붙임9. 정보보안요령 제정(안).hwp
|
|
정보보안요령 제정(안)
1. 제정사유
■ 현행 ‘정보관리요령’에 포함되어 있는 정보보안 관련 사항을 별도 요령(정보보안요령)으로 분리하고, 과학기술정보통신부 정보보안 기본지침 및 감사원 「공공전산망 보안관리 실태」감사 결과 등을 반영하여 연구원의 정보보안 관리체계를 강화하고자 함(총 77개 조항)
2. 주요골자
■ 기존 정보관리요령 내에 정보보안 관련 57개 조항 이관 및 개정
- 제4조(정보보안담당관 운영), 제5조(정보보안 전담인력), 제6조(정보보안부서장의 임무), 제11조(보안책임), 제12조(보안대책 수립) 등
■ 상급기관(과학기술정보통신부) 지침을 반영하여 연구원 정보보안요령 내 20개 조항 추가 반영
- 제3조(정보보안 최고책임자 지정 등), 제18조(검토결과 조치), 제20조(영상정보처리기기 도입), 제21조(도입현황 제출), 제23조(소프트웨어 개발 보안), 제24조(연구원 내 작업장소 보안), 제25조(원격지 개발보안), 제26조(원격지에서의 온라인 개발), 제31조(검증 신청시 제출물), 제32조(검증결과 통보 및 조치), 제33조(취약점 조치), 제34조(형상 변경 및 용도변경 시 조치), 제39조(이동통신망 보안), 제43조(파견자용 정보통신망), 제46조(정보시스템 유지보수), 제47조(지정 단말기를 통한 온라인 유지보수), 제57조(대외비의 전자적 처리), 제68조(위규자 처리), 제73조(진단·점검), 제75조(조치결과 통보)
■ 감사원 성과감사(공공전산망 보안관리 실태(과학기술연구분야)) 결과 미흡사항 반영
- 제7조(정보보안대책 수립) 내 연구용, 사업용 정보시스템(서버, 네트워크 장비 등)을 도입·구축할 경우 정보보안부서장의 보안성 검토 의뢰 명문화
- 제10조(부적절한 사용 및 책임) 각호에 위반사항을 명확화
* 비인가(보안위반) 프로그램 설치 행위, 정보보안부서의 승인 받지 않은 NAS(비인가 NAS) 구축·운영 또는 이용 행위, 승인되지 않은 VPN 등 원격접속 수단 이용 행위, 그 밖에 연구원 정보통신망을 우회 또는 위해를 초래하는 행위
- 제48조(서버 보안) 내 서버 중요도에 따른 백신 우선 설치 추가
■ 감사원 성과감사 결과에 따른 과학기술정보통신부 후속조치 사항 반영(정보보호담당관-3276호(2026. 8. 6, 사이버보안 위규자 처리기준 마련 요청)
- 제68조(위규자 처리) 내 연구원 정보보안 위규자 처리기준 마련
3. 제정(안): 붙임 참조
[붙임] 정보보안요령
정보보안요령
제정 2026. 00. 00.
제1장 총칙
제1조(목적) 이 요령은 보안관리규정 제6조에 따라 한국전자통신연구원(이하 “연구원”이라 한다)의 정보보안 활동에 필요한 세부사항을 정함을 목적으로 한다.
제2조(정의) 이 요령에서 사용하는 용어의 정의는 다음 각 호와 같다.
1. “정보통신망” 이라 함은 유·무선을 매개로 하는 다양한 정보통신 수단에 의하여 부호, 문자, 음향, 영상 등의 정보를 수집·가공·저장·검색·송수신하는 정보통신 체제를 말한다.
2. “정보보안” 이라 함은 정보통신수단으로 수집·가공·저장·검색·송수신 되는 정보의 유출·위변조·훼손 등을 방지하거나 정보통신망을 보호하기 위하여 관리적·물리적·기술적 수단을 강구하는 일체의 행위를 말한다.
3. “보안적합성 검증필 정보보호시스템(이하 ‘검증필 정보보호시스템’이라 한다)”이라 함은 상용 정보보호시스템 중 국가정보원장이 각급기관에서 사용하는 것에 대하여 적합하다고 승인한 것을 말한다.
4. “정보통신실”이라 함은 서버 등 전산장비와 스위치·교환기·라우터 등 통신 및 전송장비 등이 설치 운용되는 장소를 말하며, 전산실·통신실 및 전산자료 보관실 등을 말한다.
5. “정보자산”이라 함은 하드웨어, 소프트웨어, 데이터베이스 저장매체, 통신 관련 장비 등 연구원내 정보의 생산·유통·이용과 관련된 자산을 의미한다. 정보자산에는 연구원 주요 정보 시스템내의 정보(Information)를 포함한다.
6. “휴대용 저장매체”라 함은 디스켓ㆍCDㆍ외장형 하드디스크ㆍ USB메모리 등 정보를 저장할 수 있는 것으로 PCㆍ서버 등의 정보통신시스템과 분리할 수 있는 기억장치를 말한다.
7. “연구원내 정보”라 함은 연구원내 구성원에 의하여 업무상 생성, 수집, 처리, 보급, 폐기되는 정보를 말한다.
8. “정보시스템”이라 함은 정보의 수집, 가공, 저장, 검색, 송·수신 및 그 활용과 관련되는 기기와 소프트웨어의 조직화된 체계를 말한다.
9. “내부망”이라 함은 연구원 관문 방화벽 내부에서 사용하는 모든 정보통신망을 말한다.
10. “외부망”이라 함은 내부망을 제외한 모든 정보통신망을 말한다.
11. “정보자원”이라 함은 연구원이 이용할 수 있는 각종 정보자료, 정보기기, 정보기술, 정보화 분야 예산 및 전문 인력 등을 말한다.
12. “정보관리부서” 또는 “정보관리부서장”이라 함은 정보관리 업무를 담당하는 부서 또는 부서장을 말한다.
13. “정보보안부서” 또는 “정보보안부서장”이라 함은 정보보안 업무를 담당하는 부서 또는 부서장을 말한다.
14. “소프트웨어”라 함은 컴퓨터·통신·자동화 등의 장비와 그 주변장치에 대하여 명령·제어·입력·처리·저장·출력·상호작용이 가능하도록 하게 하는 지시·명령(음성이나 영상정보 등 포함)의 집합과 이를 위해 사용된 기술서 그 밖의 관련자료를 말한다.
15. “디지털복합기”라 함은 저장매체를 내장하고 네트워크 기능이 포함된 복합기ㆍ복사기ㆍ프린터 등이 하나로 통합된 사무용기기를 말한다.
16. “비밀”이라 함은 업무자료 중에서 그 내용이 누설될 경우 국가안전보장에 해를 끼칠 우려가 있는 국가 기밀로서 보안 관계법령 및 보안업무요령에 따라 비밀로 분류된 것을 말한다.
17. “대외비”라 함은 보안업무요령에 따라 업무자료 중에서 비밀 외에 직무수행상 특별히 보호를 요하는 사항을 말한다.
18. “비공개 업무자료”라 함은 비밀 및 대외비를 제외한 업무자료 중에서 다음 각 목의 어느 하나에 해당하는 자료 또는 정보를 말한다.
가. 「공공기관의 정보공개에 관한 법률」에 따른 비공개 대상 정보
나. 국회 소속 공무원(「국회의원 보좌직원과 수당 등에 관한 법률」에 따른 보좌직원을 포함한다) 또는「지방자치법」제30조에 따른 지방의회 소속 공무원의 직무상 요구에 따라 작성 또는 취득한 자료
다. 가목에 따른 비공개 대상 정보의 주요 내용이 기술된 문장 또는 문구
19. “사이버공격”이라 함은 해킹, 컴퓨터바이러스, 논리폭탄, 메일폭탄, 서비스방해 등 전자적 수단을 사용하여 정보통신망을 불법침입ㆍ교란ㆍ마비ㆍ파괴하거나 정보를 위조ㆍ변조ㆍ훼손ㆍ절취하는 행위를 말한다.
20. “정보화사업”이란 「과학기술정보통신부 정보화업무 관리규정」에서 정하는 정보화전략계획 수립, 정보시스템 구축, 소프트웨어 개발, 데이터베이스 구축 등 정보화를 통한 행정업무의 효율성 향상 및 대민서비스 개선을 위해 추진하는 사업을 말한다.
제3조(정보보안 최고책임자 지정 등) ① 연구원의 정보보안 최고책임자는 부원장으로 지정하고, 과학기술정보통신부 장관에게 신고하여야 한다.
② 연구원의 정보보안 최고책임자는 정보보안에 관한 다음 각 호의 임무를 총괄한다.
1. 연구원 정보보안 정책ㆍ계획의 수립ㆍ시행 및 정보보안내규 제ㆍ개정
2. 정보보안 전담조직 관리, 전문인력 및 관련예산 확보
3. 정보화사업 보안성 검토 및 보안적합성 검증 총괄
4. 정보통신실, 정보통신망 현황자료 등에 관한 보안관리 총괄
5. 연구원 소관 주요정보통신기반시설 보호
6. 사이버공격 대응훈련 및 사이버보안 실태 평가 총괄
7. 보안관제, 사고대응 및 정보협력 업무 총괄
8. 정보보안교육 총괄 및 ‘사이버보안진단의 날’ 총괄
9. 연구원 전 부서에 대한 정보보안 내부감사 총괄
10. 그 밖에 연구원의 중요 정보보안과 관련한 사항
③ 제1항에 따라 정보보안 최고책임자를 지정하고 신고해야하는 경우에는 지정한 날로부터 30일 이내에 별지 제3호 서식의 정보보안 최고책임자 지정신고서를 작성하여 과학기술정보통신부 장관에게 제출해야 한다.
제4조(정보보안담당관 운영) ① 연구원은 정보보안 최고책임자를 보좌하여 정보보안 전담조직과 정보보안 업무를 감독하는 “정보보안담당관”을 두며, 정보보안부서의 최상위 부서장으로 한다.
② 연구원은 정보보안담당관이 직무를 원활히 수행할 수 있도록 조직, 인력 및 예산을 운영하여야 한다.
③ 연구원은 정보보안담당관이 직무를 효율적으로 수행할 수 있도록 각 부서의 장을 부서 분임정보보안담당관으로 둔다.
1. 정보보안담당관은 업무를 수행함에 있어 필요한 경우 해당 업무의 일부를 부서 분임정보보안담당관에게 위임할 수 있다.
2. 부서 분임정보보안담당관은 정보보안담당자(정)로 정보보안 활동을 수행하며, 분임정보보안담당관을 보좌할 부서 정보보안담당자(부)를 지정하여 해당 부서의 정보자산 관리 및 정보보안 활동을 수행해야 한다.
3. 부서 분임정보보안담당관은 소관업무에 대해 다음의 각 목의 임무를 수행한다.
가. 소속 부서의 정보보안 업무 총괄
나. 소속 부서의 정보보안담당자(부) 지정
다. 소속 부서의 정보화사업 보안성 검토 및 보안대책 반영 교육·안내
라. 소속 부서의 구성원에 대한 정보보안 지도·교육
마. 소속 부서의 정보보안을 위해 필요한 관리적 보호조치
바. 소속 부서의 정보시스템 구축·운영 및 유지보수에 관한 보안대책 수립
사. ‘사이버보안진단의 날’ 소속 부서의 보안진단 실시
아. 그 밖에 정보보안담당관이 정보보안을 위해 지시한 사항
제5조(정보보안 전담인력) ① 연구원은 효율적이고 체계적인 정보보안 업무를 수행하기 위해 연구원 규모에 적합한 정보보안 전담인력(이하 “전담인력”이라 한다)을 확보하고 정보보안 전담조직을 구성·운영하여야 한다.
② 정보보안 전담인력은 정보보안담당관이 직무를 원활히 수행할 수 있도록 보좌하는 실무자(정보보안담당관은 제외한다)를 말한다.
③ 연구원은 전담인력이 정보보안 분야 전문 자격증을 취득하거나 전문기관에서 시행하는 정보보안 전문교육을 이수하여 근무할 수 있도록 하여야 한다.
④ 연구원은 전담인력 확보를 위해 신규 인력 채용 시 정보보호 분야 학사 이상의 학위 취득자 또는 정보보안 전문 자격증을 소지하거나 이와 유사한 자격증을 소지한 자를 우선 채용할 수 있다.
제6조(정보보안부서장의 임무) 정보보안부서장의 임무는 다음 각 호와 같다.
1. 연구원의 관리적, 물리적, 기술적 정보보안 정책 수립
2. 연구원 정보보안 규정, 지침, 제도개선 및 정보보안 계획 수립
3. 연구원 자체 정보보안 점검 시행 및 관련 업무 수행
4. 연구원 정보보안 내부감사 수행, 정보보안 업무 지도, 감독 및 교육
5. 정보보호시스템의 보안관리 계획 수립 및 운용관리
6. ‘사이버보안진단의 날’ 계획 수립·시행
7. 보안관제, 사고대응, 사이버 위기대응 훈련 등 대·내외 정보협력 업무 수행
8. 연구원 주요정보통신기반시설 보안관리를 위한 계획 수립 및 시행
제7조(정보보안대책 수립) ① 연구원은 정보자원에 대한 보호 및 보안대책을 수립하여야 한다.
② 다음 각 호의 어느 하나에 해당하는 경우 정보보안부서장의 보안성 검토를 받아야 한다.
1. 정보통신망을 신·증설하거나 서버 등 정보통신 시스템을 교체할 경우
2. 내부 정보통신망을 외부망과 연결하고자 할 경우
3. 연구용, 사업용 정보시스템(서버, 네트워크 장비, 정보보호 시스템 등)을 도입·구축할 경우
4. 검증필 정보보호시스템을 도입·운용하고자 할 경우
5. 무선랜 등 무선망을 사용하여 업무를 처리하거나 원격근무 지원 등을 위하여 시스템을 도입할 경우
6. 그 밖에 정보통신 운용환경 변화로 인하여 보안성 검토가 필요하다고 인정될 경우
③ 제2항의 보안성 검토를 요청할 때에는 자체 보안대책 등 보안성 검토에 필요한 사항을 통보하여야 한다.
