2019년 1월 14일 월요일

주조 업종 스마트 공장 적용 지침

 뉴딜코리아 홈페이지




주조 업종 스마트 공장 적용 지침


제1부: 참조 모델(TTAK.KO-10.1053-Part1)

주조 업종 스마트 공장 요구 사항과 참조 모델을 정의하며, 생산운영관리 참조 모델, 유지운영관리 참조 모델, 품질운영관리 참조 모델, 재고운영관리 참조 모델을 정의한다.


제2부: 정보 교환 인터페이스(TTAK.KO-10.1053-Part2)

주조 업종 스마트 공장 적용 지침 - 제1부: 참조 모델(TTAK.KO-10.1053-Part1)의 프로세스 정보 교환 인터페이스 모델을 정의하기 위해 주조 업종의 프로세스를 정의하고, 프로세스 간 정보 교환을 위한 인터페이스 정의 및 인터페이스를 통해 교환되는 정보를 기술하고 있다.


제3부: 정보 모델(TTAK.KO-10.1053-Part3)

주조 업종에서 사용되는 정보를 모델링하기 위해 메타데이터 형태로 표현하였으며, 각 메타데이터를 구성하는 엘리먼트와 정보 구조를 표현한다. 또한 사업장 정보, 설비 정보, 작업자 정보, 자재 정보, 자산 정보, 제품 정보, 용해 정보, 금형 정보, 생산관리 정보, 유지보수 정보, 품질관리 정보, 재고관리 정보 및 작업지시 정보 모델을 정의한다




출처 : 한국정보통신기술협회(TTA)


정보보호 (스마트 공장, 생산관리) 컨설팅
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com

ICO의 이해

  뉴딜코리아 홈페이지

ICO의 이해


■ ICO의 이해 
ICO에 대한 심층적 논의와 다양한 ICO 사례에 대한 금융적인 분석을 통하여 ICO에 대한 우리의 이해를 넓히고, 현실적이고 합리적인 규제 방안에 대한 개념적 논의를 거쳐 구체적인 ICO 규제 안을 수립하는 데 도움이 되고자 한다.

이를 위해 장에서는 ICO의 개념 및 국내외 현황에 대해 조사하고, 다양한 자본조달 방법과 규제에 대해 논의하며, ICO에 대한 심층분석을 진행한 후,  잘못된 ICO 케이스에 대한 분석을 보이고, 정책적 함의에 대해 논한다.

본 보고서에서 다뤄진 ICO에 대한 논의와 분석들은 불투명한 ICO시장에 대한 이해를 높이는 것을 목적으로 하며 향후 이 시장을 규제하고자 하는 정책입안자들뿐만 아니라 ICO 시장에 대한 투자를 통하여 상대적으로 높은 위험 대비 수익률을 실현하고자 하는 실무자들에게 시사점을 갖게 할 수 있다.


- 목차 -
o Initial Coin Offering의 개념 및 국내외 현황
o 다양한 자본조달 방법과 규제에 대한 이해
o ICO 심층분석
o 잘못된 ICO 케이스 분석
o 정책적 함의
o 결론


가상화폐거래소 ISMS-P 컨설팅
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com




2019년 1월 10일 목요일

유럽 개인정보보호법(GDPR)과 국내 데이터 제도 개선방안

 뉴딜코리아 홈페이지 

유럽 개인정보보호법(GDPR)과 국내 데이터 제도 개선방안





데이터가 매개하는 디지털 전환이 전 산업과 사회 부문으로 확산하면서 개인정보를 활용하는 비즈니스도 증가하고 있다.

그에 따라 개인정보 보호가 중요한 사회 이슈로 부상하는 가운데 유럽 개인정보보호법(GDPR) 시행으로 개인정보 보호 제도가 새로운 국면에 진입하고 있다.

본 연구에서는 GDPR이 제기하는 여러 이슈 중 국내의 개인정보 제도 관점에서 볼 때 중요하다고 생각되는 쟁점 4가지를 선택하여 분석함으로써 국내 데이터 제도의 개선 방향에 대한 시사점 및 정책제언을 제시한다.

