Karinoya 학습실

자격증 · Information Security Management (SG) 합격 랩

업무상 IT 이용

문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.

일본어판(강의 포함) 보기 →

문제 1 | 최소권한

A사 경리부에서 정보보안 리더를 맡고 있는 B씨는 부서 내 공유 폴더의 접근 권한을 연 1회 재검토하는 담당이 되었다. 정보시스템부서로부터 현재의 설정 목록을 받았다. 영업부는 자신이 담당하는 고객의 청구 상황을 확인하기 위해 청구 폴더의 열람이 업무상 필요하다. 인사부의 급여 담당자는 급여 계산을 위해 급여 폴더에 대한 쓰기가 필요하다. 경리부는 청구서와 분개 작성을 하고 있으며 각각 쓰기가 필요하다. 급여 폴더에는 전 직원의 급여액과 마이넘버(マイナンバー, My Number)에 관한 서류가 저장되어 있다. 최소권한 원칙에 비추어 B씨가 가장 먼저 시정을 요구해야 할 설정은 어느 것인가?

共有フォルダのアクセス権一覧(抜粋)
行 フォルダ        利用者グループ  権限1  /経理/請求書    経理部          読み書き2  /経理/請求書    営業部          読み取り3  /経理/仕訳      経理部          読み書き4  /人事/給与      人事部給与担当  読み書き5  /人事/給与      全従業員        読み取り
  1. 3행. 경리부가 분개 폴더를 읽고 쓸 수 있는 상태를 월말에만 유효하도록 변경한다
  2. 5행. 전 직원이 급여 폴더를 열람할 수 있는 상태를 폐지하고, 업무상 필요한 인사부 급여 담당으로 한정한다
  3. 1행. 경리부가 청구서 폴더를 읽고 쓸 수 있는 것은 권한이 지나치게 강하므로 읽기만 가능한 권한으로 변경한다
  4. 2행. 영업부가 청구서 폴더를 열람할 수 있는 상태를 폐지하고, 필요할 때마다 경리부에 문의하게 한다
정답B. 5행. 전 직원이 급여 폴더를 열람할 수 있는 상태를 폐지하고, 업무상 필요한 인사부 급여 담당으로 한정한다

5행은 전 직원이 타인의 급여액이나 마이넘버 관련 서류를 읽을 수 있는 상태로, 업무상 필요성이 없는 권한이므로 즉시 삭제해야 한다. 1행과 3행은 경리부 본연의 업무에 필요한 쓰기 권한이고, 2행도 영업부 업무에 필요한 열람 권한으로, 어느 것이나 근거를 설명할 수 있으므로 시정 대상이 아니다. 최소권한이란 권한을 일률적으로 약화시키는 것이 아니라 필요성이 없는 권한을 없애는 것이다.

문제 2 | 직무 분장

A사에서는 업무시스템 이용자 ID의 발급을 정보시스템부서의 C씨 혼자서 담당하고 있다. 현재의 절차는 각 부서로부터 메일로 신청이 오면 C씨가 그 내용을 보고 필요하다고 판단하여 그대로 시스템에 등록하는 것이다. 신청 메일은 개인 앞으로 오며, 기록으로 남기는 규칙은 없다. 지난 내부 감사에서 실재하지 않는 이용자의 ID가 1건 등록되어 있던 것이 밝혀졌지만, 누구의 신청으로 등록되었는지 추적할 수 없었다. C씨는 오랫동안 성실하게 일해 왔으며 본인을 의심하는 목소리는 없다. 이 절차를 재검토할 때 가장 적절한 대응은 어느 것인가?

  1. 이용자 ID 발급을, 소속장이 신청하고 정보관리책임자가 승인한 후 등록 작업은 다른 담당자가 실시하는 절차로 바꾸고, 신청·승인·등록의 기록을 남긴다
  2. 신청 메일을 개인 앞이 아니라 정보시스템부서의 공유 메일함 앞으로 변경하고, 온 메일을 1년간 보존하여 검색할 수 있게 한다
  3. C씨에게 비밀유지와 적정한 업무 수행에 관한 서약서를 제출하게 하고 매년 1회 정보보안 교육을 이수하게 한다
  4. C씨의 부담을 줄이기 위해 등록 담당을 2명으로 늘려 두 사람이 교대로 신청의 타당성 판단과 등록을 실시하게 한다
정답A. 이용자 ID 발급을, 소속장이 신청하고 정보관리책임자가 승인한 후 등록 작업은 다른 담당자가 실시하는 절차로 바꾸고, 신청·승인·등록의 기록을 남긴다

문제의 본질은 신청의 타당성을 판단하는 사람과 등록하는 사람이 동일하고 기록도 남지 않는다는 점에 있다. 신청·승인·등록을 각각 다른 역할로 나누고 기록을 남기면 근거 없는 등록이 끼어들지 못하며 나중에도 추적할 수 있다(직무 분장). 담당을 2명으로 늘려도 혼자서 완결할 수 있는 구조는 바뀌지 않으며, 서약서나 교육은 부정의 기회 자체를 줄이지 못한다. 공유 메일함화와 보존은 추적성 개선에 그칠 뿐 승인의 결여는 해소되지 않는다.

문제 3 | 공유 ID

A사의 소매 점포에서는 POS 계산대 조작에 점포 공통 ID "shop01"을 사용하고 있으며, 비밀번호는 점장을 포함한 종업원 8명 전원이 알고 있다. 어느 날 본부의 매출 확인에서, 평소에는 거의 발생하지 않는 매출 취소가 같은 날 여러 차례 기록된 것이 밝혀졌다. 본부가 점포의 조작 로그를 가져왔더니 다음 기록을 얻었다. 점포에는 방범 카메라가 없고, 근무표는 근무 시간대까지만 기록하고 있다. 본부는 누가 이 조작을 했는지 특정할 수 없었다. 재발을 방지하기 위해 먼저 해야 할 일은 어느 것인가?

店舗POSの操作ログ(抜粋)
日時              利用者ID  端末   操作2026-08-03 09:12  shop01    POS-1  売上登録2026-08-03 13:40  shop01    POS-1  売上取消2026-08-03 15:02  shop01    POS-2  売上取消2026-08-03 18:05  shop01    POS-2  売上取消
  1. POS 단말을 POS-1 1대로만 줄인 후, 계산대 조작을 할 수 있는 장소와 시간대를 미리 세밀하게 제한한다
  2. 로그 보관 기간을 현재의 3개월에서 3년으로 연장한 후, 과거로 거슬러 올라가 같은 조작을 모두 찾아낸다
  3. 종업원별로 개인 ID를 발급하여 공통 ID를 폐지하고, 누가 어떤 조작을 했는지를 로그로 추적할 수 있게 한다
  4. 공통 ID "shop01"의 비밀번호를 매달 변경하기로 하고, 변경한 내용을 점장이 전 종업원에게 구두로 전달한다
정답C. 종업원별로 개인 ID를 발급하여 공통 ID를 폐지하고, 누가 어떤 조작을 했는지를 로그로 추적할 수 있게 한다

로그에 남아 있는 것이 공통 ID뿐이므로 기록이 있어도 조작자를 특정할 수 없다(책임추적성의 결여). 개인 ID로 전환하면 조작자를 특정할 수 있고, 감시받고 있다는 의식에서 억제 효과도 생긴다. 보관 기간 연장이나 단말 축소, 비밀번호 정기 변경은 공통 ID인 채로는 누구의 조작인지 특정할 수 없다는 원인을 해소하지 못한다.

