Domino® 보안 팀

모든 조직은 보안 하부 구조 구축, 수행 및 관리를 책임지는 보안 팀이 있어야 합니다.

이 태스크 정보

이 팀은 보안의 중심점을 제공하므로 모든 사용자가 문제 및 해결책을 동일한 방법으로 강구합니다. 그러나 조직의 부서에서도 Domino® 보안 시스템 구현을 위해 문제점과 그에 따른 해결책 개발에 참여해야 합니다.

시작하기

이 태스크 정보

조직에 대한 일련의 보안 설명서를 개발해야 합니다. 보안 구현에 필요한 보안 문서는 다음 4가지 종류가 있습니다.

  • 정책은 업무 추진 문서입니다. 일반적으로, 업무용 보안 필요사항에 대한 높은 수준의 설명서입니다. 조직에서는 조직 전반에 대한 정책 문서를 이미 가지고 있습니다. 정책을 빌드하고, 필요한 경우 정책을 확장하여 Domino® 환경에 맞는 보안 정책을 개발합니다.
  • 가이드라인은 회사 내에서 보안 지원 및 관리 방법에 대한 전반적인 참고 사항입니다.
  • 표준은 회사에서 발생하거나 발생하지 않을 일에 대해 수립된 규칙입니다. 4 종류의 문서를 모두 감사할 수도 있지만, 감사관은 회사가 설정한 표준에 중점을 둡니다. 일반적으로, 표준은 최소한의 비밀번호 등급, 비밀번호 만료 기간, 서버 운영 체제 및 물리적 환경, 인터넷 및 전화 접속 액세스 제어, 관리자에 대한 백그라운드 검사 및 감사 요구사항과 같은 항목에 적용됩니다.
  • 절차에는 일반적으로 회사 내의 보안 구현 방법에 대한 특정 단계가 포함됩니다. 절차는 Domino® 보안 설명서 중 상당한 부분을 차지하며, Domino® 및 X.509 인증서 제어 방법에서 사용자가 Notes® 또는 인터넷 비밀번호를 잊어버린 경우 수행해야 할 일 그리고 직원 퇴사 시 밟아야 할 단계까지 모든 사항을 포함하여 설명합니다. 절차는 보안의 큰 틀이 결정된 후 개발됩니다.

Domino® 보안 팀은 위 문서의 초기 방향, 피드백 및 감사를 책임집니다. 보안 팀에 회사 내의 각 부서 대표가 포함되어야 합니다. 이런 액세스 방식을 통해 작성된 보안 문서는 전체 회사의 요구에 부응할 수 있습니다. 참가 부서로부터 매입(buy-in)을 작성할 수 있는 장점도 있습니다.

대부분의 회사에는 다음 표에서 설명하는 것과 유사한 책임 구조가 있습니다.

1. 책임 구조

역할

책임

CEO

CEO는 팀의 가상 구성원이 되어야 합니다. 보안은 하향식 및 상향식의 두 방향으로 진행되어야 합니다.

CIO / CTO

모든 기술관은 팀의 구성원이 되어야 합니다. 대리인이 결정 권한을 가지고 있는 한, 구성원은 다른 이에게 역할을 위임하는 것이 좋습니다.

보안 책임자

이 사람이 조직에서 보안을 지휘합니다.

각 기능 부서 대표

대표는 업무 필요사항 및 요구사항을 지정합니다. 의사 결정 권한을 가지고 있어야 합니다.

회계

위험 분석을 위한 정보를 제공합니다.

IT 부서

IT 부서 구성원은 업무 필요사항 및 요구사항을 기술로 실현할 수 있습니다.

HR / 교육

HR은 사용자 교육을 지원해야 합니다. 또한 HR은 백그라운드 검사, 개인 정보의 비밀 및 만료 정책 및 절차에도 관여합니다.

법적 사항

법무팀 구성원은 직원, 위험 관리 또는 정보 출판에 관련된 모든 법적 사항에 대한 정보를 제공합니다.

문서 전문가/ 기술 저자

이 그룹은 문서를 작성하고 편집합니다.

사고 대응 팀

현재 팀은 보안 관행으로 처리할 수 없는 사고를 처리합니다.

통신 전문가

보안에 대해 사용자에게 알리는 것은 중대합니다.

Domino® 관리자

Domino® 컴퓨팅 환경에 대한 전문 지식을 제공합니다.

