사내에서 외부 웹사이트로 HTTPS로 접속하는 통신만을 방화벽에서 허용하고 싶다. 허용해야 할 목적지 포트 번호는 어느 것인가?
80
443
23
25
정답B. 443
HTTPS는 TCP 443번을 사용하므로 443만 허용하면 된다. 80은 HTTP로 통신이 평문 그대로 흐르므로, 암호화된 접속만 허용하려는 이번 목적에는 맞지 않는다. 25는 SMTP(메일 발송), 23은 텔넷(원격 로그인)으로 웹 열람과는 무관하다. 방화벽은 필요한 통신만 허용하고 그 외에는 거부하는 것이 원칙이다.
문제 2 | 구역 분할
사내 네트워크를 부서별 서브넷으로 분할하고, 서브넷 간 통신을 라우터로 제어하기로 했다. 이 대책의 주된 목적은 어느 것인가?
서브넷을 넘나드는 통신 내용을 모두 암호화하여, 경로상에서 도청당해도 내용을 읽을 수 없는 상태로 만든다
사내의 모든 단말에 동일한 IP 주소를 일괄 할당하여 주소 관리에 드는 수고를 크게 줄인다
외부 인터넷으로부터의 부정 접속을 경계에서 모두 차단하여, 사내의 어떤 단말에도 침입당하지 않도록 한다
단말 한 대가 멀웨어에 감염되더라도 피해 확산을 구역 내로 한정하고, 경계에서 통신을 차단할 수 있도록 한다
정답D. 단말 한 대가 멀웨어에 감염되더라도 피해 확산을 구역 내로 한정하고, 경계에서 통신을 차단할 수 있도록 한다
네트워크를 구역으로 나누는 목적은 침입이나 감염이 발생한 후의 횡방향 확산(횡전개)을 억제하고, 경계의 기기에서 통신을 차단하여 봉쇄하기 쉽게 하는 데 있다. 외부로부터의 침입을 완전히 차단하는 구조가 아니라 어디까지나 내부에서의 피해 확산을 억제하는 대책이다. IP 주소는 단말마다 고유해야 통신할 수 있으므로 동일한 주소를 할당할 수는 없다. 암호화는 VPN이나 TLS의 역할이며 서브넷 분할로는 실현되지 않는다.
문제 3 | NAPT의 오해
사내 단말에 사설 IP 주소를 할당하고 NAPT로 공인 IP 주소로 변환하여 인터넷에 접속하고 있다. 이 구성에 관한 설명으로 가장 적절한 것은 어느 것인가?
NAPT의 주된 목적은 공인 IP 주소의 절약이며, 외부로부터의 통신 제어는 방화벽으로 별도로 해야 한다
NAPT를 사용하면 통신 내용이 자동으로 암호화되므로 VPN이 필요 없어진다
NAPT는 발신원 주소를 숨기는 구조이므로 사내에서 외부로의 부정 통신도 자동으로 모두 차단된다
사내 단말에 사설 IP 주소를 사용하고 있으면 외부에서 직접 도달할 수 없으므로 단말이 멀웨어에 감염되는 일은 없다
정답A. NAPT의 주된 목적은 공인 IP 주소의 절약이며, 외부로부터의 통신 제어는 방화벽으로 별도로 해야 한다
NAT/NAPT는 주소 변환 구조로, 목적은 공인 IP 주소의 절약이다. 외부에서 직접 닿기 어렵다는 부수적인 효과는 있지만 통신을 선별하는 기능은 없으므로 방화벽을 대신할 수 없다. 암호화 기능도 없으므로 VPN을 대신하지도 못한다. 사설 IP 주소를 사용하고 있어도 메일이나 웹 열람을 통해 감염되며, 감염된 단말이 외부의 명령서버로 통신하는 것도 막지 못한다.
문제 4 | VPN의 한계
재택근무자가 자택에서 사내 시스템으로 VPN 접속을 한다. VPN에 관한 설명으로 가장 적절한 것은 어느 것인가?
VPN은 통신 경로를 암호화하여 보호하지만, 접속해 오는 단말이 안전하다는 것까지 보증하지는 않으므로 단말 측 대책도 필요하다
VPN을 사용하면 접속원 단말에 저장된 파일이 자동으로 암호화된다
VPN으로 통신 경로를 암호화하여 접속하면 접속원 단말이 멀웨어에 감염되어 있어도 사내 시스템에 영향이 미치는 일은 없다
VPN은 인터넷을 사용하지 않는 물리적 전용선이며, 통신사업자의 설비를 경유하지 않는다
정답A. VPN은 통신 경로를 암호화하여 보호하지만, 접속해 오는 단말이 안전하다는 것까지 보증하지는 않으므로 단말 측 대책도 필요하다
VPN은 공중망 위에 암호화된 가상 전용선을 만드는 기술로, 지키는 것은 통신 경로의 기밀성과 무결성이다. 감염된 단말이 VPN으로 접속하면 암호화된 경로를 통해 멀웨어가 사내로 들어오므로, 단말 측의 패치 적용과 멀웨어 대책, 다요소인증이 별도로 필요하다. 물리적 전용선이 아니라 인터넷 등 공중망을 이용한다. 단말 내 파일을 암호화하는 기능도 없다.
문제 5 | 무선랜
사업장의 무선랜 보안 대책에 대해 가장 적절한 것은 어느 것인가?
