728x90
반응형
SMALL

● 정책(인증)협의회

[정보보호및 개인정보보호 관리체계 인증 등에 관한 고시]
제5조 (협의회의 운영)
① 협의회는 정보보호 및 개인정보보호 관리체계 인증제도 와 관련하여 다음 각 호의 사항을 협의한다.

1. 인증제도 연구 및 개선에 관한 사항
2. 인증제도 운영을 위한 제반사항 검토 및 품질관리에 관한 사항
3. 인증기관 및 심사기관의 지정·재지정 및 업무정지·지정 취소에 관한 사항
   (인증취소는 인터넷진흥원 또는 인증기관에서 담당한다.)
4. 인증기관 및 심사기관의 관리·감독에 관한 사항
5. 인증제도 운영에 따른 민원 처리 및 법적 분쟁에 관한 사항
  (인증심사 결과에 대한 이의처리는 인터넷진흥원이나 인증기관에서 처리한다.)
6. 그 밖에 협의가 필요한 사항

 

● 인증위원회

1. 인증위원회는 35인 이내의 위원으로 구성하되 위원은 정보보호 및 개인정보보호 관련 분야에 학식과 경험이
    있는 자중에서 인터넷진흥원 또는 인증기관의 장이 위촉하며, 위원장은 위원중에서 호선한다.
   인증위원회 회의마다 위원장과 인증위원의 전문분야를 고려하여 6인 이상의 인증위원으로 구성한다.

제29조 (인증위원회 구성)
① 인터넷진흥원 또는 인증기관의 장은 다음 각 호의 사항을 심의.의결하기 위하여 인증위원회를 설치.운영하여야 한다.

   (적취이)
  1.최초심사 또는 갱신심사 결과가 인증기준에 적합한지 여부
  2.인증의 취소에 관한 사항
  3.이의신청에 관한 사항

 

● 인증에 따른 심사구분

단일심사 하나의 인증만 신청하는 경우
 - ISMS만 신청하던지 ISMS-P를 신청하던지 둘중에 선택
혼합심사 같은 관리체계 내에서 일부 서비스만 개인정보흐름을 포함하여 인증을 받고자 하는 혼합심사의 경우
수수료와 심사과정을 통합하였으며 유효기간 및 심사주기가 동일하고 범위만 다른 2장의 인증서 발급
예시) ISMS인증범위 (금고서비스 운영), ISMS-P 인증범위 (인터넷뱅킹 서비스 운영)
예시) 다른 기간에 개별로 받는 인증은 해당하지 않음
   예) 상반기 ISMS , 하반기 ISMS-P인증
 • 개인정보를 이용하여 서비스를 한다고 무조건 ISMS-P 인증을 받아야 하는 것은 아님.
   의무대상자는 자체적으로 판단하여 ISMS, ISMS-P 인증 중에서 선택할 수 있다.
 • ISMS,PIMS를 모두 보유한 기업이 개정된 인증기준으로 ISMS-P를 신청하는 경우에는
   최초심사로 진행되며 새로운 인증서가 발급된다.
 • ISMS,PIMS를 모두 보유한 기업이 ISMS 범위가 A,B,C 이고 PIMS 범위가 A,B,D 인경우
   A,B,C,D 모두 개정된 인증기준의 ISMS로 신청할 수 있다.
 • ISO/IEC 27001 인증으로 인증심사의 일부를 생략할수 있는 건 ISMS인증인 경우에만 가능하다.
 • 인증심사의 일부의 범위를 생략하여 심사하는 경우 인터넷진흥원 또는 인증기관이
   인증을 부여할 때에는 그 사실을 인증서에 표기해야 한다.
 • 인증심사 일부 생략의 범위는
     2.1 정책,조직,자산
     2.2 인적보안
     2.3 외부자보안
     2.4 물리적보안
     2.12 재해복구

심사수행기관은 신청인과 협의를 통해 인증기준내에서 인증범위, 업무특성등을  고려하여 인증심사 항목을 조정할 수 있다. 
• 인증 신청인은 인증범위 및 일정 등을 심사수행기관과 사전 협의하여 신청하여야 한다.
• ISMS는 고객센터,영업점,물류센터,개인정보 취급위탁사는 심사하지 않는다.

