정보시스템 보호정책
- 정보시스템 보호를 위한 정책은 사용자 중심으로 이해하기 쉽게 구성되어 있고 환경변화를 반영하며 시스템 보호정책, 매뉴얼을 수시 개정하여야 합니다.
- 정보자산(H/W, S/W 불문) 도입 시 사전 정의된 절차 및 방법에 따라 보안성검토가 수행되어야 합니다.
- 시스템・S/W 도입 시(개별 연구실 포함) 정보보안 담당부서가 최종 확인해야 합니다.
- 도입 검수 시 정보보안 부서 외 일반보안 부서도 참여하여야 합니다.(셀프검수 방지)
- 시스템 개발환경과 업무환경간 분리 구성 명시되어야 하며 절차에 따라 이행하여야 합니다.
- 도입(개발・완료) 과정에서 취약점 점검・테스트 등을 실시하여야 합니다.
- 정보자산 반출입 시 관리책임자의 승인을 받고 정보자산(PC・노트북・서버・네트워크 장비등)을 반출입하여야 합니다.
- 정보자산 반출입 승인절차를 구비하고 시행하여야 합니다.
- 반출입 현황을 실시간 관리하여야 합니다.
- 未승인 자료 무단 저장·반출 여부를 점검해야 합니다
- 전자 저장매체(하드디스크 등) 무단 탈부착을 방지하기 위한 봉인조치(보안스티커 등 활용)를 수행하여야 합니다.
- 저장매체 무단 탈부착을 방지하기 위해 PC 등 정보자산에 대해 보안부서 주관으로 봉인조치(봉인조치 해제 기록 관리)하여야 합니다.
- 해외출장 시 전산장비 반출입 승인・암호설정, 보안교육 등 보안정책을 수립・시행하고 임직원이 이를 준수하여야 합니다.
- 정보보안사고 대응체계에 따라 모의 훈련・모니터링・취약점을 보완하여야 합니다.
- 정보보안사고 추적을 위한 로그기록 등 자료를 보관중이며 퇴사자의 특이동향(자료반출, 시스템접근 등)을 능동적으로 파악・분석하여야 합니다.