USB 메모리등보조기억매체 보안관리지침 2007. 1 월 국가정보원
목 차 USB메모리등보조기억매체보안관리지침 제 1 조 ( 목적) 1 제 2 조 ( 적용범위) 1 제 3 조 ( 정의) 1 제제제제제제제제제 4 조 ( USB 메모리및관리시스템도입절차) 2 5조 ( 보조기억매체사용) 3 6조 ( 보조기억매체사용제한) 3 7조 ( 관리책임자) 3 8조 ( 정보보안담당관의책무) 4 9조 ( 보조기억매체의구분및관리요령) 5 10조 ( 보조기억매체불용처리및재사용) 7 11조 ( 보조기억매체의분실, 소각시대처방안) 7 12조 ( 보조기억매체고장ㆍ훼손, 오인삭제ㆍ포맷시대처방안) 8 제 13 조 ( 준용) 8 < 부칙 > 9 < 별지제1 호서식> 보조기억매체관리대장( 일반용) 10 < 별지제2 호서식> 보조기억매체관리대장( 비밀용) 11 < 별지제3 호서식> 보조기억매체관리대장( 공인인증서용) 12
< 별지제4 호서식> 보조기억매체점검대장 13 < 별지제5 호서식> 보조기억매체 ( 전산장비포함) 반출ㆍ입대장 14 < 별지제6 호서식> 보조기억매체라벨 15 < 별지제6 호서식예시> 16 < 별지제7 호서식> 보조기억매체불용처리확인서 17
USB 메모리등보조기억매체보안관리지침 제1 조 ( 목적) 이지침은 국가정보원법, 정보및보안업무기획ㆍ조정규정, 보안업무규정, 보안업무규정시행규칙 및 국가정보보안기본지침 등에의거, USB(Universal Serial Bus) 메모리등보조기억매체보안관리에필요한세부사항을규정함을목적으로한다. 제2 조 ( 적용범위) 1이지침은중앙행정기관( 대통령소속기관및국무총리소속기관을포함한다) 과지방자치단체및소속ㆍ산하기관( 이하 각급기관 이라한다) 에적용한다. 다만, 교육기본법제9조제1항에서규정한학교에대해서는적용하지아니한다. 2제1항의규정에도불구하고소속ㆍ산하기관에대하여는그중앙행정기관의장또는지방자치단체의장이적용여부를결정할수있다. 제3 조 ( 정의) 이지침에서사용하는용어의정의는다음과같다. 1. 보조기억매체 라함은디스켓, 이동형하드디스크(HDD), USB 메모리, CD(Compact Disk), DVD(Digital Versatile Disk) 등자료를저장할수있는일체의것으로 PC 등의정보통신시스템과분리할수있는기억장치를말한다. 2. 보조기억매체관리책임자 ( 이하 관리책임자 라한다 ) 라함은각팀또는과별보조기억매체관리상의책임을맡은그팀장또는과장을말한다. - 1 -
3. 보조기억매체취급자 ( 이하 취급자 라한다) 라함은해당보조기억매체를사용하는자를말한다. 4. 보조기억매체관리시스템 ( 이하 관리시스템 이라한다) 이라함은보조기억매체의등록, 파기, 재사용, 반출ㆍ입, 불용처리현황등에관하여전자적으로처리하는시스템을말한다. 5. 보조기억매체관리번호 ( 이하 관리번호 라한다) 라함은사용중인보조기억매체의식별및관리를용이하게하기위하여부여한번호를말한다. 6. 공인인증서보관용보조기억매체중 업무용 이라함은업무와관련하여신분확인등에활용되는것을말한다. 7. 공인인증서보관용보조기억매체중 개인용 이라함은인터넷뱅킹등사적인목적으로활용되는것을말한다. 제4 조 (USB 메모리및관리시스템도입절차) 1각급기관의장은 USB 메모리를도입할경우그제품의안전성을검증하기위하여 전자정부구현을위한행정업무등의전자화촉진에관한법률시행령 제34조를준용하여국가정보원장에게보안적합성검증을의뢰하여야한다. 2 국가정보원장은보안적합성검증시다음각호에해당하는필수보안기능의유무를검토한후그결과를적합성검증결과에반영한다. 1. 사용자식별ㆍ인증기능 2. 지정데이터암 복호화기능 3. 4. 저장된자료의임의복제방지기능 분실시저장데이터의보호를위한삭제기능 - 2 -
