ISMSP 썸네일형 리스트형 ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비 ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비인증을 받으면 끝났다고 생각하기 쉽습니다. 그런데 실제로는 그때부터 유지 관리가 시작됩니다.최초 심사 때 만든 문서가 그대로 방치돼 있으면 사후심사에서 바로 드러납니다. 이 글에서는 인증 이후 무엇을 어떻게 유지해야 하는지 정리하겠습니다.목차1. 인증 이후 일정2. 사후심사는 무엇을 보나3. 1년 동안 돌려야 할 열 가지4. 갱신심사는 무엇이 다른가5. 인증이 취소될 수 있는 경우6. 심사 전 준비7. 자주 하는 실수인증 이후 일정인증 유효기간과 심사 주기 | 업로드 파일 : v1.pngISMS·ISMS-P 인증의 유효기간은 3년이며, 그 기간 중 매년 사후심사를 받습니다. 유효기간이 끝나기 전에는 갱신심사를 받아야 합니다.시점심사.. 더보기 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지)보안 교육은 거의 모든 조직이 하고 있지만, 심사에서 가장 자주 지적되는 항목 중 하나입니다. 이유는 단순합니다. 했는데 기록이 없어서입니다.이 글에서는 교육을 어떻게 설계하고, 무엇을 남겨야 하는지 정리하겠습니다.목차1. 왜 교육이 요구되나2. 교육 설계 여섯 가지 요소3. 무엇을 가르칠 것인가4. 기록으로 남겨야 할 것5. 효과를 높이는 방법6. 위탁사 교육은 어떻게7. 자주 하는 실수8. 점검 체크리스트왜 교육이 요구되나기술적 조치로 막을 수 없는 위험이 있기 때문입니다.방화벽은 직원이 실수로 이메일을 잘못 보내는 것을 막지 못합니다. 앞서 다룬 유출 사고 글에서 보셨듯, 가장 흔한 유출 원인은 해킹이 아니라 실수입니다.법령과 인증기준 모두 개.. 더보기 ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법 ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법심사를 앞두고 가장 궁금한 것은 “어디서 걸리는가”입니다. 결함이 나오는 지점은 대체로 정해져 있습니다.이 글에서는 자주 나오는 유형과, 그것을 줄이는 방법을 정리하겠습니다.목차1. 결함은 왜 나오나2. 자주 나오는 여덟 가지3. 공통점 하나4. 결함을 줄이는 네 가지 습관5. 심사 전 한 달에 할 일6. 결함이 나왔다면7. 마음가짐결함은 왜 나오나의외로 “몰라서”보다 “안 남겨서”가 많습니다. 실제로 하고 있는데 기록이 없어 결함이 되는 경우입니다.심사원은 조직을 믿지 않는 것이 아니라, 확인할 수 있는 것만 인정합니다. “했습니다”라는 말은 증적이 없으면 확인할 수 없습니다.자주 나오는 여덟 가지심사에서 자주 나오는 결함 유형 | 업로드 파.. 더보기 관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가 관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가개인정보 유출 사고의 상당수는 외부 해킹이 아니라 정상 권한을 가진 계정에서 시작됩니다. 그래서 접근통제는 기술적 안전조치 중에서도 우선순위가 높습니다.이 글에서는 관리자 계정을 어떻게 관리해야 하는지를 실무 기준으로 정리하겠습니다.목차1. 왜 관리자 계정이 문제인가2. 여섯 가지 기본 원칙3. 권한 부여 절차4. 점검은 언제 무엇을5. 이력은 얼마나 보관하나6. 자주 나오는 결함7. 점검 체크리스트왜 관리자 계정이 문제인가관리자 계정은 많은 정보에 접근할 수 있고, 흔적을 지울 수도 있습니다. 하나가 뚫리면 피해 범위가 넓습니다.