2.11.2 취약점 점검 및 조치
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
문서를 불러오고 있습니다
요청한 자료와 최신 연결 정보를 확인하고 있습니다.
인증기준, 공식 자료, 쟁점과 사례를 메뉴와 출처 단위로 좁혀 찾습니다.
제목·요약·본문 전체에서 위키의 모든 문서를 찾습니다. 검색어는 공백으로 나눠 쓸 수 있고 결과는 메뉴·출처·자료 유형으로 좁힐 수 있습니다.
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
정보시스템의 취약점이 노출되어 있는지를 확인하기 위하여 정기적으로 취약점 점검을 수행하고 발견된 취약점에 대해서는 신속하게 조치하여야 한다. 또한 최신 보안취약점의 발생 여부를 지속적으로 파악하고 정보시스템에 미치는 영향을 분석하여 조치하여야 한다.
연 1회 전자금융기반시설 취약점 분석·평가 수행 후 고위험 항목에 대한 이행조치가 적시에 완료되었는지, 불가피한 지연 시 CISO 서면 위험수용 절차를 거쳤는지가 핵심이다. 가상화·컨테이너 등 신규 인프라의 점검 대상 누락도 확인 대상이다.
지원종료(EOL/EOS)로 보안패치가 불가한 OS·SW에 대해 교체 계획이 있는지, 불가피한 잔존 시 망분리·접근제한·가상패치 등 대체통제와 위험수용 승인이 있는지가 핵심이다.
업무·개발·DMZ·개인정보 처리 구간이 세그먼트로 분리되고, 방화벽 정책이 최소권한(Any-Any 금지)·정기 검토·미사용 룰 정리로 관리되는지가 핵심이다.
애플리케이션이 사용하는 오픈소스·서드파티 라이브러리의 구성요소(SBOM)를 식별하고, SCA로 알려진 취약점(CVE)을 지속 점검·패치하며, 라이선스·무결성(변조 아티팩트)까지 관리하는지가 핵심이다.
컨테이너 이미지 취약점 스캔·신뢰 레지스트리 사용, 오케스트레이터(K8s) RBAC·네임스페이스 격리·네트워크 정책, 특권 컨테이너·루트 실행 제한 등 가상화 계층 보안이 적용되는지가 핵심이다.
업무용 무선망에 강력한 인증·암호화(WPA2-Enterprise/WPA3), 인가 단말만 접속, 게스트망 분리, 비인가 AP(Rogue AP) 탐지가 적용되는지가 핵심이다.
인증범위를 "우리가 인증받고자 하는 서비스"로 좁게 선언해 온 관행이 더 이상 통하지 않는다. 외부 인터넷과 연결되어 공격 경로로 활용될 가능성이 있는 자산은 범위에 반드시 포함하는 방향으로 제도가 바뀌고 있으며, 선언한 범위와 실제 인터넷 노출 자산 사이의 차이 자체가 쟁점이 된다.