3제2항제2호의지정데이터암 복호화기능은자료를 USB 메모리에보관하는경우로한하며, 비밀자료를 PC에보관하거나소통하고자할경우에는국가정보원이개발ㆍ보급한암호장비ㆍ자재등국가용보안시스템을사용하여야한다. 4각급기관의장은운용중인보조기억매체를안전하게관리하기위하여관리시스템을구축할수있다. 이경우별지제1호내지별지제7 호서식에갈음할수있다. 제5 조 ( 보조기억매체사용) 1각급기관은보조기억매체를등록한후사용하여야한다. 2보조기억매체의등록방법은제7조의규정에따라각급기관별별지제1호내지별지제3호서식을이용하여보조기억매체관리대장( 이하 관리대장 이라한다) 에등재하는것을말한다. 제6 조 ( 보조기억매체사용제한) 1각급기관은등록된보조기억매체만사용할수있으며업무목적이외사적인용도로사용할수없다. 다만, 공인인증서용( 업무용, 개인용) 에한하여등록후개인소지및사용을하게할수있다. 2각급기관의장은그소속직원에게공지 교육을통하여보조기억매체의임의사용을제한하여야하고이에대하여주기적인점검을실시하여야한다. 제7 조 ( 관리책임자) 1각급기관의보조기억매체는각팀장또는과장책임하에관리하는것을원칙으로하며그팀장또는과장을 관리책임자 라칭한다. - 3 -
2관리책임자는별지제1호내지별지제3 호서식의일반용, 비밀용그리고공인인증서용보조기억매체관리대장( 이하 관리대장 이라한다) 을각각비치하여야한다. 3관리책임자는관리대장에최종변경된보조기억매체의등록현황을등재하여야하며사본 1부를정보보안담당관에게제출하여야한다. 4관리책임자는월 1회이상보조기억매체수량및보관상태를점검하고별지제4 호서식에따라확인 서명하여야한다. 5관리책임자는보조기억매체의반 출입을통제하여야하며별지제5 호서식에따라기록하여야한다. 이때반ㆍ출입은업무상목적( 별지제5 호서식의 용도 참조) 에한한다. 다만, 사적소지가허용된공인인증서용은제외한다. 6 관리책임자는소속직원이미등록보조기억매체를사용하거나공인인증서용보조기억매체에업무자료를보관하지않도록감독하여야하며이를위반한사실을발견또는확인하는즉시정보보안담당관에게통지하여야한다. 제8조 ( 정보보안담당관의책무) 1정보보안담당관은소속기관내에서사용하는보조기억매체등록현황을파악하여야한다. 이경우각부서팀ㆍ과별관리대장사본을비치ㆍ관리하는것으로갈음할수있다. 2정보보안담당관은각팀ㆍ과별관리책임자가별지제6호 서식에따라보조기억매체라벨작성및별지제7호서식에 따라불용처리확인을요청하는경우에는 확인한 후 날인 하여야한다. 3 정보보안담당관은보조기억매체를일괄구입하여필요한부서에보급할수있다. - 4 -
4 정보보안담당관은미등록또는공인인증서용보조기억매체에업무자료를보관하는것을인지한경우에는수록된자료현황을파악하는등의경위조사를실시하여야한다. 5 정보보안담당관은대외비이상비밀이보관된보조기억매체를무단반출하거나미등록또는공인인증서용보조기억매체에비밀을보관하고있는경우에는경위조사를실시하여야한다. 6정보보안담당관은제5 항에따라조사를실시한결과, 비밀유출이우려되거나유출징후가있는경우에는지체없이국가정보원장에게보안사고조사를의뢰하여야한다. 제9조 ( 보조기억매체의구분및관리요령) 1보조기억매체는일반용, 비밀용( 대외비포함) 그리고공인인증서보관용으로구분한다. 2일반용보조기억매체 ( 이하 일반용 이라한다) 의관리요령은다음과같다. 1. 일반용에는일반자료만보관하여야하며별지제1호서식의관리대장에기록하여야한다. 2. 일반용은캐비넷등에안전하게보관하여야한다. 3. 일반용에는별지제6호서식과같이기입ㆍ표시하여야한다. 4. 관리번호는팀ㆍ과명, 일반, 연번으로한다. 이경우 팀ㆍ과명은약칭을사용할수있다.( 예 : 총무과-일반 -01, 총무과-일반-02, 총무-일반-03 등) - 5 -