암호화와 인증에 WPA2 또는 WPA3를 사용하고, 스텔스 SSID나 MAC 주소 필터링은 보조적인 대책으로 자리매김한다
MAC 주소 필터링을 설정해 두면 암호화를 포함한 다른 대책은 필요 없다
방문객용 무선랜과 사내 업무용 무선랜을 같은 네트워크에 접속시켜 액세스포인트 기기와 설정을 일괄하여 통합 관리한다
SSID의 스텔스 기능을 활성화하여 SSID를 외부에서 보이지 않게 해 두면 암호화 방식은 WEP 그대로도 충분히 안전하다고 할 수 있다
정답A. 암호화와 인증에 WPA2 또는 WPA3를 사용하고, 스텔스 SSID나 MAC 주소 필터링은 보조적인 대책으로 자리매김한다
무선랜 보안의 핵심은 암호화와 인증이며, WPA2 또는 WPA3를 사용해야 한다. WEP은 단시간에 해독되므로 사용해서는 안 된다. SSID의 스텔스 기능도 MAC 주소 필터링도 통신을 관측하면 SSID나 MAC 주소가 드러나므로 그것만으로 의지할 수 있는 대책은 아니다. 방문객용 무선랜은 업무용 네트워크에서 분리하는 것이 원칙이며, 같은 네트워크에 연결하면 방문객의 단말로부터 사내로 침입당할 우려가 있다.
문제 6 | 발신 도메인 인증
자사 도메인을 사칭한 스푸핑 메일의 피해를 줄이기 위해 발신 도메인 인증을 도입한다. SPF, DKIM, DMARC의 설명으로 가장 적절한 것은 어느 것인가?
DMARC는 메일 본문을 암호화하여 통신 경로상에서 제3자가 내용을 읽지 못하도록 하는 구조이다
SPF는 전자서명을 검증하는 구조, DKIM은 발신을 허용한 서버의 IP 주소를 DNS로 공개하여 대조하는 구조, DMARC는 인증에 실패한 메일의 처리 방침을 발신 측이 공개하는 구조이다
SPF는 발신을 허용한 서버의 IP 주소를 DNS로 공개하여 대조하는 구조, DKIM은 전자서명을 검증하는 구조, DMARC는 인증에 실패한 메일의 처리 방침을 공개하는 구조이다
세 가지 모두 수신 측 메일 서버에서만 설정하면 되고 발신 측 도메인에서는 아무것도 설정할 필요가 없다
정답C. SPF는 발신을 허용한 서버의 IP 주소를 DNS로 공개하여 대조하는 구조, DKIM은 전자서명을 검증하는 구조, DMARC는 인증에 실패한 메일의 처리 방침을 공개하는 구조이다
SPF는 자사 도메인의 메일을 발신해도 되는 서버의 IP 주소를 DNS에 공개하고, 수신 측이 대조한다. DKIM은 발신 측이 전자서명을 붙이고, 수신 측이 DNS에 공개된 키로 검증한다. DMARC는 SPF와 DKIM의 결과를 바탕으로, 인증에 실패한 메일을 '아무 조치 없음·격리·거부' 중 어느 것으로 처리할지에 대한 방침을 발신 도메인 측이 공개하고 결과 보고도 받는다. SPF와 DKIM의 설명을 뒤바꾼 서술, DMARC를 본문 암호화라고 한 서술은 모두 틀렸다. 이들은 DNS 등록 등 발신 도메인 측의 설정이 전제가 된다.
문제 7 | 시각 동기
사내 서버와 네트워크 기기를 NTP 서버에 동기시켜 시각을 맞추고 있다. 정보보안상 이것이 중요한 이유로 가장 적절한 것은 어느 것인가?
여러 기기의 로그를 시계열로 대조할 수 있게 되어, 사고의 경위를 정확하게 추적할 수 있고 감사 증적으로서의 가치도 유지되기 때문에
시각이 맞으면 통신이 자동으로 암호화되어 도청당하지 않게 되기 때문에
시각이 맞으면 멀웨어가 동작을 시작하는 시각을 미리 예측할 수 있게 되어, 그 시각의 통신을 사전에 차단할 수 있게 되기 때문에
시각이 맞으면 기기마다 출력되는 로그 파일의 용량이 작아져, 같은 장치라도 로그를 보존할 수 있는 기간을 늘릴 수 있기 때문에
정답A. 여러 기기의 로그를 시계열로 대조할 수 있게 되어, 사고의 경위를 정확하게 추적할 수 있고 감사 증적으로서의 가치도 유지되기 때문에
기기마다 시계가 어긋나 있으면 여러 로그를 나열해도 사건의 전후 관계를 알 수 없어, 언제 무슨 일이 일어났는지 추적할 수 없다. 증거로서의 신뢰성도 손상된다. 그래서 공통의 NTP 서버로 시각을 맞추는 것이 사고 조사와 감사 증적의 전제가 된다. 시각 동기는 로그 용량과는 관계가 없고 통신 암호화 기능도 없다. 멀웨어의 동작 시각을 예측할 수 있게 되는 것도 아니다.
문제 8 | IaaS의 책임
IaaS를 이용하여 자사의 업무 서버를 구축했다. 책임공유모델의 사고방식에 비추어 이용자가 해야 할 일로 가장 적절한 것은 어느 것인가?
자신들이 도입한 게스트 OS나 미들웨어의 패치 적용을 이용자의 책임으로 계획적으로 실시한다
가상화 기반(하이퍼바이저) 그 자체의 취약점 대책과 패치 적용을 이용자의 책임으로 계획적으로 실시한다
데이터센터의 출입 관리와 시설 경비를 이용자가 직접 현지에 가서 실시하고 그 기록의 보관도 한다
물리 서버의 하드웨어가 고장 났을 때의 부품 교환 작업을 이용자가 데이터센터에 가서 직접 실시한다
정답A. 자신들이 도입한 게스트 OS나 미들웨어의 패치 적용을 이용자의 책임으로 계획적으로 실시한다
IaaS에서는 사업자가 제공하는 것이 시설·하드웨어·네트워크·가상화 기반까지이며, 이용자가 도입한 게스트 OS보다 위쪽(OS, 미들웨어, 애플리케이션, 데이터, 계정)은 이용자의 책임 범위가 된다. 따라서 게스트 OS의 패치 적용은 이용자가 실시한다. 데이터센터의 출입 관리, 물리 하드웨어의 교환, 가상화 기반의 취약점 대책은 모두 사업자 측의 책임 범위이며 이용자는 실시할 수 없다.
