ISMS-P 결함 가상시나리오

폐기 예정 서버를 일반 창고에 보관해도 될까?

보안실무자J 2026. 9. 14. 10:32
반응형

폐기 예정 서버를 일반 창고에 보관해도 될까?

— ISMS-P 2.4.1 보호구역 지정과 불용장비 물리보안

가상 시나리오 안내
이 글은 ISMS-P 인증기준을 학습하기 위한 가상 시나리오를 기반으로 작성한 사례 분석이다. 기업명, 담당자, 장비명, 문서번호, 수량 및 운영환경은 이해를 돕기 위해 가공하였다. 실제 심사 결과나 특정 기업의 결함 사례를 의미하지 않는다.


1. 상황부터 살펴보기

정보시스템을 교체하거나 IDC를 이전할 때 보안 담당자가 놓치기 쉬운 구간이 있다.

바로 장비를 철거한 이후 폐기하기 전까지의 임시 보관 단계다.

운영 중인 서버는 전산실이나 IDC 등 보호구역에서 관리하기 때문에 물리적 보안 통제가 비교적 명확하다.

하지만 장비를 철거하는 순간 상황이 달라진다.

운영 종료 → 장비 철거 → 본사 반입 → 임시 보관 → 폐기

이 과정에서 서버가 더 이상 운영되지 않는다는 이유로 기존의 물리적 보안 통제가 함께 사라지는 경우가 있다.

문제는 서버가 멈췄다고 해서 저장매체에 남아 있는 정보까지 사라지는 것은 아니라는 점이다.

특히 개인정보, 접속기록, 인증정보, 보안설정값 등 중요정보가 저장된 서버라면 폐기 또는 저장매체의 안전한 삭제가 완료되는 시점까지 보호대상 자산으로 관리할 필요가 있다.

이번 사례에서는 구형 VPN 서버를 철거한 이후 일반 기자재 창고에 임시 보관한 상황을 살펴본다.


2. 기업 개요 및 가상 운영 시나리오

기업명

A사

서비스

개인 및 기업 고객을 대상으로 암호화 통신 VPN 서비스를 제공하고 있다.

개인정보 보유 규모

약 120만 건의 개인정보를 보유하고 있다.

인프라 환경

기존 분당 IDC의 Bare-metal 기반 VPN 인프라를 서울 가산 IDC 및 AWS 하이브리드 환경으로 전환하고 있다.

주요 담당자

인프라운영팀 B 과장


3. 구형 VPN 서버 철거 과정

A사는 기존 분당 IDC의 구형 VPN 노드를 신규 인프라로 이전하면서 사용이 종료된 VPN Gateway 서버 15대를 철거하였다.

해당 서버의 로컬 디스크에는 과거 가입자의 VPN 접속 세션과 관련된 로그 및 VPN 서비스 운영에 사용했던 암호화 설정값 등이 남아 있었다.

서버는 아직 폐기 또는 저장매체 삭제가 완료되지 않은 상태였다.

A사는 전문 폐기 업체를 통해 디스크 천공 및 자성소거를 진행하기로 계약하였으나, 업체의 작업 일정이 약 4주 뒤로 예정되어 있었다.

이에 따라 철거한 서버 15대를 본사로 회수하였다.

문제는 그 다음 단계에서 발생했다.


4. 서버는 어디에 보관되었을까?

당초 서버는 본사 전산실에 보관할 예정이었다.

하지만 전산실 공간이 부족하다는 이유로 본사 4층 기자재 창고를 임시 보관 장소로 사용하였다.

해당 창고의 물리적 통제 현황은 다음과 같았다.

 

항목 현황
보호구역 지정 일반구역
출입통제 수동 열쇠
열쇠 관리 인프라운영팀 공용 서랍
RFID 출입통제 미설치
생체인식 미설치
CCTV 미설치
출입기록 별도 기록 없음
보관기간 약 4주
보관대상 폐기 예정 VPN 서버 15대

서버 자체는 운영되지 않고 있었지만 저장매체는 그대로 장착되어 있었다.

즉, 서비스 관점에서는 폐기된 장비였지만 정보보호 관점에서는 아직 폐기가 완료되지 않은 저장매체였다.


5. 현장 인터뷰

심사원

분당 IDC에서 철거한 구형 VPN Gateway 서버의 현황과 폐기 절차는 어떻게 관리하고 있습니까?

B 과장 / 인프라운영팀

구형 Bare-metal 서버 15대는 지난주 야간 작업을 통해 철거했고 본사로 모두 회수했습니다.

