신입사원을 대상으로 하는 정보보안 교육의 실시 시기와 내용으로 가장 적절한 것은 어느 것인가?
업무를 시작하기 전에 자사의 정보보안 방침과 업무상 지켜야 할 규정을 설명한다
배치처 업무를 우선 1년간 경험시켜 교육의 필요성을 본인이 체감한 후에야 비로소 실시한다
정보시스템 부문에 배치된 사람만을 대상으로 기기의 설정 절차를 상세히 설명해 나간다
전 사원 대상 연례 교육이 별도로 있으므로 신입사원에 대한 개별 교육은 생략하고 연례 교육에 포함시킨다
정답A. 업무를 시작하기 전에 자사의 정보보안 방침과 업무상 지켜야 할 규정을 설명한다
규정을 모른 채 업무를 시작하면 위반을 피할 수 없으므로, 업무 개시 전에 방침과 지켜야 할 규정을 전달하는 것이 원칙이다. 1년 후나 연례 교육까지 기다리는 안은 그 사이에 공백 기간이 생긴다는 점에서 부적절하다. 설정 절차 설명은 담당자용 추가 교육이며, 정보에 접하는 전원에게 필요한 기초 교육을 대신할 수 없다.
문제 2 | 훈련의 목적
표적형 공격 메일 훈련을 실시하는 목적으로 가장 적절한 것은 어느 것인가?
방화벽의 통신 규칙이 올바르게 설정되어 있는지를 검증하는 것
훈련으로 수집한 악성코드 검체를 분석하여 새로운 패턴 파일을 만드는 것
훈련 메일을 열어 버린 직원을 특정하여 처분함으로써 재발을 막는 것
의심스러운 메일을 열지 않고 즉시 창구에 보고하는 행동을 정착시키는 것
정답D. 의심스러운 메일을 열지 않고 즉시 창구에 보고하는 행동을 정착시키는 것
훈련의 목표는 열지 않기·즉시 보고하기라는 행동의 정착과, 보고 창구가 실제로 기능하는지의 확인에 있다. 처분에 사용하면 보고하기 어려운 분위기를 만들어 역효과이다. 훈련 메일은 무해한 모의 메일이며 검체 수집 수단이 아니다. 방화벽 규칙 검증은 설정 내용을 확인하는 작업으로, 사람의 행동을 측정하는 훈련과는 목적이 다르다.
문제 3 | NDA
직원과 체결하는 비밀유지계약(NDA)에 관한 서술 중 적절한 것은 어느 것인가?
계약을 체결하면 위탁처의 관리 상황을 확인할 필요가 없어진다
정규직과만 체결하는 것으로, 파견사원이나 아르바이트는 대상에서 제외할 수 있다
퇴직 후에도 일정 기간은 비밀을 지킬 의무가 계속된다고 정하는 것이 일반적이다
재직 중에만 유효하며 퇴직과 동시에 비밀을 지킬 의무는 소멸한다
정답C. 퇴직 후에도 일정 기간은 비밀을 지킬 의무가 계속된다고 정하는 것이 일반적이다
비밀은 퇴직 후에도 계속 가치를 가지므로 퇴직 후에도 일정 기간 의무가 계속된다고 정하는 것이 일반적이며, 퇴직 시에 다시 확인한다. 고용 형태와 관계없이 정보에 접하는 사람에게는 서약을 요구할 필요가 있으므로 파견이나 아르바이트를 제외하는 것은 부적절하다. 계약은 약속에 불과하며 실시 상황 확인을 그만둘 근거가 되지 않는다.
문제 4 | 퇴직 시
직원의 퇴직에 따른 정보보안상의 절차로 가장 적절한 것은 어느 것인가?
최종 출근일까지 업무 시스템의 계정을 비활성화하고 대여품을 회수한다
본인이 반납을 신청할 때까지 ID카드나 열쇠 등 대여품의 회수는 하지 않는다
비밀유지 의무는 퇴직으로 소멸하므로 퇴직 시 다시 확인하는 것은 생략한다
퇴직 후에도 업무 문의에 답할 수 있도록 계정은 사용 가능한 상태로 남겨 둔다
정답A. 최종 출근일까지 업무 시스템의 계정을 비활성화하고 대여품을 회수한다
퇴직자의 계정이 사용 가능한 상태로 남으면 제3자가 사용해도 정규 이용으로 기록되어 탐지가 어려우므로, 최종 출근일까지의 비활성화와 대여품 회수가 원칙이다. 문의 대응이 필요하다면 인수인계처를 정하면 된다. 회수를 본인에게 맡기는 것도, 퇴직 후 비밀유지 의무를 부정하는 것도 오류이다.
문제 5 | 대책의 분류
정보보안 대책은 인적 대책·기술적 대책·물리적 대책으로 나누어 정리할 수 있다. 이 중 인적 대책으로 분류되는 것은 어느 것인가?
중요 파일을 암호화하여 저장한다
서버실의 출입을 IC카드로 관리한다
방화벽으로 사외로부터의 불필요한 통신을 차단한다
전 직원을 대상으로 표적형 공격 메일 훈련을 실시한다
정답D. 전 직원을 대상으로 표적형 공격 메일 훈련을 실시한다
인적 대책은 교육·훈련이나 규정·계약 등 사람의 행동에 작용하는 대책이며, 훈련의 실시가 이에 해당한다. IC카드에 의한 출입 관리는 장소와 설비를 지키는 물리적 대책, 방화벽에 의한 통신 차단과 파일 암호화는 기기나 소프트웨어의 기능으로 지키는 기술적 대책이다.
문제 6 | 위탁처
업무를 외부에 위탁하여 위탁처의 종업원이 자사의 개인데이터를 다루는 경우의 대응으로 가장 적절한 것은 어느 것인가?
계약에 비밀유지와 재위탁 조건을 정하고 자사와 동등한 관리 수준을 요구한 후 실시 상황을 확인한다
위탁처의 종업원은 자사 직원이 아니므로 정보보안 교육이나 서약서의 대상에서 제외한다
재위탁은 작업 효율을 우선하여 현장 담당자 간의 양해만으로 인정하는 운영으로 한다
관리는 위탁처의 책임이므로 계약을 체결한 후에는 자사에서의 확인을 그만둔다
정답A. 계약에 비밀유지와 재위탁 조건을 정하고 자사와 동등한 관리 수준을 요구한 후 실시 상황을 확인한다
위탁하더라도 정보를 맡긴 쪽의 책임은 남으므로, 계약으로 비밀유지·재위탁 가부와 조건·사고 시 보고·종료 시 데이터 반환 또는 소거를 정하고, 보고나 방문으로 실시 상황을 확인할 필요가 있다. 계약 후 확인하지 않는 것, 구두로 재위탁을 인정하는 것, 위탁처 종업원을 교육 대상에서 제외하는 것은 모두 관리가 미치지 않게 된다는 점에서 부적절하다.
