Similar documents

암호내지

2018년 10월 12일식품의약품안전처장

120330(00)(1~4).indd

< DC1A6C1D6C1BEC7D5BBE7C8B8BAB9C1F6B0FCBBE7BEF7BAB8B0EDBCADC7A5C1F62E696E6464>

2018 년 SW 개발보안교육과정안내 행정안전부와한국인터넷진흥원은행정기관등의정보시스템담당공무원및 개발자를대상으로 SW 개발보안에대한이해증진및전문역량강화를위해아래와 같은교육을실시하오니, 관심있으신분들의많은참여부탁드립니다 년 SW 개발보안일반과정 교육대상 : 전

1 1 [ ] ( ) 30 1 ( ) 31 1 ( ),. 2 [ ]. 1., ( ). 2.,,,,,,,,,,, ( 訂正 ),,,,, ( 破棄 ), ( 集合物 ). 5., /38

....

개인정보처리방침_성동청소년수련관.hwp

개인정보보호의 이해 및 안전한 관리 - 개인PC 및 스마트폰 개인정보보호-

Regulation on Approval of Consumer Chemical Products subject to Safety Check without promulgated Safety Standard.hwp


2015


<BBE7BEF7C1D6B9D7C0E5BED6C0CEB5EEBFA1C0B6C0DAC1F6BFF8B1D4C1A4B0EDBDC328BEC8295B325D5FC7D1B1B9C0E5C3D12E687770>

- 1 -

Microsoft PowerPoint - 6.pptx

범정부서비스참조모형 2.0 (Service Reference Model 2.0)

<32BDBAB8B6C6AEC6F9B1DDC0B6B0C5B7A13130B0E8B8EDBEC8B3BBBCAD2E687770>

2017 년 SW 개발보안교육과정안내 행정자치부와한국인터넷진흥원은행정기관등의정보시스템담당공무원및개 발자를대상으로 SW 개발보안에대한이해증진및전문역량강화를위해아래와 같은교육을실시하오니, 관심있으신분들의많은참여부탁드립니다 년 SW 개발보안기본과정 o 교육대상 :



대림코퍼레이션은 ( 이하 ' 회사 ' 라칭함 ) 개인정보보호법, 정보통신망이용촉진및정보보호에관한법률 을준수하고있으며, 정보주체의개인정보보호및권익을보호하고개인정보와관련한정보주체의고충을원활하게처리할수있도록다음과같은개인정보처리방침을제정하고이를준수하고있습니다. 회사의 " 개인

2015 년 SW 개발보안교육과정안내

메뉴얼41페이지-2

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3


<312E20C0AFC0CFC4B3B5E55F C0FCC0DAB1E2C6C720B1B8B8C5BBE7BEE7BCAD2E687770>

[ 나이스평가정보 ( 주 ) 귀중 ] 나이스평가정보 ( 주 )( 이하 회사 ) 는 SK텔레콤 ( 주 ) 의업무를대행하여휴대폰본인확인서비스를제공함에있어고객으로부터개인정보를수집하고이용하기위해 정보통신망이용촉진및정보보호에관한법률 에따라서다음과같이본인의동의를받습니다. 1. 개

모바일 App 개발시프라이버시보호수칙 Provided by NAVER 출처를밝히시는경우, 누구라도본가이드라인을자유롭게사용하실 1수있습니다.

[ 목차 ]

3 삭제요구 4 처리정지요구 2. 제 3 조 1 항에따른권리행사는회사에대해개인정보보호법시행규칙별지제 8 호서식에 따라서면, 전자우편, 모사전송 (FAX) 등을통하여하실수있으며회사는이에대해지체없이 조치합니다. 3. 정보주체가심각한개인정보의오류등에대한정정또는삭제를요구한경우


정보

농업정책보험금융원임직원행동강령 제정 개정 개정 개정 개정 개정 개정 제1장총칙

- 1 -

PowerPoint 프레젠테이션

벤처연구사업(전동휠체어) 평가

안전확인대상생활화학제품지정및안전 표시기준 제1조 ( 목적 ) 제2조 ( 정의 )


중요문서 개인정보처리방침 제정 : 최근개정 : 제1조 ( 목적 ) 신한아이타스 ( 이하 회사 라한다 ) 는개인정보보호법제30조에따라정보주체의개인정보를보호하고이와관련한고충을신속하고원활하게처리할수있도록하기위하여다음과같이개인정보처리방침