 

● 인증수수료

    1. ISMS  - 정보시스템수 , 인력 수
    2. ISMS-P - 정보시스템수 , 인력 수 , 심사복잡도
       *심사복잡도 : ISMS-P는 개인정보위탁사, 서비스 수에 따라 추가금액 적용

● 개인정보분쟁조정위원회와 개인정보보호위원회

개인정보 분쟁조정위원회 개인정보 분쟁조정위원회는 개인정보와 관련한 분쟁사건을 합리적이고 원만하게 조정하여 해결하는 준사법적 기구이다.
1. 워원장1명을 포함하여 20명 이내의 위원으로 구성하며 위원은 당연직 위원과 위촉직 위원으로 구성한다.
2. 조정업무의 효율적 처리를 위하여 조정부를 설치할 수 있으며 조정부는 조정사건의 분야별로 위원장이 지명하는 5명 이내의 위원으로 구성하되 그 중 1명은 변호사 자격이 있는 위원으로 하게된다.
3. 이러한 조정부가 위원회에서 위임받아 의결한 사항은 개인정보 분쟁조정위원회에서 의결한것으로 본다.
개인정보보호위원회 개인정보보호에 관한 사항을 심의.의결하는 대통령 소속 행정위원회이다
1. 위원장 1명과 상임위원 1명을 포함하여 15명 이내로 구성하되, 상임위원은 정무직 공무원으로 임명한다.
2. 위원은
    ① 개인정보보호와 관련한 시민사회단체 또는 소비자단체로부터 추천받은 사람,    
    ② 개인정보처리자로 구성된 사업자단체로부터 추천을 받은 사람,  
    ③ 그 밖에 개인정보에 관한 학식과 경험이 풍부한 사람
  중에서 대통령이 임명하거나 위촉한다.
  다만 5명은 국회가 선출하는 사람과 대법원장이 지명하는 사람을 임명하거나 위촉한다.
3. 위원의 임기는 3년으로 하되, 1차에 한하여 연임할수 있다

 

 - 2개월 이상 ISMS 운영
 - 심사시작일 기준 최소 6주전에 신청서 제출  (준비부터 인증까지는 8개월 소요)
 - 심사후 결함 보완조치기간 40일
   추가적인 보완조치기간 60일
   총 100일

 

● ISMS 인증 의무대상자 기준

ISP

정보통신망서비스
[전기통신사업법]에 따른 허가를 받은 자로서 서울특별시 및 모든 광역시에서
정보통신망서비스를 제공하는 자 (이동통신, 인터넷전화, 인터넷접속서비스)
예) LG U+ , SKT , KT
 * 정보통신망서비스 제공자라도 모두 의무대상자가 아니고 서울과 광역시에 서비스를
   제공하는 제공자만이 의무대상자 이다. (매출액이나 사용자에 관계없이)
예를 들어 부산광역시에서 ISP 서비스제공자는 의무대상자가 아니다.
서울 과 모든 광역시에서 서비스를 제공하는 사업자만이 대상자이다
IDC

집적정보통신시설
[정보통신망법] 에 따른 집적정보통신시설 사업자
(데이터센터, 서버호스팅,  Co-Location 서비스 등)
예) LG CNS, 삼성SDS 데이터센터
(매출액이나 사용자에 관계없이)

단. VIDC 즉 다른 IDC에 입주해서 재판매하는 사업자는 매출액이 100억원 이상인 경우
에만 의무 대상자이다.
다음의 조건중
어느 하나라도
해당하는 자

 - 상급종합병원(1,500억),
 - 대학교(1만명/1,500억)

