목적
정기 보안 점검을 받음. 원격 PC 4대를 점검 기준에 맞게 준비하고, 원격지원으로 점검을 진행함.
보안 점검은 세 층임.
- 월간 자체 점검 — 공통보안점검, 개인별보안점검을 수행하고 결과를 기록함. 아래 절차가 이것임.
- 월간 개인정보 접속 감사 — 개인정보 처리 내역의 관리자 접속 기록을 보고 비정상 접속과 계정별 처리 횟수를 확인함. 조회 화면은 SMC(시스템 관리자 웹)의 개인정보 취급 내역(
/report/inifTrt)임. 열람자 ID·정보 소유자 ID·접속IP로 검색되고 등록일시 내림차순 고정임. 관리자 접속·메뉴 사용 기록은 같은 시스템의 접속/메뉴 사용이력(/report/usConn/usConnList)에 있음 → 공개노트/개발/모듈/SMC 통합운영시스템 - 분기별 LH 정보화 용역사업 보안 점검 — 산출물을 제출함. 2025년 4분기(2026-01 수행) 기준: 정보화 용역사업 보안점검 산출물, 민간 클라우드 컴퓨팅 서비스 보안점검 산출물(1/9), 원격 PC 보안 점검(1/16), DB 테이블 목록과 암호화 적용 여부 자료(1/19).
사전 준비
점검은 매월 셋째 주 수요일에 있음. 월간보고의 익월 추진 계획에 날짜를 갱신함. 대상은 원격 PC 4대임.
절차
점검 전날
- 4대 모두 윈도우 최신 버전인지 확인하고, 아니면 업데이트할 것.
내 PC 지키미로 검사할 것. 보통 비밀번호 변경을 요구함. 변경한 뒤 원래 비밀번호로 되돌릴 것.- V3 백신으로 빠른 검사를 실행할 것.
점검 당일
- 점검용 보고 양식을 작성할 것.
- 988 원격지원 사이트(988.co.kr)에 들어갈 것.
- 안내받은 문자의 번호를 입력하고 원격 연결이 끝날 때까지 기다릴 것.
확인
- 4대 모두 윈도우 업데이트 완료
- 4대 모두 내 PC 지키미 검사 통과
- 4대 모두 V3 빠른 검사 완료
- 비밀번호를 원래대로 되돌림
- 원격지원 연결이 완료됨
- 월간보고에 점검 실적을 반영함
비밀번호와 원격지원 접속 번호는 위키에 남기지 않음.
관리자 웹에서 알고 있어야 할 노출 지점 (2026-09-18 코드 확인)
점검·감사 때 질문이 나올 수 있는 항목임. 근거는 공개노트/개발/모듈/LMC 기능 상세.
- 홈넷 서버 상세 화면이 홈넷 서버 Secret과 LH 플랫폼 Secret을 평문으로 보여주고 복사 버튼까지 둠. 화면 공유·캡처·화면 녹화 시 이 화면을 띄우지 않도록 주의할 것
- TLS 인증서 재발급 시 CA 개인키 패스프레이즈가 명령 인자로 들어가고 명령 문자열 전체가 DEBUG 로그로 남음. 운영 로그 레벨이 DEBUG로 올라가 있으면 로그에 남으므로, 운영은 DEBUG로 두지 말 것 → 기본매뉴얼/운영/WAS 로그 확인
- 개인정보 취급 내역은 관리자 웹의 세대정보 상세 화면 한 곳에서만, 유형 “조회”로 남음. 건축 정보 상세에서 관리사무소 담당자 전화번호를 복호화해 보여주는 것은 기록되지 않음. 감사 범위를 물으면 이 점을 함께 알릴 것
- 시스템 접속 내역은 메뉴를 이동할 때마다 1건씩 쌓임. 건수가 많은 것은 정상임
- 접속 IP는 요청 헤더 값을 그대로 쓰므로 프록시 앞단에서 정리하지 않으면 위조 여지가 있음
- 관리자 계정 물리 삭제(거점관리소 직원 계정 관리 화면)는 복구 불가임. 삭제 이력도 남지 않음
확인 필요
작성해야 하는 보안 점검 보고 양식의 정확한 이름과 제출처가 원본에 없음. 2026-09-17 관리자도 모름 → 보류. 다른 담당자에게 확인해 이 페이지에 추가함.
관련
기본매뉴얼/운영/월간보고 작성 기본매뉴얼/운영/정기 점검 체크리스트 공개노트/개발/모듈/SMC 통합운영시스템 공개노트/개발/모듈/LMC 기능 상세