금융분야 클라우드컴퓨팅서비스 이용 가이드(부분개정) 제25조
① 이 기준은 「개인정보 보호법」(이하 “법”이라 한다)
1. 공식 조문 원문
제25조)
▶ 규정 준수 시 고려사항
클라우드서비스 내 정보처리시스템, 관련 설정 내용 및 처리되는 전산자료에
대해 로그* 관리를 실시할 필요
* 클라우드서비스 내 정보처리시스템 및 전산자료 뿐만 아니라 클라우드 관리 콘솔 및 각 인스
턴스도 정보처리시스템 및 전산자료에 포함될 수 있으므로 이와 관련하여 규정에서 요구되는
접근기록 등을 관리할 필요
금융회사가 기존에 이용 중인 로깅 방식과 클라우드서비스에서 제공하는 로깅
기능을 모두 활용 가능하며, 규정 준수가 가능한 범위에서 유리한 방식 활용
l 클라우드서비스에서 제공하는 로깅 기능 활용 시 모든 이용중인 서비스 및
이용자에 대한 로깅 기능을 활성화하고, 로그 보존 기간을 1년 이상으로 설정
69
FINANCIAL SECURITY INSTITUTE
로그 데이터에 대해서도 관련 법령 및 내부 보안정책 등에 따라 암호화, 접근
통제 등의 적절한 보호조치 적용 필요
l 특히, 로그를 클라우드서비스 내에 저장할 경우 로그가 저장된 영역에 외부
에서 접근할 수 없도록 접근통제 및 암호화 설정
클라우드 관리 콘솔 관리자 등 주요 계정에 대한 활동 내역 로깅 및 주기적 검토
로그 기록은 추후 사고 발생 시 조사(포렌식 조사 포함) 및 대응이 가능하도록
시간, 이용자, 주요 행위 등을 필수적으로 포함하여 구체적으로 기록
l 아울러, 로그에 빠른 접근 및 검색이 가능하도록 하고, 로그 접근 내역을 추적
하고 보존 기간을 철저히 준수하도록 관리
l 특히 클라우드서비스 관련 설정내용 및 클라우드서비스 제공자 측 기록에
대해 추후 사고 발생 시 수집・조사방법 등을 사전에 확인
클라우드서비스 내 모든 이용 중인 서비스 및 이용자에 대한 로깅 기능을
활성화하여, 이용 일시, 이용자 ID 및 접속 IP, 이용 내용 등을 기록
클라우드서비스의 특성상 쉽게 발생할 수 있는 시스템 및 네트워크 구성의 변경,
시스템 자원의 변경 등*을 확인할 수 있는 로그를 함께 기록・유지할 필요
* (예) 계정・권한・보안그룹 관리(생성/변경/삭제), 가상 프라이빗 클라우드 네트워크 정책 관리,
저장소 관리, 저장소 접근 및 데이터 읽기/쓰기 등
보안 로그, 중요 시스템 및 관리자 이용 로그 등 중요 로그는 독립적인 시스템에
보관하거나 클라우드서비스 내 로그 파일 유효성 검사 기능을 활용하는 등
무결성이 보장될 수 있도록 관리하고, 자동화 도구 등을 활용하여 주기적으로
검토
70 금융보안원
제5장 업무 연속성 계획 및 안전성 확보조치 방안 수립 •
7) 가상 환경 보안
가상 이미지 템플릿을 최신 상태로 유지하고, 이미지 무결성 등 보안사항을
주기적으로 점검
클라우드서비스 하드웨어, 가상 이미지, 가상화 관리 소프트웨어(하이퍼바이저
등)에 대한 위협요인을 고려한 보안관리 활동을 수행 및 가상 네트워크, 컨테
이너 등 활용 시 표준 이미지, 표준 보안 설정, 생성/변경/회수 등에 대한 관리
방안을 수립하여 준수
서버 및 가상화 보안 정보보호 요구사항(출처: KISA 클라우드 정보보호 안내서)
공통 악성코드 탐지, 차단 등의 보안기술을 적용한다. 특히, 가상환경의 경우 이상 징후 발견 시
사용 중지 및 격리 조치를 수행할 수 있는 체계를 갖추고 운영한다.
관리 방안을 수립한다.
복사)에 대해 모니터링 한다.
가상화
패치를 시행한다.
보안
으로 관리한다.
∙웹서버, DB서버, 클라우드 인프라 관리서버 등 운영 시 다음의 보호대책 적용
- 송・수신 시 SSL/TLS 통신 적용, 불필요한 서비스 및 포트 차단
- 접근권한 설정, 백신설치 및 OS 최신 패치
- 불필요한 소프트웨어, 스크립트, 실행파일 등 설치 금지
- 불필요한 페이지(테스트페이지) 및 에러처리 미흡에 따른 시스템 정보 노출 방지
- 주기적인 보안패치 및 취약점 점검 실시 등
서버 보안
차단시스템 등 보안시스템을 통해 보호한다.
※ 보안솔루션 구축 시 고려사항
기존 IT환경에서는 일반적으로 H/W 형태 보안솔루션(Firewall, IPS, IDS, Web
Application firewall 등)을 구축하지만, 가상환경에서는 유연한 확장성을 고려하여
S/W 방식으로 구축하는 것이 일반적이다. 따라서 확장성이 반드시 보장되어야 한다면
호스트 기반의 보안솔루션을 설치하는 것이 적합한 방법이다.
71
FINANCIAL SECURITY INSTITUTE
8) 보안 모니터링 및 취약점 분석・평가
▶ 전자금융감독규정 요구사항
클라우드 환경에서도 모두 준수할 필요
주요 정보처리시스템에 대한 구동, 조작방법, 명령어 사용법, 운용순서, 장애조치
및 연락처 등 시스템 운영매뉴얼을 작성할 것(
제25조)
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 금융회사의 클라우드서비스 전환 및 종료 관련 절차에
적극적으로 협조하여야 함
클라우드서비스 제공자는 금융회사의 클라우드서비스 이용이 종료되는 경우
업무 중단 없이 금융회사가 정보를 이전할 수 있도록 지원하여야 하며,
l 클라우드서비스 제공자는 금융회사에게 정보 이전을 위한 충분한 시간을 제공
하고, 정보를 최종 삭제하기 전에 금융회사의 확인을 받아야 함
클라우드서비스 제공자의 사정에 의해 서비스를 종료할 경우, 클라우드서비스
제공자는 다른 클라우드서비스 제공자로의 이전 등 대안을 제시하여야 함
금융회사는 클라우드서비스의 전환 및 종료 절차에 대한 모의훈련을 주기적
으로 실시할 것을 요구할 수 있음
▶ 규정 준수 시 고려사항
클라우드서비스 제공자는 클라우드서비스 제공과 관련된 업무를 다른 사업자
에게 위탁할 경우 해당 수탁자가 금융회사와의 계약 내용을 준수하도록 관리・
감독하여야 함
95
FINANCIAL SECURITY INSTITUTE
l 재위탁 관계에서 금융회사에 발생한 손해에 대하여는 원위탁자(클라우드서비스
제공자)가 우선 배상하여야 함(재위탁 받은 업체의 고의・과실은 클라우드서비스
제공자의 고의・과실로 간주)
원칙적으로 정보기술부문의 정보보호와 관련된 업무를 위탁받은 전자금융보조
업자는 해당업무를 제3자에게 재위탁할 수 없음(전자금융거래법
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 3개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.