금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제17조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제17조제1항제2호)
▶ 규정 준수 시 고려사항
클라우드서비스 내 정보처리시스템에 접근하는 계정뿐만 아니라 클라우드
서비스 관리자・이용자 계정(관리 콘솔* 접근 계정)도 계정 관리 대상에 포함
* 금융회사가 클라우드서비스 내의 자원을 관리하기 위해 사용하는 도구 및 사이트 등
55
FINANCIAL SECURITY INSTITUTE
계정의 등록・변경・폐기 관련 로그 관리 시 클라우드서비스 내 계정 감사, 활동
내역 추적 기능 등 활용 가능
클라우드서비스 내에서 운영되는 정보처리시스템 운영체제 계정, 관리 콘솔
접근 주요 계정 및 공개용 웹서버 접근 계정에도 추가 인증수단이 요구되며,
클라우드서비스에서 제공하는 멀티팩터 로그인 방식 등 활용 가능
l 특별 권한 계정에 대해서는 하드웨어 멀티팩터 인증 기기 등을 사용하여 관리
클라우드 관리 콘솔에 접근하는 관리자 계정에 대한 이중인증 등 강화된 보안
조치 적용
클라우드서비스 이용에 있어 각 사용자의 기능과 역할에 따라 그룹을 구분하고,
그룹별로 적절한 권한을 할당하여 관리
l 클라우드서비스 내 계정 관리 설정에 대한 금융회사 내부정책을 수립하고
계정별 권한 관리 매트릭스를 작성하여 시스템에 적용
l 최고 권한 계정 사용은 최소화할 수 있도록 조치(접근키 삭제 등)
l 계정에 부여하는 역할과 권한을 업무에 필요한 최소한의 범위로 제한
<그룹 구분 예시>
그룹 권한
보안 관리자 보안 그룹 및 규칙 생성/수정/삭제
개발자 개발 인스턴스 시작/중지/종료 권한
운영자 프로덕션 시작/중지/종료 권한
계정 관리자 사용자 추가/삭제
56 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
클라우드 이용 관련 계정들의 권한 관리, 클라우드 시스템 자원 추가/수정/
삭제, 주요 자원/API 접근 등 특별 권한이 있는 계정을 식별하여 집중 관리
하고, 비인가된 계정의 생성, 비인가자의 계정 사용 등을 모니터링
※ (집중 관리 예시) 사용 이력・접근 기록 로깅 및 주기적 검토, 멀티팩터 인증, 주기적 재인증,
설정 변경 요청・승인 절차 공식화, 특권 계정 관리자와 일반 사용자 계정 관리자 분리 등
클라우드서비스 이용 계정별로 필요한 컴퓨팅 파워, 저장 공간, 소프트웨어
라이센스 등을 고려한 비용 계획을 마련
l 각 계정별로 비용 지출 상한선을 지정하여 이를 초과하는 경우 사용이 제한
되거나 별도의 소명을 거쳐 계속 사용될 수 있도록 조치
l 비인가자의 클라우드서비스 이용 등으로 인해 과다한 비용이 발생하지 않도록
모니터링
※ 클라우드서비스 내 비용 관리 기능, 사용량 보고서 등을 활용하여 추적 가능하며, 비용
관련 지표를 설정하여 추적・관리하고, 설정된 예산 금액을 초과할 경우 알림을 받을 수
있도록 설정
57
FINANCIAL SECURITY INSTITUTE
2) 접근 통제
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
전산자료의 보유 현황을 관리하고 책임자를 지정・운영할 것(
제17조
제1항제1호)
금융회사 또는 전자금융업자는 정보제공자 주소(이하 "IP주소"라 한다)의 안전한
사용을 위하여 다음 각 호를 포함하여 적절한 대책을 수립・운용하여야 한다.(
개인신용정보를 제공하는 경우 특정 신용정보주체를 식별할 수 있는 정보는 대통령령으로 정하는 바에
따라 암호화 등의 보호 조치를 하여야 한다.
▶ 개인정보의 기술적・관리적 보호조치 기준
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.