요약: [별첨] ISMS-PxN2SF 통제항목 매핑. 원본 xlsx. 결정론 추출본(표·텍스트). 그래픽/다이어그램 비전 재구성은 보류.

[별첨] ISMS-PxN2SF 통제항목 매핑


시트: ISMS-P_N2SF 매핑

ISMS-P 인증 × N2SF 통제항목 매핑표
※ ISMS-P 101개 인증기준 전체를 기준으로 N2SF 273개 통제항목을 매핑. 매핑강도: ★★★ 직접 ★★☆ 간접 ★☆☆ 참조
ISMS-P 영역ISMS-P 분야ISMS-P 통제항목N2SF 소항목N2SF 대항목N2SF 보안통제 설명매핑 강도
1. 관리체계 수립 및 운영1.1 관리체계 기반 마련1.1.1 경영진의 참여--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.1.2 최고책임자의 지정--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.1.3 조직 구성N2SF-AP-M2. 인증 관리자의 역할 및 책임 관리인증인증을 담당하는 관리자에게 역할과 책임을 분명히 정해 운영한다.★★☆
1.1.4 범위 설정--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.1.5 정책 수립N2SF-IF-M1. 정보흐름 통제통제정보흐름에 대한 통제 기준 및 예외 정책을 정의하고, 가상사설망 등을 통제한다.★★★
N2SF-RA-M1. 원격접속 정책 수립 및 예외 관리통제원격접속 허용 대상, 시간, 인증수단 등에 대한 정책을 수립하고 예외 시 승인 절차를 마련한다.★★★
N2SF-AP-M1. 인증 정책 수립 및 절차 관리인증인증 방식이나 기준을 정하고, 정차를 매뉴얼화하고 관리한다.★★☆
N2SF-CD-M1. CDS 운용 정책 수립통제CDS 구성, 운용, 접근, 예외 처리 절차 등을 포함한 관리 정책을 수립하고 주기적으로 갱신한다.★★☆
N2SF-EB-M2. 외부 경계 정책 수립 및 갱신통제외부 통신 및 경계 보안 정책을 수립하고 주기적으로 갱신한다.★★☆
N2SF-SG-M1. 분리 정책 및 절차 수립분리 및 격리자산 간 분리 기준, 설정 방식, 승인 절차 등을 포함한 정책과 문서화된 절차를 수립한다.★★☆
N2SF-SN-M1. 세션 관리 정책 수립통제세션 유지 시간, 비활성화 조건, 동시 접속 허용 수 등 세션 운용 정책을 수립하고 문서화한다.★★☆
1.1.6 자원 할당--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.2 위험 관리1.2.1 정보자산 식별--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.2.2 현황 및 흐름분석--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.2.3 위험 평가--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.2.4 보호대책 선정--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.3 관리체계 운영1.3.1 보호대책 구현--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.3.2 보호대책 공유--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.3.3 운영현황 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.4 관리체계 점검 및 개선1.4.1 법적 요구사항 준수 검토--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.4.2 관리체계 점검--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
1.4.3 관리체계 개선--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2. 보호대책 요구사항2.1 정책, 조직, 자산 관리2.1.1 정책의 유지관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.1.2 조직의 유지관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.1.3 정보자산 관리N2SF-DV-M1. 하드웨어 장치 식별 및 인벤토리정보자산장치별 고유 ID(MAC, Serial Number 등)를 기반으로 자산 목록을 식별하고 지속하도록 관리한다.★★☆
N2SF-IN-1. 구성요소 목록 중앙관리정보자산정보시스템 구성요소 목록을 통합관리하기 위한 중앙화된 저장소를 운용한다.★★☆
N2SF-IN-1(3). 구성요소 자동관리정보자산자동화된 메커니즘을 활용 정보시스템 구성요소 목록의 최신성, 완전성, 정확성, 가용성을 유지한다.★★☆
N2SF-IN-2. 구성요소 식별정보자산자동화된 메커니즘을 활용 버전이나 하드웨어, 소프트웨어 및 펌웨어 구성 요소를 검사하여 식별한다.★★☆
N2SF-IN-3. 물리적 위치 식별정보자산정보시스템 구성요소의 물리적 위치를 식별한다.★☆☆
2.2 인적 보안2.2.1 주요 직무자 지정 및 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.2.2 직무 분리N2SF-SG-6. 보안 기능과 사용자 기능 분리분리 및 격리인증, 감사 및 데이터 통제와 같은 핵심 보안 기능과 데이터 입력, 애플리케이션 실행 등 사용자 기능을 분리한다.★★☆
2.2.3 보안 서약--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.2.4 인식제고 및 교육훈련--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.2.5 퇴직 및 직무변경 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.2.6 보안 위반 시 조치--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.3 외부자 보안2.3.1 외부자 현황 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.3.2 외부자 계약 시 보안--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.3.3 외부자 보안 이행 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.3.4 외부자 계약 변경 및 만료 시 보안--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4 물리 보안2.4.1 보호구역 지정--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4.2 출입통제--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4.3 정보시스템 보호--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4.4 보호설비 운영--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4.5 보호구역 내 작업--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.4.6 반출입 기기 통제N2SF-DV-M2. 반입 장치 검사정보자산외부 장치 반입 시 보안 검사 및 승인 절차를 적용한다.★★★
N2SF-DV-10. 저장장치 연결 금지정보자산정보시스템 등 종료 또는 재시작시 비인가된 저장장치 연결을 금지한다.★★☆
