본문 바로가기

보안실무

클라우드 보안, 처음 쓸 때 반드시 확인할 여덟 가지 클라우드 보안, 처음 쓸 때 반드시 확인할 여덟 가지클라우드로 옮기면 보안이 좋아진다고들 합니다. 절반은 맞고 절반은 틀립니다.물리 시설과 인프라는 확실히 안전해집니다. 그런데 설정은 우리 몫입니다. 그리고 실제 사고의 대부분은 설정에서 납니다.목차1. 책임은 어디까지 나뉘나2. 반드시 확인할 여덟 가지3. 가장 흔한 사고 원인 세 가지4. 개인정보 관점에서 추가로 볼 것5. 점검 자동화6. 점검 체크리스트책임은 어디까지 나뉘나클라우드 책임 공유 구조 | 업로드 파일 : y2.png영역책임물리 시설·하드웨어클라우드 사업자기반 네트워크·가상화클라우드 사업자계정과 권한 설정이용 기업네트워크 접근 규칙이용 기업데이터 암호화이용 기업백업과 복구이용 기업“클라우드를 쓰니까 안전하다”가 가장 위험한 오해입니다... 더보기
개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나내부관리계획은 개인정보 보호에서 가장 상위에 있는 문서입니다. 그런데 이름이 낯설어 “그게 뭐죠?”라는 반응이 많습니다.쉽게 말하면 “우리 회사는 개인정보를 이렇게 관리하겠다”를 정리한 종합 계획서입니다. 그리고 이 시리즈에서 다룬 대부분의 업무가 여기에 항목으로 들어갑니다.목차1. 내부관리계획이 무엇인가2. 반드시 담아야 할 항목3. 문서를 세 층으로 나누십시오4. 작성 순서5. 수립만으로 끝나지 않습니다6. 자주 하는 실수7. 점검 체크리스트내부관리계획이 무엇인가개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 수립·시행해야 합니다. 구체적인 포함 항목은 개인정보의 안전성 확보조치 기준에 규정돼 있습니다.이 문서는 규정집이 아니라 계획서입니.. 더보기
ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비 ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비인증을 받으면 끝났다고 생각하기 쉽습니다. 그런데 실제로는 그때부터 유지 관리가 시작됩니다.최초 심사 때 만든 문서가 그대로 방치돼 있으면 사후심사에서 바로 드러납니다. 이 글에서는 인증 이후 무엇을 어떻게 유지해야 하는지 정리하겠습니다.목차1. 인증 이후 일정2. 사후심사는 무엇을 보나3. 1년 동안 돌려야 할 열 가지4. 갱신심사는 무엇이 다른가5. 인증이 취소될 수 있는 경우6. 심사 전 준비7. 자주 하는 실수인증 이후 일정인증 유효기간과 심사 주기 | 업로드 파일 : v1.pngISMS·ISMS-P 인증의 유효기간은 3년이며, 그 기간 중 매년 사후심사를 받습니다. 유효기간이 끝나기 전에는 갱신심사를 받아야 합니다.시점심사.. 더보기
AI 챗봇·생성형 AI 도입 전 개인정보 체크리스트 다섯 가지 AI 챗봇·생성형 AI 도입 전 개인정보 체크리스트 다섯 가지고객 문의 응대에 챗봇을 붙이거나, 사내 업무에 생성형 AI를 도입하는 조직이 빠르게 늘고 있습니다. 그런데 개인정보 관점에서 검토하지 않고 도입하는 경우가 대부분입니다.이 글에서는 도입 전에 반드시 확인해야 할 다섯 가지를 정리하겠습니다.목차1. 왜 AI가 특별히 문제인가2. 도입 전 확인할 다섯 가지3. 외부 AI API를 쓴다면4. 자유 입력창이 가장 위험합니다5. 계약서에 넣어야 할 것6. 자동화된 결정 문제7. 점검 체크리스트왜 AI가 특별히 문제인가기존 시스템과 다른 점이 몇 가지 있습니다.특징위험자유 입력무엇이 들어갈지 통제하기 어려움외부 API 의존데이터가 외부로 나감학습 가능성입력한 데이터가 모델에 남을 수 있음블랙박스왜 그런 .. 더보기