특히 위험한 것은 공용 계정입니다. 여러 명이 같은 계정을 쓰면, 사고가 났을 때 누가 했는지 특정할 수 없습니다. 기록.. 더보기 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가“접속기록은 몇 년 보관해야 하나요?”는 실무에서 가장 자주 나오는 질문 중 하나입니다. 1년이라는 답도 있고 2년이라는 답도 있어 헷갈립니다.정답은 “시스템에 따라 다르다”입니다. 이 글에서 기준을 정리하겠습니다.목차1. 접속기록이 무엇인가2. 1년인가 2년인가3. 무엇을 기록해야 하나4. 보관만으로는 부족합니다5. 위·변조 방지6. 자주 하는 실수7. 점검 체크리스트접속기록이 무엇인가개인정보처리시스템에 접속한 기록입니다. 누가, 언제, 어디서, 무엇을 했는지를 남기는 것입니다.목적은 두 가지입니다. 사고가 났을 때 원인을 추적하는 것, 그리고 내부자의 부적절한 접근을 억제하는 것입니다. 기록이 남는다는 사실 자체가 억제 효과를 만듭니다.1년인가 .. 더보기 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리“개인정보는 암호화해야 한다”는 말은 익숙한데, 정확히 무엇을 어디까지 해야 하는지는 헷갈립니다. 전부 암호화하면 성능이 떨어지고, 안 하면 위반입니다.이 글에서는 반드시 암호화해야 하는 대상과 저장·전송 구간별 요구사항을 정리하겠습니다.목차1. 왜 암호화가 특별한가2. 무엇을 암호화해야 하나3. 저장할 때와 전송할 때4. 일방향 암호화란5. 키 관리가 진짜 문제입니다6. 자주 하는 실수7. 점검 체크리스트왜 암호화가 특별한가암호화는 다른 안전조치가 뚫렸을 때 마지막으로 남는 방어선입니다. 서버가 털려도 데이터가 암호화돼 있으면 피해가 크게 줄어듭니다.실무적으로 더 중요한 이유가 있습니다. 사고가 났을 때 암호화 여부가 책임 판단에 영향을 줍니다... 더보기 개인정보 파기, 실무에서 가장 자주 틀리는 것들 개인정보 파기, 실무에서 가장 자주 틀리는 것들개인정보 보호에서 가장 확실한 안전조치는 ‘갖고 있지 않는 것’입니다. 없는 정보는 유출될 수 없기 때문입니다.그런데 실무에서는 파기가 가장 미뤄지는 업무이기도 합니다. 지우는 일은 티가 안 나고, 혹시 나중에 필요할까 봐 남겨두게 됩니다. 이 글에서는 언제 어떻게 지워야 하는지, 그리고 어디를 자주 틀리는지 정리하겠습니다.목차1. 언제 파기해야 하나2. '지체 없이'는 얼마나인가3. 어떻게 지워야 하나4. 못 지우는 경우 — 분리보관5. 자주 틀리는 6가지6. 파기 기록은 어떻게 남기나7. 점검 체크리스트언제 파기해야 하나개인정보 보호법은 개인정보가 불필요하게 되었을 때 지체 없이 파기하도록 하고 있습니다.개인정보 파기 시점 | 업로드 파일 : j1.p.. 더보기 ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차)정보자산 목록을 다 만들고 나면 다음 관문이 위험평가입니다. 그리고 여기서 많은 담당자가 DoA라는 낯선 용어를 만납니다.위험평가는 어렵게 느껴지지만 구조는 단순합니다. “무엇이 얼마나 위험한지 점수를 매기고, 어디까지 감수할지 정한 뒤, 넘는 것만 처리한다”입니다.목차1. 위험평가는 왜 하나2. 전체 흐름3. 위험도는 어떻게 산정하나4. DoA가 무엇인가5. 위험을 처리하는 네 가지 방법6. 이행계획 수립7. 자주 하는 실수8. 자주 묻는 질문위험평가는 왜 하나자원은 한정돼 있습니다. 모든 위험을 다 없앨 수는 없습니다. 그래서 어디에 먼저 돈과 사람을 쓸지 정하는 작업이 필요합니다.위험평가의 결과물은 점수표가 아니라 “올해 우리가 무엇을 할.. 더보기 이전 1 2 3 다음