본문 바로가기
  • (개인)정보보호/최신ICT 정보 공유 블로그

정보보호490

(CSAP) 개인정보처리방침 작성요령 1. 개인정보 처리방침의 개요 가. 개인정보 처리방침의 정의 -개인정보를 처리하고 있는 사업자/단체의 개인정보 처리기준 및 보호조치 등을 문서화하여 공개하는 것 나. 개인정보 처리방침의 특징 -(공개의무), 사업자 등 개인정보처리자로 하여금 개인정보 처리방침을 수립․공개하도록 의무화하고 있음 (법 제30조) -(과태료), 개인정보 처리방침을 정하지 않거나 공개하지 않는 자는 1천만원 이하 과태료가 부과됨 -(필수/선택), 개인정보 처리방침 작성 시 필수항목은 반드시 포함하여 작성 필요 2. 개인정보 처리방침의 구성 가. 개인정보 처리방침의 구성 (기재사항) 필수적 기재사항 임의적 기재사항 1. 개인정보의 처리 목적 2. 개인정보의 처리 및 보유 기간 3. 개인정보의 제3자 제공에 관한 사항 (해당되는 경.. 2021. 4. 20.
(CSAP) 시점별 통제활동 수행을 위한 관리자 역할 앞서 시점별 활동 예방, 탐지, 교정/복구에 대해 정리해 봤습니다. 이런 시점별 활동을 수행하기 위해 정보보호 관리자는 어떤 역할을 수행해야 할까요. 시점별 통제활동 관리자 역할 예방 -주요 시스템들의 위협 및 취약점 정보, 위험평가 결과를 보고 받고 위험 수용 수준 결정 -위험이 적절한 수준 이하로 관리되도록 예산과 인력 등 자원을 할당 -임직원의 정보보호 인식 수준 향상을 위한 활동 계획 수립 -정보보호 및 주요 직무자의 정보보호 역량 강화을 위한 활동 계획 수립 -주기적 또는 상시 정보보호 활동 상황 검토 (선정된 정보보호 대책의 적정성 검토) -협력사 주기적인 정보보호 상태 확인 -주요 법률 제개정 현황을 모니터링 및 정책/지침 반영 탐지 -다양한 경로를 통해서 수집된 이벤트에 대한 보고 받기 (.. 2021. 4. 18.
(ISMS-P) 정보보호 최고책임자 길라잡이 (한국인터넷진흥원) 2021. 4. 15.
(CSAP) 정보보호 관리체계 운영현황 관리 1. 정보보호관리체계 운영현황 관리의 개요 가. 정보보호관리체계 운영현황 관리의 정의 -수립한 정보보호관리체계에 따라 수행활동을 식별하고 수행이력을 관리하여 활동의 효과성을 관리하는 기법 나. 정보보호관리체계 운영현황 관리의 특징 -(활동 식별), 정보보호 활동을 식별하고, 운영현황을 확인 가능 -(수행 주체), 수행 주기 및 시점, 수행 담당부서/담당자 등을 정의 -(주기적 검토), 활동 결과를 주기적으로 검토하여 문제점 발견 및 개선 수행 2. 정보보호관리체계 운영현황 관리의 개념도 및 구성요소 가. 정보보호관리체계 운영현황 관리의 개념도 -정책/지침에 명시된 정보보호 활동을 식별하고 수행 결과를 주기적 검토하여 개선 활동을 수행 나. 정보보호관리체계 운영현황 관리의 구성요소 구분 설명 정보보호 정책.. 2021. 4. 14.
(CSAP) 네트워크 구조 설계 시 논리적/물리적 분리 고려사항 1. 네트워크 분리의 개요 가. (11.1.5 네트워크 분리)의 인증 기준 -CSAP 통제항목 (11.1.5 네트워크 분리)에서 클라우드컴퓨팅서비스 제공자의 관리 영역과 이용자의 서비스 영역, 이용자 간 서비스 영역의 네트워크 접근은 물리적 또는 논리적으로 분리를 하도록 요구하고 있음 나. 네트워크 분리의 특징 -(논리적, 물리적), 서비스 또는 업무에 따라 위험평가 결과를 기반으로 논리적 또는 물리적 분리 적용 -(내부, 외부), 외부에서 접근이 허용되는 네트워크와 허용이 필요하지 않는 차단되는 네트워크 분리 -(접근통제), 각각의 논리적/물리적 분리, 내/외부 분리된 네트워크 간에 접근통제를 통해 최소서비스만 허용 2. 네트워크 분리의 개념도 및 구성요소 가. 네트워크 분리의 개념도 1) IaaS 2.. 2021. 4. 13.