제8조(정보보안 교육) ① 정보보안부서장은 정보보안에 대한 교육계획을 수립하여 연 1회 이상 전 직원을 대상으로 교육(온라인 교육을 포함한다)을 실시하여야 한다.
② 제1항에 따라 전 직원은 특별한 사유가 없는 한 정보보안 교육을 이수하여야 한다.
③ 연구원은 정보보안 관련 전문기관 교육 및 기술 세미나 참석을 장려하는 등 정보보안 관련 실무자의 전문성을 제고하기 위하여 노력해야 한다.
④ 정보보안부서장은 신규 직원에 대한 교육을 진행할 경우, 직원 PC 및 스마트폰 보안수칙, 해킹메일 대응책 등을 포함하여 교육하여야 한다.
⑤ 연구원은 사이버안전훈련센터, 한국인터넷진흥원 등 전문기관에서 시행하는 정보보안 전문교육(온라인 교육을 포함한다)을 정보보안부서장 및 정보보안 전담인력이 매년 20시간 이상을 이수하도록 하여야 한다.
제9조(사이버보안진단의 날 운영) ① 정보보안부서장은 매월 세 번째 주 수요일을 사이버보안진단의 날로 지정·운영하여야 한다. 다만, 부득이한 사유로 해당 일에 시행하지 못할 경우 같은 달 다른 날에 시행하여야 한다.
② 모든 부서는 사이버보안진단의 날에 정보보안부서장의 점검요구에 적극 협조하여야 한다.
③ 정보보안담당관은 “사이버보안진단의 날”에 정보통신망의 악성코드 감염여부, 정보시스템의 보안 취약여부 등 정보보안업무 전반에 대하여 체계적이고 종합적인 보안진단을 실시하여야 한다.
제10조(부적절한 사용 및 책임) ① 연구원 정보시스템의 사용에 대한 최종책임은 사용자에게 있다.
② 사용자는 다음 각 호의 어느 하나에 해당하는 행위를 하여서는 아니 된다.
1. 연구원이 허용하지 아니한 비인가(보안위반) 프로그램을 설치하거나 사용하는 행위
2. 연구원에서 정한 보안요건을 충족하지 아니하거나 정보보안부서의 승인을 받지 않은 NAS(이하 '비인가 NAS')를 구축·운영 또는 이용하는 행위
3. 승인되지 않은 VPN 등 원격접속 수단을 구축·운영 또는 이용하는 행위
4. 그 밖에 연구원 정보통신망을 우회하거나 정보보안에 위해를 초래하는 행위
③ 제2항을 위반한 경우에는 제68조에 따라 보안심사위원회 심의를 거쳐 관련자 및 관련 부서에 징계 등의 조치를 의뢰할 수 있다.
제2장 정보화사업 보안
제1절 사업 계획
제11조(보안책임) ① 연구원에서 정보통신망 또는 정보시스템을 개발ㆍ구축ㆍ운용ㆍ유지보수하는 사업(제2조제20호에 따른 정보화사업)을 담당하는 부서장은 해당 정보화사업에 대한 보안관리를 수행하여야 한다.
② 정보화사업을 추진하는 부서장은 정보화사업에 대한 보안관리 책임을 지고 관리ㆍ감독하여야 한다.
③ 정보보안담당관은 각종 정보화사업과 관련한 보안대책의 적절성을 평가하고 정보화사업 수행 전반에 대하여 보안대책의 이행여부를 점검하여 필요한 경우 정보화사업을 추진하는 부서의 장에게 시정을 요구할 수 있다.
제12조(보안대책 수립) 정보화사업을 추진하는 부서장은 정보통신망 또는 정보시스템을 구축·운용하기 위한 정보화사업 계획을 수립하는 경우 다음 각 호의 사항을 포함한 보안대책을 수립·시행하여야 한다.
1. 보안관리 체계(조직, 인원 등) 구축 등 관리적 보안대책
2. 설치·운용장소 보안관리 등 물리적 보안대책
3. 정보통신망 또는 정보시스템의 구성 요소별 기술적 보안대책
4. 국가정보원장이 개발하거나 안전성을 확인한 암호자재, 검증필 암호모듈 및 정보보호시스템 도입·운용계획
5. 긴급사태 대비 및 재난복구 계획
6. 용역업체 작업장소에 대한 보안대책
7. 온라인 개발 또는 온라인 유지보수가 필요하다고 판단되는 경우 제26조 또는 제47조에 따른 보안대책
8. 누출금지정보 보안관리 방안
제13조(제안요청서 기재사항) ① 정보화사업을 추진하는 부서장은 용역업체에 정보화사업을 발주하기 위하여 제안요청서를 작성하는 경우 다음 각 호의 사항을 포함하여야 한다.
1. 용역업체 작업장소에 대한 보안요구사항
2. 온라인 개발 또는 온라인 유지보수가 필요하다고 판단되는 경우 제26조 또는 제47조에 따른 보안 준수사항
3. 누출금지정보 목록
4. 용역업체가 누출금지정보를 제외한 소프트웨어 산출물을 제3자에게 제공하고자 하는 경우 발주자의 승인 절차
② 제1항제3호에 따른 누출금지정보 목록을 작성하는 경우 다음 각 호의 사항을 포함하여야 한다.
1. 연구원의 정보시스템 내·외부 IP주소 현황
2. 정보시스템 구성현황 및 정보통신망 구성도
3. 개별사용자의 계정·비밀번호 등 정보시스템 접근권한 정보
4. 정보통신망 또는 정보시스템 취약점 분석·평가 결과물
5. 정보화사업 용역 결과물 및 관련 프로그램 소스코드
6. 암호자재, 암호가 주 기능인 제품 및 정보보호시스템 도입·운용현황
7. 정보보호시스템 및 네트워크 장비 설정 정보
8. 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따라 비공개 대상 정보로 분류된 내부문서
9. 「개인정보 보호법」 제2조제1호에 따른 개인정보
10. 비밀 및 대외비
11. 그 밖에 정보보안부서장이 공개가 불가하다고 판단한 자료
제2절 보안성 검토
제14조(검토 시기 및 절차) ① 정보화사업을 추진하는 부서장은 정보화사업을 수행하고자 할 경우 정보화사업과 관련한 보안대책의 적절성을 평가하기 위하여 사업 계획 단계(사업 공고 전)에서 보안성 검토를 실시하여야 한다.
② 정보보안부서장은 제1항에 따른 보안성 검토를 위하여 제15조제1항 및 제2항에 따른 보안성 검토 기관의 장에게 검토를 의뢰하거나 자체적으로 실시하여야 한다. 정보보안부서장이 제15조제1항 각 호의 어느 하나에 해당하는 정보화사업에 대하여 국가정보원장에게 보안성 검토를 의뢰하고자 할 경우 과학기술정보통신부장관을 거쳐 의뢰하여야 한다.
제15조(검토 기관) ① 정보보안부서장은 다음 각 호의 어느 하나에 해당하는 정보화사업에 대하여 국가정보원장에게 보안성 검토를 요청하여야 한다.
1. 비밀ㆍ대외비를 유통ㆍ관리하기 위한 정보통신망 또는 정보시스템 구축
2. 국가정보원장이 개발하거나 안전성을 확인한 암호자재를 적용하는 정보통신망 또는 정보시스템 구축
3. 외교ㆍ국방 등 국가안보상 중요한 정보통신망 또는 정보시스템 구축
4. 100만명 이상의 개인에 대한 「개인정보 보호법」상 민감정보 또는 고유식별정보를 처리하는 정보시스템 구축
5. 주요정보통신기반시설로 지정이 필요한 정보통신기반시설 구축
6. 제어시스템 도입
7. 재난관리ㆍ국민안전ㆍ치안유지ㆍ비상사태 대비 등 국가위기 관리와 관련한 정보통신망 또는 정보시스템 구축
8. 국가정보통신망 등 여러 기관이 공동으로 활용하기 위한 정보통신망 또는 정보시스템 구축
9. 행정정보, 국가지리, 환경정보 등 국가 차원의 주요 데이터베이스 구축
10. 정상회의, 국제회의 등 국제행사를 위한 정보통신망 또는 정보시스템 구축
11. 내부망 또는 폐쇄망을 인터넷 또는 다른 정보통신망과 연동하는 사업
12. 내부망과 기관 인터넷망을 분리하는 사업
13. 통합데이터센터ㆍ보안관제센터 구축
14. 연구원 인터넷망 등 업무상 목적으로 이용하도록 하기 위한 무선랜, 이동통신망(HSDPA, WCDMA, LTE, 5G 등) 등 구축
15. 원격근무시스템 구축
16. 「클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률」에 따라 클라우드컴퓨팅서비스제공자의 클라우드컴퓨팅서비스(이하 "민간 클라우드컴퓨팅서비스"라 한다)를 이용하는 사업
17. 남북 회담 및 협력사업 등을 위한 북한지역 내 정보통신망 또는 정보시스템 구축
18. 외국에 개설하는 사무소 운영을 위한 정보통신망 또는 정보시스템 구축
19. 첨단 정보통신기술을 활용하는 정보화사업으로서 국가정보원장이 해당 기술에 대하여 안전성 확인이 필요하다고 지정하는 사업
② 정보보안부서장은 다음 각 호의 어느 하나에 해당하는 정보화사업에 대하여 과학기술정보통신부장관에게 보안성 검토를 요청하여야 한다.
1. 과학기술정보통신부 장관이 국가정보원장으로부터 보안성 검토를 위임받은 사업
2. 홈페이지 및 웹메일 등 웹기반 정보시스템 구축
3. 인터넷전화시스템 구축
4. 다른 기관의 정보통신망 또는 정보시스템과 연동하여 정보의 소통 또는 서비스를 제공하는 정보시스템 구축
5. 해당 기관의 정보통신망 또는 정보시스템과 분리된 외부인 전용(專用) 무선랜, 인터넷망 및 교육장 정보통신망 등 구축
6. 인터넷과 분리된 소속 임직원등의 인사ㆍ복지관리 등의 목적을 위한 정보시스템 구축
7. 주요정보통신기반시설 취약점 분석ㆍ평가, 정보보안컨설팅 등 용역사업
8. 기존 분리된 내부망ㆍ기관 인터넷망간 자료전송시스템 구축 등 후속사업
9. 대규모 백업ㆍ재해복구센터 구축
10. 해당 기관의 정보통신망 또는 정보시스템과 분리된 영상회의시스템 구축
11. 기타 해당 기관의 장이 필요하다고 판단하는 정보통신망 또는 정보시스템 구축
③ 다음 각 호의 정보화사업은 연구원이 자체적으로 보안성 검토를 한다.
1. 제40조제1항에 따른 영상회의시스템을 내부망 또는 기관 인터넷망과 분리하여 구축하는 경우
2. 제70조에 따른 영상정보처리기기를 같은 조 제2항 본문에 따라 인터넷과 분리하여 구축하는 경우
3. 백업시스템 구축
4. 대민(對民) 콜센터시스템 구축
제16조(검토 생략) ① 정보보안부서장은 다음 각 호의 어느 하나에 해당하는 정보화사업에 대하여는 보안성 검토 절차의 이행을 생략할 수 있다. 이 경우 정보보안부서의 장은 매뉴얼·가이드라인 등을 준수하는 등 자체 보안대책을 수립·시행하여야 한다.
1. 제15조제1항 및 제2항 각 호의 어느 하나의 정보화사업에 해당하지 아니하는 단순 장비ㆍ물품 도입
2. 제15조에 따른 보안성 검토를 거쳐 완료한 정보화사업에 대하여 정보통신망 구성을 변경하지 아니하는 범위 내에서 다음 각 목의 사항을 포함한 후속운영·유지보수·컨설팅(단일 회선의 이중화는 본 호를 적용함에 있어 정보통신망 구성의 변경이 아닌 것으로 본다)
가. 서버·스토리지·네트워크장비 등 장비 노후화로 인한 단순 장비 교체
나. 전화기·무전기·CCTV 등 통신·영상기기의 노후화로 인한 단순 장비 교체
다. 기존 운용하던 정보보호시스템을 동일한 보안기능을 보유한 다른 정보보호시스템으로 교체
3. 다년도에 걸쳐 계속되는 사업으로서 사업 착수 당시 보안성 검토를 완료 한 후 사업 내용의 변동 없이 계속 추진하는 운영·유지사업
4. PCㆍ프린터 및 상용 소프트웨어 등 단순 제품 교체
② 정보화사업을 추진하는 부서장은 제1항제2호부터 제4호까지에 해당하는 정보화사업을 수행할 경우 기존 보안성 검토결과를 준수하여야 한다.
제17조(제출 문서) 정보화사업을 추진하는 부서장은 제14조제2항에 따라 정보보안부서에 보안성 검토를 의뢰할 경우 다음 각 호의 사항이 포함된 문서를 제출하여야 한다.
1. 사업계획서(사업목적 및 추진계획을 포함한다)
2. 제안요청서
3. 정보통신망 구성도(필요시 IP주소체계를 추가한다)
4. 자체 보안대책
5. 기타 과학기술정보통신부장관이 요구하는 자료
제18조(검토결과 조치) ① 정보화사업을 추진하는 부서장은 제14조 및 제15조에 따른 보안성 검토결과를 통보받은 경우 검토결과를 반영하여 보안대책을 보완하여야 한다.
② 정보보안담당관은 제1항의 보안성 검토 이행 결과 확인을 위하여 현장 점검을 실시할 수 있다.
