본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

CISSP(Certified Information Systems Security Professional)는 ISC2가 시행하는 정보보안 전문가 자격으로, 조직의 보안 체계를 설계·구현·관리하는 기술적·관리적 역량을 검정한다. 이 문서는 ISC2가 공개한 공식 시험 개요(CISSP Certification Exam Outline, 2024년 4월 15일 시행)의 8개 도메인과 세부 항목을 뼈대로 삼아, 각 항목을 공부할 때 읽어야 할 위키 문서를 이어 둔 학습 목차이다.

  • 시험이 검정하는 일 : 보안·위험 관리, 자산 보호, 보안 아키텍처와 암호, 네트워크 보안, 신원·접근 관리, 보안 평가, 보안 운영, 소프트웨어 개발 보안의 8개 영역 전체
  • 권장 대상 : 최고정보보호책임자(CISO), 보안 관리자, 보안 아키텍트, 보안 컨설턴트, 감사인처럼 조직의 보안 프로그램을 이끄는 실무자
  • 기준 문서 : ISC2 CISSP Certification Exam Outline (2024년 4월 15일 시행, 2026년 10월 7일 확인)
항목 내용
시행 기관 ISC2
시험 방식 컴퓨터 적응형 시험(CAT, Computerized Adaptive Testing). 모든 언어 시험에 적용된다
문항 100~150문항
유형 선다형과 고급 문항 유형(advanced item types)
시간 3시간
합격 기준 1,000점 만점에 700점 이상
응시료 749 USD
언어 영어, 중국어, 독일어, 일본어, 스페인어 (한국어 시험은 없다)
시험장 ISC2가 지정한 Pearson VUE 시험장
  • 적응형 시험은 응시자의 앞 문항 답에 따라 능력을 다시 추정해 다음 문항을 고른다. 최소 100문항을 푼 뒤 능력 추정치가 95% 신뢰 수준에서 합격선 위나 아래로 확정되면 시험이 끝나고, 확정되지 않으면 150문항 또는 3시간까지 이어진다.
  • 문항 가운데 25문항은 채점하지 않는 사전 시험(pretest) 문항이며, 응시자는 어느 문항인지 알 수 없다.
  • 답을 확정한 문항은 다시 보거나 고칠 수 없다. 휴식 횟수 제한은 없지만 휴식 시간도 3시간에 포함된다.
  • 결과는 시험 직후 바로 알려 준다. 불합격하면 도메인별 진단 결과를 받는다.
  • 중국어 시험은 3월, 6월, 9월, 12월의 지정된 기간에만 볼 수 있다.
  • 재응시 : 첫 응시 뒤 30일, 두 번째 응시 뒤 60일, 세 번째부터는 90일이 지나야 다시 볼 수 있고, 12개월 동안 최대 4번까지 응시할 수 있다. 응시할 때마다 응시료를 다시 낸다.

자격 취득 절차

편집 원본 편집
  1. 시험 합격 : 합격 뒤 9개월 안에 자격 신청서를 내야 한다. 기간을 넘기면 시험을 다시 봐야 한다.
  2. 경력 요건 : 8개 도메인 가운데 2개 이상에서 통산 5년 이상 상근 경력이 있어야 한다. 컴퓨터 과학·IT 관련 학사 이상 학위나 ISC2 승인 자격 목록의 자격 하나로 1년을 면제받을 수 있다(면제는 1년까지만). 시간제 근무와 인턴 경력도 정해진 방식으로 환산해 인정된다.
  3. 추천(endorsement) : 자격을 보유한 ISC2 회원이 응시자의 경력을 확인해 추천한다.
  4. 윤리 강령 동의와 첫 연회비 납부 : ISC2 윤리 강령을 지키겠다고 약속하고 연회비(AMF)를 내면 자격이 부여된다.
  • 경력이 모자라면 합격 후 Associate of ISC2(ISC2 준회원)가 될 수 있고, 6년 안에 필요한 5년 경력을 채우면 CISSP로 전환된다.
  • 경력 면제 자격 목록은 2026년 4월 1일에 개정되었다. 현행 목록에는 CISM, CompTIA Security+, CCNA, AWS Certified Security - Specialty, SSCP, CCSP 등이 있다.
항목 내용
인증 주기 3년
계속 전문 교육(CPE) 3년 동안 120점(A그룹 90점 + A 또는 B그룹 30점). 1년에 40점을 권장한다
연회비(AMF) 135 USD (ISC2 자격을 여러 개 갖고 있어도 한 번만 낸다)
유예 기간 주기 만료 뒤 90일 안에 CPE와 연회비를 채우지 못하면 자격이 정지된다

