[9.1.1 가상자원 관리] 📖 1) IaaS 사업자로부터 할당받은 가상자원(가상 머신, 가상 스토리지, 가상 소프트웨어 등)의 생성, 변경, 회수 등에 대한 관리방안을 수립 및 이행하고 있는가?

9. 가상화 보안 > 9.1 가상화 인프라
🔍 점검 취지 및 해설
■ IaaS 사업자로부터 할당받아 SaaS 사업자가 이용하는 가상자원의 생성, 변경, 회수 등에 대한 관리방안을 수립하고 운영하여야 한다.

- 가상자원 생성/변경/회수 등에 대한 절차 및 방법

■ 가상서버 등을 생성/변경/회수할 때 승인절차가 마련되어야 한다.

■ SaaS 사업자는 클라우드서비스를 제공하기 위해 가상자원을 관리하기 위한 담당자를 지정하여야 한다.
✍️ 운영 현황 및 증적 기록
작성 완료됨

∎ IaaS 사업자로부터 할당받아 SaaS 사업자가 이용하는 가상자원의 생성, 변경, 회수 등에 대한 관리방안을 수립하고 운영하여야 한다.

-> 가상자원 관리지침이 수립되어야 합니다.

2장 가상자원

4(가상자원 관리)

가상자원의 생성, 변경, 회수 등에 대한 관리방안을 수립하고 운영하여야 한다.

가상서버 등을 생성/변경/회수할 때 승인절차가 마련되어야 한다.

가상자원을 관리하기 위한 담당자를 지정하여야 한다.

가상자원의 생성, 변경, 회수 등에 대한 승인 등의 책임추적성이 확보하여야 한다.

가상자원의 생성, 변경, 회수에 대한 주기적(분기 1) 점검을 이행하여야 한다.

가상자원을 관리하는 직무와 가상자원 관리 적절성에 대한 주기적인 점검 직무는 분리되어야 한다.

가상자원등을 생성/변경/회수할 때 승인절차가 마련되어야 한다.

5(공개 서버 보안)

공개 서버(웹 서버, 메일 서버, 배포 서버 등)를 운영하는 경우 다음과 같은 보호대책을 마련하여야 한다.

- 공개 서버 전용 서버로 운영

- 웹 서버를 통한 개인정보 송수신 시 SSL/TLS 인증서 설치 등 보안서버 구축

- 접근권한 설정

- 백신 설치 및 OS 최신 패치

- 불필요한 서비스 제거 및 포트 차단

- 소프트웨어스크립트실행파일 등 설치 금지

- 불필요한 페이지(테스트 페이지) 및 에러처리 미흡에 따른 시스템 정보 노출 방지, 주기적인 취약점 점검 등

공개 서버(웹 서버, 메일 서버, 배포 서버 등) 내부 네트워크와 분리된 DMZ 영역에 설치하고 공개 서버가 침해당하더라도 공개 서버를 통한 내부 네트워크 침입이 불가능하도록 접근통제 정책을 적용하여야 한다.

- DMZ의 공개 서버가 내부 네트워크에 위치한 DB, WAS(Web Application Server) 등의 정보시스템과 접속이 필요한 경우 엄격하게 접근통제 정책을 적용하여야 한다.

웹 서버의 경우 최소한 OWASP TOP 10 웹 취약점은 기본적으로 점검하여 취약점이 발견된 경우 신속하게 조치를 하여야 한다.

6(악성코드 통제)

바이러스, , 트로이목마 등의 악성코드로부터 가상환경을 보호하기 위한 다양한 클라우드 기반 보안서비스( : 웹 방화벽, 백신 등)를 도입하여 적용하여야 한다.

이상 징후가 발견되는 경우 해당 시스템은 이용하는 이용자에게 통지하고 사용 중지 및 격리 조치를 수행하여야 한다.

바이러스, , 트로이목마 등 악성코드가 다른 시스템에 전파되었는지 점검하여야 한다.

7(인터페이스 및 API 보안)

클라우드 서비스 환경에서 상위 서비스(IaaS, PaaS )로 통신하는 인터페이스 및 API 뿐만 아니라 SaaS 이용자가 클라우드 서비스 환경으로 접근할 수 있는 인터페이스 및 API를 식별하여야 한다.

상위 서비스(IaaS, PaaS ) 사업자가 제공하는 안전한 인터페이스 및 API를 사용하여야 하며 상위 서비스(IaaS, PaaS ) 사업자가 제공하는 인터페이스 및 API가 아닌 경우 해당 인터페이스 및 API가 안전한지 여부를 확인하고 사용되어야 한다.

식별된 인터페이스를 통한 중요 데이터 통신 시 암호화 등을 통하여 보호하여야 한다.

8(데이터 이전)

이용자의 데이터 이전 시 안전한 이전을 위하여 VPN 기능을 제공하여야 한다.

VPN에서 사용되는 암호 알고리즘 및 암호키는 안전성이 확보된 메커니즘을 적용하여야 한다.

9(가상소프트웨어)

가상환경 내에 출저, 유통경로 및 제작자가 명확하지 않은 소프트웨어의 설치를 방지하여야 한다.

설치된 소프트웨어에 대해서는 주기적으로 보안 패치 및 업데이트가 수행되어야 한다.

불법 소프트웨어 설치 및 사용 여부에 대하여 주기적으로 점검하여야 한다.

∎ 가상서버 등을 생성/변경/회수할 때 승인절차가 마련되어야 한다.

별도의 절차흐름도를 구성합니다.

가상자원별 담당자를 지정해야 합니다. "권한 설정"과 관련있으므로 주로 개발팀장급이나 기술지원파트 장 을 정/부로 지정합니다.

분류는 VM,container 단위별로 설정하여야 합니다.

가상자원명

관리자명

부서명

권한

비고

서버

Master node01

OOO(정)

AAA(부)

운영팀

관리자

내용을 수정하거나 파일을 업로드하려면 로그인이 필요합니다.
검토 및 피드백 0

등록된 검토 의견이 없습니다.