제3절 제품 도입
제19조(정보통신제품 도입) ① 연구원은 정보 및 정보통신망 등을 보호하기 위하여 보안기능이 있는 다음 각 호의 정보통신제품을 도입할 수 있다.
1. 국가정보원장이 공지한 안전성 검증필 제품 목록 등재 기본요건(별표1)을 만족하는 제품
2. 비밀이 아닌 업무자료의 암·복호화를 목적으로 한 경우, 암호가 주기능인 제품 도입요건(별표 2)을 만족하는 제품
3. 제1호 및 제2호에 해당하지 않는 정보통신제품 중에서 국가정보원장이 별도로 공지하는 도입요건을 만족하는 제품
4. 제품유형의 특성상 보안기능의 비중이 미미하여, 각급기관의 장이 자유롭게 도입ㆍ운용이 가능한 ‘단순 보안기능 제품유형’으로 국가정보원장이 공지한 제품
5. 「국가 정보보안 기본지침」 제97조의3제2항에 따라 취약 정보통신제품을 긴급 대체하기 위하여 도입하는 제품
② 제1항제3호에 해당하는 제품은 실제 적용·운용 이전에 정보보안부서에 보안적합성 검증을 의뢰하여야 한다.
③ 제1항제5호에 해당하는 긴급 대체 제품을 도입하는 경우 빠른 시일내에 원(原) 제품과 동일 수준의 안전성 확인이 이루어질 수 있도록, 대체 제품에 대하여 제1항제1호 및 제2호에 따른 도입요건을 갖추도록하거나 제1항제3호 및 제2장제5절에 따른 보안적합성 검증 절차를 거치도록 하여야 하며, 필요시 국가정보원장에게 추가적인 검증을 요청할 수 있다.
제20조(영상정보처리기기 도입) 영상정보처리기기 도입 부서장은 제70조제1항에 따른 영상정보처리기기를 도입하고자 하는 경우 한국정보통신기술협회(TTA)의 공공기관용 보안 성능품질 인증 등 일정한 보안성능이 확인된 제품을 우선적으로 도입하여야 한다.
제21조(도입현황 제출) 정보보안부서장은 분기 내 도입한 정보통신제품에 대하여 정보통신제품 도입 확인서(현황)와 국가정보원장이 배포한 제품유형별 운용점검사항을 과학기술정보통신부 장관에게 제출하여야 한다.
제4절 계약 및 사업수행
제22조(용역업체 보안) ① 연구원은 용역업체에 정보화사업을 발주할 경우 다음 각 호의 보안사항을 준수하도록 계약서에 명시하여야 한다.
1. 제13조제1항 각 호에 따른 제안요청서에 포함된 사항
2. 제25조에 따른 원격지 개발, 제26조에 따른 원격지에서의 온라인 개발, 제47조에 따른 온라인 유지보수를 허용할 경우 보안 준수사항
3. 소프트웨어 개발보안에 필요한 사항
4. 사업 참여인원의 보안관련 준수사항과 위반할 경우 손해배상 책임에 관한 사항
5. 사업 수행과 관련한 보안교육, 보안점검 및 사업기간 중 참여인원 임의교체 금지
6. 정보통신망 구성도ㆍIP주소 현황 등 업체에 제공하는 자료는 자료 인계인수대장을 비치하여 보안조치 후 인계ㆍ인수하고 무단 복사 및 외부반출 금지
7. 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비는 반출ㆍ입시마다 악성코드 감염여부, 누출금지정보 무단 반출여부 등 점검
8. 사업 종료 시 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비는 저장자료 복구가 불가하도록 완전 삭제
9. 사업 종료 시 누출금지정보 전량 회수
10. 그 밖에 연구원이 보안관리가 필요하다고 판단하는 사항 또는 국가정보원장이 보안조치를 권고하는 사항
② 연구원은 비밀 및 중요 용역사업을 수행할 경우 용역업체 참여인원이 다음 각 호에 해당되는 사실을 알게 된 경우 교체를 요구하여야 한다.
1. 「국가공무원법」 제33조(결격사유) 제3호부터 제6의4호까지에 해당하는지 여부
2. 「국가를 당사자로 하는 계약에 관한 법률」 제27조제1항 각 호의 행위를 한 사람
③ 연구원은 다음 각 호에 따른 보안 준수사항의 이행여부를 정기 또는 수시로 점검(불시 점검을 포함한다)하고 미비점을 발견한 경우 용역업체로 하여금 시정 조치하도록 하여야 한다. 이 경우 사업담당 부서장이 점검한 후 그 결과를 정보보안담당관에게 통보하여야 한다.
1. 제1항에 따라 계약서에 명시된 보안 준수사항
2. 제24조에 따른 연구원 내 작업장소 보안 준수사항
3. 제25조에 따른 원격지 개발 보안 및 제26조에 따른 원격지에서의 온라인 개발 시 보안 준수사항
4. 제46조에 따른 정보시스템 유지보수 및 제47조에 따른 온라인 유지보수 시 보안 준수사항
④ 연구원은 제3항에 따른 점검 결과 용역업체 보안대책 준수가 미흡하고 시정조치가 어렵다고 판단할 경우 제25조에 따른 원격지 개발, 제26조에 따른 원격지에서의 온라인 개발 또는 제47조에 따른 온라인 유지보수 허가를 취소할 수 있다.
⑤ 제26조에 따른 원격지에서의 온라인 개발, 제47조에 따른 온라인 유지보수를 수행하고자 할 경우에는 용역업체의 기술적·관리적·물리적 보안대책을 마련 후 정보보안담당관과 별도 협의하여야 한다.
⑥ 그 밖에 용역업체 보안과 관련한 사항은 국가정보원장이 배포한 「국가ㆍ공공기관 용역업체 보안관리 가이드라인」을 준수하여야 한다.
제23조(소프트웨어 개발 보안) 정보화사업을 추진하는 부서장은 정보시스템을 개발할 경우 「전자정부법」 제45조제3항에 따라 규정된 「행정기관 및 공공기관 정보시스템 구축·운영지침」(행정안전부) 제50조부터 제53조까지에 따라 보안 약점이 발생하지 않도록 개발하고 정보시스템 감리 등을 통해 보안약점을 진단하여야 한다.
제24조(연구원 내 작업장소 보안) ① 정보화사업을 추진하는 부서장은 연구원 사업장 내(연구원이 임차한 외부 사무실을 포함한다) 용역업체 작업장소 설치 시 보안 통제가 가능한 공간을 마련 운영하여야 한다.
② 연구원 내 용역업체 작업장소에 설치 운영하는 정보통신망은 연구원의 정보통신망과 분리 구성하여야 한다. 다만, 용역업체가 사업수행을 위하여 연구원 정보시스템 이용이 불가피한 경우 필요한 정보시스템에 한하여 지정된 단말기로부터의 제한적 접근을 허용하는 등 보안대책을 수립·시행하여야 하며, 이 경우 내부망 정보시스템에 대한 접근 허용에 관하여는 정보보안담당관과 사전 협의하여야 한다.
③ 작업장소 내 정보시스템은 용역사업 수행을 위해 필요한 경우 정보화사업을 추진하는 부서장의 보안통제 하에 인터넷에 연결할 수 있다. 다만, 제2항 단서에 따른 연구원의 정보시스템 접근용 단말기의 경우에는 인터넷 연결을 금지한다.
④ 정보화사업을 추진하는 부서장은 용역업체가 연구원 내 작업장소에서 개발 작업을 수행하더라도 개발용 서버가 민간 클라우드컴퓨팅서비스를 이용하는 등 원격지에 서버가 있는 경우 제25조에 따른 원격지 개발로 간주하고 제25조제1항에 따른 보안대책을 수립·시행하여야 한다.
제25조(원격지 개발보안) ① 정보화사업을 추진하는 부서장은 「소프트웨어 진흥법」 제49조제3항 및 제4항, 「소프트웨어사업 계약 및 관리감독에 관한 지침」(과학기술정보통신부) 제14조에 따라 용역업체가 연구원 외 장소(이하 “원격지”라 한다)에서 개발 작업(유지보수는 제외한다)을 수행하고자 요청할 경우 제13조제1항제1호에 따른 용역업체 작업장소에 대한 보안요구사항 등을 포함한 관리적·기술적 보안대책을 수립·시행한 후 정보보안담당관의 승인을 받아야 한다.
② 원격지 내 정보시스템은 개발 작업을 위하여 필요한 경우 정보화사업을 추진하는 부서장의 보안 통제하에 인터넷에 연결할 수 있다.
제26조(원격지에서의 온라인 개발) 제25조에 따른 원격지 개발에서 정보화사업을 추진하는 부서장이 필요하다고 판단하고 용역업체가 다음 각 호에 따른 보안대책에 서면으로 동의하는 경우에 한하여, 정보화사업을 추진하는 부서장은 용역업체에게 원격지에서 인터넷을 통해 발주기관 정보시스템에 온라인 접속한 상태의 개발 작업을 허용할 수 있다.
1. 지정된 단말기에서만 접속 및 해당 단말기에 대한 접근인원 통제
2. 지정 단말기는 제3호에 따른 온라인 원격 접속 전용(專用)으로 운용하고 다른 목적의 인터넷 접속은 차단
3. 연구원 내 설치된 온라인 개발 전용 단말기를 경유하여 개발에 필요한 정보시스템에 접속하는 등 소통구간 보호ㆍ통제
4. 접속사실이 기록된 로그기록을 1년 이상 보관
5. 계약 시행일로부터 종료 후 30일이 경과하는 날까지의 기간 중에 연구원, 연구원의 상급기관 및 국가정보원장의 정기 또는 수시 보안점검(불시 점검을 포함한다) 수검
6. 기타 국가정보원장이 배포한 「국가ㆍ공공기관 용역업체 보안관리 가이드라인」에서 제시된 온라인 개발에 관련된 보안대책의 준수
제27조(소프트웨어 산출물 제공) ① 정보화사업을 추진하는 부서장은 용역업체가「소프트웨어 진흥법」 제59조 및「(계약예규)용역계약일반조건」(기획재정부 계약예규) 제56조에 따른 지식재산권을 행사하기 위하여 소프트웨어 산출물의 반출을 요청할 경우 제안요청서 또는 계약서에 명시된 누출금지정보에 해당하지 아니하면 제공할 수 있다.
② 정보화사업을 추진하는 부서장은 제1항에 따라 소프트웨어 산출물을 용역업체에 제공할 경우 업체의 노트북ㆍ휴대용 저장매체 등 관련 장비에 저장되어 있는 누출금지정보를 완전 삭제하여야 하며 업체로부터 누출금지정보가 완전 삭제되었다는 대표자 명의의 확약서를 받아야 한다.
③ 정보화사업을 추진하는 부서장은 용역업체가 소프트웨어 산출물을 제3자에게 제공하고자 할 경우 제공하기 이전에 승인을 받도록 하여야 한다.
④ 그 밖에 소프트웨어 산출물 제공과 관련한 사항은「소프트웨어사업 계약 및 관리감독에 관한 지침(과학기술정보통신부 고시)」 제32조를 준수하여야 한다.
제28조(누출금지정보 유출 시 조치) ① 정보화사업을 추진하는 부서장은 용역업체가 제안요청서 또는 계약서에 명시된 누출금지정보를 유출한 사실을 인지한 경우 업체를 대상으로 계약 위반에 따른 조치를 취하여야 한다. 이 경우 용역업체의 누출금지정보 유출 사실을 알게 된 정보화사업담당 또는 사업과 관계된 직원 등은 즉시 정보보안담당관을 거쳐 원장에게 보고하여야 한다.
② 제1항에 따라 용역업체의 누출금지정보 유출 사실을 인지하거나 보고를 받은 정보보안담당관은 그 사실을 원장에게 보고 후 과학기술정보통신부장관 및 국가정보원장에게 통보하여야 하고 「국가를 당사자로 하는 계약에 관한 법률 시행령」 제76조에 따라 입찰 참가자격 제한 등 관련부서에 조치를 의뢰하여야 한다.
제5절 보안적합성 검증
제29조(대상 제품) 정보화사업을 추진하는 부서장은 제19조제1항제3호에 따른 보안 기능이 있는 정보통신제품을 도입하는 경우 실제 적용·운용 이전에 안전성을 확인하기 위하여 보안적합성 검증을 받아야 한다.
제30조(검증기관 및 신청) 정보화사업을 추진하는 부서장은 제29조에 따른 보안적합성 검증을 받고자 하는 경우 정보보안담당관을 거쳐 국가정보원장에게 검증을 신청하여야 한다.
제31조(검증 신청시 제출물) ① 정보화사업을 추진하는 부서장은 제30조에 따라 보안적합성 검증을 신청할 경우 정보보안담당관에게 보안적합성 검증 신청시 제출물(별표 3)에 해당하는 문서 등을 제출하여야 한다.
② 제1항에 따라 검증을 신청한 정보화사업을 추진하는 부서의 장은 정보보안담당관이 필요하다고 판단하여 추가 자료 요청 시 이를 제출하여야 한다.
③ 정보보안담당관은 제1항 및 제2항의 문서 등을 국가정보원장에게 제출하여 보안적합성 검증을 신청하여야 한다.
제32조(검증결과 통보 및 조치) ① 정보보안담당관은 국가정보원장으로부터 통보받은 보안적합성 검증 결과를 해당 정보화사업을 추진하는 부서장에게 통보하여야 한다.
② 제1항에 따라 검증 결과를 통보받은 정보화사업을 추진하는 부서장은 해당 조치를 실시하고 그 결과를 정보보안담당관에게 통보하여야 한다.
제33조(취약점 조치) ① 정보화사업을 추진하는 부서장은 보안적합성 검증이 완료된 제품에서 새로운 취약점이 발견된 경우 이를 제거 또는 보완하고 그 결과를 정보보안담당관에게 통보하여야 한다.