어린이집영상정보처리기기 설치 운영가이드라인 보건복지부 - 1 -


< 목차 > 1. 악성코드은닉동향요약 1 2. 홈페이지은닉형악성코드통계 2 - 유포지탐지 국가별현황 2 - 대량경유지가탐지된유포지 TOP 악성코드유형별비율 4 - 악성코드취약점유형별비율 4 - 악성코드수집및분석결과 5 - 경유지탐지 업종별비율 9 3. 악성코

품질보증계획기준에따른품질보증계획서및절차서보유등의인증 요건을갖추어야합니다 인증유효기간 인증의유효기간은 년입니다 점검 재단은성능검증관리기관으로성능검증기관에대한정기점검과수시점검을현장점검으로수행합니다 정기점검은성능검증기관의인증후 년주기로 수시점검은특별한사안이있을경우실시되며점검

Android Master Key Vulnerability

*12월영상 내지<265턁

< FBFF9B0A320BEC7BCBAC4DAB5E520C0BAB4D0BBE7C0CCC6AE20C5BDC1F620B5BFC7E220BAB8B0EDBCAD283131BFF E302028C8A8C6E4C0CCC1F620BEF7B


농림축산식품부장관귀하 본보고서를 미생물을활용한친환경작물보호제및비료의제형화와현장적용매뉴 얼개발 ( 개발기간 : ~ ) 과제의최종보고서로제출합니다 주관연구기관명 : 고려바이오주식회사 ( 대표자 ) 김영권 (

?.? -? - * : (),, ( 15 ) ( 25 ) : - : ( ) ( ) kW. 2,000kW. 2,000kW 84, , , , : 1,

< C617720BBF3B4E3BBE7B7CAC1FD20C1A632B1C72E687770>

01-02Àå_»ç·ÊÁýb74öÁ¤š

1 장 개요 / 4 개인정보의정의 / 5 개인정보의유형 / 5 법률의이해 / 7 2 장 개인정보수집최소화하기 / 11 신뢰할수있는앱개발툴이용하기 / 11 Secure coding 적용하기 / 12 앱서비스보안대책마련하기 / 13 개인정보보호관련법률검토하기 / 14

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2000) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2000 Exchange Server 2003 GFI MailEssentials 14 for

2018_11_06 Nubo 소개자료

804NW±¹¹®

<28C0DABFAC29BDC0C1F6BAB8C8A3B9FDC0D4B9FDBFB9B0ED2E687770>

목 차 1. 개요 1 2. 규격의구성및범위 1 3. 관련표준및규격 국외표준및규격 국내표준및규격 기타 2 4. 정의 전자서명법용어정의 용어의정의 용어의효력 2 5. 약어 3 6. 사용자인증 3 7. 전송채널

-. BSE ( 3 ) BSE. ㆍㆍ ( 5 ). ( 6 ) 3., ( : , Fax : , : 8 177, : 39660).. ( ). ( ),. (

PowerPoint 프레젠테이션


목 차 1. 선발개요 p 2. 개선내용 p 3. 세부선발계획

PowerPoint 프레젠테이션

동서울대학교개인정보처리방침 동서울대학교 이하본교 는개인정보보호법제 조에따라정보주체의개인정보 를보호하고이와관련한고충을신속하고원활하게처리할수있도록하기위하여 다음과같이개인정보처리지침을수립 공개합니다 제 조 개인정보의처리목적 본교는다음의목적을위하여개인정보를처리합니다 처리하고있

추계예술대학교개인정보처리방침 추계예술대학교 ( 이하본교 ) 는개인정보보호법제 30 조에따라정보주체의개인정보를 보호하고이와관련한고충을신속하고원활하게처리할수있도록하기위하여다음과 같이개인정보처리지침을수립 공개합니다. 제1조개인정보의처리목적, 개인정보의처리및보유기간, 처리하는

. ( ). 4. ( ) ( ) ( ). 7..( ) (, ). 12.,.( ) 13..( ) 14.

untitled

[Blank Page] i

목차 개요 앱생태계개요 용어정의 기본원칙 적용범위 스마트폰의범위 동의대상접근권한의범위 정보와기능의범위 적용시기 사업자유형별준수사항 앱서비스제공자 운영체제공급자 스마트폰제조업자 앱개발자 앱마켓사업자 이용자의접근권한통제방법 접근권한고지내용확인 접근권한동의여부선택 접근권한의