문제 7 | 내부 부정
내부 부정의 억제로 효과가 기대되는 시책은 어느 것인가?
중요 데이터에 대한 접근 로그를 취득하고 있음을 미리 직원에게 알린다
관리직에게는 권한 제한을 적용하지 않고 모든 정보를 언제든 자유롭게 볼 수 있게 한다
로그를 취득하고 있다는 사실은 직원에게 숨겨 두고 위반한 사람을 나중에 한꺼번에 적발한다
부정에 관한 상담 창구는 마련하지 않고 알아챈 사람이 본인에게 직접 주의를 주는 운영에 그친다
정답A. 중요 데이터에 대한 접근 로그를 취득하고 있음을 미리 직원에게 알린다
억제란 부정을 저지르려는 마음을 단념하게 하는 작용으로, 감시받고 있다는 의식을 만드는 주지가 유효하다. 취득 사실을 숨기면 억제가 되지 않고 발각 후의 불신도 초래한다. 직책을 이유로 권한을 넓히는 것은 최소 권한에 반하여 피해를 키운다. 창구를 마련하지 않고 당사자 간에 처리하게 하면 조기 발견과 기록 확보를 할 수 없다.
문제 8 | 관리직 교육
관리직을 대상으로 한 정보보안 교육에서 다룰 내용으로 가장 적절한 것은 어느 것인가?
부하의 접근 권한을 승인하는 입장으로서의 책임과, 보고를 받았을 때의 에스컬레이션 절차
표적형 공격 메일 훈련에서 첨부파일을 열어 버린 부하를 특정하여 그 사람을 처분하기 위한 절차
서버나 네트워크 기기의 구체적인 설정 절차를 습득하여 자신의 판단으로 구성 변경을 할 수 있게 한다
전 사원 대상 교육과 같은 내용만을 다루고 관리직 고유의 내용은 생략한다
정답A. 부하의 접근 권한을 승인하는 입장으로서의 책임과, 보고를 받았을 때의 에스컬레이션 절차
관리직은 부하의 권한 부여를 승인하고 부하로부터의 보고를 최초로 받는 입장에 있으므로, 승인하는 쪽의 책임과 정해진 기준에 따라 상위자나 CSIRT로 올리는 에스컬레이션 절차를 다룰 필요가 있다. 기기 설정 절차는 정보시스템 부문 담당자용 내용이다. 훈련 결과를 처분에 사용하면 보고를 주저하게 만들어 오히려 발각이 늦어진다. 입장에 따라 요구되는 판단이 다르므로 전 사원용과 같은 내용만으로는 부족하다.
문제 9 | 분류의 조합
다음 세 가지 대책을 인적 대책·기술적 대책·물리적 대책으로 분류한 조합으로 적절한 것은 어느 것인가? 가. 직원과 비밀유지계약을 체결한다 나. 노트북을 보안 와이어로 책상에 고정한다 다. 파일 서버와의 통신을 TLS로 암호화한다
가 물리적 대책, 나 인적 대책, 다 기술적 대책
가 인적 대책, 나 기술적 대책, 다 물리적 대책
가 기술적 대책, 나 물리적 대책, 다 인적 대책
가 인적 대책, 나 물리적 대책, 다 기술적 대책
정답D. 가 인적 대책, 나 물리적 대책, 다 기술적 대책
가는 계약으로 사람의 행동을 약속시키는 인적 대책, 나는 도난이라는 물리적 위협에 대해 기기를 고정하는 물리적 대책, 다는 통신을 암호화하는 소프트웨어·기기의 기능에 의한 기술적 대책이다. 나를 기술적, 다를 물리적로 보는 조합이나, 가를 기술적·물리적으로 보는 조합은 모두 대책의 성질과 일치하지 않는다.
문제 10 | 패킷
패킷 필터링형 방화벽이 통신을 허용할지 거부할지를 판단하는 데 사용하는 정보는 어느 것인가?
웹 애플리케이션의 입력란에 입력된 값 그 자체의 내용
단말기에서 실행된 프로세스의 부모-자식 관계나 시작 시각
발신지와 수신지의 IP 주소, 포트 번호, 프로토콜
전자메일 본문에 포함된 어구나 표현
정답C. 발신지와 수신지의 IP 주소, 포트 번호, 프로토콜
패킷 필터링은 패킷 헤더에 있는 IP 주소, 포트 번호, 프로토콜을 보고 규칙과 대조하는 방식이다. 메일 본문의 어구는 메일 필터, 웹 앱에 대한 입력값은 WAF, 단말기의 프로세스 동작은 EDR이 다루는 영역으로, 어느 것도 패킷 필터링형 방화벽의 판단 자료가 아니다.
문제 11 | 스테이트풀
방화벽의 스테이트풀 인스펙션에 대한 설명으로 적절한 것은 어느 것인가?
통신의 상태를 기억하여 내부에서 나간 통신에 대한 응답 패킷을 동적으로 허용한다
각 단말기에 도입해 두고 미지의 악성코드의 의심스러운 행동을 상시 감시하여 자동으로 격리한다
웹서버에 대한 요청의 내용을 검사하여 SQL 인젝션 등의 공격을 탐지·차단한다
전자메일의 발신 도메인이 올바른지를 DNS 정보를 이용해 수신 측에서 검증한다
정답A. 통신의 상태를 기억하여 내부에서 나간 통신에 대한 응답 패킷을 동적으로 허용한다
스테이트풀 인스펙션은 연결(커넥션)의 상태를 유지하여 내부에서 나간 통신의 반환을 동적으로 허용하므로, 반환 통신을 위해 포트를 미리 넓게 열어 둘 필요가 없다. 발신 도메인 검증은 SPF 등의 발신 도메인 인증, 단말기 행동 감시는 EDR, 요청 내용 검사는 WAF의 역할로, 어느 것도 방화벽의 상태 관리와는 다르다.
문제 12 | DMZ
DMZ에 설치할 서버로 가장 적절한 것은 어느 것인가?
