Ch1. CISSP 시험 개요와 보안 및 리스크 관리
CISSP란?
**CISSP(Certified Information Systems Security Professional)**은 (ISC)²가 인증하는 세계 최고 권위의 정보보안 자격증입니다.
시험 정보:
- 250문항 (CAT 방식: 최소 100~최대 150문항)
- 3시간
- 합격: 1000점 만점 중 700점 이상
- 경력 요건: CISSP 8개 도메인 중 2개 이상에서 5년 이상 경력
8가지 도메인:
- 보안과 리스크 관리
- 자산 보안
- 보안 아키텍처와 엔지니어링
- 통신과 네트워크 보안
- 신원과 접근 관리(IAM)
- 보안 평가와 테스팅
- 보안 운영
- 소프트웨어 개발 보안
CIA 삼각형 (CIA Triad)
정보보안의 세 가지 핵심 목표:
기밀성(Confidentiality): 허가된 사람만 정보에 접근
- 도구: 암호화, 접근 통제, 분류
무결성(Integrity): 정보가 무단으로 변조되지 않음
- 도구: 해시, 디지털 서명, 체크섬
가용성(Availability): 허가된 사람이 필요할 때 접근 가능
- 도구: 이중화, 백업, 장애 조치(Failover)
AAA도 중요: Authentication(인증), Authorization(인가), Accounting(감사). CIA에 추가되는 핵심 개념. “누가(인증) 무엇을 할 수 있는가(인가), 무엇을 했는가(감사)”.
리스크 관리
리스크 = 위협 × 취약점 × 자산 가치
핵심 용어
위협(Threat): 자산에 해를 끼칠 잠재적 원인 (해커, 자연재해)
취약점(Vulnerability): 위협에 의해 악용될 수 있는 약점 (패치되지 않은 소프트웨어)
노출(Exposure): 위협에 노출된 정도
통제(Control): 리스크를 줄이는 보안 수단
리스크 대응
| 전략 | 설명 |
|---|---|
| 회피(Avoid) | 리스크 원인 활동 중단 |
| 전가(Transfer) | 보험, 아웃소싱 |
| 완화(Mitigate) | 통제로 리스크 감소 |
| 수용(Accept) | 잔여 리스크 감수 |
보안 정책과 거버넌스
보안 정책: 조직의 보안 목표, 원칙, 책임을 정의하는 고수준 문서.
표준: 정책을 지원하는 구체적 요구사항.
절차: 표준을 이행하는 단계별 지침.
가이드라인: 권장하는 모범 사례 (의무 아님).
주요 법규 및 규정
- GDPR: EU 개인정보보호 규정
- HIPAA: 미국 의료정보보호
- PCI DSS: 결제카드 정보보안 표준
- SOX: 사베인-옥슬리법(금융 보고 무결성)
핵심 개념 카드
CIA 삼각형 ★★★★★ : 기밀성(암호화/접근통제), 무결성(해시/서명), 가용성(이중화/백업). 모든 보안 결정의 기반.
리스크 = 위협 × 취약점 × 자산가치 ★★★★★ : 세 요소 중 하나라도 0이면 리스크 없음. 통제는 취약점을 줄이거나 자산가치를 낮추는 방식으로 작용.
보안 정책 계층 ★★★★☆ : 정책(Why) → 표준(What) → 절차(How) → 가이드라인(Best Practice).
실전 퀴즈
Q1. 암호화는 CIA 삼각형의 어떤 요소를 주로 보호하는가?
기밀성(Confidentiality)을 주로 보호합니다. 암호화된 데이터는 키 없이는 읽을 수 없습니다. 단, 암호화는 디지털 서명과 결합하면 무결성도 보호할 수 있습니다.
Q2. 조직이 클라우드 서비스 제공업체와 계약을 맺어 IT 인프라를 이전했다. 이것은 어떤 리스크 대응 전략인가?
전가(Transfer)입니다. 기술적 인프라의 책임을 제3자(클라우드 CSP)에게 이전하는 것입니다. 그러나 법적·규제적 책임은 원래 조직이 여전히 보유하므로 전가가 모든 리스크를 없애지는 않습니다.
OIYO 편집부
편집부OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.