Karinoya 학습실

자격증 · Information Security Management (SG) 합격 랩

인시던트 대응과 조직

문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.

일본어판(강의 포함) 보기 →

문제 1 | 감염 시 초동

업무용 PC에서 백신 소프트웨어가 “악성코드를 검출했다”는 경고를 표시하고 동작도 불안정해졌다. 이용자가 가장 먼저 해야 할 일은 어느 것인가?

  1. 백신 소프트웨어의 검출 이력과 경고 로그를 모두 삭제하여 경고 표시가 나오지 않게 한다
  2. LAN 케이블을 뽑거나 무선랜을 끄는 등 PC를 네트워크에서 분리한다
  3. PC의 전원 버튼을 길게 눌러 즉시 전원을 끄고 정지시킨다
  4. 스스로 인터넷을 검색해 구제 도구를 찾아 다운로드하여 실행해 직접 제거한다
정답B. LAN 케이블을 뽑거나 무선랜을 끄는 등 PC를 네트워크에서 분리한다

감염이 의심되는 단말기는 사내의 다른 단말기나 서버로 피해가 확산되는 것을 막는 것이 최우선이므로, 우선 네트워크에서 분리한다. 전원을 끄면 메모리상의 정보 등 휘발성 증거가 사라져 원인 규명을 할 수 없게 되므로 부적절하다. 로그 삭제는 증거 파괴이므로 절대 해서는 안 된다. 혼자서 제거하려는 행위도 판단을 그르쳐 피해를 키우고 보고를 지연시키는 원인이 된다.

문제 2 | 전원 취급

악성코드 감염이 의심되는 단말기에 대해 전원을 끄지 않고 네트워크에서 분리하도록 정하는 이유로 가장 적절한 것은 어느 것인가?

  1. 메모리상의 데이터나 통신 상태 등 전원을 끄면 사라져 버리는 휘발성 정보를 원인 규명을 위해 남기기 위해
  2. 전원을 끄면 하드디스크상의 파일이 모두 암호화되어 버리기 때문에
  3. 전원을 끄면 백신 소프트웨어의 정의 파일이 초기화되어 버리기 때문에
  4. 전원을 끄면 그 동작을 신호로 악성코드가 사내 네트워크로 자동으로 확산되기 때문에
정답A. 메모리상의 데이터나 통신 상태 등 전원을 끄면 사라져 버리는 휘발성 정보를 원인 규명을 위해 남기기 위해

메모리상에 전개된 부정 프로그램이나 확립 중인 통신 같은 휘발성 데이터는 전원을 끄는 순간 사라진다. 이는 침입 경로와 영향 범위를 밝히는 중요한 단서이므로, 전원은 켜 둔 채 네트워크만 분리한다. 파일이 암호화된다거나 정의 파일이 초기화된다거나 전원 차단으로 확산된다는 사실은 없으며, 모두 오류이다.

문제 3 | 사상과 사고

JIS Q 27000에서 정보보안 사상(事象)과 정보보안 인시던트의 관계에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 인시던트는 일상적으로 발생하는 경미한 사건을 뜻하며, 그중 피해액이 크고 경영진 보고가 필요한 것만을 사상이라고 불러 구별한다
  2. 사상은 조직 외부로부터의 공격으로 일어나는 사건만을 가리키고, 인시던트는 내부자의 규정 위반으로 일어나는 사건만을 가리킨다
  3. 사상과 인시던트는 동의어이며 보고서에 적을 때의 명칭이 다를 뿐이다
  4. 사상은 보안과 관련된 사건의 발생을 나타내는 것이고, 그중 사업 운영을 위태롭게 하고 정보보안을 위협할 가능성이 높은 것이 인시던트이다
정답D. 사상은 보안과 관련된 사건의 발생을 나타내는 것이고, 그중 사업 운영을 위태롭게 하고 정보보안을 위협할 가능성이 높은 것이 인시던트이다

사상(이벤트)은 경보나 의심스러운 통신처럼 아직 피해인지 아닌지 알 수 없는 사건까지 포함하는 넓은 개념이며, 조사 결과 사업 운영을 위태롭게 하고 정보보안을 위협할 가능성이 높다고 판단된 것이 인시던트가 된다. 피해액으로 구별하는 정의가 아니며, 외부 공격과 내부 위반이라는 구분도 아니다. 명칭의 차이도 아니며, 둘은 포함 관계에 있는 별개의 개념이다.