인터넷에 공개하는 자사의 웹서버
사내에서 이용하는 회계 시스템의 애플리케이션 서버
인사 정보를 저장하고 있는 사내 데이터베이스 서버
사내 이용자의 인증만을 수행하는 디렉터리 서버
정답A. 인터넷에 공개하는 자사의 웹서버
DMZ는 인터넷으로부터도 사내 LAN으로부터도 방화벽으로 격리된 완충 지대로, 외부에 공개할 필요가 있는 웹서버나 메일 서버를 둔다. 여기에 두면 공개 서버가 침해당하더라도 사내 LAN으로 직접 침입당하기 어려워진다. 인사 DB, 인증 서버, 회계 시스템은 사내에서만 이용하므로 사내 측에 두어 외부에서 도달할 수 없게 한다.
문제 13 | 방화벽 규칙
표는 어느 방화벽의 통신 허용 규칙이다. 규칙은 번호가 작은 것부터 순서대로 평가되며 처음 일치한 규칙의 동작이 적용된다. 또한 어느 규칙에도 일치하지 않는 통신은 마지막에 거부된다(암묵적 거부). 사내 LAN의 PC에서 인터넷상의 웹사이트로 TCP/443으로 접속할 때, 적용되는 규칙 번호와 결과의 조합은 어느 것인가?
1번은 수신지가 DMZ의 웹서버이며, 수신지가 인터넷인 본 통신과는 일치하지 않는다. 2번은 발신지가 사내 LAN, 수신지가 인터넷, 서비스가 TCP/80,443이므로 일치하여 여기서 허용되고 평가가 끝난다. 3번은 발신지가 인터넷이므로 일치하지 않으며, 5번까지 도달하지 않으므로 거부되지도 않는다.
문제 14 | 암묵적 거부
표의 규칙을 가진 방화벽이 있다. 규칙은 위에서부터 순서대로 평가되며 처음 일치한 규칙의 동작이 적용된다. 어느 규칙에도 일치하지 않는 통신은 거부된다. 인터넷상의 단말기에서 사내 LAN의 파일 서버로 TCP/445로 접속을 시도한 경우 어떻게 처리되는가?
1번과 2번은 발신지가 사내 LAN이므로 일치하지 않는다. 3번은 수신지가 DMZ의 웹서버이며, 수신지가 사내 LAN인 본 통신과는 일치하지 않는다. 4번은 발신지 인터넷, 수신지 사내 LAN, 서비스 모두 일치하므로 거부가 된다. 설령 4번이 없더라도 5번의 포괄적인 거부로 통과하지 못하며, 일치하지 않는 통신이 기본값으로 허용되는 일은 없다.
문제 15 | 규칙 순서
공격 발신지로 판명된 IP 주소 203.0.113.9에서 DMZ의 웹서버로의 통신을 차단하기 위해 표의 3번 규칙을 추가했다. 규칙은 번호가 작은 것부터 순서대로 평가되며 처음 일치한 규칙의 동작이 적용된다. 그러나 추가 후에도 해당 주소로부터의 접속이 계속되고 있다. 원인과 대처로 적절한 것은 어느 것인가?
정답A. 1번이 먼저 일치하여 허용되므로 3번은 평가되지 않는다. 3번을 1번보다 앞으로 옮긴다
규칙은 위에서부터 순서대로 평가되어 처음 일치한 시점에서 처리가 정해지므로, 발신지가 모든 것인 DMZ 앞 허용인 1번에 일치해 버려 뒤에 있는 3번은 평가되지 않는다. 따라서 거부 규칙을 1번보다 앞에 두어야 한다. 조건의 구체성에 의해 우선되는 일은 없으며, 먼저 허용된 통신이 맨 끝의 거부로 차단되는 일도 없다. 2번은 사내 LAN에서 외부로의 통신이며 이 건과는 무관하다.
문제 16 | WAF
WAF(Web Application Firewall)가 주로 막는 대상은 어느 것인가?
전자메일 첨부파일에 포함된 악성코드의 실행에 의한 업무 단말기 감염
웹 애플리케이션의 취약점을 노리는 SQL 인젝션 등의 공격
서버실에 대한 외부인의 침입과 기기 반출
암호화되지 않은 무선랜의 전파를 도청함으로써 이루어지는 통신 내용의 도청
정답B. 웹 애플리케이션의 취약점을 노리는 SQL 인젝션 등의 공격
WAF는 웹서버 앞단에서 HTTP 통신의 내용을 검사하여 SQL 인젝션이나 크로스사이트 스크립팅처럼 앱의 구조를 노리는 공격을 막는다. 첨부파일의 악성코드는 메일 필터나 백신, 무선의 도청은 WPA2나 WPA3에 의한 암호화, 외부인의 침입은 출입 관리라는 물리적 대책이 담당하는 영역이다.
문제 17 | IDS와 IPS
IDS와 IPS의 차이를 설명한 것으로 적절한 것은 어느 것인가?
IDS는 웹 애플리케이션 전용이고, IPS는 전자메일 보호 전용의 구조이다
IDS는 단말기에만 도입할 수 있는 구조이고, IPS는 네트워크상에만 설치할 수 있다
IDS는 통신을 암호화하는 구조이고, IPS는 암호화된 통신을 복호화하는 구조이다
IDS는 부정한 통신을 탐지하여 알릴 뿐이며, IPS는 탐지한 통신을 차단한다
정답D. IDS는 부정한 통신을 탐지하여 알릴 뿐이며, IPS는 탐지한 통신을 차단한다
둘의 차이는 탐지에 그치는지 차단까지 하는지에 있다. IDS는 징후를 탐지하여 관리자에게 통지하고, IPS는 통신 경로상에 두어 탐지한 통신을 그 자리에서 차단한다. 설치 장소는 용도에 따라 다르며 단말기 전용·네트워크 전용이라는 구별이 아니다. 암호화나 복호화를 하는 구조도 아니며, 대상을 특정 용도로 한정하는 장치도 아니다.
문제 18 | EDR
EDR에 대한 설명으로 적절한 것은 어느 것인가?
네트워크 경계에 설치하여 불필요한 통신을 차단한다
이용자와 클라우드 서비스 사이에 위치하여 이용 상황을 가시화하고 제어한다
미지의 파일을 운영 환경에서 격리된 환경에서 실행해 보아 위험한지 여부를 판정한다
PC나 서버 등 단말기의 동작을 기록하여 침입 후의 의심스러운 행동을 탐지하고 격리나 조사를 지원한다
정답D. PC나 서버 등 단말기의 동작을 기록하여 침입 후의 의심스러운 행동을 탐지하고 격리나 조사를 지원한다
EDR은 단말기(엔드포인트)의 동작을 상시 기록하여, 침입당한 후의 의심스러운 행동을 탐지해 격리와 원인 조사를 돕는 내부 대책의 대표이다. 경계에서의 통신 차단은 방화벽, 격리 환경에서의 실행 판정은 샌드박스, 클라우드 이용의 가시화와 제어는 CASB에 대한 설명으로, 어느 것도 EDR과는 대상과 목적이 다르다.