문제 9 | SaaS의 책임
SaaS 파일공유 서비스를 업무에 이용하던 중, 담당자가 공유 범위를 '링크를 아는 모든 사람'으로 설정하여 사외에서 기밀 파일을 열람할 수 있는 상태가 되어 있었다. 책임공유모델의 사고방식에 비추어 본 설명으로 가장 적절한 것은 어느 것인가?
SaaS에서는 서비스 제공사업자가 모든 것을 지키도록 되어 있으므로 이 사안도 사업자의 책임이다
SaaS 이용 중의 공유 범위 설정은 서비스 사업자가 자동으로 최적화해 주므로 이용자에게도 사업자에게도 책임이 없다
접근 권한이나 공유 범위의 설정과 그곳에 두는 데이터의 관리는 이용자의 책임 범위이며 이용자 측의 책임이다
SaaS에서는 이용자에게 공유 설정 권한이 없으므로 이러한 상태는 발생하지 않는다
정답C. 접근 권한이나 공유 범위의 설정과 그곳에 두는 데이터의 관리는 이용자의 책임 범위이며 이용자 측의 책임이다
SaaS에서는 애플리케이션의 가동이나 그 취약점 대책은 사업자의 책임이지만, 데이터 자체와 이용자 계정, 접근 권한·공유 범위의 설정은 이용자의 책임 범위로 남는다. 클라우드를 사용해도 이 부분의 책임은 사업자에게 이전되지 않는다. 사업자가 설정을 자동으로 최적화해 주는 일은 없으며, 이용자에게 공유 설정 권한이 있기 때문에 이러한 설정 실수에 의한 유출이 실제로 많이 발생하고 있다.
문제 10 | PaaS의 책임
PaaS 위에 자사에서 개발한 업무 애플리케이션을 올려 운용하고 있다. 이 애플리케이션에서 SQL 인젝션 취약점이 발견된 경우의 대응으로 가장 적절한 것은 어느 것인가?
OS 자체의 취약점이므로 이용자가 게스트 OS에 수정 프로그램을 적용하여 대처한다
자사에서 개발한 애플리케이션은 이용자의 책임 범위이므로 자사에서 프로그램을 수정한다
PaaS에서는 이용자가 애플리케이션을 개발할 수 없으므로 이 취약점은 발생하지 않는다
PaaS 사업자가 제공하는 실행 환경 측의 문제이므로 사업자로부터의 수정 제공을 그대로 기다린다
정답B. 자사에서 개발한 애플리케이션은 이용자의 책임 범위이므로 자사에서 프로그램을 수정한다
PaaS에서는 OS나 미들웨어, 실행 환경까지는 사업자가 관리하지만, 그 위에서 이용자가 개발·배치한 애플리케이션과 데이터, 계정 관리는 이용자의 책임 범위가 된다. SQL 인젝션은 자사 애플리케이션의 구조에 기인하는 취약점이므로 자사에서 프로그램을 수정한다. 사업자의 수정을 기다릴 대상이 아니며 OS 패치로 해결되는 문제도 아니다. PaaS는 이용자가 애플리케이션을 개발·실행하기 위한 기반이며, 개발할 수 없다는 서술도 틀렸다.
문제 11 | 직렬 가동률
가동률 0.95인 장치 A와 가동률 0.90인 장치 B를 직렬로 접속하여, A와 B 양쪽이 모두 동작하고 있을 때만 시스템 전체가 동작하는 구성으로 했다. 시스템 전체의 가동률은 얼마인가? 단, A와 B의 고장은 서로 독립적이라고 한다.
0.990
0.855
0.900
0.925
정답B. 0.855
직렬 구성에서는 모든 장치가 동시에 동작하고 있어야 하므로, 전체 가동률은 각 장치 가동률의 곱이 된다. 0.95×0.90=0.855이다. 0.925는 두 가동률의 단순 평균((0.95+0.90)÷2), 0.900은 장치 B만의 가동률로, 모두 직렬 구성의 값이 아니다. 0.990도 근거 없는 값이며, 참고로 어느 한쪽만 움직이면 되는 병렬 구성이라면 1−(1−0.95)×(1−0.90)=0.995가 된다. 장치를 직렬로 늘릴수록 전체 가동률은 낮아지므로, 가용성이 필요한 부분은 이중화한다.
문제 12 | 병렬 가동률
가동률 0.90인 장치를 2대 준비하여, 어느 한쪽이 동작하고 있으면 시스템 전체가 동작하는 이중화 구성으로 했다. 시스템 전체의 가동률은 얼마인가? 단, 2대의 고장은 서로 독립적이라고 한다.
0.90
0.95
0.81
0.99
정답D. 0.99
병렬(이중화) 구성의 가동률은 1에서 모든 장치가 동시에 멈출 확률을 뺀 값으로 구한다. 1−(1−0.90)×(1−0.90)=1−0.10×0.10=1−0.01=0.99가 된다. 0.81은 양쪽이 모두 동작해야 하는 직렬 구성의 값(0.90×0.90), 0.90은 1대일 때의 값이다. 0.95는 어떤 계산으로도 나오지 않는 근거 없는 값으로, 모두 이중화 구성의 계산 결과가 아니다. 이중화하면 전체 가동률이 올라가 사업 지속에 기여함을 숫자로 확인할 수 있다.
문제 13 | RAID와 대피 보관
파일 서버의 디스크를 RAID1(미러링)로 구성하고 있다. 랜섬웨어 대책으로서의 평가로 가장 적절한 것은 어느 것인가?
