Please enable JavaScript.
Coggle requires JavaScript to display documents.
정보보호 관리체계 및 제도 - Coggle Diagram
정보보호 관리체계 및 제도
ISMS-P
정보보호 관리체계 인증제도 도입('02년 7월)
인증 범위: 조직전체, 조직단위별, 지역별, 시스템별
인증심사원 4~5명(내부+외부), 최초심사 5일, 사후심사 3일
의무대상: ISP, IDC, 연매출/세입 1500억원 이상(상급종합병원, 1만명 이상 대학) or 정보통신서비스 전년 매출 100억원 이상(금융회사 제외) or 3개월간 일일평균 이용자수 100만명 이상(금융회사 제외)
최초 인증심사, 1년/2년후 사후심사, 인증만료(갱신심사)
인증심사 기준
관리체계 수립 및 운영: 관리체계 기반 마련, 위험 관리, 관리체계 운영, 관리체계 점검 및 개선
보호대책 요구사항: 정책/조직/자산 관리, 인적 보안, 외부자 보안, 물리 보안, 인증 및 권한관리, 접근통제, 암호화 적용, 정보시스템 도입 및 개발 보안, 시스템 및 서비스 운영관리, 시스템 및 서비스 보안관리, 사고 예방 및 대응, 재해복구
개인정보 처리 단계별 요구사항: 수집 시, 보유 및 이용 시, 제공 시, 파기 시 보호조치, 정보주체 권리보호
정보보호 관리등급제: 우수, 최우수, 자율 선택, 전체 조직 & 인증 3년 유지, 전담조직 및 예산, 관리 활동 및 보호조치 수준
ISO27001
개념: ISO 제정한 국제 보안표준규격
ISO27001: ISMS 규격, 조직이 통제 목적과 통제 준수 확인
ISO27002: 실무 지침
ISO27017: Cloud-specific information security controls
ISO27018: Personally identifiable information(PII) in public clouds, CSAP
ISO27701: Extension to ISO/IEC 27001 and 27002 for privacy information management-Requirement and guidelines(개인정보관리에 관한 확장)
ISO27014 정보보안거버넌스: 거버년스 개념 및 원칙, 활동 지침 규정
5대 프로세스: 평가, 지시, 감시, 의사소통, 보증
6대 원칙: 조직 차원의 전사적 정보보안 구축, 위험 기반 접근 방식 적용, 정보보호 투자에 대한 방향 설정, 내부 및 외부 요구사항 준수, 긍정적인 정보보호 환경 조성, 비즈니스 성과 효율성 검토
Common Criteria
개념: 정보보안 평가 기준, ISO/IEC 15408, EAL 1~7
보안 등급 평가에 신뢰성 부여, CCRA(상호인정협정)
인증기관: 과기통신부, 평가기관: 인터넷 진흥원
평가기준 ISO15408, 평가방법론 ISO18045
CC 구성
소개 및 일반모델: 보호프로파일(PP), 보안목표명세서(ST)
보안기능 요구사항: SFR, TOE(평가대상)
보증 요구사항: SAR
GDPR(General Data Protection Regulation)
6대 원칙: 개인정보 최소화, 목적 제한, 보관기간 제한, 적법성/공정성/투명성, 정확성, 무결성/기밀성
구성: 개인정보 이동권, DPO 임명, 선임 감독기구, 고위험 초래 개인정보처리, 개인정보영향평가, 과징금 부과, 개인정보 침해 통지, 자동화된 의사결정 및 프로파일링, 인증, 개인정보 국외이전, 투명성, 동의, 유럽 개인정보보호 이사회 구조
정보통신망법
용어: 정보통신망, 정보통신서비스, 정보통신서비스 제공자, 이용자, 전자문서, 침해사고
접근권한에 대한 동의: 이용자 이동통신단말기 내 저장된 정보나 기능에 대한 접근 권한, 이용자에게 안내하고 동의
필요 정보 및 기능, 필요 이유, (미동의 가능 사실)
미동의 시 서비스 제공 거부 금지
이용자 동의 및 철회방법 마련
접근권한의 범위
본질적인 기능 수행하기 위한 정보와 기능 제외
연락처, 일정, 영상, 통신내용, 바이오정보 등
위치정보, 통신기록, 인증정보, 신체활동기록 등
이동통신단말장치 식별 고유정보
촬영, 음성인식, 바이오정보 및 건강정보 감지센서 등 입출력 기능
이용자 동의
주민등록번호의 사용 제한: 본인확인기관 지정, 재판매 사업자가 본인확인업무 수행 관련, 주민등록번호 외의 본인 확인 방법(대체수단) 제공
안정성 확보: 정보통신서비스 제공자, 정보통신망연결기기등 제조
정보보호지침(과학기술정보통신부장관)
정보보호 사전점검: 과기정통부 인허가나 등록/신고 사업, 사업비 지원시 사전점검기준에 따라 보호조치 권고
정보보호 최고책임자 지정 및 신고: 겸직 불가, 계획 수립/시행/개선, 정기 감사/개선, 위험 식별 평가 및 대책 마련, 교육과 모의훈련, 겸직가능(정보보호 공시, 정보보호책임자, 개인정보 보호책임자 업무)
정보보호 관리체계 인증: ISMS-P, 3년, 금융회사 제외
개인정보 비식별조치(가명처리)
재식별, 식별자, 속성자
가명처리, 총계처리, 데이터 삭제, 데이커 범주화, 데이터 마스킹