세션 타임아웃 단축 및 동시접속 차단 쟁점
개인정보처리시스템·관리자 콘솔의 세션 유휴 시간제한(타임아웃)이 적정하게 설정되고, 동일 계정 동시접속·중복 로그인이 차단되며, 관리자 세션에 강화된 통제가 적용되는지가 핵심이다.
본문
문서 본문
핵심 판단
개인정보처리시스템·관리자 콘솔의 세션 유휴 시간제한(타임아웃)이 적정하게 설정되고, 동일 계정 동시접속·중복 로그인이 차단되며, 관리자 세션에 강화된 통제가 적용되는지가 핵심이다.
배경
세션 타임아웃이 과도하게 길거나 미설정되어 자리비움 시 무단 사용 위험이 있고, 계정 공유·동시접속으로 행위 추적이 불가한 경우가 결함으로 지적된다.
주요 쟁점 및 심사 포인트
- 개인정보처리시스템·관리자 세션 유휴 타임아웃 설정 적정성
- 동일 계정 동시접속·중복 로그인 차단 여부
- 관리자/특수계정 세션 강화 통제(재인증 등) 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.5.3 사용자 인증
- 2.6.2 정보시스템 접근
- 2.5.5 특수 계정 및 권한관리
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제6조(접근통제)
- 일정 시간 업무처리 없을 경우 자동 접속 차단 등 세션관리 조치 의무.
- 「전자금융감독규정」 제33조(이용자 비밀번호 관리)·인증 관련 규정
- 전자금융 인증·세션 관리 준거(해당 시).
참고 가이드
- 「개인정보의 안전성 확보조치 기준 안내서」 접근통제 부분
심사 시 확인사항 (증적)
- 시스템별 세션 타임아웃 설정값 캡처
- 동시접속 차단 정책 및 중복 로그인 시도 로그
- 관리자 세션 재인증/IP 제한 설정
주요 결함 사례
개인정보처리시스템의 세션 타임아웃이 장시간으로 설정되고, 동일 관리자 계정의 동시 다중 접속이 차단되지 않음.
보완 대책
- 업무 특성에 맞는 세션 타임아웃 단축 및 자동 로그아웃 적용
- 동시접속 차단·계정 공유 금지 및 관리자 세션 강화 통제
연관 쟁점
- [ISSUE-027] 서버·DBMS 접근제어 및 명령어(쿼리) 통제 쟁점
- [ISSUE-028] 비밀번호 수립규칙 및 MFA(2차 인증) 적용 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 전자금융감독규정
- 「개인정보의 안전성 확보조치 기준 안내서」 접근통제 부분
태그
#세션관리#타임아웃#동시접속#접근통제
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.