정보보안기사 실기 D-2 오후 — 정보보안관리 + 법제도 핵심 정리
D-2 오후입니다.
정보보안관리와 법제도는 암기 비중이 높은 파트예요.
숫자와 용어를 정확히 외우는 게 핵심입니다.
위험 분석 공식 ⭐⭐⭐⭐ (계산 문제 출제!)
SLE (단일 예상 손실) = 자산가치 × 노출계수(EF)
ALE (연간 예상 손실) = SLE × ARO (연간발생률)
예제:
서버 자산가치: 1억원
EF: 0.3 (30% 손상)
ARO: 0.5 (2년에 1회)
SLE = 1억 × 0.3 = 3천만원
ALE = 3천만 × 0.5 = 1천5백만원
위험 처리 방안 4가지:
위험 수용 = 위험을 그대로 받아들임 (비용 < 손실일 때)
위험 회피 = 위험 발생 활동 자체를 중단
위험 전가 = 보험, 아웃소싱으로 제3자에게 이전
위험 감소 = 보안 통제 적용으로 위험 수준 낮춤
정보보안 거버넌스 ⭐⭐⭐
ISMS-P 인증 의무 대상:
정보통신서비스 제공자:
→ 매출액 100억원 이상 또는 이용자 100만명 이상
의료기관:
→ 병상 수 200개 이상
학교:
→ 재학생 수 1만명 이상
ISMS-P 인증 유효기간: 3년 (매년 사후심사)
CISO (정보보호 최고책임자) 지정 의무:
자산총액 5조원 이상 또는 이용자 100만명 이상
→ 이사회 구성원 자격으로 지정
→ 겸직 금지 (CISO = 전담)
BCP/DRP ⭐⭐⭐⭐
BCP (업무연속성 계획) = 재해 발생 후에도 핵심 업무 지속
DRP (재해복구계획) = IT 시스템 복구에 초점
핵심 지표:
RTO (복구목표시간) = 서비스 복구까지 허용 최대 시간
RPO (복구목표시점) = 허용 가능한 데이터 손실 시점
RTO < RPO가 되면 안 됨
복구 시스템 유형:
핫 사이트 = 즉시 운영 가능, 비용 최고
웜 사이트 = 수 시간~수일 내 복구
콜드 사이트 = 수일~수주 소요, 비용 최저
개인정보보호법 핵심 ⭐⭐⭐⭐⭐
개인정보 처리방침 공개 의무: 의무 대상 모든 개인정보처리자
개인정보 유출 통지 기한:
정보주체에게: 72시간 이내 통지
개인정보보호위원회: 72시간 이내 신고
민감정보 종류:
사상·신념, 노동조합 가입, 정당 가입,
정치적 견해, 건강정보, 성생활,
유전자 검사 결과, 범죄경력, 생체인식정보
가명정보 vs 익명정보:
가명정보 = 추가 정보 있으면 재식별 가능 (법 적용 O)
익명정보 = 재식별 불가능 (법 적용 X)
개인정보 수집 법적 근거 6가지:
1. 정보주체 동의
2. 법률 규정
3. 계약 이행
4. 급박한 생명·신체 이익
5. 공공기관 소관 업무
6. 정당한 이익 (침해 최소화 조건)
정보통신망법 핵심 ⭐⭐⭐
침해사고 신고:
사고 발생 시 → 한국인터넷진흥원(KISA) 신고
신고 기한: 24시간 이내
비밀번호 관련:
최소 8자리 이상
영문+숫자 조합 시 8자리
영문+숫자+특수문자 조합 시 8자리
영문 또는 숫자만 시 10자리
전자서명법 핵심 ⭐⭐⭐
공인인증서 → 공동인증서로 명칭 변경
공인인증기관 → 공인전자서명 인증사업자
유효기간: 1년 또는 2년 (사업자 설정)
EAM / IAM / SSO ⭐⭐⭐ (29회 신규)
SSO (Single Sign-On)
= 한 번 인증으로 여러 시스템 접근
EAM (Extranet Access Management)
= 기업 간 접근 관리 (B2B)
IAM (Identity & Access Management)
= 사용자 ID/권한 통합 관리 (내부+외부)
= SSO + EAM 포함하는 상위 개념
보안 통제 유형 ⭐⭐⭐
예방통제 = 사전에 침해 차단 (방화벽, 암호화)
탐지통제 = 침해 발생 탐지 (IDS, 로그분석)
교정통제 = 침해 후 복구 (백업, 패치)
관리적 통제 = 정책, 지침, 절차
기술적 통제 = 방화벽, IDS, 암호화
물리적 통제 = 잠금장치, CCTV, 출입통제
정보보안관리+법제도 시험 포인트
✅ SLE = 자산가치 × EF
✅ ALE = SLE × ARO
✅ 위험 처리 4가지 (수용/회피/전가/감소)
✅ ISMS-P 매출 100억 또는 이용자 100만
✅ ISMS-P 유효기간 3년
✅ RTO < RPO 불가
✅ 개인정보 유출 통지 72시간
✅ 민감정보 9가지
✅ EAM(기업간) < IAM(통합) 포함관계
내일(D-1)은 최근 기출 하이라이트 + 실전 체크리스트로 마무리합니다!
궁금한 점은 댓글로 남겨주세요!
관련 포스팅
2026.07.23 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리
정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리
정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리D-2 오전입니다.애플리케이션보안과 암호학은 출제 비중이 높은 파트예요.특히 웹 취약점은 실무에서 직접 다루는 영역이라
tech.seanney.pe.kr
2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리
정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리
정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리D-3 오후입니다.네트워크보안 파트는 실무 경험이 있으면 개념은 금방 잡히지만,시험 용어와 구조를 정확히 써야 하는 게 포인트예요.IPSec
tech.seanney.pe.kr
2026.07.22 - [자격증 정복/정보보안(산업)기사] - 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리
정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리
정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리정보보안기사 실기 D-3입니다.오늘 오전은 시스템보안 파트를 정리합니다.20년 인프라/보안 경력자가 시험 관점에서 다시 정리한 내용이에요
tech.seanney.pe.kr
'자격증 정복 > 정보보안(산업)기사' 카테고리의 다른 글
| 정보보안기사 실기 D-2 오전 — 애플리케이션보안 + 암호학 핵심 정리 (0) | 2026.07.23 |
|---|---|
| 정보보안기사 실기 D-3 오후 — 네트워크보안 핵심 정리 (0) | 2026.07.22 |
| 정보보안기사 실기 D-3 오전 — 시스템보안 핵심 정리 (0) | 2026.07.22 |
| 정보보안기사 실기 D-4 — 회식 직격탄 맞고 도서관에서 3시간 (0) | 2026.07.21 |
| 정보보안기사 실기 접수 완료 — 그런데 큐넷이 아니었다 (헷갈리는 자격증 접수 사이트 총정리) (1) | 2026.06.22 |