문제 4 | 특권 ID의 관리

A사에서는 업무시스템의 관리자 권한을 가진 특권 ID를 정보시스템부서 담당자 3명에게 상시 부여하고 있다. 3명은 일상적인 메일 확인이나 자료 작성도 이 특권 ID로 로그인한 단말에서 하고 있다. 지난번 담당자 한 명이 조작을 잘못하여 운영 데이터의 일부를 삭제해버렸다. 백업에서 복구할 수 있었지만 감사부서로부터 특권 ID의 관리 방법을 재검토하라는 지적을 받았다. 3명 모두 유지보수 작업을 위해 관리자 권한이 필요하지만 그 작업은 월 수 회에 불과하다. 특권 ID의 운용으로 가장 적절한 것은 어느 것인가?

  1. 특권 ID는 3명의 공동 관리 상태를 유지하되, 관리자로서의 작업을 할 때는 반드시 2명 이상이 동석하여 서로 조작 내용을 확인하고 그 사실을 작업 기록에 남기는 운용으로 바꾼다
  2. 3명에게 특권 ID를 부여한 상태를 유지하고, 매월 말 각자가 실시한 관리자 작업 내용을 자기신고하게 하여 기록한다
  3. 특권 ID는 평상시에는 누구에게도 부여하지 않고, 유지보수 작업 시마다 신청과 승인을 거쳐 대여하며, 작업 후에는 반환시키고 비밀번호를 변경하며, 대여 기록과 조작 로그를 대조하여 점검한다
  4. 특권 ID의 비밀번호를 32자의 복잡한 문자열로 변경한 후 담당자 3명만이 열람할 수 있는 곳에 보관한다
정답C. 특권 ID는 평상시에는 누구에게도 부여하지 않고, 유지보수 작업 시마다 신청과 승인을 거쳐 대여하며, 작업 후에는 반환시키고 비밀번호를 변경하며, 대여 기록과 조작 로그를 대조하여 점검한다

필요할 때만 대여하고 작업 후 반환하여 비밀번호를 변경하면 일상 업무에서의 오조작 기회가 사라지고, 대여 기록과 조작 로그의 대조로 기록에 없는 특권 조작도 찾아낼 수 있다. 비밀번호를 길게 해도 상시 사용 가능한 상태는 바뀌지 않아 오조작을 막을 수 없다. 동석에 의한 상호 확인은 보조책에 그치며 상시 부여의 문제는 남는다. 자기신고는 본인에게 불리한 조작이 기록되지 않을 가능성이 있어 점검이 되지 않는다.

문제 5 | 이동 시 권한

A사의 영업부에 소속되어 있던 D씨가 4월 1일자로 경리부로 이동했다. 정보시스템부서는 경리부 과장의 신청을 받아 회계시스템 입력 권한을 D씨에게 부여했다. 한편 D씨가 영업부에서 사용하던 고객관리시스템의 권한에 대해서는 누구로부터도 삭제 신청이 없었기 때문에 그대로 두고 있다. D씨는 경리부 업무에서 고객관리시스템을 사용할 필요가 없다. A사에서는 과거에도 같은 운용이 계속되어 왔으며, 근속 10년이 넘는 사원 중에는 5개 부서 몫의 권한을 가진 사람도 있다. 이 상황에 대한 대응으로 가장 적절한 것은 어느 것인가?

  1. 이전 부서의 권한은 본인이 사용하지 않으면 실제 피해가 없으므로 다음 연간 재고조사까지 현재 상태로 둔다
  2. 권한이 쌓여 있는 사원에게는 현재 보유하고 있는 권한 목록을 본인에게 배부한 후, 불필요하다고 생각되는 것을 스스로 골라 신고하게 한다
  3. 이동 후 3개월간은 인계에 대비해 이전 부서의 권한을 그대로 남겨두고, 3개월이 지난 후 본인의 신고가 있으면 삭제한다
  4. 이동 절차에서 이전 부서 권한의 삭제와 새 부서 권한의 부여를 한 세트로 실시하도록 규정을 두고, 삭제를 확인한 후 부여하는 운용으로 바꾼다
정답D. 이동 절차에서 이전 부서 권한의 삭제와 새 부서 권한의 부여를 한 세트로 실시하도록 규정을 두고, 삭제를 확인한 후 부여하는 운용으로 바꾼다

이동 시 삭제를 수반하지 않는 부여를 계속하면 권한이 축적되어 오조작이나 내부 부정으로 인한 피해가 확대된다. 삭제와 부여를 한 세트의 절차로 만들면 신청 누락에 의존하지 않고 확실하게 이전 권한을 없앨 수 있다. 인계를 이유로 남겨두는 운용이나 사용하지 않으면 된다는 사고방식은 최소권한 원칙에 반한다. 본인의 자기신고는 판단 책임이 업무부서의 관리자에게 있지 않으므로 재고조사를 대체할 수 없다.

문제 6 | 권한 재고조사

A사에서는 회계시스템의 접근 권한에 대해 반년마다 재고조사를 실시하고 있다. 정보시스템부서가 작성한 목록을, 경리부의 정보보안 리더인 E씨가 확인한다. 이번 목록은 다음과 같다. 을(乙)은 6월에 경리부에서 영업부로 이동했고 그때 회계시스템의 권한은 삭제 완료되어 현재는 영업부의 시스템만 사용하고 있다. 병(丙)은 5월 31일자로 퇴직했지만 목록에서는 권한이 유효한 채로 남아 있다. 정(丁)은 경리부에 재직 중이지만 2월부터 출산전후휴가와 육아휴직에 들어가 있으며 복직 예정이 있다. E씨가 가장 먼저 대응해야 할 것은 어느 것인가?

会計システムのアクセス権 棚卸し一覧
利用者ID 氏名 区分                     会計システムの権限  最終ログインu101     甲   経理部 在籍              入力                2026-08-18u102     乙   営業部 在籍(6月に異動)   なし(異動時に削除)  2026-06-28u103     丙   2026-05-31付で退職       参照(有効)          2026-05-30u104     丁   経理部 在籍(休業中)      参照                2026-02-11
  1. u101은 매일 이용하며 조작에 숙달되어 있으므로 입력 권한에 더해 승인 권한도 새로 부여한다
  2. u103을 무효화하고, 퇴직 시 계정 삭제 절차가 이루어지지 않은 원인을 확인하여 절차를 시정한다
  3. u102는 최종 로그인 날짜가 오래되었고 최근 이용 실적도 확인할 수 없으므로 계정 자체를 삭제한다
  4. u104는 반년 이상 로그인 기록이 남아 있지 않으므로 보유하고 있는 권한을 모두 삭제한 후 본인에게 통지한다
정답B. u103을 무효화하고, 퇴직 시 계정 삭제 절차가 이루어지지 않은 원인을 확인하여 절차를 시정한다

퇴직자의 계정이 유효한 채로 남아 있으면 제3자가 사용하더라도 정규 이용처럼 보여 발견이 늦어진다. 먼저 u103을 무효화하고 퇴직 절차가 제대로 작동하지 않은 원인까지 고치는 것이 재고조사의 목적이다. u104는 복직 예정이 있어 휴직을 이유로 일률 삭제하는 것은 적절하지 않다. u102는 회계 권한이 이미 삭제되어 있고 영업부 시스템을 사용하는 재직자로, 삭제 대상이 아니다. u101에 대한 승인 권한 추가는 권한을 늘리는 방향으로, 재고조사의 취지에 반한다.

문제 7 | 비밀번호

A사는 사내 시스템의 비밀번호를 90일마다 변경하도록 전 직원에게 의무화하고 있다. 운용을 확인해보니 많은 직원이 끝자리 숫자를 하나씩 늘리는 정도의 변경을 반복하고 있으며, 변경할 때마다 "잊어버렸다"는 문의가 정보시스템부서에 집중되고 있었다. 또한 A사는 최근 경비 정산을 클라우드 서비스로 이전하여 사외에서도 ID와 비밀번호만으로 로그인할 수 있게 하고 있다. 동종업계 타사에서는 다른 사이트에서 유출된 ID와 비밀번호 조합을 사용하는 크리덴셜 스터핑(리스트형) 공격으로 사외로부터의 부정 로그인이 발생했다고 보고되었다. 비밀번호 운용 재검토로 가장 적절한 것은 어느 것인가?