3대외비이상자료를보관하는비밀용보조기억매체( 이하 비밀용 이라한다) 관리요령은다음과같다. 1. 비밀용을사용할경우에는별지제2호서식의관리대장에기록하여야하며대외비이상의기밀자료가수록되어있는경우에는비밀관리기록부에도등재ㆍ관리하여야한다. 2. 비밀용은비밀자료와동일하게이중캐비넷또는금고에보관하여야한다. 3. 비밀용에는별지제6호서식과같이기입ㆍ표시하여야한다. 4. 비밀용을사용하여비밀작업을하는경우그작업을완료하거나일시중단할때에는 PC에서즉시분리하여야한다. 5. 비밀용은해당비밀을생산하거나보관할필요가있는경우비밀등급별로각각보조기억매체를마련해야하며, 하나의보조기억매체에등급이다른비밀또는대외비를혼합보관해서는아니된다. 6. 관리번호는팀ㆍ과명, 비밀등급, 연번으로한다. 이경우팀ㆍ과명은약칭을사용할수있다.( 예 : 총무과-Ⅱ급 -01, 총무과-Ⅲ급-01, 총무-대외비-01 등) 4공인인증서보관용보조기억매체( 이하 공인인증서용 이라한다) 의관리요령은다음과같다. 다만, 공인인증서를 CD-R 형태의매체에보관하고있는경우에는아래의관리요령준수대상에서제외할수있다. 1. 공인인증서용에는공인인증서이외의자료를저장할수없으며별지제3호서식의관리대장에기록하여야한다. 2. 공인인증서용은소지ㆍ사용에유의하여야한다. - 6 -
3. 공인인증서용에는별지제6호서식과같이기입ㆍ표시하여야한다. 4. 관리번호는팀ㆍ과명, 인증, 연번으로한다. 이경우팀ㆍ과명은약칭을사용할수있다.( 예 : 총무과-인증 -01, 총무과-인증-02, 총무-인증-03 등) 제10 조 ( 보조기억매체불용처리및재사용) 1업무상목적으로사용한보조기억매체는불용처리시물리적파기를원칙으로하며그사실을관리대장에기록하여야한다. 2일반용을타부서이전또는용도를전환하여사용하고자할경우에는수록된자료를완전히삭제ㆍ포맷후사용하여야한다. 3비밀용을일반용또는다른등급의비밀용으로전환하여사용할경우또는일반용을외부기관에이전하여사용하는경우에는파일삭제ㆍ포맷및필요한경우자성소거등의파일복원방지대책을강구하여야한다. 4공인인증서용을타부서이전또는퇴직후사용하고자할경우업무용은그기록의삭제ㆍ변경등적절한조치후사용할수있고개인용은그등록의해지를요한다. 5보조기억매체를불용처리하거나재사용하는경우에는별지제7호서식에따라정보보안담당관의확인을받아야하며확인서를보관하여야한다. 제조보조기억매체의분실소각시대처방안취급자는 11 (, ) 1 보조기억매체의분실또는소각등의사유가발생한즉시관리책임자에게그사실을보고하여야한다. - 7 -
2관리책임자는보조기억매체의분실또는소각사실을보고 받은 즉시 정보보안담당관에게통지하여야한다. 다만, 공인 인증서용은등록을해지하고 취급자에게 사용상의 주의를 환기시켜야한다. 3 정보보안담당관은일반용의분실또는소각사실을통지받거나인지한경우에는자체조사를실시하고재발방지대책을강구하여야한다. 4 정보보안담당관은비밀용의분실또는소각사실을통지받거나인지한경우에는지체없이국가정보원장에게그사실을통보하여야한다. 제12조 ( 보조기억매체고장ㆍ훼손, 오인삭제ㆍ포맷시대처방안) 1보조기억매체의고장, 자료의훼손또는자료의오인삭제, 포맷시제10조의규정에의거불용처리를원칙으로한다. 다만, 자료의복구가필요한경우상용소프트웨어활용및민간업체에의뢰할수있다. 2제1항에따라민간업체에의뢰하는경우에는정보보안담당관과협조하여보안서약서징구등적절한보안대책을강구하여야한다. 다만, 비밀자료가포함된경우에는우선정보보안담당관을경유하여국가정보원장에게통보하여야한다. 제13 조 ( 준용규정) USB메모리등보조기억매체의보안관리에관하여이지침에서규정한사항을제외하고는다음각호의관련규정을준용한다. 1. 보안업무규정 2. 보안업무규정시행규칙 - 8 -
