<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>증적 on OpenChain KWG</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EC%A6%9D%EC%A0%81/</link><description>Recent content in 증적 on OpenChain KWG</description><generator>Hugo</generator><language>ko</language><atom:link href="https://OpenChain-Project.github.io/OpenChain-KWG/tags/%EC%A6%9D%EC%A0%81/index.xml" rel="self" type="application/rss+xml"/><item><title>감사 증적 목록</title><link>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/3-audit-evidence/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/artifacts/3-audit-evidence/</guid><description>&lt;p&gt;금융권은 내외부감사와 금융감독원의 정보기술(IT) 검사에 대비해 오픈소스 관리 활동의 증적을
보관해야 한다. 관리 단계의 점검 기록이 그대로 증적이 되므로, 따로 만들지 말고 평소 활동에서
나오는 기록을 체계적으로 모은다. 자세한 맥락은 &lt;a href="https://OpenChain-Project.github.io/OpenChain-KWG/guide/finance-oss-guide/5-manage/#%ea%b0%90%ec%82%ac-%ec%a6%9d%ec%a0%81-%ea%b4%80%eb%a6%ac"&gt;관리&lt;/a&gt;를 참고한다.&lt;/p&gt;
&lt;h2 id="증적-체크리스트"&gt;증적 체크리스트&lt;/h2&gt;
&lt;p&gt;아래 증적은 ISO/IEC 5230·18974의 입증자료와 겹친다. ISO 자가 인증을 준비하며 만든 문서가
그대로 감사 증적이 된다. 보관 위치와 기간은 조직 규정에 맞게 정한다.&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;증적&lt;/th&gt;
					&lt;th&gt;생성 활동&lt;/th&gt;
					&lt;th&gt;관련 ISO 입증자료&lt;/th&gt;
					&lt;th&gt;보관 위치(예시)&lt;/th&gt;
					&lt;th&gt;비고&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;오픈소스 정책 문서와 개정 이력&lt;/td&gt;
					&lt;td&gt;거버넌스&lt;/td&gt;
					&lt;td&gt;5230 3.1.1.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;버전 이력 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;역할·책임 문서, 담당자 지정 기록&lt;/td&gt;
					&lt;td&gt;거버넌스&lt;/td&gt;
					&lt;td&gt;5230 3.1.2.1, 3.2.2.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SBOM과 갱신 이력&lt;/td&gt;
					&lt;td&gt;식별&lt;/td&gt;
					&lt;td&gt;5230 3.3.1.1, 3.3.1.2&lt;/td&gt;
					&lt;td&gt;SBOM 관리 도구&lt;/td&gt;
					&lt;td&gt;시스템별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;취약점 점검 결과&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;18974 4.3.2.1, 4.3.2.2&lt;/td&gt;
					&lt;td&gt;취약점 관리 도구&lt;/td&gt;
					&lt;td&gt;날짜별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;취약점 조치 기록(조치 불필요 판단 포함)&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;18974 4.3.2.2&lt;/td&gt;
					&lt;td&gt;취약점 관리 도구&lt;/td&gt;
					&lt;td&gt;VEX 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;라이선스 검토 기록&lt;/td&gt;
					&lt;td&gt;이슈 파악·해결&lt;/td&gt;
					&lt;td&gt;5230 3.3.2.1&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;사용 승인 신청·검토·결정 기록&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;5230 3.1.5.1&lt;/td&gt;
					&lt;td&gt;승인 관리 도구&lt;/td&gt;
					&lt;td&gt;위원회 결정 근거&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;망분리 예외 자체 위험평가서&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;(전자금융감독규정)&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;정보보호위원회(CISO) 승인 이력, 재평가 이력&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;반입 승인 기록&lt;/td&gt;
					&lt;td&gt;폐쇄망 운영&lt;/td&gt;
					&lt;td&gt;—&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;검증 결과 포함&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;정기 재평가 결과&lt;/td&gt;
					&lt;td&gt;관리&lt;/td&gt;
					&lt;td&gt;18974 4.1.2.5&lt;/td&gt;
					&lt;td&gt;문서 관리 시스템&lt;/td&gt;
					&lt;td&gt;주기별&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;컴플라이언스 산출물(고지문 등)&lt;/td&gt;
					&lt;td&gt;관리&lt;/td&gt;
					&lt;td&gt;5230 3.4.1.1, 3.4.1.2&lt;/td&gt;
					&lt;td&gt;배포 산출물 저장소&lt;/td&gt;
					&lt;td&gt;배포 소프트웨어&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;외주 계약의 오픈소스 요구 조항과 제출 SBOM&lt;/td&gt;
					&lt;td&gt;사용 승인&lt;/td&gt;
					&lt;td&gt;(전자금융감독규정 제21조 내부통제)&lt;/td&gt;
					&lt;td&gt;계약 관리 시스템&lt;/td&gt;
					&lt;td&gt;전자금융보조업자&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="보관관리-원칙"&gt;보관·관리 원칙&lt;/h2&gt;
&lt;p&gt;증적은 만드는 것만큼 지키는 것이 중요하다.&lt;/p&gt;</description></item></channel></rss>