2.4.7 업무환경 보안N2SF-DV-8. 장치 자동 잠금정보자산사용자가 일정시간 이상 정보시스템을 사용하지 않거나 방치할 경우 잠금 기능을 활성화하고, 화면에 표시되는 정보는 표출되지 않도록 한다.★★★
N2SF-DU-1. 오프라인 저장데이터오프라인 환경에서 장소에 저장되거나 보관하여 네트워크를 통한 무단 접근을 차단한다.★★☆
2.5 인증 및 권한관리2.5.1 사용자 계정 관리N2SF-AC-1. 계정 관리 자동화권한정보시스템 계정 관리를 효율화하고, 인적 오류를 최소화하기 위해 자동화된 메커니즘을 사용하여 계정 관리를 한다.★★★
N2SF-AC-1(1). 동적 계정 관리권한계정 상태를 실시간으로 반영하고, 시스템 간 신원정보 변경을 동적으로 수행하기 위해 자동화한다.★★★
N2SF-AC-1(3). 계정 자동 로그아웃권한계정 사용 기간이 종료되거나 일정 기간 미사용된 계정은 자동으로 비활성화한다.★★★
N2SF-AC-2. 공유 및 그룹 계정 사용 제한권한공유 및 그룹 계정 사용은 필요한 경우로 제한하며, 가능하면 개인별 계정 사용을 권장한다.★★★
N2SF-AP-3. 그룹 계정 인증 보호인증그룹 계정 인증 시 해당 그룹 계정의 인증을 활용 사용자별 식별할 수 있는 추가적인 인증을 적용한다.★★★
N2SF-AU-M1. 인증 정보 접근 권한 통제 및 관리인증인증 정보는 최소한의 인원만 접근할 수 있도록 제한하고 기록을 남긴다.★★★
N2SF-IV-1. 관리자 승인권한정보시스템 사용자 계정(대민서비스 등 서비스 이용자 계정 제외) 부여를 위한 계정 등록 절차에 정보시스템 관리자(정보화담당관 또는 이에 준하는 관리자)의 승인을 포함한다.★★★
N2SF-LP-1. 정보시스템 접근 권한 정의권한업무정보(데이터)를 식별하고, 업무정보를 저장하고 있는 정보시스템 접근 권한을 정의한다.★★★
N2SF-LP-M3. 접근권한 사전 설정권한기본적으로 필요 최소한의 권한만을 부여하는 사전 권한 설정 기준을 마련하고 운용한다.★★★
N2SF-IV-M1. 대면 신원 검증권한대면 등을 통한 신원 증거를 검증한다.★★☆
2.5.2 사용자 식별N2SF-IM-2. 사용자 상태 식별권한개인의 조직 내 구별, 사용자 상태(활성, 비활성, 임시제한 등)를 식별하여 관리한다.★★★
N2SF-IM-3. 기간 간 상호 식별권한기간 간 식별자 관리를 위한 인증정보 및 연동 정보자산을 통한 식별자 등록 주기적으로 관련 정보를 갱신한다.★★☆
N2SF-IM-M1. 속성 유지관리 및 검증권한안전하게 보호조치가 된 저장소에서 고유하게 식별 가능한 개인, 그룹, 역할, 또는 디바이스에 대한 속성을 유지하고 보호한다.★★☆
N2SF-IV-2(1). 신원 증거 검증권한제출된 신원 증거를 검증한다.★★☆
2.5.3 사용자 인증N2SF-AC-1(4). 사용자 계정 관리권한비활동 시간이 일정기간 자동되었을 때 자동으로 계정을 비활성화 또는 식별 조치한다.★★★
N2SF-AM-5. 인증수단 보호인증정보시스템의 보안수준에 준하여 인증수단을 보호한다.★★★
N2SF-AM-7. 캐시된 인증수단 재사용 차단인증캐시된 인증수단이 세션 유효 시간이 만료된 이후에 재사용하는 것을 차단한다.★★★
N2SF-AM-9. 소유기반 인증인증생체인증, 모바일 인증 및 하드웨어 토큰 등을 활용한 인증체계를 적용한다.★★★
N2SF-AP-1. 기관 발급 인증수단 인증인증기관에서 발급한 인증 공인키를 활용하여 사용자를 인증한다.★★★
N2SF-AP-2. 인증 프로파일 활용인증사용자의 직무나 역할에 따라 인증 기준을 활용한다.★★★
N2SF-AP-4. 재인증인증주기적 또는 특정 상황·조건에서는 사용자에게 재인증을 요구한다.★★★
N2SF-AP-5. 동시 접속 인증 차단인증정보서버의 특성을 받아 동시 중복인증을 차단한다.★★★
N2SF-AU-1. 계정 인증 재전송 공격 방지인증불법적인 계정 인증을 시도하는 재전송 공격 방지 대책을 적용한다.★★★
N2SF-AU-2. 통합인증(SSO, Single Sign-on) 보호인증통합인증 기능 적용 시 불법적인 계정 로그인 시도에 대한 인증 보호 대책을 적용한다.★★★
N2SF-AU-3. 권한 위임 토큰(OAuth) 보호인증권한 위임(OAuth) 토큰이 탈취되거나 위·변조되지 않도록 보호 조건과 보호 조치를 설정한다.★★★
N2SF-AU-5. 인증 시스템 구성 및 관리인증인증 시스템에 구성 요소를 안전하게 설정하고 보안 구성에 보안에 영향이 없도록 관리한다.★★★
N2SF-CD-12. 사용자 및 단말 등록 기반 접근 제어통제CDS 접근을 허용할 사용자와 단말 정보를 사전에 등록하고, 정책에 기반해 인증을 수행한다.★★★
N2SF-DA-3. 단말 식별 및 인증인증단말의 고유 식별자(MAC, TPM, 인증서 등)를 통해 단말을 식별하고, 등록된 단말만 인증을 통해 시스템에 접근할 수 있도록 한다.★★★
N2SF-DA-3(1). 인가 단말 인증인증조직 내 등록되어 인가된 단말에 대해 인증수단(디지털 인증서, 장치보안 등)을 통해 접근을 허용한다.★★★
N2SF-DT-1. 전송 권한 확인데이터데이터 송수신시 전체 이름 처리하여 개인이나 시스템(시스템)이 적절한 권한을 가지고 있는지 확인한다.★★★
N2SF-LI-1. 유효한 인증정보 노출 방지인증로그인 과정에서 유효한 인증 정보가 노출되지 않도록 한다.★★★
N2SF-LI-3. 로그인 실패에 따른 인증요소 추가인증정의한 횟수 이상 연속적으로 로그인을 실패한 경우 추가 인증수단(생체인증, OTP, ARS 등)을 적용한다.★★★
N2SF-MA-1. 관리자 계정 다중요소 인증 (MFA)인증관리자 권한 인증 수행 시 다중요소 인증을 적용한다. * 다음의 인증요소 중 2가지 이상을 결합하여 활용 (1) 지식기반 요소: 사용자가 설정한 정보 (비밀번호, PIN, 패턴, 보안질문 등) (2) 소유기반 요소: 사용자에게 발급한 장치 (OTP, 기관 지급 인증장치 등) 또는 계정 사용자가 소유하고 있으며 기관이 승인한 장치 인용(SMS, 모바일 공부완충, 모바일 OTP 등) (3) 생체기반 요소: 사용자 고유 생체정보 (지문, 홍채, 얼굴, 정맥 등)★★★
N2SF-MA-2. 사용자 계정 다중요소 인증인증지정되지 않은 접속 경로 또는 사전 승인되지 않은 단말을 통한 사용자 계정에 대해 다중요소 인증을 적용한다.★★★
N2SF-MA-5. 특정상황에서의 다중요소 인증인증특정 상황 또는 조건에서는 다중요소 인증을 적용하여 사용자를 인증한다.★★★
N2SF-MA-M1. 다중인증요소 설정 및 관리인증보안 정책 또는 조건에 따라 다중요소 인증(MFA)의 적용 대상, 방식, 조합 기준을 정의하고 주기적으로 검토 및 관리하며, MFA 설정 변경을 승인 절차를 거쳐 수행한다.★★★
N2SF-RA-6. 원격접속 자동 종료 및 비활성화통제일정시간 경과 등 조건에 따라 원격접속을 자동 종료하거나, 원격접속 목적이 달성된 경우 비활성화한다.★★★
N2SF-RA-7. 원격 명령 신뢰성 검증통제명령을 수행하기 전에 적절한 인증 체계(암호화된 인증서, 보안 토큰, 다는 사용자 인증)를 적용하여 명령의 무결성과 출처를 검증한다.★★★
N2SF-SN-1. 로그아웃 세션 처리통제로그아웃 또는 비정상 세션 종료 시 연결됐었던 모든 세션의 식별자를 즉시 무효화하며, 더 이상 세션이 유효하지 않도록 한다.★★★
N2SF-SN-2. 세션별 고유 식별자통제각 사용자 세션마다 고유한 식별자를 활용하고, 고유한 식별자의 재사용을 방지한다.★★★
N2SF-SN-4. 세션 종료통제세션 종료 요청이 있거나 세션 종료 조건 발생 시 자동으로 세션을 종료한다.★★★
