Skip to Content
자격증정보보안기사 필기34. 기출·예상문제: 정보보안관리 및 법규

이 편의 문제는 실제 기출을 그대로 복제한 것이 아닙니다. 한국방송통신전파진흥원 출제기준의 5과목(정보보안관리 및 법규) 세부항목인 정보보호 관리·정보보호 관련 윤리 및 법규를 기준으로, 26편부터 30편까지 다룬 위험평가·ISMS-P 인증기준·법령 조문을 새로운 숫자·상황·보기로 재구성한 문항입니다.

문항 구성표

영역관련 편문항 번호문항 수
정보보호 거버넌스와 위험평가 실무261–55
정보보호 대책 구현과 ISMS-P 인증제도276–105
정보통신망법·정보통신기반보호법·전자서명법 심화2811–155
개인정보보호법 조문별 심화2916–205
사이버 윤리·금지행위와 최신 법 개정 동향3021–244
합계24

계산 문항(위험도·SLE·ALE)은 반드시 손으로 직접 곱셈을 계산해 보고 답을 확정한 뒤 해설과 맞춰 보십시오. 조문 번호를 묻는 문항도 암기가 아니라 “어떤 상황에 어떤 조문이 적용되는가”를 판별하는 방식으로 접근해야 실전에서 응용할 수 있습니다.

정보보호 거버넌스와 위험평가 실무 (1–5)

출제 포인트: 정성적 위험도 계산식(자산가치×위협 발생 가능성×취약점 정도)을 손으로 직접 곱해 보는 문제입니다. 자산가치가 크다고 위험도가 항상 큰 것은 아니라는 점이 핵심 함정입니다.

문제 14지선다
정보보호 담당자가 두 자산의 위험도를 정성적 방법으로 평가했다. 웹서버는 자산가치 4점, 위협 발생 가능성 5점, 취약점 정도 3점이고, 백업서버는 자산가치 6점, 위협 발생 가능성 2점, 취약점 정도 2점이다. 위험도(자산가치×위협 발생 가능성×취약점 정도)를 계산했을 때 옳은 것은?

출제 포인트: 정량적 위험분석의 핵심 계산인 SLE(단일예상손실)와 ALE(연간예상손실)를 단계별로 구하는 문제입니다. SLE를 먼저 구하고 그 값에 연간 발생 빈도를 곱해야 ALE가 나온다는 순서를 놓치면 틀립니다.

문제 24지선다
어떤 자산의 자산가치(AV)가 5000만원이고, 특정 위협이 발생했을 때 예상되는 손실 비율인 노출계수(EF, Exposure Factor)가 30퍼센트, 연간 발생 빈도(ARO, Annualized Rate of Occurrence)가 0.4회일 때, 연간예상손실(ALE, Annualized Loss Expectancy)은 얼마인가?

출제 포인트: 위험처리 전략 네 가지(회피·전가·감소·수용) 중 어떤 조치가 어느 전략에 해당하는지 사례로 구분하는 문제입니다. 보험 가입은 손실 부담을 제3자와 나누는 조치라는 점이 핵심입니다.

문제 34지선다
한 기업이 화재로 인한 전산실 자산 손실 위험에 대비해 손해보험에 가입했다. 이 조치에 해당하는 위험처리 전략으로 가장 적절한 것은?

출제 포인트: 잔여위험(residual risk) 개념을 정확히 이해하는 문제입니다. 잔여위험은 수용 전략을 택했을 때만 생기는 것이 아니라 어떤 전략을 택해도 항상 남는다는 점이 핵심입니다.

문제 44지선다
정보보호 위험관리의 잔여위험(Residual Risk)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 정보보호 거버넌스의 PDCA(Plan-Do-Check-Act) 순환에서 각 단계가 실제로 어떤 활동을 가리키는지 구분하는 문제입니다.