RAID1은 디스크 고장에는 유효하지만 암호화는 양쪽 디스크에 반영되므로, 세대 관리한 백업을 오프라인 또는 원격지에도 보관할 필요가 있다
RAID1의 디스크를 늘려 5대 구성으로 하면 랜섬웨어 피해를 막을 수 있다
RAID1은 디스크에의 쓰기를 항상 금지하는 구조이므로, 랜섬웨어가 파일을 암호화하려 해도 다시 쓸 수 없어 피해가 발생하지 않는다고 여겨진다
RAID1로 해 두면 암호화된 파일도 다른 한쪽 디스크의 내용으로부터 자동으로 원래대로 복구할 수 있으므로, 백업 취득 등의 추가 대책은 특별히 필요 없다
정답A. RAID1은 디스크 고장에는 유효하지만 암호화는 양쪽 디스크에 반영되므로, 세대 관리한 백업을 오프라인 또는 원격지에도 보관할 필요가 있다
RAID가 대비하는 것은 디스크의 물리적 고장이며, 정규 쓰기로 이루어진 암호화나 오삭제는 그대로 모든 디스크에 반영된다. 따라서 RAID는 백업을 대신할 수 없다. 여러 세대의 백업을 취득하고, 적어도 하나는 네트워크에서 분리된 장소나 원격지에 보관하며, 복구할 수 있음을 정기적으로 확인할 필요가 있다. RAID에 쓰기를 금지하는 기능은 없으며, 대수를 늘려도 암호화는 마찬가지로 반영된다.
문제 14 | 뷰의 활용
인사데이터베이스의 사원 테이블에는 사원번호, 성명, 소속, 직위, 급여, 개인번호 열이 있다. 일반 사원이 사원명부로서 성명·소속·직위만 열람할 수 있도록 하고 싶다. 가장 적절한 방법은 어느 것인가?
성명·소속·직위 열만 추출한 뷰를 정의하고, 그 뷰에 대한 참조 권한만 일반 사원에게 부여한다
사원 테이블 자체에 대한 참조 권한을 전 사원에게 부여한 후, 급여와 개인번호 열은 보지 않도록 사내에 주지해 둔다
사원 테이블을 전 사원이 갱신할 수 있는 권한으로 변경한 후, 급여와 개인번호 열의 값을 모두 공란으로 한 채 운용한다
사원 테이블의 백업을 공유 폴더에 두고 각자가 그곳에서 필요한 정보를 찾아서 사용한다
정답A. 성명·소속·직위 열만 추출한 뷰를 정의하고, 그 뷰에 대한 참조 권한만 일반 사원에게 부여한다
뷰는 원본 테이블에서 필요한 열이나 행만 추출한 가상의 테이블로, 뷰에만 참조 권한을 부여하면 급여나 개인번호 열에는 접근하지 못하게 할 수 있다. 필요 최소한의 권한만 부여한다는 최소권한 원칙에 부합하는 방법이다. 주지만으로는 기술적인 제한이 없어 유출을 막을 수 없다. 열을 공란으로 하는 것은 데이터 자체를 잃는 행위이며, 전 사원에게 갱신 권한을 부여하는 것도 논외이다. 백업을 공유 폴더에 두는 방법은 관리되지 않는 복제본을 늘려 유출 경로를 넓히게 된다.
문제 15 | DB 복구
데이터베이스 서버의 디스크가 장애로 사용 불능이 되어 다른 디스크로 교체했다. 전날 밤의 백업과 그 이후에 취득된 갱신 후 로그가 남아 있다. 장애 발생 직전의 상태까지 복구시키는 방법은 어느 것인가?
백업만 복원하여 전날 밤에 취득한 시점의 상태 그대로 운용을 재개한다
백업을 복원한 후 갱신 후 로그를 반영하는 롤포워드를 실시한다
처리 도중에 중단된 트랜잭션을 취소하는 롤백만 실행하여 복구한다
갱신 전 로그만 사용하여 백업을 취득한 시점보다 이전의 상태까지 되돌린다
정답B. 백업을 복원한 후 갱신 후 로그를 반영하는 롤포워드를 실시한다
매체 장애로부터의 복구는 백업을 복원하고, 그 이후의 갱신 후 로그를 순서대로 반영하는 롤포워드를 통해 장애 직전의 상태까지 진행한다. 백업만 되돌리면 그 이후의 갱신이 모두 소실된다. 롤백은 처리 도중에 중단된 트랜잭션을 시작 전 상태로 되돌리는 처리로, 백업 이후의 갱신을 되찾는 것이 아니다. 갱신 전 로그로 백업 시점보다 이전으로 되돌리는 것은 복구가 아니다. 어떤 복구든 로그의 보전이 전제가 된다.
문제 16 | 요건정의
새로운 업무 시스템 개발에서 시큐리티 바이 디자인의 사고방식에 따른 진행 방식은 어느 것인가?
테스트 공정에서 취약점이 발견된 경우에만 설계 공정까지 되돌아가, 필요한 보안 대책을 그때마다 검토하여 추가한다
보안은 운용 담당자가 하는 작업이므로 개발 공정에서는 요건으로도 설계로도 전혀 고려하지 않고 개발을 진행한다
기획·요건정의 단계에서 접근 권한 구분, 로그 취득 범위, 암호화, 인증 방식 등의 보안 요건을 정의한다
우선 기능 구현을 우선하여 개발을 진행하고, 실제 가동을 시작한 후 필요한 보안 기능을 나중에 순차적으로 추가한다
정답C. 기획·요건정의 단계에서 접근 권한 구분, 로그 취득 범위, 암호화, 인증 방식 등의 보안 요건을 정의한다
시큐리티 바이 디자인은 기획·요건정의 단계부터 보안을 설계에 포함시키는 사고방식이다. 후공정에서 추가하려고 하면 설계 변경을 수반하는 큰 재작업이 되어 비용도 기간도 늘어나는 데다, 완전히 고치지 못한 채 운용이 시작되기 쉽다. 가동 후에 추가하거나, 취약점이 발견된 후에 검토하거나, 개발 공정에서 고려하지 않는 진행 방식은 모두 이러한 재작업과 불충분한 대책을 초래한다.
문제 17 | 침투 테스트
웹 시스템 공개 전에 실시하는 침투 테스트(페네트레이션 테스트)의 설명으로 가장 적절한 것은 어느 것인가?