출제 범위와 비중

편집 원본 편집
도메인 영문 이름 비중
1. 보안 및 위험 관리 Security and Risk Management 16%
2. 자산 보안 Asset Security 10%
3. 보안 아키텍처 및 엔지니어링 Security Architecture and Engineering 13%
4. 통신 및 네트워크 보안 Communication and Network Security 13%
5. 신원 및 접근 관리(IAM) Identity and Access Management (IAM) 13%
6. 보안 평가 및 테스트 Security Assessment and Testing 12%
7. 보안 운영 Security Operations 13%
8. 소프트웨어 개발 보안 Software Development Security 10%

2024년 4월 개정에서 도메인 1의 비중이 15%에서 16%로 늘고, 도메인 8이 11%에서 10%로 줄었다. 나머지 도메인 비중은 그대로이다. ISC2는 3년마다 직무 분석(JTA, Job Task Analysis)을 해서 개요를 개정하는데, 2026년 10월 7일 현재 다음 개정은 공고되지 않았다.

ISC2는 인공지능 보안을 별도 도메인으로 두지 않고 8개 도메인 전체에 녹여 넣었다고 밝히고 있다. 학습 데이터 오염, 프롬프트 인젝션 같은 적대적 공격, AI 에이전트 같은 사람이 아닌 신원의 관리, SOAR에 AI를 쓰는 보안 운영 등이 각 도메인 문제에 섞여 나온다.

  1. 보안과 위험의 기본 틀 : 보안의 3요소, 정보보호 거버넌스, 위험관리, 보안 통제 유형, ISC2 윤리 강령. CISSP 문제는 경영진 관점에서 위험을 근거로 판단하게 하므로 이 틀이 모든 도메인의 전제가 된다.
  2. 자산과 접근 : 데이터 분류, 데이터 관리 역할, 접근통제 모델, 다중 인증, 연합 신원 관리.
  3. 기술 도메인 : 보안 설계 원칙, 보안 모델, 암호 키 관리, 공개키 기반 구조, OSI 7계층, 네트워크 분할. 깊이보다 넓이가 중요하므로 개념 차이를 표로 정리해 둔다.
  4. 평가와 운영 : 모의 침투 테스트, 보안 감사, 침해사고 대응절차, 디지털 증거, 재해 복구 계획, 업무 연속성 계획.
  5. 소프트웨어 개발 보안 : Secure SDLC, 데브섹옵스, 애플리케이션 보안 테스트, 시큐어 코딩.
  6. ISC2 공식 학습 자료(공식 교재, 플래시 카드, 연습 문제)로 문제 유형에 익숙해진다.

문제를 읽는 관점

편집 원본 편집

CISSP 문항은 기술 세부보다 관리자의 판단을 묻는 경우가 많다. 다음은 공식 개요가 요구하는 "평가하고 적용하고 관리한다"는 역할에서 나오는 판단 기준이다.

문항이 묻는 것 판단 기준
가장 먼저 할 일 사람의 안전이 최우선이고, 그다음은 경영진 승인·정책·범위 확인처럼 근거를 세우는 일이다
가장 좋은 통제 위험 평가 결과에 비례하고 비용 대비 효과가 있는 통제. 기술 하나보다 정책·절차가 뒷받침된 통제
책임은 누구에게 데이터 보호의 최종 책임은 소유자(경영진)에게 있고, 관리 책임자(custodian)는 위임받아 실행한다
윤리 문제 ISC2 윤리 강령의 강령 순서(사회 보호 → 명예·정직·합법 → 주체에 대한 성실한 서비스 → 직업 발전)대로 판단한다

도메인별 출제 범위

편집 원본 편집

아래 항목은 ISC2 공식 시험 개요의 작업(task)과 세부 항목을 한국어로 옮기고 영어 원문을 함께 적은 것이다. 영어 원문의 약어 풀이 일부는 줄였다. 화살표 뒤는 해당 항목을 공부할 때 읽을 위키 문서이다.

