보안 점검 문의 취약점 분석 평가, ISMS

솔루션 엔지니어로 일하면 주기적으로 고객사에서 취약점 분석 평가나 ISMS 심사에 따른 제품 EOS 여부나 로그 현황 등 문의를 받는다. “보안 점검에서 이러이러한 지적이 나왔는데 수정이 필요하다” “WAS 버전 업그레이드 가능 여부를 확인해달라” 등이 예다. 알고 있어야 하는 내용이라 간단히 정리한다.

취약점 분석 평가

취약점 분석 평가는 체크리스트를 점검해서 양호 / 취약 등으로 판정하는 점검이다. 금융권과 공공은 의무 평가 대상에 해당하고 일반 기업에서도 자체 점검을 하기도 한다.

점검 대상은 OS, M/W, DBMS, 네트워크, 사용자 PC 등으로 구분된다. OS, WAS, JDK 등이 EOS 버전이면 업그레이드를 검토해야 하기 때문에 솔루션 업체 입장에선 이 부분에 대한 작업 가능 여부를 답변해줘야 하는 경우가 대부분이다.

EOS가 왜 취약점으로 평가되냐 하면 보안 패치가 더 이상 나오지 않는다는 의미이기 때문이다. 소프트웨어는 출시 후에도 취약점이 발견되기 마련인데 이런 취약점들을 제조사가 지속적으로 패치를 내며 대응해준다. 근데 이게 현실적으로는 큰 의미가 있나 싶은게 기업이 대부분 자체 네트워크인 폐쇄망에서 서버를 운용하기도 하기도 하고 제조사에서 지속적으로 보안 패치를 릴리즈 하더라도 그걸 매번 솔루션에 반영하는 게 현실적으로 어렵다. 그래서 처음 구축된 그대로 오랜 기간 운영되는 게 현실이다.

조금 다른 말이긴 한데 일하다보면 나도 모르게 문제가 없으면 최대한 건들이지 말자는 마인드가 뿌리깊게 박히게 된다. 왜냐하면 소프트웨어라는 게 이상하게 좋은 의도일지라도 건들이기 시작하면 예상치 못한 것들이 터지기 시작하기 때문이다. 그런 면에서 모든 부문의 업그레이드는 최대한 하고 싶지가 않다..

ISMS

ISMS는 정보보호 관리체계 인증이다. 조직이 보안 정책을 제대로 갖추고 운영하고 있는지, 증적을 제대로 남기고 있는지를 본다. 정보통신서비스 제공자가 의무 대상이라 금융권이나 공공은 별 해당 사항이 없고 IT 서비스 기업, 병원, 대학, 거래소 등에서 언급되는 경우가 많다.

ISMS의 경우 “이런 증적 자료 뽑으려면 어떻게 해야돼요?”라는 요구사항이 온다. 어떤 동작에 대한 사용자 로그를 1년치 뽑아야 한다거나 어떤 보안 정책을 쓰고 있는지에 대한 증빙 등이다. 관리자 계정에 대한 비밀번호, 접속 IP 제한, 세션 타임아웃 시간 등도 점검 대상이라 조치 요청이 온다.

댓글 남기기