금융회사 침해사고 준비도(Readiness) 가이드 제12조
1. 공식 조문 원문
제12조 제1호
단말기 보호
제12조 제2호
단말기 보호대책
중요단말기 보호
제12조 제3호
보조기억매체 통제
제12조 제4호
전산자료 현황 관리
제12조 제3호,
일일 점검
제12조 제1항, 제2항
전자금융거래법
전자금융거래 기록·보존 거래기록 보존 및 보관 요건
제12조 제3항, 제4항
전자금융거래법
보존기관 경과 전자금융
제12조 제5항, 제6항
주) 상세 내용은「금융IT 보안 컴플라이언스 가이드」(2015. 6.30, 금융보안원) 및
본 가이드 <참고 2> 「전자금융감독규정의 준비도 관련 요구사항 식별」참조
- 22 -
금융회사 침해사고 준비도 가이드
1) 디지털 포렌식 도구 검증 제도
가) NIST(미) CFTT(Computer Forensics Tool Test Program)
* NIST(National Institute of Standards and Technology)
: 미국 상무부(United States Department of Commerce) 기술관리국이
운영하는 국립표준기술연구소
― 제조사가 도구를 개선하기 위해 필요한 정보 제공
― 사용자가 포렌식 도구를 선택하는데 필요한 정보 제공
― 사법 등의 분야에서 포렌식 도구 성능을 이해하는데 참조
― 테스트 방법론 및 포렌식 도구 테스트 결과 등 조회 가능
― 미, 국토안보국(Department of Homeland Security)에서 지원
나) 국내 검증 제도
도구는 없음
(미국, Guidance Software社)* 등 검증된 포렌식 전문도구를 이용한
디지털 증거가 법정에 제출되거나 증거로 인정받고 있음
* 검찰, 경찰 등 수사기관에서 주로 사용하고 있으며 금융보안원도 디지털
포렌식 전문도구로 EnCase 등을 사용
- 23 -
금융회사 침해사고 준비도 가이드
2) 주요 포렌식 도구
가) 통합 포렌식 도구
도구명 운영체제 제조사 라이선스
EnCase Guidance
Windows 상용
Forensic Software(미)
AccessData
FTK Windows 상용
(미)
Forensic
Windows GetData(미) 상용
Explorer
나) 활성데이터 수집/분석(Live Forensic) 도구
도구명 운영체제 제조사 라이선스
Argos DFAS Windows 더존(한국) 상용
Live Response Windows e-fense(미) 상용
MIR Windows Mandiant(미) 상용
다) 디스크 이미징(복제) 도구
도구명 운영체제 제조사 라이선스
Falcon - Logicube(미) 상용
Intelligent
Image MASter
- Computer 상용
Series
Solution(미)
라) 모바일 포렌식 도구
도구명 운영체제 제조사 라이선스
Micro
XRY Series - 상용
Systemation(미)
UFED - Cellebrite(미) 상용
- 24 -
금융회사 침해사고 준비도 가이드
마) 데이터 복구 도구
도구명 제조사 라이선스
Recover My Files Pro GetData(미) 상용
R-Tools
R-Studio 상용
Technology(미)
FinalData 파이널데이터(한국) 상용
3) 공격자 관련 정보획득 사이트
웹사이트 획득정보(무료)
http://whois.kisa.or.kr/kor/ 국내 IP 관련 정보
http://www.ip-tracker.org/ 해외 IP 관련 정보
https://www.shodan.io/ IP 조회 및 외부 오픈 서비스 정보
http://domainbigdata.com/ 도메인, IP, E_mail 관련 정보
- 25 -
금융회사 침해사고 준비도 가이드
1) 디지털 포렌식 전문인력 확보 현황
현황 확인
- 금융보안원 : 디지털 포렌식 전문역량 보유
(전문인력, 전문도구 및 방법론 등)
- 정보보호 전문업체(전문인력, 전문도구 보유 확인 필요)
2) 디지털 포렌식 관련 교육 프로그램
기관명 웹사이트 교육과정 자격증
금융보안원 edu.fsec.or.kr 포렌식 기초 및 심화 -
SANS www.sans.or.kr 포렌식 분석 및 대응 등 GCFA
디지털포렌식 전문가 2급, 디지털포렌식
더존 정보보호
www.dforensic.co.kr AccessData(FTK) 공인 교육 전문가 2급,
서비스
기관 ACE(FTK)
EnCase 공인 교육기관, EnCE
제트코 www.jetco.co.kr
FTK 활용 교육 등 (EnCase)
* 기타 다수 정보보호교육기관에서 디지털 포렌식 교육을 개설
- 26 -
금융회사 침해사고 준비도 가이드
(2016년 10월 현재)
구분 자격증 주관기관 특징
- 응시자격 : 2급(없음), 1급(디지털 포렌식
전문가 자격증 2급 보유하고,
디지털
유관 경력 2년)
포렌식
전문가 한국포렌식 - 응 시 료 : 2급(필기/실기) : 6만원/12만원
국내
1‧2급 학회 1급(필기/실기) : 10만원/20만원
(
- 합격기준 : 2급(필기/실기) : 60점/60점
민간자격)
1급(필기/실기) : 60점/60점
- 자격유지 : 2급(1년 유효), 1급(미정)
- 응시자격 : IT보안등 관련 경력 3년 이상
한국 사이버