  1. 변경 주기를 90일에서 30일로 단축한 후, 기한까지 변경하지 않은 이용자의 계정을 자동으로 정지한다
  2. 비밀번호에 기호를 반드시 1자 이상 포함하도록 조건을 추가하고, 90일마다의 정기 변경은 현재대로 계속하며, 사외에서의 클라우드 서비스 이용도 계속해서 ID와 비밀번호만으로 허용한다
  3. 정기 변경 의무를 없애고 충분한 길이의 비밀번호를 재사용하지 않고 사용하도록 요구하며, 사외에서 접속하는 클라우드 서비스에는 다요소인증을 도입하고, 유출이 의심되는 경우에는 즉시 변경시킨다
  4. 비밀번호를 종이에 적어 각자 잠글 수 있는 서랍에 보관하게 하고, 잊어버렸을 때는 그곳에서 확인하게 한다
정답C. 정기 변경 의무를 없애고 충분한 길이의 비밀번호를 재사용하지 않고 사용하도록 요구하며, 사외에서 접속하는 클라우드 서비스에는 다요소인증을 도입하고, 유출이 의심되는 경우에는 즉시 변경시킨다

짧은 주기의 강제 변경은 안이한 변경을 초래하며, 크리덴셜 스터핑 공격에 대한 효과도 미미하다. 길게 재사용하지 않는 비밀번호에 소지 요소를 더한 다요소인증을 조합하면 비밀번호가 유출되어도 부정 로그인을 막을 수 있다. 주기 단축이나 기호 추가는 같은 문제를 강화할 뿐이며, 사외에서 유출된 비밀번호에 의한 공격에는 무력하다. 종이에 적어 두는 것은 암기 부담을 줄일 뿐 인증의 강도도 사외로부터의 위험도 개선하지 못한다.

문제 8 | 로그 운용

A사의 정보보안 리더인 F씨는 업무시스템의 로그 운용에 대해 정보시스템부서로부터 현재 내용을 나타낸 자료를 받았다. A사는 내부 부정 억제와 사고 발생 시의 원인 규명을 위해 로그를 활용하고 싶다고 생각하고 있다. 로그의 취득 항목과 보관 기간은 사내 규정이 정한 요건을 충족하고 있다. 점검은 시스템 운용 작업을 하는 담당자가 아니라 내부감사부서의 담당자가 실시하고 있다. 로그를 취득하고 있다는 것은 취업규칙과 정보보안 규정으로 전 직원에게 주지되어 있다. 이 자료 중 내부 부정에 대한 대비로서 부적절한 것은 어느 것인가?

業務システムのログ運用(現状)
項目      現在の運用取得対象  ログイン成功、ログイン失敗、権限変更、重要ファイルの参照と持出し保管期間  1年間(規程が定める要件は6か月以上)保管場所  各サーバのローカル領域。システム管理者が編集・削除できる点検      月1回。内部監査部門の担当者が実施し、結果を記録する
  1. 취득 대상. 로그인 실패나 권한 변경 기록까지 취득하고 있어 취득하는 정보 항목이 너무 많아 과잉이다
  2. 점검. 월 1회로는 빈도가 너무 낮은 데다 로그 점검은 모두 시스템에 의해 자동으로 판정하게 할 필요가 있다
  3. 보관 기간. 규정이 정한 요건은 6개월 이상인데 1년간이나 보관하고 있어 보관 기간이 과잉이다
  4. 보관 장소. 시스템 관리자 자신이 편집·삭제할 수 있는 상태에서는 관리자에 의한 부정의 증거로 사용할 수 없다
정답D. 보관 장소. 시스템 관리자 자신이 편집·삭제할 수 있는 상태에서는 관리자에 의한 부정의 증거로 사용할 수 없다

로그는 취득하는 것만으로는 부족하고 변조와 삭제로부터 보호해야 비로소 증거가 된다. 관리자 자신이 편집·삭제할 수 있는 로컬 보관에서는 그 관리자의 부정을 추적할 수 없으므로 별도 장소에 집약하여 변경을 막을 필요가 있다. 취득 대상은 내부 부정 추적에 필요한 항목으로 과잉이 아니다. 보관 기간은 규정의 요건을 웃돌고 있어 문제가 없다. 점검은 작업자와 분리된 내부감사부서가 실시하고 있으며 월 1회의 빈도 자체는 부적절하다고 할 수 없다.

문제 9 | 책임 분계

A사는 사내 서버로 운용하던 영업지원시스템을 그만두고 외부 SaaS로 이전하기로 했다. 계약에 앞서 제공자로부터 책임 분담을 나타낸 자료를 받았다. A사의 정보보안 리더인 G씨는 사내 회의에서 "클라우드로 옮기는 것이니 앞으로의 보안 대책은 제공자에게 맡기면 된다"는 의견을 듣고 인식을 맞출 필요가 있다고 생각했다. 이전 후에는 A사의 영업부원 약 200명이 이용자 ID를 가지고 고객정보 파일을 등록하여 사내외 관계자와 공유한다. 자료의 내용은 다음과 같다. 이 책임 분담 하에서 A사가 스스로 정기적으로 실시해야 할 것으로 가장 적절한 것은 어느 것인가?

SaaS利用における責任分担(提供者資料の抜粋)
項目                            提供者の責任  A社の責任データセンタの設備と入退室管理  有            無サーバOSとアプリの脆弱性修正    有            無利用者IDの登録・変更・削除      無            有アクセス権と共有範囲の設定      無            有登録するデータの内容            無            有
  1. 서버 OS의 수정 프로그램 적용 계획을 자사에서 작성하여 서비스 제공자를 대신해 자사에서 적용한다
  2. 데이터센터의 출입 기록을 매달 취합하여 자사에서 보관한 후 외부 감사에 대비한다
  3. 이용자 ID와 파일의 접근 권한·공유 범위 설정을 정기적으로 재고조사하여 불필요한 것을 삭제한다
  4. 제공자가 운용하는 애플리케이션의 취약점을 자사에서 정기적으로 진단하여 그 결과를 제공자에게 서면으로 통지한다
정답C. 이용자 ID와 파일의 접근 권한·공유 범위 설정을 정기적으로 재고조사하여 불필요한 것을 삭제한다

자료에서는 이용자 ID의 관리와 접근 권한·공유 범위의 설정, 등록하는 데이터의 내용이 A사의 책임으로 정해져 있다. 따라서 사내 시스템과 마찬가지로 재고조사와 점검을 계속하는 것이 A사의 역할이다. OS의 수정, 데이터센터의 관리, 애플리케이션의 취약점 대응은 제공자의 책임 범위이며 A사가 대신 실시할 대상이 아니다. 클라우드로 옮겨도 이용자 측의 책임은 사라지지 않는다.

문제 10 | 공유 설정

A사의 마케팅부에서는 클라우드 스토리지를 사용하여 사외 제작사와 파일을 주고받고 있다. 공유 방식은 담당자별로 맡겨져 있으며, 부서의 정보보안 리더인 H씨가 분기에 한 번 공유 설정 목록을 점검하고 있다. 이번 목록은 다음과 같다. 1행의 제품 카탈로그는 이미 웹사이트에서 일반 공개하고 있는 자료이다. 2행의 고객명부에는 거래처 담당자의 성명·전화번호·이메일 주소가 포함되어 있다. 3행은 제작사의 담당자 2명을 지정한 공유로 유효기간도 설정되어 있다. 이 목록 중 H씨가 가장 먼저 시정해야 할 것은 어느 것인가?

