ISO27001_2022_AnnexA_93개_체크리스트.xlsx
0.02MB
| 엑셀 체크리스트 다운로드 안내 전체 93개 통제항목과 적용 여부·이행 상태·증적을 기록할 수 있는 엑셀 파일입니다. 파일에는 열기 비밀번호가 설정되어 있습니다. 필요하신 분은 이 글에 비밀댓글을 남겨주시면 답글로 비밀번호를 안내해 드리겠습니다. |
ISO 27001 인증 준비 시 참고할 수 있도록 2022년판 Annex A의 전체 통제항목을 정리했습니다.
통제번호·통제명·핵심 내용 순서이며, 통제명과 설명은 이해를 돕기 위한 한글 요약입니다. 공식 번역문이나 요구사항 전문은 아닙니다.
| 구분 | 통제 번호 | 항목 수 |
| 조직적 통제 | A.5.1~A.5.37 | 37개 |
| 인적 통제 | A.6.1~A.6.8 | 8개 |
| 물리적 통제 | A.7.1~A.7.14 | 14개 |
| 기술적 통제 | A.8.1~A.8.34 | 34개 |
| 합계 | 93개 |
A.5 조직적 통제 - 37개
| 통제번호 | 통제명 | 핵심 내용 |
| A.5.1 | 정보보호 정책 | 정보보호 정책과 주제별 정책을 수립·승인·공유하고, 정기적으로 또는 중대한 변경 시 검토한다. |
| A.5.2 | 정보보호 역할과 책임 | 조직에 필요한 정보보호 역할과 책임을 정의하고 담당자에게 배정한다. |
| A.5.3 | 직무 분리 | 이해가 충돌하는 업무와 책임을 분리한다. |
| A.5.4 | 경영진의 책임 | 구성원이 조직의 정보보호 정책과 절차를 준수하도록 경영진이 요구한다. |
| A.5.5 | 관련 기관과의 연락 | 정보보호 관련 기관과 연락체계를 수립하고 유지한다. |
| A.5.6 | 전문가 그룹과의 연락 | 보안 전문가 그룹·포럼·협회 등과 연락체계를 유지한다. |
| A.5.7 | 위협 인텔리전스 | 보안 위협 정보를 수집·분석하여 대응에 활용할 수 있는 위협정보를 도출한다. |
| A.5.8 | 프로젝트 관리의 정보보호 | 프로젝트 관리 과정에 정보보호를 반영한다. |
| A.5.9 | 정보 및 관련 자산 목록 | 정보와 관련 자산의 목록을 작성하고 소유자 정보를 포함해 유지한다. |
| A.5.10 | 정보 및 관련 자산의 허용 가능한 사용 | 정보와 자산의 사용 규칙 및 취급 절차를 문서화하고 적용한다. |
| A.5.11 | 자산 반환 | 고용·계약의 변경 또는 종료 시 보유 중인 조직 자산을 반환하도록 한다. |
| A.5.12 | 정보 분류 | 기밀성·무결성·가용성과 이해관계자의 요구를 고려해 정보를 분류한다. |
| A.5.13 | 정보 표시 | 정보 분류체계에 맞춰 등급 등을 표시하는 절차를 수립하고 적용한다. |
| A.5.14 | 정보 전송 | 조직 내부 및 외부와 정보를 주고받는 모든 유형의 전송에 규칙·절차·합의를 마련한다. |
| A.5.15 | 접근통제 | 업무와 보안 요구사항에 따라 정보·자산의 물리적·논리적 접근을 통제한다. |
| A.5.16 | 신원 관리 | 접근 주체의 신원·식별정보를 생성부터 폐기까지 관리한다. |
| A.5.17 | 인증정보 | 인증정보의 발급·관리를 통제하고 안전한 취급 방법을 안내한다. |
| A.5.18 | 접근권한 | 접근통제 정책에 따라 권한을 부여·검토·변경·회수한다. |
| A.5.19 | 공급자 관계의 정보보호 | 공급자의 제품·서비스 이용에 따른 보안 위험을 관리하는 절차를 운영한다. |
| A.5.20 | 공급자 계약의 정보보호 | 공급자 관계의 유형에 맞는 보안 요구사항을 정하고 공급자와 합의한다. |
