혁신적인 ISO 컨설팅 플랫폼,
ISO 27001

필요성
기대효과
표준요구사항
ISO/IEC 27001:2022 Annex A
4개 영역 통제 항목
총 93개
5. 조직 통제(37개)
5.1정보보호를 위한 정책
정보보호 정책 및 주제별 정책은 경영진에 의해 정의 및 승인되고, 관련 직원 및 관련 이해 관계자에게 게시, 전달 및 승인되어야 하며, 계획된 간격으로 그리고 중대한 변경이 발생하는 경우 검토되어야 한다.
5.2정보보호 역할 및 책침
정보보호 역할과 책임은 조직의 필요에 따라 정의 및 할당되어야 한다.
5.3직무 분리
상충되는 업무와 상충되는 책임 영역은 분리되어야 한다.
5.4경영진 책임
경영진은 모든 직원이 조직의 확립된 정보보호 정책, 주제별 정책 및 절차에 따라 정보보호를 적용하도록 요구해야 한다.
5.5관계 당국과의 연락
조직은 관련 당국과의 연락을 수립하고 유지해야 한다.
5.6전문가 그룹과의 연락
조직은 특수 이익 그룹 또는 기타 전문 보호 포럼 및 전문 협회와 연락을 수립하고 유지해야 한다.
5.7위협 인텔리젼스
정보 보호 위협과 관련된 정보는 위협 인텔리전스를 생성하기 위해 수집 및 분석되어야 한다.
5.8프로젝트 관리에서의 정보보호
프로젝트의 유형에 상관없이 프로젝트 관리 내에서 정보보호를 다루어야 한다.
5.9정보 및 기타 관련 자산 목록
소유자를 포함한 정보 및 기타 관련 자산 목록을 개발하고 유지 관리해야 한다.
5.10정보 및 기타의 허용 가능한 사용
정보 및 기타 관련 자산을 처리하기 위한 허용 가능한 사용 및 절차에 대한 규칙을 식별, 문서화 및 구현해야 한다.
5.11자산 반환
직원 및 기타 이해 당사자는 고용, 계약 또는 계약의 변경 또는 종료 시 소유하고 있는 조직의 모든 자산을 반환해야 한다.
5.12정보 등급 분류
정보는 기밀성, 무결성, 가용성 및 관련 이해 당사자 요구 사항을 기반으로 조직의 정보 보호 요구 사항에 따라 분류되어야 한다.
5.13정보 표식
조직에서 채택한 정보 분류 체계에 따라 정보 라벨링에 대한 적절한 절차를 개발하고 구현해야 한다.
5.14정보 전송
정보 이전 규칙, 절차 또는 계약은 조직 내 조직과 다른 당사자 간의 모든 유형의 이전 시설에 대해 마련되어야 한다.
5.15접근 통제
정보 및 기타 관련 자산에 대한 물리적 및 논리적 액세스를 제어하는 규칙은 비즈니스 및 정보 보호 요구 사항에 따라 설정 및 구현되어야 한다.
5.16계정 관리
계정 전체 수명 주기를 관리해야 한다.
5.17인증 정보
인증 정보의 할당 및 관리는 인증 정보의 적절한 취급에 대한 직원의 조언을 포함하여 관리 프로세스에 의해 제어되어야 한다.
5.18접근 권한
정보 및 기타 관련 자산에 대한 접근 권한은 접근 제어에 대한 조직의 주제별 정책 및 규칙에 따라 프로비저닝, 검토, 수정 및 제거되어야 한다.
5.19공급자 관계 정보보호
공급자의 제품 또는 서비스 사용과 관련된 정보 보호 위험을 관리하기 위해 프로세스와 절차를 정의하고 구현해야 한다.
5.20공급업체 계약 내 정보보호 문제 해결
관련 정보보호 요구 사항은 공급업체 관계 유형에 따라 각 공급업체와 설정되고 합의되어야 한다.
5.21정보통신기술(ICT) 공급망의 정보보호 관리
프로세스와 절차는 ICT 제품 및 서비스 공급망과 관련된 정보보호 위험을 관리하기 위해 정의되고 구현되어야 한다.
5.22공급업체 서비스의 모니터링, 검토 및 변경 관리
조직은 공급업체 정보 보호 관행 및 서비스 제공의 변경 사항을 정기적으로 모니터링, 검토, 평가 및 관리해야 한다.
