<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>감사 on OpenChain KWG</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EA%B0%90%EC%82%AC/</link><description>Recent content in 감사 on OpenChain KWG</description><generator>Hugo</generator><language>ko</language><atom:link href="https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EA%B0%90%EC%82%AC/index.xml" rel="self" type="application/rss+xml"/><item><title>감사 증적 목록</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/3-audit-evidence/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/3-audit-evidence/</guid><description>&lt;p&gt;금융권은 내외부감사와 금융감독원의 정보기술(IT) 검사에 대비해 오픈소스 관리 활동의 증적을
보관해야 한다. 관리 단계의 점검 기록이 그대로 증적이 되므로, 따로 만들지 말고 평소 활동에서
나오는 기록을 체계적으로 모은다. 자세한 맥락은 &lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/5-manage/#%ea%b0%90%ec%82%ac-%ec%a6%9d%ec%a0%81-%ea%b4%80%eb%a6%ac"&gt;관리&lt;/a&gt;를 참고한다.&lt;/p&gt;
&lt;h2 id="증적-체크리스트"&gt;증적 체크리스트&lt;/h2&gt;
&lt;p&gt;아래 증적은 ISO/IEC 5230·18974의 입증자료와 겹친다. ISO 자가 인증을 준비하며 만든 문서가
그대로 감사 증적이 된다. 보관 위치와 기간은 조직 규정에 맞게 정한다.&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;증적&lt;/th&gt;
					&lt;th&gt;생성 활동&lt;/th&gt;
					&lt;th&gt;관련 ISO 입증자료&lt;/th&gt;
					&lt;th&gt;보관 위치(예시)&lt;/th&gt;
					&lt;th&gt;비고&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;오픈소스 정책 문서와 개정 이력&lt;/td&gt;
					&lt;td&gt;거버넌스&lt;/td&gt;
					&lt;td&gt;5230 3.1.1.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;버전 이력 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;역할·책임 문서, 담당자 지정 기록&lt;/td&gt;
					&lt;td&gt;거버넌스&lt;/td&gt;
					&lt;td&gt;5230 3.1.2.1, 3.2.2.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SBOM과 갱신 이력&lt;/td&gt;
					&lt;td&gt;식별&lt;/td&gt;
					&lt;td&gt;5230 3.3.1.1, 3.3.1.2&lt;/td&gt;
					&lt;td&gt;SBOM 관리 도구&lt;/td&gt;
					&lt;td&gt;시스템별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;취약점 점검 결과&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;18974 4.3.2.1, 4.3.2.2&lt;/td&gt;
					&lt;td&gt;취약점 관리 도구&lt;/td&gt;
					&lt;td&gt;날짜별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;취약점 조치 기록(조치 불필요 판단 포함)&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;18974 4.3.2.2&lt;/td&gt;
					&lt;td&gt;취약점 관리 도구&lt;/td&gt;
					&lt;td&gt;VEX 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;라이선스 검토 기록&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;5230 3.3.2.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;사용 승인 신청·검토·결정 기록&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;5230 3.1.5.1&lt;/td&gt;
					&lt;td&gt;승인 관리 도구&lt;/td&gt;
					&lt;td&gt;위원회 결정 근거&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;망분리 예외 자체 위험평가서&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;(전자금융감독규정)&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;정보보호위원회(CISO) 승인 이력, 재평가 이력&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;반입 승인 기록&lt;/td&gt;
					&lt;td&gt;폐쇄망 운영&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;검증 결과 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;정기 재평가 결과&lt;/td&gt;
					&lt;td&gt;관리&lt;/td&gt;