문제 4 | 대응 흐름

인시던트 대응의 단계를 일반적인 순서로 나열한 것은 어느 것인가?

  1. 분석·조사 → 탐지·접수 → 보고 → 초동(트리아지) → 재발 방지 → 봉쇄·복구
  2. 탐지·접수 → 분석·조사 → 재발 방지 → 초동(트리아지) → 봉쇄·복구 → 보고
  3. 탐지·접수 → 초동(트리아지) → 분석·조사 → 봉쇄·복구 → 보고 → 재발 방지
  4. 초동(트리아지) → 탐지·접수 → 봉쇄·복구 → 재발 방지 → 분석·조사 → 보고
정답C. 탐지·접수 → 초동(트리아지) → 분석·조사 → 봉쇄·복구 → 보고 → 재발 방지

인시던트는 먼저 창구에서 접수하고, 영향 범위와 긴급도를 산정하는 트리아지로 우선순위를 정한 뒤, 원인이나 범위를 조사한 후 확산을 막고 복구하며, 관계자에게 보고하고, 마지막으로 근본 원인에 대한 항구 대책(재발 방지)을 실시한다. 재발 방지를 분석보다 앞에 두거나, 트리아지를 탐지 앞에 두거나, 분석을 접수 앞에 두는 순서는 모두 성립하지 않는다.

문제 5 | 열람 후 대응

거래처를 가장한 메일의 첨부파일을 열어 버렸고, 연 직후 아무 일도 일어나지 않았지만 불안해졌다. 이 직원이 가장 먼저 해야 할 일은 어느 것인가?

  1. 정말 의심스러운 메일인지 확인하기 위해 발신자 주소로 메일을 보내 문의하고 답장이 올 때까지 기다려 본다
  2. 혹시 몰라 다시 한번 그 첨부파일을 열어 내용에 이상이 없는지 자신의 눈으로 끝까지 자세히 확인한다
  3. 단말기를 네트워크에서 분리한 후 상사와 정보보안 담당(CSIRT)에게 즉시 보고한다
  4. 첨부파일을 연 후에도 특별히 아무 일도 일어나지 않았으므로 당분간 상황을 지켜보다가 이상이 나타나면 창구에 보고한다
정답C. 단말기를 네트워크에서 분리한 후 상사와 정보보안 담당(CSIRT)에게 즉시 보고한다

첨부파일을 연 시점에서 감염 가능성이 있으므로, 확산을 막는 분리와 정해진 창구로의 즉시 보고가 가장 먼저 해야 할 행동이다. 공격 메일에 답장하는 것은 그 메일 주소가 사용되고 있음을 공격자에게 알려 주는 것이 되어 부적절하다. 다시 여는 행위는 피해를 확실하게 만들 뿐 의미가 없다. 이상이 나타날 때까지 기다리는 것은 발각을 늦춰 피해를 키운다.

문제 6 | 트리아지

인시던트 대응에서 트리아지에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 접수한 사안의 영향 범위와 긴급도를 단시간에 산정하여 대응의 우선순위와 담당을 정하는 것
  2. 인시던트의 근본 원인을 시간을 들여 규명하고 항구적인 재발 방지책을 결정하여 실시해 나가는 것
  3. 복구 후 업무가 정상 상태로 돌아왔는지를 이용 부문 담당자에게 하나씩 확인받는 것
  4. 수집한 증거가 도중에 변조되지 않았음을 해시값을 이용해 확인한 후 기록하는 것
정답A. 접수한 사안의 영향 범위와 긴급도를 단시간에 산정하여 대응의 우선순위와 담당을 정하는 것

트리아지는 초동 단계에서 한정된 인력을 어디에 배정할지 정하기 위한 우선순위 결정이다. 해시값에 의한 확인은 증거 보전 작업, 근본 원인 규명과 항구 대책은 분석·조사부터 재발 방지에 걸친 활동, 복구 확인은 복구 단계의 작업으로, 모두 트리아지 자체는 아니다.

문제 7 | 오발송

고객 명부를 첨부한 메일을 수신처를 잘못 지정해 사외의 다른 회사로 보내 버린 것을 깨달았다. 가장 먼저 해야 할 일은 어느 것인가?

