본문 바로가기

728x90

분류 전체보기

(46)
VLAN 정리 목표 VLAN의 동작 구조 및 예제 내용 네트워크가 필요한 이유 다른 사람에게 데이터를 공유하는 것이 목적 무엇으로 데이터를 전송할 것인지 케이블(UTP), 전파(Wifi, LTE, 5G), 케이블에다 전파를 쏘기(광 케이블) 어떻게 데이터를 전송할 것인지 데이터를 특정 크기(MTU:Maximum Transmission Unit) 상자에 담고 (Bucket) 어디로 보낼지 정보를 추가해서 포장하자 Packet(Package + Bucket) 포장 후 택배를 보내면 물류 허브(라우터)를 거쳐 라우팅해서 가고 상세 정보인 아파트 호수(포트)를 통해 실제 택배를 보내게 된다. VLAN VLAN이란 1개의 물리 네트워크를 다수의 가상 네트워크로 분할하는 것 1개의 물리 PC에 4대가 연결되어 있다고 가정, 같은..
[접근제어] Teleport 솔루션 사용 후기 [접근제어 솔루션] Teleport 기술 분석 Checkbox Date @2022년 4월 17일 오후 5:26 요약 Teleport는 인가된 사용자만, 특정된 인프라 자원에 접근할 수 있도록 기능을 제공하는 접근제어 솔루션이다. Teleport가 제공하는 서비스를 사용하기 위해선 인증서, IAM 설정, Window의 경우에는 AD 등 미리 셋팅해야 하는 것들은 단점이나, 웹 콘솔 및 ssh session 레코딩 기능 등 접근 제어를 쉽게 할 수 있도록, 유용한 기능을 제공한다. 사용자가 증가하는 추세이며, 별도의 유료 접근제어 솔루션을 사용하기 어려울 때 사용하면 좋은 대안 내용 접근 제어와 Teleport란 당연한 이야기 이지만, 서버 및 데이터베이스 등 인프라 자원을 접근은 관리자 등 인가된 사람만 ..
[ISMS] 침해사고 관리, IT 재해복구 (개인공부) 요약 시스템 개발 보안을 통해 개발 사항에서 반영되야 할 보안 요구사항을 정의하고 준수 검토하는 지 확인한다. 침해사고 관리를 통해 개인 정보가 침해당할 상황을 가정하고 어떻게 대응할지 메뉴얼을 작성하고 정리한다. IT 재해복구 대책을 통해 재해가 발생하여 정보자산이 불능으로 빠질 것을 대비하여 어떻게 대응할지 메뉴얼을 작성하고 정리 한다. 내용 필요한 ISMS 정보보호대책 목록은 아래와 같다. (많다...) 정보자산 분류 → 인증 범위 산정, 자산 데이터 정리, 현황 및 흐름 분석, 자산 재사용 및 폐기 정보보호 정책 → 정보보호 정책 설정 및 위험 평가, 보호대책 선정/구현/공유, 정책 유지관리 정보보호 조직 → 관리 체계 조직 마련 (회의록, 관리자 선정) 외부자 보안 → 계약 관리, 보안 이행 관..
[ISMS] 접근제어 (개인공부) 요약 접근 제어는 자원의 중요도에 따라 영역을 분리한다. 분리한 영역에 대해 접근하는 것을 제어하고 로깅하고 증적한다. CSP마다 적용할 수 있는 방법들이 다르고, 지속적으로 방화벽 관리 등을 수행해야 한다. 내용 필요한 ISMS 정보보호대책 목록은 아래와 같다. (많다...) 정보자산 분류 → 인증 범위 산정, 자산 데이터 정리, 현황 및 흐름 분석, 자산 재사용 및 폐기 정보보호 정책 → 정보보호 정책 설정 및 위험 평가, 보호대책 선정/구현/공유, 정책 유지관리 정보보호 조직 → 관리 체계 조직 마련 (회의록, 관리자 선정) 외부자 보안 → 계약 관리, 보안 이행 관리, 현황 관리 인적 보안 → 보안 서약, 보안 교육, 퇴직 및 직무변경 관리, 보안 위반 조치 물리적 보안 → 보호 구역 지정, 출입..