GDPR과 국내 개인정보 관련법을 비교해볼 때 주요 쟁점이 되는 4가지는
 1) 개인정보와 개인식별정보,
 2) 데이터 소유권과 데이터 활용을 위한 동의서 이슈,
 3) 데이터 이동권,
 4) 연구목적 데이터 활용이다.

4가지 쟁점 분석과 국내 데이터 환경을 고려할 때 국내 데이터 제도가 개선되기 위해서는
 ▶ 개인정보 관련 국내법의 명확성 확보를 위해 규제 재정비
 ▶ 데이터 활용을 위한 개인의 데이터 권리 인정 및 체계적인 동의서 개발과 실질적 동의 방법에 대한 탐색 필요
 ▶ 개인정보의 연구목적 활용을 높이기 위한 예외조항 신설을 정책과제로 제안하면서 7가지 세부과제를 함께 제시한다.


☞ 첨부파일 : 유럽 개인정보보호법(GDPR)과 국내 데이터 제도 개선방안

- 목차 -
Ⅰ. 논의의 배경
Ⅱ. 유럽 GDPR의 이해 및 분석
Ⅲ. 국내 개인정보 관련 4대 쟁점 분석
Ⅳ. 결론 및 정책제언


- GDPR 참고 사이트 -
 개인정보보호위원회 : http://www.pipc.go.kr/cmt/not/ntc/selectBoardList.do?bbsId=BBSMSTR_000000000121
 개인정보보호 종합포털:  https://www.privacy.go.kr/gdpr


컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com



2019년 1월 9일 수요일

그누보드 영카트 결제정보노출 취약점 보안 업데이트 권고

 뉴딜코리아 홈페이지 

그누보드/영카트 결제정보노출 취약점 보안 업데이트 권고
(2019.01.08)



1. 개요
 o SIR社는 그누보드(공개 웹 게시판), 영카트(쇼핑몰 솔루션)에서 발생하는 결제정보노출 취약점을 해결한 보안 업데이트 발표

 o 영향 받는 버전을 사용 중인 이용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
 

2. 설명
 o 그누보드 또는 영카트를 운영중인 웹 서버에서 결제 로그 파일을 외부에 접근이 가능한 디텍토리에 저장하고 있어 개인정보가 노출될 수 있는 취약점
 

3. 영향 받는 제품
 o 그누보드/ 영카트
  - 5.3.2.3 및 이전 버전


4. 해결 방안

 o 최신 보안 업데이트 적용
   - 아래 참고사이트에 접속하여 5.3.2.4 버전으로 보안 업데이트 수행

   ** 수정내역 **
   . 잘못된 코드 수정
   . 로그폴더 검색되지 않도록 수정
   . 보안을 위해 RAR Wrapper 차단
   . KVE-2018-1827, 1828, 1829, 1830 그누보드/영카트 다중 취약점 처리
    ( KISA 에서 알려주셨습니다. )
   . lg XpayClient 로그 기록 남지 않도록 수정
   . 관리자 게시판 복사시 누락코드 수정
   . 버전 5.3.2.4로 수정

  <참고사이트>
  - https://sir.kr/g5_pds/4430 (그누보드)
  - https://sir.kr/yc5_pds/2353 (영카트)
 
 o 추가적으로 웹서버 보안 강화를 위해 디렉토리 리스팅 취약점 보안 적용 여부 확인 필요

   -디렉토리 리스팅 취약점 보안 적용 방법
   · (아파치) httpd.conf 파일 내용중 Options 항목 뒤에 Indexes 단어를 삭제한 후 데몬 재구동
   · (IIS) 제어판→관리도구→인터넷서비스관리자 메뉴에서 기본 웹사이트→속성→기본 웹 사이트 등록정보→홈디렉토리→디렉토리 검색 체크를 해제