N2SF-SN-8. 세션 중 연속 인증 수행통제장시간 세션 또는 민감 작업 수행 시, 주기적 또는 조건 기반으로 인증수단(MFA 등)을 다시 요구한다.★★★
N2SF-AU-5(2). 대체 보안수단 강구인증보안 기능을 구현하는 제공하는 추가 수단을 사용할 수 없거나 손상되었을 경우에 대체 보안수단을 강구한다.★★☆
N2SF-EI-1. 외부 자격증명 수단 활용인증안전성 및 신뢰성을 검증받은 외부 기관(또는 외부 등)에서 발급된 자격증명 수단을 활용한다.★★☆
N2SF-EI-2. 외부 인증수단 활용인증안전성 및 신뢰성을 검증받은 외부의 인증수단을 활용한다.★★☆
N2SF-EI-M1. 외부 인증수단 관리인증외부 인증수단의 등록, 변경, 폐지 등 전체 수명주기를 체계적으로 관리하며, 외부 기관과의 연계된 인증 프로파일의 보안 검증을 주기적으로 수행한다.★★☆
N2SF-IN-14. 연결의 비식별성 유지정보자산일시적으로 세션 연결은 사용이 종료되면 자동으로 연결을 끊어 연결이 유지되지 않도록 한다.★★☆
N2SF-MA-3. 다중요소 인증 장치 분리인증다중요소 인증시에는 인증을 요청한 장치와 물리적으로 분리된 별도의 장치(수단 등)를 활용하여 인증을 수행한다.★★☆
N2SF-MA-4. 다중요소 인증 경로 분리인증다중요소 인증시에는 인증을 요청한 장치의 통신 경로와 분리된 별도의 통신 경로를 통해 인증을 수행한다.★★☆
N2SF-SN-3. 동시 접속 세션 제한통제사용자 계정 또는 정보시스템 등을 기준으로 동시 세션 수를 제한한다.★★☆
N2SF-SN-4(2). 종료 메시지통제사용자에게 종료되었다는 메시지를 표시한다.★☆☆
N2SF-SN-5. 로그인 유효시간 경과 경고 메시지통제사용자에게 로그인 유효시간 경고 메시지를 표시한다.★☆☆
2.5.4 비밀번호 관리N2SF-AM-2. 비밀번호 기반 인증인증숫자·문자·특수문자 등을 혼합하고 주기적으로 변경하는 비밀번호 기반 인증체계를 적용한다.★★★
N2SF-AM-4. 초기 인증수단 변경인증시스템 설치 후 초기 설정된 비밀번호나 인증서는 반드시 사용자 지정으로 변경하도록 하여 기본값 노출을 방지한다.★★★
N2SF-AU-5(1). 비밀번호 보안수준 점검인증자동화된 도구를 이용하여 비밀번호 정책에 적합하게 설정·유지되고 있는지 점검한다.★★★
N2SF-LI-2. 로그인 실패에 따른 접속 제한인증정의한 횟수 이상 연속적으로 로그인을 실패한 경우 일정시간 계정을 차단(또는 잠김)하거나 접속을 제한한다.★★★
N2SF-LI-4. 계정 잠금 해제 인증요소 추가인증계정 잠금 상태에서 해제 요청 시 기본 인증요소 외 인증요소를 추가 사용한다.★★★
2.5.5 특수 계정 및 권한 관리N2SF-IN-10. 소프트웨어 설치 권한 제한정보자산소프트웨어 설치 권한은 필요한 사용자에게만 부여한다.★★★
N2SF-LP-2. 보안통제 관한 제한권한보안통제 관한은 정보보안담당관(자) 또는 이에 준하는 관리관한을 부여받은 인원에게만 부여한다.★★★
N2SF-LP-3. 보안통제 계정 노출 방지권한보안통제 목적으로 사용되는 계정이 다른 기능에 사용되지 않도록 하고, 불필요한 사용을 제한하여 계정의 노출을 방지한다.★★★
N2SF-LP-4. 관리자 권한 제한권한정보시스템 접근에 필요한 최소한의 관리자 및 운영자 등에게만 관리자 권한을 부여한다.★★★
N2SF-LP-4(2). 기관 이외 인원의 관리자 권한 제한권한기관 구성원 이외 인원에게 관리자 권한은 부여하지 않으며, 다만 정보보안 감사, 사이버안전 실태평가, 사고 조사 및 진단·점검 등에 필요한 경우 외부 인원에게 관리자 권한을 한시적으로 부여할 수 있다.★★★
N2SF-LP-M1. 특별권한 사용자 지정권한일반 사용 권한과 별도로 특별한 사용자 그룹을 지정하고, 이들의 권한 부여와 변경을 통제한다.★★★
N2SF-RA-4. 관리자 권한 통제통제원격접속을 통한 관리자 권한은 제한된 조건에서만 허용해야 하며, 관리자 권한으로 실행한 명령어 이력 등은 기록한다.★★★
N2SF-SG-M2. 보안·운영 인프라 접근자 관리 및 역할 관리분리 및 격리분리된 인프라에 접근 가능한 대상 및 접근자들을 지정하고 권한 기반 접근 통제를 적용한다.★★★
N2SF-LP-5. 코드 실행권한 제한권한코드는 필요한 권한으로만 실행되도록 제한하고, 사용자 권한으로 실행되는 코드가 관리자 영역으로 접근되지 않도록 차단한다.★★☆
2.5.6 접근권한 검토N2SF-AC-1(5). 불필요한 권한 계정 관리권한관리자 권한이 필요 없거나 활용이 종료된 계정의 비활성화 또는 삭제 조치한다.★★★
N2SF-LP-4(3). 사용자에게 부여된 관리자 권한 관리권한사용자에게 부여된 관리자 권한을 주기적으로 검토하고, 필요 없는 권한은 즉시 회수한다.★★★
N2SF-LP-M4. 접근권한과 정보 연계권한접근권한을 부여 시 정보 접근 범위를 명확히 연계하여 통제하며, 불필요한 정보 접근을 차단한다.★★★
2.6 접근통제2.6.1 네트워크 접근N2SF-CD-1. 도메인 간 정보 흐름 검증 및 통제통제서로 다른 보안 도메인 간 정보 흐름 시 데이터 유형, 등급, 출처를 검증하고 사전에 정의된 정책에 따라 전송을 허용, 차단 또는 보류한다.★★★
N2SF-CD-11. 등급 간 콘텐츠 정책 적용통제다양한 등급 간 콘텐츠 전송 시 등급 정책에 따른 필터링 수정, 전환 작업을 수행할 수 있도록 한다.★★★
N2SF-CD-2. 다단계 보안 레이블 적용통제전송되는 정보에 대해 다단계 보안 등급에(기밀, 민감, 공개를 태킹하고, 대상 도메인의 수신 허용 기준에 부합하는 경우에만 전달한다.★★★
N2SF-CD-3. 일방향 전송 기술 적용 (Data Diode)통제정보 유출 방지를 위해 단방향 전송 장치(Data Diode)를 활용하여 물리적 또는 논리적 일방향 정보 흐름을 강제한다. ※ N2SF-IF-5 와 유사하나, CDS 에서 일방향 보장 장비 사용 시 구체적으로 본인 필요★★★
N2SF-EB-10. 정보시스템 구성요소 외부 노출 차단통제정보시스템 운영관리 및 서비스를 제공하는 구성요소가 외부 노출되지 않도록 차단한다.★★★
N2SF-EB-12. 외부 통신용 정보자산(장치) 설치 금지통제외부 네트워크와 통신하는 인가되지 않은 정보자산(장치) 설치를 금지한다.★★★
N2SF-EB-2. 서비스별 외부 통신 통제통제외부와 통신하는 서비스의 경계에서 통신흐름을 통제한다.★★★
N2SF-EB-3. 화이트리스트 기반 통신 허용통제기본적으로 모든 통신을 차단한 상태에서 필요한 통신만을 허용하는 화이트리스트 기반 정책을 적용한다.★★★
N2SF-IF-11. 데이터 전송 차단통제서로 다른 정보시스템들(또는 영역 등)으로의 접근은 허용하되 데이터 전송은 차단한다.★★★
N2SF-IF-14. 보안등급 기반 비밀 흐름 제한통제외부로부터 따라 정보 흐름을 제한하여 상위 등급에서 하위 등급으로의 부적절한 전송을 차단한다.★★★
N2SF-IF-5. 일방향 정보흐름 통제통제일방향 전송 기능을 통해 단방향 정보 흐름만 허용하고 반대 방향 흐름을 차단한다.★★★
N2SF-IF-7. 데이터 유형 식별자 통제통제서로 다른 영역 간에 정보를 전송하는 경우 데이터 유형 식별자를 확인하여 전송 여부를 통제한다.★★★
N2SF-IS-4. 네트워크 격리분리 및 격리내부망, 외부망, 보안망 등 네트워크 간에 방화벽, 라우팅 제어 등으로 트래픽을 분리하여 정보 유출 또는 확산을 방지한다.★★★
N2SF-SG-1. 하드웨어 기반 분리분리 및 격리서로 다른 영역이 구분되도록 하드웨어를 통해 분리하고, 보안통제를 적용한다.★★★
N2SF-SG-4. IP 체계 분리분리 및 격리서로 다른 영역 또는 정보자산(기능 등)별 IP 체계를 분리하고, 보안통제를 적용한다.★★★