  1. 자신이 직접 상대방에게 전화를 걸어 사정을 설명하고 삭제를 약속받으면 이 건은 사내에 특별히 보고하지 않는다
  2. 사실(수신처·발송 시각·첨부 내용)을 기록한 후 상사와 정보보안 책임자에게 즉시 보고한다
  3. 자신의 보낸 편지함에서 해당 메일을 삭제하여 발송한 기록이 사내에 전혀 남지 않는 상태로 만든다
  4. 고객에게 폐가 되면 안 되므로 상사에게 전하기보다 먼저 우선 고객 전원에게 전화로 사과 연락을 한다
정답B. 사실(수신처·발송 시각·첨부 내용)을 기록한 후 상사와 정보보안 책임자에게 즉시 보고한다

개인데이터 유출에 해당할 수 있는 사안이며, 감독기관 보고나 본인 통지의 필요 여부는 조직으로서 판단해야 하므로, 우선 사실을 기록하고 보고하는 것이 옳다. 상대에 대한 연락은 필요하지만 보고를 생략할 이유가 되지 않는다. 발송 기록의 삭제는 증거 인멸이며 사실 확인도 보고도 할 수 없게 만든다. 고객에 대한 연락은 범위와 내용을 조직에서 정한 후 실시한다.

문제 8 | 문제 관리

인시던트 관리와 문제 관리의 차이에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 인시던트 관리는 근본 원인 규명과 재발 방지를 목적으로 하고, 문제 관리는 잠정적인 회피책 적용을 목적으로 한다
  2. 인시던트 관리는 서비스의 조기 복구를 목적으로 하고, 문제 관리는 근본 원인 규명과 재발 방지를 목적으로 한다
  3. 인시던트 관리는 경영진이 하고, 문제 관리는 이용 부문이 한다는 담당자의 차이이다
  4. 인시던트 관리는 정보보안에 관한 사안만을 다루고, 문제 관리는 시스템 장애만을 다룬다는 차이이다
정답B. 인시던트 관리는 서비스의 조기 복구를 목적으로 하고, 문제 관리는 근본 원인 규명과 재발 방지를 목적으로 한다

인시던트 관리의 주안점은 잠정적인 회피책이라도 좋으니 업무나 서비스를 가능한 한 빨리 원래대로 되돌리는 것이다. 문제 관리는 그 이면에서 근본 원인을 밝혀내 항구 대책으로 재발을 막는 것을 목적으로 한다. 목적이 뒤바뀐 선택지, 대상 범위의 차이로 보는 선택지, 담당자의 차이로 보는 선택지는 모두 오류이다.

문제 9 | 분실 시 대응

고객 정보를 저장한 대여 노트북을 외근지에서 분실한 것을 깨달았다. 이 직원이 가장 먼저 해야 할 일은 어느 것인가?

  1. 찾을 가능성이 있으므로 당일은 스스로 찾아보고 다음 날 아침까지 찾지 못하면 보고한다
  2. 분실을 알아챈 시각과 상황을 기록해 두고, 즉시 상사와 정보보안 담당에게 연락한다
  3. 우선 가까운 경찰서에 분실 신고를 하고 사내에는 결국 찾지 못한 경우에만 보고한다
  4. 개인의 판단으로 고객에게 연락하여 정보가 유출될 가능성이 있음을 먼저 알린다
정답B. 분실을 알아챈 시각과 상황을 기록해 두고, 즉시 상사와 정보보안 담당에게 연락한다

분실은 정보 유출로 이어질 수 있는 사안이며, 원격 잠금이나 회선 정지, 보고 의무 판단 등 조직만이 취할 수 있는 조치가 있으므로, 깨달은 시점에 바로 사내에 연락한다. 혼자 찾으며 보고를 늦추는 것은 피해를 키우는 전형적인 예이다. 분실 신고도 필요하지만 사내 보고를 미룰 이유는 되지 않는다. 고객에 대한 연락은 조직으로서 내용을 정한 후 실시한다.

문제 10 | 흔적 발견

서버 로그를 점검하던 담당자가 심야에 관리자 계정으로 여러 차례 로그인 시도가 이루어졌고 한 번 성공한 기록을 발견했다. 가장 먼저 해야 할 일은 어느 것인가?