 - 100억 정보통신
 - 100만명 정보통신
연간 매출액 또는 세입이 1,500억원 이상인 자 중에서 다음에 해당하는 경우
 -[의료법] 에 따른 상급종합병원
 -직전연도 12월31일기준 재학생수가 1만명 이상인 [고등교육법] 에 따른 학교 
   (2년제 대학교, 4년제 대학교, 사이버대학교…)
정보통신서비스 부문 전년도 매출액이 100억원 이상인 자
(쇼핑몰, 포털, 게임사 등)
전년도 직전 3개월간 정보통신서비스 일일평균 이용자 수가 100만명 이상인 자
(쇼핑몰, 포털, 게임, 예약 , 케이블SO)
단 금융기관은 제외
* 일일평균이용자수란 PV (Page View)를 말하며 홈페이지에 들어온 접속자가 둘러본
  페이지수를 말한다.

 

● 인증심사원 자격신청 요건

4년제 대학졸업 이상 또는 이와 동등학력을 취득한 자로서 정보보호 및 개인정보보호 경력을 각 1년 이상 필수
보유하고 정보보호, 개인정보보호 또는 정보기술 경력을 합하여 6년 이상을 보유
정보보호 경력 정보보호 관련 박사 학위 취득자 2년
정보보호 관련 석사 학위 취득자
정보보안기사 , CISA , CISSP
1년
개인정보보호 경력 개인정보보호 관련 박사 학위 취득자 2년
개인정보보호 관련 석사 학위 취득자
PIA , CPPG
1년
변호사법에 따른 변호사의 경우에는 6년의 개인정보보호 유관경력을 보유한것 으로 본다 6년
정보기술 경력 정보기술 관련 박사 학위 취득자
기술사 , 감리사
2년
정보기술 관련 석사 학위 취득자
감리원, 정보처리기사, 전자계산기조직응용기사
1년

 

정보보호박사 학위가 있으며, 만2년의 보안경력을 가진 정보관리기술사 K씨 정보보호박사 - 개인정보보호 2년
2년의 보안경력 - 정보보호 2년
정보관리기술사 - 정보기술 2년
개인정보보호석사 학위가 있으며, 만3년의 보안경력과 정보보안기사, CPPG를 보유한 M씨 개인정보보호학사 - 개인정보보호 1년
(또는 CPPG 1년)
만3년 보안경력 - 정보기술 3년
정보보안기사 - 정보보호 1년 
4년제 대학졸업하고 만4년의 보안경력과 CPPG, 정보처리기사를 보유한 G씨 만4년 보안경력 - 정보보호 4년
CPPG              - 개인정보보호 1년
정보처리기사   - 정보기술 1년
4년제 대학졸업하고 , 만3년의 보안경력과 정보안기사, CPPG, 정보처리기사를 보유한 J씨 만3년의 보안경력 - 정보기술 3년
정보보안기사      - 정보보호 1년
CPPG                - 개인정보보호 1년

 

● 인증심사원 등급별 자격요건

심사원보 인증심사원 양성과정을 통과하여 자격을 취득한 자.
심사원 심사원보 자격취득자로서 인증심사에 4회이상 참여하고 심사일수의 합이 20일 이상인 자
선임심사원 심사원 자격취득자로서 정보보호및 개인정보보호 관리체계(ISMS-P) 인증심사를 3회이상 참여하고 심사일수의 합이 15일 이상인 자
책임심사원 인증심사능력에 따라 인터넷진흥원이 매년 책임심사원 지정
선임심사원이 매년 1월 1일 기준으로 1년 동안 다음의 요건을 모두 만족하는 경우 다음해 1년 동안 책임심사원으로 활당
  1. ISMS-P 2회를 포함하여 인증심사 4회 이상 참여하고 심사일수의 합이 20일 이상
  2. 최초 또는 갱신심사 1회 이상 참여
  3. 인증심사 수행 결과에 대한 심사원 평가 충족

 

● 인증심사원 평가항목

인증기준 이해력
심사보고서 작성능력
피심사자와 의사소통능력
결함판단능력
협업 및 심사태도
인증심사관련 이의제기
  ** 취약점 분석 능력은 평가항목 아님!!