(CSAP) 체계적인 대응을 위한 시점별 통제활동 유형 정보보호 활동은 단순히 정보보호 솔루션을 설치하는 것만으로 모든 것이 끝나지 않스빈다. 관리적/물리적/기술적 보호대책이 존재하는 것과 같이 시점별 다양한 통제활동을 수행해야 합니다. 시점별 통제활동은 1) 예방 통제, 2) 탐지 통제, 3) 교정/복구 통제 등으로 구분 가능합니다. 1. 예방 통제 -발생 가능한 사건/침입 등을 사전에 식별하고 통제하는 활동 가. 위험관리 -정보자산 분류 -위협 발생 시나리오 작성 (위협 정의) -취약점 평가 -발생 가능성과 피해 규모 산정 나. 보안관제 -침해사고에 대한 사전 예방 활동 -모니터링, 사전대응, 정책 적용 등 -사고 위협 요소 감소 -보안 패치, 취약점 점검, 정책 관리 다. 정보보호 인식 제고 -임직원에 대한 보안정책 인식 -보안규정 등 준수, 실천 교육.. 2021. 4. 11.
(CSAP) SDLC 상에서 정보보호 활동 1. 시스템 라이프 사이클과 정보보호 활동 -시스템 도입 및 개발단계로부터 분석, 설계, 구현, 시험, 인수, 운영, 유지보수, 폐기까지 각 단계별 관련된 정보보호 활동을 식별 가. 시스템 도입 및 개발 단계 기법 ICT 정보보호 계획 예비 조사 기초 조사 -현 시스템의 상태 및 문제점 파악 -해결 방안 제안 -시스템 개발, 증설 여부 등 결정 -시스템 도입 및 개발 계획 수립 -시스템 도입 및 개발 시 고려사항 (CC, 암호화 검증필, 인증 등) 요구사항 분석 기능 분석 예비 설계 비용 효과 -현 시스템의 문제점과 사용자 요구사항 식별 -요구분석 명세서 작성 -기업환경 및 요구기능, 활동 등 조사 -시스템 도입, 개발, 변경 시 법적 요구사항, 취약점 제거, 시큐어 코딩 등 보안요구사항 정의 설계 기본.. 2021. 4. 11.
(CSAP) 품질 관리와 정보보호 관리의 비교 (1) 1. 품질 관리의 개요 가. 품질 관리의 정의 -수요자의 요구에 맞는 품질의 제품, 서비스를 경제적으로 제공하기 위한 모든 수단, 도구 등을 관리하는 기법 나. 품질 관리의 특징 -(관리 또는 경영), Management는 정책, 계획을 수립하고, 조직을 구성하여 수립된 정책 또는 계획을 이행하면서 적절한 통제를 적용하여 제품, 서비스의 품질을 보증하는 과정 -(Control), 기준을 설정하여 범위 안에 이르도록 관리하는 기법 -(현상 유지), 표준 등 기준을 만족하고 경우 그 상태를 유지하기 위해 노력 -(현상 타파), 표준 등 기준에 부족한 경우 새로운 목표를 설정하고 목표 달성을 위해 노력 다. 품질 관리의 사이클 (PDCA) ① 정책, 지침, 표준, 계획 등 수립 (Plan) ② 제품, 서비스가.. 2021. 4. 11.
(CSAP) 클라우드 보안 인증제 1. 클라우드 보안인증제의 개요 가. 클라우드 보안인증제의 정의 -클라우드 서비스 제공자가 제공하는 서비스에 대해 『 클라우드 컴퓨팅 발전 및 이용자 보호에 관한 법률 』 제 23조 제2항에 따라 정보보호 기준의 준수여부 확인을 인증기관이 평가·인증하여 이용자들이 안심하고 클라우드 서비스를 이용할 수 있도록 지원하는 제도 나. 클라우드 보안인증제의 특징 -(공공기관이 이용), 공공기관이 민간 클라우드 서비스 이용 시 안전성 및 신뢰성 제공 -(서비스 경쟁력 확보), 객관적이고 공정한 인증을 통해 이용자의 보안 우려 해소 및 이를 통한 경쟁력 확보 -(인증, 심사 기관), 한국인터넷진흥원을 통한 인증체계 관리 2. 클라우드 보안인증제의 구성 1) 인증 유형 구분 분야 통제항목 IaaS 14개 117개 Sa.. 2021. 4. 11.
