APD 1-direct

2.6.5 무선 네트워크 접근

1. ISMS 원본

인증기준

무선 네트워크를 사용하는 경우 사용자 인증, 송수신 데이터 암호화, 접근통제 등 무선 네트워크 보호대책을 적용하여야 한다.

주요 확인사항 (KISA 안내서)

  1. 무선 네트워크 구간에 대한 사용자 인증·데이터 암호화·AP 통제 등 보호대책을 적용하고 있는가?
  2. 인가받지 않은 무선 AP(rogue AP) 사용을 탐지·차단하고 있는가?
    • rogue AP: 조직 승인 없이 내부망에 연결된 비인가 AP. 직원이 유선 포트에 꽂은 개인 공유기, 또는 정식 SSID를 사칭한 공격자의 가짜 AP(evil twin) — 둘 다 인증·암호화 없는 우회 경로가 된다
  3. 외부자·방문자용 무선망을 내부망과 분리하고 있는가?

관련 법규

  • 개인정보 보호법 제29조 (안전조치의무)
  • 개인정보의 안전성 확보조치 기준 제6조 (접근통제)

핵심 통제 (KISA 안내서)

  • WPA2-Enterprise 이상 인증, AES 등 강한 암호화
  • AP MAC·SSID 관리, rogue AP 탐지(WIPS)
  • 게스트망 분리(별도 VLAN·인터넷 전용)
  • 무선 접속 로그 기록

결함사례 (KISA 안내서)

  • 사례 1: WEP·취약한 PSK 사용 — 암호화 강도 미달
  • 사례 2: 비인가 AP(rogue AP) 미탐지
  • 사례 3: 게스트망과 내부망 미분리 — 방문자가 내부 자원 접근 가능
  • 사례 4: 무선 접속 로그 미기록

2. ITGC 매핑

항목
분류 직접 (1-direct) — 단 ITGC 실무 범위 밖
ITGC 영역 APD 분류이나 실질은 네트워크 보안
부영역
보조 영역 2.6.1 (네트워크 접근 — 무선 경유 내부 접근 시)

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 표준 (실제 검증 범위)

2.6.5는 ITGC 검증 대상이 아니다. 무선랜 보안은 네트워크 보안 영역이고, 한국 비금융 ITGC 표준 스코프(APD/PC/CO/PD)에 들어오지 않는다. 무선이 재무시스템 접근의 주(主) 경로인 경우가 드물어 재무제표 정보처리와의 연관이 약하다.

KISA 2.6.5 요구 ITGC 실제 검증 위치 비고
무선 인증·암호화 정보보안팀 네트워크 보안 점검 / 모의해킹·취약점진단 ITGC 영역 X
rogue AP 탐지·차단 WIPS·보안관제(SOC) ITGC 영역 X
게스트망 분리 네트워크 구성 점검 ITGC 영역 X

ITGC 관점에서 유일하게 닿는 지점: 무선을 통해 운영 서버·재무시스템에 접근 가능한 경로가 있으면, 그 접근 자체는 2.6.1(네트워크 접근)에서 본다. 무선이라는 매체의 보안은 ITGC 밖이다. 즉 "무선으로 접속해서 재무 서버에 붙을 수 있나"는 네트워크 접근통제 문제고, "무선 암호화가 WPA2냐 WEP냐"는 ITGC가 보지 않는다.

따라서 2.6.5는 ISMS-P 인증심사에서는 독립 인증기준이지만, ITGC에서는 별도 테스트 절차를 설계하지 않는다.

3-B. ISMS-P가 추가로 요구하지만 ITGC 실무 범위 밖

ISMS 요구 절차 어디 영역
무선 인증·암호화 강도 WPA2-Enterprise·AES 적용 확인 네트워크 보안 / 모의해킹
rogue AP 탐지 WIPS 운영·탐지 이력 보안관제(SOC)
게스트망 분리 VLAN·방화벽 구성 네트워크 구성 점검

4. Q&A

Q1. 비금융 ITGC에서 무선 네트워크를 보나?

A. 아니다. 네트워크 보안 영역이다.

  • 무선랜 자체의 인증·암호화·rogue AP는 ITGC workpaper 대상이 아니다
  • ISMS-P 인증심사에서는 독립 기준으로 증적을 요구하지만, 그건 정보보호 관점이지 재무제표 ITGC 관점이 아니다
  • 회계감사 ITGC에서 2.6.5를 위한 별도 테스트는 만들지 않는다

Q2. 무선이 ITGC와 닿는 유일한 지점은?

A. *무선을 통한 내부망·서버 접근 경로의 통제.*

  • 그것도 무선이라는 매체가 아니라 접근통제(2.6.1) 로 본다
  • "무선 → 내부망 → 재무서버" 경로가 차단·분리되어 있는가가 질문이고, 무선 암호화 방식은 무관

관련 인증기준

  • 2.6.1 네트워크 접근 (무선 경유 내부 접근 경로 통제)
  • 2.6.6 원격접근 통제 (외부 접근 경로)

관련 법규 / 표준

  • 개인정보의 안전성 확보조치 기준 제6조 (접근통제)
  • KISA 무선랜 보안 안내서
  • ISO 27002 8.20~8.21 (네트워크 보안·네트워크 서비스 보안)
GitHub에서 보기 →