  1. 일단 서버를 초기화하고 백업에서 복원한 후 평소대로 업무를 계속한다
  2. 해당 로그를 보전(덮어쓰기되지 않도록 보존)한 후 CSIRT와 상사에게 보고한다
  3. 헷갈리니 해당 로그의 행을 삭제하여 보기 쉽게 정리해 둔다
  4. 공격 발신지로 보이는 IP 주소에 스스로 접속하여 상대 시스템을 조사해 반격을 준비한다
정답B. 해당 로그를 보전(덮어쓰기되지 않도록 보존)한 후 CSIRT와 상사에게 보고한다

로그는 침입 경로와 영향 범위를 나타내는 유일한 단서이며, 덮어쓰기나 삭제로 사라지기 전에 보전하고 조직으로서 대응을 정하기 위해 보고하는 것이 가장 먼저 할 행동이다. 로그 삭제는 증거 파괴이다. 원인 불명인 채로 초기화하면 증거도 사라지고 같은 경로로 다시 침입당할 수 있다. 상대의 시스템을 조사하는 행위는 부정접속에 해당할 우려가 있어 해서는 안 된다.

문제 11 | 증거 보전

디지털 포렌식에서 증거 보전을 진행하는 방식으로 가장 적절한 것은 어느 것인가?

  1. 분석에 방해가 되는 불필요한 파일을 먼저 삭제하고 대상을 좁힌 후 복제본을 만든다
  2. 대상 디스크의 원본을 직접 조작하여 분석하고 필요한 파일만 꺼내어 저장한다
  3. 조사에 시간이 걸리므로 담당자가 교대하면서 기록을 남기지 않고 작업을 진행한다
  4. 대상 디스크의 복제본을 만들고 해시값으로 동일성을 나타낸 후 복제본에 대해 분석을 실시한다
정답D. 대상 디스크의 복제본을 만들고 해시값으로 동일성을 나타낸 후 복제본에 대해 분석을 실시한다

원본을 조작하면 내용이나 일시가 변화하여 증거로서의 가치가 사라지므로, 복제본을 만들어 해시값으로 원본과 동일함을 나타낸 후 복제본을 분석한다. 원본의 직접 조작, 사전 파일 삭제는 모두 증거를 훼손한다. 또한 누가·언제·무엇을 했는지에 대한 취급 기록은 증거의 연쇄(chain of custody)를 나타내기 위해 필수적이며, 기록을 남기지 않는 운영은 인정되지 않는다.

문제 12 | CSIRT

사내에 설치하는 CSIRT의 역할로 가장 적절한 것은 어느 것인가?

  1. 인시던트 보고를 하나의 창구에서 접수하고 트리아지와 대응 방침 결정, 사내외와의 연락·조정을 실시한다
  2. 자사의 정보시스템을 감사하여 독립된 입장에서 경영자에게 감사 보고서를 제출하고 개선을 제언하는 역할을 맡는다
  3. 정보시스템의 개발을 도급받아 보안 기능의 설계와 구현, 그리고 도입 후의 유지보수까지 일관되게 담당한다
  4. 직원의 근무 상황을 상시 감시하여 취업규칙을 위반한 자를 징계 처분한다
정답A. 인시던트 보고를 하나의 창구에서 접수하고 트리아지와 대응 방침 결정, 사내외와의 연락·조정을 실시한다

CSIRT는 인시던트 대응의 사령탑으로, 접수·트리아지·대응 조정·보고·외부 기관과의 연계를 담당한다. 시스템의 설계나 구현은 개발 부문의 역할로 CSIRT의 본무가 아니다. 근태 감시나 징계는 인사의 영역이다. 독립된 입장에서의 감사는 시스템 감사인의 역할이며, 대응 당사자인 CSIRT와는 입장이 다르다.

문제 13 | CSIRT와 SOC

CSIRT와 SOC의 역할 차이에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. SOC는 인시던트 발생 후의 복구 작업만을 담당하고, CSIRT는 평상시 로그나 경보의 상시 감시만을 담당하며 대응 조정에서는 벗어난다
  2. SOC는 경영진 보고와 홍보 대응을 맡고, CSIRT는 기기 설정 변경만을 맡는다
  3. SOC는 로그나 경보의 상시 감시로 공격의 징후를 탐지·분석하고, CSIRT는 탐지된 사안의 대응 방침을 정해 사내외 조정을 실시한다
  4. SOC는 자사가 제공하는 제품의 취약점에 대응하고, CSIRT는 사외로부터의 문의 창구만을 맡는다
정답C. SOC는 로그나 경보의 상시 감시로 공격의 징후를 탐지·분석하고, CSIRT는 탐지된 사안의 대응 방침을 정해 사내외 조정을 실시한다