문제 19 | 입구 대책
다층 방어에서는 대책을 입구 대책·내부 대책·출구 대책으로 나누어 생각한다. 이 중 입구 대책에 해당하는 것은 어느 것인가?
외부로 발송되는 메일의 본문과 첨부에 기밀정보가 포함되어 있지 않은지 검사한다
사내 네트워크를 부서별로 분할하여 다른 부서의 서버에 직접 도달할 수 없게 한다
각 단말기의 조작 로그를 취득해 두고 정기적으로 그 내용을 확인하여 의심스러운 조작을 찾는다
수신한 전자메일의 첨부파일을 샌드박스에서 검사한 후 배송한다
정답D. 수신한 전자메일의 첨부파일을 샌드박스에서 검사한 후 배송한다
입구 대책은 외부로부터의 침입이나 부정한 메일을 조직 안에 들이지 않기 위한 대책으로, 수신 메일 첨부파일의 검사가 이에 해당한다. 발신 메일의 내용 검사는 정보를 밖으로 나가지 못하게 하는 출구 대책, 네트워크의 분할과 조작 로그 취득·확인은 침입당했음을 전제로 피해 확산을 억제하는 내부 대책이다.
문제 20 | 내부 대책
표적형 공격으로 사내에 침입당하는 것을 전제로 할 때, 내부 대책으로 가장 적절한 것은 어느 것인가?
외부로의 통신을 프록시 경유로 한정하여 의심스러운 수신지로의 통신을 차단한다
스팸 메일 필터와 첨부파일 검사로 의심스러운 메일을 이용자가 수신하기 전에 차단한다
방화벽으로 외부에서 사내로의 불필요한 통신을 차단한다
사내 네트워크를 분할하고 중요 서버에 대한 접근에 다요소 인증을 요구한 후 단말기의 행동을 감시한다
정답D. 사내 네트워크를 분할하고 중요 서버에 대한 접근에 다요소 인증을 요구한 후 단말기의 행동을 감시한다
내부 대책은 침입당한 후 공격자가 옆으로 확산되는 것을 억제하고 조기에 알아채기 위한 대책이다. 네트워크의 분할, 중요 서버에 대한 다요소 인증, 단말기의 행동 감시가 이에 해당한다. 스팸 메일 차단과 방화벽에 의한 차단은 입구 대책, 발신 통신의 제한과 차단은 정보를 유출시키지 않는 출구 대책이다.
문제 21 | 출구 대책
악성코드에 감염된 단말기가 사내 정보를 외부 공격자의 서버로 내보내려는 사태에 대비하는 출구 대책으로 가장 적절한 것은 어느 것인가?
서버실의 출입 기록을 정기적으로 확인하여 의심스러운 출입이 없었는지 조사한다
OS와 업무에서 사용하는 소프트웨어의 수정프로그램을 공개되는 대로 신속히 적용한다
외부로의 통신을 프록시 경유로 한정하여 기록하고 의심스러운 수신지로의 통신을 차단한다
수신한 메일에 대해 발신 도메인 인증(SPF)의 결과를 검증하여 위장을 판별한다
정답C. 외부로의 통신을 프록시 경유로 한정하여 기록하고 의심스러운 수신지로의 통신을 차단한다
출구 대책은 훔친 정보를 밖으로 내보내지 않고 외부의 명령서버와 통신하지 못하게 하는 대책으로, 발신 통신의 집약·기록과 의심스러운 수신지로의 차단이 이에 해당한다. 수정프로그램 적용과 발신 도메인 인증 검증은 침입을 막는 입구 쪽 대책, 출입 기록 확인은 물리적 대책으로, 어느 것도 정보의 반출을 직접 막는 것은 아니다.
문제 22 | 무선랜
사내에서 이용하는 무선랜의 안전성에 관한 서술 중 적절한 것은 어느 것인가?
MAC 주소 필터링을 설정해 두면 통신 내용의 도청을 막을 수 있다
암호화를 비활성화해 두어도 SSID를 숨겨 보이지 않게 하면 통신 내용은 보호된다
WEP는 호환성이 높고 안전한 방식이므로 현재도 널리 권장된다
WPA3은 WPA2보다 나중에 제정된 방식으로 암호화와 인증이 강화되었다
정답D. WPA3은 WPA2보다 나중에 제정된 방식으로 암호화와 인증이 강화되었다
WPA3은 WPA2보다 새로우며 암호화와 인증이 강화된 방식이다. WEP는 해독 방법이 널리 알려져 있어 사용해서는 안 된다. SSID를 숨겨도 전파 자체는 나가고 있으며 암호화되어 있지 않으면 내용을 읽어낼 수 있다. MAC 주소 필터링은 접속할 수 있는 단말기를 제한할 뿐이며 통신 암호화와는 무관하다.
문제 23 | 미행 출입
출입 관리에서 미행 출입(피기백)에 대한 설명과 그 대책의 조합으로 적절한 것은 어느 것인가?
퇴실 기록만 남고 입실 기록이 남지 않는 것. 출입 관리 장치의 시각 동기로 막는다
IC카드를 위조하거나 타인의 카드를 빌려 입실하는 것. 카드 내 정보를 암호화하여 복제를 어렵게 하고 대여를 금지하여 막는다
여러 이용자가 같은 단말기에 동시에 로그인하는 것. 다요소 인증을 도입하여 막는다
정규 이용자가 연 문으로 인증받지 않은 자가 뒤이어 입실하는 것. 안티패스백이나 한 명씩 통과시키는 구조의 문, 직원 교육으로 막는다
정답D. 정규 이용자가 연 문으로 인증받지 않은 자가 뒤이어 입실하는 것. 안티패스백이나 한 명씩 통과시키는 구조의 문, 직원 교육으로 막는다
미행 출입은 인증받은 사람 뒤를 따라 인증받지 않은 사람이 들어와 버리는 것으로, 기록상으로는 한 명만 입실한 것으로 되어 위험하다. 대책은 입실 기록이 없는 사람을 퇴실시키지 않는 안티패스백, 한 명씩 통과시키는 문, 감시, 그리고 교육의 조합이 된다. 다른 선택지는 카드 위조, 기록 누락, 동시 로그인에 대한 설명으로 미행 출입이 아니다.
문제 24 | 물리적 대책
다음 대책 중 물리적 대책으로 분류되는 것은 어느 것인가?