"인증심사원" 이란 인터넷진흥원으로부터 인증심사를 수행할 수 있는 자격을 부여받고 인증심사를 수행하는 자를 말한다.

"정보보호 관리체계 인증" 이란 인증신청인의 정보보호 관련 일련의 조치와 활동이 인증기준에 적합함을 인터넷진흥원 또는 인증기관이 증명하는 것을 말한다.

"인증위원회"란 인터넷진흥원 또는 인증기관의 장이 인증심사 결과를 심의.의결하기 위하여 설치.운영하는 기구로서 위원자와 위원으로 구성된다.

"인증심사"란 신청기관이 수립하여 운영하는 관리체계가 인증기준에 적합한지의 여부를 인터넷진흥원, 인증기관 또는 심사기관이 서면심사 및 현장심사의 방법으로 확인하는 것을
말한다.

"인증기관" 이란 인증에 관한 업무를 수행할 수 있도록 과학기술정보통신부장관, 행정안전부장관 방송통신위원회가 지정하는 기관을 말한다.

 

728x90
반응형
LIST

'ISMS-P' 카테고리의 다른 글

ISMS-P 키워드별 정리(6/10)  (4) 2021.02.17
ISMS-P 키워드별 정리(5/10)  (0) 2021.02.15
ISMS-P 키워드별 정리(3/10)  (0) 2021.02.08
ISMS-P 키워드별 정리(2/10)  (0) 2021.02.04
ISMS-P 키워드별 정리(1/10)  (0) 2021.02.04
728x90
반응형
SMALL

개인정보법과 정보통신망법이 충돌하는 경우 특별법인 정보통신망법을 따라야한다

개인정보처리방침과 개인정보처리자와 정보주체간의 계약내용이 다른 경우
둘중에서 정보주체에게 유리한 것을 적용한다

이용내역통지 및 망분리대상자는 직전3개월평균이용자 100만명 또는 정보통신부문 매출액 100억원 이상 (100 100)

● 개인정보보호법상 암호화 대상 개인정보

  송수신 내부망저장
(개인정보처리시스템)
DMZ 컴퓨터,모바일기기
,보조저장매체
비밀번호 암호화 암호화(일방향) 암호화(일방향) 암호화(일방향)
바이오정보 암호화 암호화 암호화 암호화
주민등록번호 암호화 암호화 암호화 암호화
고유식별정보
(여권번호,운전면허번호,외국인등록번호)
암호화 개인정보영향평가 또는 암호화 미적용시 위험도 분석 결과에 따라 암호화 암호화
신용카드번호 - - - -
계좌번호 - - - -
개인정보 - - - -

 * 비밀번호, 바이오정보, 주민등록번호는 모두 암호화
 * 신용카드번호,계좌번호,개인정보는 관계없음
 * 바이오정보란 지문,얼굴,홍채,정맥,음성,필적 등을 말하며 일반사진,CT 등은 아님.

 

● 정보통신망법상 암호화 대상 개인정보

  송수신 내부망저장
(개인정보처리시스템)
DMZ 컴퓨터,모바일기기
,보조저장매체
비밀번호 암호화 암호화(일방향) 암호화(일방향) 암호화(일방향)
바이오정보 암호화 암호화 암호화 암호화
주민등록번호 암호화 암호화 암호화 암호화
고유식별정보
(여권번호,운전면허번호,외국인등록번호)
암호화 암호화 암호화 암호화
신용카드번호 암호화 암호화 암호화 암호화
계좌번호 암호화 암호화 암호화 암호화
개인정보 암호화 - - 암호화

 * 개인정보는 내부망저장, DMZ 에 저장시 암호화를 안하고 나머지 몽땅 암호화

 

