Skip to Content
독학사독학사 3단계정보보호21. 기출·예상문제: 접근통제·인증·개인정보보호·법령

이 편은 실제 기출 문제가 아닙니다. 정보보호학 3단계 관련 reference/ 기출 원문은 확보되어 있지 않습니다. 아래 20개 문항은 국가평생교육진흥원 독학학위제 정보보호학 3단계 출제기준(평가영역) 의 “접근통제 및 인증기술”, “정보보호 관리 및 관련 법제” 영역을 근거로 새로 구성한 예상 문항입니다. 법령 조문 번호·문구는 요지를 반영해 재구성한 것이며, 실제 조문과 완전히 일치하지 않을 수 있으므로 응시 전 국가법령정보센터 원문을 반드시 대조하십시오.

회차별 실제 출제 문항 수·배점·시간은 매 공고마다 다를 수 있으므로, 응시 전 국가평생교육진흥원 공고 원문을 반드시 확인하십시오.

이 편이 다루는 범위와 접근법

이 편은 13~15편(정보보호 관리체계와 정책·조직, 접근통제·인증·권한관리, 개인정보보호와 ISMS-P), 19편(위험분석·평가·대응)에서 다룬 내용을 문제 형태로 점검합니다. 이 영역은 독학사 3단계에서 세 갈래로 출제됩니다.

  1. 분류·매칭형 — 인증 요인 세 가지(지식·소유·존재), 접근통제 모델(DAC·MAC·RBAC) 등 여러 개념을 정확한 이름표에 짝짓는 문제입니다. 설명 문장을 서로 바꿔치기하는 함정이 가장 많습니다.
  2. 조문·제도 연결형 — “이 상황은 어느 법령의 어느 의무에 해당하는가”를 묻습니다. 개인정보보호법과 정보통신망법이 겹치는 영역, ISMS와 ISMS-P의 관계를 정확히 알아야 합니다.
  3. 계산형 — 정량적 위험분석에서 SLE(단일 손실 예상액)·ARO(연간 발생률)·ALE(연간 손실 예상액)를 구하는 계산 문제입니다. 공식은 간단하지만 문제에서 자산가치·노출계수·발생빈도를 정확히 뽑아내는 독해가 관건입니다.

풀이 순서는 21편과 같습니다. 유형을 먼저 파악하고, 계산형은 대입 과정을 전부 적어 검산하며, 틀린 문항은 13~15·19편으로 돌아가 확인하십시오.

마무리 복습

유형 1 — 인증 요인과 인증 방식

이 유형은 이렇게 접근한다: 인증 요인은 “당신이 아는 것(지식) · 당신이 가진 것(소유) · 당신 자체인 것(존재)” 세 가지로만 나뉩니다. 다중요소인증(MFA)은 같은 요인을 두 번 쓰는 것이 아니라 서로 다른 요인을 조합해야 한다는 점이 자주 출제됩니다.

문제 14지선다
인증 요인(authentication factor)의 분류와 예시로 옳지 않은 것은?
문제 24지선다
HOTP(HMAC-based One-Time Password)와 TOTP(Time-based One-Time Password)에 대한 설명으로 옳지 않은 것은?
문제 34지선다
생체인증(biometric authentication)의 오류율에 대한 설명으로 옳은 것은?

유형 2 — 접근통제 모델과 권한관리

이 유형은 이렇게 접근한다: DAC·MAC·RBAC는 “누가 접근 권한을 결정하는가”로 구분됩니다. DAC은 자원의 소유자, MAC은 시스템(보안 등급 규칙), RBAC은 역할(직무)입니다. 최소권한·직무분리는 “왜 권한을 나눠 주는가”에 대한 원칙입니다.

문제 44지선다
접근통제 모델 DAC(Discretionary Access Control), MAC(Mandatory Access Control), RBAC(Role-Based Access Control)에 대한 설명이 바르게 짝지어진 것은?
문제 54지선다
RBAC(Role-Based Access Control)의 구성요소와 원칙에 대한 설명으로 옳지 않은 것은?
문제 64지선다
계정 라이프사이클(account lifecycle) 관리 절차를 순서대로 바르게 나열한 것은? ㉠ 퇴사·직무변경 시 계정을 비활성화하거나 삭제한다 ㉡ 직무에 필요한 최소 권한으로 계정을 생성하고 등록한다 ㉢ 정기적으로 계정과 권한 현황을 검토해 불필요한 권한을 회수한다 ㉣ 직무가 바뀌면 기존 권한을 재검토해 필요한 권한만 재부여한다
문제 74지선다
세션 관리 관련 보안 위협에 대한 설명으로 옳지 않은 것은?