사용자 활용

이 태스크 정보

사용자는 보안 구현에 있어 중요한 부분입니다. 개발한 보안 지침 및 표준과 함께 보안 계획 노력의 중요성에 대해 사용자에게 알려야 합니다. 기술만으로는 조직을 안전하게 유지할 수 없습니다. 사용자는 보안 하부 구조를 성공적으로 수행하는데 방화벽이나 CA(Certificate Authority)만큼 중요합니다.

보안 계획에 사용자를 참석시키는 방법 중 하나는 사용자가 보호해야 된다고 느끼는 자산과 사용자가 예상하는 기업 보안 레벨을 결정하기 위한 조사를 시행하는 것입니다. 익명 조사는 사용자가 의사 표현을 꺼리는 보안 문제점을 파악하기 위한 좋은 방법입니다.

주: 보안 정책 및 절차에 대해 가장 일반적으로 사용되는 표준 소스는 ISO17799 표준입니다. National Institute for Standards and Technology는 보안 정책, 표준 및 절차 개발을 위해 ISO I7799에 대한 정보를 포함하여 여러 지침이 들어 있습니다.

핵심 팀

프로시저

뼈대가 구축되면 핵심 보안 팀을 구성하십시오. 이 팀에는 다음과 같은 사용자가 포함되어야 합니다.

서버 관리자

이 태스크 정보

서버 관리자는 Domino® 서버의 전반적인 상태를 관리할 책임이 있습니다. 서버 관리자의 주요 책임에는 Notes® 클라이언트와 웹 사용자 모두에 대한 서버 액세스 목록 및 서버 제한의 정의와 관리가 포함됩니다. 대형 조직에서는 관리자 의무가 여러 서버 관리자에게 위임됩니다. 작은 조직에서 서버 관리자는 Domino® 인증 관리자 및 시스템 데이터베이스의 데이터베이스 관리자 역할을 할 수도 있습니다(예: Domino® 디렉토리 및 로그 파일(LOG.NSF)). 또한 서버 관리자는 HTTP 액세스를 위한 파일 보호 문서의 작성 및 관리, 기타 웹 관련 보안 조치의 실행을 담당할 수 있습니다.

조직의 IT 구조가 허용하는 경우, Domino® 서버 관리와 운영 체제 서버 관리를 별도로 관리하는 것이 최선입니다.

다양한 관리 자원에 필요한 액세스 권한에 따라 조직 관리자를 여러 레벨로 정의할 수 있습니다. 예를 들어 관리자를 원격 콘솔 액세스에 대해서만 또는 시스템 관리 액세스에 대해서만 설정할 수 있습니다. 관리 액세스 레벨은 Domino® 서버의 서버 문서에서 정의됩니다.

데이터베이스 관리자

프로시저

데이터베이스 관리자는 하나 이상의 Notes® 데이터베이스 또는 데이터베이스 애플리케이션에 대해 책임이 있습니다. 데이터베이스 관리자의 주요 책임에는 데이터베이스 ACL 관리가 포함됩니다. 일부 조직은 기밀 데이터 관리를 위해 데이터베이스 소유자 개념을 사용합니다.

CA 관리자

프로시저

인증 기관 관리자는 Domino® 인증 기관을 작성하고 관리합니다. CA 관리자는 모든 인증자 ID 파일에 대한 권한을 가지고 있습니다. 서버 기반 CA의 경우, CA 관리자는 사용자 등록 및 인증서 승인 업무를 RA(Registration Authority)에게 위임할 수 있습니다. 그렇지 않은 경우 인터넷 서버 및 클라이언트 인증서를 승인하고 발급할 책임을 져야 합니다. 인증은 Notes®Domino® 보안의 기초이므로, 보안 책임을 매우 주의하여 위임해야 합니다.

RA 관리자

프로시저

등록 기관 역할은 서버 기반 CA에 고유합니다. 등록 기관은 인증자 ID 및 비밀번호에 대한 액세스 권한을 요구하지 않고 새 Notes® 사용자 및 Domino® 서버를 등록하여 Domino® 인증 기관을 관리할 수 있습니다. 또한 RA는 사용자를 재인증할 수 있는데, 인터넷 인증자에 대해서 클라이언트 인증서 요청을 승인하고 인증서를 취소할 수도 있습니다.