5.23클라우드 서비스 이용을 위한 정보보호
클라우드 서비스의 획득, 사용, 관리 및 종료 프로세스는 조직의 정보보호 요구 사항에 따라 설정되어야 한다.
5.24정보보호 사고 관리 계획 및 준비
조직은 정보를 정의, 설정 및 전달하여 정보 보호 사고 관리를 계획하고 준비해야 한다.
5.25정보보호 사건에 대한 평가 및 결정
조직은 정보보호 사건을 평가하고 정보 보호 사건으로 분류할지 결정해야 한다.
5.26정보보호사고 대응
정보보호 사고는 문서화된 절차에 따라 대응해야 한다.
5.27정보보호 사고로부터 학습
정보보호 사고에서 얻은 지식은 정보 보호 통제를 강화하고 개선하는 데 사용되어야 한다.
5.28증거 수집
조직은 정보보호 사건과 관련된 증거의 식별, 수집, 획득 및 보존을 위한 절차를 수립하고 구현해야 한다.
5.29중단 중 정보보호
조직은 중단 중에 적절한 수준에서 정보 보호를 유지하는 방법을 계획해야 한다.
5.30비즈니스 연속성을 위한 ICT 준비
ICT 준비는 비즈니스 연속성 목표 및 ICT 연속성 요구 사항에 따라 계획, 구현, 유지 관리 및 테스트되어야 한다.
5.31합법, 법적, 규제 및 계약 요구 사항
정보 보호와 관련된 합법, 법적 , 규제 및 계약상의 요구 사항과 이러한 요구 사항을 충족하기 위한 조직의 접근 방식을 식별하고 문서화하고 최신 상태로 유지해야 한다.
5.32지적 재산권
조직은 지적 재산권을 보호하기 위한 적절한 절차를 구현해야 한다.
5.33기록 보호
기록은 손실, 파괴, 변조, 무단 액세스 및 무단 공개로부터 보호되어야 한다.
5.34프라이버시와 개인정보보호
조직은 해당 법률 및 규정 및 계약 요구 사항에 따라 개인 정보 보호 및 Pll 보호에 관한 요구 사항을 식별하고 충족해야 한다.
5.35정보보호에 대한 독립적인 검토
사람, 프로세스 및 기술을 포함한 정보 보호 및 구현 관리에 대한 조직의 접근 방식은 계획된 간격으로 또는 중대한 변경이 발생할 때 독립적으로 검토되어야 한다.
5.36정보보호를 위한 정책, 규칙 및 표준 준수
조직의 정보보호 정책, 주제별 정책, 규칙 및 표준의 준수 여부를 정기적으로 검토해야 한다.
5.37운영 절차 문서화
정보 처리 시설에 대한 운영 절차는 문서화되어야 하며 이를 필요로 하는 직원이 이용할 수 있어야 한다.
6. 인력 통제(8개)
6.1적격 심사
고용할 모든 후보자에 대한 배경 검증은 관련 법률, 규정, 윤리를 준수해야 하며, 업무 요구사항과 접근할 정보의 등급 및 예상되는 위험에 따라 적절하게 수행하여야 한다.
6.2고용 계약조건
고용 계약서에는 정보 보호에 대한 직원 및 조직의 책임이 명시되어야 한다.
6.3정보보호 인식, 교육 및 훈련
조직의 직원 및 관련 이해 관계자는 직무와 관련하여 조직의 정보 보호 정책, 주제별 정책 및 절차에 대한 적절한 정보보호 인식, 교육 및 훈련 및 정기적 업데이트를 받아야 한다.
6.4징계 절차
정보보호 정책을 위반한 직원 및 기타 관련 이해 관계자에 대해 조치를 취하기 위해 징계 절차를 공식화하고 전달해야 한다.
6.5고용 종료 및 직무변경 후의 책임
고용이 종료되거나 직무가 변경된 이후에도 유효한 정보보호의 책임과 의무를 정의하고 관련 직원 및 이해관계자와 소통하고 시행해야 한다.
6.6기밀유지 또는 비밀유지 협약
정보보호에 대한 조직의 요구를 반영하는 기밀 유지 또는 비공개 계약은 직원 및 기타 관련 이해 당사자가 식별하고, 문서화하고, 정기적으로 검토하고 서명해야 한다.