폐기 업체의 일정에 따라 다음 달 중순에 디스크 천공 및 자성소거를 진행할 예정입니다.

현재는 본사 4층 기자재 창고에 보관하고 있습니다.

심사원

해당 창고의 출입통제는 어떻게 적용하고 있습니까?

B 과장 / 인프라운영팀

미닫이문에 열쇠 잠금장치를 사용하고 있습니다.

열쇠는 인프라운영팀 공용 서랍에 보관하고 필요할 때 사용합니다.

RFID나 지문인식 장치는 설치되어 있지 않고 CCTV도 없습니다.


6. 현장 증적에서 확인된 내용

증적 1. 본사 출입통제시스템 설정

{
  "company_code": "A-VPN-01",
  "facility_location": "Headquarters 4F",
  "zone_configurations": [
    {
      "zone_id": "ZONE-4F-SEC-01",
      "zone_name": "본사 4층 주 전산실",
      "security_level": "High",
      "access_control_device": "Biometric-FP-02",
      "cctv_monitoring": true,
      "logs_retained_days": 180
    },
    {
      "zone_id": "ZONE-4F-OFF-01",
      "zone_name": "일반 사무 공간",
      "security_level": "Low",
      "access_control_device": "RFID-Card-04",
      "cctv_monitoring": true,
      "logs_retained_days": 90
    },
    {
      "zone_id": "ZONE-4F-STR-09",
      "zone_name": "4층 기자재 및 예비품 창고",
      "security_level": "None",
      "access_control_device": "Manual-Key-Lock",
      "cctv_monitoring": false,
      "logs_retained_days": 0
    }
  ]
}

증적을 보면 동일한 4층에 위치하더라도 공간별 보호 수준이 다르게 설정되어 있다.

전산실에는 생체인식과 CCTV가 적용되어 있고 일반 사무공간에는 RFID와 CCTV가 적용되어 있다.

반면 구형 VPN 서버가 보관된 기자재 창고에는 별도의 전자적 출입통제나 영상 모니터링이 적용되지 않는다.


7. 증적 2. 장비 임시 보관 기안문

내부 기안문에서는 다음과 같은 내용이 확인된다.

  • 구형 VPN 서버 15대 철거
  • 본사 4층 기자재 창고로 이동
  • 폐기 작업은 약 4주 후 예정
  • 서버 디스크를 탈거하지 않고 본체 상태로 보관
  • 창고 바닥의 파레트 위에 적재
  • 수동 열쇠를 이용한 출입관리

여기서 중요한 부분은 폐기 예정이라는 사실과 폐기가 완료되었다는 사실을 구분하는 것이다.

폐기 업체의 작업 일정이 잡혀 있다는 것만으로 서버에 저장된 정보가 안전하게 제거된 것은 아니다.

따라서 폐기 완료 전까지는 해당 서버와 저장매체를 별도의 보호 대상으로 관리할 필요가 있다.


8. ISMS-P 2.4.1 관점에서 무엇을 확인해야 할까?

이 사례에서 가장 직접적으로 연결되는 기준은 2.4.1 보호구역 지정이다.

2.4.1은 물리적·환경적 위협으로부터 개인정보 및 중요정보, 문서, 저장매체, 주요 설비 및 시스템 등을 보호하기 위해 물리적 보호구역을 지정하고 구역별 보호대책을 수립·이행하도록 요구한다.

따라서 심사에서는 단순히 다음과 같이 질문하는 것보다 한 단계 더 들어갈 필요가 있다.

"전산실에 출입통제가 설치되어 있는가?"

 

보다는

"개인정보 또는 중요정보가 저장된 자산이 현재 어느 장소에 존재하고 있으며, 해당 장소가 조직의 보호구역 지정기준에 따라 적절하게 분류되고 있는가?"

 

를 확인하는 것이 핵심이다.


9. 이 사례의 핵심 문제

이번 사례의 핵심은 CCTV가 없다는 사실 하나가 아니다.

핵심은 보호대상 자산의 상태가 변경되었는데 물리적 보호체계가 이를 따라가지 못했다는 점이다.

기존 상태는 다음과 같았다.

[운영 중]
VPN 서버
    ↓
IDC 전산실
    ↓
물리적 출입통제
    ↓
CCTV 및 출입기록

 

그러나 철거 이후에는 다음과 같이 변경되었다.

