PD 1-direct

2.8.3 시험과 운영 환경 분리

1. ISMS 원본

인증기준

정보시스템의 개발 및 시험 시스템을 운영시스템과 분리하여야 한다. 분리가 어려운 경우 상호 영향을 차단할 수 있는 보완통제를 적용하여야 한다.

주요 확인사항 (KISA 안내서)

  1. 개발·시험 시스템과 운영시스템을 분리하고 있는가?
  2. 분리가 어려운 경우 상호 영향을 차단하는 보완통제(접근통제·변경통제 등)를 적용하고 있는가?
  3. 개발자의 운영환경 접근, 운영 데이터의 개발환경 사용을 통제하고 있는가?

관련 법규

  • (직접 적용 법규는 약함 — 안전조치 일반)

핵심 통제 (KISA 안내서)

  • 물리적/논리적 환경 분리 (별도 서버·네트워크 세그먼트)
  • 개발자의 운영 접근 차단, 불가피 시 승인·로깅
  • 운영 데이터의 개발·시험 반입 통제 (2.8.4 시험데이터 연계)

결함사례 (KISA 안내서)

  • 사례 1: 개발 환경과 운영 환경이 동일 서버
  • 사례 2: 개발자가 운영 DB·서버에 상시 접근 가능
  • 사례 3: 운영 데이터(실 개인정보)를 개발·시험 환경에 그대로 사용

2. ITGC 매핑

항목
분류 직접 (1-direct)
ITGC 영역 PD (Program Development) — PC와 연접
부영역
보조 영역 PC (2.9.1 이관 SoD), APD (개발자 운영 접근), 2.8.4 (시험데이터)

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 표준 (실제 검증 범위)

환경 분리는 PC/PD SoD의 물리적 토대다. 핵심 질문: "개발자가 운영 시스템을 직접 변경할 수 있는가." 분리가 안 되면 변경관리(2.9.1) 자체가 무력화된다 — 승인·테스트·이관 절차를 만들어도 개발자가 운영에 바로 손대면 의미가 없다.

ISMS 요구 ITGC 테스트 절차 모집단 샘플
1. 환경 분리 운영/개발/시험 인프라 구성 확인 (서버·네트워크 분리) in-scope 시스템 walkthrough + 구성도
2. 개발자 운영 접근 개발자 계정 중 운영 서버·DB 접근권한 보유자 식별 개발자 계정 전수 전수 → 예외 분석
3. 보완통제 (분리 곤란 시) 운영 접근이 불가피한 경우 승인·로깅·사후검토 작동 여부 해당 접근 샘플

2.6.4에서 정리한 권한/행위 구분이 여기서도 적용된다: 개발자가 운영에 접근 가능하면 → 개발자의 운영 접근 권한 = APD, 그 권한으로 친 변경 = PC. 둘 다 깨진다. ([[2.6.4-데이터베이스-접근]] 교차점 참조)

소규모 회사 현실: 개발과 운영을 같은 사람이 맡는 경우가 흔하다. 완전 분리가 불가능하면 → 보완통제(변경 건별 승인·이관 로그·제3자 사후 검토) 가 작동하는지가 결함 판단의 갈림. 분리도 보완통제도 없으면 결함, 보완통제가 작동하면 인정.

3-B. ISMS-P가 추가로 요구하지만 ITGC 실무 범위 밖

ISMS 요구 절차 어디 영역
시험 데이터에 실 개인정보 사용 시험데이터 비식별·마스킹 2.8.4 + 개인정보 영역 (3장)
환경별 보안 설정 차이 운영/개발 hardening 차이 보안 진단 (ITGC 영역 X)

4. Q&A

Q1. 1인 개발·운영이면 무조건 결함인가?

A. 아니다. 분리 불가 시 보완통제가 있으면 인정.

  • 완전 분리가 불가능한 소규모 환경 자체는 결함이 아니다
  • 변경 건별 승인 + 이관 로그 + 제3자(상급자·외부) 사후 검토가 작동하면 보완통제 인정
  • 분리도 없고 보완통제도 없으면 → 결함

Q2. 개발자 운영 접근, 어디까지 허용되나?

A. 상시 접근은 결함. 필요 시 통제된 접근은 허용.

  • 상시 운영 접근 권한 보유 = SoD 위반
  • 표준: 필요 시 승인 → 임시 권한 발급 → 로깅 → 회수
  • JIT(just-in-time) 권한 방식이면 그 발급·회수 로그가 증적

관련 인증기준

  • 2.9.1 변경관리 (이관 SoD — 개발자 ≠ 이관자)
  • 2.8.6 운영환경 이관 (이관 단계 통제)
  • 2.8.4 시험 데이터 보안 (운영 데이터 개발 반입)
  • 2.6.4 데이터베이스 접근 (개발자 운영 DB 접근)

관련 법규 / 표준

  • COBIT 2019 BAI03 (Managed Solutions Identification and Build), BAI07
  • ISO 27002 8.31 (개발·시험·운영 환경의 분리)
GitHub에서 보기 →