DNS 보안 및 도메인 탈취·사칭 방지 쟁점
도메인 등록정보 보호(레지스트라 락·소유권 관리), DNS 변조 방지(DNSSEC), 내부 DNS 접근통제, 유사 도메인·피싱 사칭 모니터링이 이루어지는지가 핵심이다.
본문
문서 본문
핵심 판단
도메인 등록정보 보호(레지스트라 락·소유권 관리), DNS 변조 방지(DNSSEC), 내부 DNS 접근통제, 유사 도메인·피싱 사칭 모니터링이 이루어지는지가 핵심이다.
배경
도메인 관리 계정 탈취·만료로 서비스가 탈취되거나, DNS 변조·유사도메인 피싱에 대한 탐지·대응이 부재한 경우가 결함이다.
주요 쟁점 및 심사 포인트
- 도메인 등록 계정 보호(락·MFA)·만료 관리 여부
- DNSSEC 등 DNS 변조 방지 적용 여부
- 유사 도메인·피싱 사칭 모니터링·대응 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.6.1 네트워크 접근
- 2.10.3 공개서버 보안
- 2.11.3 이상행위 분석 및 모니터링
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제6조(접근통제)
- 네트워크·서비스 접근통제 근거.
- (참고) 네트워크·공개서버 보안은 ISMS-P 2.6.1/2.10.3 직접 요건
참고 가이드
- 도메인·DNS 보안 가이드(KISA)
- 피싱·사칭 대응 안내
심사 시 확인사항 (증적)
- 도메인 등록 계정 보호(락/MFA)·만료 알림 관리
- DNSSEC·내부 DNS 접근통제 설정
- 유사 도메인 모니터링·차단 대응 이력
주요 결함 사례
도메인 관리 계정에 MFA·레지스트라 락이 없고, 유사 도메인을 이용한 피싱 사칭에 대한 모니터링이 없음.
보완 대책
- 도메인 계정 MFA·레지스트라 락·만료 관리 및 DNSSEC 적용
- 유사 도메인·피싱 사칭 모니터링·신고·차단 체계 구축
연관 쟁점
- [ISSUE-030] 웹 애플리케이션 보안(WAF) 및 DDoS 대응 쟁점
- [ISSUE-029] 네트워크 세그먼트 분리 및 방화벽 룰 최적화 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 도메인·DNS 보안 가이드(KISA)
- 피싱·사칭 대응 안내
태그
#DNS#도메인탈취#DNSSEC#레지스트라락#사칭
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.