특정감사 감사결과보고서 - 전산관리실태특정감사 - 2016. 11. 감사실
Ⅰ 감사실시개요 1 감사배경및목적 2 감사대상및범위 3 감사중점사항 - 1 -
5 감사기간및인원 - 2 -
Ⅱ 지적사항에대한처분요구 1 처분요구사항일람표 일련번호 지적건명 처분종류 처분요구 재정상조치 ( 원 ) 신분상조치 ( 명 ) 조치기한 관련자 / 관련부서 1 정보시스템표준프레임워크미흡권고 - - 17.1 정보전산실 2 공동주택조사 산정시스템등개발타당성검토미흡 통보 - - 17.1 정보전산실 3 유지보수용역계약대가지급및관리감독부적정 시정요구 주의요구 2,233,820-16.12-3 16.12 4 전산용역투입인력변경절차미준수및용역대금지급부적정 시정요구 주의요구 9,722,760-16.12-3 16.12 5 용역대가선금지급부적정 주의요구 - 1 16.12 6 문서보안 (DRM) 시스템관리및운영부적정 주의요구 - 2 16.12 7 부동산정보시스템유지보수용역품의지연통보 - - 17.1 정보전산실 8 용역산출물활용부적정통보 - - 17.1 정보전산실 9 모바일현장조사앱개발용역등의계약관리미흡 통보 - - 17.1 정보전산실 10 정보보안침해사고대응불철저 11 UPS( 무정전전원장치 ) 관리부적정 주의요구 주의요구 - 3 16.12-2 16.12 12 K-apt 기능개선관련절차미준수및보고누락 주의요구 - 2 16.12 13 시스템장애에따른장애기록미흡통보 - - 17.1 정보전산실 - 3 -
2 현지조치사항일람표 일련번호 지적사항지적금액조치사항 (1) 회계시스템개선 ( 페이퍼리스 ) 업무개발근거미흡 - 현지주의 (2) 부동산정보앱개발용역산출물검사부적정 - 현지시정 (3) 전산개발및유지보수의뢰관리미흡 - 현지시정 (4) 정보보안시스템 ( 서버및웹방화벽 ) 관리부적정 - 현지시정 (5) 서울백업센터서버실출입보안관리부적정 - 현지시정 (6) 서버실 CCTV 운영시각오류 - 현지시정 (7) K-apt 기능개선및장애대응보고누락 - 현지주의 (8) 전자문서유통장애적기조치미흡 - 현지시정 (9) 단순오기로인한전산용역대금지급오류 - 현지주의 (10) 지사서버관리미흡 - 현지주의 3 감사결과처분요구서 (13 부 ) - 4 -
감사결과처분요구서목록 1. [ 권고 ] 정보시스템표준프레임워크미흡 2. [ 통보 ] 공동주택조사 산정시스템등개발타당성검토미흡 3. [ 시정 주의요구 ] 유지보수용역계약대가지급및관리감독부적정 4. [ 시정 주의요구 ] 전산용역투입인력변경절차미준수및 용역대금지급부적정 5. [ 주의요구 ] 용역대가선금지급부적정 6. [ 주의요구 ] 문서보안 (DRM) 시스템관리및운영부적정 7. [ 통보 ] 부동산정보시스템유지보수용역품의지연 8. [ 통보 ] 용역산출물활용부적정 9. [ 통보 ] 모바일현장조사앱개발용역등의계약관리미흡 10. [ 주의요구 ] 정보보안침해사고대응불철저 11. [ 주의요구 ] UPS( 무정전전원장치 ) 관리부적정 12. [ 주의요구 ] K-apt 기능개선및관련절차미준수및보고누락 13. [ 통보 ] 시스템장애에따른장애기록미흡 - 5 -
감사실 권 고 1) 미국볼랜드에서오브젝트파스칼언어의기능을향상시켜개발한일반응용프로그램개발언어 2) 정보화사업시적용할수있도록웹사이트및모바일개발시필요한여러가지기능들을미리구현해놓은표준화된개발도구, 건설분야에서핵심자재를모듈화하여비용 공시기간단축기법과유사 3) 객체지향프로그래밍언어로서보안성이뛰어나며컴파일한코드는다른운영체제에서사용할수있도록클래스 (class) 로제공된다. 객체지향언어인 C++ 언어의객체지향적인장점을살리면서분산환경을지원하며더욱효율적이다. - 6 -
조치할사항 - 7 -
감사실 통 보 4) Java 는객체지향프로그래밍언어로서보안성이뛰어나며컴파일한코드는다른운영체제에서사용할수있도록클래스 (Class) 로제공된다. Flex 는 2004 년매크로미디어에의하여만들어진리치인터넷어플리케이션을개발하기위한기술 5) 미국볼랜드에서오브젝트파스칼언어의기능을향상시켜개발한일반응용프로그램개발언어 - 8 -
[ 표 1] 프로그래밍언어인지도 순위 프로그래밍언어 점유율 1 JAVA 18.799% 2 C 9.835% 3 C++ 5.797% 4 C# 4.367% 5 : Python 3.775% 15 Delphi 1.875% 조치할사항 6) 프로그래밍언어에대하여전세계숙련된개발자수, 관련업체, 배포현황등을점수화하여순위를제공하는사이트 - 9 -
감사실 시정 주의요구 - 10 -
