Karinoya 학습실

자격증 · Information Security Management (SG) 합격 랩

정보보안 관리

문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.

일본어판(강의 포함) 보기 →

문제 1 | 정보자산

정보보안에서 정보자산에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 서버나 컴퓨터 등의 정보기기와 그 안에 저장된 전자데이터만을 가리키며, 종이로 인쇄되어 보관된 서류는 포함하지 않는다.
  2. 전자화된 데이터만을 가리키며, 종이 서류나 담당자만 아는 절차나 노하우는 제외한다.
  3. 데이터나 서류, 기기, 소프트웨어 외에 사람이 가진 지식이나 기업의 신용 등 조직에게 가치 있는 것을 널리 포함한다.
  4. 금액으로 가치를 산정할 수 있는 것만을 정보자산으로 하고, 신용이나 브랜드처럼 금액으로 환산할 수 없는 것은 관리 대상에서 제외한다.
정답C. 데이터나 서류, 기기, 소프트웨어 외에 사람이 가진 지식이나 기업의 신용 등 조직에게 가치 있는 것을 널리 포함한다.

정보자산은 지켜야 할 가치가 있는 것 전체로, 데이터·서류·기기·소프트웨어에 더해 사람이 가진 지식이나 노하우, 신용이나 브랜드 같은 무형자산도 포함한다. 기기만, 전자데이터만, 금액으로 환산할 수 있는 것만으로 범위를 좁히면 빠진 부분이 약점이 되므로 모두 오답이다.

문제 2 | 자산 대장

정보자산 대장에 기재하는 항목으로 적절하지 않은 것은 어느 것인가?

  1. 자산명과 그 자산의 관리책임자(오너)의 성명
  2. 그 자산에 접근하기 위한 이용자의 비밀번호 그 자체
  3. 보관 장소와 기록되어 있는 매체의 종류
  4. 정보의 기밀도와 업무상의 중요도 구분
정답B. 그 자산에 접근하기 위한 이용자의 비밀번호 그 자체

대장은 많은 관계자가 참조하므로 비밀번호 그 자체를 적으면 대장의 유출이 그대로 부정접속으로 이어진다. 자산명·관리책임자·보관 장소·매체·기밀도·중요도는 관리책을 정하기 위해 대장에 기재하는 기본 항목이다.

문제 3 | 분류 라벨

정보를 기밀·사외비·공개 등으로 분류하여 라벨링하는 주된 목적은 어느 것인가?

  1. 다루는 사람이 그 정보에 어느 정도까지의 보호가 필요한지 판단할 수 있게 하기 위해.
  2. 정보 저장에 필요한 디스크 용량을 줄여 보관 비용을 낮추기 위해.
  3. 정보를 모두 암호화함으로써 분류나 라벨링 작업 자체를 불필요하게 만들기 위해.
  4. 접근 기록의 취득과 보존을 불필요하게 만들기 위해.
정답A. 다루는 사람이 그 정보에 어느 정도까지의 보호가 필요한지 판단할 수 있게 하기 위해.

라벨이 있으면 이용자는 “메일에 첨부해도 되는가”, “반출해도 되는가”를 스스로 판단할 수 있다. 분류는 용량 절감 수단이 아니고, 암호화해도 분류는 필요하며, 라벨링으로 로그 취득이 불필요해지는 것도 아니므로 나머지는 오답이다.

문제 4 | 관리책임자

정보자산의 관리책임자(자산의 오너)의 역할로 가장 적절한 것은 어느 것인가?

  1. 제3자의 입장에서 조직의 ISMS를 심사하여 인증을 부여해도 좋을지 판정하고 보고한다.
  2. 그 자산을 일상적으로 조작하여 데이터 입력이나 갱신 같은 작업을 매일의 업무로 담당한다.
  3. 그 자산의 분류를 정하고 누구에게 어디까지의 접근을 허용할지 승인하며 정기적으로 재검토한다.
  4. 네트워크 기기나 서버의 설정 변경 작업을 실제로 수행한다.
정답C. 그 자산의 분류를 정하고 누구에게 어디까지의 접근을 허용할지 승인하며 정기적으로 재검토한다.

관리책임자는 분류의 결정·접근 권한의 승인·정기적인 재검토에 책임을 지는 입장이다. 매일의 입력은 이용자, 기기의 설정은 시스템 관리자의 작업이며, 제3자 심사는 인증기관의 역할이므로 어느 것도 관리책임자의 역할이 아니다.

문제 5 | HDD 폐기

사내에서 사용하던 컴퓨터의 내장 하드디스크를 외부 업체에 처분 위탁한다. 정보 유출을 막는 관점에서 가장 적절한 대응은 어느 것인가?

  1. 대상 파일을 휴지통에 넣고 휴지통을 비운 뒤 화면상에서 삭제되었음을 확인하고 나서 업체에 인도한다.
  2. 빠른 포맷을 실행하여 화면상에서 파일이 사라졌음을 확인한 후 그대로 업체에 인도한다.
  3. 중요한 파일만 골라 삭제하고 나머지는 그대로 두어 인도한다.
  4. 데이터 소거 소프트웨어에 의한 덮어쓰기 소거 또는 물리적 파괴를 실시하고, 작업 입회나 소거 증명서 수령으로 확인한다.
정답D. 데이터 소거 소프트웨어에 의한 덮어쓰기 소거 또는 물리적 파괴를 실시하고, 작업 입회나 소거 증명서 수령으로 확인한다.

휴지통을 비우는 조작이나 빠른 포맷은 관리 정보를 지울 뿐이라 복원 소프트웨어로 데이터를 꺼낼 수 있는 경우가 있다. 확실한 것은 덮어쓰기 소거나 물리적 파괴이며, 위탁 시에는 입회나 증명서로 실시 증거를 남긴다. 일부 파일만 삭제하는 대응은 논외이다.

문제 6 | 종이 폐기

사외비로 분류된 종이 서류를 폐기하는 방법으로 가장 적절한 것은 어느 것인가?