<4D F736F F D205B46696E616C5DB0B3C0CEC1A4BAB8C3B3B8AEB9E6C4A75FC1F7BFF8BFEB5F E30332E3239>

외이용등의목적, 목적외이용등을한개인정보의항목 제 4 조. 개인정보처리의위탁에관한사항 < 개인정보열람, 정정 삭제, 처리정지등청구절차 > 1 부산지방우정청은원활한개인정보업무처리를위하여다음과같이개인정보처리업무를위탁하고있습니다. 1. 청사관리및금융창구경비를위한업무위탁 : (

메일서버등록제(SPF) 인증기능적용안내서 (Exchange Windows 2003) OS Mail Server SPF 적용모듈 작성기준 Windows Server 2003 Exchange Server 2003 GFI MailEssentials 2010 fo

한국교육개발원 주민등록번호, 학번, 성명, 국적, 학적변동일자, 전공, 입학정보, 학위번호, 졸업일자, 이메일, 출신고교 졸업생관리 년 1 회 병무청이름, 주민등록번호, 연락처, 주소, 직업, 군번, 복무사항예비군자원관리년 1 회 국가평생교육진흥원주민등록번호, 성명,

제2조 ( 처리하는개인정보의항목등 ) 진흥원이 SW산업정보종합시스템의회원가입, 각종서비스제공을위해 개인정보보호법 32조에따라등록ㆍ공개하는개인정보파일의처리목록은다음과같습니다. 1. 진흥원 SW산업정보종합시스템에서회원가입, 각종서비스제공을위해처리하는개인정보의항목및수집방법은

좀비PC

국제항해선박및항만시설의보안에관한법령집 법 시행령 시행규칙 부산항보안공사

개인정보보호담당자 란개인정보책임자가업무를수행함에있어보조적인역할을하는자를말하며개인정보보호책임자가일정요건의자격을갖춘이를지정한다 개인정보취급자 란개인정보처리자의지휘 감독을받아개인정보를처리하는업무를담당하는자로서직접개인정보에관한업무를담당하는자와그밖에업무상필요에의해개인정보에접근하

제 1 장가이드라인개요 1. 적용대상및범위 목 제 1 장가이드라인개요 차 적용대상 : 뉴미디어서비스제공자및뉴미디어서비스이용자 - 뉴미디어서비스제공자 ( 이하 서비스제공자 라한다 ) 란정부통합전산센터 ( 클라우드컴퓨팅서비스 ), 다음 ( 마이피플 ), 네이버 ( 미투데이


목차 1. 시스템요구사항 암호및힌트설정 ( 윈도우 ) JetFlash Vault 시작하기 ( 윈도우 ) JetFlash Vault 옵션 ( 윈도우 )... 9 JetFlash Vault 설정... 9 JetFlash Vault

Zentralanweisung

제 4 조. 개인정보처리의위탁에관한사항 < 개인정보열람, 정정 삭제, 처리정지등청구절차 > 1 서울지방우정청은원활한개인정보업무처리를위하여다음과같이개인정보처리업무를위탁하고있습니다. 1. 청사관리및금융창구경비를위한업무위탁 : ( 재 ) 우체국시설관리단 2. 소포배달을위한업




1. 상수도사업본부 개인정보 처리방침(내용_ ).hwp

PowerPoint 프레젠테이션

정보보호컨설팅 제안서

개인정보파일명제공목적제공근거 개인정보를 제공받는기관 제공받는 기관의 보유. 이용기간 개인정보 제공부서 국가장학금및학자금지원 한국장학재단설립등에관한법률제 50 조한국장학재단설립등에관한법률시행령제 36 조의 2) 한국장학재단 10 년장학취업팀 인사정보연말정산소득세법제 14

4±Ç_DMB_3Â÷ º¹»ç

개인정보처리방침 ( 개정 ) 한국교육개발원 ' 방송통신중 고등학교운영센터 ( 이하 운영센터 )' 에서취급하는모든개인정보는관련법령에근거하여수집 보유및처리되고있습니다. 개인정보보호법 은이러한개인정보의취급에대한일반적규범을제시하고있으며, < 방송중 고사이버교

