이 편은 실제 기출 문제가 아닙니다. 정보보호학 3단계 관련 reference/ 기출 원문은 확보되어 있지 않습니다. 아래 20개 문항은 국가평생교육진흥원 독학학위제 정보보호학 3단계 출제기준(평가영역) 의 “시스템 및 네트워크 보안”, “정보보호 관리 및 관련 법제” 영역을 근거로 새로 구성한 예상 문항입니다. 문장을 암기하기보다 개념과 구조 자체를 이해하는 데 써야 합니다.
회차별 실제 출제 문항 수·배점·시간은 매 공고마다 다를 수 있으므로, 응시 전 국가평생교육진흥원 공고 원문을 반드시 확인하십시오.
이 편이 다루는 범위와 접근법
이 편은 09편(애플리케이션·웹·DB 보안 기본 구조), 12편(데이터베이스 접근통제와 권한관리), 13편(정보보호 관리체계와 정책·조직), 17편(네트워크 보안 기본 개념과 장비), 19편(위험분석·평가·대응)을 하나로 묶어 점검합니다. 이 영역은 응시자가 다루는 대상이 애플리케이션·DB·네트워크·관리체계로 넓게 퍼져 있어, 문제를 풀 때 지금 묻는 것이 어느 층(layer)의 이야기인지를 먼저 확인하는 습관이 중요합니다.
- 구조·계층형 — OSI 7계층, ISMS 관리과정 5단계처럼 여러 단계·계층에 개념을 배치하는 문제입니다.
- 장비·기능 비교형 — 방화벽·IDS·IPS·VPN처럼 역할이 비슷해 보이는 보안 장비의 탐지냐 차단이냐, 어느 계층에서 동작하느냐를 구분합니다.
- 계산·응용형 — 위험분석 계산(다른 숫자로 ALE 재계산), SQL Injection 등 취약점의 발생 원리를 코드 수준에서 판단하는 문제입니다.
이미 21·22편에서 풀이 습관을 익혔다면, 이 편은 같은 습관을 시스템·네트워크·관리체계 영역에 적용하는 연습입니다.
마무리 복습
유형 1 — 애플리케이션·웹·DB 보안 기본 구조
이 유형은 이렇게 접근한다: 쿠키·세션·SQL Injection 문제는 “이 데이터가 어디에 저장되는가”, “이 입력값이 왜 코드처럼 실행되는가”를 그림으로 그려 보면 쉽게 풀립니다.
유형 2 — 데이터베이스 접근통제와 권한관리
이 유형은 이렇게 접근한다: DB 보안 문항은 “누가 원본 데이터를 볼 수 있는가”와 “누가 가공된 데이터만 볼 수 있는가”를 구분하는 데서 출발합니다. 뷰·마스킹·암호화는 각각 다른 층에서 원본 노출을 막습니다.
유형 3 — 정보보호 관리체계(ISMS)와 조직
이 유형은 이렇게 접근한다: ISMS 관리과정은 계획(Plan) → 실행(Do) → 점검(Check) → 개선(Act)이라는 PDCA 순환 구조를 따릅니다. 이 틀에 맞춰 단계를 배치하면 순서 문제가 쉽게 풀립니다.
유형 4 — 네트워크 보안 장비와 프로토콜
이 유형은 이렇게 접근한다: 방화벽·IDS·IPS는 “탐지만 하는가, 차단까지 하는가”와 “어느 계층의 정보를 보는가”로 구분됩니다. VPN·DMZ는 네트워크 구성도를 머릿속에 그리면서 위치를 짚는 것이 중요합니다.
유형 5 — 위험분석 재계산과 대응
이 유형은 이렇게 접근한다: 이 유형은 22편에서 익힌 ALE 계산 공식을 시스템·네트워크 시나리오에 다시 적용하는 연습입니다. 숫자가 달라져도 SLE = AV × EF, ALE = SLE × ARO라는 틀은 동일합니다.
유형 6 — 안전한 개발·운영
이 유형은 이렇게 접근한다: 안전한 개발·운영 문항은 “보안을 어느 시점에 넣는가”가 핵심입니다. 보안 요구사항은 개발 초기에, 취약점 점검은 배포 전후에, 패치 관리는 운영 중 지속적으로 이루어져야 한다는 시점 감각을 기준으로 판단합니다.
유형 7 — 종합·응용
이 유형은 이렇게 접근한다: 마지막 유형은 앞의 여러 영역이 한 시나리오에 함께 등장하는 문제입니다. 시나리오에서 자산·위협·통제를 각각 표시하며 읽으면 정리가 쉬워집니다.
참고 자료
- 국가평생교육진흥원 독학학위제: https://bdes.nile.or.kr
- OWASP Top 10: https://owasp.org
- 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증기준 안내서 (KISA): https://www.kisa.or.kr