[운영 종료]
VPN 서버
    ↓
IDC에서 철거
    ↓
본사로 이동
    ↓
일반 기자재 창고
    ↓
수동 열쇠
    ↓
출입기록 및 CCTV 없음
    ↓
폐기 예정

 

즉, 장비의 운영 상태가 변경되면서 기존의 물리적 통제가 함께 해제되었지만 새로운 보관 단계에 대한 보호대책이 마련되지 않은 상태다.


10. 결함보고서 형태로 정리하면

[결함] 불용 서버의 임시 보관 단계에서 물리적 보호구역 및 접근통제가 적절하게 적용되지 않음

관련 기준

2.4.1 보호구역 지정

운영현황

A사는 기존 분당 IDC의 VPN 인프라를 신규 환경으로 전환하면서 구형 VPN Gateway 서버 15대를 철거하였다.

해당 서버는 폐기 업체의 작업 일정에 따라 약 4주간 본사에 임시 보관할 예정이며, 폐기 완료 전까지 저장매체가 장착된 상태로 관리되고 있다.

그러나 회수한 서버는 본사 4층 일반 기자재 창고에 보관되고 있으며, 해당 장소에는 전자적 출입통제 및 CCTV가 적용되지 않고 수동 열쇠 방식으로만 출입이 관리되고 있다.

확인된 사항

  • 폐기 예정 서버의 저장매체가 탈거되지 않은 상태로 보관됨
  • 기존 전산실의 물리적 보호통제가 해제된 이후 별도의 보호구역 지정이 이루어지지 않음
  • 일반 기자재 창고에 서버를 보관하고 있으나 해당 장소의 보호수준이 서버에 저장된 정보의 중요도를 충분히 반영하고 있는지 확인되지 않음
  • 공용 열쇠를 사용하고 있어 실제 출입자 추적이 어려움
  • CCTV가 없어 보관기간 중 물리적 접근 여부를 사후 확인하기 어려움
  • 불용 장비의 반입·보관·폐기 단계별 물리보안 절차가 명확하게 연계되어 있지 않음

11. 왜 단순한 '창고 보관' 문제가 아닐까?

불용 서버의 물리적 보안에서 중요한 것은 장비가 현재 서비스를 제공하고 있는지가 아니다.

저장매체에 정보가 남아 있는가가 중요하다.

예를 들어 다음과 같은 정보가 남아 있을 수 있다.

  • 가입자 접속 세션 로그
  • IP 주소 및 접속시간
  • VPN 접속 관련 식별정보
  • 시스템 및 네트워크 구성정보
  • 암호화 설정값
  • 인증 및 운영 관련 설정정보
  • 관리자 계정 또는 서비스 설정정보

이 중 일부는 개인정보에 해당할 수 있고, 일부는 개인정보가 아니더라도 시스템 보안에 영향을 줄 수 있는 중요정보다.

따라서 "서버는 이미 폐기 대상이라 중요하지 않다"는 판단만으로 물리적 보호 수준을 낮추는 것은 적절하지 않을 수 있다.


12. 개인정보 보호법 제29조와의 관계

개인정보 보호법 제29조는 개인정보가 유출되지 않도록 안전성 확보에 필요한 기술적·관리적 및 물리적 조치를 하도록 규정하고 있다.

따라서 개인정보가 저장된 서버를 폐기하기 전까지는 물리적 접근에 대한 안전조치도 검토 대상이 될 수 있다.

다만 일반 창고에 보관했다는 사실만으로 곧바로 개인정보 보호법 위반이라고 단정하는 것은 적절하지 않다.

실제 판단에서는 다음과 같은 사항을 함께 확인해야 한다.

  • 어떤 개인정보가 저장되어 있는지
  • 저장매체가 실제로 접근 가능한 상태인지
  • 보관 장소의 물리적 접근 가능성이 어느 정도인지
  • 출입 권한이 누구에게 있는지
  • 장비 반출입 및 보관 절차가 존재하는지
  • 저장매체 삭제 또는 폐기 절차가 마련되어 있는지
  • 조직의 물리보안 정책에서 해당 자산을 어떻게 분류하고 있는지
  • 위험평가 결과에 따라 어떤 보호대책을 선정했는지

즉, 법적 결론보다 실제 보호대책과 위험관리 체계의 적정성을 확인하는 접근이 필요하다.


13. 근본 원인은 '폐기 프로세스'에 있었다

현장에서 흔히 발생하는 문제는 폐기 자체의 절차만 관리하는 것이다.

예를 들어 다음과 같은 절차를 가지고 있을 수 있다.