N2SF-SG-5. 보안·운영관리 인프라 분리분리 및 격리보안·운영관리 인프라를 물리적으로 분리된 네트워크로 구성하여 이전 정보시스템과 분리한다.★★★
N2SF-SN-6. 네트워크 연결 해제통제정상 세션 종료 또는 일정 시간 비활성 상태가 유지될 경우 네트워크 연결을 자동 해제한다.★★★
N2SF-CD-7. 메타데이터 기반 통제 정책통제파일 메타데이터의 생성일, 작성자, 등급 등 정보에 따라 송수신 정책을 달리 적용하고, 필요 시 메타데이터 제거 후 전송한다.★★☆
N2SF-EB-1. 연결 접점 제한통제정보시스템의 외부 네트워크 연결 접점 수를 제한한다.★★☆
N2SF-EB-14. 외부 DNS 통신 제한통제인가된 DNS 서버 외의 요청을 차단한다.★★☆
N2SF-IF-1. 정보흐름의 동적 통제통제정보시스템의 비정상 동작, 외부의 공격 등 지정한 조건에 대하여 정보흐름을 동적으로 통제한다.★★☆
N2SF-IF-12. 정보흐름 통제 기능 유지통제독립적인 다수의 정보흐름 통제 체계를 구성하여 하나의 통제 체계가 무력화되더라도 정보흐름 통제 기능을 유지한다.★★☆
N2SF-IF-13. 시간대(기간)상황별 비밀 흐름 제한통제특정 시간대 또는 상황(비상, 점검 등)에 따라 정보흐름을 제한하거나 차단한다.★★☆
N2SF-IF-4. 메타데이터 활용 정보흐름 통제통제메타데이터(소유자, 생성일시 등 기록), 이미지/영상/오디오용 메타데이터 등을 활용하여 정보흐름을 통제한다.★★☆
N2SF-IS-1. 프로세스 격리분리 및 격리실행되는 각 프로세스/작업이 다른 프로세스에 영향을 미치거나 간섭을 차단하기 위해 독립된 공간에서 실행한다.★★☆
N2SF-IS-3. 애플리케이션 논리적 격리분리 및 격리하나의 시스템 내 여러 애플리케이션이 서로 자원을 공유하지 않도록 논리적으로 격리해 민감 데이터 접근을 제한한다.★★☆
N2SF-SG-2. 운영체제(OS) 기반 분리분리 및 격리하나의 시스템에 여러 OS가 존재하더라도, 각 운영체제는 서로 독립된 환경으로 분리되도록 구성한다.★★☆
N2SF-SG-2(1). 시스템 파티셔닝분리 및 격리동일 하드웨어 내에서도 OS, 데이터, 애플리케이션 영역을 파티션별로 구분하여 영역 간 영향을 제한한다.★★☆
N2SF-SG-3. 소프트웨어 기반 분리분리 및 격리소프트웨어적 논리구조를 활용하여 기능이나 사용자의 실행 영역을 분리하여, 실행 파일 간 충돌이나 간섭을 차단한다.★★☆
N2SF-SG-3(1). 프로세스 기반 분리분리 및 격리다중 사용자 또는 다중 작업 실행 시 프로세스 간 간섭을 방지하기 위해 각각의 실행 공간을 격리한다.★★☆
2.6.2 정보시스템 접근N2SF-DA-2. 정보서비스 식별 및 제한인증인증장치를 통해 사전 승인한 정보서비스만을 활용하도록 제한한다.★★★
N2SF-DA-3(2). 비인가 단말 인증인증등록되지 않았거나 보안 기준을 충족하지 못한 단말은 인증 요청을 차단하거나 별도 네트워크 구역으로 격리한다.★★★
N2SF-DA-4. 인증된 단말의 접속 관리인증인증된 단말이라 하더라도 접속 시간, 위치, 사용자에 따라 세부 접근 권한을 제어하고, 접근 이력을 기록하여 감사 가능하도록 한다.★★★
N2SF-EB-8. 운영관리용 포트의 물리적 연결 차단통제운영관리용 모드에 인가되지 않은 장치의 포트 연결을 차단한다.★★★
N2SF-EB-7. 호스트 기반 경계 보호통제정보시스템 구성요소에 호스트 기반 경계 보안체계를 적용한다.★★☆
2.6.3 응용프로그램 접근N2SF-IS-2. 정보시스템 운영·관리 기능 표출 제한분리 및 격리일반 사용자에게 정보시스템 관리와 관련된 기능 및 인터페이스 표출을 제한한다.★★★
2.6.4 데이터베이스 접근N2SF-DU-M1. 데이터 접근 제어데이터데이터 접근은 사용자 역할과 권한에 대해 최소한으로 제한하고, 접근 권한은 주기적으로 검토·승인해야 한다.★★★
2.6.5 무선 네트워크 접근N2SF-WA-1. 업무용 무선망 인증 및 암호화통제사용자 인증, 기기(단말 등) 인증 및 무선통신 구간 암호화를 활용한다.★★★
N2SF-WA-2. 업무용 무선망 인증정보 보호통제업무용 무선 통신망 서비스 식별 정보(SSID 등)를 경계지역 외부에서 확인할 수 없도록 제한하고, 무선 통신망 인증정보의 무단 사용 및 외부 유출을 방지한다.★★★
N2SF-WA-4. 비인가 무선장비 설치 차단통제업무용 무선망 서비스에 비인가 무선장비가 설치되거나 기동되는 것을 탐지하고 운용되지 않도록 한다.★★★
N2SF-WA-5. 외부인 전용 무선망 구성통제외부인 네트워크 또는 무선망과 분리하여 외부인 전용망을 구성한다.★★★
N2SF-WA-6. 무선망 관리기능 보호통제무선망 관리기능은 무선망에 노출되지 않아야 하며, 지정된 관리자만 접속되도록 통제한다.★★★
N2SF-WA-7. 비인가 무선망 접속 차단통제인가되지 않은 무선망 접속을 차단한다.★★★
N2SF-WA-3. 업무용 무선망 신호 보호통제무선 통신장비에 적합한 안테나를 선택하고 송수신 출력을 최소에 필요한 최저 출력으로 유지하여 경계지역 외부로 전파 되는 것을 방지한다.★★☆
2.6.6 원격접근 통제N2SF-DA-5. 외부 단말 접속 제어인증외부에서 접근하는 단말은 보안 VPN, 다중요소 인증(MFA), 장치검증 등 추가 보안 절차를 거쳐서만 제한된 자원에 접근하도록 구성한다.★★★
N2SF-EB-4. 분할 터널링(Split Tunneling) 제한통제인터넷 서비스와 원격접속을 통한 기관 네트워크를 동시에 이용하는 등 내·외부 통신을 동시 연결하는 분할 터널링 기법을 제한한다.★★★
N2SF-EB-9. 전용 장치를 통한 관리자 권한 접속통제전용 장치를 통해서만 네트워크를 경유하여 관리자 권한으로 접속한다.★★★
N2SF-LP-4(1). 원격접속을 통한 관리자 권한 접속제한권한기관 네트워크 내부에서 관리자 권한 접속을 제한하는 경우 등 불가피한 상황에서만 한시적으로 기관 네트워크 외부에서의 관리자 권한 접속을 허용하며, 목적이 달성된 경우 외부에서의 관리자 권한 접속을 즉시 차단한다.★★★
N2SF-RA-1. 원격접속 모니터링 및 통제통제원격접속을 모니터링하고 통제한다.★★★
N2SF-RA-3. 원격접속위치 통제통제보안관리 및 통제가 가능한 물리적 공간(위치) 또는 기술적 대책을 적용하여 원격접속을 허용한다.★★★
N2SF-RA-5. 원격접속 정보 유출 방지통제원격접속에 관한 정보를 무단으로 사용하거나 외부로 유출하는 것을 방지한다.★★★
2.6.7 인터넷 접속 통제N2SF-CD-9. CDS 우회 경로 탐지 및 차단통제CDS 를 우회하여 다른 경로(USB, 무선, 별도 경로 등)를 도메인 간 전송을 시도하는 행위를 탐지하고 차단한다.★★★
N2SF-EB-15. 우회 통신 수단 탐지 및 차단통제VPN, Tor 등 우회 경로 사용을 탐지하고 차단한다.★★★
N2SF-EB-5. 통신 경유(proxy) 강제화통제인가된 정보시스템을 경유하여 통신하도록 통신경로를 강제화한다.★★★
N2SF-IF-6. 필터링 규칙 정보흐름 통제통제보안 및 프라이버시 등에 관한 필터링 규칙을 적용하여 정보흐름을 통제한다.★★★
N2SF-CD-5. 파일 유형 기반 전송 정책통제파일 확장자, MIME 타입, 내부 Magic Number 등을 기준으로 허용된 파일 유형만 송수신 허용하고 나머지는 격리 또는 식제한다.★★☆
N2SF-IF-3. 임베디드 데이터 삽입 차단통제임베디드된 데이터 내부에 이가되지 않은 다른 종류의 데이터가 삽입되는 것을 차단한다.★★☆
