시스템 로그 모니터링 및 기록 정책
제1부 – 목적, 범위 및 법적 근거
조 1. 목적
1.1. 본 정책은 HiTechCloud의 전체 시스템에 대한 로깅(logging), 모니터링(monitoring) 및 알림을 규정하며, 다음을 목적으로 합니다: (a) 장애 및 이상 행위의 조기 탐지, (b) 조사, 침해사고 대응 및 법적 추적(forensic) 지원, (c) 책임성(accountability) 입증 및 법률 규정 준수, (d) 디지털 증거의 무결성 및 가용성 보장.
조 2. 적용 범위
2.1. 적용 대상: 서버, 워크스테이션, 네트워크 장비, Firewall, 웹 애플리케이션, API, 데이터베이스, 인증 및 접근 제어 시스템(IAM/PAM), 클라우드 인프라, container, 오케스트레이션, 보안 시스템(WAF, IDS/IPS, EDR/XDR), 고객 관리 포털.
제 3조. 법적 근거 및 기준
- 사이버보안법 2025 (법률 제116/2025/QH15호) 및 시행령; 시행령 85/2016/ND-CP (분류 수준별 정보시스템 보안 보장);
- 인터넷 서비스 및 온라인 정보의 관리·제공·이용에 관한 시행령 147/2024/NĐ-CP (로그 저장 요건);
- 2025년 개인정보보호법(법률 제91/2025/QH15호) 및 시행령 제356/2025/NĐ-CP호(데이터 처리 로그, log 내 개인정보 보호);
- 형법 2015(2017년 수정 보완);
- 참조 표준: ISO/IEC 27001:2022 (A.8.15 logging, A.8.16 monitoring, A.8.17 clock synchronization); NIST SP 800-92 (log management); MITRE ATT&CK.
본 정책은 정보 보안 관리 시스템 정책(ISMS), 접근 제어 정책(IAM) 및 침해사고 대응 절차(IR)를 보완합니다.
제2부 - 로깅
제4조. 필수 로깅 이벤트
4.1. HiTechCloud는 최소한 다음 이벤트를 로깅합니다: (a) 인증 — 로그인 성공/실패, 계정 잠금, 비밀번호 변경, MFA 인증; (b) 접근 제어 — 권한 부여 및 회수, 권한 상승(sudo/su), 민감한 리소스 접근; (c) 관리 조치 — 구성 변경, 계정 생성/삭제, 개인정보처리방침 변경; (d) 시스템 이벤트 — 서비스 시작/중지, 시스템 오류, 상태 변경; (e) 보안 이벤트 — IDS/IPS/WAF/EDR 알림, 악성코드 탐지 및 연결 차단; (f) 데이터 액세스 — CONFIDENTIAL/RESTRICTED 데이터 읽기/쓰기/삭제; (g) 네트워크 활동 — 비정상적인 인바운드/아웃바운드 연결, firewall 규칙 변경.
제5조. 기록 내용
5.1. 각 로그 기록에는 최소한 다음 항목이 포함됩니다: 타임스탐프 (시간대 포함); 주체 식별자 (user/service ID); 소스 (IP/hostname); 이벤트 유형 및 결과 (성공/실패); 영향받은 리소스; 해당하는 경우 상관관계 ID (correlation ID).
5.2. 데이터 최소화 원칙: 비밀번호, 개인키, 완전한 token, 완전한 결제 카드 번호, 민감한 개인정보 콘텐츠와 같은 불필요한 민감한 데이터를 로그에 기록하지 않습니다. 개인 식별자를 반드시 기록해야 하는 경우 PDPD에 따라 적절한 마스킹 또는 가명 처리를 적용합니다.
제6조. 시간 동기화
6.1. 모든 시스템은 신뢰할 수 있는 내부 NTP 서버를 통해 UTC+07:00 기준으로 시간을 동기화하여 조사 목적으로 로그 소스 간의 정확한 상관관계를 보장합니다.
