2026-09-21 ISMS-P CSAP 개인정보보호법 전자금융감독규정 S3

국내 보안 인증 제도와 Amazon S3 — 요구사항 매핑과 적합성 분석

ISMS-P, CSAP, 개인정보의 안전성 확보조치 기준, 전자금융감독규정, KCMVP 등 국내 보안 인증·규제 제도가 Amazon S3의 어떤 기능과 정확히 대응되는지 조항 단위로 매핑하고, S3 설정만으로는 충족할 수 없는 항목을 구분하여 제시합니다.

1. 논의의 전제 — 인증 제도는 서비스가 아니라 사용자를 심사합니다

실무에서 가장 빈번하게 발생하는 오해는 “Amazon S3가 ISMS-P 인증을 받았으므로 우리 서비스도 해당 항목을 충족한다”는 판단입니다. 국내 보안 인증 제도는 클라우드 서비스 자체가 아니라 해당 서비스를 이용하는 조직의 관리 체계와 설정 상태를 심사합니다. 따라서 AWS가 보유한 인증은 공동 책임 모델의 AWS 책임 영역에 대한 증적으로만 활용되며, 버킷 정책·암호화 옵션·로그 보관 기간과 같은 고객 책임 영역은 조직이 직접 구성하고 증적을 제출해야 합니다.

이 글은 다음 다섯 가지 제도를 대상으로, 각 요구사항이 S3의 어떤 기능과 대응되는지를 정리합니다.

  • ISMS / ISMS-P — 정보보호 및 개인정보보호 관리체계 인증 (과학기술정보통신부·개인정보보호위원회)
  • CSAP — 클라우드 서비스 보안인증 (공공부문 이용 요건)
  • 개인정보의 안전성 확보조치 기준 — 개인정보보호법 시행령에 따른 고시
  • 전자금융감독규정 및 금융분야 클라우드 이용 가이드 — 금융권 적용
  • KCMVP — 국가정보원 암호모듈 검증 제도
용어 정리: 본문에서 “대응된다”는 표현은 해당 S3 기능을 활성화하면 심사 시 요구되는 기술적 통제와 증적을 제시할 수 있다는 의미입니다. 제도 준수 여부는 정책·절차 문서와 운영 기록이 함께 갖추어졌을 때 최종적으로 판단됩니다.

2. 제도별 적용 가능성 요약

먼저 각 제도에서 Amazon S3를 사용할 수 있는지, 사용 시 어떤 제약이 따르는지를 정리합니다.

제도 S3 사용 핵심 제약 사항
ISMS / ISMS-P 가능 AWS 서울 리전은 국내 ISMS 인증 범위에 포함되며 S3가 인증 대상 서비스에 해당합니다. AWS Artifact에서 인증서를 확보하여 인프라 영역 증적으로 제출하고, 버킷 단위 설정은 고객이 별도로 증명합니다.
CSAP 제약 큼 CSAP는 공공기관에 서비스를 제공하는 클라우드 사업자가 취득하는 인증입니다. 현재 IaaS 인증을 보유한 사업자는 국내 CSP 중심이며, AWS S3는 CSAP 인증 범위의 스토리지로 사용할 수 없습니다. 공공 대상 시스템의 데이터 저장소는 인증 사업자의 오브젝트 스토리지를 사용해야 합니다.
개인정보 안전성 확보조치 기준 가능 암호화 대상 정보(고유식별정보·비밀번호·생체정보)는 저장 시 암호화가 의무이며, S3 서버 측 암호화만으로는 “저장 시 암호화” 요건을 충족하되 암호화 알고리즘·키 관리 증적을 함께 제시해야 합니다.
전자금융감독규정 / 금융 클라우드 가이드 조건부 중요정보 처리 시스템은 국내 소재 요건, 망분리 요건, 금융보안원 안전성 평가 절차를 선행해야 합니다. S3는 서울 리전과 VPC 엔드포인트를 전제로 사용하며, 퍼블릭 인터넷 경유 접근은 배제해야 합니다.
KCMVP 불일치 AWS KMS는 FIPS 140 계열 검증을 받은 모듈을 사용하지만 KCMVP 검증 암호모듈은 아닙니다. KCMVP가 요구되는 공공 영역에서는 검증 모듈을 사용한 애플리케이션 단 암호화 후 S3에 저장하는 구조가 필요합니다.
CSAP 관련 유의: 공공기관 사업에서 “AWS S3에 저장하되 CSAP 인증 사업자의 네트워크를 경유한다”는 방식은 요건을 충족하지 않습니다. CSAP는 데이터가 저장·처리되는 인프라 자체를 인증 범위로 판단하므로, 저장소 선택 단계에서 결정되어야 합니다. CSAP 등급제와 하등급 요건은 AWS와 CSAP 하등급 인증 글에서 별도로 다루었습니다.

