목적

정기 보안 점검을 받음. 원격 PC 4대를 점검 기준에 맞게 준비하고, 원격지원으로 점검을 진행함.

보안 점검은 세 층임.

  • 월간 자체 점검 — 공통보안점검, 개인별보안점검을 수행하고 결과를 기록함. 아래 절차가 이것임.
  • 월간 개인정보 접속 감사 — 개인정보 처리 내역의 관리자 접속 기록을 보고 비정상 접속과 계정별 처리 횟수를 확인함. 조회 화면은 SMC(시스템 관리자 웹)의 개인정보 취급 내역(/report/inifTrt)임. 열람자 ID·정보 소유자 ID·접속IP로 검색되고 등록일시 내림차순 고정임. 관리자 접속·메뉴 사용 기록은 같은 시스템의 접속/메뉴 사용이력(/report/usConn/usConnList)에 있음 → 공개노트/개발/모듈/SMC 통합운영시스템
  • 분기별 LH 정보화 용역사업 보안 점검 — 산출물을 제출함. 2025년 4분기(2026-01 수행) 기준: 정보화 용역사업 보안점검 산출물, 민간 클라우드 컴퓨팅 서비스 보안점검 산출물(1/9), 원격 PC 보안 점검(1/16), DB 테이블 목록과 암호화 적용 여부 자료(1/19).

사전 준비

점검은 매월 셋째 주 수요일에 있음. 월간보고의 익월 추진 계획에 날짜를 갱신함. 대상은 원격 PC 4대임.

절차

점검 전날

  1. 4대 모두 윈도우 최신 버전인지 확인하고, 아니면 업데이트할 것.
  2. 내 PC 지키미로 검사할 것. 보통 비밀번호 변경을 요구함. 변경한 뒤 원래 비밀번호로 되돌릴 것.
  3. V3 백신으로 빠른 검사를 실행할 것.

점검 당일

  1. 점검용 보고 양식을 작성할 것.
  2. 988 원격지원 사이트(988.co.kr)에 들어갈 것.
  3. 안내받은 문자의 번호를 입력하고 원격 연결이 끝날 때까지 기다릴 것.

확인

  • 4대 모두 윈도우 업데이트 완료
  • 4대 모두 내 PC 지키미 검사 통과
  • 4대 모두 V3 빠른 검사 완료
  • 비밀번호를 원래대로 되돌림
  • 원격지원 연결이 완료됨
  • 월간보고에 점검 실적을 반영함

비밀번호와 원격지원 접속 번호는 위키에 남기지 않음.

관리자 웹에서 알고 있어야 할 노출 지점 (2026-09-18 코드 확인)

점검·감사 때 질문이 나올 수 있는 항목임. 근거는 공개노트/개발/모듈/LMC 기능 상세.

  • 홈넷 서버 상세 화면이 홈넷 서버 Secret과 LH 플랫폼 Secret을 평문으로 보여주고 복사 버튼까지 둠. 화면 공유·캡처·화면 녹화 시 이 화면을 띄우지 않도록 주의할 것
  • TLS 인증서 재발급 시 CA 개인키 패스프레이즈가 명령 인자로 들어가고 명령 문자열 전체가 DEBUG 로그로 남음. 운영 로그 레벨이 DEBUG로 올라가 있으면 로그에 남으므로, 운영은 DEBUG로 두지 말 것기본매뉴얼/운영/WAS 로그 확인
  • 개인정보 취급 내역은 관리자 웹의 세대정보 상세 화면 한 곳에서만, 유형 “조회”로 남음. 건축 정보 상세에서 관리사무소 담당자 전화번호를 복호화해 보여주는 것은 기록되지 않음. 감사 범위를 물으면 이 점을 함께 알릴 것
  • 시스템 접속 내역은 메뉴를 이동할 때마다 1건씩 쌓임. 건수가 많은 것은 정상임
  • 접속 IP는 요청 헤더 값을 그대로 쓰므로 프록시 앞단에서 정리하지 않으면 위조 여지가 있음
  • 관리자 계정 물리 삭제(거점관리소 직원 계정 관리 화면)는 복구 불가임. 삭제 이력도 남지 않음

확인 필요

작성해야 하는 보안 점검 보고 양식의 정확한 이름과 제출처가 원본에 없음. 2026-09-17 관리자도 모름 → 보류. 다른 담당자에게 확인해 이 페이지에 추가함.

관련

기본매뉴얼/운영/월간보고 작성 기본매뉴얼/운영/정기 점검 체크리스트 공개노트/개발/모듈/SMC 통합운영시스템 공개노트/개발/모듈/LMC 기능 상세