프로그램의 내부 구조를 조사한 후, 조건 분기가 모두 적어도 한 번은 실행되는 것을 확인하는 테스트로, 망라 정도로 품질을 측정한다
공격자의 입장에서 실제로 침입을 시도하여 방어를 돌파할 수 있는지 확인하는 테스트로, 실시에는 대상 시스템 관리자의 사전 승낙이 필요하다
입력에 대해 사양대로 출력이 반환되는지를 프로그램의 내부 구조를 보지 않고 외부에서 확인하는 테스트로, 공개 전 최종 확인으로서 침입 가능성 평가도 겸한다
이용자가 실제로 조작하게 하여 화면의 알기 쉬움이나 사용 편의성을 평가하는 테스트이다
정답B. 공격자의 입장에서 실제로 침입을 시도하여 방어를 돌파할 수 있는지 확인하는 테스트로, 실시에는 대상 시스템 관리자의 사전 승낙이 필요하다
침투 테스트(페네트레이션 테스트)는 공격자의 관점에서 침입 가능성을 확인하는 테스트로, 기능이 사양대로 동작하는지 확인하는 테스트와는 목적이 다르다. 기능 테스트가 모두 합격이어도 침입당할 수 있는 경우가 있다. 내부 구조를 조사하여 분기의 망라를 확인하는 것은 화이트박스 테스트, 내부 구조를 보지 않고 입출력을 확인하는 것은 블랙박스 테스트, 사용 편의성 평가는 사용성 검증이며 모두 별개이다. 또한 허가 없이 타인의 시스템에 침입을 시도하는 행위는 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)에 저촉될 우려가 있으므로 사전 승낙이 필수적이다.
문제 18 | 문제 관리
서비스 관리에서 인시던트 관리와 문제 관리의 차이에 대한 설명으로 가장 적절한 것은 어느 것인가?
인시던트 관리는 근본 원인을 규명하여 재발을 방지하는 것을 목적으로 하고, 문제 관리는 서비스를 가능한 한 빨리 정상 상태로 되돌리는 것을 목적으로 한다
인시던트 관리는 서비스를 가능한 한 빨리 정상 상태로 되돌리는 것을 목적으로 하고, 문제 관리는 근본 원인을 규명하여 재발을 방지하는 것을 목적으로 한다
인시던트 관리는 정보보안에 관한 사고만 다루고, 문제 관리는 그 이외의 모든 장애나 사고를 다룬다는 대상 범위에 의한 구별이다
인시던트 관리와 문제 관리는 완전히 같은 활동을 가리키는 용어이며, 대상도 목적도 절차도 공통되고 보고서에 쓸 때의 명칭이 다를 뿐이다
정답B. 인시던트 관리는 서비스를 가능한 한 빨리 정상 상태로 되돌리는 것을 목적으로 하고, 문제 관리는 근본 원인을 규명하여 재발을 방지하는 것을 목적으로 한다
인시던트 관리의 목적은 서비스의 조기 복구이며, 근본 원인을 모르더라도 임시방편으로 업무를 되돌려도 된다. 문제 관리의 목적은 근본 원인의 규명과 항구 대책에 의한 재발 방지이다. 목적이 다르므로 별개의 프로세스로 관리한다. 두 목적을 뒤바꾼 서술, 같은 활동이라는 서술은 틀렸다. 또한 다루는 대상을 보안 사고인지 여부로 나누는 것도 아니다.
문제 19 | SLA
업무 시스템의 운용을 외부에 위탁함에 있어 SLA를 체결한다. SLA에 관한 기술로 가장 적절한 것은 어느 것인가?
SLA는 제공자와 이용자가 서비스 품질 수준을 수치로 합의하는 문서이며, 가동률이나 복구 목표 시간에 더해 인시던트 발생 시 보고 기한이나 로그 보존 기간 같은 보안 사항도 정해 둔다
SLA는 서비스 제공자 측의 내부 규정이며 이용자에게는 공개하지 않는 것으로 되어 있다
SLA에는 가동률이나 복구 목표 시간 같은 가용성에 관한 목표만 기재하기로 하고, 인시던트 발생 시 보고 기한이나 로그 보존 기간 같은 보안에 관한 사항은 일절 기재해서는 안 된다
SLA는 한 번 합의하면 재검토해서는 안 되며, 계약 기간 중에는 달성 상황의 측정도 하지 않는다
정답A. SLA는 제공자와 이용자가 서비스 품질 수준을 수치로 합의하는 문서이며, 가동률이나 복구 목표 시간에 더해 인시던트 발생 시 보고 기한이나 로그 보존 기간 같은 보안 사항도 정해 둔다
SLA는 제공자와 이용자가 합의하는 문서로, 가동률, 장애 시 복구 목표 시간, 응답 시간 등을 수치로 정한다. 보안에 관한 사항(인시던트 발생 시 보고 기한, 로그 보존 기간, 취약점 대응 시간 등)도 정해 두면 사고가 났을 때 무엇을 해 줄지가 명확해진다. 제공자만의 내부 규정이 아니며, 합의한 수준은 지속적으로 측정·평가하여 개선하는(SLM) 것으로, 필요에 따라 재검토한다.
문제 20 | 변경과 구성
서비스 관리에서의 변경 관리와 구성 관리에 대한 설명으로 가장 적절한 조합은 어느 것인가?