백신 소프트웨어의 패턴 파일을 최신으로 유지한다
서버실의 문을 잠그고 출입을 기록한다
직원에게 정보보안 교육을 실시한다
이용자 ID에 비밀번호를 설정한다
정답B. 서버실의 문을 잠그고 출입을 기록한다
물리적 대책은 정보자산이 놓인 장소나 설비를 지키는 대책으로, 잠금과 출입 기록이 이에 해당한다. 교육의 실시는 사람의 행동에 작용하는 인적 대책, 비밀번호 설정과 패턴 파일 업데이트는 기기나 소프트웨어의 기능으로 지키는 기술적 대책이다.
문제 25 | 내탬퍼
IC카드 등에 요구되는 내탬퍼성에 대한 설명으로 적절한 것은 어느 것인가?
고장이 났을 때 자동으로 예비 계통으로 전환되어 처리를 멈추지 않고 계속하는 성질
주고받는 통신 내용을 암호화하여 통신 경로상에서의 도청이나 내용 읽어내기를 막는 성질
내부 정보를 부정하게 읽어내려 하면 동작하지 않게 되는 등 해석을 어렵게 하는 성질
낙뢰나 정전 같은 전원 이상이 일어났을 때도 내부 기기를 보호하여 동작을 지키는 성질
정답C. 내부 정보를 부정하게 읽어내려 하면 동작하지 않게 되는 등 해석을 어렵게 하는 성질
내탬퍼성은 분해나 해석 같은 물리적 공격을 받았을 때 내부 정보를 읽어낼 수 없게 하는 성질이다. 낙뢰나 정전에 대한 대비는 UPS나 서지 대책, 도청 방지는 통신 암호화, 예비 계통으로의 전환은 결함 허용(fault tolerance)에 관한 성질로, 어느 것도 내탬퍼성과는 의미가 다르다.
문제 26 | 휴대 매체
USB 메모리 등 휴대 매체의 관리로 가장 적절한 것은 어느 것인가?
반출한 데이터는 매체를 반납한 후에도 혹시 몰라 그대로 매체에 남겨 둔다
반출은 신청과 승인을 필요로 하며 대장에 기록한 후 저장하는 데이터를 암호화한다
데이터를 암호화하고 있으면 반출 신청이나 기록은 불필요하다
업무 효율을 우선하여 개인 소유 USB 메모리를 업무용 PC에서 신청 없이 자유롭게 사용할 수 있게 한다
정답B. 반출은 신청과 승인을 필요로 하며 대장에 기록한 후 저장하는 데이터를 암호화한다
휴대 매체는 분실·도난에 의한 유출 경로가 되므로 신청과 승인, 대장에 의한 기록, 데이터의 암호화와 최소화, 반납 시의 확실한 소거를 갖추어 운영한다. 개인 매체의 자유로운 이용은 악성코드 반입과 무단 반출을 초래한다. 반납 후에도 데이터를 남기는 것은 유출 기회를 늘리며, 암호화는 신청을 생략할 이유가 되지 않는다.
문제 27 | 종이 폐기
개인정보가 기재된 종이 서류를 폐기하는 방법으로 가장 적절한 것은 어느 것인가?
그대로 일반 쓰레기로 한데 모아 폐기한다
뒷면이 하얗기 때문에 메모지로 사내에서 재사용한다
회수함에 장기간 모아 두었다가 한 달에 한 번 모아서 가연 쓰레기로 배출한다
문서 파쇄기로 절단하거나 용해 처리를 위탁하여 확실히 폐기한다
정답D. 문서 파쇄기로 절단하거나 용해 처리를 위탁하여 확실히 폐기한다
폐기물에서 정보를 얻는 스캐빈징을 막기 위해 복원할 수 없는 형태로 만든 후 버려야 하며, 절단이나 용해 처리가 적절하다. 뒷면지로서의 재사용은 사내에서의 의도치 않은 열람이나 반출로 이어진다. 그대로 버리는 방법이나 절단하지 않고 모아 가연 쓰레기로 내놓는 방법은 모두 제3자가 내용을 읽을 수 있는 상태를 남긴다.
문제 28 | 물리인가 기술인가
어느 회사에서는 다음 가~라의 대책을 실시하고 있다. 이 중 물리적 대책에 해당하는 것만을 모두 든 것은 어느 것인가? 가 집무실에 감시 카메라를 설치한다 나 중요 서류를 잠글 수 있는 캐비닛에 보관한다 다 USB 메모리 내 데이터를 암호화한다 라 출입 기록을 일정 기간 보존한다
가, 다
가, 나, 다, 라
나, 다, 라
가, 나, 라
정답D. 가, 나, 라
감시 카메라 설치, 잠금 캐비닛에서의 보관, 출입 기록 보존은 모두 장소나 설비에 대한 물리적 대책이다. 다의 데이터 암호화는 소프트웨어의 기능으로 내용을 보호하는 기술적 대책이며, 매체를 반출당하는 것 자체를 막는 것은 아니므로 물리적 대책에는 포함하지 않는다.
문제 29 | 구획 나누기
사무실을 접수처, 집무실, 서버실처럼 구획으로 나누어 관리하는 사고방식으로 가장 적절한 것은 어느 것인가?
중요한 정보자산이 있는 구획일수록 엄격한 인증을 부과하여 안쪽으로 갈수록 출입할 수 있는 사람을 좁힌다
방문객도 직원도 같은 경로로 이동할 수 있게 해 두어 안내나 유도에 드는 수고를 줄인다
서버실의 위치가 방문객에게도 바로 알 수 있도록 건물 내 통로에 안내 표시를 게시한다
집무실은 잠그지 않고 서버실만 잠가서 관리하면 충분하다
정답A. 중요한 정보자산이 있는 구획일수록 엄격한 인증을 부과하여 안쪽으로 갈수록 출입할 수 있는 사람을 좁힌다
구획 나누기의 요점은 중요도에 따라 층을 만들어 안쪽 구획일수록 인증을 엄격히 하여 출입할 수 있는 사람을 좁히는 것이다. 방문객과 직원의 동선을 나누지 않으면 외부인이 집무실에 들어올 수 있다. 서버실 위치를 널리 알리는 것은 침입을 돕는다. 집무실에도 정보자산이 있으므로 잠금이나 출입 관리를 생략해도 되는 것은 아니다.
문제 30 | 최소 권한
표는 어느 회사 업무 시스템의 접근 권한 설정이다. 인사 담당자는 인사 정보의 등록과 갱신, 급여 담당자는 급여 계산(이를 위해 인사 정보의 열람이 필요), 영업 담당자와 영업 사무(파견사원)는 수주 입력을 담당하고 있으며 영업 부문은 인사 정보도 급여 정보도 다루지 않는다. 최소 권한 원칙에 비추어 재검토해야 할 설정은 어느 것인가?
