비대면 업무 환경 보안 가이드 보안 점검 체크리스트

원격근무 환경 보안 점검 체크리스트
원격
근무자 근무장소 업무 수행 장소가 공개된 공간이 아닌 전용 근무 장소인가?
단말기
보안 관리
기업에서 지급한 원격근무용 단말기만 사내 네트워크 접속이
가능한가?
원격근무용 단말기(노트북, 스마트폰, 태블릿 등)는 최신 보안
업데이트 상태로 관리하는가?
가족, 손님 등 타인의 원격근무 단말기 사용이 불가능한
상태인가?
단말기설치
프로그램
원격근무용 단말기에 원격근무자가 임의로 신규 프로그램을
설치하는 것이 불가능한 상태인가?
원격근무자가 직원 간 대화에 사내 메신저만을 사용하고 있는가?
사용 모든 프로그램은 최신 보안 업데이트를 주기적으로
적용하는가?
백신, DLP/DRM 등 데이터 보호 프로그램을 사용하는가?
회사에서 승인한 정당한 라이센스가 있는 프로그램만을
사용하고 있는가?
USB
외부미디어
데이터 복사/전송을 위한 USB 외부 저장장치 사용을 제한하고
있는가?
제한적 USB 외부 저장장치 사용시, USB 자동 실행 방지 및
자동 바이러스 검사를 시행하고 있는가?
원격근무용 단말기의 USB 포트는 읽기 전용으로만 사용하고
있는가?
구글 드라이브, iCloud 등 상용 클라우드에 업무 자료 저장을
금지하고 있는가?
네트워크
원격근무 시 개방형 Wi-Fi를 사용한 사내망에 접속을 제한하고
있는가?
홈 네트워크 사용 시 공유기의 관리자 계정/암호를 안전하게
설정했는가?
홈 네트워크에 허가된 사용자만 접속할 수 있게 보안정책을
적용하는가?
무선 접속시 암호화방식은 WPA2 이상을 사용하고 있는가?
회사가 제공하는 안전한 접속 방법만을 사용하여 접속하고
있는가?
비밀번호
보안
비밀번호는 8자 이상으로 대소문자, 숫자, 특수문자 중 2가지
이상 조합하여 사용하고 있는가?
업무용 계정을 개인용 계정과 구분하여 사용하고 있는가?
사용하는 서비스 계정마다 별도의 암호를 사용하고 있는가?
브라우저의 암호 자동 저장하기 기능을 사용하지 않도록
하였는가?
이메일
보안
메일 본문에 있는 URL의 보안을 자동으로 검사하는 보안
시스템이 있는가?
원격근무자는 VPN을 이용해서 기업 메일서버에 접속하는가?
원격근무자가 메일 서버에서 클라이언트로 메일을 다운받는
경우 암호통신을 지원하는가?
상용 메일 사용시, 로그인 과정에 2단계 인증을 사용하고
있는가?
메일 시스템을 내부망과 외부망으로 구분하여 사용하고 있는가?
기 업 네트워크
보안 지정한 단말기만 기업 네트워크에 접속할 수 있는가?
VPN 접속 시 원격 단말기의 보안상태(백신 설치, 최신 보안
업데이트 적용 여부)를 점검하고 있는가?
VPN 인증 시 다중 인증(MFA, multi-factor authentication)을
적용하고 있는가?
VPN 운영 및 연결자원 현황을 지속적으로 모니터링하고
있는가?
VPN을 대상으로한 디도스 공격에 대비하여 비상 접속 방법을
준비하고 있는가?
사용자
인증
기업 전산환경의 모든 접속은 단일 계정으로 통합 인증을
수행하고 있는가?
VPN 접속 통합인증으로 사용자 접속 이력 및 추적성을 확보하고
있는가?
민감한 서버 로그인/관리자 계정에 다중 인증(MFA,
multi-factor authentication)을 적용하고 있는가?
사용자 이상징후 탐지를 위해 사용자 접속 이력, 접속 출발지
등을 지속적으로 모니터링하고 있는가?
기업망
모니터링
강화
SIEM 운영 등을 이용하여 기업 전산시스템 시스템 로그를 상시
모니터링하여 외부 위협 탐지를 시행하고 있는가?
원격근무 사용자 전용 네트워크 주소를 할당하고 있는가?
백신 설치, 최신 보안 업데이트, 내부 자원 모니터링 등을 통해
원격근무 사용자가 접속하는 업무시스템의 보안성을 강화하고
있는가?
불필요한 서버 간 접근을 최소화하고 필요시 계정별 권한을
부여하는 접근통제를 적용하고 있는가?
영상회의 환경 보안 점검 체크리스트
영상회의
시스템
관리자
영상회의
(구축형)
정기적으로 영상회의 시스템의 보안 취약성을 점검하고 있는가?
영상회의에 접속하는 원격근무자 단말기의 보안을 점검하고
있는가?
기업에서 지정한 자산만이 사내 네트워크와 영상회의 시스템에
접속이 가능한가?
원격근무 단말기인 노트북, 스마트폰, 태블릿 등은 최신 보안
업데이트 상태로 관리하고 있는가?
영상회의
(서비스형)
영상회의 전용 S/W에 자동 로그인을 금지하고 있는가?
영상회의 서비스와 단말기 구간은 E2E(End-to-End) 암호화 통신을
지원하는가?
영상회의 전용 프로그램의 보안 취약점을 정기적으로 점검하고
있는가?
무료사용자와 일반사용자간 차별성있는 기업 전용 프로그램을
사용하고 있는가?
서비스 제공업체에서 제공하는 사용자 개별 데이터 암호화 등
데이터 보호 서비스 활용하고 있는가?
네트워크
보안
VPN등 허가된 사용자만 기업 내부망에 접근할 수 있는 전용
접속 환경을 제공하는가?
원격 접속 및 접속 후 내부 서비스 접근은 기업에서 지정한
단말기만 허용하도록 통제하는가?
원격에서 접속하는 단말기의 보안상태(백신 설치, 최신 보안
업데이트 적용 여부)를 점검하는가?
영상회의 접속 사용자는 계정/비밀번호 외에 추가로 다중 인증
(MFA, multi-factor authentication)을 적용하는가?
영상회의
개설자
영상회의 개설시 회의실 암호를 설정하고 있는가?
개설시마다 고정주소를 사용하지 않고 새로운 주소/회의실 번호를
사용하고 있는가?
회의 개설자는 초대자와 참석자의 일치성 여부를 검사하는가?
개설자가 참석자를 통제하는 기능을 사용하고 있는가?
영상회의
참가자
영상회의에 참여하는 단말기의 및 접속 S/W의 보안 취약성을
정기적으로 검사하고 있는가?
암호통신 상태에서 영상회의에 참여하는가?
영상회의 참석 시 회의 내용이 외부로 노출되지 않는 안전한
공간에서 참석하는가?
전용 공간을 확보하기 어려운 경우, 이어폰을 사용하여 통화내역이
외부에 들리지 않게 회의에 참여하는가?
원본문서는
KISA보호나라 비대면 업무환경(원격근무 영사회의)도입 운영을 위한 보안가이드에서 확인하세요