2.7 암호화 적용2.7.1 암호정책 적용N2SF-AM-1. 암호모듈 기반 인증인증관련 법규, 정책 및 규정 등을 준수한 암호모듈 인증체계를 적용한다.★★★
N2SF-AM-3. 공개키 기반 인증인증신뢰할 수 있는 인증 기관(CA)을 통해 발급된 인증서의 유효성을 검증하고, 인증서의 발급, 갱신, 폐지 등을 관리한다.★★★
N2SF-AM-6. 암호화 되지 않은 인증수단 내장 금지인증암호화되지 않은 인증수단이 응용프로그램 또는 스크립트 등에 내장되거나 기능치 등에 삽입되지 않아야 한다.★★★
N2SF-DT-3. 전송중 암호화 보호데이터물리적 보안기술에 의해 전송 보호가 되지 않는 경우 전송 구간에 데이터 암호기술을 적용한다.★★★
N2SF-DU-2. 데이터 암호화 저장데이터데이터 대상 암호기술을 적용하여 기밀성을 적용한다.★★★
N2SF-DU-3. 사용중 데이터 보호데이터검색, 연산, 분석 등 데이터 사용 과정에서 정보시스템 내 데이터를 보호하는 기술을 사용한다.★★★
N2SF-EA-1. 검증된 암호 모듈 사용데이터국가정보원이 안전성을 확인한 검증 암호 모듈(검증된 암호모듈)을 사용한다.★★★
N2SF-EK-6. 전자서명 검증데이터데이터의 전송 및 저장 시 데이터 무결성 확인 및 암호화를 통한 보호를 위하여 전자서명을 생성 및 검증 가능 관리, 표준화된 서명 알고리즘을 사용한다.★★★
N2SF-IF-2. 암호화된 정보흐름 통제통제암호화된 정보의 내용을 확인하기 위하여 정보를 복호화하거나, 복인이 불가능한 암호화된 정보는 흐름을 차단하는 등의 조치를 적용한다.★★★
N2SF-MD-5. 모바일 장치 암호화 보호정보자산모바일 장치 저장공간을 암호화는 컨테이너 기반 저장공간 분리 및 암호화를 적용한다.★★★
N2SF-RA-2. 원격접속 세션 암호화통제원격접속 세션의 기밀성과 무결성을 보호하기 위해 통신구간 암호화를 적용한다.★★★
N2SF-CD-10. 전송 실패 보호 및 무결성 보장통제전송 중 실패 시 데이터가 잔존하거나 일부가 누락되지 않도록 조치하고, 수신자가 정보의 완전성과 무결성을 검증할 수 있도록 한다.★★☆
N2SF-DT-4. 메시지 외부 보호데이터메시지 외부정보를 보호하기 위한 암호기술을 사용한다.★★☆
N2SF-DU-M4. 데이터 저장 무결성데이터저장된 데이터에 대한 위변조 여부를 탐지하기 위해 무결성 검증(예: 해시, 디지털 서명)을 적용·수행하며, 이상 징후 발생 시 경고 및 대응할 수 있는 절차를 수립하여 운영한다.★★☆
N2SF-DV-11. 읽기전용 매체 활용 저장정보자산읽기 전용 매체에 정보를 저장하여 저장된 무결성을 검증한다.★★☆
N2SF-EA-2. 국가용 암호자재 및 장비 사용데이터국가정보원이 개발하거나 안전성을 확인한 암호자재 및 장비를 사용한다.★★☆
N2SF-EA-3. 검증된 적용 외국용 암호자재 외국산 장비 사용데이터외국기관 또는 외국군 등 특수목적용을 위해 외국산 암호자재 및 장비를 사용한다.★☆☆
2.7.2 암호키 관리N2SF-AU-6. 공개키 기반구조(PKI) 인증서 관리인증신뢰할 수 있는 공개키 인프라(PKI)를 통해 인증서를 사용을 인증서 유효기간 동안 관리하고 보호한다.★★★
N2SF-EK-1. 암호 키 설정데이터데이터 저장을 위해 암호 키를 생성하는 경우, 유형별 보관 후 키(대칭 키, 공개 키) 등 인증서를 분리하고, 키 생성 시 C/S/O 보안등급을 분리하고 NIST 암호 알고리즘 또는 국제표준안을 따른다. 암호 키 유효기간 갱신, 암호 키의 위험 식별 분리, CRL(인증서 폐기 목록) 생성 후 키 백업 경로 등을 설정한다.★★★
N2SF-EK-2. 암호 키 생성데이터KCMVP(Korea Cryptographic Module Validation Program) 인증을 받은 난수 발생기 또는 모듈을 사용하여 생성한다. 또는 소프트웨어 기반 TRNG(True Random Number Generator) 또는 하드웨어 기반 난수발생기를 사용한다.★★★
N2SF-EK-3. 암호 키 저장데이터암호 키는 암호화된 형태로 저장하며, 저장위치에 접근이 요구되는 경우 보안 토큰 등을 사용하여 보관한다.★★★
N2SF-EK-4. 암호 키 사용데이터데이터 저장 국가 및 성능에 따라 암호화된 데이터베이스 또는 하드웨어 보안 모듈(HSM: Hardware Security Module)을 활용하며 암호 키를 사용한다. 클라우드 환경에서는 HSM을 활용한다.★★★
N2SF-EK-5. 암호 키 폐기데이터암호 키는 복구 불가능한 상태로 안전하게 폐기하며, 폐기된 동일 암호 키가 재생성 및 재사용되지 않도록 조치한다. 그리고 CRL(인증서 폐기 목록)을 관리한다.★★★
N2SF-EK-M1. 암호 키 저장소데이터암호 키 저장소는 접근권한이 인가된 사용자로 제한되며, 물리적으로 분리된 환경에 보관한다. 저장소 접근 로그를 감사하여 목적으로 기록·관리되어야 한다.★★★
N2SF-EK-M2. 암호 키 관리 정책 및 절차데이터암호 키의 생성, 저장, 사용, 폐기 등 키 생애주기 전반에 걸쳐 관리 정책 및 절차를 수립하고, 주기적으로 검토하여 최신화하여야 한다.★★★
N2SF-EK-M3. 키 접근 권한 및 감사 관리데이터암호 키에 대한 접근 권한은 최소 권한 원칙에 따라 관리하며, 키 접근 및 사용에 관한 모든 이벤트는 감사 로그로 기록하고 정기적으로 검토해야 한다.★★★
N2SF-AM-8. 공개키 기반 저장소 관리인증네트워크, 운영체제, 브라우저, 응용프로그램을 포함하여 모든 정보시스템에 설치된 PKI 저장소에 대해 관리방안을 수립한다.★★☆
2.8 정보시스템 도입 및 개발 보안2.8.1 보안 요구사항 정의N2SF-CD-8. 승인된 CDS 구성요소만 사용통제크로스 도메인 연계를 위한 CDS 는 기관이 검증하고 승인한 하드웨어/소프트웨어 구성요소만을 사용해야 한다.★★☆
N2SF-IN-12. 신뢰성의 보전된 구성요소 설치정보자산신뢰성이 보전된 제조사 또는 기관에서 제공한 구성요소를 설치 및 활용한다.★★☆
2.8.2 보안 요구사항 검토 및 시험--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.8.3 시험과 운영 환경 분리N2SF-SG-5(1). 개발/테스트 환경 분리분리 및 격리운영 시스템과 구분된 개발/테스트 환경을 별도 구성하여 시스템 안정성과 보안을 확보한다.★★★
2.8.4 시험 데이터 보안--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.8.5 소스 프로그램 관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.8.6 운영환경 이관--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.9 시스템 및 서비스 운영관리2.9.1 변경관리N2SF-IN-15. 구성요소 해시(서명 무결성 검증)정보자산설치된 구성요소의 해시 또는 디지털 서명을 검증한다.★★★
N2SF-IN-5. 비인가 변경방지정보자산인가되지 않은 정보시스템 구성요소 변경을 방지한다.★★★
N2SF-CD-M4. CDS 구성요소 무결성 검증통제CDS 시스템의 구성요소(소프트웨어, 펌웨어 등)에 대한 무결성을 정기적으로 검증하고 변경 시 승인 절차를 거친다.★★☆
N2SF-DV-1. 하드웨어 무결성 검증정보자산하드웨어 구성 요소의 무결성을 검증한다.★★☆
N2SF-DV-2. 하드웨어 기반 펌웨어 보호 (Hardware-Based Protection)정보자산펌웨어 구성요소 대상 하드웨어 기반 쓰기방지 기능을 활용한다.★★☆
N2SF-IN-1(2). 구성요소 현행화정보자산정보시스템 구성요소 설치, 제거, 또는 변경된 상태로 목록을 갱신한다.★★☆