② 정보보안담당관은 보안적합성 검증이 완료된 제품에서 새로운 취약점이 발견된 경우 해당 제품을 개발ㆍ유통하는 자 또는 도입ㆍ운용중인 부서의 장에게 취약점의 제거 또는 보완조치를 요청할 수 있다.
③ 제2항에 따라 요청을 받은 부서의 장은 취약점의 제거 또는 보완조치를 실시하고 그 결과를 정보보안담당관에게 통보하여야 한다.
제34조(형상 변경 및 용도변경 시 조치) ① 각 부서의 장은 보안적합성 검증이 완료된 제품의 보안 기능 등 형상 변경이 필요하거나 도입목적 이외 용도로 운용이 필요한 경우 정보보안담당관과 협의하여 재검증 등 필요한 조치를 하여야 한다.
② 각 부서의 장은 제19조제1항에 따라 도입하여 운용 중인 제품이 사전 인증(CC인증·보안기능 확인서 등)의 만료 또는 개발 업체의 사정으로 더 이상의 유지보수(기술지원)가 불가능할 경우 보안대책을 수립하여 안전성을 확인하고 운영하여야 한다.
제3장 정보통신망 및 정보시스템 보안
제1절 정보통신망 보안
제35조(내부망 및 서버의 운영) ① 정보관리부서는 연구원의 대표 인터넷 주소를 총괄 관리한다.
② 정보관리부서장은 내부망 운영 시 다음 각 호의 사항을 포함한 보안대책을 수립·시행하여야 한다.
1. 침입차단ㆍ탐지시스템 설치 등 비(非)인가자 침입 차단대책
2. 네트워크 접근관리시스템 설치 등 비(非)인가 장비의 내부망 접속 차단대책
3. 내부망 중요 정보시스템의 인터넷 접속 차단대책
③ 정보관리부서장은 정보시스템에 부여되는 IP주소를 체계적으로 관리하여야 하며 비(非)인가자로부터 내부망을 보호하기 위하여 네트워크주소변환기(NAT)를 이용하여 사설 IP주소체계를 구축ㆍ운영하여야 한다. 또한 IP주소별로 정보시스템 접속을 통제하여 비(非)인가 기기에 의한 내부망 접속을 차단하여야 한다.
④ 정보관리부서장은 내부망과 기관 IP주소 현황을 정기적으로 확인하고 갱신하여야 한다.
⑤ 정보관리부서는 연구원의 대표 인터넷 도메인명(etri.re.kr 등)과 호스트명을 관리하고, DNS 규약에 맞는 질의 요청을 처리하기 위해 대표 DNS 서버를 둔다.
⑥ 각 부서는 업무상 필요시 서버를 운영할 수 있다. 부서 서버를 운영시 부서관리담당자를 선임하여야 한다.
제36조(클라우드컴퓨팅 보안) ① 연구원은 클라우드컴퓨팅(공공클라우드센터를 포함한다. 이하 같다.)을 자체 구축ㆍ운영하고자 할 경우, 국가정보원장이 배포한 「국가 클라우드 컴퓨팅 보안 가이드라인」에 명시된 기관 자체 클라우드컴퓨팅 구축 보안기준에 따라 보안대책을 수립ㆍ시행하여야 한다.
② 연구원은 민간 클라우드컴퓨팅서비스를 이용하고자 할 경우 다음 각 호에 해당하는 사항을 준수하여야 한다.
1. 국내에 위치한 정보시스템(인증서버, 로그 및 백업서버 등)ㆍ관리주체에 의해 데이터가 저장ㆍ관리되는 서비스의 이용
2. 다음 각목의 요건에 따라 일반 이용자용 서비스와 영역이 분리되어 제공되는 서비스(이하 “공공 전용(專用) 민간클라우드”라 한다)의 이용
가. 영역 분리는 일반 이용자용 서비스와 데이터 및 프로세스 등의 간섭없이 국가정보원 및 이용기관의 보안관제, 사고조사, 예방보안활동 유지를 위한 제반 환경을 만족해야 함
나. 영역 분리는 ‘시스템 중요도’에 따라 물리적 또는 논리적으로 구현
다. ‘시스템 중요도’ 분류는 [별표4]의 기준 준용
3. 국가정보원장이 배포한 「국가 클라우드 컴퓨팅 보안가이드라인」에서 정하는 바에 따라 국가정보원장이 게시하거나 게시 예정인 민간 클라우드컴퓨팅서비스 이용
4. 민간클라우드컴퓨팅서비스 사업자와 계약시 해킹사고 및 장애 대응, 재발 방지 등에 필요한 조치를 위해 국가정보원 및 이용기관의 보안관제 및 사고조사, 사이버공격 및 위협에 대한 예방 및 대응활동 등에 적극 협조하도록 하는 내용의 명시
제37조(보안ㆍ네트워크장비 보안) ① 침입차단ㆍ탐지시스템, 스위치ㆍ라우터 등 기관 정보통신망 구성 또는 정보보안 정책 전반에 영향을 미치는 보안ㆍ네트워크장비를 설치ㆍ운용하고자 할 경우 다음 각 호의 사항을 포함한 보안대책을 수립ㆍ시행하여야 한다.
1. 물리적으로 안전한 장소에 설치하여 비(非)인가자의 무단접근 통제
2. 콘솔에서 관리함을 원칙으로 하되, 다음 각 목의 경우 연구원 내 지정 단말기로부터의 접속ㆍ관리 허용
가. 장비 관리자의 접속
나. 제24조제2항 단서에 따른 연구원 내 용역업체 작업장소에서의 접속
3. 최초 설치할 경우 디폴트(default) 계정은 삭제하거나 변경 사용하고 장비 관리를 위한 관리자 계정을 별도로 생성ㆍ운영
4. 불필요한 서비스 포트와 개별사용자 계정은 차단 및 삭제
5. 펌웨어 무결성과 컴퓨터 운영체제ㆍ소프트웨어의 취약점 및 버전 업데이트 여부를 정기적으로 점검하고 최신 버전으로 유지
② 보안ㆍ네트워크장비 관리자는 로그기록을 1년 이상 유지하여야 하고 비(非)인가자의 접속여부를 정기적으로 점검하여 그 결과를 정보보안담당관에게 통보하여야 한다.
③ 보안ㆍ네트워크장비 관리자는 침입차단ㆍ탐지시스템의 침입차단ㆍ탐지규칙(rule)의 생성 근거를 유지하고 정기적으로 필요성 여부를 점검ㆍ갱신하여야 한다.
제38조(무선랜 보안관리) ① 연구원내 무선랜에 대한 운용관리 방침은 다음 각 호와 같다.
1. 무선랜의 신설 또는 증설은 원칙적으로 불가하며, 대강당, 국제회의장, 공용 회의실의 경우 제한적으로 허용할 수 있다.
2. 연구 업무 수행을 목적으로 무선랜을 신설 또는 증설하고자 할 경우에는 계획단계에서 정보보안부서장과 사전 승인을 거쳐야 하며, 기간을 정하여 한시적으로 허용한다.
3. 무선랜을 사용하여 업무 자료를 소통하고자 할 경우 자체 보안대책을 수립하여 사업계획단계에서 정보보안부서로 보안성 검토를 의뢰하여 승인을 받아야 한다.
② 연구원내에서 무선랜을 설치 이용하기 위해서는 다음 각호의 보안조치를 하여야 한다.
1. 네트워크 이름(SSID : Service Set IDentifier) 브로드캐스팅 중지
2. WPA2 이상 (256비트 이상)의 암호체계를 사용하여 소통자료 암호화
3. MAC 주소 및 IP 필터링 설정, DHCP 사용 금지
4. RADIUS(Remote Authentication Dial-In User Service) 인증 사용
5. IEEE 802.1X, AAA(Authentication Authorization Accounting) 등의 기술에 따라 상호 인증을 수행하는 무선랜 인증제품 사용
6. 무선침입방지시스템 설치 등 침입 차단대책
7. 기관의 내부망 정보시스템 또는 인접해 있는 다른 기관의 정보시스템이 해당 무선랜에 접속되지 아니하도록 하는 기술적 보안대책
8. 그 밖에 무선단말기·무선 AP 등 무선랜 구성 요소별 분실·탈취·훼손·오용 등에 대비한 관리적·물리적 보안대책
③ 정보보안부서장은 무선랜 보안관리를 위해 정기 및 수시로 보안점검을 실시한다.
제39조(이동통신망 보안) ① 이동통신망(HSDPA·WCDMA·LTE·5G 등)을 이용하여 시스템을 구축하거나 중요자료를 소통하고자 하는 부서의 장은 암호화 및 비인가 단말기의 이동통신망 접속 차단 등 기술적 보안대책을 수립·시행하여야 한다.
② 이동통신망을 구축하고자 하는 부서의 장은 제1항에 따라 이동통신망을 이용한 시스템을 구축·운용할 경우 연구원의 정보통신망과 혼용되지 않도록 하여야 한다.
제40조(영상회의시스템 보안) ① 연구원은 영상회의시스템을 구축ㆍ운용하고자 할 경우 통신망(국가정보통신망ㆍ전용(專用)선ㆍ인터넷 등) 암호화 등 보안대책을 수립ㆍ시행하여야 한다.
② 기타 영상회의시스템 보안과 관련한 사항은 국가정보원장이 배포한 「안전한 정보통신 환경 구현을 위한 네트워크 구축 가이드라인」을 준수하여야 한다.
③ 연구원은 다음 각 호의 구분에 따라 상용 소프트웨어에 탑재된 영상회의 서비스를 이용할 수 있다.
1. 비공개 업무자료를 취급하거나 회의 내용이 비공개 업무자료에 준하다고 판단할 경우 : 영상ㆍ음성ㆍ업로드 데이터가 국내 서버로만 전송되는 상용 영상회의 소프트웨어(이하 “국내 영상회의 솔루션”이라 한다)를 활용.
2. 공개 업무자료를 취급하거나, 회의 내용이 공개 업무자료에 준하다고 판단할 경우 : 국내 영상회의 솔루션 또는 그 밖의 영상회의 소프트웨어를 활용
④ 제3항제1호에도 불구하고, 연구원은 다음 각 호의 어느 하나에 해당하는 등 정당한 사유가 있는 경우 국가정보원장과 협의하여 국내 영상회의 솔루션 外의 소프트웨어를 일시적 또는 정기적으로 활용할 수 있다.
1. 안보ㆍ국익상 필요한 외국기관(외국軍을 포함한다)과의 영상회의시에 상대방이 국내 영상회의 솔루션을 활용할 수 없거나, 상대방이 국내 영상회의 솔루션 外의 소프트웨어 활용을 제안할 경우
2. 정책자문 등의 목적으로 민간인과 영상회의시에 상대방이 국내 영상회의 솔루션을 활용할 수 없는 경우
⑤ 기타 영상회의 보안과 관련한 사항은 국가정보원장이 배포한 「원격업무 통합보안매뉴얼」을 준수하여야 한다.
제41조(인터넷전화 보안관리) ① 인터넷전화 시스템을 구축하고자 하는 부서장은 사업계획단계에서 자체 보안대책을 수립 시행하여야 한다.
② 인터넷전화 시스템관리 부서장은 제1항의 보안대책 수립 시, 다음 각 호의 사항을 포함하여야 한다.
1. 한국정보통신기술협회(TTA) verified ver.4 이상 보안규격으로 인증받은 행정기관용 인터넷전화시스템 설치ㆍ운용
2. 인터넷전화기에 대한 장치 인증 및 사용자 인증
3. 제어신호 및 통화내용의 암호화
4. 인터넷전화망(음성 네트워크)과 일반 전산망(데이터 네트워크)의 분리
5. 인터넷전화 전용 방화벽 등 정보보호시스템 설치‧운용
6. 백업체제 구축
③ 시스템관리자는 인터넷전화 시스템 구축을 위해 민간 사업자망을 이용할 경우, 해당 사업자로 하여금 서비스 제공 구간에 대한 보안대책을 강구하도록 하여야 한다.
④ 인터넷전화 시스템을 구축하고자 하는 경우는 정보보안부서장에게 보안성 검토를 의뢰하여 승인을 받아야 한다.
⑤ 기타 인터넷전화 보안과 관련한 사항은 국가정보원장이 배포한 「국가ㆍ공공기관 인터넷전화 보안 가이드라인」을 준수하여야 한다.
제42조(인터넷 사용제한) ① 연구원은 국가비상사태 및 대형 재해ㆍ재난의 발생, 사이버공격 등으로부터 정보통신망과 정보시스템의 정상적인 운영을 보장하기 위하여 임직원에 대한 인터넷 사용을 일부 제한할 수 있다.
② 연구원은 기관 인터넷망의 효율적인 운영 관리 및 악성코드 유입 차단을 위하여 게임ㆍ음란ㆍ도박 등 업무와 관련이 없는 인터넷 이용을 차단하여야 하며, 악성코드 유입 차단을 위하여 필요할 경우 제58조 제2항에 따른 상용 정보통신서비스의 접속을 제한할 수 있다.
제43조(파견자용 정보통신망) ① 정보보안부서장은 다른 기관에 파견된 임직원의 활용을 위하여 파견기관의 장과 협의하여 연구원의 정보통신망 전용 단말기를 파견기관에 설치·운영할 수 있다.
② 정보보안부서장은 제1항에 따라 단말기를 설치하는 경우 단말기와 연구원 정보통신망 간 소통내용을 보호하여야 한다.
③ 제1항에 따라 연구원의 기관 인터넷망과 연동된 단말기는 연구원의 기관 인터넷망 단말기로 본다.
