List

관리자 권한 세분화와 로그 기록

#웹가이드

Web Guide관리자 권한접근 기록내부 통제
관리자 권한 세분화와 로그 기록
가장 큰 정보 유출 위험은 밖이 아니라 안에 있습니다.
모두가 모든 것을 볼 수 있는 구조는 사고가 나면 원인조차 찾을 수 없습니다.
관리자 권한 세분화와 로그 기록 관련 사진
01권한을 나누는 기준
직급이 아니라 실제 업무를 기준으로 나눠야 합니다. 업무에 필요한 최소 범위만 주는 것이 원칙입니다.
조회와 수정 분리
보는 것과 바꾸는 것을 다른 권한으로 둡니다.
메뉴별 제한
담당 업무 메뉴만 접근하게 합니다.
개인정보 분리
연락처와 주소 조회는 별도 권한으로.
매출 정보
금액 관련 정보를 따로 통제합니다.
삭제 권한
삭제는 소수에게만 부여합니다.
설정 변경
시스템 설정은 최고 관리자만.
02계정 관리 원칙
공용 계정을 쓰면 누가 무엇을 했는지 알 수 없습니다. 사고가 나도 책임을 가릴 수 없습니다.
1
1인 1계정
공용 계정을 만들지 않습니다.
2
즉시 회수
퇴사와 부서 이동 시 바로 정리합니다.
3
정기 점검
분기마다 계정 목록을 확인합니다.
4
외주 계정
기간을 정해 부여하고 종료 시 삭제합니다.
5
휴면 계정
오래 쓰지 않은 계정을 비활성화합니다.
6
2단계 인증
관리자 계정에는 필수로 적용합니다.
03기록해야 할 행위
기록이 없으면 사고가 나도 무슨 일이 있었는지 알 수 없습니다. 특히 개인정보 조회는 필수입니다.
로그인  성공과 실패, 접속 시각과 위치.
개인정보 조회  누가 누구의 정보를 봤는지.
대량 조회와 다운로드  가장 중요한 기록입니다.
데이터 변경  무엇이 어떻게 바뀌었는지.
삭제  삭제한 사람과 대상.
권한 변경  누가 누구에게 권한을 줬는지.
04기록을 쓸모 있게
쌓아두기만 하면 의미가 없습니다. 이상 징후를 발견할 수 있어야 합니다.
형식적인 기록
쌓아만 두고 아무도 보지 않음 · 검색이 안 됨 · 보관 기간이 짧음 · 사고 후에야 찾아봄
활용되는 기록
검색과 필터 가능 · 이상 패턴 알림 · 정기 점검 · 충분한 기간 보관 · 위변조 방지
CHECK POINT
□  업무 기준으로 권한이 분리되어 있는가
□  개인정보 조회 권한이 별도로 통제되는가
□  공용 계정을 쓰지 않는가
□  퇴사자 계정이 즉시 회수되는가
□  관리자 2단계 인증이 적용되어 있는가
□  개인정보 조회와 다운로드가 기록되는가
□  기록을 검색하고 점검하는 절차가 있는가
□  이상 징후 알림이 있는가
가장 큰 정보 유출 위험은 밖이 아니라 안에 있습니다.
공용 계정을 쓰면 사고가 나도 누가 했는지 알 수 없습니다.
#관리자 권한#접근 기록#내부 통제#개인정보 보호#계정 관리#로그#보안 점검#홈페이지 개발#웹비스타#홈페이지 제작
목록보기