티스토리 뷰

사유

 

1. ISMS-P - 2.10.8 패치관리

 

소프트웨어, 운영체제, 보안시스템 등의 취약점으로 인한 침해사고를 예방하기 위하여 최신 패치를 적용하여야 한다.
다만 서비스 영향을 검토하여 최신 패치 적용이 어려울 경우 별도의 보완대책을 마련하여 이행하여야 한다.

 

2. PCI-DSS Ver 3.2.1 - 6.2, 6.2a

 

- 모든 시스템 구성 요소 및 소프트웨어는 공급업체가 제공하는 적용 가능한 보안 패치를 설치하여 알려진 취약성으로부터 보호되도록 한다. 중요한 보안 패치는 발표된지 1개월 이내에 설치한다.
- 보안 패치 설치와 관련된 정책 및 절차를 검토하여 프로세스가 다음 내용에 대해 정의되어 있는지 확인한다
• 공급업체가 제공하는 적용 가능한 중요 보안 패치는 발표된지 1개월 이내에 설치
• 공급업체가 제공하는 적용 가능한 모든 보안 패치는 적절한 기한 내(예: 3개월 이내)에 설치한다.

> 담당자의 판단에 따라 가능하지만 3개월 이상의 기간 이후에 설정해야 한다면 CISO에게 인가를 받는 등의 적절한 절차가 추가로 필요할 수 있다.

 

각 환경 별 EOS/EOL 
환경 URL
MS Windows https://support.microsoft.com/ko-kr/lifecycle/search
Redhat Linux https://access.redhat.com/support/policy/updates/errata
Cent OS https://wiki.centos.org/About/Product
Rocky OS https://docs.rockylinux.org/ko/release_notes/
AIX http://www-01.ibm.com/support/docview.wss?uid=isg3T1012517 
HP-UX http://hpe.com/info/hpuxservermatrix 
Solaris https://www.oracle.com/technetwork/server-storage/solaris/overview/releases-jsp-140987.html
각 환경 별 보안패치
환경 URL
Rocky OS https://docs.rockylinux.org/ko/release_notes/
AIX http://aix.software.ibm.com/aix/efixes/security/
Cent OS https://access.redhat.com/errata/
KISA https://www.boho.or.kr/data/
Windows Server 2022 https://support.microsoft.com/ko-kr/topic/windows-%EC%84%9C%EB%B2%84-2022-%EC%97%85%EB%8D%B0%EC%9D%B4%ED%8A%B8-%EA%B8%B0%EB%A1%9D-e1caa597-00c5-4ab9-9f3e-8212fe80b2ee

※ 각 솔루션 별 보안패치의 경우, 각 벤더사의 영업 담당 or 엔지니어와의 확인을 통하여 확인 가능

가급적 정기점검과 함께 최신 보안패치 여부를 확인할 수 있는 절차를 수립하기를 권고드립니다.(가능하다면 계약서에 명시)