도메인 1. 보안 및 위험 관리 (16%)

편집 원본 편집

Security and Risk Management

1.1 직업 윤리를 이해하고 준수하며 장려한다
Understand, adhere to, and promote professional ethics → ISC2 윤리 강령
1.2 보안 개념을 이해하고 적용한다
Understand and apply security concepts
1.3 보안 거버넌스 원칙을 평가하고 적용한다
Evaluate and apply security governance principles → 정보보호 거버넌스, IT 거버넌스
1.4 정보보안과 관련된 법률·규제·컴플라이언스 문제를 전체 맥락에서 이해한다
Understand legal, regulatory, and compliance issues that pertain to information security in a holistic context → 컴플라이언스
1.5 조사 유형별 요구사항을 이해한다 (행정, 형사, 민사, 규제, 업계 표준)
Understand requirements for investigation types (i.e., administrative, criminal, civil, regulatory, industry standards) → 보안 조사, 디지털 포렌식
1.6 보안 정책·표준·절차·지침을 만들고 문서화하고 시행한다
Develop, document, and implement security policy, standards, procedures, and guidelines → 정보보호 정책, 보안 기준선
1.7 업무 연속성(BC) 요구사항을 식별·분석·평가하고 우선순위를 정해 구현한다
Identify, analyze, assess, prioritize, and implement Business Continuity (BC) requirements → 업무 연속성 관리, 업무 연속성 계획
1.8 인적 보안 정책과 절차 수립에 참여하고 시행한다
Contribute to and enforce personnel security policies and procedures → 인적 보안
1.9 위험 관리 개념을 이해하고 적용한다
Understand and apply risk management concepts → 위험관리, 위험분석
1.10 위협 모델링 개념과 방법론을 이해하고 적용한다
Understand and apply threat modeling concepts and methodologies → 위협 모델링, MITRE ATT&CK
1.11 공급망 위험 관리(SCRM) 개념을 적용한다
Apply Supply Chain Risk Management (SCRM) concepts → 공급망 위험 관리
  • 공급자에게서 제품·서비스를 들여올 때의 위험 (예: 제품 변조, 위조품, 악성 이식물) (Risks associated with the acquisition of products and services from suppliers and providers (e.g., product tampering, counterfeits, implants)) → 공급망 공격, 공급망 위험 관리
  • 위험 완화 (예: 제3자 평가와 모니터링, 최소 보안 요구사항, 서비스 수준 요구사항, 실리콘 신뢰 루트, 물리적 복제 방지 기능(PUF), 소프트웨어 자재 명세서(SBOM)) (Risk mitigations (e.g., third-party assessment and monitoring, minimum security requirements, service level requirements, silicon root of trust, physically unclonable function, software bill of materials)) → 공급망 위험 관리, PUF, SBOM
1.12 보안 인식·교육·훈련 프로그램을 수립하고 유지한다
Establish and maintain a security awareness, education, and training program → 보안 인식 교육
  • 인식과 훈련을 높이는 방법 (예: 사회공학, 피싱, 보안 챔피언, 게이미피케이션) (Methods and techniques to increase awareness and training (e.g., social engineering, phishing, security champions, gamification)) → 사회공학 기법, 피싱, 보안 인식 교육
  • 신기술·동향을 반영한 정기 내용 검토 (예: 암호화폐, 인공지능, 블록체인) (Periodic content reviews to include emerging technologies and trends (e.g., cryptocurrency, artificial intelligence (AI), blockchain)) → 암호화폐, 인공지능 대상 공격, 블록체인 보안
  • 프로그램 효과성 평가 (Program effectiveness evaluation) → 보안 인식 교육

도메인 2. 자산 보안 (10%)