3. 통제 영역별 S3 기능 구조

국내 제도가 공통적으로 요구하는 통제 영역은 암호화, 접근 통제, 무결성·보존, 로깅·감사의 네 가지로 수렴합니다. 아래 다이어그램은 각 영역에 대응되는 S3 및 연계 서비스 구성을 나타냅니다.

국내 보안 인증·규제 요구사항 ISMS-P · CSAP · 개인정보 안전성 확보조치 기준 · 전자금융감독규정 · KCMVP 암호화 기본 암호화 SSE-KMS KMS CMK · 키 교체 TLS 강제 · 클라이언트 암호화 접근 통제 퍼블릭 액세스 차단 버킷 정책 · IAM 최소 권한 VPC 엔드포인트 한정 접근 무결성 · 보존 버전 관리 · MFA Delete Object Lock (WORM) 수명 주기 · 복제 로깅 · 감사 CloudTrail 데이터 이벤트 서버 액세스 로깅 Macie · Access Analyzer 고객 책임 — 설정 및 운영 증적 버킷 정책, 암호화 옵션, 로그 보관 기간, 권한 검토 기록, 파기 절차 수행 기록 AWS Config · Security Hub 리포트로 자동 수집 AWS 책임 — 인증서 기반 증적 물리 보안, 데이터센터 운영, 하이퍼바이저, 스토리지 내구성, 매체 폐기 절차 AWS Artifact — ISMS, ISO 27001, SOC 2 보고서 S3 설정만으로 충족되지 않는 영역 KCMVP 검증 모듈 적용 · CSAP 인증 범위 인프라 선택 · 개인정보 수집 동의 및 처리 근거 관리 보유 기간 산정 기준 수립 · 위탁 및 제3자 제공 계약 · 내부 관리계획 문서화

그림 1. 국내 보안 인증 요구사항의 통제 영역과 Amazon S3 대응 구조

4. ISMS-P 통제 항목과 S3 설정 매핑

ISMS-P 인증 기준의 보호대책 요구사항 중 오브젝트 스토리지와 직접 관련되는 항목을 정리합니다. 항목 번호는 심사 기준의 도메인 구분을 따르며, 심사원 요청 시 제출할 수 있는 증적 형태를 함께 기재합니다.

2.6접근 통제

요구사항S3 구성증적
정보시스템 접근 권한 최소화 IAM 정책에서 버킷·접두사 단위로 s3:GetObject 등 개별 작업만 허용하고 와일드카드 사용을 배제합니다. IAM 정책 JSON, IAM Access Analyzer 분석 결과
공개 정보 및 비공개 정보 분리 계정 및 버킷 수준의 Block Public Access 4개 설정을 모두 활성화하고, 공개가 필요한 자산은 별도 버킷과 CloudFront OAC로 분리합니다. 버킷 설정 화면, AWS Config 규칙 준수 현황
네트워크 접근 통제 버킷 정책에 aws:SourceVpce 조건을 적용하여 지정된 VPC 엔드포인트 경유 요청만 허용합니다. 버킷 정책, VPC 엔드포인트 구성 정보
권한 검토의 주기적 수행 IAM Access Analyzer의 외부 접근 탐지 결과와 서비스 마지막 사용 시점 정보를 기준으로 분기별 검토를 수행합니다. 검토 결과 보고서, 조치 내역

2.7암호화 적용

요구사항S3 구성증적
저장 데이터 암호화 버킷 기본 암호화를 SSE-KMS로 설정하고, 고객 관리형 키(CMK)를 사용하여 키 정책을 분리합니다. 버킷 암호화 설정, KMS 키 정책
전송 데이터 암호화 버킷 정책에서 aws:SecureTransportfalse인 요청을 명시적으로 거부합니다. 버킷 정책, 접근 거부 로그
암호키 생명주기 관리 KMS CMK의 자동 교체를 활성화하고, 키 사용 권한과 관리 권한을 서로 다른 역할에 부여합니다. KMS 키 구성, CloudTrail 키 사용 이력
암호화 예외 관리 버킷 정책에서 s3:x-amz-server-side-encryption 헤더가 없는 업로드 요청을 거부하여 비암호화 객체 유입을 차단합니다. 버킷 정책, 정책 위반 요청 기록