● 리눅스 시스템 로그

로그명 명령어 설명 폴더
utmp w, who,finger 현재 로그인 상태 정보 /var/adm/utmp
wtmp last 사용자 로그인/로그아웃 정보 /var/adm/wtmp
btmp lastb 실패한 로그인 정보 /var/adm/btmp
pacct lastcomm 사용자별 수행한 명령어 /var/adm/pact
lastlog lastlog 해당 사용자 마지막 로그인 정보 /var/adm/lastlog
dmesg dmesg 부팅 로그인 정보 /var/log/dmesg
syslog syslog 커널 로그 정보  
messages   시스템 운영에 대한 전반적인 정보 /var/log/messages
secure   원격 로그인 정보, TCP_Wrapper(xinetd) /var/log/secure

 

● windows 로컬 보안 정책

spcpol.msc 암호정책 암호는 복잡성을 만족해야 함 (사용)
    : 사용자의 계정이름이나 연속되는 문자2개를 초과하는 사용자 전체 이름의 일부를
      포함하지 말아야 한다.
    : 길이가 최소한 6자 이상이어야 함.
    : 다음 네가지 범주 중 세가지의 문자를 포함해야 함.
       - 영문대문자 , 영문소문자 , 숫자, 특수문자
최근 암호 기억                  (2개 암호로 기억됨)
최대 암호 사용 기간            (90일)
최소 암호 길이                  (8문자)
최소 암호 사용 기간            (0일)
해독 가능한 암호화를 사용하여 암호 저장  (사용함)
  : CHAP 등의 별도 프로토콜 사용 시 해당 프로토콜이 해독할 수 있는 형태로 패스워
   드를 저장하며, 기본값은 [사용안함] 이다.
계정잠금정책 * Brute Force 공격을 막기위한 정책임.
계정잠금기간
계정잠금임계값
다음 시간 후 계정잠금수를 원래대로 설정

 

● 악성프로그램

이름 시스템 파괴 정보유출 자기복제
웜 (warm) O X O
트로이목마 O O X
바이러스 O X O
스파이웨어 X O X

- 네트워크를 통해 스스로를 복제.전파하며 다른 프로그램을 감염시키지는 않는다.
루트킷 - 관리자 권한 접근과 공격경로 은폐, 사용기록 삭제 등을 동시에 수행하는 여러 프로그램의 집합이다.
바이러스 - 숙주가 필요하며 숙주로 하여금 악성행위를 하게 하고 다른 시스템으로 전파되게 한다.
스파이웨어 - 시스템 파괴행위를 안하는 대신 사용자의 정보를 유출만 한다.

정보유출은 트로이목마와 스파이웨어
시스템파괴는 스파이웨어만 안하고 나머지는 한다.
자기복제는 웜과 바이러스만 가능
스파이웨어는 오직 정보유출만 한다.

 

● 웹서버 보안관련 파일

Appach : httpd.conf

Tomcat  : web.xml

IIS  : web.config

 

● FTP 보안

패클엑서 - passive모드는 클라이언트 보안성이 높은 방법, active모드는 서버의 보안성이 높은 방법

             - passive는 서버가 포트번호를 알려주고 클라이언트는 그 포트만 열어주면 되기 때문에 클라이언트가 안전

             - active는 클라이언트가 포트번호를 알려주고 서버는 그 포트번호만 열어주면 되기 때문에 서버가 안전

passive모드 1. Client 5105 포트에서 서버의 21번 포트로 접속시도
2. Server는 3258 포트번호를 Client에게 전송
3. Client 는 자신의 5151포트에서 Server가 알려준 3258 포르로 다시 Server에 데이터 접속
4. Server는 자신의 3258포트에서 Client의 5151 포트와 연결

