보안실무 썸네일형 리스트형 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가“접속기록은 몇 년 보관해야 하나요?”는 실무에서 가장 자주 나오는 질문 중 하나입니다. 1년이라는 답도 있고 2년이라는 답도 있어 헷갈립니다.정답은 “시스템에 따라 다르다”입니다. 이 글에서 기준을 정리하겠습니다.목차1. 접속기록이 무엇인가2. 1년인가 2년인가3. 무엇을 기록해야 하나4. 보관만으로는 부족합니다5. 위·변조 방지6. 자주 하는 실수7. 점검 체크리스트접속기록이 무엇인가개인정보처리시스템에 접속한 기록입니다. 누가, 언제, 어디서, 무엇을 했는지를 남기는 것입니다.목적은 두 가지입니다. 사고가 났을 때 원인을 추적하는 것, 그리고 내부자의 부적절한 접근을 억제하는 것입니다. 기록이 남는다는 사실 자체가 억제 효과를 만듭니다.1년인가 .. 더보기 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리“개인정보는 암호화해야 한다”는 말은 익숙한데, 정확히 무엇을 어디까지 해야 하는지는 헷갈립니다. 전부 암호화하면 성능이 떨어지고, 안 하면 위반입니다.이 글에서는 반드시 암호화해야 하는 대상과 저장·전송 구간별 요구사항을 정리하겠습니다.목차1. 왜 암호화가 특별한가2. 무엇을 암호화해야 하나3. 저장할 때와 전송할 때4. 일방향 암호화란5. 키 관리가 진짜 문제입니다6. 자주 하는 실수7. 점검 체크리스트왜 암호화가 특별한가암호화는 다른 안전조치가 뚫렸을 때 마지막으로 남는 방어선입니다. 서버가 털려도 데이터가 암호화돼 있으면 피해가 크게 줄어듭니다.실무적으로 더 중요한 이유가 있습니다. 사고가 났을 때 암호화 여부가 책임 판단에 영향을 줍니다... 더보기 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리개인정보 유출은 일어나지 않기를 바라는 일이지만, 일어났을 때 어떻게 대응했는가가 피해 규모와 책임 범위를 크게 좌우합니다.특히 기한이 정해져 있습니다. 이 글에서는 인지 시점부터 무엇을 언제까지 해야 하는지 순서대로 정리하겠습니다.목차1. 무엇을 '유출'로 보나2. 핵심은 72시간3. 단계별 대응 절차4. 통지문에 담아야 할 것5. 기관 신고는 언제 하나6. 미리 준비해 둘 것7. 자주 하는 실수무엇을 '유출'로 보나해킹만 유출이 아닙니다. 개인정보처리자의 통제를 벗어난 상태가 되면 유출로 봅니다.유형예시외부 침입해킹, 악성코드 감염, 랜섬웨어내부 유출직원의 무단 반출, 권한 남용실수이메일 잘못 발송, 게시판 오등록, 파일 잘못 첨부물리적 분.. 더보기 ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차)정보자산 목록을 다 만들고 나면 다음 관문이 위험평가입니다. 그리고 여기서 많은 담당자가 DoA라는 낯선 용어를 만납니다.위험평가는 어렵게 느껴지지만 구조는 단순합니다. “무엇이 얼마나 위험한지 점수를 매기고, 어디까지 감수할지 정한 뒤, 넘는 것만 처리한다”입니다.목차1. 위험평가는 왜 하나2. 전체 흐름3. 위험도는 어떻게 산정하나4. DoA가 무엇인가5. 위험을 처리하는 네 가지 방법6. 이행계획 수립7. 자주 하는 실수8. 자주 묻는 질문위험평가는 왜 하나자원은 한정돼 있습니다. 모든 위험을 다 없앨 수는 없습니다. 그래서 어디에 먼저 돈과 사람을 쓸지 정하는 작업이 필요합니다.위험평가의 결과물은 점수표가 아니라 “올해 우리가 무엇을 할.. 