N2SF-IN-1(2). 구성요소 현행화정보자산정보시스템 구성요소 설치, 제거, 또는 변경된 상태로 목록을 갱신한다.★★☆
N2SF-IN-11. 재기동 서비스 신뢰성 확보정보자산정보시스템 구성요소와 서비스가 재기동(재부팅) 될 때 신뢰할 데이터는 신뢰할 곳으로부터 획득한다.★★☆
N2SF-IN-4. 변경 사항 식별 및 검증정보자산구성요소 최종 적용하기 전에 테스트 및 검증을 통해 안전성을 유지한다.★★☆
2.9.2 성능 및 장애관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.9.3 백업 및 복구관리--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.9.4 로그 및 접속기록 관리N2SF-AC-1(2). 계정 상태 모니터링권한정보시스템 계정의 생성, 수정, 활성화, 비활성화 및 삭제를 모니터링한다.★★★
N2SF-AC-M1. 감사 활동 자동화권한계정 사용 및 관련된 감사 활동을 자동화하여 관리한다.★★★
N2SF-AC-M2. 감사기록 생성권한계정 활동에 대한 감사 기록을 생성하여 검토하고 분석할 수 있도록 한다.★★★
N2SF-CD-M2. CDS 통제 로그 기록 및 감사통제CDS 를 통한 정보 흐름의 허용, 차단, 예외처리 등의 모든 활동을 로깅하고 주기적으로 감사한다.★★★
N2SF-EB-M3. 외부 통신 로그 기록 및 감사통제외부 통신 활동과 설정 변경 사항을 기록하고 감사가 가능하게 한다.★★★
N2SF-IF-M2. 정보흐름 통제 로그 보존통제정보흐름의 통제(허용/차단)를 로그화하고, 법적(감사) 목적으로 일정기간 보존한다.★★★
N2SF-LI-10. 로그인 부가 정보 제공인증로그인(사용자 인증 성공) 후 이전에 성공한 로그인과 관련된 부가정보(접속위치, 단말 종류 등)를 제공한다.★★★
N2SF-LI-M2. 주기적 로그인 정보 무결성 점검인증로그인 관련 데이터(세션, 토큰, 사용자 이력 정보 등)에 대해 주기적으로 무결성을 점검하고 이상 여부를 확인한다.★★★
N2SF-LP-4(4). 관리자 권한 실행 로깅 및 검사권한관리자 권한 기능 실행 내역은 로깅하고 주기적인 사용 내역 감사를 실시한다.★★★
N2SF-RA-M2. 원격접속 로그 보존 및 감사통제원격접속 활동 기록을 수집하여 정기 감사가 가능하도록 보존한다.★★★
N2SF-SN-M2. 세션 감사 및 로그 수집통제세션 생성, 종료, 중복, 종료 등 관련 활동을 로깅하고 보안 감사가 가능하도록 구성한다.★★★
N2SF-WA-M1. 무선망 세션/로그 분석통제무선 접속 로그와 세션 데이터를 통해 이상행위를 분석한다.★★★
N2SF-LI-6. 직전 로그인 정보 알람인증로그인(사용자 인증 성공) 후 사용자 화면에 사용자의 직전 로그인 정보를 사용자가 확인할 수 있도록 표시한다.★★☆
N2SF-LI-7. 실패 로그인 정보 알람인증로그인(사용자 인증 성공) 후 사용자 화면에 사용자의 로그인 실패 정보를 사용자가 확인할 수 있도록 알림을 표시한다.★★☆
N2SF-LI-8. 로그인 이력 정보 제공인증로그인(사용자 인증 성공) 후 사용자 화면에 로그인 성공 이력 정보를 제공한다.★★☆
2.9.5 로그 및 접속기록 점검N2SF-AC-M3. 세션 감사권한세션 활동을 기록하고 주기적으로 감사하여 비정상적 행위를 탐지한다.★★★
N2SF-AM-M1. 인증 시스템 운영 감사인증인증 서버의 구성요소가 안전하게 운영되고 있는지 주기적으로 점검하고, 이상 행위는 감사 대상에 포함한다.★★★
N2SF-DU-M2. 데이터 사용 모니터링데이터주요 데이터에 대한 사용 내역을 감사 로그로 기록하여 모니터링하고, 이상 징후 발생 시 즉각 조치해야 한다.★★★
2.9.6 시간 동기화--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.9.7 정보자산의 재사용 및 폐기--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.10 시스템 및 서비스 보안관리2.10.1 보안시스템 운영N2SF-EB-11. 외부 경계 보호 기능 유지통제외부 경계를 보호하는 정보자산(보안시스템 등) 장애 시에도 보호기능을 유지하도록 구성한다.★★★
2.10.2 클라우드 보안N2SF-IS-5. 가상화 환경 격리분리 및 격리가상머신(VM) 또는 컨테이너는 호스트와 다른 가상 환경 간 간섭이 없도록 하이퍼바이저 및 메모리 보호 기술로 격리한다.★★★
2.10.3 공개서버 보안N2SF-EB-13. 오류정보 발신자 전송 제한통제네트워크 규약에 따른 통신 오류 발생 시 발신자에게 피드백이나 경고를 통해 정보시스템 구성이나 취약점이 전송되지 않도록 한다.★★☆
2.10.4 전자거래 및 핀테크 보안--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.10.5 정보전송 보안N2SF-DT-2. 정보교환 중단데이터정보교환 대상 정보시스템 등에 데이터 식별 등이 확인되지 않을 경우 정보교환을 중단한다.★★★
N2SF-DT-6. 데이터 전송 검증 무결성 검증데이터전송 중 데이터에 대한 위변조 여부를 검증하기 위하여 데이터 식별 및 전송 데이터의 무결성을 검증하고, 데이터 무결성 검증 실패 시 대응할 수 있는 절차를 수립하여 운영한다.★★★
N2SF-IF-10. 정보 전송 방식 제한통제정보 전송 시 특정 매체나 방식만 허용하고 나머지는 차단한다.★★★
N2SF-IF-15. 전용 통신로 제어통제외부로부터 정보흐름을 보호할 수 있는 전용 통신로(전용회선)를 통하여 보호한다.★★☆
N2SF-IF-9. 출발지점과 도착지점 식별 및 인증통제정보 전송 시 개인, 기관, 응용프로그램 혹은 정보시스템 등 하나 이상을 사용하여 출발지점과 도착지점을 식별하고 인증한다.★★☆
N2SF-DT-5. 통신 패턴 은폐 또는 무작위화데이터통신패턴을 은폐기나 무작위화한다.★☆☆
2.10.6 업무용 단말기기 보안N2SF-BC-1. 블루투스 데이터 통신 제한통제블루투스 장치 연결 시 키보드, 마우스, 오디오 등을 위한 입출력 기능 외 데이터 통신은 차단한다.★★★
N2SF-DA-1. 단말 무결성 검증인증단말 내 신뢰 가능한 모듈(TPM 등)을 통한 구성정보(BIOS 설정정보, Disk 설치 정보 등)를 확인한다.★★★
N2SF-DV-5. 외부 정보자산 사용 제한정보자산외부 정보자산을 통한 정보의 처리, 저장 및 전송 등을 제한한다.★★★
N2SF-DV-7. 기관 접속용 장치 제한정보자산외부 정보자산(시스템 등)에서 기관 네트워크 접속이 가능한 장치 사용을 제한한다.★★★
N2SF-MD-11. 네트워크 접근 제한정보자산단말이 안전하지 않은 네트워크(예: 공용 Wi-Fi)에 연결을 시도할 경우 이를 차단한다.★★★
N2SF-MD-7. 탈옥·루팅 탐지 및 차단정보자산탈옥 또는 탈옥된 모바일 기기의 접근을 탐지하고 차단한다.★★★
N2SF-MD-8. 블루투스·USB 제어 설정정보자산블루투스나 USB 등 외부 입출력 통신 기능을 제어하는 정책에 따라 적용한다.★★★
N2SF-MD-M1. 정책 식별 및 사용자 연동 관리정보자산정책 식별과 사용자 계정을 연동하여 통합 식별 및 통제를 수행한다.★★★
N2SF-MD-10. 위치 기반 보안 정책정보자산단말의 물리적 위치(GPS)에 따라 특정 앱 실행 또는 네트워크 접근을 제한한다.★★☆
2.10.7 보조저장매체 관리N2SF-DV-3. 하드웨어 장치(device) 사용 제한정보자산정보자산 배포 또는 설치 전 특정 하드웨어 장치(USB 또는, 무선통신 모듈 등)를 비활성화 또는 제거 등으로 사용을 제한한다.★★★