クラウドストレージの共有設定一覧
行 フォルダ           共有範囲                        有効期限    利用目的1  製品カタログ_公開  リンクを知っている全員が閲覧可  なし        Webで一般公開中の資料2  顧客名簿_2026      リンクを知っている全員が閲覧可  なし        社内の営業活動用3  見積書_下書き      指定した相手のみ(要認証)        2026-09-30  制作会社の担当者2名と共有4  部内議事録         社内の指定グループのみ          なし        マーケ部の週次議事録
  1. 1행. 일반 공개 중인 자료라도 링크를 아는 사람 전원이 열람할 수 있는 설정은 금지해야 하므로 사내 한정으로 한다
  2. 3행. 사외와의 공유이므로 유효기간을 기다리지 않고 즉시 해제한다
  3. 2행. 거래처 담당자의 개인정보가 링크만 알면 누구나 열람할 수 있는 상태가 되어 있으므로 즉시 공유를 해제한다
  4. 4행. 사내용이라도 회의록의 공유 범위는 작성자 본인만으로 한정한다
정답C. 2행. 거래처 담당자의 개인정보가 링크만 알면 누구나 열람할 수 있는 상태가 되어 있으므로 즉시 공유를 해제한다

2행은 사내 영업 활동용 고객명부가 링크 전달만으로 사외의 누구에게나 보일 수 있는 상태이며 개인정보 유출에 직결되므로 최우선으로 해제한다. 1행은 이미 일반 공개한 자료이므로 링크 공유라도 새로운 유출은 발생하지 않는다. 3행은 상대를 지정하고 인증과 유효기간도 있는 적절한 공유로 업무상 필요하다. 4행을 작성자 본인만으로 한정하면 업무에 필요한 부서 내 공유가 불가능해진다.

문제 11 | 섀도 IT

A사의 정보시스템부서가 사내에서 인터넷으로의 통신을 중계하는 프록시 로그를 집계했더니 회사가 승인하지 않은 서비스의 이용이 발견되었다. 집계 결과는 다음과 같다. 청취 결과, PDF 변환 사이트는 계약서 PDF를 결합·분할하기 위해 영업사무 담당자가 사용하고 있었으며, 사내 승인 소프트웨어로는 같은 작업을 할 수 없다는 것이 밝혀졌다. 번역 사이트는 해외 거래처로부터의 메일을 번역하기 위해 사용되고 있었다. 어느 담당자도 규정으로 금지되어 있다는 인식은 없었다. 정보보안 리더로서 먼저 해야 할 일은 어느 것인가?

プロキシログの集計(直近1か月)
宛先サービス                利用者数  送信量   会社の承認承認済みクラウドストレージ  120       3.2 GB   承認済みオンラインPDF変換サイト     14        880 MB   未承認無料オンライン翻訳サイト    31        120 MB   未承認動画共有サイト              45        60 MB    未承認
  1. 이용 실태와 업무상 필요성을 확인하고, 같은 작업을 할 수 있는 안전한 수단을 회사가 마련한 후, 이용해도 되는 서비스를 규정으로 정하여 주지한다
  2. 전송량이 가장 많은 승인된 클라우드 스토리지에 대해 부서별로 이용량 상한을 설정한다
  3. 이용자를 한 명씩 특정하여 취업규칙에 따라 처분한 후, 그 사실을 전사에 알려 같은 일이 반복되지 않도록 한다
  4. 미승인 대상을 모두 즉시 차단하고, 차단 이유나 대체 수단의 안내는 특별히 하지 않는다
정답A. 이용 실태와 업무상 필요성을 확인하고, 같은 작업을 할 수 있는 안전한 수단을 회사가 마련한 후, 이용해도 되는 서비스를 규정으로 정하여 주지한다

섀도 IT의 대부분은 업무를 진행하기 위해 시작되므로, 필요성을 확인하여 대체 수단을 마련하지 않으면 차단이나 처분만으로는 다른 우회로가 생긴다. 실태 파악, 대체 수단 제공, 규정에의 명시와 주지가 정도이다. 처분을 먼저 하면 보고나 상담을 꺼리게 만들고, 대체 수단 없는 즉시 차단은 업무를 멈춘다. 승인된 서비스의 이용량 제한은 미승인 서비스 이용이라는 문제와 관계가 없다.

문제 12 | 방화벽 규칙

A사는 재택근무 도입에 있어 사외에서 VPN 장치를 경유하여 사내 업무서버(192.168.10.20)에 접속할 수 있게 했다. 재택근무자에게는 VPN 접속 시 10.8.0.0/24 범위의 주소가 할당되며, 업무서버의 이용은 브라우저를 통한 HTTPS(tcp/443)뿐이다. 업무서버의 원격데스크톱(tcp/3389)은 사내 LAN(192.168.10.0/24)에 있는 유지보수 담당자만 사용하는 운용으로 정해져 있다. 사내 LAN, VPN, 인터넷의 경계에 놓인 방화벽의 규칙은 다음과 같으며 위에서부터 순서대로 평가되고, 어떤 규칙에도 일치하지 않는 통신은 마지막의 암묵적 거부에 의해 차단된다. 최소권한의 사고방식에 비추어 가장 먼저 재검토해야 할 규칙은 어느 것인가?

ファイアウォールのルール(上から順に評価。最後は暗黙の拒否)
番号 送信元             宛先            プロトコル/ポート 動作1    192.168.10.0/24    インターネット  tcp/443           許可2    10.8.0.0/24        192.168.10.20   tcp/443           許可3    any                192.168.10.20   tcp/3389          許可4    10.8.0.0/24        192.168.10.30   tcp/445           拒否5    any                any             any               拒否(暗黙)
  1. 2번. 재택근무자를 개인 단위로 식별하지 않고 네트워크 단위로 일괄 허용하고 있으므로 이 규칙을 즉시 삭제한다
  2. 1번. 사내 LAN에서 인터넷으로의 HTTPS를 모두 허용하고 있어 업무에 불필요한 통신까지 밖으로 나갈 우려가 있다
  3. 4번. 재택근무자로부터 사내의 다른 서버(192.168.10.30)로의 파일 공유(tcp/445)를 거부하고 있지만, 재택근무에서도 필요하므로 허용으로 변경한다
  4. 3번. 발신원이 any이므로 인터넷 측에서도 원격데스크톱을 받아들이게 된다. 발신원을 사내 LAN으로 한정한다
정답D. 3번. 발신원이 any이므로 인터넷 측에서도 원격데스크톱을 받아들이게 된다. 발신원을 사내 LAN으로 한정한다

3번은 발신원이 any이며 위에서부터 순서대로 평가되므로 인터넷 측에서 업무서버의 원격데스크톱에 도달할 수 있게 된다. 운용상으로는 사내 LAN의 유지보수 담당자만 사용한다고 정해져 있으므로 발신원을 192.168.10.0/24로 한정하는 것이 최우선이다. 1번은 사내에서 웹을 보기 위해 필요하고, 2번은 재택근무에 필요한 최소한의 허용이다. 4번을 허용으로 바꾸는 것은 업무서버 이용을 HTTPS만으로 한다는 운용에 반하여 사외에서 도달할 수 있는 범위를 넓히는 것으로 최소권한에 역행한다.

문제 13 | 계약 종료 시

A사는 3년간 이용해온 클라우드 근태관리서비스를 해지하고 다른 제공자의 서비스로 갈아타기로 했다. 현재 서비스에는 전 직원 약 400명 분의 성명, 소속, 근무시간, 급여 계산의 바탕이 되는 정보가 저장되어 있다. 계약서에는 계약 종료 시의 데이터 취급에 관한 조항이 포함되어 있다. 총무부의 정보보안 리더인 I씨는 해지 절차 담당이 되었다. 새로운 서비스에는 과거 3년분의 근무 기록을 인계해야 한다. 해지에 있어 I씨가 해야 할 일로 가장 적절한 것은 어느 것인가?