제44조(해외사무소 정보보안점검) ① 연구원은 외국에 사무소를 개설ㆍ운영할 경우 정보보안담당관으로 하여금 해당 사무소의 정보통신망 및 정보시스템에 대한 보안관리 실태를 점검하고 취약요인을 개선하도록 하여야 한다.
② 연구원은 제1항에 따른 보안관리 실태 점검을 위하여 필요한 경우 국가정보원장에게 중점 점검사항, 전문인력 지원 등 협조를 요청할 수 있다.
제2절 정보시스템 보안
제45조(정보시스템 보안책임) ① 정보시스템 운영 부서장은 정보시스템(PCㆍ서버ㆍ네트워크장비ㆍ정보통신기기ㆍ휴대용저장매체 등을 포함한다)을 도입ㆍ운용할 경우 해당 정보시스템에 대하여 관리자 및 관리책임자를 지정ㆍ운영하여야 한다.
② 정보시스템 관리자 및 관리책임자는 서버ㆍ네트워크장비 등 부서가 공동으로 사용하는 정보시스템의 운용ㆍ관리에 대한 보안책임을 진다.
③ 정보시스템 관리책임자는 정보시스템을 실제 운용하는 부서의 장이 되며 관리책임자는 정보시스템 관리대장을 수기 또는 전자적으로 작성ㆍ관리하여야 한다.
④ 정보시스템 관리책임자는 해당 부서의 정보시스템 관리대장에 정보시스템의 최종 변경 현황을 유지하여야 한다.
⑤ 정보보안담당관은 정보시스템 운용과 관련하여 보안취약점을 발견하거나 보안대책 수립이 필요하다고 판단하는 경우 개별사용자, 정보시스템 관리자 및 관리책임자에게 개선 조치를 요구할 수 있으며 조치가 완료될 때까지 정보시스템의 운용을 일시 제한할 수 있다.
제46조(정보시스템 유지보수) ① 정보시스템 관리책임자는 정보시스템의 유지보수와 관련한 절차, 주기, 문서화 등과 관련한 사항을 자체 보안대책에 포함하여야 한다. 정보시스템의 유지보수 절차 및 문서화를 수립할 경우 고려사항은 다음 각 호와 같다.
1. 유지보수 인원에 대한 보안서약서 집행, 보안교육 등을 포함한 유지보수 인가 절차를 마련하고 인가된 인원만 유지보수에 참여
2. 결함이 의심되거나 발생한 결함, 예방 및 유지보수에 대한 기록 유지
3. 유지보수를 위하여 정보시스템을 원래 설치장소에서 다른 장소로 이동하는 경우 통제수단 마련
4. 유지보수 일시 및 담당자 인적사항, 출입통제 조치사항, 작업수행 내용 등 기록 유지
② 정보시스템 관리자는 용역업체 등이 유지보수와 관련한 장비·도구 등을 제24조제1항에 따른 연구원 내 용역업체 작업장소로 반출·입할 경우 악성코드 감염여부 및 자료 무단 반출여부 확인 등 보안조치를 실시하고 그 결과를 분임정보보안담당관에게 제출하여야 한다.
③ 정보시스템 관리자는 직접 또는 용역업체를 활용하여 정보시스템을 유지보수할 경우 콘솔 또는 지정된 단말기로부터의 접속만을 허용하여야 한다.
④ 정보시스템 관리책임자는 소관 정보시스템에 대하여 중요도·가용성 등에 따라 등급을 분류하고 해당 등급에 맞게 정보 보존 및 관리, 장애관리, 보안관리 등을 수행하여야 한다.
제47조(지정 단말기를 통한 온라인 유지보수) ① 정보시스템 관리책임자는 제46조제3항에 따른 지정된 단말기를 통해 유지보수를 함에 있어 해당 정보시스템 관리책임자가 필요하다고 판단한 경우 용역업체에 다음 각 호에 따른 보안대책에 대한 서면 동의를 받아 정보보안담당관의 승인하에 용역업체에게 소관 정보시스템(제37조제1항에 따른 보안·네트워크 장비는 제외한다)에 대하여 인터넷을 통한 온라인 유지보수를 허용할 수 있다.
1. 지정된 장소에 설치된 지정된 단말기에서만 접속 및 해당 단말기에 대한 접근 인원 통제
2. 지정 단말기는 제3호에 따른 온라인 유지보수 접속 전용(專用)으로 운용하고 다른 목적의 인터넷 접속은 차단
3. 연구원 내 설치된 온라인 유지보수 전용 단말기를 경유하여 유지보수에 필요한 정보시스템에 접속하는 등 소통구간 보호ㆍ통제
4. 접속 사실이 기록된 로그기록을 1년 이상 보관
5. 유지보수 계약 시행일로부터 종료 후 30일이 경과하는 날까지의 기간 중에 연구원, 연구원의 상급기관 및 국가정보원장의 정기 또는 수시 점검(불시 점검을 포함한다) 수검
6. 기타 국가정보원장이 배포한 「국가·공공기관 용역업체 보안관리 가이드라인」에서 제시된 온라인 유지보수에 관련된 보안대책의 준수
② 그 밖에 정보시스템 온라인 유지보수 보안과 관련한 사항은 제22조(용역업체 보안)를 준용한다.
제48조(서버 보안) ① 연구원은 서버를 도입ㆍ운용하고자 할 경우 사이버공격으로 인한 자료 절취 및 위ㆍ변조 등에 대비하여 다음 각 호의 사항을 시행하여야 한다.
1. 서버 내 저장자료에 대하여 업무별ㆍ자료별 중요도에 따라 개별사용자의 접근권한 차등 부여
2. 서버 운용에 필요한 서비스 포트 이외 불필요한 서비스 포트 제거 및 관리자용 서비스와 개별사용자용 서비스 분리ㆍ운용
3. 관리자용 서비스 접속 시 특정 IP주소가 부여된 관리용 단말기 지정ㆍ운용
4. 서버 설정 정보 및 저장자료에 대한 정기적 백업 실시
5. 데이터베이스에 대한 개별사용자의 직접 접속 차단 실시, 개인정보 등 중요정보 암호화 등 데이터베이스별 보안조치 실시
6. 개별사용자별 자료 접근범위를 서버에 등록하여 인가여부를 식별하도록 하고 인가된 범위 이외의 자료 접근통제
7. 서버 중요도에 따라 백신을 우선 설치하며, 중요도는 제7조제2항에 따라 정보보안부서장이 보안성 검토를 통해 판단하고 보안대책을 반영하도록 한다.
② 서버 관리자는 제1항에 따른 보안대책의 적절성을 수시 확인하여야 하며 연1회 이상 보안취약점을 점검ㆍ보완하여야 한다.
제49조(정보시스템의 반출입) ① 정보시스템은 허가 없이 외부로 반출하여서는 아니 된다. 정보시스템을 외부로 반출할 경우 자산반출시스템을 통해 해당부서장의 승인 후 반출하여야 한다.
② 정보시스템의 유지보수 및 수리시 외부로 자료 유출을 방지하기 위하여 저장장치 (HDD)를 분리하여 반출하여야 한다.
③ 정보시스템을 수리하는 외부 업체의 수리 인력에 대하여 보안서약서 징구 등 보안대책을 강구하여야 한다.
④ 정보시스템 관리자는 용역업체 등이 유지보수와 관련한 장비·도구 등을 반출·입할 경우 악성코드 감염여부 및 자료 무단 반출여부 확인 등 보안조치를 실시하여야 한다.
제50조(공개서버 보안) ① 외부인에게 공개할 목적으로 웹서버 등 공개서버를 구축ㆍ운용하고자 할 경우 내부망과 분리된 영역(DMZ)에 설치하여야 한다.
② 비(非)인가자의 공개서버 저장자료 절취 및 위ㆍ변조, 분산서비스거부(DDoS) 공격 등에 대비하여 침입차단ㆍ탐지시스템 및 DDoS 대응장비 설치 등 보안대책을 수립ㆍ시행하여야 한다.
③ 공개서버 관리자는 비(非)인가자의 공개서버 내 비공개 정보에 대한 무단 접근을 방지하기 위하여 서버에 접근할 수 있는 개별사용자를 제한하고 불필요한 계정은 삭제하여야 한다.
④ 공개서버 관리자는 공개서버 서비스에 필요한 프로그램을 개발ㆍ시험하기 위하여 사용한 도구(컴파일러 등) 및 서비스와 관계가 없는 산출물은 개발 완료 후 삭제하여야 한다.
⑤ 기타 공개서버 보안과 관련한 사항은 제48조(서버 보안)를 준용한다.
제51조(접근기록 관리) ① 정보시스템 운영 부서장은 정보시스템의 효율적인 통제·관리, 사고 발생시 추적 등을 위해 사용자의 정보시스템 접근기록을 유지 관리하여야 한다.
② 제1항의 접근기록에는 다음 각 호의 내용이 포함되어야 한다.
1. 접속자, 정보시스템·응용프로그램 등 접속대상
2. 로그온·오프 등 작업종류, 작업시간
3. 접속 성공·실패 등 작업결과
4. 전자우편 사용 등 외부발송 정보 등
③ 시스템관리자는 접근기록을 분석한 결과, 비인가자의 접속 시도, 정보 위변조 및 무단삭제 등의 의심스러운 정황이나 위반한 사실을 발견한 경우 정보보안부서장에게 즉시 보고하여야 한다.
④ 접근기록은 정보보안사고 발생 시 확인 등을 위하여 최소 1년 이상 보관하여야 하며 접근기록 위·변조 및 외부유출 방지대책을 강구하여야 한다.
⑤ 시스템관리자는 접속기록을 생성하는 정보시스템의 경우 시간 동기화 프로토콜(NTP) 적용 등을 통해 정확한 기록을 유지하여야 한다.
제52조(모바일 업무 보안) ① 연구원은 휴대폰·태블릿 PC 등을 이용한 모바일 업무환경(내부 행정업무, 현장 행정업무 및 대민서비스 업무 등)을 구축·운용하고자 할 경우 보안대책을 수립·시 행하여야 한다.
② 그 밖에 모바일 업무 보안과 관련한 사항은 국가정보원장이 배포한 「국가·공공기관 모바일 활용업무에 대한 보안가이드라인」을 준수하여야 한다.
제53조(사물인터넷 보안) ① 연구원은 사물인터넷을 이용한 시스템을 구축ㆍ운용하고자 할 경우 사물인터넷 기기 및 중요 데이터 등을 보호하기 위하여 보안대책을 수립ㆍ시행하여야 한다.
② 연구원은 사물인터넷 서비스를 위한 소프트웨어를 개발할 경우 제23조(소프트웨어 개발보안)를 준수하여야 한다.
③ 연구원은 기타 사물인터넷 보안과 관련한 사항에 대해 국가정보원장이 배포한 「국가ㆍ공공기관 사물인터넷(IoT) 보안가이드라인」을 준수하여야 한다.
제54조(원격근무 보안관리) ① 연구원은 소속 임직원등이 재택근무, 출장지 현장 근무, 또는 파견 근무 시 인터넷을 통해 본인 인증을 거쳐 기관 정보시스템에 접속하여 온라인상으로 수행하는 업무를 수행하게 할 수 있다.
② 제1항에 따른 원격근무를 위해 접속할 수 있는 연구원 정보시스템은 다음 각 호와 같다.
1. 연구원 인터넷망에 위치한 서버 및 서버에서 구동되는 가상 PC
2. 정보보안부서장의 승인을 받은 기타 정보시스템 등
③ 제1항에 따른 원격근무로 취급할 수 있는 업무자료의 범위는 공개 및 비공개 업무자료로 한다.
④ 연구원은 원격근무를 시행하고자 할 경우 다음 각 호의 사항을 포함한 보안대책이 강구된 정보시스템(이하 “원격근무시스템”이라 한다)을 구축ㆍ운영하여야 한다.
1. 검증필 암호모듈이 탑재된 정보보호시스템을 사용해 원격근무시스템과 원격근무자의 단말기 간 소통구간 암호화
2. 문서 암호화제품(DRM) 사용 등 문서 보호대책 강구
3. 원격근무자를 식별ㆍ인증하기 위하여 공인인증서, 생체인증 기술 및 일회용 비밀번호 생성기(OTP) 등 보안성을 강화한 사용자 인증방식 적용
4. 원격근무자로 하여금 원격근무시스템 접속과정에서 제1호부터 제3호까지의 보안대책을 준수토록 조치
5. 원격근무시스템에 대한 보안취약점 정기 점검
⑤ 원격근무자는 연구원이 원격근무용 단말기(개인 소유의 정보통신기기를 포함한다)의 보안을 위하여 취하는 다음 각 호의 조치에 적극 협조하여야 한다.
1. 제4항에 따라 관련부서가 제공하는 보안소프트웨어 설치ㆍ운영
2. 사이버공격 등으로 인한 자료유출 사고 발생 시 관련부서가 요청하는 점검 및 자료제출 요청 협력
3. 연구원에서 지급받은 단말기의 경우 제61조에 따른 단말기 보안대책 준수
⑥ 연구원은 원격근무자에게 제5항에 따른 보안조치 등이 포함된 보안서약서를 징구하고 직위ㆍ임무에 부합한 정보시스템 접근권한 부여 및 보직변경ㆍ퇴직 등 변동사항이 발생 시 접근권한 조정 등의 절차를 마련ㆍ시행하여야 한다.
⑦ 기타 원격근무 보안과 관련한 사항은 국가정보원장이 배포한 「원격업무 통합보안매뉴얼」을 준수하여야 한다.
제55조(정보시스템의 폐기) ① 자산관리부서장은 PC 등 자료 저장기능이 있는 정보시스템을 불용처리 할 경우에는 정보시스템 저장매체 보안조치기준에 따라 저장자료의 복구가 불가능하도록 조치한 후 폐기하여야 한다.
② 비밀ㆍ대외비를 저장하거나 암호화 키를 저장한 저장 매체는 소각·파쇄·용해 등의 방법으로 완전 파괴하여야 한다.