  1. 반으로 찢은 뒤 재활용 쓰레기로 한데 모아 배출한다.
  2. 일반 쓰레기와 섞어서 배출하여 외부에서 발견하기 어렵게 한다.
  3. 표제 부분만 검게 칠한 뒤 그대로 배출한다.
  4. 문서 파쇄기로 세단하거나 용해 처리를 위탁한다.
정답D. 문서 파쇄기로 세단하거나 용해 처리를 위탁한다.

종이 폐기는 복원할 수 없는 상태로 만드는 것이 기본이며, 세단이나 용해 처리를 이용한다. 다른 쓰레기에 섞어도 반출하면 읽을 수 있고, 반으로 찢거나 표제만 지운 것만으로는 본문을 판독할 수 있으므로, 모두 사외비 서류의 폐기 방법으로 부적절하다.

문제 7 | 전수조사

정보자산의 전수조사를 정기적으로 실시하는 이유로 가장 적절한 것은 어느 것인가?

  1. 정보자산의 구입 가격을 낮추는 협상을 하여 기기의 조달이나 갱신에 드는 비용을 억제하기 위해.
  2. 대장의 기재와 실제 자산의 차이를 없애 관리책이 빠짐없이 적용되도록 하기 위해.
  3. 조직이 보유한 정보자산의 총수를 매년 반드시 줄여 나가 관리에 드는 수고를 가볍게 하기 위해.
  4. 직원의 근무 상황을 파악하여 인력 배치를 재검토하기 위해.
정답B. 대장의 기재와 실제 자산의 차이를 없애 관리책이 빠짐없이 적용되도록 하기 위해.

전수조사의 목적은 대장을 실태에 맞추는 데 있다. 대장에 없는 자산에는 관리책이 미치지 않고, 폐기된 자산이 남아 있으면 소재 불명으로 헛되이 추적하게 된다. 가격 협상이나 근무 관리는 목적이 아니며, 자산 수를 반드시 줄이는 것도 목적이 아니다.

문제 8 | 라이프사이클

정보의 라이프사이클을 “작성→이용→보관→이송→폐기”로 파악할 때, 각 단계의 관리책으로 가장 적절한 것은 어느 것인가?

  1. 이송은 사내 우편을 사용하는 경우라면 인수인계 기록을 생략할 수 있다.
  2. 보관 중인 정보는 사내에 있어 안전하므로 접근 권한 설정은 특별히 필요하지 않다.
  3. 작성 단계에서는 분류를 정하지 않고, 폐기할 때가 되어서야 한꺼번에 분류와 취급을 정한다.
  4. 보관에서는 잠금이나 암호화, 이송에서는 봉인과 인수인계 기록, 폐기에서는 소거나 물리적 파괴를 실시한다.
정답D. 보관에서는 잠금이나 암호화, 이송에서는 봉인과 인수인계 기록, 폐기에서는 소거나 물리적 파괴를 실시한다.

분류는 작성(취득) 시점에서 정하기 때문에 이후의 취급이 정해진다. 보관 중에도 권한 없는 직원으로부터 지킬 필요가 있으며, 사내 우편이라도 누가 언제 전달했는지의 기록은 필요하다. 단계별로 적합한 관리책을 적용한 선택지가 옳다.

문제 9 | 분류 기준

정보의 분류 구분을 정할 때의 사고방식으로 가장 적절한 것은 어느 것인가?

  1. 전자파일은 모두 기밀, 종이 서류는 모두 사외비라는 식으로 기록된 매체만으로 정한다.
  2. 작성한 부서의 인원수가 많은 정보일수록 높은 분류로 한다.
  3. 유출되었을 때의 영향에 더해 변조되었을 때나 이용할 수 없게 되었을 때의 영향도 감안하여 정한다.
  4. 정보의 분류는 한 번 정하면 이후 내용이나 상황이 바뀌더라도 재검토하지 않고 그대로 계속 사용한다.
정답C. 유출되었을 때의 영향에 더해 변조되었을 때나 이용할 수 없게 되었을 때의 영향도 감안하여 정한다.

분류는 기밀성뿐만 아니라 완전성이나 가용성이 손상되었을 때의 영향도 보고 정한다. 부서 인원수는 영향의 크기와 무관하며, 매체만으로 일률적으로 정하는 것도 실태에 맞지 않는다. 공개 예정일이 지난 정보 등 상황 변화에 따라 재검토할 필요도 있다.

문제 10 | 절차

리스크 평가(리스크 어세스먼트)를 구성하는 세 가지 활동을 실시 순서대로 나열한 것은 어느 것인가?

  1. 리스크 평가 → 리스크 분석 → 리스크 식별
  2. 리스크 식별 → 리스크 평가 → 리스크 분석
  3. 리스크 식별 → 리스크 분석 → 리스크 평가
  4. 리스크 분석 → 리스크 식별 → 리스크 평가
정답C. 리스크 식별 → 리스크 분석 → 리스크 평가

리스크 어세스먼트는 리스크를 찾아내는 “식별”, 크기를 산정하는 “분석”, 기준과 비교해 대응 필요 여부를 정하는 “평가”의 순서로 진행한다. 찾아내지 않은 것은 분석할 수 없고, 분석하지 않은 것은 기준과 비교할 수 없으므로 다른 순서는 성립하지 않는다.

문제 11 | 어느 단계

“서버실이 1층에 있어 폭우로 침수되면 서버가 정지할 우려가 있다”는 사항을 찾아내어 목록으로 정리했다. 이 작업은 리스크 어세스먼트의 어느 활동에 해당하는가?

  1. 리스크 대응
  2. 리스크 수용
  3. 리스크 식별
  4. 리스크 평가
정답C. 리스크 식별

어떤 리스크가 존재하는지 발견하여 기술하는 활동이 리스크 식별이다. 크기를 리스크 기준과 비교해 대응 필요 여부를 정하는 것이 리스크 평가, 회피나 저감 등의 조치를 취하는 것이 리스크 대응, 기준 내로 보고 받아들이는 것이 리스크 수용이며, 모두 이 단계보다 뒤의 활동이다.

