시스템보안구축
시스템보안구현
취약점분석
개요
- 취약점 분석/평가의 개념
- 사이버 위협으로 부터 정보시스템의 취약점을 분석 및 평가한 후 개선하는 일련의 과정
- 안정적인 정보시스템의 운영을 방해하는 사이버 위협에 대한 항목별 점검항목 파악후 취약점 분석 수행
- 취약점이 발견되면 위험 등급 부여 후 개선 방향 수립
범위 및 항목
- 취약점 분석/평가 범위 및 항목
- 정보시스템과 정보시스템 자산에 직/간접적으로 관여된 물리적, 관리적, 기술적 분야를 포함
- 상, 중, 하 3 단계로 중요도 분리
- '상’인 항목은 필수적으로 점검
- ‘중’, '하’는 선택적으로 점검
수행 절차 및 방법
- 취약점 분석/평가 계획 수립
- 수행주체, 수행절차, 소요예산, 산출물 등의 세부 계획 수립
- 취약점 분석/평가 대상 선별
- 자산을 식별하고 유형별로 그룹화하여 평가 대상 목록을 작성
- 식별된 대상 목록의 각 자산에 대해 중요도 산정
- 취약점 분석 수행
- 관리적, 물리적, 기술적 세부 점검 항목표 작성
- 관리적 점검
- 정보보호 정책, 지침 등 관련 문서 확인
- 정보보호 담당자, 시스템 관리자, 사용자 등과 면담
- 물리적 점검
- 전산실, 발전실 등 통제구역 현장 점검
- 기술적 점검
- 점검도구
- 모의 해킹
- 취약점 평가 수행
- 세부 결과를 작성
- 위험등급 ‘상,중,하’ 표시
- ‘상’ 은 조기 개선
- ‘중’, ‘하’ 는 장기 개선으로 구분 후 개선 방향 수립