[ 표 1] 전산장비불용처리현황및해당유지보수금액 장비명 파일서버 (HP DL380G4) 지사서버 ( 삼보 DreamSys) 지사서버 ( 삼보 DreamSys) L4 스위치 (Alteon 2424) 홈페이지백업 (SunFire V490) 행망연계 (SunFire V890) 방화벽 ( 어울림 SECUREWORKS) 수량 연간유지보수금액 일간유지보수금액 불용처리일 불용처리후경과일수 경과일수해당유지보수금액 1 217,090 594 2016.07.29. 45 26,730 9 1,472,726 4,034 2015.11.19. 298 1,202,132 2 163,636 448 2016.01.25. 231 103,488 2 2,136,363 5,853 2016.07.29. 45 263,385 1 1,958,181 5,364 2016.07.29. 45 241,380 1 3,499,636 9,588 2016.08.23. 20 191,760 1 2,400,000 6,575 2016.08.23. 20 131,500 합계 (VAT 미포함 ) 2,160,375 합계 (VAT 포함 ) 2,376,413 낙찰가율 (94.OOO%) 적용 2,233,828 7) 일반용역계약서상본사업의제안요청서와과업내용서, 계약자가제출한제안서등제반서류는일반용역계약일반조건제 4 조에의하여본계약서에별도첨부하지않더라도계약문서로서의효력을가지며계약서에포함된다. - 11 -
[ 표 2] 월간보고서검사부적정내역 유지보수대상하드웨어 (H/W) 현황변경내역대상월검사부적정사항 (2015. 11. 19. 기준 ) 삼보 DreamSys 3.0Ghz*2, 4GB, Win2003Std * 9 대불용처리후창고보관 (2016. 1. 25. 기준 ) 삼보 DreamSys 3.0Ghz*2, 4GB, Win2003Std * 2 대불용처리후창고보관 (2016. 7. 29. 기준 ) HP DL380G4 * 1, Alteon 2424(DB_ SLB_A) * 2, Sun SunFire V490 * 1 불용처리후창고보관 (2016. 8. 23. 기준 ) Sun SunFire V890 * 1, 어울림 SecureWorks SW-K3000 * 1 불용처리후창고보관 2015. 11.~ 2016. 8. 2016. 1.~ 2016. 8. 2016. 7.~ 2016. 8. 2016. 8. 운영시스템 (H/W) 대상내역오류가있음에도검사승인 - 12 -
조치할사항 - 13 -
감사실 시정 주의요구 8) 일반용역계약서상본사업의제안요청서와과업내용서, 계약자가제출한제안서등제반서류는일반용역계약일반조건제 4 조에의하여본계약서에별도첨부하지않더라도계약문서로서의효력을가지며계약서에포함된다. - 14 -
[ 표 1] 인력투입현황 소속성명기술등급투입계획일실제투입일지연일수 중급기술자 16. 7. 1. 16. 9. 1. 62 일 (2 개월 ) 과다지급액 (VAT 포함 ) 8,656,936 원 초급기술자 16. 8. 1. 16. 8. 9. 6 일 9) 1,065,826 원 합계 9,722,762 원 조치할사항 9) 공휴일을제외한실제지연일수 6 일을기준하여일할계산하였다. - 15 -
감사실 주의요구 - 16 -
[ 표 1] 용역계약선금지급관리부적정내역 용역명계약금액 ( 원 ) 선금지급 비율금액 ( 원 ) 계약서명기 관리내역적정성여부 채권보전조치 사용내역서작성 정보화전략계획 (ISP) 외부검증용역 부동산시장가격 정보모바일웹개발용역 25,533,000 70% 17,873,100 21,780,000 50% 10,890,000 조치할사항 - 17 -
감사실 주의요구 [ 표 1] 문서보안 (DRM) 적용대상자 대상자 ( 개인정보취급자 ) 경영관리실 (35 명 ), 정보전산실 (26 명 ), 보상사업처 (130 명 ) 비고 중요문서인쇄시관리자 승인후인쇄하도록권한제한 10) DRM(Digital Right Management) 은문서보안에초점을맞춘기술로문서열람 / 편집 / 인쇄까지의접근권한을설정하여통제 - 18 -
조치할사항 - 19 -
감사실 통 보 [ 표 1] 용역계약현황 용역명계약기간계약금액 ( 원 ) 주계약업체 14 년경영정보시스템유지보수및개발 14 년정보시스템통합유지관리 15 년정보시스템 H/W 부문통합유지관리 15 년정보시스템 S/W 부문통합유지관리 14.3.1. ~ 15.2.28. (12 개월 ) 14.3.1. ~ 15.3.1. (12 개월 ) 15.5.1. ~ 16.4.30. (12 개월 ) 15.5.22. ~ 16.5.21. (12 개월 ) 305,000,000 1,858,500,000 920,260,000 2,442,240,000-20 -
