CISSP 교본
더 많은 작업
CISSP(Certified Information Systems Security Professional)는 ISC2가 시행하는 정보보안 전문가 자격으로, 조직의 보안 체계를 설계·구현·관리하는 기술적·관리적 역량을 검정한다. 이 문서는 ISC2가 공개한 공식 시험 개요(CISSP Certification Exam Outline, 2024년 4월 15일 시행)의 8개 도메인과 세부 항목을 뼈대로 삼아, 각 항목을 공부할 때 읽어야 할 위키 문서를 이어 둔 학습 목차이다.
- 시험이 검정하는 일 : 보안·위험 관리, 자산 보호, 보안 아키텍처와 암호, 네트워크 보안, 신원·접근 관리, 보안 평가, 보안 운영, 소프트웨어 개발 보안의 8개 영역 전체
- 권장 대상 : 최고정보보호책임자(CISO), 보안 관리자, 보안 아키텍트, 보안 컨설턴트, 감사인처럼 조직의 보안 프로그램을 이끄는 실무자
- 기준 문서 : ISC2 CISSP Certification Exam Outline (2024년 4월 15일 시행, 2026년 10월 7일 확인)
| 항목 | 내용 |
|---|---|
| 시행 기관 | ISC2 |
| 시험 방식 | 컴퓨터 적응형 시험(CAT, Computerized Adaptive Testing). 모든 언어 시험에 적용된다 |
| 문항 | 100~150문항 |
| 유형 | 선다형과 고급 문항 유형(advanced item types) |
| 시간 | 3시간 |
| 합격 기준 | 1,000점 만점에 700점 이상 |
| 응시료 | 749 USD |
| 언어 | 영어, 중국어, 독일어, 일본어, 스페인어 (한국어 시험은 없다) |
| 시험장 | ISC2가 지정한 Pearson VUE 시험장 |
- 적응형 시험은 응시자의 앞 문항 답에 따라 능력을 다시 추정해 다음 문항을 고른다. 최소 100문항을 푼 뒤 능력 추정치가 95% 신뢰 수준에서 합격선 위나 아래로 확정되면 시험이 끝나고, 확정되지 않으면 150문항 또는 3시간까지 이어진다.
- 문항 가운데 25문항은 채점하지 않는 사전 시험(pretest) 문항이며, 응시자는 어느 문항인지 알 수 없다.
- 답을 확정한 문항은 다시 보거나 고칠 수 없다. 휴식 횟수 제한은 없지만 휴식 시간도 3시간에 포함된다.
- 결과는 시험 직후 바로 알려 준다. 불합격하면 도메인별 진단 결과를 받는다.
- 중국어 시험은 3월, 6월, 9월, 12월의 지정된 기간에만 볼 수 있다.
- 재응시 : 첫 응시 뒤 30일, 두 번째 응시 뒤 60일, 세 번째부터는 90일이 지나야 다시 볼 수 있고, 12개월 동안 최대 4번까지 응시할 수 있다. 응시할 때마다 응시료를 다시 낸다.
- 시험 합격 : 합격 뒤 9개월 안에 자격 신청서를 내야 한다. 기간을 넘기면 시험을 다시 봐야 한다.
- 경력 요건 : 8개 도메인 가운데 2개 이상에서 통산 5년 이상 상근 경력이 있어야 한다. 컴퓨터 과학·IT 관련 학사 이상 학위나 ISC2 승인 자격 목록의 자격 하나로 1년을 면제받을 수 있다(면제는 1년까지만). 시간제 근무와 인턴 경력도 정해진 방식으로 환산해 인정된다.
- 추천(endorsement) : 자격을 보유한 ISC2 회원이 응시자의 경력을 확인해 추천한다.
- 윤리 강령 동의와 첫 연회비 납부 : ISC2 윤리 강령을 지키겠다고 약속하고 연회비(AMF)를 내면 자격이 부여된다.
- 경력이 모자라면 합격 후 Associate of ISC2(ISC2 준회원)가 될 수 있고, 6년 안에 필요한 5년 경력을 채우면 CISSP로 전환된다.
- 경력 면제 자격 목록은 2026년 4월 1일에 개정되었다. 현행 목록에는 CISM, CompTIA Security+, CCNA, AWS Certified Security - Specialty, SSCP, CCSP 등이 있다.
| 항목 | 내용 |
|---|---|
| 인증 주기 | 3년 |
| 계속 전문 교육(CPE) | 3년 동안 120점(A그룹 90점 + A 또는 B그룹 30점). 1년에 40점을 권장한다 |
| 연회비(AMF) | 135 USD (ISC2 자격을 여러 개 갖고 있어도 한 번만 낸다) |
| 유예 기간 | 주기 만료 뒤 90일 안에 CPE와 연회비를 채우지 못하면 자격이 정지된다 |
| 도메인 | 영문 이름 | 비중 |
|---|---|---|
| 1. 보안 및 위험 관리 | Security and Risk Management | 16% |
| 2. 자산 보안 | Asset Security | 10% |
| 3. 보안 아키텍처 및 엔지니어링 | Security Architecture and Engineering | 13% |
| 4. 통신 및 네트워크 보안 | Communication and Network Security | 13% |
| 5. 신원 및 접근 관리(IAM) | Identity and Access Management (IAM) | 13% |
| 6. 보안 평가 및 테스트 | Security Assessment and Testing | 12% |
| 7. 보안 운영 | Security Operations | 13% |
| 8. 소프트웨어 개발 보안 | Software Development Security | 10% |
2024년 4월 개정에서 도메인 1의 비중이 15%에서 16%로 늘고, 도메인 8이 11%에서 10%로 줄었다. 나머지 도메인 비중은 그대로이다. ISC2는 3년마다 직무 분석(JTA, Job Task Analysis)을 해서 개요를 개정하는데, 2026년 10월 7일 현재 다음 개정은 공고되지 않았다.