편집 원본 편집

Asset Security

2.1 정보와 자산을 식별하고 분류한다
Identify and classify information and assets → 데이터 분류
2.2 정보와 자산의 취급 요구사항을 정한다
Establish information and asset handling requirements → 데이터 분류
2.3 정보와 자산을 안전하게 제공한다
Provision information and assets securely → 정보자산
2.4 데이터 수명 주기를 관리한다
Manage data lifecycle → 데이터 수명 주기
2.5 자산을 알맞게 보존한다 (예
수명 종료(EOL), 지원 종료)
Ensure appropriate asset retention (e.g., End of Life (EOL), End of Support) → 제품 지원 종료
2.6 데이터 보안 통제와 컴플라이언스 요구사항을 정한다
Determine data security controls and compliance requirements → 보안 기준선

도메인 3. 보안 아키텍처 및 엔지니어링 (13%)

편집 원본 편집

Security Architecture and Engineering

3.1 보안 설계 원칙을 적용한 엔지니어링 프로세스를 조사·구현·관리한다
Research, implement and manage engineering processes using secure design principles → 보안 설계 원칙
3.2 보안 모델의 기본 개념을 이해한다 (예
비바, 스타 모델, 벨-라파둘라)
Understand the fundamental concepts of security models (e.g., Biba, Star Model, Bell-LaPadula) → 보안 모델, 벨-라파둘라 모델, 비바 무결성 모델, 클락-윌슨 모델, 만리장성 모델, 접근통제 모델
3.3 시스템 보안 요구사항에 따라 통제를 고른다
Select controls based upon systems security requirements → 보안 통제 유형, 정보보호시스템 공통평가기준, TCSEC, ITSEC
3.4 정보시스템의 보안 기능을 이해한다 (예
메모리 보호, TPM, 암호화·복호화)
Understand security capabilities of Information Systems (IS) (e.g., memory protection, Trusted Platform Module (TPM), encryption/decryption) → 신뢰 컴퓨팅 기반, 참조 모니터, 메모리 관리 장치, TPM, TEE
3.5 보안 아키텍처·설계·구성 요소의 취약점을 평가하고 완화한다
Assess and mitigate the vulnerabilities of security architectures, designs, and solution elements
3.6 암호 솔루션을 고르고 정한다
Select and determine cryptographic solutions → 암호, 암호화 알고리즘
3.7 암호 해독 공격 방법을 이해한다
Understand methods of cryptanalytic attacks → 암호 공격
3.8 부지와 시설 설계에 보안 원칙을 적용한다
Apply security principles to site and facility design → 범죄예방 환경설계, 물리적 보안
3.9 부지와 시설의 보안 통제를 설계한다
Design site and facility security controls → 데이터 센터 보안
3.10 정보시스템 수명 주기를 관리한다
Manage the information system lifecycle → 정보시스템 수명 주기

도메인 4. 통신 및 네트워크 보안 (13%)