문제 54지선다
정보보호 거버넌스 체계를 PDCA 순환 모델로 운영할 때, 위험분석 결과에 따라 선정한 통제항목을 실제 시스템에 설정하고 적용하는 단계는 어디에 해당하는가?

정보보호 대책 구현과 ISMS-P 인증제도 (6–10)

출제 포인트: 정보보호 대책의 세 갈래인 관리적·기술적·물리적 통제를 실제 조치 사례에서 구분하는 문제입니다.

문제 64지선다
다음 중 기술적 통제(technical control)에 해당하는 것은?

출제 포인트: ISMS-P 인증기준 3영역 구조 중 어느 영역이 ISMS-P에만 있고 ISMS 단독 인증에는 없는지 구분하는 문제입니다.

문제 74지선다
ISMS-P 인증기준의 3영역 구조에 대한 설명으로 옳지 않은 것은?

출제 포인트: ISMS-P 인증제도의 법적 근거 조문 두 개를 정확히 짝짓는 문제입니다.

문제 84지선다
ISMS-P(정보보호 및 개인정보보호 관리체계 인증) 제도의 법적 근거를 옳게 짝지은 것은?

출제 포인트: ISMS-P 인증 심사 절차가 서면심사만으로 끝나지 않고 현장심사·결함보고서·보완조치·인증위원회 심의를 모두 거쳐야 인증서가 발급된다는 점을 확인하는 문제입니다.

문제 94지선다
ISMS-P 인증 심사 절차에 대한 설명으로 옳지 않은 것은?

출제 포인트: ISMS-P 인증서의 유효기간(3년)과 매년 사후심사, 그리고 정보통신망법상 인증 의무대상 조문을 확인하는 문제입니다.

문제 104지선다
ISMS-P 인증의 유효기간과 의무대상에 대한 설명으로 옳지 않은 것은?

정보통신망법·정보통신기반보호법·전자서명법 심화 (11–15)

출제 포인트: 정보통신망법·정보통신기반보호법·전자서명법 세 법률이 서로 다른 대상을 규율하는 별개의 법이라는 점을 확인하는 문제입니다.

문제 114지선다
정보통신망법·정보통신기반보호법·전자서명법의 규율 대상에 대한 설명으로 옳지 않은 것은?

출제 포인트: 정보통신망법 제48조는 침입 행위 자체를 금지하며, 실제 자료 유출 여부와 무관하게 위반이 성립한다는 점을 확인하는 문제입니다.

문제 124지선다
한 직원이 다른 부서 시스템에 접근할 권한이 없음에도 관리자 계정 정보를 알아내 그 시스템에 접속해 자료를 열람했다. 이후 자료를 외부로 유출하지는 않았다. 정보통신망법 제48조(정보통신망 침해행위 등의 금지) 관점에서 옳은 설명은?

출제 포인트: 2020년 전자서명법 개정으로 공인인증서와 사설인증서의 법적 구분이 폐지되었다는 점을 확인하는 문제입니다.

문제 134지선다
한 민간 인증사업자가 발급한 전자서명이 서명자 확인과 서명 사실 증명이라는 요건을 충족했다면, 전자서명법 제3조(전자서명의 효력)에 따른 이 전자서명의 법적 효력으로 옳은 것은?

출제 포인트: 정보통신기반보호법의 취약점 분석·평가(제9조)와 관리대책 수립·시행(제10조) 의무를 ISMS-P 인증과 혼동하지 않도록 구분하는 문제입니다.

문제 144지선다
정보통신기반보호법상 지정된 주요정보통신기반시설의 관리기관이 정기적으로 수행해야 하는 의무로 옳은 것은?

출제 포인트: 양벌규정이 행위자 개인과 그가 속한 법인을 함께 처벌하는 규정이라는 점을 확인하는 문제입니다.

문제 154지선다
정보통신망법 제75조와 정보통신기반보호법 제30조가 공통으로 규정하는 양벌규정에 대한 설명으로 가장 적절한 것은?