ISC2는 인공지능 보안을 별도 도메인으로 두지 않고 8개 도메인 전체에 녹여 넣었다고 밝히고 있다. 학습 데이터 오염, 프롬프트 인젝션 같은 적대적 공격, AI 에이전트 같은 사람이 아닌 신원의 관리, SOAR에 AI를 쓰는 보안 운영 등이 각 도메인 문제에 섞여 나온다.
- 보안과 위험의 기본 틀 : 보안의 3요소, 정보보호 거버넌스, 위험관리, 보안 통제 유형, ISC2 윤리 강령. CISSP 문제는 경영진 관점에서 위험을 근거로 판단하게 하므로 이 틀이 모든 도메인의 전제가 된다.
- 자산과 접근 : 데이터 분류, 데이터 관리 역할, 접근통제 모델, 다중 인증, 연합 신원 관리.
- 기술 도메인 : 보안 설계 원칙, 보안 모델, 암호 키 관리, 공개키 기반 구조, OSI 7계층, 네트워크 분할. 깊이보다 넓이가 중요하므로 개념 차이를 표로 정리해 둔다.
- 평가와 운영 : 모의 침투 테스트, 보안 감사, 침해사고 대응절차, 디지털 증거, 재해 복구 계획, 업무 연속성 계획.
- 소프트웨어 개발 보안 : Secure SDLC, 데브섹옵스, 애플리케이션 보안 테스트, 시큐어 코딩.
- ISC2 공식 학습 자료(공식 교재, 플래시 카드, 연습 문제)로 문제 유형에 익숙해진다.
CISSP 문항은 기술 세부보다 관리자의 판단을 묻는 경우가 많다. 다음은 공식 개요가 요구하는 "평가하고 적용하고 관리한다"는 역할에서 나오는 판단 기준이다.
| 문항이 묻는 것 | 판단 기준 |
|---|---|
| 가장 먼저 할 일 | 사람의 안전이 최우선이고, 그다음은 경영진 승인·정책·범위 확인처럼 근거를 세우는 일이다 |
| 가장 좋은 통제 | 위험 평가 결과에 비례하고 비용 대비 효과가 있는 통제. 기술 하나보다 정책·절차가 뒷받침된 통제 |
| 책임은 누구에게 | 데이터 보호의 최종 책임은 소유자(경영진)에게 있고, 관리 책임자(custodian)는 위임받아 실행한다 |
| 윤리 문제 | ISC2 윤리 강령의 강령 순서(사회 보호 → 명예·정직·합법 → 주체에 대한 성실한 서비스 → 직업 발전)대로 판단한다 |
아래 항목은 ISC2 공식 시험 개요의 작업(task)과 세부 항목을 한국어로 옮기고 영어 원문을 함께 적은 것이다. 영어 원문의 약어 풀이 일부는 줄였다. 화살표 뒤는 해당 항목을 공부할 때 읽을 위키 문서이다.
Security and Risk Management
- 1.1 직업 윤리를 이해하고 준수하며 장려한다
- Understand, adhere to, and promote professional ethics → ISC2 윤리 강령
- ISC2 윤리 강령 (ISC2 Code of Professional Ethics) → ISC2 윤리 강령
- 조직의 윤리 강령 (Organizational code of ethics) → 사이버 윤리, ISC2 윤리 강령
- 1.2 보안 개념을 이해하고 적용한다
- Understand and apply security concepts
- 기밀성, 무결성, 가용성, 진정성, 부인 방지 (정보보안의 다섯 기둥) (Confidentiality, integrity, and availability, authenticity, and nonrepudiation (5 Pillars of Information Security)) → 보안의 3요소, 기밀성, 무결성, 가용성, 부인 방지
- 보안 기능을 사업 전략·목표·사명·목적에 맞춤 (Alignment of the security function to business strategy, goals, mission, and objectives) → 정보보호 거버넌스
- 조직 프로세스 (예: 인수, 매각, 거버넌스 위원회) (Organizational processes (e.g., acquisitions, divestitures, governance committees)) → 정보보호 거버넌스
- 조직의 역할과 책임 (Organizational roles and responsibilities) → 정보보호 거버넌스, 정보보호 최고책임자, 데이터 관리 역할
- 보안 통제 프레임워크 (예: ISO, NIST, COBIT, SABSA, PCI, FedRAMP) (Security control frameworks (e.g., ISO, NIST, COBIT, SABSA, PCI, FedRAMP)) → 보안 통제 프레임워크, ISO/IEC 27001, ISO/IEC 27002, NIST 사이버보안 프레임워크, COBIT, SABSA, PCI DSS, FedRAMP
- 적정 주의(due care)와 적정 실사(due diligence) (Due care/due diligence) → 적정 주의와 적정 실사
- 1.4 정보보안과 관련된 법률·규제·컴플라이언스 문제를 전체 맥락에서 이해한다
- Understand legal, regulatory, and compliance issues that pertain to information security in a holistic context → 컴플라이언스
- 사이버 범죄와 데이터 유출 (Cybercrimes and data breaches) → 컴퓨터 범죄, 개인정보 유출 사고, 침해사고
- 라이선스와 지식재산 요구사항 (Licensing and Intellectual Property requirements) → 지식재산권, 소프트웨어 라이센스, 공개 소프트웨어
- 수출입 통제 (Import/export controls) → 전략물자 수출 통제
- 국경 간 데이터 이전 (Transborder data flow) → 개인정보 국외 이전
- 개인정보 관련 문제 (예: GDPR, 캘리포니아 소비자 프라이버시법, 중국 개인정보보호법, 남아공 개인정보보호법) (Issues related to privacy (e.g., GDPR, California Consumer Privacy Act, Personal Information Protection Law, Protection of Personal Information Act)) → 주요국 개인정보 보호법, GDPR, 캘리포니아 소비자 프라이버시법, 개인정보 보호법
- 계약·법률·업계 표준·규제 요구사항 (Contractual, legal, industry standards, and regulatory requirements) → 컴플라이언스, PCI DSS
