요약
- ISMS-P 심사에서 외부 감사인은 평균 200~500개 증적을 검토합니다. 따라서 공유 방법의 차이가 곧 작업 효율의 차이로 이어집니다.
- 가장 많이 쓰이는 방법은 네 가지입니다 — 이메일 첨부, USB·외장하드, Dropbox/Google Drive, 토큰 기반 읽기 전용 URL. 보안성, 감사 추적, 효율 측면에서 비교합니다.
- ISMS-P 심사 자체가 정보보안 인증인 만큼, 자료 공유 방식이 비보안적이면 심사인도 부정적인 시그널로 판단할 수 있습니다.
- 토큰 기반 읽기 전용 URL이 보안성·감사 추적·효율 모든 측면에서 가장 우수합니다. 만료 시간, 1회용 토큰, 열람 이력 자동 기록이 기본으로 갖춰집니다.
1. 4가지 공유 방법 비교
| 방법 | 보안성 | 감사 추적 | 심사 효율 | 적합성 |
|---|---|---|---|---|
| 이메일 첨부 | ❌ 매우 낮음 | ❌ 없음 | 낮음 (50MB 한도) | 비추천 |
| USB·외장하드 | ❌ 분실 위험 | ❌ 없음 | 매우 낮음 | 비추천 |
| Dropbox / Google Drive | 중간 (계정 인증) | 일부 | 중간 | 제한적 |
| 토큰 기반 읽기 전용 URL | ✅ 높음 | ✅ 자동 | ✅ 매우 높음 | 권장 |
2. 이메일 첨부의 문제점
한국 SaaS 의 70%가 여전히 이메일 첨부로 증적을 공유하지만, 다음 리스크가 있습니다.
- 오발송 위험: 메일 입력 실수로 외부 또는 잘못된 감사인에게 전송. 정보통신망법 제28조 보안 조치 위반 가능.
- 버전 관리 불가: 증적 수정 후 재전송 시 어떤 버전이 최신인지 추적 어려움.
- 50MB 한도: 대용량 로그·캡처는 분할 전송 필요.
- 감사 추적 부재: 감사인이 자료를 열람했는지, 누가 전달받았는지 기록 없음.
- 접근 철회 불가: 한 번 보낸 메일은 회수 불가.
3. Dropbox / Google Drive 의 절충점
많이 쓰이는 차선책. 하지만 다음 한계가 있습니다.
- 감사인이 별도 계정 (Google Workspace 등) 필요 — 외부 감사인은 본인 업무용 메일 도메인이 다른 경우가 많아 불편.
- 공유 링크 만료 설정이 수동 (잊어버리면 영구 공개).
- 열람 이력은 일부만 추적 (Google Workspace Audit Log 는 별도 구독 필요).
- 감사인이 다운로드 후 보관 — 우리 측 통제 불가능.
4. 토큰 기반 읽기 전용 URL — 최적 패턴
K-ISMS 가 채택한 방식. 주요 특징:
- 1회용 토큰 (16-32자 secure-random) → URL 자체가 비밀번호 역할. 감사인 별도 가입·로그인 불필요.
- 만료일 자동 설정 (기본 14일, 최대 90일). 만료 후 접근 시 410 응답.
- 읽기 전용 — 다운로드 가능하지만 수정·재공유 불가.
- 모든 열람 이력 자동 기록: 누가 (IP), 언제, 어떤 증적을 열람했는지 audit log 에 영구 보관.
- 즉시 폐기 가능: 감사 종료 또는 의심스러운 활동 탐지 시 1-click revoke.
- 통제별 그룹화: 감사인이 178개 점검 항목 중 본인이 보고 있는 통제만 빠르게 필터링.
- 1-click PDF 내보내기: 오프라인 보고서 필요 시 즉시 생성.
5. 실제 심사 워크플로우
- 심사 전 준비: 감사 패키지 생성 → 감사인의 이메일을 초청 목록에 추가
- 심사 시작: 시스템이 감사인에게 토큰 URL + 만료일 포함 이메일 자동 발송
- 심사 진행: 감사인이 URL 열람 → 통제별 증적 확인, 질문은 K-ISMS AI 감사관 어시스턴트에 입력 → 즉시 답변
- 심사 후: 심사 종료 시 1-click revoke 또는 만료일 자동 폐기
- 다음 해 사후 심사: 동일 감사 패키지 재발급 (30초) → 동일 토큰 URL 또는 새 토큰 발급
6. 보안 시그널로서의 가치
ISMS-P 심사인은 본인 업무에서도 비밀유지·접근통제를 평가합니다. 만약 피심사 회사가 자료를 비밀번호 없는 Google Drive 공유 링크로 보내면, 2.5.1 (사용자 등록·해지) 또는 2.6.2 (정보 시스템 접근) 통제 미흡이라 판단할 가능성도 있습니다.
반대로 토큰 기반 읽기 전용 URL + 열람 이력 자동 기록으로 자료를 제공하면 심사인이 "보안 의식이 있는 회사" 라는 인상을 받게 됩니다. 실질적으로는 같은 자료지만 신뢰도 점수에 영향.
7. K-ISMS 의 감사 패키지 기능
- 무료 플랜에서도 감사 패키지 1개 생성 가능 (페이지 하단 가입 버튼 참고)
- Business 플랜은 무제한 패키지 + 감사인 다중 초청 + 별도 통제 그룹화 + 만료일 협의 가능
- 모든 패키지의 열람 이력은 7년 변조 방지 보관 (S3 Object Lock)
- 감사인이 입력한 질문은 AI 감사관이 즉시 답변하고, 답변 출처 (어떤 증적·통제) 를 명시 → 인용 추적 가능
8. 자주 묻는 질문
Q. 토큰 URL 이 노출되면 어떻게 되나요?
만료일 자동 설정 + 즉시 revoke 가능. 또한 모든 열람 이력에 IP 기록 되어 의심스러운 접근 탐지 시 알림 발송. 만료 토큰은 즉시 410 응답 (자료 노출 0).
Q. 감사인이 자료를 다운로드하면 어떻게 되나요?
다운로드는 가능하지만, 다운로드 자체도 audit log 에 기록됩니다. 감사인이 회사 외부로 자료를 옮기는 것은 일반적이지 않으며, 본인의 보안 의무 (감사인도 정보보호 책임) 에 의해 책임집니다.
Q. 복수 감사 기관에 다른 자료를 공유할 수 있나요?
예. 감사 패키지 별로 토큰을 분리 발급. 각 기관에 다른 통제·증적 세트만 노출 가능.