변경 관리는 이용자로부터의 문의나 장애 연락을 접수하는 단일 창구가 되는 활동이며, 구성 관리는 발생한 장애로부터 가능한 한 빨리 서비스를 복구시키는 것을 목적으로 하는 활동이다
변경 관리는 장애의 근본 원인을 규명하는 활동, 구성 관리는 업무에 필요한 처리 능력을 확보하는 활동이다
변경 관리는 시스템에 대한 변경의 영향을 평가하고 승인을 받은 후 실시·기록하는 활동, 구성 관리는 기기·소프트웨어·설정 등의 구성 요소와 그 관계를 정확하게 계속 파악하는 활동이다
변경 관리는 감사인이 피감사 부문에 개선을 지시하는 활동, 구성 관리는 경영자가 투자 가부를 판단하는 활동이다
정답C. 변경 관리는 시스템에 대한 변경의 영향을 평가하고 승인을 받은 후 실시·기록하는 활동, 구성 관리는 기기·소프트웨어·설정 등의 구성 요소와 그 관계를 정확하게 계속 파악하는 활동이다
변경 관리는 무질서한 변경을 막기 위해 영향을 평가하고, 승인을 받은 후 실시하고 기록하는 구조로, 미승인 변경을 막는 것 자체가 보안 대책이 된다. 구성 관리는 기기나 소프트웨어의 버전·설정과 상호 관계를 정확하게 계속 파악하는 활동으로, 취약점이 공표되었을 때 해당 자산을 즉시 특정할 수 있는 상태를 만든다. 문의의 단일 창구는 서비스데스크, 조기 복구는 인시던트 관리, 근본 원인 규명은 문제 관리, 처리 능력 확보는 용량·능력 관리이며 모두 별개의 프로세스이다.
문제 21 | 감사의 독립성
사내에서 시스템 감사를 실시하게 되었다. 시스템 감사인의 독립성 관점에서 가장 적절한 것은 어느 것인가?
피감사 부문으로부터 조직상 독립된 내부감사 부문의 담당자, 또는 외부 감사인이 감사한다
감사 대상이 되는 부문의 부문장이 자기 부문의 업무를 스스로 감사하여 감사 보고서를 작성해 제출한다
정보시스템 부서의 운용 담당자가 자신이 평소 운용하고 있는 업무 시스템을 스스로 감사한다
감사 대상 시스템의 개발을 담당한 프로젝트 리더가 그 시스템을 스스로 감사한다
정답A. 피감사 부문으로부터 조직상 독립된 내부감사 부문의 담당자, 또는 외부 감사인이 감사한다
시스템 감사인에게는 피감사 부문으로부터 조직상 독립되어 있는 것(외관상의 독립성)과 공정·객관적으로 판단할 수 있는 것(정신상의 독립성)이 요구된다. 스스로 구축이나 운용에 관여한 대상을 감사하면 불리한 사실을 놓치거나 놓쳤다고 의심받으므로 독립성 요건을 충족하지 못한다. 운용 담당자, 개발 담당 프로젝트 리더, 피감사 부문의 부문장은 모두 자신의 업무를 감사하게 되어 부적절하며, 독립된 내부감사 부문이나 외부 감사인이 실시해야 한다.
문제 22 | 감사 증적
시스템 감사에서의 감사 증적과 후속 조치(팔로우업)에 관한 설명으로 가장 적절한 것은 어느 것인가?
감사 증적이란 감사인이 작성하는 감사 보고서 그 자체를 말하며, 독립성을 유지하기 위해 피감사 부문에는 공개하지 않고, 후속 조치에서는 피감사 부문이 개선 상황을 스스로 평가하여 완료한다
감사 증적이란 처리가 언제 누구에 의해 어떻게 이루어졌는지를 기록을 통해 소급하여 추적할 수 있는 구조나 기록이며, 후속 조치에서는 지적 사항의 개선 상황을 감사인이 확인한다
감사 증적은 감사 기간 중에만 취득하는 것으로, 평상시 운용에서는 취득을 생략할 수 있다
후속 조치에서는 감사인이 스스로 개선책을 입안하여 실시함으로써 문제를 해결한다
정답B. 감사 증적이란 처리가 언제 누구에 의해 어떻게 이루어졌는지를 기록을 통해 소급하여 추적할 수 있는 구조나 기록이며, 후속 조치에서는 지적 사항의 개선 상황을 감사인이 확인한다
감사 증적은 접근 로그나 조작 이력, 승인 기록처럼 처리 경위를 나중에 추적할 수 있는 구조·기록으로, 평상시부터 지속적으로 취득·보존해 두기 때문에 사후 검증이 가능하다. 후속 조치는 감사 보고서에서 지적한 사항에 대해 개선이 실행되었는지를 감사인이 확인하는 활동이다. 개선 자체를 실시하는 것은 피감사 부문이며, 감사인이 스스로 실시하면 다음 감사에서 자신의 업무를 감사하게 되어 독립성을 해친다. 감사 증적은 감사 보고서와는 별개이다.
문제 23 | CISO
기업에서 CISO의 역할에 대한 설명으로 가장 적절한 것은 어느 것인가?
자사 제품의 판매 전략이나 가격 전략을 입안하고 매출 목표 달성에 책임을 진다
재무제표를 작성하고 주주총회에서 회계에 관한 설명을 할 책임을 진다
정보보안 방침의 책정이나 리스크 대응 방침의 결정, 인시던트 발생 시의 지휘, 경영진에 대한 보고에 책임을 진다
사내 PC나 네트워크 기기의 설치 작업이나 배선 작업을 스스로 실시하고, 기기의 일상적인 유지보수와 장애 발생 시 대응도 담당한다
정답C. 정보보안 방침의 책정이나 리스크 대응 방침의 결정, 인시던트 발생 시의 지휘, 경영진에 대한 보고에 책임을 진다
CISO(최고정보보안책임자)는 정보보안에 관한 경영 수준의 최고책임자로, 방침 책정, 리스크 대응 방침 결정, 중대 인시던트 시 지휘, 경영진이나 사외에 대한 보고를 담당한다. 판매 전략은 영업 부문, 재무제표 작성과 설명은 CFO 등 재무 부문, 기기의 설치나 일상 유지보수는 정보시스템 부서의 실무이며 모두 CISO의 역할이 아니다. 보안을 담당자에게만 맡기지 않고 경영진에 책임자를 두는 것 자체에 의미가 있다.
문제 24 | 직무 분장
내부통제의 관점에서 직무 분장의 사고방식에 따른 운용은 어느 것인가?