③ 기타 정보시스템 및 저장매체의 불용처리와 관련한 사항은 국가정보원장이 배포한 「정보시스템 저장매체 불용처리지침」을 준수하여야 한다.
제3절 자료 보안
제56조(비밀자료 등의 전자적 처리) ① 비밀 등 중요자료를 정보통신 수단을 이용하여 생산·보관·분류·열람·출력·송수신·이관하는 등 전자적으로 처리하기 위해서는 국가용 정보보안시스템을 사용하여 암호화하는 등 이에 필요한 보안조치를 강구하여야 한다.
② 비밀의 보안관리에 관한 사항은 보안업무요령에 따른다.
제57조(대외비의 전자적 처리) ① 대외비를 전자적으로 처리하고자 할 경우에는 검증필 암호모듈을 사용하여 위조ㆍ변조ㆍ훼손 및 유출 등을 방지하기 위한 보안대책을 강구하여야 하며, 보호기간이 만료된 대외비는 제58조에 따른 비공개 업무자료의 처리 기준을 적용하여야 한다.
② 업무와 관계되지 아니한 사람이 대외비를 열람, 복제ㆍ복사, 배부할 수 없도록 보안대책을 수립ㆍ시행 하여야 하며, 대외비의 보안관리에 관한 사항은 보안업무요령에 따른다.
제58조(비공개 업무자료 처리) ① 임직원은 비공개 업무자료를 다음 각 호의 어느 하나에 해당하는 방법으로만 처리하여야 한다.
1. 연구원 PC 및 서버에 작성 및 저장ㆍ보관
2. 연구원이 지급한 휴대용 저장매체에 작성 및 저장ㆍ보관
3. 다음 각 목의 어느 하나에 해당하는 수단 (이하 "업무자료 공식 소통수단"이라 한다)을 이용한 수·발신 또는 등재·열람
가. 연구원 전자우편시스템
나. 공무원등이 공동으로 사용할 목적으로 구축·운용하는 전자우편시스템
다. 연구원이 자료를 공유하거나 소통하기 위하여 사용하는 전용(專用) 소프트웨어
라. 국회사무처가 구축·운용하는 의정자료전자유통시스템 등 기관 간 업무자료의 소통 또는 공동활용을 위해 구축한 정보시스템
4. 그 밖에 다른 법규에 따라 허용되는 처리방법
② 임직원은 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」에 따른 정보통신서비스(전자우편ㆍ메신저 등을 포함 한다) 또는 국외에서 제공하는 이와 유사한 서비스(이하 “상용 정보통신서비스”라 한다)를 이용하여 비공개 업무자료를 처리하여서는 아니 된다.
③ 연구원은 「국회법」, 「국정감사 및 조사에 관한 법률」, 「국회증언감정법」에 따라 국회·정부간 비공개 업무자료를 소통할 경우에는 우선적으로 의정자료전자유통시스템을 활용하여 처리하여야 하며, 시스템 장애 등 부득이한 사유로 활용이 곤란할 경우에 한해 허용된 다른 방법으로 처리할 수 있다.
제59조(정보통신망 현황자료 관리) ① 연구원은 다음 각 호에 해당하는 자료를 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따른 비공개 대상 정보로 지정ㆍ관리하여야 한다.
1. 정보통신망 구성현황(IP주소 할당현황을 포함한다. 이하 본 조에서 같다)
2. 정보시스템 운용현황
3. 취약점 분석ㆍ평가 결과물(「정보통신기반 보호법」 제9조에 따른 취약점 분석ㆍ평가결과를 포함한다. 이하 본 조에서 같다)
4. 주요 정보화사업 추진현황
제60조(빅데이터 보안) ① 연구원은 빅데이터와 관련한 시스템을 구축ㆍ운용하고자 할 경우 다음 각 호의 사항을 포함한 보안대책을 수립ㆍ시행하여야 한다.
1. 데이터의 수집 출처 확인 및 데이터 오ㆍ남용 방지
2. 데이터 수집을 위한 정보통신망 보안체계 수립
3. 수집된 데이터의 저장 및 보호체계 수립
4. 중요 데이터 암호화
5. 사용자별(데이터 제공자ㆍ수집자ㆍ분석요청자 및 분석결과 제공자 등) 권한부여 체계 수립
6. 데이터 파기절차 수립
② 그 밖에 빅데이터 보안과 관련한 사항은 개인정보보호위원회가 고시한 「개인정보의 안전성 확보조치 기준」 및 국가정보원장이 배포한「국가ㆍ공공기관 빅데이터 보안 가이드라인」을 준수하여야 한다.
제4절 사용자 보안
제61조(PC 등 단말기 보안관리) ① 단말기 사용자는 PC·노트북·스마트폰 등 단말기(이하 "PC 등"이라 한다) 사용과 관련한 일체의 보안관리 책임을 진다.
② 단말기 사용자는 PC를 교체·반납·폐기하거나 고장으로 외부에 수리를 의뢰하고자 할 경우에는 하드디스크에 수록된 자료가 유출, 훼손되지 않도록 저장장치 분리, 수리인력에 대한 보안서약서 징구 등 보안조치를 하여야 한다.
③ 모든 부서장은 연구원의 업무용 노트북 PC, 테블릿 PC, PDA 등 휴대용 단말기의 운용현황을 파악하여 관리하고, 각 부서에서는 반출 또는 반입시 최신 백신을 활용하여 해킹프로그램 및 웜·바이러스 감염여부를 점검하여야 하며 분실로 인한 자료유출 방지를 위하여 부팅 및 로그인 암호설정 등을 강구하여야 한다.
④ 사용자는 비인가자가 PC 등을 무단으로 조작하여 전산자료를 절취, 위·변조 및 훼손시키지 못하도록 다음 각 호의 보안대책을 준수하여야 한다.
1. CMOSㆍ로그온 비밀번호의 정기적 변경 사용
2. 단말기 작업을 일정 시간 이상 중단 시 비밀번호 등을 적용한 화면보호 조치
3. 최신 백신 소프트웨어 설치
4. 운영체제 및 응용프로그램에 대한 최신 보안패치 유지
5. 출처, 유통경로 및 제작자가 불분명한 응용프로그램의 사용 금지
6. 인터넷을 통해 자료(파일) 획득 시 신뢰할 수 있는 인터넷사이트를 활용하고 자료(파일) 다운로드 시 최신 백신 소프트웨어로 검사 후 활용
7. 인터넷 파일공유ㆍ메신저ㆍ대화방 프로그램 등 업무상 불필요한 프로그램의 설치 금지 및 공유 폴더 삭제
8. 웹브라우저를 통해 서명되지 않은 Active-X 등이 다운로드ㆍ실행되지 않도록 보안 설정
9. 그 밖에 국가정보원장이 안전성을 확인하여 배포 승인한 프로그램의 운용 및 보안 권고문을 준수하여야 한다.
⑤ 개별사용자는 업무 상 불가피한 사유로 PC 보안정책에 대하여 예외적인 적용을 받고자 할 경우에는 정보보안부서에서 정하는 절차에 따라 별도의 신청서를 제출하여 예외신청을 하여야 한다.
⑥ 연구원 망에 연결되는 모든 단말기에는 정보보안부서에서 지정한 보안 소프트웨어를 설치하여야 하며, 설치된 보안 소프트웨어를 임의로 삭제하거나 기능을 비활성화하여서는 아니 된다.
⑦ 연구 수행 등 업무상 불가피한 사유로 제5항과 제6항의 적용이 곤란한 경우에는 정보보안부서장의 사전 승인을 받은 경우에 한하여 예외를 인정할 수 있다.
제62조(계정 관리) ① 정보관리부서장은 개별사용자에게 소관 정보통신망 또는 공용 정보시스템의 접속에 필요한 사용자 계정(아이디)을 부여하고자 할 경우 다음 각 호에 해당하는 사항을 준수하여야 한다.
1. 개별사용자별 또는 그룹별 접근권한 부여
2. 외부인에게 계정을 부여하지 아니하되 업무상 불가피한 경우 관련부서와 협의 및 보안조치 후 필요한 업무에 한하여 일정기간 동안 접속 허용
3. 특별한 사유가 없는 한 용역업체 인원에게 관리자 계정 부여 금지
4. 비밀번호 등 식별 및 인증 수단이 없는 사용자 계정은 사용 금지
② 공용 정보시스템 관리자는 개별사용자가 시스템 접속(로그온)에 5회 이상 실패할 경우 접속이 중단되도록 시스템을 설정하고 비인가자의 침입여부를 점검하여야 한다.
③ 공용 정보시스템 관리자는 개별사용자의 보직변경, 퇴직, 계약종료 등 변동사항이 발생할 경우 신속히 사용자 계정을 삭제하거나 부여된 접근권한을 회수하여야 한다.
④ 공용 정보시스템 관리자는 사용자 계정 부여 및 관리의 적절성을 점검하고 그 결과를 정보보안담당관에게 통보하여야 한다.
⑤ 공용 정보시스템 관리자는 제1항 및 제3항에 의한 접근권한 부여, 변경, 회수 또는 삭제 등에 대한 내역을 기록하고 3년 이상 보관하여야 한다.
제63조(비밀번호 관리) ① 개별사용자 및 공용 정보시스템 관리자는 각종 비밀번호를 다음 각 호에 해당하는 사항을 반영하고 숫자ㆍ문자ㆍ특수문자 등을 혼합하여 안전하게 설정 및 정기적으로 변경ㆍ사용하여야 한다.
1. 사용자계정(ID)과 동일하지 않은 것
2. 개인 신상 및 부서명칭 등과 관계가 없는 것
3. 일반 사전에 등록된 단어는 사용을 피할 것
4. 동일한 단어 또는 숫자를 반복하여 사용하지 말 것
5. 최근 2회 사용된 비밀번호는 재사용하지 말 것
6. 동일 비밀번호를 여러 사람이 공유하여 사용하지 말 것
7. 응용프로그램 등을 이용한 자동 비밀번호 입력기능을 사용하지 말 것
② 공용 정보시스템 관리자는 서버 등 정보시스템에 보관되는 비밀번호가 복호화 되지 아니하도록 일방향 암호화하여 저장하여야 한다.
제64조(전자우편 보안) ① 전자우편 사용자는 보안조치 없이 전자우편을 이용한 비밀 및 중요자료 전송을 금지하고 출처가 불분명한 전자우편의 경우 열람하지 말고 삭제하여야 한다.
② 인터넷을 통한 불법 프로그램 다운로드를 금지한다.
③ 정보보안부서장은 PC 등에서 음란·도박·증권 등 업무와 무관한 인터넷 사이트 접근에 대한 통제대책을 강구하여야 한다.
④ 사용자는 수신된 전자우편에 포함된 첨부파일을 다운로드할 경우 최신 백신 소프트웨어로 악성코드 은닉여부를 검사하여야 한다.
⑤ 사용자는 출처가 불분명하거나 의심되는 제목의 전자우편은 열람하지 말고 해킹메일로 의심될 경우 즉시 정보보안담당관에게 신고하여야 한다.
⑥ 연구원 전자우편을 구축ㆍ운용할 경우 다른 전자우편과 자료를 안전하게 소통하기 위하여 전자우편시스템에 암호화 기술을 적용하여야 한다.
⑦ 연구원 전자우편을 구축ㆍ운용할 경우 수신된 전자우편의 발신지 IP주소 및 국가명이 표시되고 해킹메일로 의심될 경우 정보보안담당관 및 소관 사이버안전센터로 해킹메일 원본을 전송하여 신고할 수 있는 기능을 갖추어야 한다.
⑧ 연구원은 전자우편 발신자 조작 등을 통한 기관 사칭 전자우편의 유포를 차단하기 위하여 보안대책을 수립ㆍ시행하여야 한다.
제65조(휴대용 저장매체 보안대책) ① 휴대용 저장매체를 사용하고자 할 때에는 연구원 사용승인 보안USB로 사용하여야 한다.
② 연구원은 휴대용 저장매체 관리시스템을 운용하고자 할 경우 국가정보원장이 안전성을 확인한 제품을 도입하여야 한다.
③ 각 부서장은 휴대용 저장매체를 비밀용, 일반용으로 구분하고 주기적으로 수량 및 보관 상태를 점검하며 반출·입을 통제하여야 한다.
④ 휴대용 저장매체 사용자는 USB메모리를 PC 등에 연결시 자동 실행되지 않도록 하고 최신 백신으로 악성코드 감염여부를 자동 검사하도록 보안 설정한다.
⑤ 비밀자료가 저장된 휴대용 저장매체는 매체별로 비밀등급 및 관리번호를 부여하고 비밀관리기록부에 등재 관리하여야 한다. 이 경우에는 매체 전면에 비밀등급 및 관리번호가 표시되도록 하여야 한다. 다만, 휴대용 저장매체가 국가용 보안시스템에 해당될 경우에는 해당 보안시스템의 운용·관리체계에 따라 관리하여야 한다.
⑥ 휴대용 저장매체를 폐기ㆍ불용 처리하고자 할 경우 저장자료가 복구 불가하도록 완전삭제 소프트웨어 등을 이용하여 삭제하여야 한다. 다만, 완전삭제가 불가할 경우 파쇄하여야 한다.
⑦ 퇴직시에는 반드시 정보보안부서에 보안USB를 반납하여야 한다.
⑧ 보안USB의 외부반출은 반드시 소속 부서장의 반출승인 후 반출하여야 한다.
⑨ 보안USB의 분실 시 즉시 정보보안부서에 신고하여야 한다.
⑩ 정보보안부서장은 사용자의 휴대용 저장매체 무단 반출 및 미등록 휴대용 저장매체 사용여부 등 보안관리실태를 주기적으로 점검하여야 한다.