- 1.5 조사 유형별 요구사항을 이해한다 (행정, 형사, 민사, 규제, 업계 표준)
- Understand requirements for investigation types (i.e., administrative, criminal, civil, regulatory, industry standards) → 보안 조사, 디지털 포렌식
- 1.6 보안 정책·표준·절차·지침을 만들고 문서화하고 시행한다
- Develop, document, and implement security policy, standards, procedures, and guidelines → 정보보호 정책, 보안 기준선
- 1.7 업무 연속성(BC) 요구사항을 식별·분석·평가하고 우선순위를 정해 구현한다
- Identify, analyze, assess, prioritize, and implement Business Continuity (BC) requirements → 업무 연속성 관리, 업무 연속성 계획
- 업무 영향 분석(BIA) (Business impact analysis (BIA)) → 업무 영향 분석
- 외부 의존성 (External dependencies) → 업무 연속성 관리, 공급망 위험 관리
- 1.8 인적 보안 정책과 절차 수립에 참여하고 시행한다
- Contribute to and enforce personnel security policies and procedures → 인적 보안
- 채용 후보자 검증과 채용 (Candidate screening and hiring) → 인적 보안
- 고용 계약과 정책에 따른 요구사항 (Employment agreements and policy driven requirements) → 인적 보안
- 입사·전보·퇴사 절차 (Onboarding, transfers, and termination processes) → 인적 보안, 계정 수명 주기 관리
- 공급업체·컨설턴트·계약자 계약과 통제 (Vendor, consultant, and contractor agreements and controls) → 인적 보안, 공급망 위험 관리
- 위협과 취약점 식별 (Threat and vulnerability identification) → 위협, 취약점, 위협 모델링
- 위험 분석, 평가, 범위 (Risk analysis, assessment, and scope) → 위험분석, 정량적 위험분석, 정성적 위험분석
- 위험 대응과 처리 (예: 사이버 보험) (Risk response and treatment (e.g., cybersecurity insurance)) → 위험관리 방법, 사이버 보험
- 적용할 통제 유형 (예: 예방, 탐지, 교정) (Applicable types of controls (e.g., preventive, detection, corrective)) → 보안 통제 유형
- 통제 평가 (예: 보안, 개인정보) (Control assessments (e.g., security and privacy)) → 보안 통제 평가, 개인정보 영향평가
- 지속적 모니터링과 측정 (Continuous monitoring and measurement) → 지속적 보안 모니터링
- 보고 (예: 내부, 외부) (Reporting (e.g., internal, external)) → 보안 지표
- 지속적 개선 (예: 위험 성숙도 모델) (Continuous improvement (e.g., risk maturity modeling)) → 위험 성숙도 모델
- 위험 관리 프레임워크 (예: ISO, NIST, COBIT, SABSA, PCI) (Risk frameworks (e.g., ISO, NIST, COBIT, SABSA, PCI)) → NIST 위험 관리 프레임워크, ISO 31000, 보안 통제 프레임워크
- 1.10 위협 모델링 개념과 방법론을 이해하고 적용한다
- Understand and apply threat modeling concepts and methodologies → 위협 모델링, MITRE ATT&CK
- 1.11 공급망 위험 관리(SCRM) 개념을 적용한다
- Apply Supply Chain Risk Management (SCRM) concepts → 공급망 위험 관리
- 공급자에게서 제품·서비스를 들여올 때의 위험 (예: 제품 변조, 위조품, 악성 이식물) (Risks associated with the acquisition of products and services from suppliers and providers (e.g., product tampering, counterfeits, implants)) → 공급망 공격, 공급망 위험 관리
- 위험 완화 (예: 제3자 평가와 모니터링, 최소 보안 요구사항, 서비스 수준 요구사항, 실리콘 신뢰 루트, 물리적 복제 방지 기능(PUF), 소프트웨어 자재 명세서(SBOM)) (Risk mitigations (e.g., third-party assessment and monitoring, minimum security requirements, service level requirements, silicon root of trust, physically unclonable function, software bill of materials)) → 공급망 위험 관리, PUF, SBOM
- 1.12 보안 인식·교육·훈련 프로그램을 수립하고 유지한다
- Establish and maintain a security awareness, education, and training program → 보안 인식 교육
- 인식과 훈련을 높이는 방법 (예: 사회공학, 피싱, 보안 챔피언, 게이미피케이션) (Methods and techniques to increase awareness and training (e.g., social engineering, phishing, security champions, gamification)) → 사회공학 기법, 피싱, 보안 인식 교육
