인적 보안
더 많은 작업
- Personnel Security; 인적 보안 통제, 인원 보안
- 채용부터 퇴사까지 사람과 관련된 보안 위험을 관리하는 정책과 절차. 신원 검증, 고용 계약, 입사·전보·퇴사 시 권한 관리, 외부 인력 통제로 이루어진다
정보보호 사고의 상당수는 사람에게서 시작된다. 악의를 가진 내부자, 실수하는 직원, 퇴사 후에도 살아 있는 계정, 통제 밖에 있는 협력업체 인력이 모두 인적 위험이다. 인적 보안은 기술 통제가 막지 못하는 이 영역을 관리적 통제로 다룬다. 핵심은 사람의 고용 수명 주기 전체에 보안을 넣는 것이다. 채용 전에 적합한 사람을 고르고, 재직 중에는 책임을 분명히 하고 권한을 필요한 만큼만 주며, 떠날 때는 자산과 권한을 빠짐없이 회수한다.
CISSP 시험 개요(2024) 1.8 항목은 채용 후보자 검증과 채용, 고용 계약과 정책에 따른 요구사항, 입사·전보·퇴사 절차, 공급업체·컨설턴트·계약자 계약과 통제를 다룬다.
| 단계 | 주요 통제 | 목적 |
|---|---|---|
| 채용 전 | 직무 기술서, 직무 위험 등급 지정, 신원·경력·학력·자격 확인, 추천인 확인 | 직무에 맞는 신뢰 수준의 사람을 고른다 |
| 채용 시 | 고용 계약의 보안 조항, 비밀유지 계약(NDA), 보안 서약, 허용 사용 정책(AUP) 동의 | 책임과 의무를 서면으로 명확히 한다 |
| 입사(온보딩) | 계정 발급 승인, 최소 권한 부여, 보안 인식 교육, 자산 지급 기록 | 첫날부터 필요한 만큼만 접근하게 한다 |
| 재직 중 | 정기 교육, 접근 권한 검토, 직무 분리, 직무 순환, 강제 휴가, 위반 시 징계 | 부정과 실수를 막고 찾아낸다 |
| 전보·직무 변경 | 새 직무 권한 부여와 이전 권한 회수를 함께 처리 | 권한 누적(privilege creep)을 막는다 |
| 퇴사(오프보딩) | 계정 비활성화, 자산·출입증 반납, 비밀유지 의무 재고지, 퇴사 면담 | 떠난 사람이 접근하지 못하게 한다 |
직무 기술서(job description)는 직무의 책임과 필요한 접근 권한을 적은 문서로, 검증 강도와 권한 범위를 정하는 기준이 된다. 개인정보나 핵심 시스템을 다루는 직무는 위험 등급을 높게 지정하고 더 깊이 검증한다. NIST SP 800-53의 인적 보안(PS) 통제군도 직무 위험 지정(PS-2), 인원 검증(PS-3), 직무 기술서의 보안 책임 명시(PS-9)를 따로 둔다.
검증 항목은 신원 확인, 경력·학력·자격증 확인, 추천인 확인, 직무에 따라 신용·범죄 경력 확인이다. 다만 한국에서는 법적 제약이 크다.
- 「형의 실효 등에 관한 법률」 제6조는 수사자료표에 의한 범죄경력조회를 수사·재판, 법령이 정한 결격사유 확인 등 열거된 경우로만 허용하고, 그 외 용도로 범죄경력자료를 취득하는 것을 금지한다. 민간 기업이 임의로 지원자의 범죄경력을 조회할 수는 없으며, 개별 법률이 조회 근거를 둔 직종에서만 가능하다.
- 범죄경력자료는 개인정보 보호법상 민감정보(시행령 제18조)이므로 법령 근거나 별도 동의 없이 처리할 수 없다.
- 「채용절차의 공정화에 관한 법률」 제4조의3은 직무 수행에 필요하지 않은 신체 조건, 출신지역·혼인 여부·재산, 가족의 학력·직업·재산을 요구하거나 수집하지 못하게 한다.
- 따라서 한국에서는 본인이 제출한 증명서(경력증명서, 학위증명서, 자격증)를 발급 기관에 진위 확인하는 방식이 기본이다.
- 비밀유지 계약(NDA, Non-Disclosure Agreement): 재직 중과 퇴직 후 일정 기간 업무상 알게 된 비밀을 누설하지 않을 의무. 영업비밀 보호의 근거가 된다.
- 경업 금지(non-compete) 조항: 퇴직 후 경쟁사 취업이나 창업을 제한한다. 직업 선택의 자유와 충돌하므로 기간·지역·대상이 지나치면 효력이 제한될 수 있어 법무 검토가 필요하다.
- 보안 서약: 정보보호 정책과 관련 법규를 지키겠다는 서약. 입사, 직무 변경, 퇴직 시에 받는다.