(CSAP) 품질 경영 시스템(QMS)과 정보보호 경영 시스템(ISMS) 1. 품질 경영 시스템과 정보보호 경영 시스템의 개요 가. 경영 시스템의 정의 품질 경영 시스템 (QMS) 고객 요구사항 및 고객 만족, 품질확보를 위해 최고경영자 및 전사 구성원이 품질 향상을 위해 수립, 이행, 유지관리 및 지속 개선 등의 활동을 수행하는 경영 시스템 정보보호 경영 시스템 (ISMS) 정보보호관리를 위한 표준 실무 규약을 만족하기 위해 최고경영자 및 전사 구성원이 참여하여 수립, 이행, 유지관리 및 지속 개선 등의 활동을 수행하는 경영 시스템 나. 경영 시스템의 특징 -(종합적인 관리), 다양한 영역에 대한 균형있는 관리 수행 -(요구사항 부합), 고객, 기업, 정부 등의 요구사항 관리 -(환경 적응), 기업 내외부 환경에 대한 적절하고 능동적인 대처 -(경쟁력 제고), 기업의 이미지.. 2021. 4. 11.
(CSAP) 클라우드 보안인증제 확대 (DaaS) 1. CSAP의 DaaS 인증 확대 가. 추진배경 -공공기관의 민간 상용 클라우드 이용이 가능하도록 국가가 사전 점검 및 승인 -행안부의 개방형 OS 도입 전략 수립에 따라 인터넷망 PC대체를 위해 행정 공공기관이 도입 가능한 DaaS에 대한 인증 필요성 대두 나. 정의 -공공기관이 망분리를 위해 기존에 사용하던 인터넷 PC를 대체하기 위해 클라우드 서비스 제공자의 DaaS 서비스를 사전에 점검 인증하는 제도 2. DaaS의 인증 범위 가. DaaS의 인증 범위 나. DaaS의 인증기준 -14개 부문, 110개 통제항목, 209개 세부점검항목 -기 IaaS인증을 획득한 사업자는 IaaS 대피 변경사항을 식별하여 중복 점검기준 도출 후 평가 수행 -인증 유효기간 : 5년 -일부 보안요구사항 삭제 -DaaS.. 2021. 4. 10.
보안으로 혁신하라 SK인포섹 신수정 교수님(대표님)의 '보안으로 혁신하라'를 읽게 되었습니다. 책 제목만 봐도 뭔가 궁금하게 만드는 책이었습니다. 보안에 관심있는 사람이라면 누구나 한번쯤 읽고 보안의 현상태에 대해서 공감할 수 있는 좋은 책인것 같습니다. 아래와 같이 책의 내용을 요약정리해 봤는데 결국 기본에 충실해야 하지 않을까 생각합니다. 각 장에서 질문하는 내용들은 현재 우리 기관들의 보안 수준/상태에 대해 알 수 있는 충분히 공감이 가는 부분이었지만 그에 대한 해결방안에 대해서는 약간 이견이 있을 수도 있을 것같다는 생각이 들었습니다. 우리는 너무 급하게 빨리빨리 효과가 나오기를 기대하는 심리 때문에 보안솔루션 도입에 집착하고 있지 않았나 생각되고 보안은 보안담당자 뿐만 아니라 조직 전체가 같이 행동해야 한다는 부.. 2021. 4. 10.
손에 잡히는 정규 표현식 업무에 갑자기 필요해서 몇권의 책을 구매해서 읽어보니 일단 쉽고 간단하게 설명이 되어 있어서 빨리 읽을 수 있고 읽은 내용을 테스트를 통해 이해할 수 있어서 참 좋았던 것 같습니다. 정규표현식에 대해서 빠른 이해에 도움이 많이 되는 것 같습니다. ======================================================================================== 1장. 정규 표현식 소개 >정규 표현식은 텍스트를 찾고 조작하는데 쓰는 문자열이다. >정규 표현식은 일치하는 텍스트를 찾거나(검색수행), 텍스트를 찾은 뒤에 그것을 원하는 텍스트로 치환한다.(치환수행) >정규 표현식은 mini language이다. 2장. 문자 하나 찾기 >문자 찾기 - Ben : Ben이.. 2021. 4. 10.
빅데이터가 만드는 세상 과거에는 쌓여 있는 로그를 다시 꺼내서 보는 일은 드물었다. 특별한 사건 사고가 있다면 먼지가 쌓였던 로그를 모두 꺼내서 확인하겠지만 그렇지 않다면 CD나 DAT에 저장되어 있는 기록일 뿐이였는데 이 로그들이 새로운 사업의 기회가 될 수 있다니 놀랍다. '양이 바뀌면 본질이 바뀐다.' 과거 데이터의 부족으로 통계에 의존했던 많은 부분들이 이제는 넘쳐나는 데이터의 상관성을 분석해 이용하는 시대, 엄청난 데이터를 이용해 예측이 가능한 시대가 오고 있다? 내가 몸담고 있는 보안 분야에도 필히 빅데이터 시대가 오겠지 기존에는 쌓이는 로그의 폼을 시스템이 알 수 있도록 수정해 줘야 했고 그것을 바탕으로 통계 그래프를 그리는 방식이였는데 그렇게 하면서 많은 정보를 놓쳤으리라. 많은 데이터 중에 평소와 다른 것을 찾.. 2021. 4. 10.