Zentralanweisung

제안서 작성 Guide

8. 전자문서 라함은컴퓨터등정보처리능력을가진장치에의하여전자적인형태로송 수신또는저장되는정보를말한다. 9. 전자기록물 이라함은정보처리능력을가진장치에의하여전자적인형태로송 수신또는저장되는기록정보자료를말한다. 10. 개인정보 라함은살아있는개인에관한정보로서성명, 주민등록번호및영상

CD 2117(121130)

개인정보처리방침 (Ver.2.2) 대림코퍼레이션 ( 이하 회사 ) 는고객님의개인정보를중요시하며, 개인정보보호법, 정보통신망이용촉진및정보보호에관한법률 을준수하고있습니다. 회사는개인정보처리방침을통하여고객님께서제공하시는개인정보가어떠한용도와방식으로이용되고있으며, 개인정보보호를

카택스 비즈 관리자용 사용설명서 목차 사용 전에 시작하기 사용하기 설정하기 알아두기 훑어보기 차량 관리 운행내역 조회 부관리자 설정 자주묻는 질문 회원가입 사용자 관리 운행구간 조회 앱 권한 설정 GPS 오류 요인 부서 관리 운행일지 다운로드

SKT - 0.0% SKT 9, % 7, % 2, % 3, % 13, % 11,273 15,970

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - postfix) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i postfix spf-filter 년 6 월

Transcription:

모바일전자정부서비스앱검증신청기관을위한모바일앱보안성검증안내서 V1.0 2011.8.

제개정이력 (Revision History) 순번 제개정일 변경내용발간팀비고 1 2011.8.25 [ 제정] 모바일앱보안성검증안내서 공공소프트웨어보호팀 V1.0

목 차 제1 장개요 1 제1 절목적 1 제2 절적용범위 1 제3 절문서구성 1 제2 장검증체계 2 제1 절역할및책임 2 제2 절검증절차 3 제3 장검증기준 5 별지. 서식문서 [ 서식1] 검증신청서 8 [ 서식2] 검증접수증 10 [ 서식3] 보안명세서 11 [ 서식4] 보완요청서 14 [ 서식5] 보완조치내역서 16 [ 서식6] 검증결과보고서 18

제1장개요 제1절목적및필요성 모바일전자정부서비스앱보안성검증체계 는국가 공공기관에서개발되는모바일앱 (App, Application 약자) 에대해소스코드수준의보안취약점1) 을검증하여, 국가공공기관에서제공하는 모바일전자정부서비스의안전 신뢰성을제고하는데목적이있다. 본안내서는 모바일전자정부서비스앱보안성검증체계 에따른모바일전자정부서비스 앱보안성검증기준및절차등을소개하여, 모바일전자정부서비스앱에대한보안성검증을 신청하고자하는기관및개발담당자에게도움을주기위해작성되었다. 제2절관련지침 모바일전자정부서비스앱보안성검증수행과관련된지침및가이드는다음과같다. 1. 지침 1) 정보시스템구축 운영지침( 안)( 행정안전부공고제2011253 호) 제44 조( 소프트웨어개발보안) 행정기관등의장은소프트웨어의안전성및보안성확보를 위해사업자에게행정안전부장관이정하는 < 관련조항 > 소스코드등의보안취약점을점검하고제거하게하여야한다. 소프트웨어개발보안가이드 를준수하게하고, 2. 가이드 1) 소프트웨어개발보안가이드( 행정안전부, 발간등록번호 11131100000033010) 2) 모바일전자정부서비스보안가이드라인( 행정안전부) 3) 행정기관을위한정보화사업단계별관리점검 가이드 V2.0( 행정안전부한국정보화진흥원, 2011.7) 제3절문서구성 본안내서는다음과같이구성된다. 2 장은모바일전자정부서비스앱에대한검증체계에대해설명한다. 3 장은모바일전자정부서비스앱보안취약점검증기준에대해설명한다. 1) 보안취약점은모바일앱개발과정에서개발자실수논리적오류또는의도적인악성코드삽입등으로인해발생할수있으며,, 모바일플랫폼의취약점으로인해발생할수도있음 1

