, 가상 소프트웨어 등)의 생성, 변경, 회수 등에 대한

관리 방안을 수립한다.

②가상자원에 대한 무결성 보장하기 위한 보호조치 및 가상자원의 변경(수정, 이동, 삭제,

복사)에 대해 모니터링 한다.

③호스트 OS 및 하이퍼바이저를 모니터링 하고 악성코드 감염예방을 위해 주기적인 보안

가상화

패치를 시행한다.

보안

④가상화 실행 이력은 스냅샷 등 이미지 형태로 저장・관리하는 방안 등 안전한 저장 방법

으로 관리한다.

⑤가상화 OS의 내・외부 데이터 이용에 대한 로그 정보를 관리한다.
⑥가상머신별 자원 사용량 제한하여 특정 가상머신의 자원이 남용되지 않도록 한다.
⑦호스트와 가상영역 간의 경계를 명확히 구분하고 운영한다.
①클라우드서비스 운영 시 시스템에 대해 기술적 보호대책을 수립하고 적용한다.

∙웹서버, DB서버, 클라우드 인프라 관리서버 등 운영 시 다음의 보호대책 적용

- 송・수신 시 SSL/TLS 통신 적용, 불필요한 서비스 및 포트 차단

- 접근권한 설정, 백신설치 및 OS 최신 패치

- 불필요한 소프트웨어, 스크립트, 실행파일 등 설치 금지

- 불필요한 페이지(테스트페이지) 및 에러처리 미흡에 따른 시스템 정보 노출 방지

- 주기적인 보안패치 및 취약점 점검 실시 등

서버 보안

②공개서버는 내부 네트워크와 분리된 DMZ(Demilitarized Zone)영역에 설치하고 침입

차단시스템 등 보안시스템을 통해 보호한다.

※ 보안솔루션 구축 시 고려사항

기존 IT환경에서는 일반적으로 H/W 형태 보안솔루션(Firewall, IPS, IDS, Web

Application firewall 등)을 구축하지만, 가상환경에서는 유연한 확장성을 고려하여

S/W 방식으로 구축하는 것이 일반적이다. 따라서 확장성이 반드시 보장되어야 한다면

호스트 기반의 보안솔루션을 설치하는 것이 적합한 방법이다.

73

FINANCIAL SECURITY INSTITUTE

8) 보안 모니터링 및 취약점 분석・평가

가.필수 사항

▶ 전자금융감독규정 요구사항

클라우드 환경에서도 모두 준수할 필요

금융회사 또는 전자금융업자는 정보처리시스템의 안전한 운영을 위하여 운영매뉴얼,

유지보수관리대장, 책임자명부 및 장애상황기록부 등 다음 각 호를 포함한 보호대

1.책을 수립ㆍ운용하여야 한다.(
2.제25조)
다.위탁업무를 다른 수탁자나 금융회사로 이전할 경우 지원의무 및 전환계획
3.▶ 규정 준수 시 고려사항
4.클라우드서비스 제공자는 금융회사의 클라우드서비스 전환 및 종료 관련 절차에
5.적극적으로 협조하여야 함
6.클라우드서비스 제공자는 금융회사의 클라우드서비스 이용이 종료되는 경우
7.업무 중단 없이 금융회사가 정보를 이전할 수 있도록 지원하여야 하며,
8.l 클라우드서비스 제공자는 금융회사에게 정보 이전을 위한 충분한 시간을 제공
9.하고, 정보를 최종 삭제하기 전에 금융회사의 확인을 받아야 함
10.클라우드서비스 제공자의 사정에 의해 서비스를 종료할 경우, 클라우드서비스
11.제공자는 다른 클라우드서비스 제공자로의 이전 등 대안을 제시하여야 함
12.금융회사는 클라우드서비스의 전환 및 종료 절차에 대한 모의훈련을 주기적
13.으로 실시할 것을 요구할 수 있음
라.합병・분할, 계약상 지위의 양도, 재위탁 등 중요 상황 발생시 대책
14.▶ 규정 준수 시 고려사항
15.클라우드서비스 제공자는 클라우드서비스 제공과 관련된 업무를 다른 사업자
16.에게 위탁할 경우 해당 수탁자가 금융회사와의 계약 내용을 준수하도록 관리・
17.감독하여야 함
18.97
19.FINANCIAL SECURITY INSTITUTE
20.l 재위탁 관계에서 금융회사에 발생한 손해에 대하여는 원위탁자(클라우드서비스
21.제공자)가 우선 배상하여야 함(재위탁 받은 업체의 고의・과실은 클라우드서비스
22.제공자의 고의・과실로 간주)
23.원칙적으로 정보기술부문의 정보보호와 관련된 업무를 위탁받은 전자금융보조
24.업자는 해당업무를 제3자에게 재위탁할 수 없음(전자금융거래법

금융보안원의 다른 규정

이 법령의 자료

이 법령의 전체 조문에서 찾기 · 1개 펼치기
금융보안원 원문 대조

법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.

fsec.or.kr 공식 원문 확인 →