3. 정보및보안업무기획ㆍ조정규정 4. 국가사이버안전관리규정 5. 전자문서보안조치수행지침 6. 국가정보보안기본지침 7. 기타관련법령 < 부칙 > 제1 조 ( 시행일) 이지침은 2007년 4월 1 일부터시행한다. 제2 조 ( 보안적합성검증필 USB 메모리도입에관한경과조치) 각급기관의장은이지침시행후 1년이내에제4조의규정에따라기존에사용하는 USB메모리를보안적합성검증을필한 USB 메모리로교체하여야한다. 제3 조( 준용규정의변경) 제4조제1항의 전자정부구현을위한행정업무등의전자화촉진에관한법률시행령 제34조를 2007년 7월 1일부터 전자정부법 제27 조로대체한다. - 9 -
< 별지제1 호서식> 보조기억매체관리대장( 일반용) < 관리책임자 : > 연번 관리번호 (S/N) 매체형태등록일자취급자불용처리일자불용처리방법 ( 재사용용도) 비고 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20-10 -
< 별지제2 호서식> 보조기억매체관리대장( 비밀용) < 관리책임자 : > 연번 관리번호 (S/N) 등급 매체 형태 불용처리방법등록일자취급자불용처리일자 ( 재사용용도) 비고 ( 사유) 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20-11 -
< 별지제3 호서식> 보조기억매체관리대장( 공인인증서용) < 관리책임자 : > 연번 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 관리번호 (S/N) 형태등록일자취급자용도해지일자해지사유 - 12 -
< 별지제4 호서식> 보조기억매체점검대장 < 관리책임자 : > 점검일시 Ⅱ급 현보유수량 점검관 Ⅲ급 대외비 일반 인증 이상유무 성명 서명 비고 ( 서명) - 13 -
< 별지제5 호서식> 보조기억매체( 전산장비포함) 반출 입대장 < 관리책임자 : > 장비명 관리번호 ( 시리얼번호) 사용자 용도 전출입일시 ( 입 출구분) 확인 - 14 -
< 별지제6 호서식> 보조기억매체라벨 2.5cm 정 일반/ 비밀용 ( 인) 관리번호표기 부 5cm < 디스켓, 이동형 HDD 서식 > 1cm 일반/ 비밀용 ( 인) 관리번호표기 3cm < USBㆍ CD 등서식 > 가. 同 서식을만들어보조기억매체중앙의적절한위치에부착 나. 첫번째줄에는일반/ 비밀용은정보보안담당관의직인을날인하고공인인증서용은관리책임자의직인을날인 다. 두번째줄에는보조기억매체관리번호표기 라. 세번째줄의 정 란에관리책임자ㆍ 부 란에취급자표기 (USB메모리및 CD 의경우생략가능) 마. 보조기억매체의크기를고려하여서식 글자크기조정가능 - 15 -
< 별지제6 호서식예시> 일반용 총무과 -일반 -01 ( 인) 정이순신부홍길동 대외비용 총무과 -대외비 -01 ( 인) 정이순신부홍길동 공인인증서용 총무과 -인증 -01 ( 인) 정이순신부홍길동 일반용 총무과 -일반 -01 ( 인) Ⅱ급비밀용 총무과 -Ⅱ급 -01 ( 인) 공인인증서용 총무과 -인증 -01 ( 인) - 16 -
< 별지제7 호서식> 보조기억매체불용처리확인서 아래와같이보조기억매체( 종점) 불용처리및보조기억매체( 종점) 재사용에대해확인을요청함 연번 1 2 3 4 5 6 7 8 9 10 관리번호 (S/N) 매체형태사유불용처리재사용 확인일자 : 년월일 요청자 : 소속ㆍ직책 O 급성명 : ( 인) 확인자 : 정보보안담당관 O 급성명 : ( 인) - 17 -