5. 문의사항
 o 뉴딜코리아 컨설팅 사업부 : 070-7867-3721, ismsbok@gmail.com





2019년 1월 4일 금요일

수사 협조를 위한 환자의 진료기록 사본 제공 지침

수사 협조를 위한 환자의 진료기록 사본 제공 지침 
(2012.02.02, 의료기관정책과)


▷ 1. 목적 

○ 수사기관이 수사협조에 필요한 개별환자 진료기록 사본을 영장 없이 요청하는 경우 
의료인이나 의료기관 종.사자(이하 의료인)는 환자 본인의 동의 없이 제출이 가능한지 여부에 대해 해석 분분 
- 이에 의료법 제21조제2항제6호의 <형사소송법 제218조> 부분의 해석을 명확히 하고, 
- 최근 발효(2011.9.30)된 「개인정보 보호법」에 따라 환자 진료정보에 대한 관리?감독을 엄격히 하고자 함 

※「의료법」 제21조(기록열람 등) ②제1항에도 불구하고 의료인이나 의료기관 종사자는 다음  각 호의 어느 하나에 해당하면 그 기록을 열람하게 하거나 그 사본을 교부하는 등 그 내용을 확인할 수 있게 하여야 한다. (생략) 
6. 「형사소송법」 제106조, 제215조 또는 제218조에 따른 경우 
※「형사소송법」 제218조(영장에 의하지 아니한 압수) 검사, 사법경찰관은 피의자 기타인의 유류한 물건이나 소유자, 소지자 또는 보관자가 임의로 제출한 물건을 영장없이 압수할 수 있다. 


▷ 2. 관련 규정 및 취지 

○ 의료법 제21조는 환자 본인이 자신의 진료정보를 확인할 수 있는 권리와 의료인으로 하여금 환자 개인의 진료정보를 엄격히 보호할 의무를 부여하고 있는 조항임 

○ 제3자에게 진료기록 열람/사본발급은 원칙상 금지되나, 
- 다만 이법에서 정한 일정 범위의 자(환자의 친족, 대리인)가 환자의 동의를 얻은 경우, 공익 목적 실현을 위해 급여심사, 압수수색 영장 등 의료법 제21조제2항에서 열거하고 있는 경우에는 기록 열람/사본 발급 가능 

○ 특히 동항 제6호는 법원의 명령, 압수수색 영장 이외에 형사사건 수사 협조 목적의 진료기록 사본 제공이 의료인의 임의적 판단에 따라 가능함을 명시하고 있으나 
- 의료인의 임의적 진료기록제출 가능 범위에 대한 기준이 모호 

※「의료법」 제21조(기록열람 등) 
① 의료인이나 의료기관 종사자는 환자가 아닌 다른 사람에게 환자에 관한 기록을 열람하게 하거나 그 사본을 내주는 등 내용을 확인할 수 있게 하여서는 아니 된다.  
② 제1항에도 불구하고 의료인이나 의료기관 종사자는 다음 각 호의 어느 하나에 해당하면 
그 기록을 열람하게 하거나 그 사본을 교부하는 등 그 내용을 확인할 수 있게 하여야 한다. (생략) 
1. 환자의 배우자, 직계 존속·비속 또는 배우자의 직계 존속이 환자 본인의 동의서와 친족관계임을 나타내는 증명서 등을 첨부하는 등 보건복지부령으로 정하는 요건을 갖추어 요청한 경우 
2. 환자가 지정하는 대리인이 환자 본인의 동의서와 대리권이 있음을 증명하는 서류를 첨부하는 등 보건복지부령으로 정하는 요건을 갖추어 요청한 경우 
3. 「형사소송법」 제106조, 제215조 또는 제218조에 따른 경우 (이하 생략) 
 

▷ 3. 검토결과 

◈ 형사사건 수사 협조를 위해 진료기록 사본을 의무적으로 제공해야 하는 경우라 하면, 

○ 법원이 압수 또는 제출을 명하거나(형사소송법 제106조), 검사 또는 사법경찰관이 지방법원판사가 발부한 영장에 의하여 압수, 수색 또는 검증을 하는 경우(형사소송법 제215조)이며, (환자 본인 동의 불필요) 