2.9 / 2.11운영 보안 및 로그 관리

요구사항S3 구성증적
접속 기록 생성 및 보관 CloudTrail 데이터 이벤트를 활성화하여 객체 수준의 GetObject·PutObject·DeleteObject 호출을 기록합니다. CloudTrail 추적 설정, 로그 샘플
로그 위·변조 방지 로그 전용 버킷을 별도 계정에 두고 Object Lock을 적용하며, CloudTrail 로그 파일 검증 기능을 활성화합니다. Object Lock 설정, 로그 무결성 검증 결과
백업 및 복구 체계 버전 관리를 활성화하고, 복구 목표에 따라 다른 리전으로 복제(CRR)를 구성합니다. 버전 관리 설정, 복제 규칙, 복구 시험 기록
매체 및 정보 파기 수명 주기 규칙으로 보존 기간 경과 객체를 삭제하고, 필요 시 KMS 키 삭제를 통해 암호학적 파기를 수행합니다. 수명 주기 규칙, 삭제 수행 기록

5. 개인정보의 안전성 확보조치 기준과 S3

개인정보보호법 체계에서 기술적 통제를 가장 구체적으로 규정하는 문서는 「개인정보의 안전성 확보조치 기준」입니다. 2023년 개정으로 기존 정보통신서비스 제공자 특례 고시와 통합되었으며, 오브젝트 스토리지 운영에 직접 적용되는 조항은 다음과 같습니다.

조항요구 내용S3 대응 및 판정
접근 권한의 관리 업무 필요에 따른 최소 권한 부여, 권한 부여·변경·말소 내역 3년 보관 대응 IAM 정책과 CloudTrail 관리 이벤트로 권한 변경 이력을 확보합니다. 다만 3년 보관은 CloudTrail 기본 90일 조회 범위를 넘으므로 로그를 S3에 장기 적재하고 수명 주기 규칙을 3년 이상으로 설정해야 합니다.
접근 통제 외부 접속 시 안전한 인증 수단 적용, 인터넷 구간 공개 최소화 대응 Block Public Access, VPC 엔드포인트 제한, 사전 서명 URL의 짧은 만료 시간 설정으로 구성합니다.
개인정보의 암호화 고유식별정보, 비밀번호, 생체인식정보는 저장 시 암호화. 비밀번호는 복호화되지 않는 일방향 암호화 부분 대응 SSE-KMS는 저장 시 암호화 요건에 대응하지만, 비밀번호의 일방향 처리와 같은 요건은 애플리케이션에서 해시 처리 후 저장해야 합니다. S3 계층 암호화만으로는 충족되지 않습니다.
접속기록의 보관 및 점검 접속기록 1년 이상 보관. 5만 명 이상 정보주체의 개인정보 또는 고유식별정보·민감정보 처리 시 2년 이상 대응 CloudTrail 데이터 이벤트와 서버 액세스 로그를 로그 버킷에 적재하고 보존 기간을 2년 이상으로 설정합니다. 월 1회 이상 점검 기록을 별도로 남겨야 합니다.
개인정보의 파기 보유 기간 경과 시 복구·재생되지 않도록 파기 부분 대응 수명 주기 규칙으로 객체와 이전 버전을 모두 삭제해야 하며, 버전 관리가 활성화된 버킷에서 삭제 표식만 남는 구성은 파기로 인정받기 어렵습니다. 복제 대상 버킷과 백업본의 삭제까지 절차에 포함해야 합니다.
실무에서 자주 발생하는 지적 사항: 버전 관리가 활성화된 버킷에서 객체를 삭제하면 이전 버전이 그대로 남습니다. 파기 절차에는 NoncurrentVersionExpiration 규칙과 복제 대상 버킷에 대한 동일 규칙이 함께 설정되어야 하며, Object Lock이 적용된 객체는 보존 기간이 경과하기 전까지 삭제되지 않는다는 점을 보유 기간 설계 단계에서 반영해야 합니다.

6. 금융권 요구사항 — 전자금융감독규정과 클라우드 이용 가이드

금융회사가 클라우드에서 중요정보를 처리하는 경우, 전자금융감독규정과 금융분야 클라우드컴퓨팅서비스 이용 가이드에 따른 절차가 선행됩니다. S3 구성 자체보다 도입 절차와 계약 요건이 심사의 중심이 됩니다.