제2장검증체계 본장에서는모바일전자정부서비스앱보안성검증체계를소개한다. 제1절역할및책임 모바일전자정부서비스앱보안성검증과관련된기관의역할과책임에따라정책기관, 검증기관, 신청기관, 사용자로구분된다. < 앱보안성검증체계도 > 1. 정책기관( 행정안전부) 정책기관인행정안전부의주요업무는다음과같다. 1) 2) 모바일전자정부서비스앱보안성검증관련제도정비및관련지침고시 모바일전자정부서비스앱보안성검증관련정책수립및검증기준준수권고 2. 검증기관( 한국인터넷진흥원) 검증기관인한국인터넷진흥원의주요업무는다음과같다. 1) 모바일전자정부서비스앱보안성검증및교육 2) 앱보안성검증기준및방법론, 검증안내서및개발보안가이드개발 3. 신청기관( 국가 공공기관) 신청기관의의무는다음과같다. 1) 모바일전자정부서비스앱보안성검증에필요한문서작성및제출 2) 보안취약점보완및제거, 검증된모바일전자정부서비스앱배포 서비스 4. 사용자( 국가 공공기관직원, 국민) 사용자는모바일전자정부서비스를이용하는공무원, 공공기관직원, 일반인으로, 안전하게 모바일전자정부서비스를이용하기위해다음사항의준수가권고된다. 1) 보안취약점검증등신뢰성이보증된앱만설치 사용 2) 모바일플랫폼의구조를임의로변경하지않기 3) 운영체제및백신프로그램을항상최신버전으로유지하기 2

제2절검증절차 모바일전자정부서비스앱보안성검증을위한세부절차는다음과같다. < 모바일앱보안성검증절차 > 1. 신청단계 신청기관은모바일전자정부서비스앱보안성검증신청을위해다음과같은제출물을준비한 후, 검증신청서( 별지제1 호서식) 와함께검증기관에방문하여제출한다. 검증기관은검증신청서 접수시, 신청기관에접수증( 별지제2 호서식) 를발급한다. 1) 컴파일가능한소스코드일체 제출물목록 2) 모바일기기에서실행가능한실행파일( 예,.apk,.app,.cap 등) 3) 앱의보안속성, 구현기능, 시험항목및결과등을서술한보안명세서( 별지제3 호서식) 검증신청시, 제출물제출방법은? 1. 신청기관은신청제품의소스코드, 실행파일, 보안명세서등제출물을 CD( 또는 DVD) 매체를 이용하여검증기관에제출한다. 이때, 검증신청서는신청기관의직인을찍어문서로제출한다. 소스코드를제외한제출물은온라인으로암호화하여제출가능 2. 애플 ios 기반앱의소스코드제출시, 해당앱개발공간인애플노트북에서 CD( 또는 DVD) 로 구워야한다. 그렇지않은경우, 소스코드또는파일명이변경되어再제출요구를받을수있다. 2. 검증단계 검증기관은신청제품이검증기준( 제3 장) 에명시된요구수준을만족하는지여부를제품기능및 소스코드를대상으로검증한다. 다만, 보완이필요한경우검증기관은신청기관에보완( 별지 제4 호서식) 을요청하고, 신청기관은해당보완사항을조치하여검증기관에보완조치내역( 별지 제5 호서식) 과함께보완조치된제출물을제출한다. 앱보안성검증에소요되는전체기간은? 1. 검증신청제품은접수한순서대로검증이수행되며, 검증수요가많은경우검증인력이가용할 때까지검증수행이보류된다. 2. 검증수행기간은제품의기능및보안취약점에따라검증착수후 1~2 주가소요된다. 단, 제품의 보완조치요구시, 보완조치내역확인을위해 1 주이내의기간이추가소요될수있다. 3. 검증기관의보완요청발생시, 신청기관은 2주내로보완조치하여검증기관에다시제출해야 한다. 단, 앱보안성검증수요를고려하여전체보완요청이 3 회를초과할경우, 보완된제품에 대한검증신청을다시해야한다. 3

3. 배포단계 검증기관은검증결과( 별지제6 호서식) 를정책기관과신청기관에게통보한다. 신청기관은 검증이완료된앱을앱스토어를통해배포및서비스한다. 검증된앱의배포방법은? 1. 행정기관내부업무용으로사용하는경우, 외부에공개되지않는별도채널을통해배포한다. ( 11 년) 모바일전자정부서비스를위한공통기반구축사업 에따라구축되는 모바일전자정부 지원센터 의지원을받을수있다. 2. 민원24 등과같은대민서비스용인경우, 신청기관은민간앱스토어( 예, KT 올레마켓, LGU+ 오즈스토어, SKT T 스토어등) 에등록하여배포한다. 3. 구글안드로이드또는애플 ios 기반앱개발시필요한앱식별자는신청기관및앱정보가 식별될수있어야하며, 개발업체의정보가포함되지않도록한다. 신청기관이해당앱개발자( 회사) 로등록되어야함 4