영업 사무가 담당하는 것은 수주 입력이며 인사 정보를 볼 필요가 없으므로, 인사 DB의 열람 가능은 업무상 불필요한 권한으로 삭제 대상이 된다. 인사 담당자의 인사 DB 갱신 가능, 급여 담당자의 급여 계산에 따른 인사 DB 열람 가능, 영업 담당자의 수주 DB 갱신 가능은 모두 담당 업무 수행에 필요한 최소한의 권한이다.
문제 31 | 이동 후 권한
표는 인사부의 다나카 씨에게 현재 부여된 접근 권한이다. 다나카 씨는 이번 달 자로 영업부로 이동하며 영업부에서는 수주 입력과 영업부 내 자료 작성을 담당한다. 이동 후 접근 권한 설정으로 가장 적절한 것은 어느 것인가?
인수인계를 위해 인사 DB를 열람 가능으로 1년간 남겨 둔 후 수주 DB와 부내 공유(영업부)의 갱신 가능을 추가한다
본인으로부터 신청이 있을 때까지 현재 설정 그대로 둔다
인사 DB, 급여 DB, 부내 공유(인사부)를 불가로 하고 수주 DB와 부내 공유(영업부)를 갱신 가능으로 한다
현재 설정은 그대로 남겨 두고 수주 DB와 부내 공유(영업부)의 갱신 가능을 추가한다
정답C. 인사 DB, 급여 DB, 부내 공유(인사부)를 불가로 하고 수주 DB와 부내 공유(영업부)를 갱신 가능으로 한다
이동 후에는 새 업무에 필요한 권한만을 가져야 하므로 이전 부서의 권한을 삭제한 후 새 부서의 권한을 부여한다. 인수인계를 이유로 이전 권한을 오래 남기는 안이나 추가만 하는 안은 권한의 누적을 초래하여 최소 권한 원칙에 반한다. 신청을 기다리면 불필요한 권한을 가진 채 새 업무에 종사하는 기간이 생기므로 부적절하다.
문제 32 | 권한의 전수조사
표는 급여 DB에 대한 접근 권한 목록이다. 급여 DB는 급여 계산을 담당하는 인사부 담당자만이 업무에서 이용한다. 연 1회의 전수조사에서 삭제 대상으로 해야 할 권한만을 모두 든 것은 어느 것인가?
B는 영업부이며 급여 DB를 이용할 업무가 없으므로 업무상 불필요한 권한으로 삭제한다. D는 이미 퇴직했으므로 계정째 비활성화·삭제 대상이다. A와 C는 인사부에서 급여 DB를 다루는 입장이며 최근에도 이용하고 있으므로 권한을 남긴다. 최종 로그인이 오래되었다는 것만을 이유로 필요한 권한을 삭제하는 판단도, 반대로 퇴직자를 남기는 판단도 오류이다.
문제 33 | 특권 ID
시스템의 특권 ID(관리자 권한을 가진 ID)의 관리로 가장 적절한 것은 어느 것인가?
작업 효율을 위해 관리자 전원이 하나의 ID를 공용하고 비밀번호도 공유한다
사용 신청과 승인을 필요로 하며 대여와 반납 및 조작 기록을 남긴다
전환의 수고를 덜기 위해 통상 업무에서도 특권 ID로 로그인한다
특권 ID를 사용하는 것은 신뢰할 수 있는 담당자로 한정되므로 조작 로그 취득은 생략한다
정답B. 사용 신청과 승인을 필요로 하며 대여와 반납 및 조작 기록을 남긴다
특권 ID는 영향 범위가 크므로 사용할 때마다 신청과 승인, 대여·반납 기록, 조작 로그 취득을 통해 누가 무엇을 했는지 추적할 수 있게 한다. 공용하여 비밀번호를 공유하면 개인 특정이 불가능하다. 통상 업무에서의 상용은 오조작이나 악성코드 감염 시의 피해를 키운다. 신뢰를 이유로 로그를 생략하면 사고 시 사실을 확인할 수 없다.
문제 34 | 로그 운영
접근 로그의 취득과 보관 운영으로 가장 적절한 것은 어느 것인가?
별도의 로그 서버에 집약하여 변경할 수 없는 형태로 보관하고 정기적으로 내용을 확인한다
기기별 시각 설정은 각 기기 담당자의 판단에 맡길 수 있다
취득한 로그는 관리자가 필요에 따라 언제든 자유롭게 편집할 수 있게 해 둔다
저장 용량을 절약하기 위해 로그인 실패 시의 기록은 굳이 대상에서 제외한다
정답A. 별도의 로그 서버에 집약하여 변경할 수 없는 형태로 보관하고 정기적으로 내용을 확인한다
로그는 사실을 확인하기 위한 증적이므로 변조나 삭제가 불가능한 형태로 보전하고 정기적으로 확인해야 비로소 억제와 조기 발견으로 이어진다. 편집 가능한 상태는 증적으로서의 가치를 잃게 한다. 로그인 실패는 부정접속의 징후 그 자체이므로 반드시 남긴다. 시각이 어긋나면 여러 기기의 로그를 대조할 수 없으므로 시각 동기가 필요하다.
문제 35 | 패치 적용
다수의 시스템에 대한 수정프로그램(패치) 적용에 있어 우선순위를 정하는 방법으로 가장 적절한 것은 어느 것인가?
검증 환경에서의 동작 확인은 생략하고 공표된 당일에 모든 시스템에 일괄적으로 즉시 적용한다
악용이 실제로 확인되고 있으며 인터넷에 공개하고 있는 서버에 영향을 미치는 취약점에 대한 대응을 우선한다
이용자 수가 적은 시스템부터 순서대로 적용하고 이용자가 많은 시스템은 뒤로 미룬다
공표된 날짜가 오래된 것부터 순서대로 기계적으로 적용해 나간다
정답B. 악용이 실제로 확인되고 있으며 인터넷에 공개하고 있는 서버에 영향을 미치는 취약점에 대한 대응을 우선한다
우선순위는 악용 여부, 외부 공개 여부, 심각도, 대상 자산의 중요도로 판단하므로 실제로 공격이 관측되고 있으며 외부 공개 서버에 영향을 미치는 것이 최우선이 된다. 공표일 순이나 이용자 수 순은 위험도와 대응하지 않는다. 검증을 생략한 일괄 적용은 업무 중단의 위험이 있으며, 적용할 수 없는 경우에는 통신 제한 등의 대체책을 취한다.