- 신기술·동향을 반영한 정기 내용 검토 (예: 암호화폐, 인공지능, 블록체인) (Periodic content reviews to include emerging technologies and trends (e.g., cryptocurrency, artificial intelligence (AI), blockchain)) → 암호화폐, 인공지능 대상 공격, 블록체인 보안
- 프로그램 효과성 평가 (Program effectiveness evaluation) → 보안 인식 교육
Asset Security
- 2.1 정보와 자산을 식별하고 분류한다
- Identify and classify information and assets → 데이터 분류
- 데이터 분류 (Data classification) → 데이터 분류
- 자산 분류 (Asset Classification) → 데이터 분류, 자산의 중요도 평가기준
- 2.2 정보와 자산의 취급 요구사항을 정한다
- Establish information and asset handling requirements → 데이터 분류
- 2.3 정보와 자산을 안전하게 제공한다
- Provision information and assets securely → 정보자산
- 정보와 자산의 소유권 (Information and asset ownership) → 정보자산, 데이터 관리 역할
- 자산 목록 (예: 유형, 무형) (Asset inventory (e.g., tangible, intangible)) → 정보자산
- 자산 관리 (Asset management) → 정보자산
- 2.4 데이터 수명 주기를 관리한다
- Manage data lifecycle → 데이터 수명 주기
- 데이터 역할 (소유자, 관리자(컨트롤러), 관리 책임자(커스터디언), 처리자, 사용자·정보주체) (Data roles (i.e., owners, controllers, custodians, processors, users/subjects)) → 데이터 관리 역할, 정보주체
- 데이터 수집 (Data collection) → 개인정보 수집
- 데이터 위치 (Data location) → 개인정보 국외 이전
- 데이터 유지 (Data maintenance) → 데이터 수명 주기
- 데이터 보존 (Data retention) → 데이터 수명 주기
- 데이터 잔존 (Data remanence) → 데이터 잔존
- 데이터 파기 (Data destruction) → 완전 삭제, 개인정보 파기
Security Architecture and Engineering
- 3.1 보안 설계 원칙을 적용한 엔지니어링 프로세스를 조사·구현·관리한다
- Research, implement and manage engineering processes using secure design principles → 보안 설계 원칙
- 위협 모델링 (Threat modeling) → 위협 모델링
- 최소 권한 (Least privilege) → 최소 권한 원칙, 보안 설계 원칙
- 심층 방어 (Defense in depth) → 심층 방어
- 안전한 기본값 (Secure defaults) → 보안 설계 원칙
- 안전한 실패 (Fail securely) → 보안 설계 원칙, 페일세이프
- 직무 분리(SoD) (Segregation of Duties (SoD)) → 직무 분리
- 단순하고 작게 유지 (Keep it simple and small) → 보안 설계 원칙
- 제로 트러스트 또는 신뢰하되 검증 (Zero trust or trust but verify) → 제로 트러스트
- 설계 단계부터의 개인정보 보호(Privacy by Design) (Privacy by design) → 개인정보 보호 중심 설계
- 공동 책임 (Shared responsibility) → AWS 공동 책임 모델, 클라우드 서비스 모델
- 보안 접근 서비스 엣지(SASE) (Secure access service edge) → SASE, 보안 서비스 엣지
- 3.2 보안 모델의 기본 개념을 이해한다 (예
- 비바, 스타 모델, 벨-라파둘라)
- Understand the fundamental concepts of security models (e.g., Biba, Star Model, Bell-LaPadula) → 보안 모델, 벨-라파둘라 모델, 비바 무결성 모델, 클락-윌슨 모델, 만리장성 모델, 접근통제 모델
- 3.3 시스템 보안 요구사항에 따라 통제를 고른다
- Select controls based upon systems security requirements → 보안 통제 유형, 정보보호시스템 공통평가기준, TCSEC, ITSEC
- 3.4 정보시스템의 보안 기능을 이해한다 (예
- 메모리 보호, TPM, 암호화·복호화)
- Understand security capabilities of Information Systems (IS) (e.g., memory protection, Trusted Platform Module (TPM), encryption/decryption) → 신뢰 컴퓨팅 기반, 참조 모니터, 메모리 관리 장치, TPM, TEE
- 3.5 보안 아키텍처·설계·구성 요소의 취약점을 평가하고 완화한다
- Assess and mitigate the vulnerabilities of security architectures, designs, and solution elements
- 클라이언트 기반 시스템 (Client-based systems) → 엔드포인트 보안
- 서버 기반 시스템 (Server-based systems) → 서버 보안 강화
- 데이터베이스 시스템 (Database systems) → 데이터베이스 보안
- 암호 시스템 (Cryptographic systems) → 암호 공격, 암호 키 관리
- 산업 제어 시스템(ICS) (Industrial Control Systems (ICS)) → 산업제어시스템, SCADA, IEC 62443
- 클라우드 기반 시스템 (예: SaaS, IaaS, PaaS) (Cloud-based systems (e.g., SaaS, IaaS, PaaS)) → 클라우드 보안, 클라우드 서비스 모델
- 분산 시스템 (Distributed systems) → 분산 처리 시스템
- 사물인터넷(IoT) (Internet of Things (IoT)) → IoT 보안, IoT