○ 위의 방법이 아닌 일반적인 공문형태의 수사 협조 요청일 경우에는 의료인이 그 요청에 따를 의무는 없음 

◈ 그러나 의료법 제21조제2항제6호의 <형사소송법 제218조> 관련, 진료기록 사본 제공에 따르 공/사익의 이익 형량을 의료인 스스로 판단하여 공익을 위해 임의로 진료기록 사본을 제공하려는 경우에는, 

○ 해당 환자의 이익이 부당하게 침해될 우려가 있는지를 검토해야 하며 그러한 우려가 없는 경우에 한하여 제공할 수 있을 것이나, 

○ 입/퇴원 및 외래내원 여부 같은 환자의 행적, 연락처 등 긴급하게 수사에 필요하다고 판단되는 이외에 진료과목, 처치내용 등 질병 치료와 직접적으로 관계된 내역은 일반적으로 민감한 프라이버시에 해당되므로, 
- 환자의 동의 없이 진료기록 사본을 임의로 제출하였다면 당사자가 「의료법」 및 「개인정보보호법」에 의거하여 소제기가 가능할 것임 

※ 「개인정보 보호법」제18조(개인정보의 이용·제공 제한) 
① 개인정보처리자는 개인정보를 제15조제1항에 따른 범위를 초과하여 이용하거나 제17조제1항 및 제3항에 따른 범위를 초과하여 제3자에게 제공하여서는 아니 된다. 
② 제1항에도 불구하고 개인정보처리자는 다음 각 호의 어느 하나에 해당하는 경우에는 정보주체 또는 제3자의 이익을 부당하게 침해할 우려가 있을 때를 제외하고는 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공할 수 있다. 다만, 제5호부터 제9호까지의 경우는 공공기관의 경우로 한정한다. 
1. 정보주체로부터 별도의 동의를 받은 경우 
2. 다른 법률에 특별한 규정이 있는 경우 
3. 정보주체 또는 그 법정대리인이 의사표시를 할 수 없는 상태에 있거나 주소불명 등으로 사전 동의를 받을 수 없는 경우로서 명백히 정보주체 또는 제3자의 급박한 생명, 신체, 재산의 이익을 위하여 필요하다고 인정되는 경우 
4. 통계작성 및 학술연구 등의 목적을 위하여 필요한 경우로서 특정 개인을 알아볼 수 없는 형태로 개인정보를 제공하는 경우 
5. 개인정보를 목적 외의 용도로 이용하거나 이를 제3자에게 제공하지 아니하면 다른 법률에서 정하는 소관 업무를 수행할 수 없는 경우로서 보호위원회의 심의·의결을 거친 경우 
6. 조약, 그 밖의 국제협정의 이행을 위하여 외국정부 또는 국제기구에 제공하기 위하여 필요한 경우 
7. 범죄의 수사와 공소의 제기 및 유지를 위하여 필요한 경우 
8. 법원의 재판업무 수행을 위하여 필요한 경우 
9. 형(刑) 및 감호, 보호처분의 집행을 위하여 필요한 경우 


▷ 4.  결론 

○ <의료법> 제21조제2항제6호의 형사소송법 제218조를 근거로 수사협조 목적의 개별 환자기록을 임의제출하려 한다면, 
- 진료과목, 처치내용 등 당사자의 프라이버시와 관련된 내용은 의료법상 당사자의 동의 원칙이 준수되어야 할 것이며 
- <개인정보 보호법>이 새롭게 제정된 점을 감안하여 환자 이익 침해 여부에 관한 검토가 반드시 선행된 후 제공할 수 있을 것임 



의료기관 ISMS-P 컨설팅 수행  
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 


클라우드 가상화 기술의 변화 - 컨테이너 기반의 클라우드 가상화와 DevOps

 뉴딜코리아 홈페이지 



클라우드 가상화 기술의 변화 - 컨테이너 기반의 클라우드 가상화와 DevOps


■ 요 약

가상화 기술은 클라우드 컴퓨팅을 가능하게 하기 위한 기반기술이다.