개인정보보호법 조문별 심화 (16–20)

출제 포인트: 개인정보보호법 제15조가 정하는 여러 적법 근거 중 계약의 체결·이행 근거를 사례에 적용하는 문제입니다. 주민등록번호는 민감정보가 아니라 고유식별정보라는 점도 함께 확인합니다.

문제 164지선다
한 기업이 신입사원 채용 확정 후, 근로계약 체결과 4대 보험 가입 처리를 위해 지원자의 주민등록번호와 계좌번호를 수집했다. 이 수집이 개인정보보호법 제15조(개인정보의 수집·이용)에 비추어 적법하려면 어떤 근거가 가장 적절한가?

출제 포인트: 제17조(제공)와 제18조(목적 외 이용·제공 제한)를 하나의 사례 안에서 동시에 구분하는 문제입니다. 대상이 제3자인지 자사 내부인지가 두 조문을 가르는 기준입니다.

문제 174지선다
여행사가 항공권 예약을 위해 고객의 여권정보를 항공사에 전달했다. 이후 같은 여권정보를 이용해 자사의 다른 상품 홍보 문자를 별도 동의 없이 발송했다. 각 행위에 적용되는 조문을 옳게 짝지은 것은?

출제 포인트: 민감정보(제23조)와 고유식별정보(제24조)가 일반 개인정보보다 엄격한 별도 근거를 요구한다는 점을 확인하는 문제입니다.

문제 184지선다
개인정보보호법상 민감정보(제23조)와 고유식별정보(제24조)에 대한 설명으로 옳지 않은 것은?

출제 포인트: 가명정보와 익명정보의 차이, 그리고 가명정보 결합 시 전문기관을 거쳐야 한다는 제한을 확인하는 문제입니다.

문제 194지선다
가명정보에 관한 설명으로 옳지 않은 것은?

출제 포인트: 과징금·벌칙·과태료가 서로 다른 성격의 제재라는 점을 구분하는 문제입니다. 형사처벌인 벌칙만 전과기록이 남는다는 차이가 핵심입니다.

문제 204지선다
개인정보보호법상 제재 수단인 과징금·벌칙·과태료에 대한 설명으로 옳지 않은 것은?

사이버 윤리·금지행위와 최신 법 개정 동향 (21–24)

출제 포인트: 정보통신망법 금지행위의 세 갈래(망 침입·훼손, 불법정보 유통, 스팸 규제)가 서로 다른 보호법익을 지킨다는 점을 확인하는 문제입니다.

문제 214지선다
정보통신망법의 금지행위 세 갈래인 망 침입·훼손, 불법정보 유통, 스팸 규제에 대한 설명으로 옳지 않은 것은?

출제 포인트: 정보통신망 침입을 넘어 재산상 이익까지 취득한 경우 형법상 컴퓨터·정보 범죄 조문이 함께 적용될 수 있다는 점을 확인하는 문제입니다.

문제 224지선다
타인의 계좌 접근매체 정보를 부정한 방법으로 입수해 전산망에 허위 정보를 입력하는 방법으로 자신의 계좌로 돈을 이체시켰다. 이 행위에 가장 직접적으로 적용되는 법 조문의 성격으로 옳은 것은?

출제 포인트: 한국 개인정보보호법과 GDPR을 비교할 때 하나의 수치만으로 전반적인 강도를 단정할 수 없다는 점을 확인하는 문제입니다.

문제 234지선다
한국 개인정보보호법과 유럽연합 GDPR의 비교에 대한 설명으로 옳지 않은 것은?

출제 포인트: 클라우드보안인증제(CSAP) 개편 논의의 실제 방향(국가정보원 중심 단일 검증체계로 이관)을 정확히 확인하는 문제입니다.

문제 244지선다
2025~2026년 국내 정보보호 관련 법·제도 동향에 대한 설명으로 옳지 않은 것은?

참고 자료

Last updated on