[ 표 2] 용역계약지연현황 기존용역명종료일자지연기간신규용역명계약일자주업체명 14 년경영정보시스템유지보수및개발 15.2.28. 61 일 15 년정보시스템 H/W 부문통합유지관리 15.5.1. 14 년정보시스템통합유지관리 15.3.1. 81 일 15 년정보시스템 S/W 부문통합유지관리 15.5.22. 15 년정보시스템 H/W 부문통합유지관리 16.4.30. 134 일 16~17 년정보시스템 H/W 부문통합유지관리 16.9.12. 15 년정보시스템 S/W 부문통합유지관리 16.5.21. 123 일 16~17 년정보시스템 S/W 부문통합유지관리 16.9.22. 조치할사항 11) 위계약제안요청서상 계약업체는본계약의해지또는만료후에도다음용역업체가선정될때까지용역을수행하여야하며, 이에따른대가는계약해지또는만료전일의용역대가지급기준을준용한다 라는조건은기재됨. - 21 -
감사실 통 보 12) 제안명 : 현장조사앱에업무담당직원주소록및직접전화연결기능추가 (2015. 10. 12.) 13) 현장조사용단말기본사 (78 대 ), 지사 (416 대 ) 배포 (2016. 9. 26. 기준 ) - 22 -
조치할사항 14) 기개발된직원조회용앱에비하여일부제한적기능만제공 ( 조직도, 사진, 팩스정보등미제공 ) - 23 -
감사실 통 보 [ 표 1] 용역계약현황 용역명계약금액 ( 원 ) 계약기간인력 ( 명 ) 계약업체 모바일현장조사앱개발 21,890,000 14.6.2.~14.8.1.(2 개월 ) 4 모바일현장조사앱개선개발 15,070,000 14.8.4.~14.9.19.(7 주 ) 3 한국감정원부동산시장가격정보모바일웹개발사업 21,780,000 15.1.12.~15.3.11.(2 개월 ) 5 14 년경영정보시스템유지보수및개발 305,000,000 14.3.1.~15.2.28.(12 개월 ) 5 한국감정원직원조회용앱 (App) 개발 8,800,000 13.9.16.~13.10.15.(1 개월 ) 상주인력없음 집합건물상업용부동산임대사례조사시스템구축 14 년감정평가정보체계기능개선사업추진 21,560,000 14.4.7.~14.8.6.(4 개월 ) 1 21,868,000 14.8.27.~14.12.26.(4 개월 ) 1-24 -
조치할사항 - 25 -
감사실 주의요구 - 26 -
[ 표 1] Nexpose 취약점패치현황 (2015.6 이후 30,982 개 ) 범주주요취약점갯수합계 Denial of Service HP System Management 등 4,875 Microsoft MS16-007( 원격코드실행 ) 등 228 Apache HTTP Server PHP vulnerabilities 등 8 30,982 개 기타 Oracle 등 Oracle Linux Samba Security 등 25,871 조치할사항 - 27 -
감사실 주의요구 15) UPS(uninterruptible power supply) : 무정전전원장치로서한국전력및발전기전원의전압변동및주파수변동과불시에발생하는정전등에대비하여항상부하에정전압정주파수무정전상태의양질의전력을공급하여주는장치 16) 계약업체 :, 사양 : 3P 4W 380/220V 120KVA, 30 분 2 조병렬, 구입가 : 130,845,810 원 ( 부가세및조달수수료포함 ), 하자담보책임기간 : 2013. 7. 10. 2016. 7. 9(3 년 ) - 28 -
조치할사항 - 29 -
감사실 주의요구 17) 2016. 9 월조직개편이전은신사업개발처에서 K-apt 관련업무를담당 - 30 -
조치할사항 18) 개발 PC 에서공인인증서사이트접속가능하도록요청 ( 정보운영부 정보보안부 ), DNS 연결요청 ( 정보보안부 정보화기획부 ) 19) DNS(Domain Name System) 네트워크에서도메인이나호스트이름을숫자로된 IP 주수로해석해주는 TCP/IP - 31 -
- 32 -
감사실 통 보 [ 표 1] 장애발생현황및기록여부 시스템명 종합정보시스템 전자결재시스템 장애발생일시 2016. 9. 12. 10:18 2016. 9. 9. 11:04 장애내용기록여부비고 인사 / 근태 / 연수메뉴접속불가 전자결재시스템기록물등록대장접속불가 미기록 미기록 15 분 30 분 - 33 -
시스템명공유드라이브메신저시스템 K-apt 장애발생일시 2016. 9. 5. 10:04 2016. 9. 1. 10:04 2016. 4. 1. 17:45 장애내용 기록여부 비고 공유드라이브접속불가 미기록 2시간 메신저로그인불가 미기록 30분 전자입찰업무장애발생 미기록 조치할사항 - 34 -