폐기 대상 장비 선정
      ↓
폐기 업체 작업 요청
      ↓
디스크 천공
      ↓
폐기 완료

 

하지만 실제로는 그 사이에 상당한 시간이 존재한다.

운영 종료
   ↓
장비 철거
   ↓
장비 이동
   ↓
임시 보관
   ↓
폐기 대기
   ↓
저장매체 삭제/파쇄
   ↓
폐기 완료

 

따라서 불용 장비에 대한 물리보안 절차는 폐기 작업 자체가 아니라 폐기 완료까지의 전체 생애주기를 포함해야 한다.


14. 개선 방향

이번 사례에서 가장 먼저 해야 할 일은 무조건 CCTV나 지문인식 장치를 설치하는 것이 아니다.

먼저 불용 장비의 보안 상태를 다시 정의하는 것이 필요하다.

① 불용 장비를 자산관리 대상으로 유지

운영 종료와 동시에 자산관리 대상에서 제외하지 않는다.

다음 정보를 관리한다.

 

관리항목 내용
장비 식별번호 서버 자산번호
장비명 VPN Gateway
보관 위치 본사 4층 Room 402
저장매체 상태 장착/탈거
정보 삭제 여부 미완료/완료
폐기 예정일 YYYY-MM-DD
폐기 업체 업체명
폐기 완료일 YYYY-MM-DD
폐기 증적 확인서/사진 등

② 임시 보관 장소를 보호구역 기준에 따라 검토

장비에 중요정보가 남아 있다면 기존 일반 창고의 보호수준이 적절한지 검토한다.

필요에 따라 다음과 같은 대책을 적용할 수 있다.

  • 제한된 인원만 출입 허용
  • 별도 잠금장치 적용
  • 출입자 기록 관리
  • CCTV 적용
  • 보관구역 표지
  • 장비 반출입 승인
  • 정기적인 보관 상태 점검

중요한 것은 특정 장비를 설치하는 것 자체가 아니라 자산의 중요도와 위험에 맞는 보호수준을 결정하고 실제로 운영하는 것이다.


15. 불용 장비 반출입 절차를 추가한다

기존 물리보안 절차가 전산실 중심으로 설계되어 있다면 불용 장비의 이동 단계가 누락될 수 있다.

다음과 같이 별도 절차를 구성할 수 있다.

[폐기 대상 지정]
       ↓
[저장정보 확인]
       ↓
[장비 반출 승인]
       ↓
[보관 장소 지정]
       ↓
[보관구역 접근권한 설정]
       ↓
[임시 보관]
       ↓
[폐기 업체 인계]
       ↓
[저장매체 삭제/파쇄]
       ↓
[폐기 결과 확인]
       ↓
[자산관리대장 종료]

이렇게 구성하면 물리보안과 자산관리, 개인정보보호, 폐기 절차가 하나의 흐름으로 연결된다.


16. 개선 후 증적은 무엇을 남겨야 할까?

실무에서는 "조치했다"는 설명보다 조치 사실을 확인할 수 있는 증적이 중요하다.

예를 들어 다음과 같은 자료를 관리할 수 있다.

장비 관련

  • 불용 장비 목록
  • 장비별 자산번호
  • 저장매체 상태
  • 보관 위치

물리보안 관련

  • 보호구역 지정 현황
  • 출입권한 설정 내역
  • 출입기록
  • CCTV 녹화 상태
  • 보관구역 사진

폐기 관련

  • 폐기 신청서
  • 폐기 업체 계약서
  • 장비 인계 기록
  • 저장매체 삭제 또는 파쇄 결과
  • 폐기확인서

관리체계 관련

  • 불용 장비 폐기 절차서
  • 물리보안 지침
  • 자산관리 기준
  • 정기점검 결과
  • 개선조치 결과보고서

17. 심사에서 추가로 확인할 질문

이와 같은 상황에서는 다음 질문을 이어서 확인할 수 있다.

Q1. 서버가 폐기 대상이라는 것을 어떻게 확인하는가?

단순히 담당자의 판단인지, 자산관리시스템에서 폐기 상태로 관리되는지 확인한다.

Q2. 폐기 전 저장매체의 정보 삭제 여부를 확인하는가?

폐기 업체에 넘기기 전까지 저장정보가 남아 있는지 확인한다.

Q3. 임시 보관 장소는 어떤 기준으로 선정하는가?

전산실 공간 부족 등의 운영상 사유만으로 결정하는지 확인한다.

Q4. 임시 보관 중 누가 출입할 수 있는가?