[ISMS] 인력 및 물리 보안 정책 (개인공부) 요약 외부자 보안, 인적 보안은 외부 입력에 대해서는 계약 및 보안 이행 상황을 관리한다. 예를 들어 정보보호 서약서 등을 작성하여 인증을 받음으로써, 외부 유출 등의 보안 문제가 생겼을 때, 책임 소재를 분명하게 하고, 교육을 통해 해당 내용을 공유하고, 위반 시에는 조치하는 것이 주된 내용이다. 물리적 보안은 물리 보안 장비가 어떤 것인지 정의하고, 보호 구역을 지정해서, 출입 통제와 기기 반출입, 보조저장 매체 사용을 통제함으로써 정보 유출 사고에 대비한다. 또한 업무환경 보안도 수행하여 정보 유출에 대비한다. 운영 보안은 보안 자원(인력,장비,예산)등을 관리하고, 법적 요구사항을 준수했는지 지속적으로 확인하며, 법 조항의 개정이 발생했을 시 공유와 관리체계 개선에 대한 내용이 주된 내용 모든 보안..
[ISMS] 정보보호 정책 (개인공부) 요약 조직이 만들어지고, 정보 자산이 분류가 되면, 모두가 동의하고 따를 수 있는 정책과 메뉴얼이 필요하다. 최대한 구체적으로 정리하고, 경영진의 승인이 있어서 문제가 발생하면 그냥 무지성으로 실행할 수 있게 하는 것이 좋다. 위협 문제에 대해서 지속적으로 확인하고, 정책을 성립하고, 구성원에게 공유해서 정책 및 위협 문제에 대한 대응안을 관리하고 운영해야 한다. 내용 필요한 ISMS 정보보호대책 목록은 아래와 같다. (많다...) 정보자산 분류 → 인증 범위 산정, 자산 데이터 정리, 현황 및 흐름 분석, 자산 재사용 및 폐기 정보보호 정책 → 정보보호 정책 설정 및 위험 평가, 보호대책 선정/구현/공유, 정책 유지관리 정보보호 조직 → 관리 체계 조직 마련 (회의록, 관리자 선정) 외부자 보안 인적 ..
[ISMS] 정보보호 조직 + 예산 (개인공부) 요약 모든 목록 중에서 가장 먼저 선행 되어야 하는 업무이다. ISMS 심사를 진행하기 위해서는 정보보호 활동을 진행할 수 있는 조직이 반드시 필요하다. 최고 책임자, 조직 및 협의체, 정보보안 회의록 증적 정보보호 활동에 대해서 의사결정을 할 수 있는 조직과, 정상적인 의사결정을 수행하고 있었다는 증적자료가 필요함 내용 필요한 ISMS 정보보호대책 목록은 아래와 같다. (많다...) 정보자산 분류 → 인증 범위 산정, 자산 데이터 정리 정보보호 정책 정보보호 조직 → 관리 체계 조직 마련 (회의록, 관리자 선정) 외부자 보안 인적 보안 물리적 보안 운영 보안 시스템 개발 보안 암호 통제 → 암호키 관리, 계정 관리 접근 통제 침해사고 관리 IT 재해복구 메뉴얼 기반으로 내가 이해한 내용 기반으로 정리한..
[ISMS] 암호 통제 - 암호키 관리,암호 통제 (개인공부) 목표 ISMS 심사를 준비하여 암호키 관리 방안 및 접근 제어 솔루션을 찾아보자 확인 해야할 리스트가 어떤 것이 있는 지 사용할만한 솔루션 조사 내용 필요한 ISMS 정보보호대책 목록은 아래와 같다. (많다...) 정보자산 분류 → 인증 범위 산정, 자산 데이터 정리 정보보호 정책 정보보호 조직 외부자 보안 인적 보안 물리적 보안 운영 보안 시스템 개발 보안 암호 통제 → 암호키 관리, 계정 관리 접근 통제 침해사고 관리 IT 재해복구 AWS ISMS-P 중 계정 보안 확인 리스트 확인 1. Root 계정은 사용하지 않는지 확인 2. 불필요한 AWS 계정이 있는 지 확인 3. MFA 필수 설정 4. 그룹에 맞는 권한인지 확인 5. 액세스 키는 발급 최소화 확인 6. 액세스 키는 주기적인 변경 확인 7. ..

728x90
반응형