제3장검증기준 모바일전자정부서비스앱에대한보안성을검증하는기준은다음과같다. 1. 규제( 법 지침등) 준수점검 다음과같은법 지침등의요구사항에위배되지않아야한다. 1) 개인정보보호관련법 지침 2) 위치정보보호관련법 지침 3) 개인정보및위치정보이외비밀번호등중요정보보호관련법 지침 4) 모바일서비스관련보안가이드 관련법 지침등의주요요구사항은무엇인가? 1. 개인정보보호관련주요법 지침 개인정보보호법, 정보통신망이용촉진및정보보호에관한법률 시행령 개인정보수집 저장 전송등보안요구사항 개인정보수집시, 법에서언급된불가피한경우를제외하고정보주체동의를받아야함 개인정보를암호화하여안전하게저장및전송 개인정보불필요시( 보유기간경과, 처리목적달성등) 복구 재생되지않도록파기해야함 이용자의개인정보및인증정보를송 수신하는경우보안서버구축등의조치를취해야함 2. 위치정보보호관련주요법 지침 위치정보의보호및이용등에관한법률 시행령 위치정보수집 저장 전송등보안요구사항 개인정보수집시, 긴급구조기관의긴급구조등을제외하고위치정보주체동의를받아야함 개인위치정보의수집 이용, 제공목적달성시, 개인위치정보는즉시파기해야함 위치정보의누출 변조, 훼손등을방지해야함 3. 기타주요법 지침 전자정부법시행령, 정보통신망이용촉진및정보보호에관한법률 시행령, 행정기관정보 4. 시스템접근권한관리규정, 정보시스템구축 운영지침( 안) 사용자인증및계정관리보안요구사항 업무담당및시스템관리자인증은행정전자서명사용 민원인의경우, 아이디/ 비밀번호를사용하고신분증명이필요한경우공인인증서사용 비밀번호조합규칙( 영문 숫자 특수문자등조합 9 자리이상등) 및일방향암호화저장 중요정보에대한보안요구사항 주민등록번호및계좌정보등금융정보의암호화저장 모바일서비스관련보안가이드 모바일전자정부서비스보안가이드라인, 모바일전자정부서비스앱개발보안가이드, SW 개발보안가이드 모바일전자정부서비스앱개발대한보안요구사항 행정업무용앱은 ( 11 년) 모바일전자정부서비스를위한공통기반구축사업 에따라구축되는 보안인프라사용 기능( 식별및인증등), 플랫폼, 소스코드에대한보안취약점이잔존하지않아야함 5

2. 기본동작점검 앱보안취약점검증을위한기본전제조건으로다음사항을만족해야한다. 1) 앱설치및삭제가정상적으로이루어져야한다. 앱설치및삭제시오류발생여부 2) 구현된기능이정상적으로동작해야한다. 구현된기능동작시오류발생여부 3. 보안취약점점검 개발자및검증자에의해식별된보안위협을기반으로다음점검항목을만족해야한다. 1) 기능설명( 예, 보안명세서, UI 명등) 내용과실제앱기능이일치해야한다. 명세되지않은기능존재여부악성행위( 예, 불법녹음, 임의데이터전송, 임의로위치정보수집 전송등) 기능존재여부 2) 기능동작에필요한최소권한만부여되어야한다. 관리자권한으로동작되는기능존재여부 3) 외부입력정보를기반으로기능동작시, 입력정보에대한유효성을검증해야한다. 외부입력값의유효성( 예, 지정된길이초과, 악성코드포함등) 검증기능존재여부 4) 중요정보( 개인정보, 개인위치정보, 업무정보등) 는안전하게관리( 저장, 전송등) 되어야한다. 중요정보저장 전송시암호화여부 필요시, 앱( 또는웹) 서버의중요정보관리기능점검 5) 구현기능은모바일플랫폼의보안모델에위배되지않아야한다. 루팅, 탈옥등과같은플랫폼변조기능존재여부 플랫폼에서제공하는보안기능사용여부 ( 11 년) 모바일전자정부서비스를위한공통기반구축사업 에따른보안인프라로대체사용가능 6