- 마이크로서비스 (예: API) (Microservices (e.g., application programming interface (API))) → 마이크로서비스 아키텍처, API 보안
- 컨테이너화 (Containerization) → 컨테이너 보안
- 서버리스 (Serverless) → 서버리스
- 임베디드 시스템 (Embedded systems) → 임베디드 시스템
- 고성능 컴퓨팅(HPC) 시스템 (High-Performance Computing systems) → 고성능 컴퓨팅
- 엣지 컴퓨팅 시스템 (Edge computing systems) → 엣지 컴퓨팅
- 가상화 시스템 (Virtualized systems) → 가상화 보안, 하이퍼바이저
- 암호 수명 주기 (예: 키, 알고리즘 선택) (Cryptographic life cycle (e.g., keys, algorithm selection)) → 암호 키 관리, HSM
- 암호 방식 (예: 대칭키, 비대칭키, 타원 곡선, 양자) (Cryptographic methods (e.g., symmetric, asymmetric, elliptic curves, quantum)) → 대칭키 암호화, 공개키 암호화, 타원 곡선 암호, 양자 암호, 양자 내성 암호
- 공개키 기반 구조(PKI) (예: 양자 키 분배) (Public key infrastructure (PKI) (e.g., quantum key distribution)) → 공개키 기반 구조, X.509, 양자 키 분배
- 3.7 암호 해독 공격 방법을 이해한다
- Understand methods of cryptanalytic attacks → 암호 공격
- 무차별 대입 (Brute force) → 무차별 대입 공격
- 암호문 단독 공격 (Ciphertext only) → 암호 공격
- 기지 평문 공격 (Known plaintext) → 암호 공격
- 빈도 분석 (Frequency analysis) → 암호 공격
- 선택 암호문 공격 (Chosen ciphertext) → 암호 공격
- 구현 공격 (Implementation attacks) → 암호 공격
- 부채널 공격 (Side-channel) → 사이드채널 공격
- 오류 주입 공격 (Fault injection) → 오류 주입 공격
- 타이밍 공격 (Timing) → 사이드채널 공격
- 중간자 공격(MITM) (Man-in-the-Middle (MITM)) → 중간자 공격
- 패스 더 해시 (Pass the hash) → Pass the Hash
- 커버로스 악용 (Kerberos exploitation) → 커버로스 공격, 커버로스
- 랜섬웨어 (Ransomware) → 랜섬웨어
- 3.8 부지와 시설 설계에 보안 원칙을 적용한다
- Apply security principles to site and facility design → 범죄예방 환경설계, 물리적 보안
- 3.9 부지와 시설의 보안 통제를 설계한다
- Design site and facility security controls → 데이터 센터 보안
- 배선실·중간 분배 설비(IDF) (Wiring closets/intermediate distribution facilities) → 데이터 센터 보안
- 서버실·데이터 센터 (Server rooms/data centers) → 데이터 센터 보안, 데이터 센터
- 매체 보관 시설 (Media storage facilities) → 데이터 센터 보안, 매체 관리
- 증거물 보관 (Evidence storage) → 데이터 센터 보안, 디지털 증거
- 제한 구역과 업무 구역 보안 (Restricted and work area security) → 데이터 센터 보안, 보호구역
- 기반 설비와 냉난방·환기(HVAC) (Utilities and Heating, Ventilation, and Air Conditioning (HVAC)) → 데이터 센터 보안
- 환경 문제 (예: 자연재해, 인적 재해) (Environmental issues (e.g., natural disasters, man-made)) → 데이터 센터 보안
- 화재 예방·탐지·진압 (Fire prevention, detection, and suppression) → 화재 탐지 및 진압
- 전원 (예: 이중화, 예비 전원) (Power (e.g., redundant, backup)) → 데이터 센터 보안, 무정전 전원 장치
- 3.10 정보시스템 수명 주기를 관리한다
- Manage the information system lifecycle → 정보시스템 수명 주기
- 이해관계자 요구와 요구사항 (Stakeholders needs and requirements) → 정보시스템 수명 주기, 요구 공학
- 요구사항 분석 (Requirements analysis) → 요구사항 분석
- 아키텍처 설계 (Architectural design) → 소프트웨어 아키텍처
- 개발·구현 (Development /implementation) → 정보시스템 수명 주기
- 통합 (Integration) → 통합 테스트
- 검증(verification)과 확인(validation) (Verification and validation) → 확인과 검증
- 전환·배포 (Transition/deployment) → 정보시스템 수명 주기
- 운영과 유지보수 (Operations and maintenance/sustainment) → 정보시스템 수명 주기, 소프트웨어 유지보수
- 폐기 (Retirement/disposal) → 제품 지원 종료, 데이터 잔존
Communication and Network Security
- 4.1 네트워크 아키텍처에 보안 설계 원칙을 적용한다
- Apply secure design principles in network architectures
- OSI 모델과 TCP/IP 모델 (Open System Interconnection (OSI) and Transmission Control Protocol/Internet Protocol (TCP/IP) models) → OSI 7계층, TCP/IP
