분류 전체보기 31

백업에 남아 있는 개인정보, 5년 보관해도 될까?

백업에 남아 있는 개인정보, 5년 보관해도 될까?— ISMS-P 3.4.1 관점에서 보는 클라우드 백업 개인정보 파기※ 본 글은 ISMS-P 인증기준을 이해하기 위한 가상의 심사 시나리오다. 기업명, 담당자, 문서, 수치 및 설정값은 교육 목적으로 구성했으며 실제 기업의 심사 결과나 특정 기업의 운영사례가 아니다.1. 들어가며개인정보 파기 업무를 점검하다 보면 다음과 같은 답변을 자주 접하게 된다."운영 DB에서는 이미 삭제했습니다."하지만 클라우드 환경에서는 운영 DB만 확인해서는 부족할 수 있다.하나의 주문 데이터가 다음과 같이 여러 시스템으로 복제될 수 있기 때문이다.운영 DB │ ├── 백업 ├── 스냅샷 ├── 로그 저장소 ├── 분석용 저장소 └── 외부 연계 시스템특히 ..

[리눅스 보안 점검] 패치 및 로그 관리 (U-64~U-67) 종합 진단 및 실무 조치 가이드

리눅스 시스템의 패치 및 로그 관리 그룹(U-64~U-67)에 대한 자동 진단 스크립트 해설과 실무 조치 방법을 안내해 드립니다. 최신 보안 패치 적용, NTP 시각 동기화, 시스템 로깅 데몬 및 로그 디렉터리 권한 설정을 안전하게 관리하는 방법과 백업 및 조치 절차를 종합적으로 다룹니다.1. 패치 및 로그 관리 점검 항목 종합 요약점검코드점검 명칭주요 점검 대상 파일판단 기준 (양호)위험도U-64주기적 보안 패치 및 벤더 권고사항 적용/etc/os-release, 패키지 매니저 로그최신 OS 및 커널 보안 패치 절차가 수립되어 있고 수시 검토/적용되는 경우상U-65NTP 및 시각 동기화 설정/etc/chrony.conf, /etc/ntp.conf, /etc/systemd/timesyncd.confchr..

클라우드 이관 중 삭제한 개인정보가 백업에 남아 있다면?

클라우드 이관 중 삭제한 개인정보가 백업에 남아 있다면?— ISMS-P 3.4.1 개인정보 파기와 클라우드 백업 데이터 관리※ 본 글은 ISMS-P 인증기준을 이해하기 위한 가상의 심사 시나리오다. 기업명, 담당자, 문서번호, 시스템명, 수치 및 설정값은 교육 목적으로 구성했으며 실제 기업의 심사 결과나 특정 기업의 운영사례가 아니다.1. 들어가며온프레미스 시스템을 클라우드로 이전하는 과정에서는 기존 저장소에 존재하는 데이터를 새로운 환경으로 옮긴 후 레거시 시스템을 폐기하는 작업이 함께 진행된다.이 과정에서 개인정보 파기와 관련하여 자주 발생하는 문제가 있다.바로 운영 시스템에서는 삭제했지만 백업이나 스냅샷에는 개인정보가 계속 남아 있는 상황이다.예를 들어 다음과 같은 상황을 생각할 수 있다.[레거시 ..

[리눅스 보안 점검] 서비스 관리 보안 분야 (U-59 ~ U-63) 종합 진단 및 실무 조치 가이드

SNMP 및 접속 정책 관리 그룹(U-59 ~ U-63)의 보안 진단과 안전한 설정 절차를 안내해 드립니다. 본 가이드에서는 SNMP v3 암호화 전환, 커뮤니티 스트링 복잡도, IP 접근 통제, 로그인 배너 및 sudo 권한 오남용 방지를 위한 자동 진단 스크립트 해설과 함께 안전한 조치 및 백업 방법을 상세히 설명합니다.1. SNMP 및 접속 정책 관리 점검 항목 종합 요약점검코드점검 명칭주요 점검 대상 파일판단 기준 (양호)위험도U-59안전한 SNMP 버전 사용/etc/snmp/snmpd.confSNMP 서비스를 미사용하거나, 암호화를 지원하는 SNMPv3를 사용하는 경우상U-60SNMP Community String 복잡성 설정/etc/snmp/snmpd.confCommunity String이 p..

[리눅스 보안 점검] 서비스 관리 보안 분야 (U-54 ~ U-58) 종합 진단 및 실무 조치 가이드

서비스 관리 그룹의 핵심 보안인 U-54부터 U-58까지의 항목에 대해 자동 진단 기법과 안전한 조치 및 백업 절차를 안내해 드립니다. FTP 및 SNMP 서비스의 평문 전송 위험, 쉘 제한, 접근 제어 파일 미설정 등의 보안 취약점을 점검하고 장애 없는 인프라 환경을 구축하기 위한 10년 차 엔지니어의 실무 노하우를 전달합니다.1. 서비스 관리 및 암호화 설정 점검 항목 종합 요약점검코드점검 명칭주요 점검 대상 파일판단 기준 (양호)위험도U-54암호화되지 않는 FTP 서비스 비활성화/etc/vsftpd/vsftpd.conf/etc/proftpd/proftpd.confFTP 서비스가 비활성화되어 있거나, FTPS/SFTP 등 암호화 통신이 적용된 경우상U-55FTP 계정 Shell 제한/etc/passw..

