레이블이 리스크인 게시물을 표시합니다. 모든 게시물 표시
레이블이 리스크인 게시물을 표시합니다. 모든 게시물 표시

2018년 8월 21일 화요일

사이버보안과 내부감사의 역할 (딜로이트)

 뉴딜코리아 홈페이지




사이버보안과 내부감사의 역할 (딜로이트)
(Cybersecurity and the role of internal audit: An urgent call to action)


□ 사이버 위험평가의 필요성과 방법
기업의 사이버 위험에 대한 평가는 아래의 세 가지 질문에서 시작합니다.

1. 사이버 위협의 주체가 누구인가?
범죄자, 경쟁자, 외부 공급업체, 불만을 품은 내부자, 특정한 목표를 지닌 해커 등 다양한 주체가 될 수 있음.

2. 사이버 공격의 목적은 무엇이며, 어떤 사업위험이 완화되어야 하는가?
돈이나 지적재산권을 노릴 수도 있고, 회사 운영을 중단시키거나 평판을 훼손하려는 의도일 수도 있으며, 보건 및 안전의 위험을 초래할 수도 있음.

3. 어떤 경로로 공격할 수 있는가?
피싱, 시스템의 취약성, 탈취한 자격증명(ID와 패스워드)을 사용하거나, 취약한 제3자의 네트워크를 통해 회사의 시스템에 접근할 수 있음.


3단계 방어선

사업부문과 IT기능은 일상적인 업무 의사결정 및 운영과정에서 사이버 리스크를 관리하는데 이것이 1차 방어선을 구성합니다.

2차 방어선은 사이버 리스크를 관리·감독하고, 정보보안 운영을 모니터링하여 필요 시에 적절한 조치를 취하는 정보위험관리자들이 주된 역할을 합니다.

2차 방어선은 최고 정보보안책임자(CISO)의 지휘 하에 이루어지는 경우가 많습니다.

많은 기업에서 사이버 리스크의 3차 방어선, 즉 내부감사에 의한 정보보안관리의 독립적인 검토와 확인이 필요하다는 인식이 증가하고 있습니다.

내부감사는 조직의 정보보안체계를 평가하고 개선기회를 식별하는데 핵심적인 역할을 담당하여야 합니다.

동시에, 법적, 재무적 책임을 부담하는 이사회에서 정보보안에 대한 관심이 높아짐에 따라, 내부감사는 관련된 내부통제가 제대로 설계되고 작동하고 있는지를 감사위원회와 이사회에 보고할 의무가 있습니다.



☞첨부파일 :  Cybersecurity and the role of internal audit: An urgent call to action

컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 

2016년 12월 12일 월요일

금융회사 경영자를 위한 정보보안 경영가이드(금융보안원)

 뉴딜코리아 홈페이지 | 뉴딜코리아
http://cafe.naver.com/rapid7/2704
 

금융회사 경영자를 위한 정보보안 경영가이드
 


최근 금융산업은 생존을 위해 새로운 혁신이 요구되는 시대가 다가 왔으며, 이에 금융회사들은 금융과 IT의 융합을 통해 다양한 서비스의 혁신을 시도하고 있습니다. 이와 더불어 금융권 규제의 패러다임은
정부주도의 사전규제에서 민간중심의 자율규제로 전환되었습니다.

이러한 금융환경의 변화들은 금융회사들에게 최소한의 정보보안 법규 준수 활동에서 벗어나, 앞으로
정보보안 리스크 관리 활동을 강조하는 자율역량을 요구하고 있습니다.

앞서 일본 경제산업성(METI)에서도 이러한 변화에 발맞추어 경영자에게 인식 제고 및 적극적인 지시를 주문하는 「사이버 보안 경영 가이드라인」을 제정(‘15.12월)한 바 있으며, 미국 등 주요7개국(G7)도
「금융업계의 사이버보안을 위한 기본요소」 문서를 통해 8가지 핵심사항을 발표한 바 있습니다.

금융회사 경영자를 위한 정보보안 경영가이드」는 경영진이 각자의 정보보안 역할을 충실히
이행하는 금융보안 거버넌스 체계의 확립을 위해서 무엇보다 최고경영자의 근본적인 인식 변화와
적극적인 ‘지시(direct)’의 역할이 필요함을 강조하고 있습니다.
아무쪼록 본 가이드가 금융회사의 정보보안 경영에 많은 도움이 되길 바라며, 가이드 작성에 수고해
주신 전문가 및 관계자 여러분들께 심심한 감사의 말씀을 전합니다.

2016년 11월
금융보안원 원장 허 창 언