SOC의 중심은 탐지와 분석, CSIRT의 중심은 탐지된 사안에 대한 대응 결정과 조정이다. 감시와 대응이 뒤바뀐 선택지, SOC에 경영 보고나 홍보를 배정한 선택지는 역할이 반대이거나 과대하다. 자사 제품의 취약점에 대응하는 것은 PSIRT이며 SOC의 역할이 아니다.

문제 14 | PSIRT

PSIRT에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 자사의 사내 네트워크와 서버를 24시간 체제로 상시 감시하여 통신의 이상을 조기에 탐지해 나가는 팀
  2. 업계 단위로 회원이 된 기업들이 위협 정보를 모아 분석한 결과를 회원 기업 간에 널리 공유하는 조직
  3. 자사가 제공하는 제품이나 서비스의 취약점 정보를 접수하여 수정판 제공이나 고객 공지를 실시하는 팀
  4. 정부 전체의 사이버보안 전략을 입안하고 각 부처가 지켜야 할 통일적인 기준을 정해 공표하는 조직
정답C. 자사가 제공하는 제품이나 서비스의 취약점 정보를 접수하여 수정판 제공이나 고객 공지를 실시하는 팀

PSIRT는 제품 보안에 책임을 지는 팀으로, 지키는 대상이 사내가 아니라 제품 이용자라는 점이 CSIRT와 다르다. 사내 네트워크의 상시 감시는 SOC, 정부 전체의 전략 입안은 일본 내각관방의 국가사이버통괄실(NCO. 2025년 7월 NISC에서 개편), 업계 단위의 정보 공유 조직은 ISAC이며, 어느 것도 PSIRT에 대한 설명이 아니다.

문제 15 | 외부 기관

인시던트 보고를 접수하고 관계자 간 조정과 해외 CSIRT와의 연계, 주의 환기 발신을 하는 일본 국내 조직은 어느 것인가?

  1. ISMS-AC
  2. NISC
  3. 개인정보보호위원회
  4. JPCERT/CC
정답D. JPCERT/CC

JPCERT/CC는 인시던트 보고 접수, 관계자 간 조정, 해외 CSIRT와의 연계, 주의 환기 발신을 하는 조직이다. NISC(내각사이버보안센터)는 정부의 사령탑으로서 국가의 전략이나 기준을 정하는 위치였으며, 2025년 7월 내각관방의 국가사이버통괄실(NCO)로 개편되었다. ISMS-AC는 ISMS 인증기관을 인정하는 기관이다. 개인정보보호위원회는 일본 개인정보보호법에 따른 감독기관으로, 개인데이터 유출 등 보고의 제출처가 된다.

문제 16 | 공유 체계

J-CRAT의 활동에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 취약점 대책 정보를 집약하여 이용자용 포털 사이트에 공표한다
  2. 표적형 공격 피해가 의심되는 조직으로부터 상담을 받아 피해 확산 방지와 조기 대처를 지원한다
  3. 정보보안 매니지먼트 시스템의 인증기관을 인정한다
  4. 참가 조직이 가져온 표적형 공격 정보를 익명화하여 공유하고 다른 조직의 조기 인지로 연결한다
정답B. 표적형 공격 피해가 의심되는 조직으로부터 상담을 받아 피해 확산 방지와 조기 대처를 지원한다

J-CRAT(사이버 레스큐대)는 표적형 공격 피해가 의심되는 조직을 지원하여 공격의 연쇄를 끊고 피해 확산을 막는 활동이다. 참가 조직 간 정보를 공유하는 체계는 J-CSIP, 대책 정보를 공표하는 포털은 JVN, 인증기관의 인정은 ISMS-AC의 역할로, 모두 별개의 것이다.

문제 17 | 취약점 신고

자사가 이용하는 소프트웨어 제품에서 미공표 취약점을 발견했다. 정보보안 조기경보 파트너십에 따른 취급으로 가장 적절한 것은 어느 것인가?