6.7원격 근무
직원이 조직 구내 외부에서 액세스, 처리 또는 저장된 정보를 보호하기 위해 원격으로 작업할 때 보호 조치를 구현해야 한다.
6.8정보보호 이벤트 보고
조직은 직원이 관찰되거나 의심되는 정보 보호 사건을 적절한 채널을 통해 적시에 보고할 수 있는 메커니즘을 제공해야 한다.
7. 물리적 통제(14개)
7.1물리적 보호 경계
보호 경계는 정보 및 기타 관련 자산이 포함된 영역을 보호하기 위해 정의되고 사용되어야 한다.
7.2물리적 진입
보호 구역은 적절한 출입 통제 및 접근 지점으로 보호되어야 한다.
7.3사무실, 방, 시설에 대한 보호
사무실, 방 및 시설에 대한 물리적 보호를 설계하고 구현되어야 한다.
7.4물리적 보호 모니터링
허가되지 않은 물리적 접근에 대해 구내를 지속적으로 모니터링해야 한다.
7.5물리적 및 환경적 위협으로부터 보호
자연 재해 및 기타 의도적 또는 비의도적 기반 시설에 대한 물리적 위협과 같은 물리적 및 환경적 위협에 대한 보호를 설계하고 구현해야 한다.
7.6보호 영역에서 작업
보호 구역에서 작업하기 위한 보호 조치를 설계하고 구현해야 한다.
7.7깨끗한 책상과 깨끗한 화면
종이 및 이동식 저장매체에 대한 명확한 데스크 규칙과 정보 처리 시설에 대한 명확한 스크린 규칙을 정의하고 적절하게 시행해야 한다.
7.8장비 배치 및 보호
장비는 안전하게 배치되고 보호되어야 한다.
7.9Off-premises의 자산 보호
오프사이트 자산은 보호되어야 한다.
7.10저장 매체
저장 매체는 조직의 분류 체계 및 취급 요구 사항에 따라 획득, 사용, 운송 및 폐기의 수명 주기 동안 관리되어야 한다.
7.11지원 유틸리티
정보 처리 시설은 지원 유틸리티의 장애로 인한 정전 및 기타 장애로부터 보호되어야 한다.
7.12케이블링 보호
전력, 데이터 또는 지원 정보 서비스를 전달하는 케이블은 가로채기, 간섭 또는 손상으로부터 보호되어야 한다.
7.13장비 유지 보수
장비는 정보의 가용성, 무결성 및 기밀성을 보장하기 위해 올바르게 유지되어야 한다.
7.14장비의 안전한 폐기 또는 재사용
저장 매체가 포함된 장비 항목은 폐기 또는 재사용 전에 민감한 데이터와 라이선스 소프트웨어가 제거되었거나 안전하게 덮어쓰기 되었는지 확인해야 한다.
8. 기술적 통제(34개)
8.1사용자 엔드포인트 장치
사용자 종단 장치에 저장, 처리 또는 액세스할 수 있는 정보는 보호되어야 한다.
8.2특수 접근 권한
특수 접근 권한의 할당 및 사용을 제한하고 관리해야 한다.
8.3정보 접근 제한
정보 및 기타 관련 자산에 대한 접근은 접근통제 설정된 주제별 정책에 따라 제한되어야 한다.
8.4소스 코드에 대한 접근
소스 코드, 개발 도구 및 소프트웨어 라이브러리에 대한 읽기 및 쓰기 접근은 적절하게 관리되어야 한다.
8.5인증 보호
인증 보호 기술 및 절차는 정보 접근 제한 및 접근 제어에 대한 주제별 정책을 기반으로 구현되어야 한다.
8.6용량 관리 제어
자원 사용은 현재 및 예상 용량 요구 사항에 따라 모니터링 및 조정되어야 한다.
8.7소악성코드 방지
악성코드에 대한 보호는 적절한 사용자 인식에 의해 구현되고 지원되어야 한다.
8.8기술적 취약점 관리
사용 중인 정보 시스템의 기술적 취약성에 대한 정보를 획득해야 하며, 그러한 취약성에 대한 조직의 노출을 평가하고 적절한 조치를 취해야 한다.
8.9구성 관리
하드웨어, 소프트웨어, 서비스 및 네트워크의 보호 구성을 포함한 구성은 설정, 문서화, 구현, 모니터링 및 검토되어야 한다.