문제 36 | PPAP
비밀번호가 걸린 ZIP 파일을 전자메일에 첨부하여 보내고, 그 직후 같은 상대에게 별도의 메일로 비밀번호를 보내는 방식(이른바 PPAP)의 문제점으로 가장 적절한 것은 어느 것인가?
ZIP 파일의 비밀번호에 사용할 수 있는 문자 수가 8자로 제한되어 충분한 강도의 비밀번호를 설정할 수 없게 된다
수신한 쪽이 파일을 압축 해제하기 위해 유상의 전용 소프트웨어를 별도로 구입하여 도입해야 한다는 것
ZIP 파일은 압축률이 낮아 송수신하는 메일의 통신량이 크게 늘어나 사내 메일 서버의 부하가 높아진다
파일과 비밀번호가 같은 경로로 전송되어 도청이나 오발송에 취약하며, 암호화로 인해 수신 측에서 바이러스 검사를 할 수 없다
정답D. 파일과 비밀번호가 같은 경로로 전송되어 도청이나 오발송에 취약하며, 암호화로 인해 수신 측에서 바이러스 검사를 할 수 없다
같은 메일 경로로 보내기 때문에 경로를 도청당하면 둘 다 넘어가고, 수신처를 잘못 지정하면 암호화된 파일도 비밀번호도 같은 잘못된 상대에게 전달된다. 게다가 암호화된 ZIP은 게이트웨이나 백신 소프트웨어가 내용을 검사할 수 없어 악성코드의 침입을 허용한다. 압축률이나 전용 소프트웨어, 문자 수 제한은 이 방식의 본질적인 문제가 아니다.
문제 37 | 오발송 대책
전자메일의 오발송에 의한 정보 유출을 막는 대책으로 가장 적절한 것은 어느 것인가?
다수의 수신처로 일제히 보낼 때는 수신처를 모두 TO에 나열하여 전원이 알 수 있게 한다
발송을 수 분간 보류하는 구조를 이용하여 그 사이에 수신처와 첨부파일을 확인한다
수신처 입력은 자동완성 기능에 맡기고 발송 전 확인은 생략하여 신속히 보낸다
오발송을 알아채도 상대에게는 알리지 않고 당분간 상황을 지켜본다
정답B. 발송을 수 분간 보류하는 구조를 이용하여 그 사이에 수신처와 첨부파일을 확인한다
발송 보류는 알아챈 시점에 취소할 수 있어 오발송 대책으로 유효하며, 수신처와 첨부파일 확인과 조합한다. 서로 모르는 다수의 수신처를 TO에 나열하면 메일 주소가 전원에게 유출되므로 BCC를 사용한다. 자동완성에 맡기면 비슷한 주소의 착오를 초래한다. 알아챈 오발송을 방치하는 것은 피해 확대로 이어진다.
문제 38 | 클라우드 설정
업무에서 이용하는 클라우드 스토리지의 공유 범위 관리로 가장 적절한 것은 어느 것인가?
기본 공유 범위 그대로 이용하고 문제가 생겼을 때 재검토한다
파일 작성 시 공유 범위를 확인하고 정기적으로 전수조사하여 불필요한 공개를 해제한다
사외로의 공유는 사내 규정으로 금지하고 있으므로 공유 범위 설정 확인은 특별히 필요하지 않다
‘링크를 아는 모든 사람’으로 설정해 두면 URL을 모르는 사람에게는 보이지 않으므로 안전하다
정답B. 파일 작성 시 공유 범위를 확인하고 정기적으로 전수조사하여 불필요한 공개를 해제한다
클라우드 설정 실수에 의한 의도치 않은 공개는 대표적인 유출 원인이므로, 작성 시 확인과 정기적인 전수조사를 갖출 필요가 있다. 기본값 그대로 사용하거나 문제가 생긴 후에 재검토하는 것으로는 늦다. 링크를 아는 모든 사람에 대한 공유는 URL이 전달되면 누구나 열람할 수 있으며, 규정의 존재는 실제 설정이 올바름을 보증하지 않는다.
문제 39 | 대책의 구분
정보 유출 대책으로 다음 가~다를 실시했다. 각각을 인적 대책·기술적 대책·물리적 대책으로 분류한 조합으로 적절한 것은 어느 것인가? 가 개인 소유 USB 메모리의 업무 이용을 금지하도록 규정에 정하여 전 직원에게 알렸다 나 업무용 PC의 USB 포트를 설정으로 사용할 수 없게 했다 다 중요 서류를 잠글 수 있는 캐비닛에 보관하기로 했다
가 물리적 대책, 나 기술적 대책, 다 인적 대책
가 인적 대책, 나 물리적 대책, 다 기술적 대책
가 인적 대책, 나 기술적 대책, 다 물리적 대책
가 기술적 대책, 나 인적 대책, 다 물리적 대책
정답C. 가 인적 대책, 나 기술적 대책, 다 물리적 대책
가는 규정과 주지로 사람의 행동을 규율하는 인적 대책, 나는 단말기 설정이라는 기기·소프트웨어의 기능으로 제한하는 기술적 대책, 다는 서류라는 실물을 잠가서 지키는 물리적 대책이다. 같은 ‘USB 메모리 반출 방지’라는 목적이라도 규정으로 정하는지 설정으로 막는지에 따라 분류가 달라진다는 점에 주의한다.
문제 40 | 비밀번호
이용자가 자신의 비밀번호를 관리하는 방법으로 가장 적절한 것은 어느 것인가?
기호를 섞으면 충분히 안전하므로 외우기 쉬운 8자 미만의 짧은 비밀번호를 설정할 수 있다
서비스마다 다른 긴 패스프레이즈로 하고 다 외우지 못할 경우 허가된 비밀번호 관리 소프트웨어를 사용한다
잊지 않도록 모든 서비스에서 같은 비밀번호를 재사용하고 변경도 하지 않은 채 계속 사용한다
잊지 않도록 포스트잇에 적어 화면 가장자리에 붙여 둔다
정답B. 서비스마다 다른 긴 패스프레이즈로 하고 다 외우지 못할 경우 허가된 비밀번호 관리 소프트웨어를 사용한다
비밀번호는 길이가 강도에 가장 크게 영향을 미치며, 재사용하지 않음으로써 하나의 유출이 다른 서비스로 연쇄되는 것을 막을 수 있다. 다 관리하지 못할 경우에는 허가된 관리 소프트웨어를 사용한다. 재사용은 비밀번호 리스트 공격으로 단번에 피해가 확산된다. 기호를 섞어도 짧으면 강도가 부족하며, 포스트잇 게시는 제3자에게 쉽게 노출된다.