  • 중요도 평가 — 처리 정보의 중요도를 평가하고, 중요정보 처리 시스템으로 분류되면 강화된 요건이 적용됩니다.
  • 국내 소재 요건 — 데이터는 국내에 저장되어야 하므로 서울 리전을 사용하고, 다른 리전으로의 복제 규칙이 존재하지 않아야 합니다.
  • 안전성 평가 — 이용 전 자체 또는 외부 기관을 통한 안전성 평가를 수행하고 결과를 보고합니다.
  • 망 분리 — 전산실 및 내부 업무 환경과의 분리 요건을 충족해야 하며, 인터넷 구간을 경유하지 않는 접근 경로 설계가 필요합니다.
  • 감독 당국의 접근권 — 계약서에 감독 당국의 자료 요구와 현장 점검에 협조하는 조항이 포함되어야 합니다.

S3 측면에서는 다음 구성이 요구됩니다.

요건구성 방법
데이터 국내 저장 서울 리전 버킷만 사용하고, 복제 규칙 목록을 정기적으로 점검합니다. SCP로 타 리전의 s3:CreateBucket을 제한하는 방식이 효과적입니다.
인터넷 구간 배제 Gateway 엔드포인트 또는 Interface 엔드포인트를 배치하고, 버킷 정책에서 해당 엔드포인트 외의 요청을 거부합니다.
거래 기록의 불변 보존 Object Lock의 Compliance 모드를 적용하여 보존 기간 내 삭제와 덮어쓰기를 차단합니다.
이상 접근 탐지 GuardDuty S3 Protection을 활성화하고, CloudTrail 데이터 이벤트를 기반으로 대량 다운로드 패턴에 대한 경보를 구성합니다.

7. KCMVP와 S3 암호화의 불일치

공공 영역에서 요구되는 KCMVP는 국가정보원이 검증한 암호모듈을 사용하도록 규정합니다. AWS KMS는 국제 표준인 FIPS 140 계열 검증을 받은 하드웨어 보안 모듈을 사용하지만, 이는 KCMVP 검증과 별개의 제도입니다. 따라서 KCMVP 적용 대상 정보를 S3에 저장하려는 경우 다음 구조가 필요합니다.

  1. KCMVP 검증 암호모듈을 애플리케이션 또는 별도 암호화 게이트웨이에 적용합니다.
  2. 평문이 S3에 도달하지 않도록 업로드 이전 단계에서 암호화를 수행합니다.
  3. 암호키는 S3 및 KMS 외부의 키 관리 체계에서 보관하고, 키 접근 이력을 별도로 기록합니다.
  4. S3의 SSE-KMS는 이중 보호 계층으로 유지하되, 규정 충족 근거로는 제시하지 않습니다.
설계 시 고려사항: 클라이언트 측 암호화를 적용하면 S3 서버 측 기능 중 일부를 사용할 수 없습니다. 대표적으로 Amazon Macie의 개인정보 탐지, S3 Select 및 Athena의 직접 조회, 객체 태그 기반 분류 자동화가 제한됩니다. 데이터 활용 요건과 규정 요건을 함께 검토한 후 암호화 계층을 결정해야 합니다.

8. 제도별 통합 매핑 표

지금까지의 내용을 S3 기능 중심으로 재정리하면 다음과 같습니다.

S3 기능 ISMS-P 개인정보 안전성 확보조치 전자금융감독규정 KCMVP
기본 암호화 (SSE-KMS) 대응 2.7 암호화 적용 대응 저장 시 암호화 대응 중요정보 보호 불인정 검증 모듈 아님
TLS 강제 (SecureTransport) 대응 전송 구간 보호 대응 전송 시 암호화 대응 통신 보호 부분 별도 검토
퍼블릭 액세스 차단 대응 2.6 접근 통제 대응 접근 통제 대응 망 분리 전제 부분 해당 없음
CloudTrail 데이터 이벤트 대응 2.9 로그 관리 대응 접속기록 보관 대응 감사 추적 부분 해당 없음
Object Lock (WORM) 대응 로그 무결성 주의 파기 요건과 충돌 가능 대응 기록 보존 부분 해당 없음
수명 주기 규칙 대응 보존·파기 대응 보유 기간 관리 대응 보존 연한 부분 해당 없음
교차 리전 복제 (CRR) 대응 백업 체계 주의 국외 이전 검토 필요 제한 국내 소재 위반 소지 제한 해당 없음
Amazon Macie 대응 정보 자산 식별 대응 개인정보 소재 파악 대응 중요정보 식별 제한 사전 암호화 시 불가

9. 심사 대비 점검 항목

심사 및 실태 점검 전에 다음 항목을 확인하시기 바랍니다.