더보기 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추ISMS-P 준비를 시작하면 가장 먼저 만나는 벽이 정보자산 목록입니다. 그리고 대부분 여기서 예상보다 훨씬 많은 시간을 씁니다.“서버 목록 뽑으면 되는 거 아닌가요?”라고 생각하기 쉽지만, 실제로 조사에 들어가면 몰랐던 것들이 계속 나옵니다. 이 글에서는 무엇을 자산으로 볼지, 어디까지 넣을지, 어떻게 만들지를 정리하겠습니다.목차1. 왜 자산 목록이 첫 단추인가2. 무엇을 자산으로 볼 것인가3. 목록에 반드시 들어갈 항목4. 중요도는 어떻게 매기나5. 자주 빠지는 자산 6가지6. 실무 진행 순서7. 갱신은 언제 하나8. 자주 하는 실수왜 자산 목록이 첫 단추인가이유는 단순합니다. 내가 무엇을 갖고 있는지 모르면, 무엇을 지켜야 하는지도.. 더보기 ISMS-P 통제항목, 3개 영역 구조부터 이해하기 (입문 가이드) ISMS-P 통제항목, 3개 영역 구조부터 이해하기 (입문 가이드)ISMS-P 인증기준 문서를 처음 열면 항목이 끝없이 이어집니다. 하나씩 읽다 보면 어느새 길을 잃습니다.그런데 이 항목들은 무작정 나열된 것이 아니라 세 개의 층으로 나뉘어 있습니다. 구조를 먼저 잡으면 개별 항목이 훨씬 잘 읽힙니다.목차1. 왜 구조부터 봐야 하나2. 세 개의 영역3. 영역별 분야 구성4. 각 영역은 무엇을 묻는가5. 우리 회사는 어디부터 봐야 하나6. 자주 하는 오해왜 구조부터 봐야 하나통제항목을 처음부터 순서대로 읽는 방식은 비효율적입니다. 항목마다 담당 부서가 다르고, 준비 난이도도 제각각이기 때문입니다.구조를 알면 “이 항목은 누가 담당해야 하는가”가 바로 보입니다. 인사팀에 넘길 것, 인프라팀에 넘길 것, 내가.. 더보기 개인정보 처리방침, 반드시 들어가야 할 항목 총정리 (점검 체크리스트) 개인정보 처리방침, 반드시 들어가야 할 항목 총정리 (점검 체크리스트)개인정보 처리방침은 거의 모든 회사가 갖고 있지만, 제대로 관리되는 곳은 드문 문서입니다. 홈페이지 하단에 링크만 걸어두고 몇 년째 손대지 않은 경우가 많습니다.문제는 이 문서가 법이 요구하는 필수 기재 사항을 담고 있어야 하고, 실제 처리 현황과 일치해야 한다는 점입니다. 이 글에서는 무엇이 들어가야 하는지, 그리고 실무에서 어디를 자주 틀리는지 정리하겠습니다.목차1. 처리방침이란 무엇인가2. 반드시 들어가야 할 항목3. 어디에, 어떻게 공개해야 하나4. 자주 지적되는 5가지5. 분기마다 확인할 체크리스트6. 자주 묻는 질문처리방침이란 무엇인가개인정보 보호법 제30조는 개인정보처리자가 개인정보 처리방침을 정하고 공개하도록 하고 있습니.. 더보기 개인정보 열람 요구서를 받았다면 — 10일 안에 해야 할 일 (실무 절차) 개인정보 열람 요구서를 받았다면 — 10일 안에 해야 할 일 (실무 절차)어느 날 회사로 “내 개인정보를 열람하게 해달라”는 서면이 도착합니다. 처음 받아보면 무엇부터 해야 할지, 언제까지 답해야 할지 막막합니다.이 요구에는 법정 기한이 있습니다. 그냥 두면 과태료 대상이 될 수 있습니다. 이 글은 접수부터 통지까지의 실무 절차를 시간순으로 정리한 것입니다.목차1. 열람 요구권이란2. 누가 요구할 수 있나3. 핵심은 10일입니다4. 단계별 실무 절차5. 열람·연기·거절, 세 가지 결정6. 제한하거나 거절할 수 있는 경우7. 실무에서 자주 하는 실수8. 자주 묻는 질문열람 요구권이란개인정보 보호법 제35조는 정보주체가 자신의 개인정보에 대한 열람을 요구할 수 있다고 정하고 있습니다. 내 정보가 어떻게 수집.. 더보기 이전 1 2 3 4 다음