문제 41 | 피싱
은행을 사칭하는 전자메일이 도착하여 “계정을 정지합니다. 즉시 아래 링크에서 확인해 주십시오”라고 적혀 있었다. 이용자의 대응으로 가장 적절한 것은 어느 것인가?
링크를 열어 보고 표시된 화면의 디자인이 진짜와 같은지로 판단한다
일본어 문면이 자연스럽고 오류도 없으므로 진짜라고 판단하여 링크 대상 사이트에서 ID와 비밀번호를 입력한다
메일의 링크는 사용하지 않고 평소 이용하는 즐겨찾기나 공식 앱에서 상황을 확인한다
메일에 적힌 전화번호로 연락하여 그 담당자의 지시에 따른다
정답C. 메일의 링크는 사용하지 않고 평소 이용하는 즐겨찾기나 공식 앱에서 상황을 확인한다
피싱 가짜 사이트는 진짜와 똑같이 만들어지므로 외관이나 문면의 자연스러움으로는 판단할 수 없다. 메일 안의 링크나 연락처는 공격자가 준비한 것일 가능성이 있으므로 사용하지 말고, 자신이 평소 사용하는 경로로 확인하는 것이 옳다. 서두르게 하는 문면은 판단력을 빼앗는 전형적인 수법이며, ID 입력은 절대 피해야 한다.
문제 42 | 공공 Wi-Fi
외근지에서 공공 무선랜(공공 Wi-Fi)을 업무에 이용할 때의 주의사항으로 가장 적절한 것은 어느 것인가?
짧은 시간에 끝낸다면 사내 시스템 로그인에도 사용할 수 있다
자동 접속을 활성화해 두면 위험한 액세스 포인트를 피할 수 있다
암호화되지 않은 공공 Wi-Fi라도 SSID가 가게 이름과 같으면 안전하다
회사가 준비한 VPN을 통하거나 스마트폰의 테더링을 사용한다
정답D. 회사가 준비한 VPN을 통하거나 스마트폰의 테더링을 사용한다
공공 Wi-Fi는 통신이 암호화되어 있지 않은 경우가 있으며, 정규의 것을 흉내낸 가짜 액세스 포인트도 존재하므로 VPN으로 통신을 보호하거나 테더링을 사용하는 것이 안전하다. SSID의 이름은 자유롭게 붙일 수 있으므로 진짜의 증명이 되지 않는다. 자동 접속은 가짜 액세스 포인트에 멋대로 연결될 위험을 높이며, 접속 시간의 길고 짧음은 위험성을 바꾸지 않는다.
문제 43 | 스마트폰 관리
업무에서 이용하는 스마트폰의 관리로 가장 적절한 것은 어느 것인가?
계산기 앱이 연락처에 대한 접근 권한을 요구했지만 편리하므로 허가한다
공식 앱 스토어 이외의 장소에서 배포되는 앱이라도 이용자의 평판이 좋으면 도입하여 사용한다
OS 업데이트는 동작이 불안정해질 우려가 있으므로 당분간 적용을 미루고 현재 사용 중인 버전으로 업무를 계속한다
화면 잠금을 설정하고 앱은 공식 스토어에서 도입하며 요구되는 권한이 기능에 비추어 타당한지 확인한다
정답D. 화면 잠금을 설정하고 앱은 공식 스토어에서 도입하며 요구되는 권한이 기능에 비추어 타당한지 확인한다
분실에 대비한 화면 잠금, 제공처를 확인할 수 있는 공식 스토어에서의 도입, 기능에 걸맞지 않은 권한 요구를 허용하지 않는 것이 기본이다. 계산기에 연락처 권한은 부자연스러우며 정보 반출이 의심된다. 공식 스토어 이외의 앱은 제공처와 안전성을 확인할 수 없다. 업데이트를 미루는 것은 알려진 취약점을 노리는 공격을 계속 받는 것이 된다.
문제 44 | 효율과의 양립
현장에서 “정보보안 규정이 너무 엄격해 업무가 돌아가지 않는다”는 목소리가 나왔다. 정보보안 리더의 대응으로 가장 적절한 것은 어느 것인가?
규정을 적용할지 여부는 현장의 판단에 맡기고 지킬 수 없다고 느낄 때는 적용하지 않아도 되게 한다
위반해도 처벌하지 않기로 한 후 규정은 현재 내용 그대로 남겨 둔다
업무 실태를 청취하여 리스크를 유지한 채로 절차를 간소화할 수 없는지 검토하고 필요하면 규정을 재검토한다
규정은 지키기 위한 것이므로 현장의 의견은 받아들이지 않고 철저히 준수하도록 지시한다
정답C. 업무 실태를 청취하여 리스크를 유지한 채로 절차를 간소화할 수 없는지 검토하고 필요하면 규정을 재검토한다
지킬 수 없는 규정은 현장에서 무시되어 개인 클라우드 이용이나 비밀번호 공유 같은 우회로를 낳아 오히려 위험해진다. 따라서 실태를 듣고 리스크 수준을 낮추지 않으면서 절차를 실행하기 쉽게 하며 필요하면 규정 자체를 재검토한다. 철저 지시만으로는 실태가 바뀌지 않으며, 현장에 맡긴 적용 제외나 벌칙의 형해화는 규정을 유명무실하게 만든다.
문제 45 | 재택근무 대책
재택근무에 있어 다음 가~다를 실시했다. 인적 대책·기술적 대책·물리적 대책으로 분류한 조합으로 적절한 것은 어느 것인가? 가 자택 무선랜 공유기의 관리자 비밀번호를 초기값에서 변경했다 나 디스플레이에 엿보기 방지 필터를 붙였다 다 업무용 PC를 가족에게 사용하게 하지 않는다는 것을 규정에 정하여 전 직원에게 알렸다
가 기술적 대책, 나 인적 대책, 다 물리적 대책
가 물리적 대책, 나 기술적 대책, 다 인적 대책
가 인적 대책, 나 물리적 대책, 다 기술적 대책
가 기술적 대책, 나 물리적 대책, 다 인적 대책
정답D. 가 기술적 대책, 나 물리적 대책, 다 인적 대책
가는 기기 설정을 변경해 부정한 조작을 막는 기술적 대책, 나는 시선을 물리적으로 차단하는 기구에 의한 물리적 대책, 다는 규정과 주지로 사람의 행동을 규율하는 인적 대책이다. 나를 인적이나 기술적으로 보는 조합, 가를 인적이나 물리적으로 보는 조합은 각각 대책의 수단과 일치하지 않아 오류이다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기