  1. 계약서 조항에 따라 이전에 사용할 수 있는 형식으로 자사 데이터의 반환을 받은 후, 백업을 포함하여 제공자 측에서 삭제되었음을 삭제증명서 등의 문서로 확인한다
  2. 해지하면 계정과 함께 제공자 측의 데이터도 자동으로 사라지므로 반환이나 삭제에 대한 특별한 확인은 하지 않고 해지 절차만 진행한다
  3. 해지 후에도 데이터는 제공자 측에 그대로 남겨두고 과거 3년분의 기록이 필요할 때는 다시 계약하여 참조할 수 있게 한다
  4. 관리 화면을 순서대로 열어 화면 스크린샷을 모두 저장하고 그것을 과거 3년분의 기록으로 삼음으로써 제공자에 대한 데이터 반환 요청과 삭제 확인을 모두 생략한다
정답A. 계약서 조항에 따라 이전에 사용할 수 있는 형식으로 자사 데이터의 반환을 받은 후, 백업을 포함하여 제공자 측에서 삭제되었음을 삭제증명서 등의 문서로 확인한다

계약 종료 시에는 자사가 사용할 수 있는 형식으로의 데이터 반환과 제공자 측(백업 포함)에서의 확실한 삭제 확인이 필요하며, 삭제증명서 등의 문서로 남긴다. 자동으로 사라진다고 단정하는 대응은 타사 서버에 개인정보가 남을 위험을 방치하는 것이다. 스크린샷은 새 서비스로의 이전에 사용할 수 없고 기록으로서도 불충분하다. 해지 후에도 데이터를 남겨두는 방안은 관리가 미치지 않는 곳에 개인정보를 계속 두는 것이 되어 부적절하다.

문제 14 | 텔레워크

A사는 재택근무와 외근지에서의 근무를 인정하고 있으며 사원에게는 회사 대여 노트북을 배부하고 있다. 사내 시스템 접속에는 VPN을 사용하도록 정해져 있지만 구체적인 행동 지침은 각자의 판단에 맡겨져 있었다. 정보보안 리더인 J씨는 사원들이 보내온 실제 근무 방식을 정리하여 규정에 반영하려 하고 있다. 정리한 내용은 자택에서의 근무, 외근지 카페에서의 근무, 화상회의 운용에 관한 것이다. 다음 중 텔레워크 시의 행동으로 부적절한 것은 어느 것인가?

  1. 자택에서는 회사가 대여한 노트북만 업무에 사용하기로 하고, 가족과 공용하고 있는 PC에는 업무 데이터를 저장하지 않는다
  2. 짧은 시간의 자리 비움에도 화면을 잠그고 주위에 사람이 있는 장소에서는 도청·엿보기 방지 필터를 사용한다
  3. 화상회의 녹화는 사전에 필요성을 확인한 후 실시하고, 녹화한 데이터의 저장 위치와 공유할 수 있는 범위를 한정한다
  4. 외근지 카페에서는 매장의 공용 와이파이에 접속하여 VPN을 사용하지 않고 사내 시스템에 직접 접속하여 작업한다
정답D. 외근지 카페에서는 매장의 공용 와이파이에 접속하여 VPN을 사용하지 않고 사내 시스템에 직접 접속하여 작업한다

공용 와이파이는 통신을 도청당할 우려가 있으며, VPN 등 암호화된 경로를 사용하지 않고 사내 시스템에 접속하는 행위는 정보유출로 직결되므로 부적절하다. 회사 대여 단말의 사용, 자리 비움 시 화면 잠금과 엿보기 방지, 녹화의 필요성 확인과 저장 위치·공유 범위의 한정은 모두 텔레워크에서 요구되는 기본적인 행동이다.

문제 15 | BYOD

A사의 영업부에서는 외출 중에 회사 메일을 확인하고 싶다는 요구가 강해, 여러 사원이 자신의 판단으로 개인 소유 스마트폰에 회사 메일 계정을 설정하고 있었다. 회사는 이 상황을 파악하지 못하고 있으며 개인 소유 단말의 업무 이용에 관한 규정도 없다. 영업부 사원은 낮 시간의 대부분을 사외에서 보내므로 개인 소유 단말의 이용을 일률적으로 금지하면 고객 문의에 대한 대응이 늦어져 업무에 지장이 생긴다. 한편 개인 소유 단말 중에는 화면 잠금이 설정되어 있지 않은 것도 있고, 분실 시 회사가 원격으로 삭제할 수단도 없다. 정보보안 리더로서 제안하는 대응 중 가장 적절한 것은 어느 것인가?

  1. 개인 소유 단말의 업무 이용을 인정할지 여부를 회사로서 정하지 않은 채, 단말을 분실했을 때만 회사에 보고하도록 전 사원에게 알리고 이후의 취급은 각자의 판단에 맡긴다
  2. 개인 소유 단말의 업무 이용을 인정하는 조건(화면 잠금 설정, MDM 도입, 원격 잠금·삭제에 대한 동의, 업무 데이터 저장 범위)을 규정으로 정하고, 신청하여 승인된 단말에 한해 이용을 인정한다
  3. 개인 소유 단말은 회사 자산이 아니므로 화면 잠금 설정이나 사용법은 계속해서 각 사원의 판단에 맡긴다
  4. 업무 데이터를 단말에 저장하지 않겠다고 구두로 확인된 사원에 대해서는 신청이나 규정 없이 개인 소유 단말에서의 회사 메일 이용을 인정하고, 화면 잠금 설정도 본인의 판단에 맡긴다
정답B. 개인 소유 단말의 업무 이용을 인정하는 조건(화면 잠금 설정, MDM 도입, 원격 잠금·삭제에 대한 동의, 업무 데이터 저장 범위)을 규정으로 정하고, 신청하여 승인된 단말에 한해 이용을 인정한다

업무상 필요성이 있는데도 규정이 없는 상태는 파악할 수 없는 섀도 IT를 낳는다. 인정하는 조건을 규정으로 정하고 신청·승인한 단말만을 대상으로 하면 업무를 멈추지 않고도 분실 시 원격 삭제 등의 대비를 할 수 있다. 각자의 판단에 맡기거나 구두 확인으로 끝내거나 인정 여부를 정하지 않은 채 보고만 요구하는 대응은 모두 회사가 단말의 상태를 파악·관리할 수 없어 분실 시 쓸 수 있는 수단이 없다.

문제 16 | 단말 분실

A사의 사원 K씨는 출장지에서 돌아오는 전철 안에서 회사 대여 노트북을 넣은 가방을 선반에 둔 채 내려버린 것을 역을 나서고 나서야 알아챘다. PC에는 고객과의 상담 자료가 저장되어 있으며 사내 시스템 접속용 VPN 설정도 들어 있다. 시각은 평일 오후 8시로 정보시스템부서 담당자는 이미 퇴근했지만, A사에는 24시간 연결되는 긴급 연락 창구가 정해져 있으며 K씨도 그 연락처를 알고 있다. PC에는 화면 잠금과 디스크 암호화가 설정되어 있고 MDM에 의한 원격 잠금과 원격 삭제에 대응한다. K씨가 가장 먼저 해야 할 일은 어느 것인가?