[리눅스 보안 점검] 서비스 관리 보안 (U-49 ~ U-53) 종합 진단 및 실무 조치 가이드

본 가이드는 리눅스 서버 환경의 주요 서비스 관리 분야 중 DNS 설정 통제, 고위험 네트워크 데몬 비활성화 및 정보 노출 차단을 다루는 U-49부터 U-53까지의 진단 항목을 분석합니다. 자동 진단 스크립트의 작동 원리와 더불어 현장에서 발생할 수 있는 장애를 방지하는 안전한 조치 및 백업 절차를 상세히 안내해 드립니다.1. 서비스 관리 (U-49 ~ U-53) 점검 항목 종합 요약점검코드점검 명칭주요 점검 대상 파일판단 기준 (양호)위험도U-49DNS 보안 버전 패치BIND 실행 파일 (named)DNS 서비스를 미운영하거나, BIND 최신 보안 패치버전을 적용한 경우상U-50DNS Zone Transfer 설정/etc/named.confZone Transfer(영역 전송)를 허용하지 않거나 지정된 ..

클라우드 전환 중 DR을 미뤄도 될까?

클라우드 전환 중 DR을 미뤄도 될까?— ISMS-P 2.12.1 재해·재난 대비 안전조치와 오브젝트 스토리지 보호※ 본 글은 ISMS-P 인증기준을 이해하기 위한 가상의 심사 시나리오다. 기업명, 담당자, 시스템명, 문서번호, 수치 및 설정값은 교육 목적으로 구성했으며 실제 기업의 심사 결과나 특정 기관의 인증 사례가 아니다.1. 들어가며대규모 시스템을 온프레미스에서 클라우드로 이전하는 과정에서는 기존 시스템과 신규 클라우드 환경이 일정 기간 함께 운영되는 경우가 많다.이 과정에서 흔히 발생하는 문제가 있다.바로 마이그레이션이 완료될 때까지 일부 보안통제나 재해복구 통제를 나중으로 미루는 것이다.예를 들어 기존 데이터베이스에는 이미 DR 체계가 구성되어 있지만, 클라우드로 새롭게 이전한 오브젝트 스토리..

[리눅스 보안 점검] 서비스 관리 보안 (U-44 ~ U-48) 종합 진단 및 실무 조치 가이드

서비스 관리 및 메일 서버 보안 영역에 해당하는 U-44부터 U-48까지의 주요 보안 취약점 항목 진단 가이드를 안내해 드립니다. 본 포스팅에서는 자동 진단 스크립트의 작동 원리를 심층 분석하고, 메일 서버 및 불필요한 레거시 서비스 운용 중 발생할 수 있는 장애를 예방하기 위한 안전한 조치 및 백업 절차를 현장 실무 관점에서 안내드립니다.1. 서비스 관리 및 메일 서버 보안 점검 항목 종합 요약점검코드점검 명칭주요 점검 대상 파일판단 기준 (양호)위험도U-44tftp, talk 서비스 비활성화/etc/xinetd.d/tftp, /etc/inetd.conf, systemd 서비스tftp, talk, ntalk 서비스가 비활성화되어 있는 경우상U-45메일 서비스 버전 점검Sendmail, Postfix 실..

클라우드 리소스는 모두 정보자산 관리대장에 등록해야 할까?

클라우드 리소스는 모두 정보자산 관리대장에 등록해야 할까?— ISMS-P 2.1.3 정보자산 관리 관점에서 보는 클라우드 자산 식별과 책임소재가상 시나리오 안내이 글은 ISMS-P 정보자산 관리 기준을 이해하기 위한 가상의 사례를 바탕으로 작성했다. 기업명, 담당자, 자산 식별번호, 클라우드 리소스, 데이터 및 증적은 설명을 위해 임의로 구성했다. 실제 기업의 심사 결과나 특정 기업의 결함 사례가 아니다.1. 클라우드 환경에서 정보자산 관리가 어려워지는 이유전통적인 온프레미스 환경에서는 서버를 구매하고 설치한 뒤 자산관리대장에 등록하는 방식으로 정보자산을 관리하는 경우가 많다.하지만 클라우드 환경에서는 자산의 생성과 변경 속도가 크게 달라진다.예를 들어 개발자가 IaC(Infrastructure as C..

별도 서버 없이 HTML 파일 하나로 끝내는 '프로젝트 작업 히스토리 관리자' 활용법

프로젝트를 진행하거나 다양한 시설·장비를 유지보수할 때, 가장 중요한 것 중 하나가 바로 '작업 기록의 체계적인 관리'입니다. 하지만 매번 거창한 관리 시스템을 도입하거나 서버와 DB를 구축하는 것은 여간 번거로운 일이 아닙니다.이번 글에서는 별도의 서버 설치 없이 브라우저에서 단 하나의 HTML 파일로 실행되는 '프로젝트 히스토리 관리자' 프로그램의 주요 기능과 사용법을 안내해 드리고자 합니다.웹 기술(HTML5, Tailwind CSS, JavaScript)만으로 구성되어 있어 복잡한 과정 없이 파일을 열기만 하면 즉시 업무에 활용할 수 있습니다.주요 기능 요약이 관리 도구는 누구나 직관적으로 사용할 수 있도록 필수 기능 위주로 구성되어 있습니다.서버 없는 자동 저장 (LocalStorage): 작성..