- 응 시 료 : US$549
국외 CCFP 포렌식협회
- 합격기준 : 필기(700점)
(CFPA)
- 자격유지 : 3년
- 응시자격 : 별도 자격 없음
국외 GIAC - 응 시 료 : USD 659(교육 포함)
GCFA
(교육:SANS) - 합격기준 : 필기(69%)
- 자격유지 : 3년 유효
- 응시자격 : 별도 자격 없으나, 포렌식 도구
(FTK) 기능 및 지식 필요
국외 ACE AccessData - 응 시 료 : 교육비에 포함
- 합격기준 : 필기(80%)
- 자격유지 : 1년 유효(1년뒤 실기 시험)
- 응시자격 : EnCase 포렌식 교육 64시간
수료 또는 경력 1년 이상
국외 EnCE Guidance - 응 시 료 : USD 225
Software
- 합격기준 : 필기(80%), 실기(85%)
- 자격유지 : 3년 유효
- 27 -
금융회사 침해사고 준비도 가이드
1) 디지털 증거처리 표준/디지털 포렌식 가이드라인
가) 디지털 포렌식 절차
나) 증거수집
침해사고 조사에 필요한 범위 내에서 내외부
적법한 절차의 준수
법률 및 규정에 적법한 절차로 수집
쓰기방지장치 등을 이용하여 원본의 변경을
원본의 안전한 보존
차단하여 수집하고 이송시에는 손상을 방지
증거의 변조가 없음을 입증하기 위해 원본과
증거의 무결성 확보
사본의 해시 값을 생산하여 입회인이 확인
- 28 -
금융회사 침해사고 준비도 가이드
※ 시스템 운영체제별 전원분리방법
OS 전원분리 방법 비 고
Windows (PC용) 전원 플러그 바로 분리 주)
Windows (서버) 정상종료 후 전원플러그 분리 전원플러그 분리시에는
시스템 본체의 플러그를
Linux 정상종료 후 전원플러그 분리 제거
(UPS 사용 시스템의
Unix 정상종료 후 전원플러그 분리 임시데이터 삭제 방지)
Macintosh 전원 플러그 바로 분리 주)
주) 정상적인 시스템 종료절차를 수행하면 임시 데이타가 삭제됨
- 29 -
금융회사 침해사고 준비도 가이드
- 30 -
금융회사 침해사고 준비도 가이드
– 현장도착시 준수사항
․ 수집 시스템이 확인되었으면 각 시스템별 현재 시각과 시스템 시간
일치 여부 확인
․ 수집 시스템에 설치된 소프트웨어 확인
․ 하드웨어나 네트워크를 파악하고 원본의 손상을 방지
․ 수집대상 목록을 검토․확인하여 신속하게 수집
– 증거물 수집시 준수사항
․ 시스템 전원의 On/Off 상태, Raid 구성 여부 등을 확인하여 디지털
증거가 손상되지 않도록 수집
․ 사용자 간섭을 최소화 하여 디지털 증거의 수정을 최소화
․ 활성데이터는 휘발성이 높은 것부터 우선적으로 수집
․ 수집된 데이터나 수행된 작업에 대한 기록은 수집과정이 끝난 후
증거 무결성을 위해 해시값 기록
․ 입회인 등 제3자에 의한 확인을 증빙할 수 있도록 기록
다) 증거분석 의뢰
– 디지털 증거물이 변경 내지 멸실되지 않았음을 증명할 수 있도록
조치
– 증거 수집, 이송 과정에서 발생한 상황은 문서화
– 증거물 유형에 따라 변조나 손상이 되지 않도록 조치를 취한 후
운반 및 이동
- 31 -
금융회사 침해사고 준비도 가이드
라) 증거분석
– 증거원본의 안전한 보존 및 무결성 확보
– 증거분석 기법과 도구의 신뢰성 확보
– 증거분석 과정의 기록
– 증거분석 결과의 신뢰성 확보
․ 제3자가 재분석해도 결과가 일치하여야 함
– 분석 장비
․ 증거분석 전용 시스템을 사용하고, 데이터의 무결성 유지를 위하여
인터넷 접속 금지
․ 쓰기방지 장치 등으로 위변조 방지
․ 사용에 익숙하고 신뢰성이 검증된 전문 분석 도구만을 사용
․ 분석결과물을 저장 할 안전한 저장장치를 준비하여 사용
– 분석대상 및 범위 결정
․ 사건개요, 증거물 수집 과정, 분석의 목적 등을 파악하여 분석
대상 및 범위를 결정
– 증거분석 표준 절차
․ 분석대상 디지털 증거물의 유형에 따라 적절한 자료추출 및 분석
표준절차에 따라 증거분석을 실시
마) 결과보고서 작성
하게 작성
부본을 작성하여, 안전한 장소에 보관
- 32 -
금융회사 침해사고 준비도 가이드
1) 법규에서 규정한 디지털 증거 보존 기간
대상 로그 법규명 보존기간 비 고
5년간
전자금융거래법 (1만원초과)
전자금융 거래 기록
시행령 (
제12조)
1년간
(1만원이하)
정보처리시스템 가동기록
전자금융 감독규정 금융보안원 취약점
- 접속, 사용, 자료처리, 오류 1년 이상
(
제12조(단말기 보호대책)
또는 전자금융업자는 단말기 보호를 위하여 다음 각 호의 사항을
조치할 것
확인할 수 있는 기록을 유지할 것
적용되는 중요단말기를 지정할 것
기억매체 및 휴대용 전산장비에 접근하는 것을 통제할 것
【관련 로그】
【관련 현황】
- 47 -
금융회사 침해사고 준비도 가이드
2) 전자금융감독규정
제12조제3호에 따른 중요 단말기는 악성코드 감염여부를 매일 점검
할 것
확산 및 피해를 최소화하기 위하여 필요한 조치를 신속하게 취하여야 한다.
【관련 로그】
【관련 현황】
- 53 -
금융회사 침해사고 준비도 가이드
6) 전자금융감독규정
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 4개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.