  1. 실제로 악용할 수 있는지 확인하기 위해 타사가 공개하고 있는 같은 제품의 서버에서 시험해 본다
  2. IPA에 취약점 관련 정보를 신고하고 JPCERT/CC에 의한 개발자와의 조정과 공표를 기다린다
  3. 자사에 영향이 없으면 아무에게도 알리지 않고 사내에서만 대책을 세우고 끝낸다
  4. 이용자에게 위험을 알리기 위해 취약점의 상세와 재현 절차를 즉시 SNS에 공개한다
정답B. IPA에 취약점 관련 정보를 신고하고 JPCERT/CC에 의한 개발자와의 조정과 공표를 기다린다

취약점 관련 정보는 IPA가 신고를 접수하고, 제품의 취약점에 대해서는 JPCERT/CC가 개발자와의 조정이나 공표일 설정을 실시하며, 대책 정보는 JVN에서 공표된다. 수정 전에 상세를 공개하면 공격에 악용되므로 부적절하다. 타사 시스템에서 시험하는 행위는 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi Hō)에 저촉될 우려가 있다. 방치는 이용자 전체의 피해로 이어진다.

문제 18 | SIEM

SIEM에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 각종 기기나 소프트웨어의 로그를 일원적으로 집약하여 상관 분석으로 단일 로그로는 알아챌 수 없는 공격의 징후를 탐지한다
  2. 통신 내용을 암호화하여 경로상에서 도청당하더라도 내용을 읽을 수 없게 하는 구조이다
  3. 중요 데이터를 원격지 거점에 복제해 두어 재해가 일어나도 짧은 시간에 업무를 재개하여 지속할 수 있게 하는 구조이다
  4. 단말기 이용자에게 비밀번호의 정기적인 변경과 다른 서비스와의 재사용 금지를 강제로 적용하는 구조이다
정답A. 각종 기기나 소프트웨어의 로그를 일원적으로 집약하여 상관 분석으로 단일 로그로는 알아챌 수 없는 공격의 징후를 탐지한다

SIEM은 로그의 집약과 상관 분석으로 탐지를 수행하는 구조로, SOC의 핵심이 되는 도구이다. 비밀번호 변경 강제는 계정 관리 기능, 통신 암호화는 TLS 등의 기술, 원격지로의 복제는 백업이나 사업 연속 대책으로, 어느 것도 SIEM에 대한 설명이 아니다.

문제 19 | 탁상 훈련

정보보안 인시던트에 대비한 탁상 훈련(테이블탑 연습)에 대한 설명으로 가장 적절한 것은 어느 것인가?

  1. 실제로 시스템을 정지시킨 후 복구 작업을 운영 환경에서 절차대로 실시하여 소요 시간을 측정하고 기록하는 훈련이다
  2. 이용자에게 훈련용 메일을 일제히 보내 열람한 인원수와 창구에 보고한 인원수를 각각 세어 집계하는 형식의 훈련이다
  3. 가정한 피해 상황을 종이 위에 제시하고 관계자가 모여 판단과 연락의 흐름을 따라가며 절차의 미비점을 찾아내는 훈련이다
  4. 외부 전문가가 실제로 공격을 시도하여 시스템에 침입할 수 있는지 시험한 후 그 결과를 보고하는 형식의 검사이다
정답C. 가정한 피해 상황을 종이 위에 제시하고 관계자가 모여 판단과 연락의 흐름을 따라가며 절차의 미비점을 찾아내는 훈련이다

탁상 훈련은 가정한 피해 시나리오를 종이 위에 제시하고 관계자가 모여 “누가 무엇을 판단하고 어디로 연락할지”를 순서대로 따라감으로써 절차서의 미비점이나 역할의 중복을 찾아내는 훈련이다. 운영 환경을 멈추고 실시하는 것은 실지 복구 훈련, 훈련용 메일을 보내는 것은 표적형 공격 메일 훈련, 실제로 공격을 시도하는 것은 모의침투 테스트로, 어느 것도 탁상 훈련이 아니다.

문제 20 | 유출 발각

영업 부문 담당자가 고객의 개인데이터를 포함한 파일이 외부로 유출되었을 가능성이 있는 사건을 알아챘다. 이 담당자가 가장 먼저 해야 할 일은 어느 것인가?