편집 원본 편집

Communication and Network Security

4.1 네트워크 아키텍처에 보안 설계 원칙을 적용한다
Apply secure design principles in network architectures
  • OSI 모델과 TCP/IP 모델 (Open System Interconnection (OSI) and Transmission Control Protocol/Internet Protocol (TCP/IP) models) → OSI 7계층, TCP/IP
  • IPv4와 IPv6 (예: 유니캐스트, 브로드캐스트, 멀티캐스트, 애니캐스트) (Internet Protocol (IP) version 4 and 6 (IPv6) (e.g., unicast, broadcast, multicast, anycast)) → IPv4, IPv6, 브로드캐스트, 멀티캐스트, 애니캐스트
  • 보안 프로토콜 (예: IPSec, SSH, SSL/TLS) (Secure protocols (e.g., IPSec, SSH, SSL/TLS)) → IPSec, SSH, TLS(SSL)
  • 다계층 프로토콜의 영향 (Implications of multilayer protocols) → 융합 프로토콜
  • 융합 프로토콜 (예: iSCSI, VoIP, 이더넷 기반 인피니밴드, CXL) (Converged protocols (e.g., iSCSI, VoIP, InfiniBand over Ethernet, Compute Express Link)) → 융합 프로토콜, VoIP
  • 전송 아키텍처 (예: 토폴로지, 데이터·제어·관리 평면, 컷스루·저장 후 전달) (Transport architecture (e.g., topology, data/control/management plane, cut-through/store-and-forward)) → 네트워크 토폴로지, 데이터 평면과 제어 평면
  • 성능 지표 (예: 대역폭, 지연 시간, 지터, 처리량, 신호 대 잡음비) (Performance metrics (e.g., bandwidth, latency, jitter, throughput, signal-to-noise ratio)) → 네트워크 성능 지표, 네트워크 지연, 신호 대 잡음비
  • 트래픽 흐름 (예: 남북, 동서) (Traffic flows (e.g., north-south, east-west)) → 동서 트래픽과 남북 트래픽
  • 물리적 분리 (예: 인밴드, 아웃오브밴드, 에어갭) (Physical segmentation (e.g., in-band, out-of-band, air-gapped)) → 네트워크 분할, 망분리
  • 논리적 분리 (예: VLAN, VPN, VRF, 가상 도메인) (Logical segmentation (e.g., VLANs, VPNs, virtual routing and forwarding, virtual domain)) → 네트워크 분할, VLAN, 가상 사설망
  • 마이크로 세그멘테이션 (예: 네트워크 오버레이·캡슐화, 분산 방화벽, 라우터, IDS/IPS, 제로 트러스트) (Micro-segmentation (e.g., network overlays/encapsulation; distributed firewalls, routers, IDS/IPS, zero trust)) → 마이크로 세그멘테이션, 제로 트러스트
  • 엣지 네트워크 (예: 유입·유출, 피어링) (Edge networks (e.g., ingress/egress, peering)) → 엣지 네트워크 보안
  • 무선 네트워크 (예: 블루투스, 와이파이, 지그비, 위성) (Wireless networks (e.g., Bluetooth, Wi-Fi, Zigbee, satellite)) → 블루투스, WiFi, 무선랜 보안, 지그비, 위성 통신
  • 셀룰러·이동통신망 (예: 4G, 5G) (Cellular/mobile networks (e.g., 4G, 5G)) → LTE, 5세대 이동통신
  • 콘텐츠 전송 네트워크(CDN) (Content distribution networks (CDN)) → CDN
  • 소프트웨어 정의 네트워크(SDN) (예: API, SD-WAN, 네트워크 기능 가상화) (Software defined networks (SDN), (e.g., API, Software-Defined Wide-Area Network, network functions virtualization)) → SDN, SD-WAN, NFV
  • 가상 사설 클라우드(VPC) (Virtual Private Cloud (VPC)) → VPC
  • 모니터링과 관리 (예: 네트워크 관측성, 트래픽 흐름·셰이핑, 용량 관리, 장애 탐지와 처리) (Monitoring and management (e.g., network observability, traffic flow/shaping, capacity management, fault detection and handling)) → 네트워크 모니터링, QoS
4.2 네트워크 구성 요소를 보호한다
Secure network components
  • 기반 시설 운영 (예: 전원 이중화, 보증, 지원) (Operation of infrastructure (e.g., redundant power, warranty, support)) → 무정전 전원 장치, SLA
  • 전송 매체 (예: 매체의 물리적 보안, 신호 전파 품질) (Transmission media (e.g., physical security of media, signal propagation quality)) → 네트워크 전송 매체, TEMPEST
  • 네트워크 접근 제어(NAC) 시스템 (예: 물리·가상 솔루션) (Network Access Control (NAC) systems (e.g., physical, and virtual solutions)) → NAC, IEEE 802.1x
  • 엔드포인트 보안 (예: 호스트 기반) (Endpoint security (e.g., host-based)) → 엔드포인트 보안, EDR
4.3 설계에 맞게 안전한 통신 채널을 구현한다
Implement secure communication channels according to design
  • 음성·영상·협업 (예: 화상 회의, 줌 회의실) (Voice, video, and collaboration (e.g., conferencing, Zoom rooms)) → 통합 커뮤니케이션 보안
  • 원격 접근 (예: 네트워크 관리 기능) (Remote access (e.g., network administrative functions)) → 원격 접근 보안, 베스천 호스트
  • 데이터 통신 (예: 백홀망, 위성) (Data communications (e.g., backhaul networks, satellite)) → 백홀, 위성 통신
  • 제3자 연결 (예: 통신 사업자, 하드웨어 지원) (Third-party connectivity (e.g., telecom providers, hardware support)) → 원격 접근 보안