- IPv4와 IPv6 (예: 유니캐스트, 브로드캐스트, 멀티캐스트, 애니캐스트) (Internet Protocol (IP) version 4 and 6 (IPv6) (e.g., unicast, broadcast, multicast, anycast)) → IPv4, IPv6, 브로드캐스트, 멀티캐스트, 애니캐스트
- 보안 프로토콜 (예: IPSec, SSH, SSL/TLS) (Secure protocols (e.g., IPSec, SSH, SSL/TLS)) → IPSec, SSH, TLS(SSL)
- 다계층 프로토콜의 영향 (Implications of multilayer protocols) → 융합 프로토콜
- 융합 프로토콜 (예: iSCSI, VoIP, 이더넷 기반 인피니밴드, CXL) (Converged protocols (e.g., iSCSI, VoIP, InfiniBand over Ethernet, Compute Express Link)) → 융합 프로토콜, VoIP
- 전송 아키텍처 (예: 토폴로지, 데이터·제어·관리 평면, 컷스루·저장 후 전달) (Transport architecture (e.g., topology, data/control/management plane, cut-through/store-and-forward)) → 네트워크 토폴로지, 데이터 평면과 제어 평면
- 성능 지표 (예: 대역폭, 지연 시간, 지터, 처리량, 신호 대 잡음비) (Performance metrics (e.g., bandwidth, latency, jitter, throughput, signal-to-noise ratio)) → 네트워크 성능 지표, 네트워크 지연, 신호 대 잡음비
- 트래픽 흐름 (예: 남북, 동서) (Traffic flows (e.g., north-south, east-west)) → 동서 트래픽과 남북 트래픽
- 물리적 분리 (예: 인밴드, 아웃오브밴드, 에어갭) (Physical segmentation (e.g., in-band, out-of-band, air-gapped)) → 네트워크 분할, 망분리
- 논리적 분리 (예: VLAN, VPN, VRF, 가상 도메인) (Logical segmentation (e.g., VLANs, VPNs, virtual routing and forwarding, virtual domain)) → 네트워크 분할, VLAN, 가상 사설망
- 마이크로 세그멘테이션 (예: 네트워크 오버레이·캡슐화, 분산 방화벽, 라우터, IDS/IPS, 제로 트러스트) (Micro-segmentation (e.g., network overlays/encapsulation; distributed firewalls, routers, IDS/IPS, zero trust)) → 마이크로 세그멘테이션, 제로 트러스트
- 엣지 네트워크 (예: 유입·유출, 피어링) (Edge networks (e.g., ingress/egress, peering)) → 엣지 네트워크 보안
- 무선 네트워크 (예: 블루투스, 와이파이, 지그비, 위성) (Wireless networks (e.g., Bluetooth, Wi-Fi, Zigbee, satellite)) → 블루투스, WiFi, 무선랜 보안, 지그비, 위성 통신
- 셀룰러·이동통신망 (예: 4G, 5G) (Cellular/mobile networks (e.g., 4G, 5G)) → LTE, 5세대 이동통신
- 콘텐츠 전송 네트워크(CDN) (Content distribution networks (CDN)) → CDN
- 소프트웨어 정의 네트워크(SDN) (예: API, SD-WAN, 네트워크 기능 가상화) (Software defined networks (SDN), (e.g., API, Software-Defined Wide-Area Network, network functions virtualization)) → SDN, SD-WAN, NFV
- 가상 사설 클라우드(VPC) (Virtual Private Cloud (VPC)) → VPC
- 모니터링과 관리 (예: 네트워크 관측성, 트래픽 흐름·셰이핑, 용량 관리, 장애 탐지와 처리) (Monitoring and management (e.g., network observability, traffic flow/shaping, capacity management, fault detection and handling)) → 네트워크 모니터링, QoS
- 4.2 네트워크 구성 요소를 보호한다
- Secure network components
- 기반 시설 운영 (예: 전원 이중화, 보증, 지원) (Operation of infrastructure (e.g., redundant power, warranty, support)) → 무정전 전원 장치, SLA
- 전송 매체 (예: 매체의 물리적 보안, 신호 전파 품질) (Transmission media (e.g., physical security of media, signal propagation quality)) → 네트워크 전송 매체, TEMPEST
- 네트워크 접근 제어(NAC) 시스템 (예: 물리·가상 솔루션) (Network Access Control (NAC) systems (e.g., physical, and virtual solutions)) → NAC, IEEE 802.1x
- 엔드포인트 보안 (예: 호스트 기반) (Endpoint security (e.g., host-based)) → 엔드포인트 보안, EDR
- 4.3 설계에 맞게 안전한 통신 채널을 구현한다
- Implement secure communication channels according to design
- 음성·영상·협업 (예: 화상 회의, 줌 회의실) (Voice, video, and collaboration (e.g., conferencing, Zoom rooms)) → 통합 커뮤니케이션 보안
- 원격 접근 (예: 네트워크 관리 기능) (Remote access (e.g., network administrative functions)) → 원격 접근 보안, 베스천 호스트
- 데이터 통신 (예: 백홀망, 위성) (Data communications (e.g., backhaul networks, satellite)) → 백홀, 위성 통신
