본문 바로가기

안전성확보조치

개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나내부관리계획은 개인정보 보호에서 가장 상위에 있는 문서입니다. 그런데 이름이 낯설어 “그게 뭐죠?”라는 반응이 많습니다.쉽게 말하면 “우리 회사는 개인정보를 이렇게 관리하겠다”를 정리한 종합 계획서입니다. 그리고 이 시리즈에서 다룬 대부분의 업무가 여기에 항목으로 들어갑니다.목차1. 내부관리계획이 무엇인가2. 반드시 담아야 할 항목3. 문서를 세 층으로 나누십시오4. 작성 순서5. 수립만으로 끝나지 않습니다6. 자주 하는 실수7. 점검 체크리스트내부관리계획이 무엇인가개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 수립·시행해야 합니다. 구체적인 포함 항목은 개인정보의 안전성 확보조치 기준에 규정돼 있습니다.이 문서는 규정집이 아니라 계획서입니.. 더보기
관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가 관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가개인정보 유출 사고의 상당수는 외부 해킹이 아니라 정상 권한을 가진 계정에서 시작됩니다. 그래서 접근통제는 기술적 안전조치 중에서도 우선순위가 높습니다.이 글에서는 관리자 계정을 어떻게 관리해야 하는지를 실무 기준으로 정리하겠습니다.목차1. 왜 관리자 계정이 문제인가2. 여섯 가지 기본 원칙3. 권한 부여 절차4. 점검은 언제 무엇을5. 이력은 얼마나 보관하나6. 자주 나오는 결함7. 점검 체크리스트왜 관리자 계정이 문제인가관리자 계정은 많은 정보에 접근할 수 있고, 흔적을 지울 수도 있습니다. 하나가 뚫리면 피해 범위가 넓습니다.특히 위험한 것은 공용 계정입니다. 여러 명이 같은 계정을 쓰면, 사고가 났을 때 누가 했는지 특정할 수 없습니다. 기록.. 더보기
접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가“접속기록은 몇 년 보관해야 하나요?”는 실무에서 가장 자주 나오는 질문 중 하나입니다. 1년이라는 답도 있고 2년이라는 답도 있어 헷갈립니다.정답은 “시스템에 따라 다르다”입니다. 이 글에서 기준을 정리하겠습니다.목차1. 접속기록이 무엇인가2. 1년인가 2년인가3. 무엇을 기록해야 하나4. 보관만으로는 부족합니다5. 위·변조 방지6. 자주 하는 실수7. 점검 체크리스트접속기록이 무엇인가개인정보처리시스템에 접속한 기록입니다. 누가, 언제, 어디서, 무엇을 했는지를 남기는 것입니다.목적은 두 가지입니다. 사고가 났을 때 원인을 추적하는 것, 그리고 내부자의 부적절한 접근을 억제하는 것입니다. 기록이 남는다는 사실 자체가 억제 효과를 만듭니다.1년인가 .. 더보기
개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리“개인정보는 암호화해야 한다”는 말은 익숙한데, 정확히 무엇을 어디까지 해야 하는지는 헷갈립니다. 전부 암호화하면 성능이 떨어지고, 안 하면 위반입니다.이 글에서는 반드시 암호화해야 하는 대상과 저장·전송 구간별 요구사항을 정리하겠습니다.목차1. 왜 암호화가 특별한가2. 무엇을 암호화해야 하나3. 저장할 때와 전송할 때4. 일방향 암호화란5. 키 관리가 진짜 문제입니다6. 자주 하는 실수7. 점검 체크리스트왜 암호화가 특별한가암호화는 다른 안전조치가 뚫렸을 때 마지막으로 남는 방어선입니다. 서버가 털려도 데이터가 암호화돼 있으면 피해가 크게 줄어듭니다.실무적으로 더 중요한 이유가 있습니다. 사고가 났을 때 암호화 여부가 책임 판단에 영향을 줍니다... 더보기

반응형