2.6.5 무선 네트워크 접근
1. ISMS 원본
인증기준
무선 네트워크를 사용하는 경우 사용자 인증, 송수신 데이터 암호화, 접근통제 등 무선 네트워크 보호대책을 적용하여야 한다.
주요 확인사항 (KISA 안내서)
- 무선 네트워크 구간에 대한 사용자 인증·데이터 암호화·AP 통제 등 보호대책을 적용하고 있는가?
- 인가받지 않은 무선 AP(rogue AP) 사용을 탐지·차단하고 있는가?
- rogue AP: 조직 승인 없이 내부망에 연결된 비인가 AP. 직원이 유선 포트에 꽂은 개인 공유기, 또는 정식 SSID를 사칭한 공격자의 가짜 AP(evil twin) — 둘 다 인증·암호화 없는 우회 경로가 된다
- 외부자·방문자용 무선망을 내부망과 분리하고 있는가?
관련 법규
- 개인정보 보호법 제29조 (안전조치의무)
- 개인정보의 안전성 확보조치 기준 제6조 (접근통제)
핵심 통제 (KISA 안내서)
- WPA2-Enterprise 이상 인증, AES 등 강한 암호화
- AP MAC·SSID 관리, rogue AP 탐지(WIPS)
- 게스트망 분리(별도 VLAN·인터넷 전용)
- 무선 접속 로그 기록
결함사례 (KISA 안내서)
- 사례 1: WEP·취약한 PSK 사용 — 암호화 강도 미달
- 사례 2: 비인가 AP(rogue AP) 미탐지
- 사례 3: 게스트망과 내부망 미분리 — 방문자가 내부 자원 접근 가능
- 사례 4: 무선 접속 로그 미기록
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) — 단 ITGC 실무 범위 밖 |
| ITGC 영역 | APD 분류이나 실질은 네트워크 보안 |
| 부영역 | — |
| 보조 영역 | 2.6.1 (네트워크 접근 — 무선 경유 내부 접근 시) |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 표준 (실제 검증 범위)
2.6.5는 ITGC 검증 대상이 아니다. 무선랜 보안은 네트워크 보안 영역이고, 한국 비금융 ITGC 표준 스코프(APD/PC/CO/PD)에 들어오지 않는다. 무선이 재무시스템 접근의 주(主) 경로인 경우가 드물어 재무제표 정보처리와의 연관이 약하다.
| KISA 2.6.5 요구 | ITGC 실제 검증 위치 | 비고 |
|---|---|---|
| 무선 인증·암호화 | 정보보안팀 네트워크 보안 점검 / 모의해킹·취약점진단 | ITGC 영역 X |
| rogue AP 탐지·차단 | WIPS·보안관제(SOC) | ITGC 영역 X |
| 게스트망 분리 | 네트워크 구성 점검 | ITGC 영역 X |
ITGC 관점에서 유일하게 닿는 지점: 무선을 통해 운영 서버·재무시스템에 접근 가능한 경로가 있으면, 그 접근 자체는 2.6.1(네트워크 접근)에서 본다. 무선이라는 매체의 보안은 ITGC 밖이다. 즉 "무선으로 접속해서 재무 서버에 붙을 수 있나"는 네트워크 접근통제 문제고, "무선 암호화가 WPA2냐 WEP냐"는 ITGC가 보지 않는다.
따라서 2.6.5는 ISMS-P 인증심사에서는 독립 인증기준이지만, ITGC에서는 별도 테스트 절차를 설계하지 않는다.
3-B. ISMS-P가 추가로 요구하지만 ITGC 실무 범위 밖
| ISMS 요구 | 절차 | 어디 영역 |
|---|---|---|
| 무선 인증·암호화 강도 | WPA2-Enterprise·AES 적용 확인 | 네트워크 보안 / 모의해킹 |
| rogue AP 탐지 | WIPS 운영·탐지 이력 | 보안관제(SOC) |
| 게스트망 분리 | VLAN·방화벽 구성 | 네트워크 구성 점검 |
4. Q&A
Q1. 비금융 ITGC에서 무선 네트워크를 보나?
A. 아니다. 네트워크 보안 영역이다.
- 무선랜 자체의 인증·암호화·rogue AP는 ITGC workpaper 대상이 아니다
- ISMS-P 인증심사에서는 독립 기준으로 증적을 요구하지만, 그건 정보보호 관점이지 재무제표 ITGC 관점이 아니다
- 회계감사 ITGC에서 2.6.5를 위한 별도 테스트는 만들지 않는다
Q2. 무선이 ITGC와 닿는 유일한 지점은?
A. *무선을 통한 내부망·서버 접근 경로의 통제.*
- 그것도 무선이라는 매체가 아니라 접근통제(2.6.1) 로 본다
- "무선 → 내부망 → 재무서버" 경로가 차단·분리되어 있는가가 질문이고, 무선 암호화 방식은 무관
관련 인증기준
- 2.6.1 네트워크 접근 (무선 경유 내부 접근 경로 통제)
- 2.6.6 원격접근 통제 (외부 접근 경로)
관련 법규 / 표준
- 개인정보의 안전성 확보조치 기준 제6조 (접근통제)
- KISA 무선랜 보안 안내서
- ISO 27002 8.20~8.21 (네트워크 보안·네트워크 서비스 보안)