| 권한 (PRV) |
|
PRV-1 접근권한 최소화(최소권한 원칙)
업무 수행에 필요한 최소한의 접근권한만 부여하고 주기적으로 검토한다.
|
|
|
|
PRV-2 권한 부여·회수 절차
권한의 신청·승인·부여·회수를 문서화된 절차에 따라 수행한다.
|
|
|
|
PRV-3 특권계정 통제
관리자 등 특권계정의 사용을 분리·기록하고 별도 승인 절차를 둔다.
|
|
|
| 인증 (IDN) |
|
IDN-1 사용자 식별·인증
모든 사용자에게 고유 식별자를 부여하고 인증 후 접근을 허용한다.
|
|
|
|
IDN-2 패스워드 정책
복잡도·변경주기·재사용 제한 등 패스워드 정책을 적용한다.
|
|
|
|
IDN-3 다중요소 인증(MFA)
중요 시스템 접근 시 둘 이상의 인증요소를 요구한다.
|
|
|
| 분리 및 격리 (ISO) |
|
ISO-1 망 분리·구간 격리
업무 중요도에 따라 네트워크 구간을 분리하고 접근을 통제한다.
|
|
|
|
ISO-2 운영·개발 환경 분리
운영과 개발·시험 환경을 물리적/논리적으로 분리한다.
|
|
|
| 통제 (CTL) |
|
CTL-1 보안정책·지침 수립
조직 보안정책과 세부 지침을 수립하고 이행 책임을 정의한다.
|
|
|
|
CTL-2 변경관리
시스템 변경을 요청·검토·승인·기록하는 변경관리 절차를 운영한다.
|
|
|
|
CTL-3 감사로그 수집·보관
보안 관련 이벤트 로그를 수집·보관하고 위·변조를 방지한다.
|
|
|
| 데이터 (DAT) |
|
DAT-1 데이터 분류·표시
데이터를 중요도에 따라 분류하고 등급을 표시·관리한다.
|
|
|
|
DAT-2 저장·전송 암호화
중요 데이터의 저장 및 전송 구간을 암호화한다.
|
|
|
| 정보자산 (AST) |
|
AST-1 자산 식별·목록화
정보자산을 식별하여 목록화하고 책임자를 지정한다.
|
|
|
|
AST-2 자산 중요도 평가·이력관리
자산 중요도를 평가하고 도입·변경·폐기 이력을 관리한다.
|
|
|