구매 발주를 담당하는 사람과 납품물 검수를 담당하는 사람을 서로 다른 사람으로 나눈다
업무 효율을 우선하여 시스템 개발 담당자에게 운영 환경 변경 권한도 부여한다
모든 직원에게 관리자 권한을 부여하여 누구나 필요한 작업을 할 수 있도록 한다
한 명의 담당자가 신청부터 승인, 실행, 기록까지 일관되게 수행하여 책임 소재를 명확히 한다
정답A. 구매 발주를 담당하는 사람과 납품물 검수를 담당하는 사람을 서로 다른 사람으로 나눈다
직무 분장은 신청·승인·실행·기록 같은 역할을 여러 사람에게 나누어 서로 견제하게 함으로써 부정이나 실수가 일어나기 어려운 구조를 만드는 내부통제의 기본이다. 발주자와 검수자를 나누는 것이 그 전형적인 예이다. 한 사람이 일련의 처리를 완결할 수 있는 상태는 부정이 발각되기 어려워 직무 분장에 어긋난다. 개발 담당자에게 운영 환경 변경 권한을 부여하는 것도 승인을 거치지 않는 변경을 가능하게 하므로 피해야 한다. 전원에게 관리자 권한을 부여하는 것은 최소권한 원칙에도 어긋난다.
문제 25 | RFI와 RFP
업무 시스템을 외부에 발주할 때의 조달 흐름으로 가장 적절한 것은 어느 것인가?
정보제공요청서(RFI)→제안요청서(RFP)→제안서 접수·평가→계약
계약→제안요청서(RFP)→제안서 접수·평가→정보제공요청서(RFI)
제안요청서(RFP)→정보제공요청서(RFI)→계약→제안서 접수·평가
제안서 접수·평가→정보제공요청서(RFI)→계약→제안요청서(RFP)
정답A. 정보제공요청서(RFI)→제안요청서(RFP)→제안서 접수·평가→계약
먼저 RFI(정보제공요청서)로 시장에 어떤 제품·서비스·기술이 있는지에 대한 정보를 벤더로부터 수집한다. 그 정보를 바탕으로 요건을 정리하여 RFP(제안요청서)를 작성하고, 복수의 벤더에게 구체적인 제안을 요청한다. 제출된 제안서와 견적서를 사전에 정한 기준으로 평가하여 발주처를 선정하고 계약을 체결한다. 정보를 모으는 단계가 먼저이고 제안을 요구하는 단계가 나중이라는 순서로, 다른 선택지들은 이 전후 관계가 뒤바뀌어 있어 틀렸다. RFP에는 보안 요건을 명기해 둘 필요가 있다.
문제 26 | 수탁처 선정
고객의 개인데이터를 다루는 업무를 외부에 위탁한다. 수탁처의 선정과 관리에 관한 기술로 가장 적절한 것은 어느 것인가?
수탁처가 또 다른 사업자에게 재위탁하는 경우에도 위탁자에게 알릴 필요가 없다
가격과 납기가 가장 유리한 업체를 선정하면 되며, 인증 취득 상황이나 보안에 관한 사항, 사고 시 협의 사항은 계약 체결 후에 상의한다
위탁한 시점에서 개인데이터의 관리 책임은 모두 수탁처로 이전되므로 위탁자는 선정 후의 관리나 감독에서 완전히 손을 뗀다
인증 취득 상황이나 재위탁의 취급, 사고 시 보고 의무, 감사 수용, 종료 시 데이터 삭제 등을 선정 기준과 계약에 명기하고, 위탁 후에도 정기적으로 보고를 받아 감독한다
정답D. 인증 취득 상황이나 재위탁의 취급, 사고 시 보고 의무, 감사 수용, 종료 시 데이터 삭제 등을 선정 기준과 계약에 명기하고, 위탁 후에도 정기적으로 보고를 받아 감독한다
수탁처 선정에서는 가격이나 납기뿐 아니라 보안을 평가 항목에 포함시킨다. ISMS 인증이나 프라이버시마크(プライバシーマーク, Privacy Mark)의 취득 상황, 재위탁 가부와 재위탁처의 관리 방법, 사고 발생 시 보고 의무와 기한, 감사를 수용하는 조항, 계약 종료 시 데이터 반환·삭제 방법을 선정 기준과 계약서에 명기한다. 개인데이터의 취급을 위탁하더라도 위탁자에게는 수탁처에 대해 필요하고 적절한 감독 의무가 남으며, 책임은 이전되지 않는다. 재위탁을 위탁자 몰래 하게 두는 것도 부적절하다.
문제 27 | 생성 AI와 기밀
직원이 업무에서 생성형 AI 서비스를 사용하고 싶다고 요청했다. 정보 유출 관점에서 조직이 정해야 할 규칙으로 가장 적절한 것은 어느 것인가?
입력한 내용은 사업자 측에서 반드시 삭제되므로 기밀정보라도 자유롭게 입력해도 되는 것으로 한다
생성형 AI는 위험하므로 사내 단말에서의 이용을 일률적으로 금지한 후, 개인 소유 단말이나 개인 계정을 사용한 이용은 각자의 판단에 맡긴다
직원 각자가 개인의 판단으로 원하는 생성형 AI 서비스를 선택해도 되며, 업무에서 다루는 데이터에 대해서도 제한 없이 자유롭게 입력해도 되는 것으로 한다
이용해도 되는 서비스를 조직이 승인한 것으로 한정하고, 고객의 개인정보나 미공표 경영정보 등은 입력해서는 안 된다는 것을 규칙으로 명시한다
정답D. 이용해도 되는 서비스를 조직이 승인한 것으로 한정하고, 고객의 개인정보나 미공표 경영정보 등은 입력해서는 안 된다는 것을 규칙으로 명시한다
생성형 AI에 입력한 내용은 사업자 측에 저장되거나 학습에 사용되는 경우가 있어, 기밀정보를 입력하면 거기서 외부로 유출될 우려가 있다. 그래서 이용할 수 있는 서비스를 조직이 승인한 것으로 한정하고, 입력해도 되는 정보와 안 되는 정보의 범위를 규칙으로 명시한다. 입력 내용이 반드시 삭제된다는 보장은 없다. 직원이 자유롭게 선택하는 운용이나 사내에서는 금지하고 개인 소유 단말에서의 이용을 각자에게 맡기는 운용은 관리가 미치지 않는 섀도 IT를 낳아 오히려 유출 위험을 높인다.