6) 구현언어기반소스코드보안취약점( 예, CWE 2),CWE/SANSTop25 3), 소프트웨어개발보안 가이드 4) 등이발견되지않아야한다 ). 입력데이터검증및표현,API 악용, 보안특성, 시간및상태, 에러처리, 코드품질, 캡슐화등 소스코드취약점분류에따라신청제품의소스코드에관련취약점존재여부 7) 상용또는공개모듈( 소스코드미제공) 을사용하여기능구현시, 해당모듈에대한안전성은 보증되어야한다. 8) 상용또는공개모듈사용목적및기능의적절성여부 해당모듈에대한개발업체의안전성확인방법및결과의적절성여부 안전한모바일전자정부서비스제공을위해구축되는공통인프라가제공하는보안기능이 검증제품에필요한경우, 공통인프라기능을사용하거나그에준하는기능을구현해야한다. ( 11 년) 모바일전자정부서비스를위한공통기반구축사업 에따라구축되는보안인프라에서제공하는기능사용여부 9) 공개영역( 예, 논문, 웹사이트등) 등을통해잘알려진보안취약점이발견되지않아야한다. 모바일플랫폼( 예, 안드로이드, ios, 윈도우모바일 6.5/ 윈도우7 등), 개발언어( 예, 안드로이드 자바, Objective C, C# 등) 등에대한알려진( 및신규) 취약점존재여부 10) 그외위 ( 1~9 번항목), 검증대상제품에특화된보안취약점이발견되지않아야한다. 신청제품의서비스특성에따른추가적인보안취약점존재여부 2) CWE(Common Weakness Enumeration), http://cwe.mitre.org 3) CWE/SANS Top25 Most Dangerous Software Errors, http://www.sans.org 4) 행정안전부, 정보시스템 SW 개발운영자를 위한소프트웨어개발보안가이드(2011.6 월),http://www.mopas.go.kr 7

( 별지) 서식문서

[ 별지제1 호서식] ( 앞면) 접수번호제호검증신청서 1 신청기관명 신청기관 2 담당자 ( 직책) 부서명 전화 이메일 3 개발업체명 개발기관 4 개발자 ( 직책) 부서명 전화 이메일 5서비스유형 대민서비스 내부행정 현장업무 기타 ( ) 6구현유형 앱 하이브리드앱( 앱+ 웹) 기타( ) 검증신청 제 품 7개발플랫폼 구글 애플 MS 기타( ) 8운영체제 9 개발언어 10 앱식별자 상기와같이모바일전자정부서비스앱에대한보안성검증을신청하며, 없음을확인합니다. 기재사항에허위사실이 신청인 년월일 ( 서명또는인) 한국인터넷진흥원장귀하 8

[ 별지제1 호서식] ( 뒷면) 검증신청서작성요령 1. 해당하는빈칸에 와같이표기한다. 2. 각항목의작성요령은다음과같다. 1 신청기관의기관명을기재한다. 2 검증신청업무담당자성명, 직책, 부서명, 전화번호, 이메일주소등을기재한다. 3 개발기관의상호또는명칭을기재한다. 4 개발업무담당자성명, 직책, 부서명, 전화번호, 이메일주소등을기재한다. 5 다음의앱서비스유형에따라해당항목에표기한다. 대민서비스 : 全국민대상으로정보열람, 민원신청 열람, 세금납부등 서비스제공 내부행정업무 : 공무원및공공기관직원대상으로이메일, 메모보고, 전자결재등서비스제공 현장업무 : 공무원및공공기관직원대상으로기상정보, 주정차위반 단속등현장행정업무서비스제공 기타 : 위유형에해당되지않는경우로관련유형기술 6 7 8 9 10 앱구현유형에따라해당항목에표기한다. 앱개발플랫폼유형에따라해당항목에표기한다. 앱설치운영대상운영체제명칭과버전번호를기재한다. 앱개발언어를기재한다. 앱명칭과식별자예 (, kr.or.kisa.app) 를기재한다.( 단, 식별자가없는경우 앱명칭만기재한다.) 9

[ 별지제2 호서식] 검증신청접수증 검증신청접수증 접수번호 접수담당자 기관명 검증신청인 성명 연락처 제품명 위와같이접수하였음을확인합니다. 접수인 년월일 한국인터넷진흥원 접수된제출물은내부제출물관리절차에의해안전하게관리됩니다. 10