  Clent            Server
  5105    ---->    21      접속시도
  5151   ----->  3258    서버가 알려준 3258 포트로 접속
  5151   <-----  3258    서버는 3258 포트에서 Client의 5151 포트로 Data전송
                                 (결국 데이타전송시 Server는 20포트 사용안함)                         
* 서버는 1024 포트 이상의 Inbound 패킷에 대해서 Allow을 해줘야 Client가 접속 가능
* 클라이언트는 1024 포트 이상의 outbound 패킷에 대해서만 Allow 해주면 되므로
  Inbound 패킷을 위해 포트를 열어줄 필요가 없어 안전하다.
active모드 1. Client 5105 포트에서 서버의 21번 포트로 접속하면서 서버에게 5151 포트를 알려줌
2. Server는 20번포트에서 클라이언트가 알려준 5151 포트로 클라이언트에게 데이터 연결

  Clent            Server
  5105    ---->    21      접속시도
  5151   <----     20      Server는 20번포트에서 Client가 알려준 Client의 5151 포트로 접속
  5151   ----->    20     Client는 5151포트에서  Server의 20포튼 연결
                                 (결국 데이타전송시 Server는 20포트 사용함.)                         
* 서버는 1024 포트 이상의 Inbound 패킷에 대해서 Allow해줄 필요가 없어 안전
* 클라이언트는 1024 포트 이상의 Inbound 패킷에 대해서만 Allow 해줘야
  서버가 데이터 접속이 가능하므로 보안상 취약

 * ftpusers ; FTP접근제어설정파일로서 접속을 차단할 계정정보를 설정하는 파일이다.

 

● ISMS-P 인증심사

ISMS-P 인증 : 인터넷진흥원 또는 인증기관증명하는 것.

ISMS-P 인증심사 : 인터넷진흥원, 인증기관 또는 심사기관심사하는 것

최초심사 처음취득시
중요변경으로 다시 인증 신청 시
인증위원회 개최
미개최
인증위원회 개최
사후심사 인증취득이후 매년 1회 이상
갱신심사 인증유효기간 연장
만료 3개월전에 신청해야 함.

 

정책기관 인증기관 심사기관
과학기술정보통신부
행정안전부
방송통신위원회
KISA
금융보안원
KISA
금융보안원
한국정보통신진흥협회 (KAIT)
한국정보통신기술협회 (TTA)
개인정보보호협회 (OPA)

▶정책기관 : 상위수준의 법,제도,정책을 수립

              인증기관 및 심사기관 지정

인증기관 : 제도운영, 인증서발급, 심사원양성

              (단, 심사원양성및 자격관리, 인증기준 개선, 인증품질 관리는 KISA에서 한다.)

심사기관 : 인증심사 수행

 

       
정책기관 정책협의회 법.제도 개선 및 정책결정
인증제도 연구 및 개선에 관한 사항
인증제도 운영을 위한 제반사항 검토 및 품질관리에 관한 사항
민원, 법적분쟁에 관한 사항
인증기관 및 심사기관 지정
과학기술정보통신부
방송통신위원회
행정안전부

소속의 인증업무를 담당하는 부서의 장을 위원으로 한다.
인증기관 한국인터넷진흥원 인증제도 운영 (연구는 협의회에서)
인증품질관리 (제반사항검토는 협의회)
신규.특수 분야 인증심사
인증서 발급
인증심사원 양성 및 자격관리
인증위원회
인증기관 인증심사 수행
인증서 발급
인증위원회
심사기관 심사기관 인증심사 수행  

※ 인터넷진흥원 이외의 인증기관은 인증심사수행 과 인증서발급 업무만 한다.

인터넷진흥원은 인증심사이외에 다른 인증기관이 할수 없는 인증제도운영, 인증품질관리, 인증심사원양성및자격관리 업무를 한다.

728x90
반응형
LIST

'ISMS-P' 카테고리의 다른 글

ISMS-P 키워드별 정리(5/10)  (0) 2021.02.15
ISMS-P 키워드별 정리(4/10)  (0) 2021.02.10
ISMS-P 키워드별 정리(2/10)  (0) 2021.02.04
ISMS-P 키워드별 정리(1/10)  (0) 2021.02.04
ISMS-P 결함사례 (7/7)  (0) 2021.02.04

+ Recent posts