| A.5.21 | ICT 공급망의 정보보호 | ICT 제품·서비스 공급망에서 발생하는 보안 위험을 관리한다. |
| A.5.22 | 공급자 서비스 모니터링·검토·변경관리 | 공급자의 보안 활동과 서비스 제공을 정기적으로 점검·평가하고 변경을 관리한다. |
| A.5.23 | 클라우드 서비스 이용 보안 | 보안 요구사항에 맞춰 클라우드 도입·이용·관리·종료 절차를 마련한다. |
| A.5.24 | 정보보호 사고 관리 계획과 준비 | 사고 관리 절차와 역할·책임을 정하고 관련자에게 공유한다. |
| A.5.25 | 정보보호 이벤트 평가와 판단 | 보안 이벤트를 평가하고 정보보호 사고로 분류할지 판단한다. |
| A.5.26 | 정보보호 사고 대응 | 문서화된 절차에 따라 정보보호 사고에 대응한다. |
| A.5.27 | 정보보호 사고로부터의 학습 | 사고에서 얻은 교훈을 보안 통제의 보완과 개선에 반영한다. |
| A.5.28 | 증거 수집 | 보안 이벤트 관련 증거의 식별·수집·확보·보존 절차를 운영한다. |
| A.5.29 | 업무 중단 상황의 정보보호 | 업무가 중단된 상황에서도 적절한 보안 수준을 유지하도록 계획한다. |
| A.5.30 | 업무연속성을 위한 ICT 준비 | 업무연속성 목표에 맞춰 ICT 연속성 확보 방안을 계획·구현·유지·시험한다. |
| A.5.31 | 법적·규제적·계약상 요구사항 | 정보보호 관련 요구사항과 이행 방안을 파악·문서화하고 최신 상태로 유지한다. |
| A.5.32 | 지식재산권 | 지식재산권을 보호하기 위한 절차를 마련하고 적용한다. |
| A.5.33 | 기록 보호 | 기록의 분실·파기·위조·무단 접근·무단 공개를 방지한다. |
| A.5.34 | 프라이버시 및 개인정보 보호 | 관련 법령과 계약에 따른 프라이버시·개인정보 보호 요구사항을 파악하고 충족한다. |
| A.5.35 | 정보보호의 독립적 검토 | 정해진 주기 또는 중대한 변경 시 보안 관리와 이행 상태를 독립적으로 검토한다. |
| A.5.36 | 정보보호 정책·규칙·표준 준수 | 조직의 정보보호 정책·규칙·표준 준수 여부를 정기적으로 검토한다. |
| A.5.37 | 운영절차 문서화 | 정보처리시설의 운영절차를 문서화하고 필요한 담당자가 이용할 수 있게 한다. |
A.6 인적 통제 - 8개
| 통제번호 | 통제명 | 핵심 내용 |
| A.6.1 | 적격심사 | 법령·윤리와 업무 위험을 고려해 입사 전 및 재직 중 적절한 범위의 배경 검증을 수행한다. |
| A.6.2 | 고용 조건 | 고용계약에 구성원과 조직의 정보보호 책임을 명시한다. |
| A.6.3 | 정보보호 인식·교육·훈련 | 구성원과 관련 이해관계자에게 직무에 맞는 교육·훈련과 정책·절차의 갱신 정보를 제공한다. |
| A.6.4 | 징계 절차 | 정보보호 정책 위반에 대한 징계 절차를 공식화하고 관련자에게 알린다. |
| A.6.5 | 고용 종료·변경 후 책임 | 퇴직·직무변경 후에도 유지되는 보안 책임을 정의하고 알리며 이행하도록 한다. |
| A.6.6 | 기밀유지·비밀유지 약정 | 정보보호 필요에 맞는 비밀유지 약정을 문서화·체결하고 정기적으로 검토한다. |
| A.6.7 | 원격근무 | 조직 외부에서 접근·처리·저장하는 정보를 보호하도록 보안조치를 적용한다. |
| A.6.8 | 정보보호 이벤트 보고 | 발견하거나 의심되는 보안 이벤트를 적절한 경로로 신속하게 보고할 수 있게 한다. |
A.7 물리적 통제 - 14개