서버 자원의 효율적인 활용을 목적으로 등장한 가상화 기술은 크게 하드웨어 기반의 가상화 기술과 소프트웨어 기술로 각각 발전해 왔으며, 클라우드 컴퓨팅에 활용되고 있다.

최근 클라우드 컴퓨팅을 위한 가상화 기술은 컨테이너 기반의 오픈소스 플랫폼들이 대세를 이루고 있다.

이 리포트에서는 클라우드 컴퓨팅 최신 가상화 기술들을 살펴보고, 이런 기술들이 등장하게 된 배경과 향후 전망에 대해 논해 보고자 한다.


 ■ 목 차

1. 논의배경

2. 클라우드 컴퓨팅의 가상화 기술
    2.1. 가상화 기술의 개요
    2.2. 가상화의 종류
    2.3. 가상머신과 하이퍼바이저

3. 컨테이너 기반의 클라우드 가상화
    3.1. 컨테이너의 개요
    3.2. 도커의 등장과 클라우드 기술의 변화
    3.2. 도커의 써드파티 - 쿠버네티스

4. 시사점
    4.1. 클라우드 기술의 변혁을 가져온 DevOps
    4.2. 클라우드 컴퓨팅 생태계의 주도권 전망
    4.3. 컨테이너 기술의 전망



출처 : 소프트웨어정책연구소

컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
취약점 진단 및 모의 침투
보안솔루션 공급
070-7867-3721, ismsbok@gmail.com
 

2019년 1월 3일 목요일

홈택스(연말정산) 사칭 악성코드 조심하세요


 뉴딜코리아 홈페이지 



홈택스(연말정산) 사칭 악성코드 조심하세요

연말정산 안내 빙자 공격 발견 첨부파일 열고 MS워드 매크로 기능 실행하면 감염

연말정산 관련 내용으로 위장한 악성 메일이 유포되고 있다

최근 연말정산 시즌을 겨냥한 홈택스 사칭 악성 메일을 통해 국내에 갠드크랩 랜섬웨어가 유포되고 있어 사용자의 주의가 필요하다.

이스트시큐리티는 국내 사용자를 대상으로 이 같은 악성 메일이 유포되고 있다고 밝혔다.

해당 악성 메일은 '2017년과 올해 연말정산 내용의 차이를 안내한다'는 내용과 함께 '2018년도 연말정산'이라는 마이크로소프트 워드 문서(doc 파일)을 첨부했다.

첨부파일을 실행하고 콘텐츠 사용을 허용하면 MS워드의 매크로 기능이 작동한다.

이후 특정 명령제어(C&C) 서버에 접속해 악성코드를 내려 받고 정보탈취, 로컬 프로세스 인젝션, 키로깅, 추가 악성코드 다운로드, 코인마이닝, 디도스(DDoS·분산 서비스 거부 공격) 등이 가능한 스모크봇(Smoke Bot)을 실행하는 식이다.

일반 직장인들이 MS워드로 문서를 작성할 때 매크로 기능을 자주 사용하는 점을 노렸다.

이스트시큐리티 시큐리티대응센터(ESRC)의 분석 결과 해당 악성코드는 감염시킬 PC 환경을 스스로 확인했다.

러시아 언어를 사용하는 운영체제(OS)에서는 동작하지 않는다.

안티가상머신(VM)기능도 탑재해 가상 머신 환경에서 실행되는 자동 분석도 피한다.

출처 : 이스트시큐리티



컨설팅 : ISMS, ISO27001  GDPR,PCI-DSS 
CDR (콘텐츠 악성코드 무해화)
EDR (엔드포인트 위협 탐지·대응)
멀티백신 (옵스왓 메타디펜더)
070-7867-3721, ismsbok@gmail.com