도메인 5. 신원 및 접근 관리(IAM) (13%)

편집 원본 편집

Identity and Access Management (IAM)

5.1 자산에 대한 물리적·논리적 접근을 통제한다
Control physical and logical access to assets → 접근통제, 물리적 보안
  • 정보 (Information)
  • 시스템 (Systems)
  • 장치 (Devices)
  • 시설 (Facilities)
  • 애플리케이션 (Applications)
  • 서비스 (Services)
5.2 식별과 인증 전략을 설계한다 (예
사람, 장치, 서비스)
Design identification and authentication strategy (e.g., people, devices, and services) → 인증, AAA
  • 그룹과 역할 (Groups and Roles) → 역할 기반 접근통제
  • 인증·인가·계정 관리(AAA) (예: 다중 인증(MFA), 비밀번호 없는 인증) (Authentication, Authorization and Accounting (AAA) (e.g., multi-factor authentication (MFA), password-less authentication)) → AAA, 다중 인증, FIDO 인증, 패스키
  • 세션 관리 (Session management) → 세션 관리
  • 신원 등록·증명·확립 (Registration, proofing, and establishment of identity) → 신원 증명
  • 연합 신원 관리(FIM) (Federated Identity Management (FIM)) → 연합 신원 관리
  • 자격 증명 관리 시스템 (예: 비밀번호 금고) (Credential management systems (e.g., Password vault)) → 자격 증명 관리
  • 통합 인증(SSO) (Single sign-on (SSO)) → SSO
  • 적시(JIT) 권한 부여 (Just-In-Time) → 적시 접근 권한
5.3 제3자 서비스와 신원을 연합한다
Federated identity with a third-party service → 연합 신원 관리, SAML, OpenID Connect, OAuth
5.4 인가 메커니즘을 구현하고 관리한다
Implement and manage authorization mechanisms → 접근통제 모델
5.5 신원과 접근 권한 부여 수명 주기를 관리한다
Manage the identity and access provisioning lifecycle → 계정 수명 주기 관리
  • 계정 접근 권한 검토 (예: 사용자, 시스템, 서비스) (Account access review (e.g., user, system, service)) → 접근 권한 검토
  • 권한 부여와 회수 (예: 입사·퇴사, 전보) (Provisioning and deprovisioning (e.g., on /off boarding and transfers)) → 계정 수명 주기 관리
  • 역할 정의와 전환 (예: 새 역할을 맡은 사람) (Role definition and transition (e.g., people assigned to new roles)) → 계정 수명 주기 관리
  • 권한 상승 (예: sudo 사용과 그 감사) (Privilege escalation (e.g., use of sudo, auditing its use)) → 권한상승, 리눅스 sudo
  • 서비스 계정 관리 (Service accounts management) → 서비스 계정 관리
5.6 인증 시스템을 구현한다
Implement authentication systems → 커버로스, RADIUS, TACACS+, LDAP, IEEE 802.1x

도메인 6. 보안 평가 및 테스트 (12%)

