웹 애플리케이션 보안(WAF) 및 DDoS 대응 쟁점
공개 웹서버에 WAF 등 웹 공격 방어가 적용되고 탐지·차단 정책이 관리되는지, DDoS 대응체계(용량·클린존·CDN·대응절차)가 갖춰졌는지가 핵심이다.
본문
문서 본문
핵심 판단
공개 웹서버에 WAF 등 웹 공격 방어가 적용되고 탐지·차단 정책이 관리되는지, DDoS 대응체계(용량·클린존·CDN·대응절차)가 갖춰졌는지가 핵심이다.
배경
WAF가 탐지(모니터링) 모드로만 운영되거나 룰이 미갱신되고, DDoS 대응 절차·훈련이 부재해 가용성 사고에 취약하다.
주요 쟁점 및 심사 포인트
- 공개 웹서버 WAF 차단정책 적용·룰 갱신 여부
- DDoS 대응 체계(용량·클린존·CDN·대응절차) 여부
- 공개서버 취약점 점검·패치 및 정보 노출 통제 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.10.3 공개서버 보안
- 2.10.1 보안시스템 운영
- 2.11.5 사고 대응 및 복구
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제6조(접근통제)·제9조(악성프로그램 등 방지)
- 공개 웹서버 접근통제·악성코드 방지 근거.
- 「전자금융감독규정」 제17조(홈페이지 등 공개용 웹서버 관리대책)
- 공개용 웹서버의 보안대책 요건.(금융권, 조문 최신본 확인 권장)
참고 가이드
- 「개인정보의 안전성 확보조치 기준 안내서」 관련 부분
- 홈페이지 취약점 진단 가이드(KISA)
심사 시 확인사항 (증적)
- WAF 정책(차단/탐지 모드)·룰 갱신 이력
- DDoS 대응 계획·용량·클린존/CDN 계약 및 훈련 기록
- 공개서버 취약점 점검·패치 이력
주요 결함 사례
WAF가 탐지 전용으로만 운영되어 실제 차단이 이루어지지 않고, DDoS 대응 절차와 훈련이 없음.
보완 대책
- WAF 차단정책 적용·룰 정기 갱신 및 공개서버 취약점 점검
- DDoS 대응체계 구축(용량·클린존/CDN·절차) 및 대응 훈련
연관 쟁점
- [ISSUE-029] 네트워크 세그먼트 분리 및 방화벽 룰 최적화 쟁점
- [ISSUE-047] DNS 보안 및 도메인 탈취·사칭 방지 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 전자금융감독규정
- 「개인정보의 안전성 확보조치 기준 안내서」 관련 부분
- 홈페이지 취약점 진단 가이드(KISA)
태그
#WAF#DDoS#공개서버#웹보안#가용성
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.