N2SF-DV-4. 포트 및 입출력 장치 사용 제한정보자산하드웨어의 포트나 입출력 장치를 제어하여 악성코드 유입 및 데이터 유출을 제한한다.★★★
N2SF-DV-6. 통신 기능이 포함된 저장장치 제한정보자산통신기능이 포함된 저장장치 사용을 제한한다.★★★
2.10.8 패치관리N2SF-IN-6. 불필요한 구성요소 제거정보자산필요 기능만 제공하도록 사용하지 않는 기능, 포트, 프로토콜, 소프트웨어, 서비스 등 사용을 최소화하거나 비활성화한다.★★★
N2SF-IN-9. 소프트웨어 최신 상태 유지정보자산취약점, 결함점 등 등록된 제조업체에서 기술지원이 종료된 소프트웨어는 교체하거나 지속적 기술지원이 되도록 유지한다.★★★
N2SF-DV-12. 장치 펌웨어 업데이트 검증정보자산펌웨어 업데이트 시 서명 검증 또는 위변조 여부를 검증하여 설치를 제한한다.★★☆
2.10.9 악성코드 통제N2SF-CD-4. 검증 기반 릴레이 시스템 적용통제수신된 정보는 릴레이 서버를 통해 악성코드 스캔, 포맷 검증, 콘텐츠 정제 후 안전성 판단을 거쳐 승신한다.★★★
N2SF-CD-6. 콘텐츠 무해화 (CDR) 적용통제전송 전 파일 내 삽입된 숨겨진 객체, 매크로, 스크립트 등을 제거하고 안전한 형식으로 변환하여 콘텐츠를 정제한다.★★★
N2SF-DV-9. 비인가 매체 활용 프로그램 실행 차단정보자산비인가된 매체(저장매체)의 USB 등 응용프로그램이나 운영체제(OS) 로드 및 응용프로그램 실행행위의 무결성을 확인한다.★★★
N2SF-IN-16. 악성코드 감염 차단정보자산악성코드 유입 및 실행 등에 의한 악성코드 감염을 실시간 탐지하고 차단한다.★★★
N2SF-IN-8. 비인가 소프트웨어 식별 차단정보자산비인가 소프트웨어(응용프로그램)가 실행되지 않도록 차단한다.★★★
N2SF-MD-1. 모바일 코드 다운로드 및 실행 금지정보자산허용되지 않은 모바일 코드 다운로드 및 실행을 금지한다.★★★
N2SF-MD-2. 자동 실행 금지정보자산모바일 프로그램에서 모바일 코드의 자동 실행을 방지한다.★★★
N2SF-MD-9. 비인가 앱 탑지 및 차단정보자산관리자가 승인하지 않은 앱이 설치되거나 실행되는 것을 제한한다.★★★
N2SF-MD-3. 제한된 환경에서의 실행정보자산모바일 코드를 제한된 환경(가상머신 등)에서 실행하도록 제한한다.★★☆
2.11 사고 예방 및 대응2.11.1 사고 예방 및 대응체계 구축N2SF-AP-M3. 인증 관련 보안사고 대응체계인증인증 관련 문제가 생겼을 때에 대한 대응 절차를 마련해 둔다.★★★
2.11.2 취약점 점검 및 조치N2SF-AM-M2. 인증수단 정기적 보안 평가인증사용 중인 인증 방식과 시스템에 대해 정기적으로 취약점 분석과 보안성 평가를 수행하여 보완한다.★★★
N2SF-AU-M2. 인증 위험 및 취약점 관리인증인증 관련 취약점을 점검하고 위험 대응 방안을 마련해 관리한다.★★★
N2SF-IF-M3. 정보흐름 통제 현황 점검통제정보흐름 통제 적용 현황을 정기적으로 점검하여 정책 미적용 사항을 식별 및 개선한다.★★★
N2SF-IN-7. 주기적인 구성요소 제거 상태 점검정보자산주기적으로 사용하지 않은 기능, 포트, 프로토콜, 소프트웨어 및 서비스의 활성화 여부를 점검한다.★★★
N2SF-RA-M3. 원격접속 보안 점검 주기 운영통제원격접속 정책 이행 여부와 취약 구성 점검을 주기적으로 수행한다.★★★
N2SF-SG-M3. 분리된 시스템 정기적 평가 및 감사분리 및 격리분리된 영역의 적절성, 위험, 취약점 등을 정기적으로 점검하고, 감사 결과에 따라 개선 조치를 수행한다.★★☆
2.11.3 이상행위 분석 및 모니터링N2SF-AC-3. 의심스러운 계정 모니터링권한비정상적이거나 의심스러운 계정 접속 시도 및 활동을 지속적으로 모니터링한다.★★★
N2SF-AC-3(1). 위협에 노출된 계정 비활성화권한정보시스템 위협 탐지 시, 위협에 노출된 계정을 신속히 비활성화하거나 제한 조치를 한다.★★★
N2SF-AC-3(2). 내부 사용자 모니터링권한내부 사용자의 계정 사용 및 활동을 지속적으로 모니터링한다.★★★
N2SF-AC-3(3). 외부 사용자 모니터링권한외부 사용자의 계정 사용 및 접속 활동을 지속적으로 모니터링한다.★★★
N2SF-CD-13. 트래픽 흐름 컨텍스트 분석통제동일 사용자·단말의 연속적인 전송 흐름을 분석하여 비정상 컨텍스트(단량, 시간의 등)를 차단한다.★★★
N2SF-EB-6. 외부로의 사이버위협 통신 발신 제한통제내부에서 외부 네트워크에 사이버위협을 가하는 발신(outbound) 통신을 탐지 및 차단하고, 발신자(사용자 및 정보자산 등)를 식별한다.★★★
N2SF-EB-M4. 외부 경계 위협 탐지 자동화통제이상 행위를 자동으로 탐지하는 시스템을 운영한다.★★★
N2SF-IF-M4. 비인가 흐름 탐지 자동화통제통제 우회하거나 비정상적 흐름을 탐지하기 위해 자동화된 흐름 식별 시스템을 구축한다.★★★
N2SF-LI-M1. 로그인 실패 모니터링 및 보고인증반복 실패, 의심 로그인 시도 등의 실패 패턴을 실시간 감시하고 관리자에게 보고한다.★★★
N2SF-LP-M2. 주요 사용자 위협 관리권한주요 사용자의 권한과 활동을 모니터링하고 이상 징후를 탐지하여 위험을 사전에 관리한다.★★★
N2SF-SG-M4. 분리환경 접근권한 관리 및 모니터링분리 및 격리분리된 환경에 대한 접근권한을 사용자, 장비, 서비스 단위로 설정하고 이를 모니터링한다.★★★
N2SF-SN-7. 세션 중 행위 기반 비정상 탐지통제세션 중 사용자 행위가 정상 범위를 벗어나면 자동으로 세션을 종료하거나 별도 인증 절차를 유도한다. (예: 위치 급변, 동시접속 이상 등)★★★
2.11.4 사고 대응 훈련 및 개선--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.11.5 사고 대응 및 복구N2SF-EB-M5. 비상 시 외부 통신 격리통제침해 발생 시 외부 통신을 즉시 차단할 수 있는 절차를 마련한다.★★★
N2SF-IF-M5. 정보 식별·예외 보고 처리통제통제 식별하거나 예외 발생 시 담당자에게 즉시 보고하고 그에 대한 기록하도록 체계를 마련한다.★★★
N2SF-IS-6. 격리 위반사항 대응체계 운영분리 및 격리시스템 간 경계 침해, 애플리케이션 간 접근 시도 등 격리 위반 탐지 시 경고, 차단, 로그 분석 등 즉각적인 대응체계를 갖춘다.★★★
N2SF-MD-M2. 정책 위반 자동 조치정보자산정책 위반 시 자동으로 알린 식별·접근 차단·원격 조치 등 자동화된 조치를 수행한다.★★★
N2SF-SG-M5. 분리 위반사항 대응체계 운영분리 및 격리분리 정책 위반 발생 시 자동 경고, 세션 차단, 감사 로그 저장 등 즉각 대응이 가능하도록 대응 체계를 운영한다.★★★
2.12 재해복구2.12.1 재해·재난 대비 안전조치--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
2.12.2 재해 복구 시험 및 개선--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3. 개인정보 처리 단계별 요구사항3.1 개인정보 수집 시 보호조치3.1.1 개인정보 수집·이용N2SF-IV-2. 신원 증거 제출권한개인은 신원을 증명할 수 있는 증거를 등록 기관에 제출한다.★★☆
3.1.2 개인정보 수집 제한--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.1.3 주민등록번호 처리 제한N2SF-IM-1. 공개된 식별자 사용 금지권한정보시스템 계정 식별자에 개인의 공개된 식별자 사용을 금지한다.★★★