문제 12 | 평가의 위치

리스크 어세스먼트에서 리스크 평가에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 분석으로 구한 리스크의 크기를 리스크 기준과 비교하여 대응 필요 여부와 우선순위를 정한다.
  2. 정보자산·위협·취약점의 조합으로부터 조직에 존재하는 리스크를 빠짐없이 찾아내어 기술한다.
  3. 선택한 관리책을 실제로 도입하여 운영을 시작하고 정착시킨다.
  4. 리스크의 발생 가능성과 영향의 정도를 각각 산정하여 리스크의 크기를 계산한다.
정답A. 분석으로 구한 리스크의 크기를 리스크 기준과 비교하여 대응 필요 여부와 우선순위를 정한다.

리스크 평가는 어세스먼트의 마지막 활동으로, 분석 결과를 기준에 비추어 판단하는 단계이다. 찾아내는 것은 리스크 식별, 크기의 계산은 리스크 분석, 관리책의 도입은 리스크 대응의 실시로, 각각 다른 단계에 해당한다.

문제 13 | 이전

정보 유출이 발생했을 경우의 손해배상이나 조사 비용에 대비해 사이버보험에 가입했다. 이 리스크 대응의 분류는 어느 것인가?

  1. 리스크 회피
  2. 리스크 저감(경감)
  3. 리스크 수용(보유)
  4. 리스크 이전(공유)
정답D. 리스크 이전(공유)

보험 가입은 손실 부담을 보험회사와 나누는 대응이므로 리스크 이전(공유)에 해당한다. 회피는 원인이 되는 활동 자체를 그만두는 것, 저감은 대책으로 발생 확률이나 영향을 줄이는 것, 수용은 대책 없이 그대로 받아들이는 것이며, 보험은 어느 것에도 해당하지 않는다.

문제 14 | ALE 계산

어떤 사고는 1회 발생하면 600만 엔의 손실을 초래하며, 2년에 1회의 비율로 발생할 것으로 예상된다. 이 사고의 연간 예상 손실액(ALE)은 얼마인가?

  1. 150만 엔
  2. 300만 엔
  3. 600만 엔
  4. 1,200만 엔
정답B. 300만 엔

ALE는 SLE(1회당 손실액)×ARO(연간 발생률)로 구한다. 2년에 1회는 ARO=0.5이므로 600만 엔×0.5=300만 엔이다. 600만 엔은 SLE 그 자체, 1,200만 엔은 연 2회 발생하는 경우의 값, 150만 엔은 ARO를 0.25로 잘못 계산한 값이다.

문제 15 | ALE 계산

1회 발생하면 4,000만 엔의 손실이 생기는 재해가 있으며, 발생 확률은 연 5%로 추정되었다. 이 재해의 연간 예상 손실액(ALE)은 얼마인가?

  1. 800만 엔
  2. 200만 엔
  3. 4,000만 엔
  4. 400만 엔
정답B. 200만 엔

연 5%는 ARO=0.05에 해당하므로 ALE=4,000만 엔×0.05=200만 엔이 된다. 400만 엔은 확률을 10%, 800만 엔은 20%로 계산한 값, 4,000만 엔은 SLE 그 자체이며, 모두 연간 발생률을 곱하지 않았거나 잘못 사용한 것이다.

문제 16 | 비용 대비 효과

어떤 리스크는 1회 발생하면 1,000만 엔의 손실을 초래하며, 연간 발생률은 0.4로 추정되었다. 연간 220만 엔이 드는 대책을 도입하면 연간 발생률이 0.1로 낮아진다. 금액 면에서의 평가로 가장 적절한 것은 어느 것인가?

  1. 대책으로 연간 예상 손실액은 1,000만 엔에서 100만 엔이 되어, 절감액 900만 엔이 비용을 크게 웃돌므로 타산이 맞는다.
  2. 대책으로 연간 예상 손실액은 400만 엔에서 100만 엔이 되어, 절감액 200만 엔이 비용 220만 엔을 밑돌므로 타산이 맞지 않는다.
  3. 대책으로 연간 예상 손실액은 400만 엔에서 100만 엔이 되어, 절감액 300만 엔이 비용 220만 엔을 웃돌므로 타산이 맞는다.
  4. 연간 발생률이 0이 되지 않았으므로 대책의 효과는 금액으로 평가할 수 없다.
정답C. 대책으로 연간 예상 손실액은 400만 엔에서 100만 엔이 되어, 절감액 300만 엔이 비용 220만 엔을 웃돌므로 타산이 맞는다.

대책 전 ALE는 1,000만 엔×0.4=400만 엔, 대책 후는 1,000만 엔×0.1=100만 엔으로 절감액은 300만 엔이다. 비용 220만 엔을 웃돌므로 금액 면에서 합리적이라 할 수 있다. 1,000만 엔은 SLE이지 ALE가 아니며, 절감액을 200만 엔으로 하는 것도 계산 오류이다. 잔여 리스크가 남아 있어도 금액으로의 비교는 가능하다.

문제 17 | 회피

개인정보를 대량으로 취급함에도 채산이 맞지 않는 통신판매 사업에 대해, 유출 시의 영향이 지나치게 크다고 판단하여 사업 자체에서 철수했다. 이 리스크 대응의 분류는 어느 것인가?

  1. 리스크 회피
  2. 리스크 이전(공유)
  3. 리스크 수용(보유)
  4. 리스크 저감(경감)
정답A. 리스크 회피

리스크의 원인이 되는 활동을 그만두는 대응이 리스크 회피이다. 이전은 보험이나 위탁으로 손실을 나누는 것, 저감은 대책으로 발생 확률이나 영향을 줄이는 것, 수용은 대책 없이 받아들이는 것이며, 활동 중단은 그중 어느 것에도 해당하지 않는다.

문제 18 | 저감

악성코드 감염 위험에 대해 백신 소프트웨어 도입, OS 업데이트 철저, 직원 교육을 실시하여 감염 확률을 낮췄다. 이 리스크 대응의 분류는 어느 것인가?

  1. 리스크 수용(보유)
  2. 리스크 저감(경감)
  3. 리스크 회피
  4. 리스크 이전(공유)
정답B. 리스크 저감(경감)

관리책을 실시하여 발생 확률이나 영향을 줄이는 대응이 리스크 저감이다. 회피는 업무 자체를 그만두는 것, 이전은 보험이나 위탁으로 손실을 타인과 나누는 것, 수용은 기준 내로 보고 대책을 취하지 않는 것이므로, 대책을 시행하여 확률을 낮추는 행위는 어느 것에도 해당하지 않는다.

