비밀번호 수립규칙 및 MFA(2차 인증) 적용 쟁점
비밀번호 복잡도·변경·재사용 제한 등 수립규칙이 정책과 시스템에 일치하게 적용되고, 중요 시스템·원격접근·관리자 계정에 MFA가 적용되는지가 핵심이다.
본문
문서 본문
핵심 판단
비밀번호 복잡도·변경·재사용 제한 등 수립규칙이 정책과 시스템에 일치하게 적용되고, 중요 시스템·원격접근·관리자 계정에 MFA가 적용되는지가 핵심이다.
배경
정책상 규칙과 실제 시스템 설정이 불일치하거나, 관리자·원격접근에 MFA가 미적용되어 계정 탈취 위험이 있다.
주요 쟁점 및 심사 포인트
- 비밀번호 복잡도·유효기간·재사용 제한 정책-설정 일치 여부
- 중요 시스템·관리자·원격접근 MFA 적용 여부
- 초기/임시 비밀번호 강제 변경 및 잠금정책 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.5.3 사용자 인증
- 2.5.4 비밀번호 관리
- 2.6.6 원격접근 통제
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제5조(접근 권한의 관리)·제6조(접근통제)
- 안전한 인증수단 적용 및 외부 접속 시 강화된 인증 요구.
- 「전자금융감독규정」 제37조(인증방법 사용기준)·제33조(이용자 비밀번호 관리)
- 전자금융 인증수단·비밀번호 관리 기준.(금융권)
참고 가이드
- 「개인정보의 안전성 확보조치 기준 안내서」 접근권한·접근통제 부분
심사 시 확인사항 (증적)
- 비밀번호 정책 문서 및 시스템 실제 설정값
- MFA 적용 범위·설정 및 인증 로그
- 임시 비밀번호 강제변경·계정 잠금 설정
주요 결함 사례
비밀번호 정책은 복잡도 규칙을 규정하나 일부 시스템 설정에 미반영되고, 관리자 콘솔·원격접근에 MFA가 적용되지 않음.
보완 대책
- 비밀번호 규칙을 전 시스템 설정에 일괄 반영·점검
- 관리자·원격접근·중요 시스템 MFA 의무화
연관 쟁점
- [ISSUE-017] 세션 타임아웃 단축 및 동시접속 차단 쟁점
- [ISSUE-033] 생체인식정보 보관·처리 및 FIDO 기반 인증 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 전자금융감독규정
- 「개인정보의 안전성 확보조치 기준 안내서」 접근권한·접근통제 부분
태그
#비밀번호#MFA#2차인증#계정보안#인증
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.