  1. 사내 규정으로 정해진 보고 경로에 따라 개인정보보호관리자나 정보보안 책임자에게 즉시 보고한다
  2. 자기 부문에서만 조사를 진행하여 유출이 확실하다고 판명된 단계가 되어서야 비로소 사내에 보고한다
  3. 유출 여부가 확정되지 않았으므로 대상이 될 것 같은 고객에게 개별적으로 문의하여 확인한다
  4. 개인정보보호위원회에 담당자 개인의 이름으로 직접 전화하여 사정을 전하고 그 지시를 받은 후 사내 상사에게 보고한다
정답A. 사내 규정으로 정해진 보고 경로에 따라 개인정보보호관리자나 정보보안 책임자에게 즉시 보고한다

유출 등의 보고나 본인에 대한 통지는 사업자로서 하는 것이며, 담당자는 우선 사내 보고 경로로 책임자에게 올리는 것이 옳다. 유출 우려 단계에서도 보고 대상이 될 수 있으므로 확정을 기다리는 것은 대응을 늦춘다. 위원회에 대한 보고는 사업자로서 하는 것이지 개인이 앞서서 할 일이 아니다. 고객에 대한 문의는 오히려 혼란과 불안을 초래한다.

문제 21 | 속보와 확정보고

개인데이터의 유출 등에 관하여 개인정보보호위원회에 대한 보고에 관한 서술로 가장 적절한 것은 어느 것인가?

  1. 속보는 사태를 알게 된 후 신속히 하고, 확정보고는 원칙적으로 30일 이내(부정한 목적으로 이루어졌을 우려가 있는 사태는 60일 이내)에 한다
  2. 조사가 끝나 원인과 영향 범위가 확정될 때까지는 속보도 확정보고도 할 필요가 없으며, 확정된 후 한꺼번에 한 번만 보고한다
  3. 보고는 서면으로만 접수되며, 사태를 안 날로부터 3개월 이내에 개인정보보호위원회에 제출한다
  4. 속보와 확정보고의 구별은 없으며, 사태를 안 날로부터 1년 이내에 한꺼번에 한 번 보고한다
정답A. 속보는 사태를 알게 된 후 신속히 하고, 확정보고는 원칙적으로 30일 이내(부정한 목적으로 이루어졌을 우려가 있는 사태는 60일 이내)에 한다

보고는 2단계로, 우선 판명된 범위를 신속히 속보로 제출하고(발각으로부터 대략 3~5일 이내가 기준으로 제시된다), 그 후 원칙적으로 30일 이내, 부정한 목적에 의한 유형은 60일 이내에 확정보고를 제출한다. 조사 완료까지 보고하지 않는 처리는 인정되지 않는다. 1년 이내나 3개월 이내라는 기한, 서면 한정이라는 제한도 오류이다.

문제 22 | 보고의 대상

개인데이터의 유출 등 중, 개인정보보호위원회에 대한 보고가 의무화되는 사태에 해당하지 않는 것은 어느 것인가?

  1. 신용카드 번호를 포함한 개인데이터가 유출되어 부정 이용에 의한 재산적 피해가 발생할 우려가 있는 사태
  2. 외부로부터의 부정접속으로 인해 보유하는 개인데이터가 외부로 유출되었을 우려가 있는 사태
  3. 직원의 병력 등 민감정보(요배려개인정보)가 포함된 개인데이터가 외부로 유출된 사태
  4. 사내 한정의 제품 개발 자료를 실수로 외부에 발송했으나 개인데이터는 포함되어 있지 않았던 사태
정답D. 사내 한정의 제품 개발 자료를 실수로 외부에 발송했으나 개인데이터는 포함되어 있지 않았던 사태

보고 의무의 대상은 개인데이터의 유출 등이며, 개인데이터를 포함하지 않는 자료의 오발송은 대상 외이다(사내 관리상으로는 당연히 보고해야 할 사안이기는 하다). 민감정보(요배려개인정보)를 포함한 사태, 재산적 피해의 우려가 있는 사태, 부정한 목적으로 이루어졌을 우려가 있는 사태는 모두 4가지 유형에 해당하여 보고가 필요하다. 또한 본인 수가 1,000명을 넘는 사태도 대상이다.

문제 23 | 본인 통지

개인데이터의 유출 등이 발생했을 때의 본인 통지에 관한 서술로 가장 적절한 것은 어느 것인가?

