점검 흐름
자산 등록에서 이행점검까지
자산, 평가기준, 판정 결과가 한 프로젝트에 묶여 다음 점검으로 이어집니다.
-
01
자산 등록
정보자산관리대장 엑셀을 올리거나 직접 입력해 점검 대상을 프로젝트에 연결합니다.
-
02
점검 스크립트 실행
플랫폼별 점검 스크립트를 내려받아 대상 장비에서 실행합니다. 네트워크 장비는 설정 파일을 모읍니다.
-
03
결과 업로드
카테고리별 결과 ZIP을 올리면 자산과 평가항목에 맞춰 연결합니다.
-
04
항목 판정
평가기준과 증적을 대조해 양호·취약을 가리고, 근거가 부족한 항목은 수동판정으로 남깁니다.
-
05
보고서·이행점검
결과보고서를 내려받고, 취약 항목만 다시 점검해 조치 결과를 확인합니다.
판정 근거
항목마다 남는 판정 근거
판정 결과와 근거가 된 증적, 판정을 확정한 경로를 같은 항목에 기록합니다.
- 증적 구간 인용
- 업로드된 원문에서 판정 근거가 된 구간을 항목과 함께 기록합니다.
- 수동판정 인터뷰
- 증적만으로 가릴 수 없는 항목은 담당자 인터뷰로 양호·취약·N/A를 확정합니다.
- 이행점검 추적
- 직전 본점검의 취약 자산과 항목만 골라 조치 결과를 다시 판정합니다.
- 결과보고서
- 판정 결과를 결과보고서 양식에 채워 내려받습니다.
- 조직별 접근 통제
- 조직 단위로 자산과 점검 이력을 분리하고, OTP로 로그인을 보호합니다.
점검 대상
본점검 5종 카테고리
카테고리마다 결과 수집 방식이 다르고, 판정은 프로젝트에 지정한 평가기준으로 진행합니다.
| 카테고리 | 수집 방식 | 평가항목 예시(전자금융) |
|---|---|---|
| 서버(Unix) | 점검 스크립트 결과 | SRV-026 root 계정 원격 접속 제한 여부 |
| 서버(Windows) | 점검 스크립트 결과 | SRV-078 불필요한 Guest 계정 비활성화 |
| 웹서버-WAS | 점검 스크립트 결과 | WST-036 웹 서비스 프로세스 권한 제한 여부 |
| 네트워크 장비 | 장비 설정 파일 | NET-005 SNMP 접근통제(ACL) 설정 여부 |
| 데이터베이스 | 점검 스크립트 결과 | DBM-001 취약하게 설정된 비밀번호 제거 |
평가기준
- 주통 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드
- 전자금융 전자금융기반시설 보안 취약점 평가기준
기준서 원본 엑셀은 관리자 화면에서 항목 기준과 항목 리스트로 올려 관리합니다.