| 통제번호 | 통제명 | 핵심 내용 |
| A.7.1 | 물리적 보안 경계 | 정보와 관련 자산이 있는 구역의 보안 경계를 정하고 적용한다. |
| A.7.2 | 물리적 출입 | 보호구역의 출입 지점과 출입 절차에 적절한 통제를 적용한다. |
| A.7.3 | 사무실·공간·시설 보호 | 사무실·공간·시설에 필요한 물리적 보안조치를 설계하고 적용한다. |
| A.7.4 | 물리적 보안 모니터링 | 비인가된 물리적 접근을 탐지하도록 시설을 지속적으로 모니터링한다. |
| A.7.5 | 물리적·환경적 위협으로부터의 보호 | 자연재해와 고의·비고의적 물리적 위협에 대비한 보호조치를 적용한다. |
| A.7.6 | 보호구역 내 작업 | 보호구역에서 수행하는 작업에 보안조치를 적용한다. |
| A.7.7 | 책상 정리와 화면 보호 | 서류·이동식 저장매체의 방치와 화면 노출을 방지하는 규칙을 정하고 시행한다. |
| A.7.8 | 장비 배치와 보호 | 장비를 안전한 위치에 배치하고 보호한다. |
| A.7.9 | 조직 외부 자산의 보안 | 사업장 외부로 반출되거나 외부에서 사용하는 자산을 보호한다. |
| A.7.10 | 저장매체 | 정보 분류와 취급 기준에 따라 저장매체의 취득·사용·운송·폐기를 관리한다. |
| A.7.11 | 지원 설비 | 전력·공조 등 지원 설비의 장애로부터 정보처리시설을 보호한다. |
| A.7.12 | 케이블 보안 | 전력·데이터·정보서비스용 케이블을 도청·간섭·손상으로부터 보호한다. |
| A.7.13 | 장비 유지보수 | 정보의 기밀성·무결성·가용성이 유지되도록 장비를 적절히 유지보수한다. |
| A.7.14 | 장비의 안전한 폐기·재사용 | 장비 폐기·재사용 전에 중요 데이터와 라이선스 소프트웨어의 삭제·안전한 덮어쓰기를 확인한다. |
A.8 기술적 통제 - 34개
| 통제번호 | 통제명 | 핵심 내용 |
| A.8.1 | 사용자 단말장치 | 단말에 저장·처리되거나 단말로 접근할 수 있는 정보를 보호한다. |
| A.8.2 | 특수 접근권한 | 관리자 권한 등 특수 접근권한의 부여와 사용을 제한하고 관리한다. |
| A.8.3 | 정보 접근 제한 | 접근통제 정책에 따라 정보와 관련 자산에 대한 접근을 제한한다. |
| A.8.4 | 소스코드 접근 | 소스코드·개발도구·소프트웨어 라이브러리의 읽기·쓰기 접근을 관리한다. |
| A.8.5 | 안전한 인증 | 정보 접근 제한과 접근통제 정책에 맞는 안전한 인증 기술·절차를 적용한다. |
| A.8.6 | 용량관리 | 현재와 예상되는 용량 요구에 맞춰 자원 사용을 모니터링하고 조정한다. |
| A.8.7 | 악성코드 방지 | 악성코드 방지 조치를 적용하고 사용자 인식 교육으로 뒷받침한다. |
| A.8.8 | 기술적 취약점 관리 | 사용 중인 시스템의 취약점 정보를 확보하고 노출 위험을 평가해 조치한다. |
| A.8.9 | 구성관리 | 하드웨어·소프트웨어·서비스·네트워크의 보안 설정 등을 수립·문서화·적용·점검한다. |
| A.8.10 | 정보 삭제 | 시스템·장비·저장매체에 있는 정보가 더 이상 필요하지 않으면 삭제한다. |
| A.8.11 | 데이터 마스킹 | 접근통제 정책, 업무 요구사항 및 관련 법령을 고려해 데이터 마스킹을 적용한다. |
| A.8.12 | 데이터 유출 방지 | 중요정보를 처리·저장·전송하는 시스템·네트워크·장치에 유출 방지 조치를 적용한다. |
| A.8.13 | 정보 백업 | 백업 정책에 따라 정보·소프트웨어·시스템의 백업본을 유지하고 정기적으로 시험한다. |