문제 28 | AI의 출력
생성형 AI에게 사외용 설명 자료의 초안을 작성하게 했다. 이 초안의 취급으로 가장 적절한 것은 어느 것인가?
생성형 AI는 사실이 아닌 내용을 그럴듯하게 출력하는 경우가 있고, 생성물이 기존 저작물과 유사할 가능성도 있으므로, 내용의 사실 확인과 권리 관계 확인을 사람이 한 후에 공표한다
출처를 덧붙이면 내용의 사실 확인을 하지 않고도 그대로 공표할 수 있다
생성형 AI의 출력은 대량의 학습 데이터에 기반하여 만들어지므로 내용은 항상 정확하며, 기존 저작물과 유사할 일도 없으므로 내용을 확인하지 않고 그대로 공표한다
생성형 AI가 만든 문장에 저작권 문제가 생기는 일은 없으므로 권리 관계 확인은 필요 없다
정답A. 생성형 AI는 사실이 아닌 내용을 그럴듯하게 출력하는 경우가 있고, 생성물이 기존 저작물과 유사할 가능성도 있으므로, 내용의 사실 확인과 권리 관계 확인을 사람이 한 후에 공표한다
생성형 AI는 사실에 근거하지 않은 내용을 그럴듯한 문장으로 출력하는 환각(할루시네이션)을 일으키는 경우가 있으므로, 출력을 그대로 옳은 것으로 취급해서는 안 된다. 또한 생성물이 기존 저작물과 유사해지는 경우가 있어, 그대로 공표·판매하면 권리 침해가 될 우려가 있다. 따라서 사실 확인과 권리 관계·이용약관 확인을 사람이 한 후에 공표한다. 학습 데이터에 기반한다고 해서 정확하다고 할 수 없으며, 출처를 덧붙이는 것이 사실 확인을 대신하지는 못한다.
문제 29 | 투자 판단
어떤 정보자산에 대해 사고가 발생했을 때의 손실액을 1회당 2,000만 엔, 발생 확률을 연 10%로 추정했다. 이 사고를 막는 대책 비용에 대한 경영 판단상의 사고방식으로 가장 적절한 것은 어느 것인가?
예상 손실액은 연 200만 엔으로 예상되므로, 이것과 대책의 연간 비용을 비교하여 투자의 타당성을 판단한다. 다만 인명이나 법령 준수에 관련된 것은 비용 대비 효과만으로 판단하지 않는다
예상 손실액은 연 200만 엔으로 예상되지만, 대책 비용은 금액의 많고 적음과 관계없이 항상 1회당 손실액 전액과 같은 2,000만 엔을 들여야 하며 비용 대비 효과는 고려하지 않는다
발생 확률이 100%가 아닌 이상 사고는 일어나지 않는 것으로 간주하여 대책은 필요 없다고 판단한다
보안 대책은 매출을 만들어내지 않는 비용이므로 비용은 전혀 들이지 않고 넘어간다
정답A. 예상 손실액은 연 200만 엔으로 예상되므로, 이것과 대책의 연간 비용을 비교하여 투자의 타당성을 판단한다. 다만 인명이나 법령 준수에 관련된 것은 비용 대비 효과만으로 판단하지 않는다
예상되는 연간 손실액은 1회당 손실액×연간 발생 확률로 개략적으로 계산할 수 있어, 2,000만 엔×10%=200만 엔이 된다. 이 예상 손실액이 대책에 의해 얼마나 줄어드는지와 대책의 연간 비용을 비교하여 투자의 타당성을 판단하는 것이 기본적인 사고방식이다. 손실액 전액을 항상 들이는 것도, 비용을 전혀 들이지 않는 것도 합리적이지 않으며, 발생 확률이 100%가 아니므로 불필요하다는 판단도 틀렸다. 다만 인명이나 법령 준수에 관련된 대책은 비용 대비 효과만으로 결정해서는 안 된다.
문제 30 | KGI와 KPI
정보보안 추진 상황을 경영진에게 수치로 보고하기 위해 KGI·CSF·KPI를 설정한다. 조합으로 가장 적절한 것은 어느 것인가?
KPI는 경영진만 파악하는 비밀 지표이므로 담당 부서에는 알리지 않는다
KGI를 '중대 인시던트 발생 건수 제로', CSF를 '전 직원의 보안 의식 향상', KPI를 '훈련의 개봉률'이나 '취약점의 평균 수정 일수'로 한다
KGI·CSF·KPI는 모두 최종적인 성과 지표이며 같은 내용을 3번 적어서 나타낸다
KGI를 '표적형 공격 메일 훈련의 개봉률 5% 이하', CSF를 '훈련을 매년 반복해서 실시하는 것', KPI를 '중대 인시던트 발생 건수를 제로로 하는 것'으로 한다
정답B. KGI를 '중대 인시던트 발생 건수 제로', CSF를 '전 직원의 보안 의식 향상', KPI를 '훈련의 개봉률'이나 '취약점의 평균 수정 일수'로 한다
KGI는 최종적으로 달성해야 할 성과 지표, CSF는 그 달성에 결정적으로 중요한 성공 요인, KPI는 진척을 측정하는 중간 지표이다. 따라서 최종 성과로서 '중대 인시던트 발생 건수 제로'를 KGI로 두고, 성공 요인으로서 의식 향상을 CSF로, 그 진행 정도를 측정하는 훈련의 개봉률이나 취약점의 평균 수정 일수를 KPI로 둔다. KGI와 KPI를 뒤바꾼 조합은 틀렸다. 세 가지는 역할이 다른 별개의 지표이며, KPI는 담당 부서가 일상 활동을 개선하기 위해 공유해야 하는 것이다.
연습: 이 페이지의 문제 풀기
무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.
※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.
이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기