K-ISMS
6분 분량

외부 감사인과의 협업 — 증적 패키지 공유 베스트 프랙티스

ISMS-P 심사 시 외부 감사인과의 증적 공유 방법 비교 — 이메일 첨부, USB, Dropbox vs 토큰 기반 읽기 전용 URL. 보안성, 감사 추적, 효율 측면에서 최적 패턴.

#감사인 협업#ISMS-P 심사#보안#운영

요약

1. 4가지 공유 방법 비교

방법보안성감사 추적심사 효율적합성
이메일 첨부❌ 매우 낮음❌ 없음낮음 (50MB 한도)비추천
USB·외장하드❌ 분실 위험❌ 없음매우 낮음비추천
Dropbox / Google Drive중간 (계정 인증)일부중간제한적
토큰 기반 읽기 전용 URL✅ 높음✅ 자동✅ 매우 높음권장

2. 이메일 첨부의 문제점

한국 SaaS 의 70%가 여전히 이메일 첨부로 증적을 공유하지만, 다음 리스크가 있습니다.

3. Dropbox / Google Drive 의 절충점

많이 쓰이는 차선책. 하지만 다음 한계가 있습니다.

4. 토큰 기반 읽기 전용 URL — 최적 패턴

K-ISMS 가 채택한 방식. 주요 특징:

5. 실제 심사 워크플로우

  1. 심사 전 준비: 감사 패키지 생성 → 감사인의 이메일을 초청 목록에 추가
  2. 심사 시작: 시스템이 감사인에게 토큰 URL + 만료일 포함 이메일 자동 발송
  3. 심사 진행: 감사인이 URL 열람 → 통제별 증적 확인, 질문은 K-ISMS AI 감사관 어시스턴트에 입력 → 즉시 답변
  4. 심사 후: 심사 종료 시 1-click revoke 또는 만료일 자동 폐기
  5. 다음 해 사후 심사: 동일 감사 패키지 재발급 (30초) → 동일 토큰 URL 또는 새 토큰 발급

6. 보안 시그널로서의 가치

ISMS-P 심사인은 본인 업무에서도 비밀유지·접근통제를 평가합니다. 만약 피심사 회사가 자료를 비밀번호 없는 Google Drive 공유 링크로 보내면, 2.5.1 (사용자 등록·해지) 또는 2.6.2 (정보 시스템 접근) 통제 미흡이라 판단할 가능성도 있습니다.

반대로 토큰 기반 읽기 전용 URL + 열람 이력 자동 기록으로 자료를 제공하면 심사인이 "보안 의식이 있는 회사" 라는 인상을 받게 됩니다. 실질적으로는 같은 자료지만 신뢰도 점수에 영향.

7. K-ISMS 의 감사 패키지 기능

8. 자주 묻는 질문

Q. 토큰 URL 이 노출되면 어떻게 되나요?

만료일 자동 설정 + 즉시 revoke 가능. 또한 모든 열람 이력에 IP 기록 되어 의심스러운 접근 탐지 시 알림 발송. 만료 토큰은 즉시 410 응답 (자료 노출 0).

Q. 감사인이 자료를 다운로드하면 어떻게 되나요?

다운로드는 가능하지만, 다운로드 자체도 audit log 에 기록됩니다. 감사인이 회사 외부로 자료를 옮기는 것은 일반적이지 않으며, 본인의 보안 의무 (감사인도 정보보호 책임) 에 의해 책임집니다.

Q. 복수 감사 기관에 다른 자료를 공유할 수 있나요?

예. 감사 패키지 별로 토큰을 분리 발급. 각 기관에 다른 통제·증적 세트만 노출 가능.

9. 관련 글

← 모든 글 보기