임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지)보안 교육은 거의 모든 조직이 하고 있지만, 심사에서 가장 자주 지적되는 항목 중 하나입니다. 이유는 단순합니다. 했는데 기록이 없어서입니다.이 글에서는 교육을 어떻게 설계하고, 무엇을 남겨야 하는지 정리하겠습니다.목차1. 왜 교육이 요구되나2. 교육 설계 여섯 가지 요소3. 무엇을 가르칠 것인가4. 기록으로 남겨야 할 것5. 효과를 높이는 방법6. 위탁사 교육은 어떻게7. 자주 하는 실수8. 점검 체크리스트왜 교육이 요구되나기술적 조치로 막을 수 없는 위험이 있기 때문입니다.방화벽은 직원이 실수로 이메일을 잘못 보내는 것을 막지 못합니다. 앞서 다룬 유출 사고 글에서 보셨듯, 가장 흔한 유출 원인은 해킹이 아니라 실수입니다.법령과 인증기준 모두 개.. 더보기
개인정보 영향평가(PIA), 대상과 절차 총정리 개인정보 영향평가(PIA), 대상과 절차 총정리개인정보 영향평가는 새 시스템을 만들거나 크게 바꾸기 전에 개인정보 침해 위험을 미리 점검하는 제도입니다. 영어 약자로 PIA라고 부릅니다.“우리도 해야 하나?”가 첫 질문일 텐데, 답은 기관 성격과 규모에 따라 다릅니다. 순서대로 정리하겠습니다.목차1. 영향평가가 무엇인가2. 누가 해야 하나3. 민간기업은 어떤가4. 진행 절차 7단계5. 핵심 산출물은 개인정보 흐름표6. 평가기관은 어떻게 선정하나7. 자주 하는 실수8. 점검 체크리스트영향평가가 무엇인가한 문장으로 말하면 “만들기 전에 위험을 점검하는 절차”입니다.시스템을 다 만든 뒤에 문제를 발견하면 고치는 비용이 훨씬 큽니다. 설계 단계에서 잡자는 것이 이 제도의 취지입니다. 앞서 다룬 위험평가가 조직 .. 더보기
ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법 ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법심사를 앞두고 가장 궁금한 것은 “어디서 걸리는가”입니다. 결함이 나오는 지점은 대체로 정해져 있습니다.이 글에서는 자주 나오는 유형과, 그것을 줄이는 방법을 정리하겠습니다.목차1. 결함은 왜 나오나2. 자주 나오는 여덟 가지3. 공통점 하나4. 결함을 줄이는 네 가지 습관5. 심사 전 한 달에 할 일6. 결함이 나왔다면7. 마음가짐결함은 왜 나오나의외로 “몰라서”보다 “안 남겨서”가 많습니다. 실제로 하고 있는데 기록이 없어 결함이 되는 경우입니다.심사원은 조직을 믿지 않는 것이 아니라, 확인할 수 있는 것만 인정합니다. “했습니다”라는 말은 증적이 없으면 확인할 수 없습니다.자주 나오는 여덟 가지심사에서 자주 나오는 결함 유형 | 업로드 파.. 더보기
관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가 관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가개인정보 유출 사고의 상당수는 외부 해킹이 아니라 정상 권한을 가진 계정에서 시작됩니다. 그래서 접근통제는 기술적 안전조치 중에서도 우선순위가 높습니다.이 글에서는 관리자 계정을 어떻게 관리해야 하는지를 실무 기준으로 정리하겠습니다.목차1. 왜 관리자 계정이 문제인가2. 여섯 가지 기본 원칙3. 권한 부여 절차4. 점검은 언제 무엇을5. 이력은 얼마나 보관하나6. 자주 나오는 결함7. 점검 체크리스트왜 관리자 계정이 문제인가관리자 계정은 많은 정보에 접근할 수 있고, 흔적을 지울 수도 있습니다. 하나가 뚫리면 피해 범위가 넓습니다.특히 위험한 것은 공용 계정입니다. 여러 명이 같은 계정을 쓰면, 사고가 났을 때 누가 했는지 특정할 수 없습니다. 기록.. 더보기

반응형