詳細検索

ISMS 인증 취득을 위한 새로운 표준 ISO27001: 2022 마이그레이션 성공 사례 및 주요 포인트 (8.12 데이터 유출 방지 등)

아바타
글쓴이 菊池
3분 읽기

ISMS 인증 취득을 위한 새로운 표준 ISO27001: 2022 마이그레이션 성공 사례 및 주요 포인트 (8.12 데이터 유출 방지 등)
日本語에서 번역 • 원문 보기
菊池
菊池

안녕하세요! 저는 Colorkrew Security의 분석가인 Kikuchi입니다. 이전 블로그에서 저는 네 가지 새로운 ISMS 관리 조치에 대해 설명했습니다. 다음으로, 이 시기에 추가된 11가지 새로운 관리 조치에 대해 제가 어떻게 대응했는지 설명하겠습니다.

"8.10 정보 삭제"

"정보 시스템, 장치 또는 기타 저장 매체에 저장된 정보는 더 이상 필요하지 않을 때 삭제되어야 합니다."

특별히 새로운 항목은 아니지만, 불필요한 정보를 보유하면 유출 위험이 커집니다. PC 폐기 시 삭제 증명서가 필요하다고 자주 말하지만, SaaS에서도 불필요한 정보를 삭제하는 것이 필요합니다.
저희 SaaS와 소프트웨어는 "Colorkrew Workflows"라는 중요한 자산으로 관리되어, 정기적으로 검토하여 삭제 누락을 방지합니다.

또한, Microsoft Entra ID를 사용할 때, 고객들보다 너무 많은 '엔터프라이즈 애플리케이션'이 관리하기 위해 만들어진다는 말을 듣는 경우가 많습니다.
"엔터프라이즈 애플리케이션"은 SaaS 애플리케이션뿐만 아니라 Entra ID의 사용자 디렉터리를 탐색하고 업데이트할 수 있어, 불필요한 애플리케이션이 방치되면 정보 유출 위험(예: PC가 악성코드에 감염되어 저장된 비밀이 악용될 수 있음)이 증가합니다.

그럴 경우, Azure AD 포털의 "사용하지 않는 애플리케이션 삭제"라는 권고사항을 사용해 90일 이상 사용하지 않은 애플리케이션을 감지할 수 있습니다.

탐지된 애플리케이션을 아무런 의문 없이 삭제하거나, 소유자에게 조치를 요청하세요.

"8.11 데이터 마스킹"

"데이터 마스킹은 조직의 주제별 및 기타 관련 주제별 접근 제어 정책과 비즈니스 요구사항에 따라 사용되어야 하며, 적용 가능한 법률과 규정을 고려할 수 있습니다."

이는 개인 정보 보호법에 따른 가명 처리 정보와 익명 처리된 정보와 동일합니다.
해당 데이터가 있다면, 데이터 암호화 및 접근 통제 등 구현 규정을 적용하여 이를 확립하고 운영할 것입니다.

"8.12 데이터 유출 방지"

"데이터 유출 방지 조치는 신중한 처리가 필요한 정보의 처리, 저장 또는 전송이 필요한 시스템, 네트워크 및 기타 장치에 적용되어야 합니다."

우리가 다루는 데이터에는 많은 보안 조치가 있지만, 이번 리뷰에서는 은퇴자들의 활동 모니터링에 대해 언급했습니다.

Microsoft 365 E5 고객이라면 Purview Insider Risk Management에서 설정할 수 있습니다.

심사 중 평가

위의 신청서, 승인, 삭제 성과 데이터와 실제 운영 상태를 증거로 제출하는 데 문제가 없었습니다.
이러한 관리 조치에 어떤 데이터를 사용해야 할까요? 어떤 위험이 있을까요? 이러한 위험을 해결하기 위해 어떤 조치가 취해지고 있나요? 즉시 설명하고 증거를 제출할 수 있다면 검토 과정이 원활하게 진행될 것입니다.

저는 11가지 관리 조치 중 최대 8가지를 도입했습니다. 이번이 다음 기사에서 마지막입니다.

Related Articles