EOL/EOS(지원종료) OS·소프트웨어의 대체통제 쟁점
지원종료(EOL/EOS)로 보안패치가 불가한 OS·SW에 대해 교체 계획이 있는지, 불가피한 잔존 시 망분리·접근제한·가상패치 등 대체통제와 위험수용 승인이 있는지가 핵심이다.
본문
문서 본문
핵심 판단
지원종료(EOL/EOS)로 보안패치가 불가한 OS·SW에 대해 교체 계획이 있는지, 불가피한 잔존 시 망분리·접근제한·가상패치 등 대체통제와 위험수용 승인이 있는지가 핵심이다.
배경
레거시 시스템의 EOL OS/SW가 패치 없이 운영되면서 알려진 취약점에 노출된다. 교체가 어려운 경우에도 대체통제·승인 없이 방치되면 결함이다.
주요 쟁점 및 심사 포인트
- EOL/EOS 자산 식별 및 교체·업그레이드 계획 수립 여부
- 잔존 자산의 대체통제(격리·접근제한·가상패치) 적용 여부
- 위험수용에 대한 근거·승인 및 재검토 주기 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.10.8 패치관리
- 2.11.2 취약점 점검 및 조치
- 1.2.3 위험 평가
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제9조(악성프로그램 등 방지)
- 보안 프로그램 최신 상태 유지·보안업데이트 적용 의무 → 패치 불가 시 대체통제 필요.
- (참고) 패치·취약점 관리는 ISMS-P 2.10.8/2.11.2 직접 요건
참고 가이드
- 「개인정보의 안전성 확보조치 기준 안내서」 악성프로그램 부분
심사 시 확인사항 (증적)
- EOL/EOS 자산 목록 및 지원종료일·교체계획
- 대체통제 적용 증적(망분리·ACL·가상패치)
- 위험수용 승인 문서 및 재검토 이력
주요 결함 사례
지원종료된 OS가 인터넷 접근 가능한 구간에서 대체통제·승인 없이 운영됨.
보완 대책
- EOL/EOS 자산 교체 로드맵 수립 및 우선순위 관리
- 잔존 자산 격리·접근제한 등 대체통제 및 위험수용 승인·주기 재검토
연관 쟁점
- [ISSUE-006] 전자금융기반시설 취약점 분석·평가 고위험 항목 미조치 쟁점
- [ISSUE-019] 위험평가 자산식별 객관성 및 DoA 초과 위험수용 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 「개인정보의 안전성 확보조치 기준 안내서」 악성프로그램 부분
태그
#EOL#EOS#패치#대체통제#위험수용
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.