"5.23 클라우드 서비스 사용을 위한 정보 보안"
"클라우드 서비스를 조달, 사용, 관리 및 종료하는 프로세스는 조직의 정보 보안 요구사항에 따라 수립되어야 합니다."
저희도 많은 클라우드 서비스를 사용하지만, 사용 선택 기준, 애플리케이션 및 승인 흐름, 계정 관리, 사고 발생 시 시스템을 개발해야 합니다.
표준 개정판 이전에도 계정 관리가 필수 요구사항이었기 때문에 큰 변화는 없었지만, 참고를 위해 이 기능이 구현되고 있음을 소개하고 싶습니다.
사용 시작 신청 및 승인 절차
클라우드 서비스 사용을 시작하기 위해 저희 서비스 "Colorkrew Workflows"를 이용하세요.
이 경우 신청서는 서비스 이용 기준을 정의한 보안 체크 시트 제출이 필요합니다.
승인자는 ISMS 시스템 내 부서 관리 관리자이며, 보안 체크 시트를 확인합니다. "Colorkrew Workflows"는 신청 및 승인 데이터를 내보낼 수 있어 기록으로 남습니다.
계정 관리
클라우드 서비스에 국한되지 않고, 계정 관리도 검토 시 항상 확인됩니다.
이 과정은 "Colorkrew Workflows"에 승인 흐름을 집계하여 트레일을 남깁니다.
자주 간과되는 점 중 하나는 사용 종료 시점의 흐름입니다.
경우에 따라 사용 종료 시 적절한 조치 없이 방치될 수 있으니, 사용 종료 후 무엇을 할지 미리 결정하세요.
저는 정기적으로 재고 조사를 하려고 합니다.
"5시 30분 ICT 비즈니스 연속성을 위한 준비"
"조직은 비즈니스 중단이나 혼란 발생 시 적절한 정보 보안 수준을 유지할 방법을 계획해야 합니다."
원래는 BCP 요청이 있었으나, ICT에 한정된 계획을 세워야 합니다.
예를 들어, 클라우드 서비스나 사무실 IT 장비가 장애가 발생했을 때 대응 흐름을 정의하세요.
또한, 각 부서의 대응 흐름에 대한 교육과 훈련을 정기적으로 실시하며, 이를 증명하는 증거를 남깁니다.
대피 훈련, WiFi 장비 고장 시 대체 기계 작동, 클라우드 저장 고장 시 복구 등이 고려될 수 있습니다.
"7.4 물리적 보안 모니터링"
"시설은 무단 물리적 접근을 지속적으로 감시해야 합니다."
사무실 건물 장비, 감시 카메라, 입장권 같은 보안 시스템은 모든 회사에서 시행되고 있다고 생각합니다.
다시 한 번 사양을 이해하고 감시 카메라 기록을 참고할 수 있는지 확인하는 것이 필요합니다.
8.9 구성 관리
"구성은 하드웨어, 소프트웨어, 서비스, 네트워크 보안 구성을 포함하여 구축, 문서화, 구현, 모니터링 및 검토되어야 합니다."
각 시스템의 인프라와 미들웨어 구성을 정리하고 정기적으로 검토했습니다.
이 정보는 취약점을 이해하는 데도 중요하므로, 취약점이 형식적인 절차가 되지 않도록 정기적으로 MTG를 개최했고, 회의록을 증거로 보관했습니다.
심사 중 평가
위의 신청서와 승인 데이터, 실제 운영 상태를 증거로 제출하는 데 문제가 없었습니다.
구성 관리와 같은 정기적인 검토와 관련해서는, 시스템 도입 및 업데이트에서 이른바 변경 사항을 항상 검토하고 기록을 유지하는 것이 중요해 보입니다.
11가지 관리 조치 중 최대 5가지를 도입했어요. 다음에 뵙겠습니다.