문제 19 | 수용

사내 게시판의 일시적인 정지에 대해 업무에 대한 영향이 작고 예상 손실도 리스크 수용 기준의 범위 내임을 확인하고, 책임자의 승인을 받은 후 추가 대책을 실시하지 않기로 했다. 이 리스크 대응의 분류는 어느 것인가?

  1. 리스크 이전(공유)
  2. 리스크 회피
  3. 리스크 저감(경감)
  4. 리스크 수용(보유)
정답D. 리스크 수용(보유)

영향이 작고 수용 기준의 범위 내임을 확인하여 굳이 대책을 취하지 않고 받아들이는 대응이 리스크 수용(보유)이다. 회피는 활동 중단, 이전은 손실 분담, 저감은 대책 실시로, 모두 어떤 형태로든 조치를 취한다는 점에서 수용과 다르다. 방치가 아니라 책임자의 승인과 기록이 필요하다는 점에도 주의한다.

문제 20 | 대응과 예시

리스크 대응의 분류와 그 구체적인 예의 조합으로 적절하지 않은 것은 어느 것인가?

  1. 리스크 수용 — 발생하면 사업을 계속할 수 없을 정도의 손실이 나지만 대책이 번거로우니 아무것도 하지 않는다.
  2. 리스크 회피 — 위험성이 높다고 판단한 온라인 서비스 제공을 중단하고 사업에서 철수한다.
  3. 리스크 이전 — 정보 유출에 대비해 보험에 가입하고 손실의 일부를 보험회사가 부담하게 한다.
  4. 리스크 저감 — 중요 데이터를 암호화하고 정기적으로 백업을 취득하여 별도의 장소에 보관한다.
정답A. 리스크 수용 — 발생하면 사업을 계속할 수 없을 정도의 손실이 나지만 대책이 번거로우니 아무것도 하지 않는다.

수용은 영향이 작고 수용 기준의 범위 내임을 확인하여 책임자가 승인한 후 선택하는 대응이며, 사업 존속이 위태로울 정도의 리스크를 번거롭다는 이유로 방치하는 것은 수용이 아니다. 보험=이전, 서비스 중단=회피, 암호화나 백업=저감이라는 나머지 세 조합은 옳다.

문제 21 | 잔여 리스크

잔여 리스크의 취급으로 가장 적절한 것은 어느 것인가?

  1. 잔여 리스크가 조금이라도 남아 있는 한 리스크 대응은 실패이며, 전혀 남지 않을 때까지 대응을 다시 해야 한다.
  2. 잔여 리스크에 대해서는 현장 담당자가 그때그때 독자적인 판단으로 처리하도록 하고, 판단 내용은 굳이 기록에 남기지 않는 운영으로 한다.
  3. 리스크 대응을 실시하면 잔여 리스크는 반드시 0이 되므로, 대응이 끝난 후에는 다시 내용을 확인하여 승인할 필요가 없다.
  4. 리스크 대응을 실시한 후에도 남는 리스크로, 받아들일지 여부를 경영진 등 책임 있는 위치에 있는 자가 판단하여 승인한다.
정답D. 리스크 대응을 실시한 후에도 남는 리스크로, 받아들일지 여부를 경영진 등 책임 있는 위치에 있는 자가 판단하여 승인한다.

어떤 대응을 하더라도 리스크를 완전히 없앨 수는 없으며, 남은 부분을 수용 기준에 비추어 받아들일지를 책임자가 승인한다. 0이 된다는 전제는 오류이며, 담당자의 독단이나 기록 생략은 설명책임을 다하지 못한다. 잔여 리스크의 존재 자체가 대응의 실패를 의미하지는 않는다.

문제 22 | 27001과 2

JIS Q 27001과 JIS Q 27002의 관계에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 둘 다 용어의 정의만을 정한 규격으로, 요구사항은 대상이 아니다.
  2. 27001은 관리책 실천을 위한 규범이고, 27002는 ISMS의 요구사항을 정한 기준이다.
  3. 둘 다 ISMS의 요구사항을 정한 규격으로, 내용은 동일하다.
  4. 27001은 ISMS의 요구사항을 정한 인증 기준이고, 27002는 관리책 실천을 위한 규범이다.
정답D. 27001은 ISMS의 요구사항을 정한 인증 기준이고, 27002는 관리책 실천을 위한 규범이다.

인증 기준이 되는 것은 요구사항을 정한 JIS Q 27001이고, JIS Q 27002는 개별 관리책을 어떻게 구현할지를 보여주는 실천을 위한 규범이다. 둘을 뒤바꾼 설명은 오류이다. 용어와 개요를 정한 것은 JIS Q 27000이며, 27001과 27002가 같은 내용이라는 것도 아니다.

문제 23 | 인증 대상

어느 기업이 “우리 회사는 JIS Q 27002 인증을 취득했다”고 홍보했다. 이 서술의 문제점으로 가장 적절한 것은 어느 것인가?

  1. 27002는 관리책 실천을 위한 규범이지 인증 기준이 아니며, ISMS 인증은 JIS Q 27001에 대해 이루어진다.
  2. 27002는 용어의 정의와 개요를 나타내는 규격으로, 구체적인 관리책은 대상이 아니다.
  3. 27002는 개인정보 보호에 대해서만 정한 규격이므로 정보보안 전반을 다루는 일반 기업의 인증에는 사용할 수 없다.
  4. 27002는 인증 대상이 되는 규격이지만, 인증을 취득할 수 있는 것은 관공서나 독립행정법인으로 한정되어 있어 민간 기업은 취득 대상이 아니다.
정답A. 27002는 관리책 실천을 위한 규범이지 인증 기준이 아니며, ISMS 인증은 JIS Q 27001에 대해 이루어진다.

ISMS 적합성 평가 제도의 심사 기준은 요구사항을 정한 JIS Q 27001이며, 27002는 인증 기준이 되지 않는다. 27002는 관리책의 지침이지 용어 규격(27000)도 개인정보 보호 규격(15001)도 아니며, 취득 가능한 조직의 종류가 한정된다는 사실도 없다.