[ 별지제3 호서식] 보안명세서 < 검증대상제품명 > 년월일 < 신청기관명 > 11

1. 개요 o 일반적으로다음의사항을포함한다. 검증신청제품식별정보( 제품명, 버전, 신청기관, 배포예상앱스토어등) 서비스소개( 앱 서버구성, 주요제공서비스설명등) 기타추가적으로포함되어야할사항 2. 보안속성 o 일반적으로다음의사항을포함한다. 앱기능설치동작시필요한권한설명 앱에서다루는중요정보( 개인정보, 개인위치정보, 업무정보등) 및이에대한 안전한관리방법서술 위치정보사업또는위치기반서비스사업신고여부기술 비밀번호조합규칙( 조합문자, 길이등) 서술 모바일플랫폼에서제공하는보안메커니즘사용내역 기타추가적으로포함되어야할사항 3. 구현기능 o 일반적으로다음의사항을포함한다. 구현된모든 UI 이미지및 UI 동작에따른기능동작설명 UI 에서식별되지않는기능( 예, 서비스등) 설명 예외및오류메세지 상용또는공개모듈( 소스코드미제공) 사용시, 사용목적및기능설명 기타추가적으로포함되어야할사항 12

4. 시험항목및결과 o 일반적으로다음의사항을포함한다. 구현된모든기능항목및식별된기능항목에대한시험항목식별 시험항목별시험목적, 시험환경, 시험절차, 시험결과등 상용또는공개모듈( 소스코드미제공) 사용시, 해당모듈에대한시험결과포함 기타추가적으로포함되어야할사항 13

[ 별지제4 호서식] < 접수번호> 보완요청서 < 검증대상제품명 > 년월일 14

1. 개요 o 일반적으로다음의사항을포함한다. 검증신청개요 : 접수번호, 검증대상제품명, 신청기관명등 보완요청서개요 : 보완요청서식별정보, 보완요청목록등 2. 보완요청 o 보완요청항목에는일반적으로다음의사항을포함한다. 검증기준항목, 보완요청내용, 보완요청을이행하지않는경우검증에미치는 영향등 기타추가적으로포함되어야할사항 15

[ 별지제5 호서식] < 접수번호> 보완조치내역서 < 검증대상제품명 > 년월일 < 신청기관명 > 16

1. 개요 o 일반적으로다음의사항을포함한다. 보완조치대상제품명, 신청기관명등 보완요청일, 보완조치기간등 2. 보완조치 o 보완조치항목에는일반적으로다음의사항을포함한다. 보완요청항목, 보완요청내용에대한조치내역, 조치사항에대한자체확인 결과등 기타추가적으로포함되어야할사항 17

[ 별지제6 호서식] < 접수번호> 관리번호 모바일전자정부서비스앱 보안성검증결과보고서 < 검증대상제품명 > 년월일 18

제1장개요 o 일반적으로다음의사항을포함한다. 앱보안취약점검증관련규정 검증대상제품식별정보 신청기관명, 검증기관명, 검증자이름 기타추가적으로포함되어야할사항 제2장검증대상제품구조 o 일반적으로다음의사항을포함한다. 제품구성및주요기능설명 제3장검증결과 o 일반적으로다음의사항을포함한다. 검증대상제품의보안취약점검증결과를요약하여기술 특이사항등 기타추가적으로포함되어야할사항 [ 부록] 보완요청서 o 일반적으로다음의사항을포함한다. 보완요청목록( 보완요청항목, 처리상태등) 등 기타추가적으로포함되어야할사항 19

모바일전자정부서비스앱검증신청기관을위한모바일앱보안성검증안내서 V1.0 발행 : 2011년 8월 발행인 : 서종렬발행처 : 한국인터넷진흥원 (KISA, Korea Internet & Security Agency) 서울시송파구가락동 793 대동빌딩 Tel : (02) 4055114 << 비매품 >> 본안내서내용의무단전재및복제를금하며, 가공인용하는 경우반드시 한국인터넷 진흥원(KISA) 의 모바일앱보안성검증안내서 라고밝혀주시기바랍니다. 본안내서의내용과관련한문의는아래로해주시기바랍니다. 한국인터넷진흥원정보보호본부공공정보보호단공공소프트웨어보호팀방지호책임연구원 (024055342, jhbang@kisa.or.kr) 본안내서관련최신본은행정안전부홈페이지 (www.mopas.go.kr) 에서얻으실수있습니다.