보안실무 썸네일형 리스트형 우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택 우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택이 글은 「ISO/IEC 27001 알아보기」 3부작 중 3편입니다.1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득앞의 두 편에서 ISO 27001이 무엇인지, ISMS-P와 무엇이 다른지 정리했습니다.이제 실전 질문입니다. "우리 회사는 무엇을 받아야 하나."목차1. 판단의 출발점2. 상황별 권장3. 둘 다 받아야 하는 경우4. 병행 취득 다섯 단계5. 중복을 줄이는 매핑6. 비용과 기간7. 자주 묻는 질문판단의 출발점가장 먼저 답해야 할 질문은 이것입니다."누가 우리에게 인증을 요구하는가?"요구 주체필요한 인증법ISMS-P 또는 ISMS해외 고객사ISO 27001국내 대기업·공공경우에 따라 다름 (요구 문서.. 더보기 ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나 ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나보안 담당을 처음 맡으면 무엇부터 봐야 할지가 가장 막막합니다. 인증기준 문서를 열면 항목이 끝없이 이어지고, 법령을 찾아보면 조문이 서로 얽혀 있습니다.그동안 33편에 걸쳐 ISMS-P 인증과 개인정보 실무를 정리했습니다. 이 글은 전체 지도이자 목차입니다. 필요할 때 찾아 쓰실 수 있도록 묶었습니다.목차1. 시리즈가 다룬 것2. 상황별로 이 순서로 읽으십시오3. 전체 목차4. 1년 동안 돌려야 할 열 가지5. 시리즈를 관통하는 다섯 문장6. 앞으로시리즈가 다룬 것시리즈 전체 지도 — 여섯 개의 축 | 업로드 파일 : ag1.png33편은 여섯 개의 축으로 나뉩니다.축다루는 것편수기반 만들기자산·위험·계획·조직4개인정보 기초근거.. 더보기 ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교 ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교이 글은 「ISO/IEC 27001 알아보기」 3부작 중 2편입니다.1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득실무자들이 가장 많이 묻는 질문입니다. "ISMS-P가 있는데 ISO 27001도 받아야 하나요?"답을 하려면 먼저 두 인증이 무엇이 다른지 알아야 합니다. 이번 편에서 항목별로 비교하겠습니다.목차1. 가장 큰 차이 — 법이냐 표준이냐2. 항목별 비교3. 의무 여부가 갈린다4. 개인정보를 다루는 방식5. 통제 구조 비교6. 겹치는 부분과 다른 부분7. 자주 나오는 오해가장 큰 차이 — 법이냐 표준이냐한 문장으로 정리하면 이렇습니다.ISMS-P는 법이고, ISO 27001은 표준입니다.ISMS-P는 국내 법령.. 더보기 정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나 정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나보안 담당자가 가장 자주 겪는 벽은 기술이 아니라 조직과 예산입니다. 무엇을 해야 하는지는 아는데, 사람도 돈도 없는 상황입니다.이 글에서는 규모별 조직 구성과, 경영진을 설득하는 방법을 정리하겠습니다.목차1. 규모별 조직 형태2. 어떤 규모든 필요한 것3. 권한 없는 책임자가 가장 위험합니다4. 협의체 운영5. 예산, 이렇게 설득하십시오6. 가장 강력한 근거7. 혼자일 때 우선순위8. 점검 체크리스트규모별 조직 형태규모별 보안 조직 구성 | 업로드 파일 : af1.png규모형태현실적 접근소규모IT 담당자 겸직외부 지원 활용, 범위 좁히기중견전담 1~2명CISO·CPO 지정, 부서 협의체대기업전담 조직보안팀 분리, 겸직 제한 확인겸직 자체가 문제는 .. 