| A.8.14 | 정보처리시설 이중화 | 가용성 요구사항을 충족할 수 있도록 정보처리시설에 이중화를 적용한다. |
| A.8.15 | 로깅 | 활동·예외·오류 등 관련 이벤트의 로그를 생성·보관·보호·분석한다. |
| A.8.16 | 활동 모니터링 | 네트워크·시스템·애플리케이션의 이상행위를 모니터링하고 사고 가능성을 평가한다. |
| A.8.17 | 시간 동기화 | 정보처리시스템의 시간을 승인된 시간원에 맞춰 동기화한다. |
| A.8.18 | 특수 유틸리티 프로그램 사용 | 시스템·애플리케이션 통제를 우회할 수 있는 유틸리티의 사용을 제한하고 엄격히 관리한다. |
| A.8.19 | 운영시스템의 소프트웨어 설치 | 운영시스템의 소프트웨어 설치를 안전하게 관리하는 절차와 조치를 적용한다. |
| A.8.20 | 네트워크 보안 | 정보 보호를 위해 네트워크와 네트워크 장비를 보호·관리·통제한다. |
| A.8.21 | 네트워크 서비스 보안 | 네트워크 서비스의 보안 기능·서비스 수준·요구사항을 정하고 적용·모니터링한다. |
| A.8.22 | 네트워크 분리 | 정보서비스·사용자·정보시스템의 그룹을 조직의 네트워크에서 분리한다. |
| A.8.23 | 웹 필터링 | 악성 콘텐츠 노출을 줄이도록 외부 웹사이트 접근을 관리한다. |
| A.8.24 | 암호화 사용 | 암호키 관리를 포함한 암호화 사용 규칙을 정하고 적용한다. |
| A.8.25 | 안전한 개발 생명주기 | 소프트웨어·시스템의 안전한 개발을 위한 규칙을 수립하고 개발 과정에 적용한다. |
| A.8.26 | 애플리케이션 보안 요구사항 | 애플리케이션 개발·도입 시 보안 요구사항을 식별·구체화하고 승인한다. |
| A.8.27 | 안전한 시스템 아키텍처·엔지니어링 원칙 | 안전한 시스템 설계 원칙을 문서화·유지하고 시스템 개발에 적용한다. |
| A.8.28 | 시큐어 코딩 | 소프트웨어 개발에 안전한 코딩 원칙을 적용한다. |
| A.8.29 | 개발·인수 단계의 보안시험 | 개발 생명주기에 보안시험 절차를 정하고 수행한다. |
| A.8.30 | 외주 개발 | 외부에 맡긴 시스템 개발 활동을 지시·모니터링·검토한다. |
| A.8.31 | 개발·시험·운영 환경 분리 | 개발·시험·운영 환경을 서로 분리하고 보호한다. |
| A.8.32 | 변경관리 | 정보처리시설과 정보시스템의 변경에 변경관리 절차를 적용한다. |
| A.8.33 | 시험정보 | 시험에 사용하는 정보를 적절하게 선정·보호·관리한다. |
| A.8.34 | 감사시험 중 정보시스템 보호 | 운영시스템을 평가하는 감사시험 등을 사전에 계획하고 시험자와 적절한 관리자가 합의한다. |
엑셀 체크리스트
동일한 93개 항목을 엑셀로 정리했습니다. 영역별 필터를 사용할 수 있으며, 적용 여부·이행 상태·관련 증적·적용 및 제외 근거를 기록할 수 있습니다.
참고사항
각 통제의 적용 여부는 조직의 위험평가와 법적·계약상 요구사항 등을 바탕으로 판단하고, 필요한 통제와 선정 근거·구현 여부·제외 근거는 SoA에 정리합니다. 인증 준비 시에는 Annex A와 함께 ISO 27001 본문 4~10절의 관리체계 요구사항도 확인해야 합니다.
'3. 자격증 > ISO 27001' 카테고리의 다른 글
| [ISO 27001:2013] ISO 보안통제 구분 (ANNEX A) (0) | 2020.07.10 |
|---|---|
| [ISO 27001:2013] ISO 27001 이란? (0) | 2020.07.08 |