3.1.4 민감정보 및 고유식별정보의 처리 제한N2SF-AU-4. 생체 정보 공격 방지인증생체 데이터를 암호화 하여 저장 및 전송하며, 위변조 여부를 탐지할 수 있는 메커니즘을 적용한다.★★★
N2SF-MD-4. 민감정보 소통 제한정보자산민감정보를 처리·저장·전송하는 경우 보안요건에 대한 기술적 조치가 적용되지 않은 모바일 코드의 사용을 제한한다.★★★
3.1.5 개인정보 간접수집--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.1.6 영상정보처리기기 설치·운영--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.1.7 마케팅 목적의 개인정보 수집·이용--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.2 개인정보 보유 및 이용 시 보호조치3.2.1 개인정보 현황관리N2SF-DU-M3. 데이터 사용 정책 수립데이터데이터의 사용 목적, 접근 권한, 보존 기간, 폐기 절차 등을 포함하는 데이터 사용 정책을 문서화하고 전사적으로 적용 및 관리한다.★★★
3.2.2 개인정보 품질보장--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.2.3 이용자 단말기 접근 보호--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.2.4 개인정보 목적 외 이용 및 제공--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.2.5 가명정보 처리N2SF-IM-4. 상호(예, Pairwise) 기명 식별자권한사용자의 익명성 보장이 필요한 경우 사용자 식별 식별을 위해 식별을 상호(예, Pairwise) 기명 식별자를 제공한다.★★★
3.3 개인정보 제공 시 보호조치3.3.1 개인정보 제3자 제공N2SF-CD-M3. 도메인 간 정보 교환 승인 프로세스통제도메인 간 정보 교환을 사전 승인된 업무 목적 및 사용자에 한정하며, 지동화된 승인 및 검토 체계를 갖추어야 한다.★★★
N2SF-EB-M1. 개인 식별정보 보호통제외부와 통신 시 개인을 식별하거나 특정 개인과 관련된 정보를 포함하는 경우 노출되지 않도록 조치한다.★★★
N2SF-IF-8. 인가되지 않은 정보 전송 통제통제인가되지 않은 정보가 포함되는지 검사하고 보안정책에 따라 해당 정보의 전송을 차단한다.★★★
3.3.2 개인정보 처리 업무 위탁N2SF-IV-3. 외부 신원 검증 수용권한동등한 수준의 보증을 제공하는 외부 기관 또는 업체의 신원 검증 결과를 수용할 수 있다.★★☆
3.3.3 영업의 양도 등에 따른 개인정보 이전--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.3.4 개인정보 국외이전--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.4 개인정보 파기 시 보호조치3.4.1 개인정보의 파기N2SF-DU-4. 데이터 갱신 및 삭제데이터필요 시 데이터를 갱신하거나 생성하여 사용하고, 필요 목적이 종료되면 데이터는 삭제한다.★★★
N2SF-IN-13. 정보의 비식별성 유지정보자산정보시스템이 종료되거나 재부팅될 때 관련 데이터는 자동 삭제하여 유지되지 않도록 한다.★★★
N2SF-MD-6. 데이터 자동삭제 또는 초기화정보자산특정 상황 또는 조건에 따라 단말 내부에 저장된 데이터를 자동으로 삭제하거나 초기화한다.★★★
3.4.2 처리목적 달성 후 보유 시 조치--※ N2SF는 제로트러스트 기술통제 중심 프레임워크로, 관리적·절차적 통제(예: 교육, 정책 검토, 물리보안 등)는 직접 대응 항목이 없음-
3.5 정보주체 권리보호3.5.1 개인정보처리방침 공개N2SF-LI-5. 정보시스템 사용 알람인증로그인(사용자 인증 성공) 후 사용자 화면에 정보시스템(서비스 등)에 관한 정보를 알림으로 표시하고, 사용자가 명확하게 인지한 상황에서 서비스를 유지하도록 적용한다.★★☆
3.5.2 정보주체 권리보장N2SF-SN-4(1). 사용자 기반 로그아웃통제사용자 요청에 따라 로그아웃 할 수 있는 기능을 제공한다.★★☆
3.5.3 정보주체에 대한 통지N2SF-LI-9. 계정 정보 변경 알람인증로그인(사용자 인증 성공) 후 사용자 계정 관련 정보 변경 이력이 존재하는 경우, 일정 기간동안 사용자에게 해당 내용 알림을 표시한다.★★★

시트: 요약표

ISMS-P × N2SF 매핑 요약표
ISMS-P 영역ISMS-P 분야ISMS-P 항목 수매핑된 항목 수미매핑 항목 수N2SF 매핑 건수매핑률(%)
1. 관리체계 수립 및 운영1.1 관리체계 기반 마련624833%
1.2 위험 관리40400%
1.3 관리체계 운영30300%
1.4 관리체계 점검 및 개선30300%
2. 보호대책 요구사항2.1 정책, 조직, 자산 관리312533%
2.2 인적 보안615117%
2.3 외부자 보안40400%
2.4 물리 보안725429%
2.5 인증 및 권한관리66069100%
2.6 접근통제77057100%
2.7 암호화 적용22027100%
2.8 정보시스템 도입 및 개발 보안624333%
2.9 시스템 및 서비스 운영관리7342743%
2.10 시스템 및 서비스 보안관리9813389%
2.11 사고 예방 및 대응5412480%
2.12 재해복구20200%
3. 개인정보 처리 단계별 요구사항3.1 개인정보 수집 시 보호조치734443%
3.2 개인정보 보유 및 이용 시 보호조치523240%
3.3 개인정보 제공 시 보호조치422450%
3.4 개인정보 파기 시 보호조치211350%
3.5 정보주체 권리보호3303100%
합계101495227449%
■ 매핑 강도별 분포
★★★ 직접 (핵심 통제)197
★★☆ 간접 (보조 통제)72
★☆☆ 참조 (연관 통제)5
■ N2SF 미매핑 ISMS-P 항목 (52개)
1.1.1경영진의 참여
1.1.2최고책임자의 지정
1.1.4범위 설정
1.1.6자원 할당
1.2.1정보자산 식별
1.2.2현황 및 흐름분석
1.2.3위험 평가
1.2.4보호대책 선정
1.3.1보호대책 구현
1.3.2보호대책 공유
1.3.3운영현황 관리
1.4.1법적 요구사항 준수 검토
1.4.2관리체계 점검
1.4.3관리체계 개선
2.1.1정책의 유지관리
2.1.2조직의 유지관리
2.2.1주요 직무자 지정 및 관리
2.2.3보안 서약
2.2.4인식제고 및 교육훈련
2.2.5퇴직 및 직무변경 관리
2.2.6보안 위반 시 조치
2.3.1외부자 현황 관리
2.3.2외부자 계약 시 보안
2.3.3외부자 보안 이행 관리
2.3.4외부자 계약 변경 및 만료 시 보안
2.4.1보호구역 지정
2.4.2출입통제
2.4.3정보시스템 보호
2.4.4보호설비 운영
2.4.5보호구역 내 작업
2.8.2보안 요구사항 검토 및 시험
2.8.4시험 데이터 보안
2.8.5소스 프로그램 관리
2.8.6운영환경 이관
2.9.2성능 및 장애관리
2.9.3백업 및 복구관리
2.9.6시간 동기화
2.9.7정보자산의 재사용 및 폐기
2.10.4전자거래 및 핀테크 보안
2.11.4사고 대응 훈련 및 개선
2.12.1재해·재난 대비 안전조치
2.12.2재해 복구 시험 및 개선
3.1.2개인정보 수집 제한
3.1.5개인정보 간접수집
3.1.6영상정보처리기기 설치·운영
3.1.7마케팅 목적의 개인정보 수집·이용
3.2.2개인정보 품질보장
3.2.3이용자 단말기 접근 보호
3.2.4개인정보 목적 외 이용 및 제공
3.3.3영업의 양도 등에 따른 개인정보 이전
3.3.4개인정보 국외이전
3.4.2처리목적 달성 후 보유 시 조치