- 제3자 연결 (예: 통신 사업자, 하드웨어 지원) (Third-party connectivity (e.g., telecom providers, hardware support)) → 원격 접근 보안
Identity and Access Management (IAM)
- 정보 (Information)
- 시스템 (Systems)
- 장치 (Devices)
- 시설 (Facilities)
- 애플리케이션 (Applications)
- 서비스 (Services)
- 5.2 식별과 인증 전략을 설계한다 (예
- 사람, 장치, 서비스)
- Design identification and authentication strategy (e.g., people, devices, and services) → 인증, AAA
- 그룹과 역할 (Groups and Roles) → 역할 기반 접근통제
- 인증·인가·계정 관리(AAA) (예: 다중 인증(MFA), 비밀번호 없는 인증) (Authentication, Authorization and Accounting (AAA) (e.g., multi-factor authentication (MFA), password-less authentication)) → AAA, 다중 인증, FIDO 인증, 패스키
- 세션 관리 (Session management) → 세션 관리
- 신원 등록·증명·확립 (Registration, proofing, and establishment of identity) → 신원 증명
- 연합 신원 관리(FIM) (Federated Identity Management (FIM)) → 연합 신원 관리
- 자격 증명 관리 시스템 (예: 비밀번호 금고) (Credential management systems (e.g., Password vault)) → 자격 증명 관리
- 통합 인증(SSO) (Single sign-on (SSO)) → SSO
- 적시(JIT) 권한 부여 (Just-In-Time) → 적시 접근 권한
- 5.3 제3자 서비스와 신원을 연합한다
- Federated identity with a third-party service → 연합 신원 관리, SAML, OpenID Connect, OAuth
- 5.4 인가 메커니즘을 구현하고 관리한다
- Implement and manage authorization mechanisms → 접근통제 모델
- 역할 기반 접근 통제(RBAC) (Role-based access control (RBAC)) → 역할 기반 접근통제
- 규칙 기반 접근 통제 (Rule based access control) → 규칙 기반 접근통제
- 강제적 접근 통제(MAC) (Mandatory access control (MAC)) → 강제적 접근통제
- 임의적 접근 통제(DAC) (Discretionary access control (DAC)) → 임의적 접근통제
- 속성 기반 접근 통제(ABAC) (Attribute-based access control (ABAC)) → 속성 기반 접근통제
- 위험 기반 접근 통제 (Risk based access control) → 위험 기반 접근통제
- 접근 정책 집행 (예: 정책 결정 지점(PDP), 정책 집행 지점(PEP)) (Access policy enforcement (e.g., policy decision point, policy enforcement point)) → 정책 결정 지점
- 5.5 신원과 접근 권한 부여 수명 주기를 관리한다
- Manage the identity and access provisioning lifecycle → 계정 수명 주기 관리
- 계정 접근 권한 검토 (예: 사용자, 시스템, 서비스) (Account access review (e.g., user, system, service)) → 접근 권한 검토
- 권한 부여와 회수 (예: 입사·퇴사, 전보) (Provisioning and deprovisioning (e.g., on /off boarding and transfers)) → 계정 수명 주기 관리
- 역할 정의와 전환 (예: 새 역할을 맡은 사람) (Role definition and transition (e.g., people assigned to new roles)) → 계정 수명 주기 관리
- 권한 상승 (예: sudo 사용과 그 감사) (Privilege escalation (e.g., use of sudo, auditing its use)) → 권한상승, 리눅스 sudo
- 서비스 계정 관리 (Service accounts management) → 서비스 계정 관리
- 5.6 인증 시스템을 구현한다
- Implement authentication systems → 커버로스, RADIUS, TACACS+, LDAP, IEEE 802.1x
Security Assessment and Testing
- 6.1 평가·테스트·감사 전략을 설계하고 검증한다
- Design and validate assessment, test, and audit strategies → 보안 감사
- 내부 (조직이 통제하는 범위) (Internal (e.g., within organization control)) → 보안 감사
- 외부 (조직 통제 밖) (External (e.g., outside organization control)) → 보안 감사
- 제3자 (기업 통제 밖) (Third-party (e.g., outside of enterprise control)) → 보안 감사, SOC 보고서
- 위치 (예: 온프레미스, 클라우드, 하이브리드) (Location (e.g., on-premises, cloud, hybrid)) → 보안 감사
- 6.2 보안 통제를 테스트한다
- Conduct security control testing
- 취약점 평가 (Vulnerability assessment) → 취약점 평가, CVSS
- 모의 침투 테스트 (예: 레드·블루·퍼플 팀 훈련) (Penetration testing (e.g., red, blue, and/or purple team exercises)) → 모의 침투 테스트
- 로그 검토 (Log reviews) → 보안 로그 분석