  1. 다음 날 아침까지 찾을 가능성이 있으므로 그날은 철도회사에 문의만 하고 다음 날 아침 조회 때 상사에게 보고한다
  2. 회사에 폐를 끼치지 않도록 자비로 같은 기종의 PC를 구입하여 업무를 계속할 수 있게 한 후 나중에 한꺼번에 보고한다
  3. 확실히 분실했다고 확인될 때까지는 회사에 보고하지 않고 먼저 경찰에 분실물 신고를 하는 데 전념한다
  4. 정해진 긴급 연락 창구에 즉시 보고하여 단말의 원격 잠금 또는 원격 삭제와 계정 정지를 요청한다
정답D. 정해진 긴급 연락 창구에 즉시 보고하여 단말의 원격 잠금 또는 원격 삭제와 계정 정지를 요청한다

분실 시에는 시간과의 싸움이며, 알아챈 시점에 창구에 보고하여 원격 잠금·삭제와 계정 정지를 실시하면 피해를 최소화할 수 있다. 찾으면 원래대로 되돌릴 수 있으므로 기다리는 데 이점이 없다. 다음 날 아침 보고나 확실히 분실했다고 확인될 때까지 보고하지 않는 대응은 그 사이의 악용을 허용한다. 자비로 다시 구입하는 것은 분실한 단말의 정보를 지키는 행동이 아니며, 보고 지연이라는 가장 큰 문제를 악화시킨다.

문제 17 | 오발송 대책

A사 영업부의 담당자가 자사 세미나 안내를 거래처 42개사의 담당자에게 메일로 보냈다. 이때 42명의 이메일 주소를 모두 수신(TO)란에 넣어 일괄 발송했기 때문에, 수신한 각사의 담당자에게 다른 회사 담당자의 이름과 이메일 주소가 보이는 상태가 되었다. 거래처 한 곳으로부터 지적을 받아 사고로 보고되었다. A사에서는 사외로의 일제 발송 방법에 대해 명문화된 규칙이 없었고, 발송 전 확인도 각자에게 맡겨져 있었다. 과거에도 비슷한 사고가 2번 발생했으며 그때마다 주의 환기 메일을 보냈지만 재발하고 있다. 재발 방지책으로 가장 적절한 것은 어느 것인가?

  1. 잘못 발송한 것을 알아챘을 때는 같은 수신처에 삭제를 요청하는 메일을 즉시 보내고, 삭제되었음을 전화로 확인하는 절차를 사내 규정으로 정한다
  2. 오발송한 담당자에게 시말서를 제출하게 하고 사고 내용을 첨부한 주의 환기 메일을 전사에 배포한다
  3. 수신처 입력 실수를 방지하기 위해 메일 소프트웨어의 수신처 자동완성 기능을 전사적으로 활성화하도록 알린다
  4. 사외 복수 수신처로의 일제 발송은 BCC를 사용하도록 규정으로 정하고, 수 분간의 발송 보류 장치와 수신처가 일정 건수를 초과하는 경우의 상사 확인을 조합한다
정답D. 사외 복수 수신처로의 일제 발송은 BCC를 사용하도록 규정으로 정하고, 수 분간의 발송 보류 장치와 수신처가 일정 건수를 초과하는 경우의 상사 확인을 조합한다

주의 환기만으로는 재발하고 있으므로 BCC의 명문화에 더해 발송 보류나 상사 확인이라는 장치로 막을 필요가 있다. 삭제 요청 메일은 상대방 수중에 남은 정보를 지울 수 없어 사후 대응에 불과하다. 수신처 자동완성은 비슷한 이름의 다른 사람을 선택하는 오발송의 원인이 되어 대책으로서는 역효과이다. 시말서와 주의 환기는 지금까지 효과가 없었던 대응의 반복이다.

문제 18 | PPAP

A사에서는 사외로 파일을 보낼 때 반드시 첨부파일을 비밀번호가 걸린 ZIP으로 압축하고, 그 직후 같은 수신처로 비밀번호만 적은 두 번째 메일을 보내는 운용을 오랫동안 계속해왔다. 지난달 담당자가 수신처를 잘못 발송했을 때, 이어서 비밀번호 메일도 같은 잘못된 수신처로 보내버려 파일을 읽을 수 있는 상태로 제3자에게 전달되었다. 또한 거래처 여러 곳으로부터 "보안 대책을 위해 비밀번호가 걸린 ZIP 첨부는 수신할 수 없도록 설정했다"는 연락이 왔다. A사의 정보보안 리더는 이 운용의 재검토를 검토하고 있다. 재검토 방침으로 가장 적절한 것은 어느 것인가?

  1. 파일과 비밀번호를 같은 경로로 보내고 있다는 점, 암호화 ZIP이 수신 측의 바이러스 검사를 통과하지 못한다는 점이 문제이므로, 상대를 지정하여 인증시키는 공유 스토리지 등 다른 인수인계 수단으로 전환한다
  2. 거래처별로 미리 고정 비밀번호를 정해 공유해두고, 파일은 종전대로 메일에 첨부하여 보낸다
  3. 비밀번호 자릿수를 8자에서 16자로 늘린 후 두 통으로 나누어 보내는 현재 운용은 그대로 계속한다
  4. 비밀번호는 전화로 구두 전달하기로 하고 두 번째 메일은 폐지하며, 암호화 ZIP 첨부는 앞으로도 계속하되 암호화 ZIP을 수신할 수 없도록 설정한 상대에게는 파일을 암호화하지 않고 그대로 메일에 첨부하여 보낸다
정답A. 파일과 비밀번호를 같은 경로로 보내고 있다는 점, 암호화 ZIP이 수신 측의 바이러스 검사를 통과하지 못한다는 점이 문제이므로, 상대를 지정하여 인증시키는 공유 스토리지 등 다른 인수인계 수단으로 전환한다

같은 메일 경로로 비밀번호를 보내는 방식은 도청에도 오발송에도 효과가 없고, 암호화 ZIP은 수신 측의 바이러스 검사를 통과하지 못해 거래처에도 폐를 끼친다. 상대를 지정하여 인증시키는 공유 수단으로 전환하는 것이 본질적인 해결책이다. 비밀번호를 길게 해도 같은 경로라는 결점은 변하지 않는다. 평문 첨부는 암호화를 그만두는 것일 뿐 악화시킨다. 고정 비밀번호는 한 번 유출되면 이후 모든 파일을 읽을 수 있게 되어 위험하다.

문제 19 | 표적형 메일

A사 경리부의 L씨는 거래처 담당자의 이름으로 "청구서 내용에 오류가 있었습니다. 정정판을 첨부합니다"라는 제목의 메일을 받았다. 본문에는 과거의 주고받은 내용에 맞춘 내용이 적혀 있어 L씨는 첨부된 파일을 열었더니 경고 같은 표시가 잠깐 나타난 후 아무 일도 일어나지 않았다. 불안해진 L씨는 다시 발신자 주소를 확인했더니 거래처의 도메인과 매우 비슷한 다른 도메인이라는 것을 알아챘다. A사에는 정보보안 관련 보고 창구가 있으며 내선번호도 주지되어 있다. L씨의 단말은 사내 LAN에 유선으로 연결되어 있고 무선 LAN도 활성화되어 있다. L씨가 가장 먼저 해야 할 일은 어느 것인가?

