금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제12조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제12조의 보안대책을 적용한 단말기에서 전용회선과 동등한 보안수준을 갖춘
통신망을 이용하여 외부망으로부터 내부 업무용시스템으로 원격접속 하는 경우
무선통신망 이용 업무는 최소한으로 국한하고 정보보호최고책임자의 승인을 받아
사전에 지정할 것(
제12조제1호)
정보처리시스템에 접속하는 단말기에 대해 정당한 사용자인가의 여부를 확인할 수
있는 기록을 유지할 것(
제12조제2호)
외부 반출, 인터넷 접속, 그룹웨어 접속의 금지 등 강화된 보호대책이 적용되는 중요
단말기를 지정할 것(
제12조제3호)
정보유출, 악성코드 감염 등을 방지할 수 있도록 단말기에서 보조기억매체 및 휴대용
전산장비에 접근하는 것을 통제할 것(
제12조제4호)
전산실 내에 위치한 정보처리시스템의 운영, 개발, 보안 목적으로 직접 접속하는
단말기에 대해서는 인터넷 등 외부통신망으로부터 물리적으로 분리할 것. 다만, 다음
각목의 경우에는 그러하지 아니하다.(
제12조)을 준수
63
FINANCIAL SECURITY INSTITUTE
금융회사와 클라우드 시스템 간 연결 구간에 침입차단시스템 등 정보보호시스템
통제를 적용하여 필요한 서비스포트의 접근만 허용하고 그 외의 서비스는 차단
접속 로그를 주기적으로 분석, 수시로 보안도구를 이용한 정보통신망 취약성
점검
< 감독규정 해설서 p.57 中 >
▶ 외부기관과 내부통신망 연결시 유의사항(제3호, 제5호)
- 업무 특성상 내부통신망과 외부통신망의 연결이 불가피한 경우 침입차단시스템 등 정보보호
시스템의 통제에 의해 필요한 서비스포트의 접근만 허용하고 그 외의 서비스는 차단하여 외부
통신망에서 내부통신망으로 인가되지 않은 접근을 통제
- 외부통신망 연결에 따른 보안취약성 해소를 위하여 접속 로그를 주기적으로 분석하고 수시로
보안 도구를 이용한 정보통신망의 취약성을 점검
< 시행세칙 [별표 7] 망분리 대체 정보보호통제 >
- 외부망에서 내부망으로 전송되는 전산자료를 대상으로 악성코드 감염여부 진단·치료
공통 - 지능형 해킹(APT)차단 대책 수립·적용
- 전산자료 외부전송 시 정보유출 탐지·차단·사후 모니터링
메일 - 본문과 첨부파일 포함하여 메일을 통한 악성코드 감염 예방 대책 수립ž적용
시스템 - 메일을 통한 정보유출 탐지·차단·사후 모니터링 대책 수립ž적용
- 사용자의 관리자 권한 제거
업무용
- 승인된 프로그램만 설치·실행토록 대책 수립ž적용
단말기
- 전산자료 저장 시 암호화
-유해 사이트 차단 등 외부 인터넷 접근통제 대책 수립·적용
-연구·개발망과 내부망간 독립적인 네트워크 구성
연구 -연구·개발 단말기 및 시스템에 대한 보호대책 수립·적용 및 중요정보(고유식별정보,
·개발 개인신용정보 등) 처리여부 모니터링
-연구·개발망의 침해사고 예방 및 사고대응 대책 수립·적용
- 중요 소스코드 등에 대한 외부 반출방지 등 보안관리 대책 수립·적용
- 백신 프로그램 설치, 실시간 업데이트 및 검사 수행
- 안전한 운영체제 사용 및 최신 보안패치 적용
공통
- 로그인 비밀번호 및 화면 보호기 설정
- 화면 및 출력물 등으로 인한 정보유출 방지대책 적용
업무용 단말기를
경유하여 내부망에
- 외부 단말기와 업무용 단말기의 파일 송‧수신 차단
원격 외부 접속하는 경우
접속 단말기 (간접접속)
- 인가되지 않은 S/W 설치 차단
외부 단말기에서 - 보안 설정 임의 변경 차단
내부망에 직접 - USB 등 외부 저장장치 읽기/쓰기 차단
접속하는 경우 - 전산자료 (파일, 문서) 암호화 저장
(직접접속) - 단말기 분실 시 정보 유출 방지 대책적용(하드디스크
암호화, CMOS비밀번호 적용 등)
64 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
내부망 - 업무상 필수적인 IP, Port에 한하여 연결 허용
접근통제 - 원격접속 기록 및 저장(예: 접속자 ID, 접속일자, 접속 시스템 등)
- 이중 인증 적용(예: ID/PW + OTP)
인증
- 일정 횟수(예 : 5회) 이상 인증 실패 시 접속 차단
원격 - 안전한 알고리즘으로 네트워크 구간 암호화
접속 통신 - 내부망 접속시 인터넷 연결 차단 (단, 직접 내부망으로 접속하는 외부 단말기는
회선 인터넷 연결 상시 차단)
- 원격 접속 후 일정 유휴시간 경과 시 네트워크 연결 차단
- 원격접속자에 대한 보안서약서 징구
기타
- 공공장소에서 원격 접속 금지
내부시스템과 클라우드 시스템 간 연계되는 데이터의 식별 및 관리 필요
클라우드 관리 콘솔 접근 가능 IP, 단말기 및 업무 담당자를 지정하여 관리
해당 단말에서 다른 사이트 접근을 차단하고 다른 목적으로의 사용을 금지
해당 단말에서 클라우드 관리 콘솔 로그인 시 지정된 계정 이외의 계정(개인
계정 등)으로 로그인할 수 없도록 관리
규정에서 요구하는 영역 이외에도 모든 통신 채널 암호화를 적용하고, 지정된
중요단말기 로그인 시 멀티팩터 인증을 실시
외부망 접근을 통한 중요 업무 수행 시 사전 승인 및 통제 절차 실시
65
FINANCIAL SECURITY INSTITUTE
비조치의견서
: 재택근무시 퍼블릭클라우드 VDI 활용에 관한 비조치의견서 요청서 (210052, ’21.10.20.)
※ 비조치의견서는 신청자의 특정 행위에 대한 의견으로서 일반적 효력을 가지지 않음에 유의
< 요청 대상 행위 >
Azure VDI 등)를 사내공개망의 VDI와 동일하게 사내망에 속하는 업무용 단말기(규정
제12조제3호에 따른 중요 단말기는 악성코드 감염여부를 매일 점검할 것
클라우드서비스 내 구성한 전자금융기반시설에 대해 취약점 분석・평가를 실시하여
(연 1회 이상, 홈페이지는 6개월에 1회 이상 필수) 그 결과를 금융위원장에게 제출
하는 결과보고서에 포함할 것(
제12조를, 개인신용정보의 경우 「신용정보법」
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.