편집 원본 편집

Security Assessment and Testing

6.1 평가·테스트·감사 전략을 설계하고 검증한다
Design and validate assessment, test, and audit strategies → 보안 감사
  • 내부 (조직이 통제하는 범위) (Internal (e.g., within organization control)) → 보안 감사
  • 외부 (조직 통제 밖) (External (e.g., outside organization control)) → 보안 감사
  • 제3자 (기업 통제 밖) (Third-party (e.g., outside of enterprise control)) → 보안 감사, SOC 보고서
  • 위치 (예: 온프레미스, 클라우드, 하이브리드) (Location (e.g., on-premises, cloud, hybrid)) → 보안 감사
6.2 보안 통제를 테스트한다
Conduct security control testing
6.3 보안 프로세스 데이터를 수집한다 (예
기술적, 관리적)
Collect security process data (e.g., technical and administrative) → 보안 지표
6.4 테스트 결과를 분석하고 보고서를 만든다
Analyze test output and generate report
6.5 보안 감사를 수행하거나 지원한다
Conduct or facilitate security audits → 보안 감사
  • 내부 (조직이 통제하는 범위) (Internal (e.g., within organization control)) → 보안 감사
  • 외부 (조직 통제 밖) (External (e.g., outside organization control)) → 보안 감사
  • 제3자 (기업 통제 밖) (Third-party (e.g., outside of enterprise control)) → 보안 감사, SOC 보고서
  • 위치 (예: 온프레미스, 클라우드, 하이브리드) (Location (e.g., on-premises, cloud, hybrid)) → 보안 감사

도메인 7. 보안 운영 (13%)

편집 원본 편집

Security Operations

7.1 조사를 이해하고 따른다
Understand and comply with investigations → 보안 조사, 디지털 포렌식
7.2 로깅과 모니터링을 수행한다
Conduct logging and monitoring activities
7.3 형상 관리(CM)를 수행한다 (예
프로비저닝, 기준선 설정, 자동화)
Perform Configuration Management (CM) (e.g., provisioning, baselining, automation) → 형상 관리, 보안 기준선, 구성 관리 도구, 코드형 인프라
7.4 보안 운영의 기본 개념을 적용한다
Apply foundational security operations concepts
  • 알 필요(need-to-know)와 최소 권한 (Need-to-know/least privilege) → 최소 권한 원칙
  • 직무와 책임의 분리(SoD) (Separation of Duties (SoD) and responsibilities) → 직무 분리
  • 특권 계정 관리 (Privileged account management) → 특권 계정 관리
  • 직무 순환 (Job rotation) → 직무 순환
  • 서비스 수준 협약(SLA) (Service-level agreements (SLA)) → SLA
7.5 자원 보호를 적용한다
Apply resource protection
  • 매체 관리 (Media management) → 매체 관리
  • 매체 보호 기법 (Media protection techniques) → 매체 관리
  • 저장 중 데이터와 전송 중 데이터 (Data at rest/data in transit) → 데이터 상태
7.6 사고 관리를 수행한다
Conduct incident management → 침해사고 대응절차, 침해사고 대응 조직
7.7 탐지·예방 수단을 운영하고 유지한다
Operate and maintain detection and preventative measures
7.8 패치와 취약점 관리를 구현하고 지원한다
Implement and support patch and vulnerability management → 패치 관리, 취약점 관리
7.9 변경 관리 프로세스를 이해하고 참여한다
Understand and participate in change management processes → 변경 관리, 변경 관리 위원회
7.10 복구 전략을 구현한다
Implement recovery strategies
  • 백업 저장 전략 (예: 클라우드 스토리지, 사내, 원격지) (Backup storage strategies (e.g., cloud storage, onsite, offsite)) → 백업 방식, 백업
  • 복구 사이트 전략 (예: 콜드 대 핫, 자원 용량 협약) (Recovery site strategies (e.g., cold vs. hot, resource capacity agreements)) → 재해 복구 사이트, 재해 복구
  • 다중 처리 사이트 (Multiple processing sites) → 재해 복구 사이트
  • 시스템 복원력, 고가용성(HA), 서비스 품질(QoS), 결함 허용 (System resilience, high availability (HA), Quality of Service (QoS), and fault tolerance) → 고가용성, QoS, 결함 허용, RAID
7.11 재해 복구(DR) 프로세스를 구현한다
Implement Disaster Recovery (DR) processes → 재해 복구 계획, 재해 복구
7.12 재해 복구 계획(DRP)을 시험한다
Test Disaster Recovery Plans (DRP) → 재해 복구 훈련
7.13 업무 연속성(BC) 계획과 훈련에 참여한다
Participate in Business Continuity (BC) planning and exercises → 업무 연속성 계획, 업무 연속성 관리
7.14 물리적 보안을 구현하고 관리한다
Implement and manage physical security → 물리적 보안
7.15 인원의 안전과 보안 문제를 다룬다
Address personnel safety and security concerns → 인원 안전과 보안