					&lt;td&gt;18974 4.1.2.5&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;주기별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;컴플라이언스 산출물(고지문 등)&lt;/td&gt;
					&lt;td&gt;관리&lt;/td&gt;
					&lt;td&gt;5230 3.4.1.1, 3.4.1.2&lt;/td&gt;
					&lt;td&gt;배포 산출물 저장소&lt;/td&gt;
					&lt;td&gt;배포 소프트웨어&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;외주 계약의 오픈소스 요구 조항과 제출 SBOM&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;(전자금융감독규정 제21조 내부통제)&lt;/td&gt;
					&lt;td&gt;계약 관리 시스템&lt;/td&gt;
					&lt;td&gt;전자금융보조업자&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="보관관리-원칙"&gt;보관·관리 원칙&lt;/h2&gt;
&lt;p&gt;증적은 만드는 것만큼 지키는 것이 중요하다.&lt;/p&gt;</description></item><item><title>관리: 사내 운영 시스템의 지속 점검과 감사 대응</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/5-manage/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/5-manage/</guid><description>&lt;div class="alert alert-info" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;이 페이지의 위치&lt;/div&gt;
&lt;p&gt;도입 시점에 한 번 점검하고 끝내면 관리가 아니다. 오픈소스 위험은 운영 내내 이어지고,
새 취약점은 도입 뒤에 공개된다. FSEC 안내서의 마지막 절차인 관리(모니터링) 단계이고, ISO/IEC
18974의 지속 모니터링에 대응한다. 금융권에서 비중이 가장 큰 단계다.&lt;/p&gt;
&lt;p&gt;여기서 만드는 문서: 정기 재평가 기록, 감사 증적 묶음.&lt;/p&gt;
&lt;/div&gt;
&lt;h2 id="배포-소프트웨어와-사내-운영-시스템의-구분"&gt;배포 소프트웨어와 사내 운영 시스템의 구분&lt;/h2&gt;
&lt;p&gt;오픈소스 관리의 초점은 흔히 외부로 배포하는 소프트웨어에 맞춰진다. 배포가 라이선스 의무를
일으키기 때문이다. 그러나 금융권에서 오픈소스가 가장 많이 쓰이는 곳은 외부로 배포되지 않는
사내 운영 시스템이다. 계정계와 정보계, 사내 금융 관리 시스템, 내부 서버가 그렇다. 이 가이드는
두 범위를 나눠 다룬다.&lt;/p&gt;</description></item><item><title>산출물: 바로 쓰는 양식과 레시피</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/</guid><description>&lt;p&gt;이 가이드는 본문과 함께 바로 쓸 수 있는 네 가지 산출물을 제공한다. 본문이 &amp;ldquo;무엇을 왜
하는지&amp;quot;를 설명한다면, 산출물은 &amp;ldquo;그것을 어떤 양식으로 남기는지&amp;quot;를 채워 준다. 각 산출물은
조직 상황에 맞게 고쳐 쓰는 것을 전제로 한다.&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;산출물&lt;/th&gt;
					&lt;th&gt;쓰임&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/1-workbook/"&gt;자가점검 워크북&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;점검 항목, ISO 입증자료, 충족 상태·담당자·기한을 한 시트로 묶어 자사 체계의 빈 곳을 찾는다&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/2-policy-templates/"&gt;정책·절차 템플릿&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;금융 변형 정책, 반입 절차, 사용 승인 양식, 망분리 예외 자체 위험평가서의 골격을 제공한다&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/3-audit-evidence/"&gt;감사 증적 목록&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;내외부감사와 감독 검사에서 요구되는 증적과 보관 위치를 체크리스트로 정리한다&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/4-tool-recipe/"&gt;도구 구축 레시피&lt;/a&gt;&lt;/td&gt;
					&lt;td&gt;폐쇄망 온프레미스 SBOM·취약점 도구를 docker-compose로 구축·연동하는 예제를 제공한다&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="alert alert-info" role="alert"&gt;&lt;div class="h4 alert-heading" role="heading"&gt;활용 안내&lt;/div&gt;
&lt;p&gt;산출물은 기존 &lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/templates/"&gt;정책·절차 템플릿&lt;/a&gt; 가이드를 금융 맥락으로 보강한 것이다.
일반 실무 양식은 기존 템플릿을, 금융권 고유 항목(반입 통제, 망분리 예외 위험평가, 외주
SBOM 요구)은 이 산출물을 함께 쓴다.&lt;/p&gt;</description></item></channel></rss>