유형 3 — 개인정보보호법·정보통신망법

이 유형은 이렇게 접근한다: 개인정보 관련 문항은 “이 정보가 개인정보인가 아닌가”, “이 처리 행위가 어느 단계(수집·이용·제공·파기)에 해당하는가”를 먼저 가려낸 뒤, 그 단계에 어떤 의무가 붙는지를 연결하는 순서로 풉니다.

문제 84지선다
개인정보보호법상 개인정보·가명정보·익명정보의 구분에 대한 설명으로 옳지 않은 것은?
문제 94지선다
개인정보보호법상 민감정보와 고유식별정보에 대한 설명으로 옳지 않은 것은?
문제 104지선다
개인정보 처리의 생애주기(수집–이용–제공–파기)에 대한 설명으로 옳지 않은 것은?
문제 114지선다
다음 중 개인정보 영향평가(Privacy Impact Assessment, PIA)에 대한 설명으로 가장 적절한 것은?
문제 124지선다
정보보호 관리체계 인증(ISMS)과 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)의 관계에 대한 설명으로 옳지 않은 것은?

유형 4 — 위험분석·평가·대응(계산 포함)

이 유형은 이렇게 접근한다: 정량적 위험분석 계산은 공식 세 개만 순서대로 적용하면 됩니다. ① 단일 손실 예상액 SLE(Single Loss Expectancy) = 자산가치(AV, Asset Value) × 노출계수(EF, Exposure Factor). ② 연간 손실 예상액 ALE(Annualized Loss Expectancy) = SLE × 연간 발생률(ARO, Annualized Rate of Occurrence). 문제에서 자산가치·노출계수(피해 비율)·연간 발생 횟수를 각각 찾아내 대입하면 됩니다.

문제 134지선다
어떤 회사의 고객 데이터베이스 서버 자산가치(AV)는 1억 원이다. 특정 위협(랜섬웨어 감염)이 발생하면 이 자산 가치의 40퍼센트에 해당하는 손실(EF, 노출계수)이 발생하며, 과거 통계상 이 위협은 연평균 0.5회(ARO, 연간발생률) 발생한다. 이 위험의 연간 손실 예상액(ALE)은 얼마인가?
문제 144지선다
위 13번 문제의 회사가 이 위험을 줄이기 위해 연간 800만 원짜리 보안 솔루션을 도입하면 EF가 40퍼센트에서 10퍼센트로 낮아진다고 한다. 이 투자의 경제성을 판단하기 위해 ALE 감소분과 투자 비용을 비교한 설명으로 옳은 것은? (ARO는 0.5회로 동일하다고 가정한다)
문제 154지선다
정성적 위험분석과 정량적 위험분석에 대한 설명으로 옳지 않은 것은?
문제 164지선다
위험 대응(처리) 전략인 위험 회피, 위험 전가, 위험 감소, 위험 수용에 대한 설명이 바르게 짝지어진 것은?

유형 5 — 종합 사례형

이 유형은 이렇게 접근한다: 사례형 문제는 상황 속 인물의 행동을 하나씩 짚어 어떤 원칙 위반인지 판단합니다. 여러 원칙이 동시에 등장할 수 있으므로, 질문이 묻는 원칙이 정확히 무엇인지부터 확인해야 합니다.

문제 174지선다
회사 A의 인사팀 직원 甲(갑)은 급여 지급 시스템의 데이터 입력 권한과 승인 권한을 모두 가지고 있다. 이 상황이 위반하는 원칙과 그 이유로 가장 적절한 것은?
문제 184지선다
쇼핑몰 B는 회원 가입 시 개인정보 수집·이용에 대한 동의를 받으면서, 이벤트 문자 발송을 위한 마케팅 목적 동의 항목을 필수 동의 항목과 구분하지 않고 하나로 묶어 전체 동의를 받아야만 회원가입이 가능하도록 설계했다. 이 설계에 대한 평가로 가장 적절한 것은?
문제 194지선다
접근통제 목록(ACL, Access Control List)과 능력 리스트(Capability List)에 대한 설명으로 옳지 않은 것은?
문제 204지선다
정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)과 개인정보보호법의 관계에 대한 설명으로 옳지 않은 것은?

참고 자료

Last updated on