도메인 8. 소프트웨어 개발 보안 (10%)

편집 원본 편집

Software Development Security

8.1 소프트웨어 개발 수명 주기(SDLC)에 보안을 이해하고 통합한다
Understand and integrate security in the Software Development Life Cycle (SDLC) → 소프트웨어 개발 생명주기, Secure SDLC
8.2 소프트웨어 개발 생태계의 보안 통제를 찾아 적용한다
Identify and apply security controls in software development ecosystems → 개발 환경 보안
8.3 소프트웨어 보안의 효과를 평가한다
Assess the effectiveness of software security → 소프트웨어 개발 보안
8.4 도입한 소프트웨어의 보안 영향을 평가한다
Assess security impact of acquired software → 상용 기성품 소프트웨어
8.5 시큐어 코딩 지침과 표준을 정하고 적용한다
Define and apply secure coding guidelines and standards → 시큐어 코딩
  • 소스 코드 수준의 보안 약점과 취약점 (Security weaknesses and vulnerabilities at the source-code level) → CWE, OWASP Top 10
  • API 보안 (Security of application programming interfaces (API)) → API 보안
  • 시큐어 코딩 실무 (Secure coding practices) → 시큐어 코딩
  • 소프트웨어 정의 보안 (Software-defined security) → 소프트웨어 정의 보안

자주 헷갈리는 개념

편집 원본 편집
비교 핵심 구분 문서
적정 주의 vs 적정 실사 보호 조치를 실제로 하는 것 / 무엇이 필요한지 조사·검증하는 것 적정 주의와 적정 실사
정책 · 표준 · 절차 · 지침 · 기준선 경영진의 의지(의무) / 의무 기술 규격 / 단계별 방법 / 권고 / 최소 보안 수준 정보보호 정책, 보안 기준선
MTD · RTO · RPO · WRT 최대 허용 중단 시간 / 시스템 복구 목표 시간 / 데이터 손실 허용 시점 / 업무 정상화 시간 업무 영향 분석
벨-라파둘라 vs 비바 기밀성: 위로 읽기·아래로 쓰기 금지 / 무결성: 아래로 읽기·위로 쓰기 금지 벨-라파둘라 모델, 비바 무결성 모델
DAC · MAC · RBAC · ABAC 소유자 결정 / 보안 레이블 / 역할 / 속성 정책 접근통제 모델, 속성 기반 접근통제
데이터 소유자 · 관리 책임자 · 처리자 책임과 분류 결정 / 일상 보호 실행 / 위탁받아 처리 데이터 관리 역할
전체 · 증분 · 차등 백업 복구에 필요한 백업 세트 수와 백업 시간의 상충 백업 방식
핫 · 웜 · 콜드 사이트 복구 속도와 비용의 상충 재해 복구 사이트
재해 복구 계획 시험 유형 문서 검토 → 탁상 훈련 → 구조적 검토 → 모의 훈련 → 병행 → 완전 중단 순으로 현실성과 위험이 커진다 재해 복구 훈련
SOC 1 · SOC 2 · SOC 3 재무 보고 통제 / 보안 등 신뢰 서비스 기준(상세) / 일반 공개용 요약 SOC 보고서
취약점 평가 vs 모의 침투 테스트 취약점을 찾아 목록화 / 실제로 악용해 영향을 확인 취약점 평가, 모의 침투 테스트
행정 · 형사 · 민사 · 규제 조사 조사 주체와 증명 기준이 다르다 보안 조사
자격 비고
CC (Certified in Cybersecurity) ISC2 입문 자격
SSCP (Systems Security Certified Practitioner) 보안 운영 실무 자격. CISSP 경력 면제 자격 목록에 있다
CCSP (Certified Cloud Security Professional) 클라우드 보안 자격
ISSAP · ISSEP · ISSMP CISSP 집중 분야(보안 아키텍처, 보안 엔지니어링, 보안 관리) 자격