이기는 습관 처음 책이 출간된 후 몇페이지만 읽고 있다가 이번에 회사를 옮기며 지하철에서 매일 조금씩 독서를 하면서 이번에 완독을 하게된 책 어떤 문제이든지 심사숙고하여 방향을 결정한 후 끈기 있게 실천해 나가는 이기는 습관을 만들어 보고 싶다. 단지 이책을 통해 이기는 방법만을 아는 것이 아니라 몸소 실천해서 습관처럼 자리 잡을 수 있도록 노력해야겠다. 이책을 출퇴근하는 지하철에서 두번 정독을 했는데 직원들에게 들려주고 싶은 많은 주제를 가지고 있었다. 그래서 매주 2~3개 주제를 정해서 직원들에게 메일을 썼는데 약 2달 정도 걸린 것 같다. 나와 같이 직원들도 느끼는 점이 있었으면 한다. 2021. 4. 10.
이끄는 보안 이끌리는 보안 IT/Security 전공 서적 100권 읽기를 시작하면서 2번째로 다시 읽은 책이다. 이제 보안산업에 입문한 직원에게 좋은 이야기를 해줄 내용을 찾던 중 오래 전에 읽었던 책을 보게 되었다. 지하철로 출퇴근하면서 틈틈히 읽게 된 서적 약 3주 정도 걸린듯하다. ​ 유망직종으로써 관심 받고 있는 보안전문가(보안관리자)가 자신의 업무를 수행하는 방법과 필요한 지식에 대해서 기술한 책이다. 1, 2부로 나뉘어 있으며 1부는 보안관리자(전문가)로써 갖추어야 할 13가지 덕목들에 대해서 2부는 보안 전문가로써 수행해야 할 보안 업무의 내용이 정리된 도서이다. ​ 보안에 갖 입문한 초보 뿐만 아니라 기존에 보안 업무를 수행하고 있는 담당자 또는 전문가들도 한번 정도는 읽고 참고할 만한 도서인것 같다. ​ ​ ==.. 2021. 4. 10.
당신은 최고의 멘토입니까 회사 내에서 공식적으로 멘토링을 운영할 수 있는 상황이 아니기 때문에 부서 내부적으로 운영해 왔었는데 단순한 지식만을 가지고 운영해왔던 것 같다. 좀더 체계적으로 운영해보고 싶은 마음에 관련 도서를 찾아 읽게 되었는데 큰 도움이 되었다. 처음 책을 읽게 된 동기처럼 멘토와 멘티 모두 멘토링에 대한 이해를 바탕으로 해야 멘토링이 성공할 수 있으며 그 바탕 위에 다양한 멘토링 기법들을 적용해 나가야 한다는 것을 느꼈고 책의 각 챕텨별로 각 중요한 내용들은 나름대로 블로그에 별도 정리를 하고 직원들과 공유를 했다. 이를 바탕으로 우리 부서에 좀더 탄탄한 멘토링이 정착되었으면 좋겠다. 2021. 4. 10.
세계 최고의 인재들은 왜 기본에 집중할까 세계 최고의 인재들은 왜 기본에 집중할까 평생 성장을 멈추지 않는 사람들의 48가지 공통점 1. 이해관계를 초월한 어떤 관계를 믿을 때 인간관계는 발전한다. 관계를 맺는 사람에게 항상 감사한 마음을 갖는다. 2. 다른 사람과 관계를 맺는 일에 시간과 돈을 아끼지 않는다. 3. 상대방의 이름을 불러주는 행위 자체가 인간관계를 시작하는 첫단계이다. 4. 새로 알게된 사람과 지속적인 관계를 맺기 위해서는 노력이 필요하다. 상대방에게 관심을 가지자. 출신지 물어보기 5. 상대방과 인상에 남는 시간을 공유한다. 처음 만났을 때와 전혀 다른 환경에서 만나 시간을 공유한다.->즐거운 추억을 만들어 나간다. 6. 사무실이 아닌 다른 공간에서 시간을 공유해 본다. 사적인 이야기를 나누면서 피드백을 받을 수 있다. 7. .. 2021. 4. 10.