더보기 ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준) ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준)“우리도 ISMS를 받아야 하나요?”는 담당자가 가장 먼저 부딪히는 질문입니다. 그리고 판단을 잘못하면 과태료 대상이 됩니다.이 글에서는 의무 대상 요건을 항목별로 정리하고, 판단이 애매한 경우 확인할 점을 다루겠습니다.목차1. 법적 근거2. 의무 대상 다섯 갈래3. 매출 기준 판단하기4. 이용자 수 기준 판단하기5. 의무가 아닌 경우6. 미이행 시 어떻게 되나7. 준비 기간 역산하기8. 점검 체크리스트법적 근거정보통신망법 제47조는 일정 요건에 해당하는 자에게 ISMS 인증 취득 의무를 부과하고 있습니다.여기서 의무 대상은 ISMS입니다. ISMS-P는 의무가 아니라 선택입니다. 다만 개인정보를 다루는 조직이라면 함께 받는 것이 효율적인 경우가.. 더보기 침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지) 침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지)사고는 예고 없이, 대개 가장 곤란한 시간에 일어납니다. 새벽이거나 연휴이거나 담당자가 휴가 중일 때입니다.그때 필요한 것은 판단력이 아니라 미리 정해둔 절차입니다. 이 글에서는 대응 절차를 처음 만드는 방법을 정리하겠습니다.목차1. 왜 절차가 필요한가2. 다섯 단계로 나눕니다3. 각 단계에서 정할 세 가지4. 연락 체계 짜기5. 사고 등급 나누기6. 증거 보전이 먼저입니다7. 모의훈련8. 점검 체크리스트왜 절차가 필요한가사고 상황에서는 판단력이 평소의 절반도 되지 않습니다. 그래서 그때 생각하는 게 아니라, 미리 정해둔 대로 움직여야 합니다.특히 초기 30분이 중요합니다. 이 시간에 확산을 막느냐 못 막느냐가 피해 규모를 결정합니다. 그런데 “.. 더보기 ISMS-P 컨설팅, 맡길 것과 직접 할 것 (선정 체크리스트) ISMS-P 컨설팅, 맡길 것과 직접 할 것 (선정 체크리스트)인증을 처음 준비하면 대부분 컨설팅을 검토하게 됩니다. 그리고 “얼마면 되나요”부터 물어보게 됩니다.그런데 더 중요한 질문은 따로 있습니다. “무엇을 맡기고 무엇을 직접 할 것인가”입니다. 이 구분이 잘못되면 돈은 돈대로 쓰고 인증은 유지되지 않습니다.목차1. 컨설팅이 필요한 경우2. 맡길 것과 직접 할 것3. 컨설팅이 실패하는 세 가지 이유4. 선정 체크리스트5. 제안서보다 인터뷰6. 계약 시 확인할 것7. 컨설팅 없이 하려면컨설팅이 필요한 경우상황권장처음 인증을 준비권장. 기준 해석과 방법론에서 시간을 크게 절약담당자가 혼자권장. 물리적으로 불가능한 분량범위가 넓고 복잡권장이미 한 번 받아본 경험선택. 갱신은 자체 수행이 가능한 경우가 많.. 더보기 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리) 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리)우리 보안을 아무리 잘해도 협력업체가 뚫리면 우리도 뚫립니다. 실제로 대형 사고의 상당수가 협력업체를 경유해 발생했습니다.그런데 협력업체 관리는 계약 부서와 보안 부서 사이에 끼어 아무도 챙기지 않는 영역이기도 합니다. 이 글에서 흐름을 정리하겠습니다.목차1. 왜 협력업체가 약한 고리인가2. 다섯 단계로 관리합니다3. 계약 전 평가4. 계약에 넣을 것5. 접근 권한 관리6. 정기 점검7. 계약 종료가 가장 자주 빠집니다8. 점검 체크리스트왜 협력업체가 약한 고리인가이유설명보안 수준 격차우리보다 투자 여력이 적은 경우가 많음접근 권한 보유시스템에 들어올 수 있는 계정을 갖고 있음관리 사각지대계약 부서는 보안을 모르고, 보안팀은 계약을 모름다단계 구조.. 더보기 이전 1 2 3 4 다음