문제 24 | 적용선언서

ISMS의 적용선언서에 기재하는 내용으로 가장 적절한 것은 어느 것인가?

  1. 선택한 관리책과 그 선택 이유, 실시 상황, 그리고 채택하지 않은 관리책의 제외 이유
  2. 지난 1년간 발생한 장애 목록과 각각의 복구까지 걸린 시간을 정리한 기록표
  3. 인시던트가 발생했을 때 고객에게 보낼 사과문 문안과 그 발송처 담당자 목록
  4. 직원 개개인의 인사평가 결과와 다음 연도를 위해 본인이 설정한 업무 목표 목록표
정답A. 선택한 관리책과 그 선택 이유, 실시 상황, 그리고 채택하지 않은 관리책의 제외 이유

적용선언서는 어떤 관리책을 선택했고 왜 선택했는지, 어디까지 실시하고 있는지, 그리고 제외한 관리책에 대해서는 그 이유를 설명하는 문서이다. 사과문 문안이나 장애 기록, 인사평가는 별개의 문서이며, 관리책의 취사선택 근거를 나타내는 역할을 하지 않는다.

문제 25 | PDCA

ISMS의 PDCA 사이클에서 내부감사와 경영검토(매니지먼트 리뷰)가 위치하는 단계는 어느 것인가?

  1. Do(실행)
  2. Check(점검)
  3. Plan(계획)
  4. Act(조치·개선)
정답B. Check(점검)

내부감사와 경영검토는 정한 대로 운영되고 유효하게 기능하고 있는지를 확인하는 활동이므로 Check에 해당한다. Plan은 적용 범위 결정·방침 수립·리스크 어세스먼트·관리책 선정, Do는 관리책의 도입과 운영, Act는 시정조치와 체계의 재검토이다.

문제 26 | 내부감사

ISMS 내부감사를 실시할 때의 유의점으로 가장 적절한 것은 어느 것인가?

  1. 내부감사는 외부 인증기관이 실시하는 것이며 조직 스스로 실시하는 일은 없다고 본다.
  2. 내부감사에서 부적합이 발견된 경우, 기록에 남기지 않고 구두로 주의를 주는 데 그친다.
  3. 감사인은 자신의 담당 업무를 감사하지 않고 객관성과 공정성을 유지할 수 있도록 선임한다.
  4. 감사의 객관성을 유지하기 위해 감사인은 자신이 담당하는 업무를 스스로 감사하여 평가한다.
정답C. 감사인은 자신의 담당 업무를 감사하지 않고 객관성과 공정성을 유지할 수 있도록 선임한다.

자신의 업무를 스스로 감사하면 평가가 관대해지기 쉬우므로, 감사인은 담당 업무로부터 독립된 위치에 있는 사람을 선정한다. 내부감사는 조직 스스로 실시하는 활동이며, 인증기관이 실시하는 것은 제3자 심사이다. 부적합은 기록하여 시정조치로 이어가야 한다.

문제 27 | P마크

프라이버시 마크 부여에 있어 적합 여부가 심사되는 규격은 어느 것인가?

  1. ISO/IEC 27017
  2. JIS Q 27001
  3. JIS Q 15001
  4. JIS Q 27002
정답C. JIS Q 15001

프라이버시 마크는 개인정보 보호 매니지먼트 시스템(PMS)의 요구사항을 정한 JIS Q 15001에 대한 적합성을 심사하여 부여된다. JIS Q 27001은 ISMS 인증의 기준, 27002는 관리책 실천 규범, ISO/IEC 27017은 클라우드 서비스의 관리책에 관한 규범이다.

문제 28 | 관련 규격

ISO/IEC 27017과 ISO/IEC 27701의 설명 조합으로 가장 적절한 것은 어느 것인가?

  1. 27017은 클라우드 서비스에 관한 정보보안 관리책의 규범, 27701은 프라이버시 정보 매니지먼트 시스템에 관한 규격이다.
  2. 27017은 산업안전보건, 27701은 사업연속경영의 요구사항을 다루는 규격이다.
  3. 27017은 공장 등에서 사용되는 제어 시스템의 보안을 다루는 규격이고, 27701은 암호 알고리즘의 표준과 키 길이를 정하는 규격이다.
  4. 27017은 품질경영시스템에 관한 규격, 27701은 환경경영시스템에 관한 규격으로, 둘 다 정보보안과는 무관하다.
정답A. 27017은 클라우드 서비스에 관한 정보보안 관리책의 규범, 27701은 프라이버시 정보 매니지먼트 시스템에 관한 규격이다.

ISO/IEC 27017은 클라우드 서비스의 제공자와 이용자 각각을 위한 정보보안 관리책 지침이고, ISO/IEC 27701은 ISMS를 확장하여 개인정보 취급을 다루는 PIMS 규격이다. 품질·환경·산업안전보건·사업연속은 각각 별개의 규격군으로, 어느 설명도 해당하지 않는다.

문제 29 | 적합성 평가

ISMS 적합성 평가 제도에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 조직이 자사의 ISMS를 자체 점검하고 요구사항에 적합하다고 스스로 선언함으로써 인증을 받은 것으로 간주하는 제도이다.
  2. 조직의 ISMS가 JIS Q 27001의 요구사항에 적합한지를 제3자 인증기관이 심사하여 인증하는 제도이다.
  3. 조직이 사용하는 정보시스템의 취약점을 공공기관이 일괄 검사하여 문제가 없으면 그 안전성을 공적으로 보증하는 제도이다.
  4. 인증을 한 번 취득하면 이후에는 심사를 받지 않고도 효력이 계속되는 제도이다.
정답B. 조직의 ISMS가 JIS Q 27001의 요구사항에 적합한지를 제3자 인증기관이 심사하여 인증하는 제도이다.

적합성 평가 제도는 제3자에 의한 심사와 인증이 핵심이며, 자기 선언이 아니다. 대상은 매니지먼트 시스템이지 개별 시스템의 취약점 검사가 아니며, 인증 취득 후에도 정기적인 유지 심사와 몇 년마다의 갱신 심사를 계속 받아야 한다.

문제 30 | 3계층

정보보안 정책을 3계층으로 구성할 경우, 상위에서 하위로의 배열로 가장 적절한 것은 어느 것인가?