8.10정보 삭제
정보 시스템, 장치 또는 기타 저장 매체에 저장된 정보는 더 이상 필요하지 않은 경우 삭제해야 한다.
8.11데이터 마스킹
데이터 마스킹은 해당 법률을 고려하여 액세스 제어 및 기타 관련 주제별 정책 및 비즈니스 요구 사항에 대한 조직의 주제별 정책에 따라 사용해야 한다.
8.12데이터 유출 방지
데이터 유출 방지 조치는 민감한 정보를 처리, 저장 또는 전송하는 시스템, 네트워크 및 기타 장치에 적용되어야 한다.
8.13정보 백업
정보, 소프트웨어 및 시스템의 백업 사본은 백업에 대한 합의된 주제별 정책에 따라 유지 관리되고 정기적으로 테스트되어야 한다.
8.14정보처리설비의 이중화
정보 처리 시설은 가용성 요구 사항을 충족하기에 충분한 이중화로 구현되어야 한다.
8.15로깅
활동, 예외, 오류 및 기타 관련 이벤트를 기록하는 로그를 생성, 저장, 보호 및 분석해야 한다.
8.16모니터링 활동
네트워크, 시스템 및 애플리케이션은 잠재적인 정보 보호 사고를 평가하기 위해 취해진 비정상적인 행동과 적절한 조치에 대해 모니터링되어야 한다.
8.17시각 동기화
조직에서 사용하는 정보 처리 시스템의 시계는 승인된 시간 소스와 동기화되어야 한다.
8.18권한 있는 유틸리티 프로그램 사용
시스템 및 응용 프로그램 제어를 무시할 수 있는 유틸리티 프로그램의 사용은 제한되고 엄격하게 통제되어야 한다.
8.19운영 체제에 소프트웨어 설치
운영 체제에서 소프트웨어 설치를 안전하게 관리하기 위한 절차 및 조치를 구현해야 한다.
8.20네트워크 보호
네트워크 및 네트워크 장치는 시스템 및 애플리케이션의 정보를 보호하기 위해 보호, 관리 및 제어되어야 한다.
8.21네트워크 서비스의 보호
네트워크 서비스의 보호 메커니즘, 서비스 수준 및 서비스 요구 사항을 식별, 구현 및 모니터링해야 한다.
8.22네트워크 분리
정보 서비스, 사용자 및 정보 시스템의 그룹은 조직의 네트워크에서 분리되어야 한다.
8.23웹 필터링
악성 콘텐츠에 대한 노출을 줄이기 위해 외부 웹사이트에 대한 액세스를 관리해야 한다.
8.24암호 사용
암호 키 관리를 포함하여 암호의 효과적인 사용에 대한 규칙을 정의하고 구현해야 한다.
8.25안전한 개발 라이프 사이클
소프트웨어 및 시스템의 안전한 개발을 위한 규칙을 수립하고 적용해야 한다.
8.26애플리케이션 보호 요구 사항
정보 보호 요구 사항은 응용 프로그램을 개발하거나 획득할 때 식별, 지정 및 승인되어야 한다.
8.27보안 시스템 아키텍처 및 엔지니어링 원칙
엔지니어링 보안 시스템에 대한 원칙은 모든 정보 시스템 개발 활동에 설정, 문서화, 유지 관리 및 적용되어야 한다.
8.28시큐어 코딩
시큐어 코딩 원칙은 소프트웨어 개발에 적용되어야 한다.
8.29개발 및 승인 시 보호 테스트
보안 테스트 프로세스는 개발 수명 주기에서 정의되고 구현되어야 한다.
8.30아웃소싱 개발
조직은 아웃소싱 시스템 개발과 관련된 활동을 지시, 모니터링 및 검토해야 한다.
8.31개발, 테스트 및 운영 환경의 분리
개발, 테스트 및 운영 환경을 분리하여 확보된다.
8.32변경 관리
정보처리시설 및 정보시스템의 변경은 변경관리절차에 따라야 한다.
8.33테스트 정보
테스트 정보는 적절하게 선택, 보호 및 관리되어야 한다.
8.34감사 테스트 중 정보 시스템 보호
운영 시스템의 평가와 관련된 감사 테스트 및 기타 보증 활동은 테스터와 적절한 경영진 간에 계획되고 합의되어야 한다.