📖 취약점 점검 정책에 따라 주기적으로 기술적 취약점(예 : 유·무선 네트워크, 운영체제 및 인프라 응용 프로그램 취약점 등)을 점검하고 보완하여야 한다.
점검항목 1. 1) 클라우드서비스 취약점 점검 절차를 수립하여 연1회 이상 점검을 수행하고 있는가?
SaaS 표준
🔍 점검 취지 및 요건
■ 클라우드 서비스에 대한 취약점 점검을 주기적(연 1회 이상)으로 수행하여야 한다. - 취약점 점검 일정, 취약점 점검대상, 취약점 점검 담당자 지정, 취약점 점검항목, 취약점 점검 절차 및 방법 등이 포함된 취약점 점검 계획서를 수립 및 수행 - 취약성 점검 전문업체를 활용하여 취약성 점검을 수행 가능 - 취약점 점검 대상은 클라우드서비스를 위한 모든 시스템이 포함되야 함 · 라우터 등 네트워크 장치, 운영체제, 가상화도구, DB 등 어플리케이션 등
✍️ 운영 현황 및 증적 기록
작성된 내용이 없습니다.
📎 첨부된 증적 파일
첨부파일 없음
점검항목 2. 2) 인터넷 및 클라우드 서비스 관리 네트워크에서 침투테스트를 실시하고 있는가?
SaaS 표준
🔍 점검 취지 및 요건
■인터넷 및 클라우드 서비스 관리 네트워크에서 침투테스트를 실시하여야 한다. - 대상 대상 : 클라우드 서비스 관련 인프라 및 응용 프로그램 - 대상 시점 : 중요한 인프라 변경 시 또는 응용 프로그램 업데이트 시 등 ■시스템 변경이 없더라도 최소 연1회 이상 정기적으로 침투테스트를 실시하여야 한다. ■침투테스트 시 이력관리가 될 수 있도록 ‘점검자’, ‘점검일시’, ‘점검대상’, ‘점검방법’, ‘점검내용 및 결과’, ‘발견사항’, ‘조치사항’ 등이 포함된 보고서를 작성하여야 한다.
✍️ 운영 현황 및 증적 기록
상동
📎 첨부된 증적 파일
첨부파일 없음
점검항목 3. 3) 발견된 취약점에 대한 조치를 수행하고 그 결과를 책임자에게 보고하는가?
SaaS 표준
🔍 점검 취지 및 요건
■ 취약점 점검 결과 발견된 취약점별로 대응방안 및 조치결과를 문서화하여야 하며 조치결과서를 작성하여 책임자에게 보고하여야 한다. - 불가피하게 조치를 할 수 없는 취약점의 경우 그 사유를 명확하게 확인하고 책임자에게 보고 - 조치 불가능한 취약점에 대해 보고 후에도 대체 보안기능(기능사용 제한, 주기적인 모니터링 등)을 적용하여 해당 취약점으로 인한 위험관리 수행
✍️ 운영 현황 및 증적 기록
■ 취약점 점검 결과 발견된 취약점별로 대응방안 및 조치결과를 문서화하여야 하며 조치결과서를 작성하여 책임자에게 보고하여야 한다.
--> 취약점 점검을 수행하기 전 계획서를 작성하고 CSIO의 결재를 득해야 합니다.
계획서는 첨부파일 참조(내용 많음)
--> 취약점 점검 후에는 결과서를 작성하고(보통 점검 업체에서 작성하여 줌) 이를 CSIO에 보고 후 결재를 득해야 합니다.