암호화

  • 모든 버킷에 기본 암호화가 SSE-KMS로 설정되어 있는지 확인
  • 고객 관리형 키(CMK)를 사용하고 자동 교체가 활성화되어 있는지 확인
  • 버킷 정책에서 비암호화 업로드와 HTTP 요청을 거부하는지 확인
  • KCMVP 적용 대상 정보에 대해 사전 암호화 절차가 수립되어 있는지 확인

접근 통제

  • 계정 및 버킷 수준의 퍼블릭 액세스 차단 설정 4개 항목 모두 활성화
  • 버킷 정책에 VPC 엔드포인트 또는 IAM 역할 기반 제한 조건 적용
  • 사전 서명 URL 발급 시 만료 시간을 업무상 필요한 최소 범위로 제한
  • IAM Access Analyzer로 외부 공유 버킷이 존재하지 않음을 확인

로그 및 보존

  • CloudTrail 데이터 이벤트가 대상 버킷에 대해 활성화되어 있는지 확인
  • 접속기록 보존 기간이 적용 법령 요구 기간(1년 또는 2년) 이상으로 설정
  • 로그 버킷에 Object Lock 및 별도 계정 분리 적용
  • 수명 주기 규칙에 이전 버전 만료 규칙이 함께 포함되어 있는지 확인
  • 복제 대상 버킷과 백업본에 동일한 파기 규칙이 적용되어 있는지 확인

데이터 소재 및 범위

  • 서울 리전 외 버킷이 존재하지 않음을 확인 (SCP로 구조적 차단)
  • 국외 리전으로의 복제 규칙이 존재하지 않음을 확인
  • 공공 대상 시스템의 경우 CSAP 인증 범위 내 스토리지를 사용하고 있는지 확인
  • 개인정보 처리 위탁 및 국외 이전에 관한 문서가 갖추어져 있는지 확인

10. 결론

국내 보안 인증 제도와 Amazon S3의 관계는 세 가지로 구분됩니다. 첫째, ISMS-P와 개인정보 안전성 확보조치 기준의 대부분 기술 요건은 S3의 기본 기능 조합으로 대응할 수 있습니다. 둘째, 전자금융감독규정은 S3 구성 이전에 도입 절차와 데이터 소재 요건을 충족해야 하므로 조건부 사용에 해당합니다. 셋째, CSAP와 KCMVP는 제도의 설계 자체가 국내 검증 체계를 전제로 하므로 S3 설정으로는 해결되지 않으며 아키텍처 단계에서 판단이 필요합니다.

실무적으로는 다음 순서로 검토하는 것을 권장합니다.

  1. 적용 법령과 인증 범위를 먼저 확정합니다. 공공 또는 금융 영역이라면 저장소 선택 자체가 제약됩니다.
  2. 데이터 분류를 수행하여 고유식별정보와 민감정보가 포함된 버킷을 식별합니다.
  3. 암호화 계층을 결정합니다. KCMVP 요건이 없다면 SSE-KMS를 기본으로 하고, 요건이 있다면 사전 암호화 구조를 설계합니다.
  4. 로그와 보존 정책을 법령 기준으로 설정합니다. 보관 기간과 파기 절차는 서로 충돌하지 않도록 함께 설계합니다.
  5. AWS Config 규칙으로 상시 점검 체계를 구축하여 심사 시점의 일회성 대응을 피합니다.
인증 심사에서 지적을 받는 사례는 대부분 기능 미비가 아니라 설정과 문서의 불일치에서 발생합니다. 버킷 정책과 수명 주기 규칙은 코드로 관리하고, AWS Config 및 Security Hub의 준수 현황 리포트를 정기적으로 보관하시기 바랍니다. 제이씨클라우드는 ISMS-P 및 CSAP 대응 인프라 설계, 컴플라이언스 자동 점검 체계 구축을 지원하고 있습니다.

참고 자료

  • 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시 — 과학기술정보통신부·개인정보보호위원회
  • 개인정보의 안전성 확보조치 기준 — 개인정보보호위원회
  • 클라우드컴퓨팅서비스 보안인증에 관한 고시 — 과학기술정보통신부
  • 전자금융감독규정 및 금융분야 클라우드컴퓨팅서비스 이용 가이드 — 금융위원회·금융보안원
  • 암호모듈 검증제도(KCMVP) 안내 — 국가정보원 국가사이버안보센터
  • Amazon S3 보안 모범 사례 및 AWS Artifact 규정 준수 보고서 — AWS 공식 문서

관련 글: AWS 환경에서 ISMS-P 대응 인프라 구성하기 · AWS S3 보안 완전 가이드 · CSAP 제도 요약

← 블로그 목록으로