2.8.3 시험과 운영 환경 분리
1. ISMS 원본
인증기준
정보시스템의 개발 및 시험 시스템을 운영시스템과 분리하여야 한다. 분리가 어려운 경우 상호 영향을 차단할 수 있는 보완통제를 적용하여야 한다.
주요 확인사항 (KISA 안내서)
- 개발·시험 시스템과 운영시스템을 분리하고 있는가?
- 분리가 어려운 경우 상호 영향을 차단하는 보완통제(접근통제·변경통제 등)를 적용하고 있는가?
- 개발자의 운영환경 접근, 운영 데이터의 개발환경 사용을 통제하고 있는가?
관련 법규
- (직접 적용 법규는 약함 — 안전조치 일반)
핵심 통제 (KISA 안내서)
- 물리적/논리적 환경 분리 (별도 서버·네트워크 세그먼트)
- 개발자의 운영 접근 차단, 불가피 시 승인·로깅
- 운영 데이터의 개발·시험 반입 통제 (2.8.4 시험데이터 연계)
결함사례 (KISA 안내서)
- 사례 1: 개발 환경과 운영 환경이 동일 서버
- 사례 2: 개발자가 운영 DB·서버에 상시 접근 가능
- 사례 3: 운영 데이터(실 개인정보)를 개발·시험 환경에 그대로 사용
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | PD (Program Development) — PC와 연접 |
| 부영역 | — |
| 보조 영역 | PC (2.9.1 이관 SoD), APD (개발자 운영 접근), 2.8.4 (시험데이터) |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 표준 (실제 검증 범위)
환경 분리는 PC/PD SoD의 물리적 토대다. 핵심 질문: "개발자가 운영 시스템을 직접 변경할 수 있는가." 분리가 안 되면 변경관리(2.9.1) 자체가 무력화된다 — 승인·테스트·이관 절차를 만들어도 개발자가 운영에 바로 손대면 의미가 없다.
| ISMS 요구 | ITGC 테스트 절차 | 모집단 | 샘플 |
|---|---|---|---|
| 1. 환경 분리 | 운영/개발/시험 인프라 구성 확인 (서버·네트워크 분리) | in-scope 시스템 | walkthrough + 구성도 |
| 2. 개발자 운영 접근 | 개발자 계정 중 운영 서버·DB 접근권한 보유자 식별 | 개발자 계정 전수 | 전수 → 예외 분석 |
| 3. 보완통제 (분리 곤란 시) | 운영 접근이 불가피한 경우 승인·로깅·사후검토 작동 여부 | 해당 접근 | 샘플 |
2.6.4에서 정리한 권한/행위 구분이 여기서도 적용된다: 개발자가 운영에 접근 가능하면 → 개발자의 운영 접근 권한 = APD, 그 권한으로 친 변경 = PC. 둘 다 깨진다. ([[2.6.4-데이터베이스-접근]] 교차점 참조)
소규모 회사 현실: 개발과 운영을 같은 사람이 맡는 경우가 흔하다. 완전 분리가 불가능하면 → 보완통제(변경 건별 승인·이관 로그·제3자 사후 검토) 가 작동하는지가 결함 판단의 갈림. 분리도 보완통제도 없으면 결함, 보완통제가 작동하면 인정.
3-B. ISMS-P가 추가로 요구하지만 ITGC 실무 범위 밖
| ISMS 요구 | 절차 | 어디 영역 |
|---|---|---|
| 시험 데이터에 실 개인정보 사용 | 시험데이터 비식별·마스킹 | 2.8.4 + 개인정보 영역 (3장) |
| 환경별 보안 설정 차이 | 운영/개발 hardening 차이 | 보안 진단 (ITGC 영역 X) |
4. Q&A
Q1. 1인 개발·운영이면 무조건 결함인가?
A. 아니다. 분리 불가 시 보완통제가 있으면 인정.
- 완전 분리가 불가능한 소규모 환경 자체는 결함이 아니다
- 변경 건별 승인 + 이관 로그 + 제3자(상급자·외부) 사후 검토가 작동하면 보완통제 인정
- 분리도 없고 보완통제도 없으면 → 결함
Q2. 개발자 운영 접근, 어디까지 허용되나?
A. 상시 접근은 결함. 필요 시 통제된 접근은 허용.
- 상시 운영 접근 권한 보유 = SoD 위반
- 표준: 필요 시 승인 → 임시 권한 발급 → 로깅 → 회수
- JIT(just-in-time) 권한 방식이면 그 발급·회수 로그가 증적
관련 인증기준
- 2.9.1 변경관리 (이관 SoD — 개발자 ≠ 이관자)
- 2.8.6 운영환경 이관 (이관 단계 통제)
- 2.8.4 시험 데이터 보안 (운영 데이터 개발 반입)
- 2.6.4 데이터베이스 접근 (개발자 운영 DB 접근)
관련 법규 / 표준
- COBIT 2019 BAI03 (Managed Solutions Identification and Build), BAI07
- ISO 27002 8.31 (개발·시험·운영 환경의 분리)