제III부 – 로그 보안, 스토리지 및 액세스
제7조. 중앙 집중 및 무결성
7.1. 로그는 무단 조작을 방지하기 위해 소스 시스템과 분리된 로그 관리/SIEM 시스템으로 중앙 집중식으로 수집됩니다.
7.2. 무결성 보호: 변조 방지 메커니즘(append-only/WORM) 적용, 필요 시 레코드 서명/해시 적용, 로그 저장소에 대한 엄격한 접근 제어 실시, 로그 시스템에 대한 모든 접근 또한 로그로 기록(log-of-log).
제8조. 스토리지 보관 기간
| 로그 유형 | 최소 저장 기간 |
|---|---|
| 시스템 접근 로그 및 로그인 로그 | 12개월 (시행령 147/2024/NĐ-CP 준수) |
| 보안 로그, 보안 이벤트 | 12개월(핫) + 조사 필요에 따른 콜드 스토리지 |
| 관리자 로그, 구성 변경 | 12개월 |
| 개인정보 처리 로그 | PDPD 및 시행령 356/2025에 따른 책임 추적성 요구 사항 |
| 장애 대응을 위한 디지털 증거 | 장애 종료 후 최소 24개월(또는 관할 기관의 요구에 따름) |
8.1. 스토리지 보존 기간이 만료된 로그는 기록을 남기고 안전하게 파기하며; 수사 중인 사건에 속하거나 관할 당국의 요청에 따른 로그는 완료될 때까지 보관합니다.
제9조. 로그 접근 제어
9.1. 로그 접근은 접근 제어(IAM) 정책에 따라 최소 권한 원칙을 준수합니다. 위임된 SOC 인사, 보안 관리자 및 조사관만 접근할 수 있으며, 모든 접근은 로그로 기록되고 검토됩니다.
9.2. 개인정보를 포함한 로그의 사용은 PDPD를 준수하며, 보안, 운영, 장애 조사 및 법률 준수 목적으로만 사용됩니다.
제IV부 – 모니터링, 알림 및 효력
조 10. 모니터링 및 이벤트 상관관계
10.1. HiTechCloud는 다중 소스 이벤트를 상관 분석하는 SIEM을 통해 보안 모니터링(SOC)을 운영하며, 위치/시간 기준 비정상 로그인, brute-force, 권한 상승, 대량 데이터 접근/다운로드, C2/exfiltration 행위, 무단 구성 변경을 식별하기 위해 MITRE ATT&CK 프레임워크 기반의 탐지 규칙(detection rules)을 수립합니다.
10.2. 가용성 및 성능 모니터링(uptime, 리소스)은 status.hitechcloud.vn 상태 페이지 및 SLA 약정과 연계하여 수행됩니다.
조 11. 알림 분류 및 전달
11.1. 알림은 심각도별(Critical/High/Medium/Low)로 P1–P4에 해당하도록 분류되며, 심각한 알림(P1/P2)은 침해사고 대응 절차에 따라 즉시 전산망 침해사고 대응 팀(CSIRT)으로 상향됩니다. 개인정보 침해 가능성과 관련된 알림은 데이터 침해 통지 절차(72시간 기준)를 동시에 촉발합니다.
11.2. HiTechCloud는 중요 시스템을 24/7 모니터링하며, 임계값 및 대응 절차는 SLA 및 incident response에 정의된 우선순위 수준에 따라 구성됩니다.
제12조. 검토 및 개선
12.1. SOC는 탐지 규칙의 유효성을 정기적으로 검토하고, 오탐 알림(False positive)을 줄이며, 새로운 Threat intelligence에 따라 업데이트합니다. 모니터링 보고서는 분기별로 정보 보안 위원회(ISC)에 제출합니다.
조 13. 효력
13.1. 본 정책은 2026년 7월 1일부터 효력을 갖으며, 최소 12개월마다 검토됩니다. 베트남어 버전이 최고의 법적 효력을 갖습니다.