⑪ 정보보안부서장은 휴대용 저장매체 무단 반출, 미등록 휴대용 저장매체 사용여부 등 에 대해 보안점검을 위해 사용현황을 요구할 수 있다.
⑫ 그 밖에 휴대용 저장매체 보안과 관련한 사항은 국가정보원장이 배포한 「USB메모리 등 휴대용 저장매체 보안관리지침」을 준수하여야 한다.
제66조(비인가 기기 통제) ① 임직원은 개인 소유의 정보 통신기기(휴대폰 등 이동통신단말기를 제외한다. 이하 본 조 에서 같다)를 소속된 기관으로 무단 반입ㆍ사용하여서는 아니 된다. 다만, 부득이한 경우 정보보안담당관의 승인을 받은 후 사용할 수 있다.
1. 보편적 통신 목적의 개인 소유 이동통신단말기(LTEㆍ5G 등 이동통신망 접속기능이 있는 휴대폰ㆍ태블릿ㆍ스마트워치) : 반입하여 개인 용도로만 사용. 이 경우 반입 장비를 도크스테이션(dock station)ㆍ마우스ㆍ모니터ㆍ키보드 등 PC와 유사하게 활용토록 하는 장치와의 연결 사용을 금한다.
2. 제1호를 제외한 정보통신기기 : 제1호에 따른 반입ㆍ사용만으로는 보편적 통신 곤란 등 특별한 사정이 있는 경우에 한하여 정보보안담당관의 승인을 받아 반입 후 개인 용도로만 사용
② 제1항 각 호에 따라 반입한 개인 소유의 정보통신기기를 연구원 내부망에 연결하여서는 아니 되며, 내부망 정보시스템을 다른 정보통신망에 연결하는 수단으로 사용하여서는 아니 된다. 부서 분임정보보안담당관은 이에 대하여 수시로 점검하여야 한다.
③ 정보보안담당관은 개인 소유의 정보통신기기가 업무자료를 외부로 유출하는데 악용될 수 있거나 연구원의 정보통신 망 운영에 위해(危害)가 된다고 판단될 경우 반출ㆍ입 통제를 시행할 수 있다.
제67조(악성코드 감염 방지대책) ① 연구원은 웜·바이러스, 해킹프로그램, 스파이웨어 등 악성코드 감염을 방지하기 위하여 다음 각 호에 따라 정보통신시스템을 운영 관리하여야 한다.
1. 출처, 유통경로 및 제작자가 명확하지 않은 응용프로그램은 사용을 자제하고 불가피할 경우에는 백신 등 관련 보안프로그램으로 진단 후 사용
2. 업무상 불필요한 서비스를 제한
3. 실행파일은 읽기 전용으로 속성 변경
4. 인터넷 등 상용망으로 입수한 자료는 필히 악성코드를 검사한 후 사용
5. 악성코드의 조기 발견을 위하여 최신 백신프로그램 활용 및 보안 업데이트 실행
6. 시스템이 작동할 때마다 컴퓨터 하드디스크의 부트섹터 및 메모리 등에 악성코드가 감염되었는지 점검
7. 소프트웨어 개발 및 도입시 악의적인 코드와 백도어 등의 은닉여부 탐지
8. 백신은 최신상태로 업데이트ㆍ상시 감시상태로 설정 및 주기적인 점검을 실시
② 악성코드 감염이 발견되었을 경우, 시스템관리자 또는 PC 사용자는 다음 각 호의 조치를 취하여야 한다.
1. 악성코드 감염피해를 최소화하기 위하여 감염된 시스템 사용 중지 및 내부망과 접속 분리
2. 최신 백신 등 악성코드 제거 프로그램을 이용하여 퇴치
3. 악성코드의 감염확산 방지를 위하여 정보보안부서장에게 관련내용 및 보안조치 사항을 즉시 보고
4. 악성코드 감염의 재발을 방지하기 위하여 원인 분석 및 예방 조치 수행
③ 정보보안담당관은 악성코드가 신종이거나 감염피해가 심각하다고 판단할 경우에는 관련사항을 과학기술정보통신부 사이버안전센터에 신고하여야 한다.
제68조(위규자 처리) ① 연구원은 국가정보원장이 배포한 「정보보안 사고(위규) 처리기준(안)」 및 과학기술정보통신부 「정보보안 위규자 처리기준」 을 참고하여 정보보안 위규자에 대한 처리기준을 [별표5]와 같이 마련한다.
② 정보보안 위규사항이 경미한 경우 정보보안담당관은 위규자에 대해 시정 조치 및 재발방지대책이 포함된 확인서를 징구하고 재발방지 교육을 실시한다.
③ 정보보안 위규사항이 중대한 경우 보안심사위원회의 심의를 거쳐 해당 위규자의 징계위원회에 회부 여부를 결정한다.
제4장 융합보안
제1절 시설 및 기기 보안
제69조(정보통신실의 보호대책) ① 연구원은 다음 각 호의 어느 하나에 해당하는 정보통신시설 및 장소를 통제구역으로 지정ㆍ관리하여야 한다.
1. 정보통신실
2. 컴퓨팅센터
3. 그 밖에 보안관리가 필요하다고 인정되는 정보시스템 설치장소
② 제1항에 따라 통제구역으로 지정된 정보통신시설 및 장소에 대한 보안대책을 수립하고자 할 경우 다음 각 호에 해당하는 사항을 포함하여야 한다.
1. 재난방지 및 외부 침입으로부터 위해 방지대책 강구
2. 정보통신시설 CARD KEY SYSTEM에 의한 출입통제 및 출입문 단일화
3. 정보통신시설 출입문 CCTV 등 보안장치 설치 및 주야간 감시
4. 휴대용 저장매체를 보관할 수 있는 철제용기 비치 및 안전지출 계획수립
5. 카메라 내장 휴대폰, 디지털 카메라 등의 소지 및 촬영 금지
6. 관리책임자 및 자료·장비별 취급자 지정·운영
7. 정전에 대비한 비상전원 공급 및 시스템의 안정적 중단 등 전력관리 대책
8. 카메라 장착 휴대폰 등을 이용한 불법 촬영 방지대책
9. 비상조명 장치 등 비상탈출 대책
③ 정보통신시설에는 출입인가자 명부를 비치하고 비인가자의 출입을 제한하여야 한다. 다만, 비인가자가 업무상 부득이한 사유로 출입하여야 할 경우에는 미리 정보관리부서장의 승인을 획득하고 담당자의 안내를 받아야 한다.
④ 아웃소싱에 의해 관련 업체 직원이 정보통신시설에 출입해야 할 경우에는 보안서약서를 징구하는 등 보안조치를 취하여야 한다.
제70조(영상정보처리기기 보안) ① 연구원은 업무상 목적으로 불특정 사람 또는 사물을 촬영한 영상을 유ㆍ무선 정보통신망으로 전송ㆍ저장ㆍ분석하는 CCTVㆍIP카메라ㆍ이동형 영상촬영장비ㆍ중계서버ㆍ관제서버ㆍ관리용 PC 등의 기기ㆍ장비(이하 “영상정보처리기기”라 한다)를 설치ㆍ운용하고자 할 경우 운영자의 계정ㆍ비밀번호 설정 등 인증대책을 수립하고 특정 IP주소에서만 접속 허용 등 비(非)인가자 접근 통제대책을 수립ㆍ시행하여야 한다.
② 영상정보처리기기 관리자는 영상정보처리기기를 인터넷과 분리ㆍ운용하여야 한다. 다만, 부득이하게 인터넷과 연결ㆍ사용하여야 할 경우 전송내용을 암호화하여야 한다.
③ 영상정보처리기기 관리자는 제1항부터 제2항까지와 관련한 보안대책의 적절성을 수시 점검ㆍ보완하여야 한다.
④ 영상정보처리기기 설치·운영·출입제한·보호조치 등 세부사항은 영상정보처리기기 설치·운영 등에 관한 지침을 따른다.
⑤ 기타 영상정보처리기기 보안과 관련한 사항은 국가정보원장이 배포한「국가 공공기관 영상정보 처리기기 도입ㆍ운영 가이드라인」 및 「안전한 정보통신 환경 구현을 위한 네트워크 구축 가이드라인」을 준수하여야 한다.
제71조(디지털복합기 보안) ① 정보보안부서장은 프린터, 팩스, 스캐너, 복합기 등 하드디스크가 내장된 디지털복합기(디지털복사기 등도 포함한다. 이하 "복합기"라 한다.)에 대한 현황을 파악하여야 한다.
② 복합기를 연구원 내부에서 유지 보수하는 경우에는 해당부서 정보보안담당자가 입회하고 이상 유무 등을 기록하여야 한다.
③ 복합기의 고장수리 또는 불용처리를 위하여 외부로 반출할 경우 하드디스크를 분리하여야 하며, 해당부서 정보보안담당자는 수리 이력을 기록하여야 한다.
④ 모든 부서장은 복합기를 도입하고자 할 경우 복합기內 저장매체에 보관된 자료유출 방지를 위하여 자료의 완전삭제 기능이 탑재된 제품을 도입하여야 하며, 다음 각 호의 사항을 포함한 보안대책을 수립·시행하여야 한다.
1. 암호화 저장 기능이 있는 경우 해당 기능 사용
2. 정기적으로 저장된 작업 내용(출력·스캔 등) 완전 삭제
3. 공유 저장소 사용 제한 및 접근 제어
4. 고정 IP주소 설정 및 불필요한 서비스 제거
⑤ 부서 시스템관리자는 다음 각 호의 어느 하나에 해당하는 경우에 복합기 저장매체의 저장자료를 완전 삭제하여야 한다.
1. 복합기의 사용연한이 경과하여 폐기·양여할 경우
2. 복합기의 무상 보증기간 중 저장매체 또는 복합기 전체를 교체할 경우
3. 고장수리를 위한 외부반출 등 해당 기관이 복합기의 저장매체를 보안통제 할 수 없는 환경으로 이동할 경우
4. 그 밖의 해당 기관에서 저장자료 삭제가 필요하다고 판단하는 경우
⑥ 복합기의 소모품 등을 교체하기 위한 유지보수 시 부서 시스템관리자의 감독하에 작업을 실시하여 저장매체 무단 교체 등을 예방하여야 한다.
⑦ 복합기 사용부서는 정보보안부서장의 정보보안관리 요구사항에 적극 협조하여야 한다.
⑧ 기타 복합기 보안과 관련한 사항은 국가정보원장이 배포한「정보시스템 저장매체 불용처리지침」을 준수하여야 한다.
제72조(재난복구 대책) ① 정보관리부서장은 인위적 또는 자연적인 원인으로 인한 정보통신망의 장애발생에 대비하여 시스템 이원화, 백업관리, 복구 등 종합적인 재난복구대책을 수립·시행하여야 한다.
② 정보관리부서장은 재난복구 대책을 정기적으로 시험하고 검토하여야 하며 업무 연속성에 대한 영향평가를 실시하여야 한다.
③ 정보관리부서장은 정보통신망 장애에 대비한 백업시설을 확보하여 정기적으로 백업을 수행하여야 하며 데이터 백업자료를 1개월 이상 보관하여야 한다.
④ 제3항에 의거 백업시설을 설치할 경우에는 정보통신실과 물리적으로 일정거리 이상 위치한 안전한 장소에 설치하여 재난에 대비하여야 한다.
제5장 사이버 위협탐지 및 대응
제1절 진단 점검
제73조(진단·점검) ① 정보보안담당관은 「사이버안보 업무규정」(국가정보원) 제12조제1항에 따른 진단·점검 또는 그 밖의 법규에 따라 정보통신망 보안진단·점검을 실시할 경우, 국가정보원장이 배포하는 가이드라인 등을 참고하여야 하며, 이에 필요한 관련 예산 확보 등을 위해 노력하여야 한다.
② 원장은 정보통신망에 대한 보안취약점 점검 또는 종합진단이 필요하다고 판단될 경우, 국가정보원장에게 보안진단을 요청할 수 있다.
제74조(사이버공격 초동조치) ① 연구원은 사이버공격으로 인한 피해 최소화 및 확산 방지를 위하여 다음 각 호의 사항을 포함한 조치를 취하여야 한다.
1. 사이버공격 경유지(사이버공격에 악용되거나 악용될 우려가 있는 웹사이트 주소, IP주소, 전자우편 주소를 말한다) 및 공격 IP주소 차단
2. 피해 시스템을 정보통신망으로부터 분리하거나 악성프로그램의 동작을 정지시키는 조치
3. 사고 조사를 위한 피해 시스템 및 로그 기록의 보전
제75조(조치결과 통보) ① 사이버공격에 관한 정보를 제공받은 정보보안부서장은 제공받은 날로부터 5일 이내에 대응조치 결과를 해당 과학기술사이버안전센터의 장에게 통보하여야 한다.
② 정보보안담당관은 국가정보원장이 별도로 요청한 안보위해 공격을 초동 조치한 경우 관련내용을 즉시 국가정보원장과 과학기술정보통신부장관에게 통보하여야 한다.
제2절 사고대응
제76조(사이버공격 대응활동) ① 정보보안부서장은 사이버공격 대응절차를 수립·시행하고 이행실태를 지속 확인·점검하여야 한다.
② 정보보안부서장은 사이버공격 경보 발령시 전 직원에게 관련사항을 전파하고 대응조치를 이행하며 진행상황을 예의주시하는 등 대응절차에 따라 신속하게 대처하여야 한다.
③ 제1항 및 제2항에 구체적으로 명시되지 않은 사항은 사이버안전분야 위기대응매뉴얼에 따른다.
제77조(정보보안사고 처리) ① 정보보안부서장은 업무수행에 지장을 초래하는 다음 각 호의 어느 하나에 해당하는 정보보안사고가 발생한 때에는 즉시 피해를 최소화하는 조치를 취하고, 그 사항을 정보보안담당관에게 보고하여야 한다.