팀 공용 열쇠처럼 실제 출입자를 특정하기 어려운 방식인지 확인한다.

Q5. 장비 이동 기록이 존재하는가?

IDC에서 본사로 이동한 사실과 보관 위치를 추적할 수 있는지 확인한다.

Q6. 폐기 완료 여부를 누가 검증하는가?

폐기 업체의 작업 결과를 담당자가 확인하고 자산관리 상태를 종료하는지 확인한다.


18. 이번 사례에서 놓치기 쉬운 부분

① '운영 종료'와 '정보 폐기 완료'는 다르다

가장 중요한 포인트다.

서버의 서비스 운영이 종료되었다고 해서 저장된 정보가 자동으로 사라지는 것은 아니다.

따라서 보안통제의 종료 시점은 단순한 서비스 종료가 아니라 저장매체의 안전한 삭제 또는 폐기 완료 여부까지 고려해야 한다.


② 일반 창고라고 해서 무조건 결함은 아니다

보호구역의 형태와 통제수준은 조직의 환경과 자산의 중요도에 따라 결정될 수 있다.

따라서 심사에서는

"CCTV가 없으므로 결함"

이라고 단순하게 접근하기보다,

"해당 장소가 조직의 보호구역 지정기준에 따라 적절하게 분류되었으며, 보관 중인 자산의 중요도에 적합한 보호대책이 적용되고 있는가?"

를 확인하는 것이 더 정확하다.


③ 폐기 업체에 넘기는 순간에도 통제가 필요하다

물리보안은 사내 창고에서 끝나지 않는다.

폐기 업체로 장비를 이동하는 과정에서도 다음 사항을 확인할 필요가 있다.

  • 반출 승인
  • 운송 대상 장비 식별
  • 인계자 및 인수자 확인
  • 운송 과정의 보호조치
  • 폐기 업체의 작업 범위
  • 저장매체 삭제 또는 파쇄 방식
  • 작업 완료 증적
  • 폐기 완료 여부 확인

즉, 사내 보관 → 외부 반출 → 폐기 완료까지 하나의 통제 흐름으로 봐야 한다.


19. 실무 점검 체크리스트

불용 장비 목록을 관리하고 있는가? □
운영 종료 후에도 저장매체 정보를 관리하는가? □
폐기 전 임시 보관 장소가 지정되어 있는가? □
보관 장소의 보호구역 등급이 적절한가? □
보관 장소의 출입권한이 제한되어 있는가? □
실제 출입자를 추적할 수 있는가? □
장비 반입·반출 기록이 존재하는가? □
폐기 업체 인계 절차가 존재하는가? □
저장매체 삭제 또는 파쇄 결과를 확인하는가? □
폐기 완료 후 자산관리 상태를 종료하는가? □
관련 증적을 보관하고 있는가? □
물리보안 지침에 불용 장비 관리 절차가 반영되어 있는가? □

20. 정리

불용 서버는 더 이상 서비스를 제공하지 않는다는 이유만으로 보안관리 대상에서 제외해서는 안 된다.

특히 저장매체에 개인정보나 중요정보가 남아 있다면 폐기 완료 전까지는 하나의 보호대상 자산으로 보고 관리하는 관점이 필요하다.

이번 사례의 핵심은 기자재 창고에 서버를 보관했다는 사실 자체가 아니다.

핵심은 다음과 같다.

운영 중인 장비를 철거하면서 기존의 물리적 보호통제는 해제했지만, 폐기 완료 전까지 적용할 새로운 보호통제를 정의하지 않았다.

따라서 불용 장비 관리 절차를 설계할 때는 다음의 흐름을 함께 고려하는 것이 좋다.

운영 종료
   ↓
철거
   ↓
반출
   ↓
임시 보관
   ↓
폐기 업체 인계
   ↓
저장매체 삭제/파쇄
   ↓
폐기 완료

ISMS-P 2.4.1을 실무에 적용할 때도 전산실이나 서버실의 출입통제만 확인할 것이 아니라, 개인정보 및 중요정보가 존재하는 물리적 자산이 생애주기 동안 어느 장소에 존재하는지, 그리고 각 단계에서 적절한 보호구역과 보호대책이 유지되는지까지 살펴볼 필요가 있다.


참고자료

  • 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증기준 안내서
  • ISMS-P 인증기준 2.4.1 보호구역 지정
  • 개인정보 보호법 제29조(안전조치의무)
  • 개인정보의 안전성 확보조치 기준
반응형