  1. 대책 기준 → 기본 방침 → 실시 절차
  2. 실시 절차 → 대책 기준 → 기본 방침
  3. 기본 방침 → 실시 절차 → 대책 기준
  4. 기본 방침 → 대책 기준 → 실시 절차
정답D. 기본 방침 → 대책 기준 → 실시 절차

최상위가 조직의 자세를 나타내는 기본 방침, 그 아래가 분야별로 지켜야 할 사항을 정하는 대책 기준, 최하위가 구체적인 방법을 보여주는 실시 절차이다. 상위일수록 추상적이고 바뀌기 어려우며, 하위일수록 구체적이고 개정이 잦다. 다른 배열은 계층의 역할과 맞지 않는다.

문제 31 | 기본 방침

정보보안 정책의 기본 방침에 기재하는 내용으로 가장 적절한 것은 어느 것인가?

  1. 각 부서가 사용하는 컴퓨터의 자산번호와 그 설치 장소 및 이용자 목록
  2. 백신 소프트웨어의 제품명과 그 정의 파일을 업데이트하는 화면의 구체적인 조작 절차
  3. 각 서버에 설정하는 방화벽의 통신 규칙과 허용할 포트 번호 목록
  4. 정보보안에 임하는 목적, 적용 범위, 경영진의 책임과 준수 의무
정답D. 정보보안에 임하는 목적, 적용 범위, 경영진의 책임과 준수 의무

기본 방침에는 조직으로서의 자세, 즉 목적·적용 범위·경영진의 책임과 다짐·준수 의무 등을 적는다. 제품명이나 조작 절차, 포트 번호 같은 구체적인 사항은 실시 절차에, 자산번호나 설치 장소는 정보자산 대장에 적는 것으로, 계층이 다르다.

문제 32 | 어느 계층

“업무에 사용하는 비밀번호는 영문 대문자·소문자·숫자·기호를 포함해 12자 이상으로 한다”는 규정은 정보보안 정책의 3계층 중 어디에 위치하는가?

  1. 실시 절차
  2. 대책 기준
  3. 기본 방침
  4. 적용선언서
정답B. 대책 기준

분야별로 지켜야 할 사항을 “무엇을 할 것인가”의 수준으로 정한 것이 대책 기준이다. 기본 방침은 조직의 자세를 나타내는 것으로 개별 요건은 적지 않으며, 실시 절차는 설정 화면의 조작 방법까지 적은 절차서에 해당한다. 적용선언서는 ISMS에서 선택한 관리책을 나타내는 문서로, 정책의 계층이 아니다.

문제 33 | 실시 절차

정보보안 정책의 실시 절차가 갖는 특징으로 가장 적절한 것은 어느 것인가?

  1. 조직의 자세를 나타내는 문서이므로 외부 공표를 전제로 간결하게 작성하며 구체적인 설정값 기재까지는 생략한다.
  2. 한 번 정하면 시스템을 교체하더라도 내용을 변경해서는 안 되는 문서이다.
  3. 경영진만 참조하는 문서로, 현장 담당자에게는 배포하지 않으며 내용도 비공개로 운영한다.
  4. 구체적인 조작 방법이나 설정값, 담당자나 기록 남기는 방법을 보여주며 시스템 변경에 따라 자주 개정된다.
정답D. 구체적인 조작 방법이나 설정값, 담당자나 기록 남기는 방법을 보여주며 시스템 변경에 따라 자주 개정된다.

실시 절차는 “어떻게 할 것인가”를 보여주는 절차서·매뉴얼 층으로, 구체적인 만큼 개정이 잦다. 외부 공표를 전제로 하는 것은 기본 방침이며, 실시 절차는 현장 담당자가 사용하는 문서이다. 시스템 변경에 맞춰 갱신하지 않으면 실태와 맞지 않게 된다.

문제 34 | CISO

CISO의 역할로 가장 적절한 것은 어느 것인가?

  1. 고객 문의 창구로서 자사 제품의 사용법이나 설정 방법을 안내한다.
  2. 각 부서의 컴퓨터 설치나 네트워크 배선 같은 작업을 담당한다.
  3. 조직 전체의 정보보안 전략과 시책을 총괄하고 경영진에게 보고한다.
  4. 제3자의 입장에서 조직의 ISMS를 심사하여 인증 여부를 객관적으로 판단한다.
정답C. 조직 전체의 정보보안 전략과 시책을 총괄하고 경영진에게 보고한다.

CISO(최고정보보안책임자)는 조직 전체의 정보보안을 총괄하고 경영진에게 상황을 보고하는 위치이다. 고객 대응이나 기기 설치 작업은 담당 부문의 업무, 제3자 심사는 인증기관의 역할로, CISO의 역할이 아니다.

문제 35 | 예외 승인

거래처의 지정으로 사내 규정에서 이용을 금지하고 있는 파일 공유 서비스를 사용해야 할 필요가 생겼다. 담당자의 대응으로 가장 적절한 것은 어느 것인가?

  1. 이용 이유·대상 데이터·기간·대체 관리책을 제시하여 예외 승인을 신청하고, 책임자의 승인과 기록을 받은 후 이용한다.
  2. 거래처에는 아무것도 알리지 않은 채 회사의 관리 밖에 있는 개인 클라우드 계정을 사용해 업무 데이터를 주고받아 버린다.
  3. 사내 규정에 정함이 없는 상황이라고 해석하여 담당자 개인의 판단으로 그대로 이용을 시작하고, 우선은 업무 진행을 우선시한다
  4. 거래처의 지시가 사내 규정보다 우선한다고 보아 책임자의 승인도 기록도 남기지 않은 채 이용을 시작하고, 나중에 구두로 간단히 보고한다.
정답A. 이용 이유·대상 데이터·기간·대체 관리책을 제시하여 예외 승인을 신청하고, 책임자의 승인과 기록을 받은 후 이용한다.

규정대로 할 수 없는 사정이 있을 때는 예외 승인 절차를 통해 이유·기간·대체 관리책을 명시하고, 책임자의 승인을 받아 기록에 남기며, 기한이 되면 재검토한다. 담당자의 독단이나 거래처의 지시를 이유로 한 무승인 이용, 개인 계정 사용은 모두 관리 밖으로 정보를 내보내는 것이 된다.