1. 정보통신실 또는 정보통신망의 무단 침입
2. 정보, 정보시스템의 유출 또는 파괴, 변조
3. 정보통신실의 화재, 재난 및 도난
4. 바이러스 피해 또는 비밀번호의 유출
5. 정보보안시스템의 손괴
6. 기타 연구원 보안에 위협 요소가 발생한 경우
② 모든 직원은 사고조사에 협조하고 동일유형의 사고가 발생하지 않도록 제반 보안조치를 취하여야 한다
부 칙
(시행일) 이 요령은 2026년 ○월 ○일부터 시행한다.
[별표 1]
‘안전성 검증필 제품 목록’ 등재 기본요건
X : 해당사항 없음
제품 유형 |
아래 해당되는 항목 중에서 어느 하나 필요 |
검증필 암호모듈 |
|||
CC인증 1) |
성능평가 2) |
보안기능 확인서 3) |
보안적합성 검증 4) |
||
스마트카드 |
국가용 보안요구사항 또는 국가용 보호프로파일(PP) 준수 |
X |
X |
○ |
X |
침입차단시스템 |
X |
국가용ㆍ일반 보안요구사항 준수 |
X |
X |
|
침입방지시스템 |
X |
X |
X |
||
통합보안관리제품 |
X |
X |
X |
||
웹 방화벽 |
X |
X |
X |
||
운영체제(서버) 접근통제제품 |
X |
X |
X |
||
DB접근통제제품 |
X |
X |
X |
||
네트워크접근통제제품 |
X |
X |
X |
||
인터넷전화 보안제품 |
X |
X |
X |
||
무선침입방지시스템 |
X |
X |
X |
||
무선랜 인증제품 |
X |
X |
X |
||
가상사설망제품 |
X |
X |
탑재 필요 |
||
디지털복합기 |
X |
X |
X |
||
스마트폰 보안관리제품 |
X |
X |
X |
||
스팸메일차단시스템 |
X |
X |
X |
||
패치관리시스템 |
X |
X |
X |
||
망간자료전송제품 5) |
X |
X |
X |
||
DDoS 대응장비 |
국가용 보안요구사항 준수 |
X |
X |
||
안티바이러스제품 |
X |
X |
|||
소스코드 보안약점 분석도구 |
X |
X |
|||
네트워크 자료유출방지제품 |
X |
X |
X |
X |
|
호스트 자료유출방지제품 |
X |
X |
X |
탑재 필요 |
|
S/W기반 보안USB제품 |
X |
X |
X |
탑재 필요 |
|
가상화관리제품 |
X |
X |
X |
X |
|
네트워크 장비 6) |
X |
X |
X |
X |
|
저장자료 완전삭제제품 |
X |
X |
X |
○ |
X |
1) 「지능정보화 기본법」 제58조제1항 및 같은 법 시행령 제51조에 따라 과학기술정보통신부장관이 고시한 「정보보호시스템 평가ㆍ인증 지침」에 따른 인증(국내용 CC 또는 국제용 CC). 다만, 인증범위(TOE)에 각급기관이 사용할 보안기능이 포함되어 있어야 함
2) 「정보보호산업의 진흥에 관한 법률」 제17조에 따른 성능평가
3) 국가 정보보안 기본지침 제19조의2(보안기능 시험)에 따라 보안기능 시험기관이 발급하는 확인 증서
4) 정보보안요령 제2장제5절에 따른 보안적합성 검증
5) 망간자료전송제품은 2022.1월부터 ‘CC인증’에서 ‘보안기능 확인서’로 도입요건이 변경됨
6) 네트워크 장비는 L3 이상 스위치 및 라우터 등을 의미
※ 다수 H/W에 탑재, 배포되는 제품이 “CC인증” 또는 “보안기능 확인서”를 발급받은 경우, 해당 인증서 또는 보안기능 확인서에 H/W 모델명 기재 필요
※ 「소프트웨어 진흥법」 제20조에 따른 품질인증(GS인증)을 받은 제품 중에서 국가용 보안요구사항을 준수하는 제품의 목록 등재에 관하여는 국가정보원 홈페이지 참고
※ 同 지침 시행일로부터 차후에 지침이 개정되는 날까지의 기간 중에, 국가정보원 홈페이지에 同 별표의 변경이 공지될 수 있으며, 이 경우 홈페이지에 공지된 별표 내용을 同 지침상의 별표로 봄
[별표 2]
‘암호가 주기능인 제품’ 도입요건
제품 유형 |
도입 요건 |
비 고 |
메일 암호화제품 |
검증필 암호모듈 탑재 |
|
구간 암호화제품 |
||
하드웨어 보안토큰 |
||
디스크ㆍ파일 암호화제품 |
||
기타 암호화제품 |
||
SSO제품 |
검증필 암호모듈 탑재 및 CC인증(국가용 보호프로파일 준수) |
|
DB 암호화제품 |
||
문서 암호화제품(DRM 등) |
※ 최신 도입요건은 국가정보원 홈페이지(암호모듈 검증) 참조
[별표 3]
보안적합성 검증 신청시 제출물
1. 최초검증 신청시 제출물
제출물 |
정보보호시스템 |
작성 주체 |
|
상용 제품 |
자체(용역)개발 |
||
[별지 제1호]에 따른 보안적합성 검증 신청서 |
○ |
○ |
신청기관 |
[별지 제2호]에 따른 정보통신제품 도입확인서(현황) |
○ |
○ |
|
기술제안요청서 사본 |
○ |
○ |
|
보안기능 점검표 |
○ |
○ |
|
운용점검사항 |
○ |
○ |
|
CC인증서 사본 |
○ (인증서 보유시) |
업체 |
|
보안기능 운용 설명서 |
○ |
○ |
|
기본 및 상세 설계서 |
○ |
||
개발완료 보고서 |
○ |
||
2. 재검증 신청시 제출물
제출물 |
정보보호시스템 |
작성 주체 |
|
상용 제품 |
자체(용역)개발 |
||
[별지 제1호]에 따른 보안적합성 검증 신청서 |
○ |
○ |
신청기관 |
[별지 제2호]에 따른 정보통신제품 도입확인서(현황) |
○ |
○ |
|
보안기능 점검표 |
○ |
○ |
|
운용점검사항 |
○ |
○ |
|
변경내용 분석서 |
○ |
○ |
업체 |
[별표 4]
클라우드 서비스 이용 ‘시스템 중요도’ 등급 분류기준
등급 |
분류기준 |
영역분리 |
|
상 |
파급영향 |
- 해당 정보시스템에 대한 침해는 운영기관, 자산 및 개인에게 치명적 악영향을 미칠 수 있음 |
물리적 |
분류기준 |
국가 중대 이익(안보, 국가안전, 국방, 통일, 외교 등), 수사ㆍ재판 등 민감정보를 포함하거나 행정 내부업무 등을 운영하는 시스템 |
||
중 |
파급영향 |
- 해당 정보시스템에 대한 침해는 운영기관, 자산 및 개인에게 심각한 영향을 미칠 수 있음 |
물리적 |
분류기준 |
- 비공개 업무자료를 포함 또는 운영하는 시스템 |
||
하 |
파급영향 |
- 해당 정보시스템에 대한 침해는 운영기관, 자산 및 개인에게 제한적인 영향을 미칠 수 있음 |
물리적 또는 논리적 |
분류기준 |
- 개인정보를 포함하지 않고 공개된 공공데이터를 포함 또는 운영하는 시스템 |
||
[별표 5]
한국전자통신연구원 정보보안 위규자 처리기준
(2026. 8.)
구분 |
위규내용 |
징계요구 |
경고·주의 |
시정조치 (교육) |
|
정보통신망 관리 |
정보통신망 해킹 및 악성코드 유포 |
ㅇ |
|||
정보시스템 손괴, 비인가(보안위반) 프로그램 사용 등 고의적인 정보시스템 무력화ㆍ우회ㆍ편법 사용 |
ㅇ |
||||
비인가 서버구축 및 서비스(홈페이지, FTP, NAS, VPN 등) 운용 |
ㅇ |
||||
비인가 무선랜 사용(핫스팟 등) |
ㅇ |
||||
단말·저장매체 |
비밀·대외비용 저장매체 분실 |
미신고 |
「보안업무요령」 일반보안 위반 처리기준에 따름 |
||
신고 |
|||||
일반용 저장매체 분실 * 임의 반출시는 한단계 상향 |
미신고 |
ㅇ |
|||
신고 |
ㅇ |
||||
업무용 단말기 (노트북) 분실 * 임의 반출시는 한단계 상향 |
미신고 |
ㅇ |
|||
신고 |
ㅇ |
||||
필수 보안프로그램(백신, USB 통제 프로그램 등) 미설치 및 우회 사용 |
ㅇ |
||||
비인가 프로그램 사용 |
ㅇ |
||||
사이버 공격탐지 및 대응 |
해킹사고 인지 후 미신고 |
ㅇ |
|||
과실에 의한 악성코드 감염 |
사안에 따라 징계요구 가능 |
ㅇ |
|||
정보화 사업 관리 |
외부(용역)업체 직원의 전산망 임의 접속, 자료 열람, 악성코드 유포 등을 초래 |
사안에 따라 징계요구 가능 |
ㅇ |
||
보안성 검토 절차 미이행 |
ㅇ |
||||
시정요구사항 불이행 |
국가정보보안 기본지침 등에 따른 정보보안 담당관 시정 요구에 대해 정당한 사유 없이 조치 불이행 |
2회 이상 |
사안에 따라 징계요구 가능 |
ㅇ |
|
1회 |
ㅇ |
||||
※ 징계요구 : 보안심사위원회 심의하여 징계위원회에 회부 결정
※ 경고·주의 : 보안심사위원회 심의하여 결정
※ 시정조치 : 대상자 및 소속부서장에게 위규사실 통보 및 특별 교육 실시
【 별지 제1호 】
보안적합성 검증 신청서
신청 기관 |
기관명 |
담당자 |
||
부서명 |
전화번호 |
|||
사업명 |
이메일 ※ 상용메일 불가 |
|||
도입 목적 |
||||
보안성 검토명 |
계약 날짜 |
|||
도입 날짜 |
||||
검증결과 반영 |
취약점 등의 개선요청 이행 (□ 반영ㆍ개선 □ 반영불가) |
|||
신청 제품 |
제품명 |
※ 신청 제품이 2種 이상인 경우, 별도 신청 |
S/W(펌웨어) 버전 |
|
제품 유형 |
도입 수량 |
대 |
||
사전 인증 대상 여부 |
□ CC인증 대상 □ 검증필 암호모듈 탑재 □ 해당 없음 ※ CC인증ㆍ검증필 암호모듈 탑재 필수 제품은 국정원 홈페이지 참조 |
|||
해시값 (SHA-512) |
※ △네트워크 장비일 경우, 기재 △해시값은 국정원 홈페이지에 게시된 S/W 사용 |
|||
CC 인증기관 |
CC 인증등급 |
|||
CC 인증번호 |
CC 만료일 |
|||
암호모듈명 |
암호검증 번호 |
CM- |
||
업체 |
업체명 |
대표자 |
||
주소 |
||||
담당자명 |
전화번호 |
|||
휴대폰번호 |
이메일 |
|||
※ △신청 제품이 2種 이상인 경우, 별도 신청 △‘검증결과 반영’을 포함하여 기재 양식中 해당사항은 빠짐없이 기재
【 별지 제2호 】
정보통신제품 도입 확인서(현황)
기관명 |
관계 중앙행정기관 |
||
담당자 |
담당자 전화번호 |
||
사업명 |
|||
보안성 |
보안성 검토받은 문서 제목 및 번호 표시 예) OOO 보안성 검토결과(OOO-OOO, 2019.1.1) |
||
기관명 |
관계 중앙행정기관 |
제품명 |
제조사 |
제품 유형 |
보안기능 시험결과서 |
CC인증, GS인증, 성능평가 |
암호모듈검증 (KCMVP) |
펌웨어 또는 OS버전 |
해시값 (SHA- 512) |
비고 |
|||||
발급 번호 |
시험 기관 |
발급일 |
인증 번호 |
등급 또는 준수PP |
평가 기관 |
암호 모듈명 |
암호 검증 번호 |
||||||||
L3 스위치 |
ND-0001-0001- 2019 |
2019-01-01 |
NDcPP |
CM-00- 000.0 |
이름 또는 버전 |
수량 등 |
|||||||||
【 별지 제3호 】 |
||||||||||||||||||
정보보안 최고책임자 지정(변경)신고서 |
||||||||||||||||||
|
||||||||||||||||||
신고인 |
법인명 |
법인등록번호 |
||||||||||||||||
사무소 소재지 |
||||||||||||||||||
대표자 |
전화번호 |
|||||||||||||||||
정보 보안 최고 책임자 |
성명 |
전화번호 |
||||||||||||||||
휴대전화번호 |
전자우편주소 |
|||||||||||||||||
직책/직급 |
겸직 여부 □ 전담 □ 겸직 (겸직업무 : ) |
|||||||||||||||||
관련 업무경력 |
정보보호: 년 개월, 정보기술: 년 개월 총 년 개월 |
|||||||||||||||||
관련 자격증 |
||||||||||||||||||
「과학기술정보통신부 정보보안 기본지침」 제5조 제5항에 따라 위와 같이 정보보안 최고 책임자의 지정을 신고합니다. 년 월 일 신고인(대표자) (서명 또는 인) 과학기술정보통신부장관 귀하 |
||||||||||||||||||
붙임 : 인사발령 문서, 관련 직제내규 등 |
||||||||||||||||||
처리절차 |
||||||||||||||||||
|
||||||||||||||||||
210㎜×297㎜[백상지 80g/㎡(재활용품)] |
||||||||||||||||||