- 허용 사용 정책(AUP)과 모니터링 고지: 회사 자산 사용 범위와 모니터링 사실을 미리 알리고 동의를 받아야 나중의 조사와 징계가 정당성을 갖는다.
- 징계 규정: 위반 시 조치를 미리 정하고 일관되게 적용한다(NIST PS-8 인원 제재).
입사와 전보는 인사 부서의 확정 정보를 근거로 IT·보안 부서가 권한을 부여·조정하는 흐름이어야 한다. 전보 때 새 권한만 주고 옛 권한을 회수하지 않으면 오래 일한 직원일수록 많은 권한이 쌓이고, 이는 직무 분리 위반으로 이어진다. 정기 접근 권한 검토로 이를 찾아낸다.
퇴사 절차의 핵심은 권한 회수의 시점이다.
| 구분 | 우호적 퇴사 | 비우호적 퇴사(해고 등) |
|---|---|---|
| 계정 처리 | 마지막 근무일 종료 시점에 비활성화 | 통보와 동시에 또는 통보 직전에 비활성화 |
| 통보 방식 | 일반 면담 | 인사 담당자와 관리자가 함께, 필요하면 보안 요원 입회 |
| 자산 회수 | 체크리스트로 반납 확인 | 통보 자리에서 노트북·출입증·토큰 즉시 회수, 개인 물품은 동행해 정리 |
| 사후 조치 | 퇴사 면담에서 비밀유지 의무 재고지 | 공유 계정·서비스 계정 비밀번호 변경, 원격 접속·이메일 전달 규칙 점검, 최근 활동 로그 검토 |
퇴사자 계정은 즉시 삭제하기보다 비활성화하고 데이터 보존 기간 동안 유지한다. 조사나 업무 인수인계에 필요할 수 있기 때문이다. 자세한 절차는 계정 수명 주기 관리 참고.
외부 인력은 조직의 인사 통제를 직접 받지 않으므로 계약으로 통제한다.
- 계약상 보안 조항: 보안 요구사항, 비밀유지, 재위탁 제한, 사고 통지 의무와 기한, 계약 종료 시 자산·데이터 반환과 파기.
- 감사권(right to audit): 고객이 공급업체의 통제 이행을 직접 또는 제3자를 통해 확인할 권리. 직접 감사가 어려우면 SOC 2나 인증서로 갈음한다.
- 접근 제한: 업무에 필요한 시스템에만 기간을 정해 접근을 허용하고, 개별 계정 사용, 원격 접속 통제, 작업 기록을 남긴다.
- 외부 인력의 고용 회사가 그 인력에 대한 검증·교육 책임을 지도록 계약에 적는다(NIST PS-7 외부 인력 보안).
- 계약 만료·인력 교체 때 계정과 출입 권한을 바로 회수한다.
| ISMS-P 인증기준 | CISSP 1.8 대응 내용 |
|---|---|
| 2.2.1 주요 직무자 지정 및 관리 | 직무 위험 등급 지정, 주요 직무자 최소화와 목록 관리 |
| 2.2.2 직무 분리 | 직무 분리, 보완 통제 |
| 2.2.3 보안 서약 | 고용 계약의 보안 조항, NDA, 외부자·임시직 서약 |
| 2.2.4 인식제고 및 교육훈련 | 보안 인식·교육 프로그램(1.12와 연결) |
| 2.2.5 퇴직 및 직무변경 관리 | 퇴사·전보 시 자산 반납과 권한 회수·조정 |
| 2.2.6 보안 위반 시 조치 | 징계 규정과 일관된 적용 |
| 2.3 외부자 보안(2.3.1~2.3.4) | 공급업체·계약자 현황 관리, 계약 시 보안, 이행 관리, 계약 변경·만료 시 보안 |
자세한 기준은 ISMS-P 인적 보안과 ISMS-P 외부자 보안 문서에 있다.
- 비우호적 해고에서는 통보와 동시에 접근 권한을 없앤다. 통보 후 며칠 뒤에 처리하는 보기는 오답이다.
- 전보 시 가장 흔한 문제는 이전 권한이 남는 권한 누적이다. 새 권한 부여와 옛 권한 회수를 하나의 절차로 묶는다.
- 신원 검증의 깊이는 직무의 위험 등급에 비례한다. 모든 직원에게 같은 수준을 요구하지 않는다. 검증은 현지 법이 허용하는 범위에서만 한다.
- 외부 인력은 계약(보안 조항, 감사권, SLA)으로 통제한다. 계약에 없는 요구는 나중에 강제하기 어렵다.
- 직무 분리는 공모가 필요하게 만들고, 직무 순환·강제 휴가는 부정을 발견하게 만든다. 예방과 탐지를 구분한다.
- 모니터링은 사전 고지(정책·서약)가 있어야 정당하다.