문제 36 | 경영 가이드라인

사이버보안 경영 가이드라인에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 정보시스템 기술자를 대상으로 방화벽이나 서버의 구체적인 설정값과 작업 절차를 세세하게 정한 기술 문서이다.
  2. 경영자가 인식해야 할 3원칙과, 경영자가 CISO 등에게 지시해야 할 중요 10항목을 제시한 경영진 대상 지침이다.
  3. 개인정보를 취급하는 사업자에 대해 준수해야 할 의무의 내용과 위반 시 과해지는 법적 벌칙을 정한 법령이다.
  4. ISMS 인증을 취득하려는 조직이 충족해야 할 요구사항을 제3자 심사의 기준으로 정한 국제 규격이다.
정답B. 경영자가 인식해야 할 3원칙과, 경영자가 CISO 등에게 지시해야 할 중요 10항목을 제시한 경영진 대상 지침이다.

사이버보안 경영 가이드라인은 일본 경제산업성과 IPA가 공표한 경영진 대상 지침으로, 3원칙과 중요 10항목으로 구성된다. 구체적인 설정값을 정한 기술 문서가 아니며, 벌칙을 정한 법령도, 인증 심사 기준(JIS Q 27001)도 아니다.

문제 37 | 규정의 운영

정보보안 관련 규정의 주지(周知)와 재검토에 관한 운영으로 가장 적절한 것은 어느 것인가?

  1. 입사 시 교육이나 정기 연수에서 대상자에 맞게 알리고, 법 개정·신기술 도입·조직 변경·인시던트·감사 지적 등을 계기로 재검토한다.
  2. 위반이 발생한 경우 주지되지 않은 규정이라도 일률적으로 직원 본인의 책임으로 처리하고 규정 재검토는 생략한다.
  3. 규정은 한 번 제정하면 법 개정이나 조직 변경이 있어도 개정하지 않고 그대로 유지한다.
  4. 규정은 사내 서버에 두어 누구나 볼 수 있게 해 두면 충분하며, 입사 시 교육이나 연수로 다시 알릴 필요는 특별히 없다.
정답A. 입사 시 교육이나 정기 연수에서 대상자에 맞게 알리고, 법 개정·신기술 도입·조직 변경·인시던트·감사 지적 등을 계기로 재검토한다.

규정은 알려져야 비로소 기능하며, 환경 변화에 맞춰 재검토할 필요가 있다. 두기만 해서는 읽히지 않고, 개정을 금지하면 실태와 맞지 않게 된다. 알려지지 않은 규정의 위반을 일방적으로 직원의 책임으로 하는 것은 운영으로서 적절하지 않다.

문제 38 | BCP와 BCM

BCP와 BCM의 관계에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. BCP는 경영진이 읽기 위해 정리한 문서, BCM은 현장 담당자가 읽기 위해 정리한 문서라는, 읽는 대상의 차이에 따른 문서 종류의 구별에 불과하다.
  2. BCP와 BCM은 같은 의미를 나타내는 용어로 서로 동의어이다.
  3. BCP는 중요 업무의 지속과 복구 방법을 정한 계획 그 자체이고, BCM은 그 계획을 수립하고 교육·훈련·점검·재검토를 지속하는 관리 활동 전체이다.
  4. BCP는 일상적인 정보보안 운영 체계 전체를 가리키고, BCM은 그중 기기 설정이나 감시 같은 기술적 대책만을 가리키는 용어이다.
정답C. BCP는 중요 업무의 지속과 복구 방법을 정한 계획 그 자체이고, BCM은 그 계획을 수립하고 교육·훈련·점검·재검토를 지속하는 관리 활동 전체이다.

BCP는 계획이라는 산출물이고, BCM은 그 BCP를 만들고 훈련하며 점검하여 계속 개선하는 매니지먼트 활동이다. 일상적인 보안 운영 체계나 기술적 대책을 가리키는 용어가 아니며, 읽는 대상의 차이에 따른 문서 구별도 아니고, 동의어도 아니다.

문제 39 | RTO와 RPO

RTO와 RPO에 대한 설명의 조합으로 가장 적절한 것은 어느 것인가?

  1. RTO는 어느 시점의 데이터까지 되돌릴지에 대한 목표이고, RPO는 장애 발생부터 복구까지 걸려도 되는 시간의 목표이다.
  2. RTO와 RPO 모두 복구한 후 업무를 어느 수준까지 회복시킬지를 나타내는 목표로, 둘 사이에 차이는 없다고 본다.
  3. RTO는 백업의 보존 세대 수를 나타내고, RPO는 백업에 사용하는 기록 매체의 종류를 나타내는 지표이다.
  4. RTO는 장애 발생부터 복구까지 걸려도 되는 시간의 목표, RPO는 어느 시점의 데이터까지 되돌릴지에 대한 목표이다.
정답D. RTO는 장애 발생부터 복구까지 걸려도 되는 시간의 목표, RPO는 어느 시점의 데이터까지 되돌릴지에 대한 목표이다.

RTO(목표 복구 시간)는 시간의 목표, RPO(목표 복구 시점)는 데이터의 신선도, 즉 허용할 수 있는 데이터 손실의 범위를 나타내는 목표이다. 둘을 뒤바꾼 설명은 오류이다. 업무의 회복 수준을 나타내는 것은 RLO이며, 보존 세대 수나 매체의 종류는 어느 지표도 나타내지 않는다.

문제 40 | RPO와 간격

어떤 시스템에서 RPO를 4시간으로 정했다. 이 목표를 충족하기 위해 필요한 운영으로 가장 적절한 것은 어느 것인가?

  1. 장애 발생부터 4시간 이내에 시스템을 복구시킬 수 있는 체계와 절차를 갖추고 정기적으로 복구 훈련도 함께 실시한다
  2. 적어도 4시간마다 백업을 취득하여 장애 시 직전 4시간보다 이전의 데이터를 잃지 않도록 한다.
  3. 복구 후 시스템의 처리 능력을 평상시의 4분의 1 수준까지는 회복시키는 것을 목표로 체계를 갖춘다.
  4. 백업 매체를 4종류 준비한 후 각각을 별도의 보관 장소에 분산하여 보관하는 운영으로 전환한다.
정답B. 적어도 4시간마다 백업을 취득하여 장애 시 직전 4시간보다 이전의 데이터를 잃지 않도록 한다.