  1. 백신 소프트웨어로 단말 전체 스캔을 스스로 실행해보고 아무것도 검출되지 않으면 창구에 보고하지 않는다
  2. 같은 피해를 막기 위해 받은 메일을 그대로 부서 내 전원에게 전달하여 열지 말라고 주의를 준다
  3. 피해 확산을 막기 위해 단말을 즉시 종료한 후 다음 날 아침 정보시스템부서에 가져가 상담한다
  4. 단말을 유선·무선 모두 네트워크에서 분리하고 전원은 끄지 않은 채 정해진 보고 창구에 즉시 연락한다
정답D. 단말을 유선·무선 모두 네트워크에서 분리하고 전원은 끄지 않은 채 정해진 보고 창구에 즉시 연락한다

감염 가능성이 있는 단말은 먼저 통신을 차단하여 피해 확산과 외부로의 정보 송신을 막고, 조사에 필요한 정보가 사라지지 않도록 전원은 끄지 않은 채 창구에 보고한다. 스스로 스캔하여 검출되지 않으면 보고하지 않는 판단은 탐지되지 않는 악성 프로그램을 놓치게 한다. 종료는 메모리상의 흔적을 잃게 만들며 다음 날 아침까지 방치하는 것도 늦다. 수상한 메일의 전달은 열어버리는 사람을 늘린다.

문제 20 | 전달 방법의 선택

A사는 설문조사 집계를 위탁하고 있는 제작사 담당자 2명에게 응답자의 성명·주소·전화번호가 포함된 명부 파일을 전달해야 한다. A사의 규정에서는 개인정보를 사외로 제공할 경우, 받는 상대를 한정할 수 있고 전달한 기록이 회사의 관리 하에 남는 방법을 사용하도록 정하고 있으며, 개인이 계약한 서비스를 업무에 사용하는 것은 금지하고 있다. 담당자는 다음 4가지 방법을 비교했다. D는 담당자가 개인적으로 계약하고 있는 온라인 스토리지로, 회사는 이용 현황을 파악할 수 없다. B의 공개 링크는 URL을 알면 누구나 다운로드할 수 있다. 이 비교표를 바탕으로 명부 파일을 전달하는 방법으로 가장 적절한 것은 어느 것인가?

ファイルの渡し方の比較
方法                              受け手の限定  有効期限  取得の記録  会社の管理下A 暗号化ZIPをメールに添付         不可          なし      なし        該当なしB 公開リンクで共有                不可          設定可    あり        ありC 相手を指定した共有(要認証)      可            設定可    あり        ありD 個人契約のオンラインストレージ  可            設定可    あり        なし
  1. A. 파일을 암호화하고 있으므로 경로와 관계없이 안전하며, 취득 기록이 남지 않는 것이 오히려 불필요한 정보를 남기지 않아도 되어 좋다
  2. B. 유효기간과 취득 기록이 모두 남으므로 공유 링크를 담당자 2명에게만 메일로 알려주면 충분하다
  3. C. 수신자를 담당자 2명으로 한정할 수 있고 유효기간과 취득 기록도 회사의 관리 하에 남길 수 있어 규정의 요건을 충족한다
  4. D. 담당자가 익숙하게 사용하고 있으며 유효기간도 취득 기록도 남길 수 있어 가장 확실하게 전달할 수 있다
정답C. C. 수신자를 담당자 2명으로 한정할 수 있고 유효기간과 취득 기록도 회사의 관리 하에 남길 수 있어 규정의 요건을 충족한다

규정은 수신자를 한정할 수 있는 것과 전달한 기록이 회사의 관리 하에 남는 것을 모두 요구하고 있으며, 이를 충족하는 것은 C뿐이다. A는 수신자를 한정할 수 없고 기록도 남지 않는다. B는 링크가 전달되면 누구나 취득할 수 있어 수신자를 한정할 수 없다. D는 한정도 기록도 가능하지만 회사의 관리 하에 있지 않으며, 개인이 계약한 서비스의 업무 이용은 규정으로 금지되어 있으므로 선택할 수 없다.

문제 21 | 사외 제공

A사의 영업부에 거래처 B사의 담당자를 사칭하는 인물로부터 전화가 왔다. "지난달 그쪽에서 받은 고객 리스트 파일을 실수로 지워버렸다. 오늘 중으로 필요하니 이 전화번호로 회신하여 내 이메일 주소로 다시 보내달라"는 내용이었다. 응대한 사원은 확실히 B사에 자료를 제공한 기억이 있지만 자신이 담당한 안건은 아니다. A사의 규정에서는 개인정보를 포함한 정보를 사외로 제공하는 경우 정보관리책임자의 승인을 받도록 정하고 있다. 전화 상대는 급하다는 것을 반복해서 강조하고 있다. 이 사원이 해야 할 대응으로 가장 적절한 것은 어느 것인가?

  1. 그 자리에서는 보내지 않고, 전화로 전달받은 번호가 아니라 B사의 기존 연락처로 회신하여 의뢰 사실을 확인하고 규정에 따라 정보관리책임자의 승인을 받은 후 대응한다
  2. 과거에 제공한 실적이 있는 같은 내용의 파일이므로 그 자리에서 담당자의 판단으로 다시 보낸다
  3. 상대가 급하다고 하므로 먼저 파일을 보내고 정보관리책임자의 승인은 보낸 후에 받는다
  4. 파일을 비밀번호를 걸어 보내면 내용이 보호되므로 전화로 전달받은 번호로 회신한 후 정보관리책임자의 승인 절차는 생략하고 그대로 발송한다
정답A. 그 자리에서는 보내지 않고, 전화로 전달받은 번호가 아니라 B사의 기존 연락처로 회신하여 의뢰 사실을 확인하고 규정에 따라 정보관리책임자의 승인을 받은 후 대응한다

거래처를 가장하여 정보를 빼내는 수법이 있으므로, 상대가 지정한 연락처가 아니라 자사가 파악하고 있는 정규 연락처로 의뢰 사실을 확인할 필요가 있다. 그런 다음 규정대로 승인을 받는 것이 올바른 순서이다. 과거 실적을 이유로 그 자리에서 보내거나, 급하다는 이유로 승인을 뒤로 미루거나, 비밀번호를 걸었으니 승인을 생략하는 대응은 모두 사칭과 규정 위반이라는 두 가지 위험을 남긴다.

문제 22 | 매체 반출

A사에서는 전자데이터를 사외로 반출할 경우, 사전에 상사의 승인을 받은 후 회사가 대여하는 암호화 대응 USB 메모리 또는 대여 노트북을 사용하고 반출관리대장에 기록하도록 정하고 있다. 개인 소유 기록매체의 업무 이용은 금지되어 있으며 반출한 매체는 업무가 끝나는 대로 반납하여 관리대장에 반납일을 기입하는 규칙이다. 승인자는 소속장(과장 또는 부장)으로 정해져 있으며 반출하는 정보의 내용에 따라 승인자가 달라지지 않는다. 지난달 영업부에서 고객명부를 저장한 USB 메모리의 소재를 알 수 없게 되는 일이 있어 관리대장 점검을 매월 실시하기로 했다. 총무부의 정보보안 리더가 이번 달 반출관리대장을 점검했더니 다음과 같은 기록이 있었다. 이 관리대장의 기록 중 규정에 비추어 부적절한 것은 어느 것인가?

持出し管理簿(今月分の抜粋)
No 持出し日   持ち出す情報        媒体           暗号化 承認者 返却日1  2026-08-03 展示会用の配付資料  貸与USBメモリ  有     部長   2026-08-042  2026-08-05 顧客名簿            私物USBメモリ  無     なし   未返却3  2026-08-07 会議用スライド      貸与ノートPC   有     課長   2026-08-084  2026-08-10 見積書の控え        貸与USBメモリ  有     部長   2026-08-11
  1. No.2. 금지된 개인 소유 매체를 사용하고, 암호화도 상사의 승인도 없으며 반납 기록도 없다
  2. No.1. 전시회에서 배포할 자료라도 사외로 반출하는 이상 매체가 아니라 우편으로 보내야 한다
  3. No.4. 견적서 사본은 사외비이므로 암호화했더라도 반출해서는 안 된다
  4. No.3. 회의용 슬라이드의 반출을 과장이 승인했으며 승인자는 반드시 부장이어야 한다
정답A. No.2. 금지된 개인 소유 매체를 사용하고, 암호화도 상사의 승인도 없으며 반납 기록도 없다

No.2는 개인 소유 매체 사용 금지, 암호화, 사전 상사 승인, 관리대장에의 반납 기록이라는 규정상의 요건을 전혀 충족하지 못했으며, 게다가 반출한 것은 고객명부이다. No.1·No.3·No.4는 대여 매체·암호화·상사 승인·반납 기록이 모두 갖추어져 있어 규정에 반하지 않는다. 승인자를 부장으로 한정하는 규정이나 사외비의 반출을 일률적으로 금지하는 규정은 이 규정에는 존재하지 않는다.