  1. 본인에 대한 통지는 어디까지나 노력 목표에 불과하며, 통지를 하지 않기로 사내 규정으로 미리 정해 두면 공표나 문의 창구 설치를 포함해 아무것도 하지 않고 넘어갈 수 있다
  2. 사태의 상황에 따라 신속히 통지하되, 연락처를 모르는 등 통지가 곤란한 경우에는 공표나 문의 창구 설치 같은 대체 조치를 취할 수 있다
  3. 본인에 대한 통지는 개인정보보호위원회에 확정보고를 제출하여 내용 확인을 받은 후가 아니면 해서는 안 된다
  4. 개인정보보호위원회에 대한 보고를 기한 내에 하면 본인 통지는 일률적으로 불필요해진다
정답B. 사태의 상황에 따라 신속히 통지하되, 연락처를 모르는 등 통지가 곤란한 경우에는 공표나 문의 창구 설치 같은 대체 조치를 취할 수 있다

본인에 대한 통지는 의무이며, 사태의 상황에 따라 신속히 실시한다. 연락처 불명 등으로 통지가 곤란할 때는 본인의 권리이익을 보호하기 위해 필요한 대체 조치(공표, 문의 창구 설치 등)로 대신하는 것이 인정된다. 사내 결정으로 면제되는 것이 아니며, 위원회 보고와 본인 통지는 별개의 의무이다. 확정보고를 기다릴 필요도 없다.

문제 24 | 감사인의 독립성

시스템 감사인의 독립성에 관한 서술로 가장 적절한 것은 어느 것인가?

  1. 감사인은 지적한 사항에 대해 스스로 개선 작업을 실시하고 그 결과를 스스로 확인해야 한다
  2. 감사인은 자신이 설계·개발·운용에 관여한 정보시스템을 감사해서는 안 된다
  3. 감사인은 피감사 부문의 일원으로서 일상 업무를 담당하면서 그 부문을 감사할 수 있다
  4. 감사인은 경영자로부터 독립되어야 하며, 감사보고서를 경영자에게 제출해서는 안 된다
정답B. 감사인은 자신이 설계·개발·운용에 관여한 정보시스템을 감사해서는 안 된다

감사인에게는 피감사 부문과 이해관계를 갖지 않는 외관상의 독립성과, 공정·객관적으로 판단하는 정신적 독립성이 요구되며, 자신이 관여한 시스템을 감사하는 자기 감사는 금지된다. 피감사 부문의 업무를 겸하는 것도 같은 이유로 인정되지 않는다. 감사인은 조언·권고를 하는 입장이며 대책의 실시는 피감사 부문의 책임이다. 감사보고서는 경영자에게 제출하는 것이며, 제출 금지라는 서술도 오류이다.

문제 25 | 감사의 절차

시스템 감사의 진행 방식에 관한 서술로 가장 적절한 것은 어느 것인가?

  1. 감사인의 심증을 중시하기 때문에 감사증적 등 객관적인 증거를 모으는 작업은 생략한다
  2. 본조사를 먼저 실시하여 사실을 모은 후 그 내용에 맞춰 감사계획과 감사절차를 나중에 작성한다
  3. 감사보고서를 경영자에게 제출한 시점에 감사는 완결되므로, 지적한 사항에 대해 개선이 이루어졌는지를 나중에 확인하는 후속조치는 생략한다
  4. 감사계획을 수립하고 예비조사로 개요를 파악한 후 본조사를 실시하며, 평가·결론을 거쳐 보고서를 제출하고, 그 후 후속조치로 개선 상황을 확인한다
정답D. 감사계획을 수립하고 예비조사로 개요를 파악한 후 본조사를 실시하며, 평가·결론을 거쳐 보고서를 제출하고, 그 후 후속조치로 개선 상황을 확인한다

시스템 감사는 계획에서 시작하여 예비조사로 대상의 개요와 쟁점을 파악하고, 본조사에서 감사증적을 모아 평가하며, 보고서로 지적 사항과 개선 제언을 전달하고, 후속조치로 개선 상황을 확인하는 흐름을 취한다. 보고로 끝내는 것은 오류이다. 계획을 나중에 만드는 것은 감사의 목적이나 범위가 정해지지 않아 성립하지 않는다. 감사는 객관적인 증거에 기초한 것으로, 심증만으로 결론을 내려서는 안 된다.

연습: 이 페이지의 문제 풀기

무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.

※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.

이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기