RPO는 허용할 수 있는 데이터 손실의 범위이므로, 4시간이라면 취득 간격을 4시간 이내로 해야 한다. 4시간 이내에 복구시키는 것은 RTO, 회복시키는 수준은 RLO에 관한 목표이며, 매체를 4종류 준비하는 것은 RPO와 무관하다.

문제 41 | RLO

사업연속계획에서 “재해 발생 후에는 우선 수주 업무만을 평상시의 50% 처리 능력으로 재개한다”고 정했다. 이 목표를 나타내는 지표는 어느 것인가?

  1. BIA(사업영향분석)
  2. RPO(목표 복구 시점)
  3. RLO(목표 복구 레벨)
  4. RTO(목표 복구 시간)
정답C. RLO(목표 복구 레벨)

복구한 시점에서 업무를 어느 수준까지 회복시킬지를 나타내는 것이 RLO이다. RTO는 복구까지의 시간, RPO는 어느 시점의 데이터까지 되돌릴지를 나타내는 지표이며, BIA는 우선 복구해야 할 업무를 밝히는 분석 활동으로 지표가 아니다.

문제 42 | BIA

사업영향분석(BIA)의 목적으로 가장 적절한 것은 어느 것인가?

  1. 직원 개개인의 업무량과 작업 시간을 측정하여 부서별 인력 배치의 적정화를 도모한다.
  2. 정보시스템에 존재하는 취약점을 망라적으로 검사하여 수정해야 할 부분과 대응의 우선순위를 밝히고 미리 수정 계획을 세운다.
  3. 업무가 정지되었을 때의 영향의 크기와 시간적 확산을 분석하여 우선 복구해야 할 중요 업무와 그 의존 자원을 밝힌다.
  4. 백업 매체의 단가를 비교하여 가장 저렴한 매체를 선정해 비용을 억제한다.
정답C. 업무가 정지되었을 때의 영향의 크기와 시간적 확산을 분석하여 우선 복구해야 할 중요 업무와 그 의존 자원을 밝힌다.

BIA는 어느 업무가 멈추면 언제까지 얼마나 큰 손해가 나는지를 분석하여 복구의 우선순위와 의존 자원을 찾아내는 활동으로, BCP 수립의 전제가 된다. 인력 배치의 적정화나 취약점 검사, 매체 가격 비교는 어느 것도 BIA의 목적이 아니다.

문제 43 | 증분 복원

일요일에 전체 백업을 취득하고, 월요일부터 토요일까지는 매일 증분 백업을 취득하고 있다. 목요일 밤에 장애가 발생한 경우, 복원에 필요한 백업의 조합은 어느 것인가?

  1. 일요일에 취득한 전체 백업과 목요일에 취득한 증분 백업만의 합계 2개
  2. 월요일부터 목요일까지의 증분 백업 전부를 사용하고 일요일의 전체 백업은 제외
  3. 일요일의 전체 백업과 월·화·수·목요일의 증분 백업 전부
  4. 장애 직전인 목요일에 취득한 증분 백업만 사용하고 그 이전 것은 사용하지 않음
정답C. 일요일의 전체 백업과 월·화·수·목요일의 증분 백업 전부

증분 백업은 직전 백업 이후 변경된 부분만을 가지므로, 복원에는 전체 백업과 그 이후의 모든 증분이 필요하다. 하나라도 빠지면 복원할 수 없다. 전체와 최신 1개만으로 복원할 수 있는 것은 차등(差分) 백업의 경우이다.

문제 44 | 차등 복원

일요일에 전체 백업을 취득하고, 월요일부터 토요일까지는 매일 차등 백업을 취득하고 있다. 목요일 밤에 장애가 발생한 경우, 복원에 필요한 백업의 조합은 어느 것인가?

  1. 목요일의 차등 백업만
  2. 월요일부터 목요일까지의 차등 백업 전부
  3. 일요일의 전체 백업과 목요일의 차등 백업
  4. 일요일의 전체 백업과 월·화·수·목요일의 차등 백업 전부
정답C. 일요일의 전체 백업과 목요일의 차등 백업

차등 백업은 직전 전체 백업 이후 변경된 부분을 매번 모두 가지므로, 최신 차등 백업 1개에 그동안의 변경 사항이 포함되어 있다. 따라서 복원은 전체 백업과 최신 차등 백업 2개면 충분하다. 모든 차등이 필요한 것은 증분 백업의 경우이다.

문제 45 | 3-2-1

백업의 3-2-1 규칙과 랜섬웨어 대책으로서의 보관 방법에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 3명의 담당자가 이중으로 확인하고 1명의 책임자가 승인한 후 취득한다는 절차 기준이다.
  2. 하루에 3회 백업을 취득하고 2주 분을 보존한 후 1년이 지난 것은 폐기한다는, 취득 횟수와 보존 기간에 관한 운영 기준이다.
  3. 원본을 포함해 데이터를 3개 보유하고 2종류의 매체에 저장하며 그중 1개는 다른 장소에 보관한다. 아울러 취득 후에는 연결을 끊어 오프라인으로 보관한다.
  4. 3종류의 암호 알고리즘으로 이중 암호화하고 그 키를 1곳에서 집중 관리하는 보관 방식이다.
정답C. 원본을 포함해 데이터를 3개 보유하고 2종류의 매체에 저장하며 그중 1개는 다른 장소에 보관한다. 아울러 취득 후에는 연결을 끊어 오프라인으로 보관한다.

3-2-1 규칙은 데이터를 3개·매체를 2종류·1개는 다른 장소라는 보관 지침이다. 랜섬웨어는 네트워크로 연결된 공유 폴더나 NAS까지 암호화하므로 상시 접속된 백업만으로는 지킬 수 없어 오프라인 보관이 유효하다. 다른 선택지는 취득 횟수나 승인 절차, 암호 방식에 관한 이야기로 이 규칙과는 무관하다.

연습: 이 페이지의 문제 풀기

무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.

※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.

이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기