문제 23 | 종이와 방문객

A사에서는 집무실 한쪽에 있는 회의실에서 사외 거래처와 회의를 하고 있다. 회의실로는 접수처에서 집무실을 통해 안내하는 동선으로 되어 있으며 도중에는 사원의 책상이 늘어서 있다. 얼마 전 방문객이 회의실 화이트보드에 남아 있던 다른 안건의 견적 금액을 보고 화제로 삼은 일이 있어 정보보안 리더가 운용을 재검토하게 되었다. 아울러 종이 자료의 보관과 폐기, 방문객 응대 절차에 대해서도 부서 내에서 확인하고 있다. 집무실에는 문서 세단기가 설치되어 있고 기밀문서 용해 처리를 위탁하는 회수함도 있다. 다음 운용 중 부적절한 것은 어느 것인가?

  1. 종이 자료를 사외로 반출할 때는 내용이 보이지 않는 봉투에 넣어 잠글 수 있는 가방에 넣어 운반한다
  2. 불필요해진 고객 리스트 종이는 손으로 잘게 찢은 후 집무실의 일반 쓰레기통에 버린다
  3. 방문객에게는 접수처에서 출입증을 건네고 기록하며, 집무 구역 내에서는 반드시 사원이 동행한다
  4. 방문객을 맞이하기 전에 회의실 화이트보드의 기재 내용을 지우고 책상 위에 나와 있는 자료를 정리한다
정답B. 불필요해진 고객 리스트 종이는 손으로 잘게 찢은 후 집무실의 일반 쓰레기통에 버린다

손으로 찢기만 한 종이는 복원할 수 있는 데다 일반 쓰레기는 반출될 위험이 있으므로, 고객 리스트 같은 개인정보는 문서 세단기 또는 용해 처리 회수함으로 폐기해야 한다. 출입증과 사원 동행, 방문객 응대 전 화이트보드와 책상 위 정리(클린 데스크), 봉투와 잠글 수 있는 가방을 통한 운반은 모두 적절한 운용이다.

문제 24 | SNS 게시

A사의 사원이 부서 내 친목회 모습을 개인 SNS 계정에 게시했다. 사진 배경에는 회의실 화이트보드에 적힌 미공개 신제품의 코드명과 발매 예정 시기, 책상 위에 놓인 거래처명이 적힌 서류가 찍혀 있었다. 게시물은 사외 제3자의 지적으로 밝혀져 즉시 삭제되었지만, 그 시점에 이미 재게시되어 있었다. A사는 개인 SNS 이용을 금지하고 있지 않으며 게시에 관한 규칙도 정하고 있지 않다. 사원에게 악의는 없었으며 배경에 찍힌 것을 알아채지 못했다. 향후 대책으로 가장 적절한 것은 어느 것인가?

  1. 사내에서 촬영한 사진은 게시 전에 배경에 찍힌 것을 확인할 것, 업무에 관한 발신은 사전에 홍보부서의 승인을 받을 것을 규칙으로 정하고 실제 사례를 활용하여 교육한다
  2. 회사명이나 거래처명, 개인명을 가리기만 하면 미공개 신제품에 관한 내용을 포함하여 업무에 관한 사항을 개인 SNS에 지금까지처럼 자유롭게 게시할 수 있는 것으로 한다
  3. 개인 계정에서의 게시는 개인의 자유이므로 회사로서는 촬영이나 게시에 관한 규칙을 정하지 않고 관여하지 않는다
  4. 게시물은 삭제하면 확산되지 않으므로 발견되는 대로 본인에게 삭제시키는 운용만을 정하여 주지한다
정답A. 사내에서 촬영한 사진은 게시 전에 배경에 찍힌 것을 확인할 것, 업무에 관한 발신은 사전에 홍보부서의 승인을 받을 것을 규칙으로 정하고 실제 사례를 활용하여 교육한다

이번 원인은 악의가 아니라 배경에 찍힌 것에 대한 무자각과 규칙의 부재이므로, 게시 전 확인과 업무 관련 발신에 대한 승인을 규칙화하고 실제 사례로 교육하는 것이 유효하다. 관여하지 않는 방침으로는 재발을 막을 수 없다. 회사명을 가려도 미공개 정보의 내용 자체가 유출이므로 해결되지 않는다. 일단 공개된 게시물은 재게시될 수 있으므로 삭제에만 의존하는 운용도 불충분하다.

문제 25 | 생성 AI 이용

A사에서는 회의록 작성이나 문서 초안 작업에 시간이 많이 든다는 목소리가 많아, 여러 부서가 개인 계정으로 무료 대화형 생성 AI 서비스를 사용하기 시작했다. 어떤 부서에서는 고객명·거래 가격·미공개 도입 예정 시기가 적힌 회의록을 그대로 붙여 넣어 요약시키고 있었다. 이 서비스의 약관에는 입력된 내용이 서비스 개선에 이용될 수 있다고 적혀 있다. 회사로서의 이용 규칙은 없으며 금지도 허용도 하지 않은 상태이다. 업무 효율화에 대한 기대는 크며, 단순히 금지하는 것만으로는 각자가 계속 사용할 우려가 있다. 정보보안 리더로서 제안하는 대응 중 가장 적절한 것은 어느 것인가?

  1. 업무 효율화에 도움이 되므로 이용하는 서비스와 입력하는 정보의 범위는 계속해서 각자의 판단에 맡긴다
  2. 고객명을 가리는 것만을 전사 공통 규칙으로 정하고, 거래 가격이나 미공개 도입 예정 시기는 지금까지처럼 입력할 수 있는 것으로 하며, 이용하는 서비스도 각자 자유롭게 선택할 수 있게 한다
  3. 입력해도 되는 정보의 범위를 규정으로 정하여 기밀정보와 개인정보의 입력을 금지하고, 입력 내용이 학습에 이용되지 않는 계약의 법인용 서비스를 회사가 마련한 후 출력은 반드시 담당자가 확인하도록 정한다
  4. 생성 AI의 이용을 전면 금지한다는 내용을 전사 메일로 통지하고 이후의 대응은 각 부서의 판단에 맡긴다
정답C. 입력해도 되는 정보의 범위를 규정으로 정하여 기밀정보와 개인정보의 입력을 금지하고, 입력 내용이 학습에 이용되지 않는 계약의 법인용 서비스를 회사가 마련한 후 출력은 반드시 담당자가 확인하도록 정한다

생성 AI에의 입력은 사외로의 정보 제공과 같으므로 입력해도 되는 정보를 규정으로 선을 긋고, 입력이 학습에 사용되지 않는 법인용 서비스를 회사가 마련하여 안전한 길을 만드는 것이 실효적이다. 출력의 확인까지 정하면 오류의 혼입도 막을 수 있다. 각자의 판단에 맡기는 안은 현 상태의 추인에 불과하다. 가려도 가격이나 미공개 시기는 기밀정보이다. 통지만으로 하는 전면 금지는 대체 수단이 없어 이용이 지하로 숨어들어 파악할 수 없는 섀도 IT가 된다.

연습: 이 페이지의 문제 풀기

무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.

※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.

이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기