- 합성 트랜잭션·벤치마크 (Synthetic transactions/benchmarks) → 합성 트랜잭션
- 코드 검토와 테스트 (Code review and testing) → 코드 인스펙션, 정적 테스트
- 오용 사례 테스트 (Misuse case testing) → 오용 사례 테스트
- 커버리지 분석 (Coverage analysis) → 소프트웨어 테스트 커버리지
- 인터페이스 테스트 (예: 사용자 인터페이스, 네트워크 인터페이스, API) (Interface testing (e.g., user interface, network interface, API)) → 인터페이스 테스트
- 침해 공격 시뮬레이션(BAS) (Breach attack simulations) → 침해 공격 시뮬레이션
- 컴플라이언스 점검 (Compliance checks) → 컴플라이언스
- 6.3 보안 프로세스 데이터를 수집한다 (예
- 기술적, 관리적)
- Collect security process data (e.g., technical and administrative) → 보안 지표
- 계정 관리 (Account management) → 계정 수명 주기 관리
- 경영진 검토와 승인 (Management review and approval) → 보안 지표
- 핵심 성과 지표(KPI)와 핵심 위험 지표(KRI) (Key performance and risk indicators) → 보안 지표
- 백업 검증 데이터 (Backup verification data) → 백업
- 교육과 인식 (Training and awareness) → 보안 인식 교육
- 재해 복구(DR)와 업무 연속성(BC) (Disaster Recovery (DR) and Business Continuity (BC)) → 재해 복구 훈련, 업무 연속성 계획
- 6.4 테스트 결과를 분석하고 보고서를 만든다
- Analyze test output and generate report
- 조치(개선) (Remediation) → 취약점 관리
- 예외 처리 (Exception handling) → 취약점 관리
- 윤리적 공개 (Ethical disclosure) → 취약점 공개, 버그 바운티
- 6.5 보안 감사를 수행하거나 지원한다
- Conduct or facilitate security audits → 보안 감사
- 내부 (조직이 통제하는 범위) (Internal (e.g., within organization control)) → 보안 감사
- 외부 (조직 통제 밖) (External (e.g., outside organization control)) → 보안 감사
- 제3자 (기업 통제 밖) (Third-party (e.g., outside of enterprise control)) → 보안 감사, SOC 보고서
- 위치 (예: 온프레미스, 클라우드, 하이브리드) (Location (e.g., on-premises, cloud, hybrid)) → 보안 감사
Security Operations
- 증거 수집과 취급 (Evidence collection and handling) → 디지털 증거
- 보고와 문서화 (Reporting and documentation) → 디지털 증거
- 조사 기법 (Investigative techniques) → 보안 조사
- 디지털 포렌식 도구·전술·절차 (Digital forensics tools, tactics, and procedures) → 디지털 포렌식, 안티 포렌식
- 아티팩트 (예: 데이터, 컴퓨터, 네트워크, 모바일 기기) (Artifacts (e.g., data, computer, network, mobile device)) → 디지털 포렌식, 웹 브라우저 포렌식
- 7.2 로깅과 모니터링을 수행한다
- Conduct logging and monitoring activities
- 침입 탐지와 방지(IDPS) (Intrusion detection and prevention (IDPS)) → 침입탐지시스템, 침입방지시스템
- 보안 정보 및 이벤트 관리(SIEM) (Security Information and Event Management (SIEM)) → SIEM
- 지속적 모니터링과 튜닝 (Continuous monitoring and tuning) → 지속적 보안 모니터링
- 유출(egress) 모니터링 (Egress monitoring) → 유출 모니터링
- 로그 관리 (Log management) → 로그 관리
- 위협 인텔리전스 (예: 위협 피드, 위협 헌팅) (Threat intelligence (e.g., threat feeds, threat hunting)) → 위협 인텔리전스, 위협 헌팅
- 사용자 및 개체 행위 분석(UEBA) (User and Entity Behavior Analytics (UEBA)) → UEBA
- 7.3 형상 관리(CM)를 수행한다 (예
- 프로비저닝, 기준선 설정, 자동화)
- Perform Configuration Management (CM) (e.g., provisioning, baselining, automation) → 형상 관리, 보안 기준선, 구성 관리 도구, 코드형 인프라
- 7.4 보안 운영의 기본 개념을 적용한다
- Apply foundational security operations concepts
- 알 필요(need-to-know)와 최소 권한 (Need-to-know/least privilege) → 최소 권한 원칙
- 직무와 책임의 분리(SoD) (Separation of Duties (SoD) and responsibilities) → 직무 분리
- 특권 계정 관리 (Privileged account management) → 특권 계정 관리
- 직무 순환 (Job rotation) → 직무 순환
- 서비스 수준 협약(SLA) (Service-level agreements (SLA)) → SLA
- 7.5 자원 보호를 적용한다
- Apply resource protection
- 매체 관리 (Media management) → 매체 관리
- 매체 보호 기법 (Media protection techniques) → 매체 관리
- 저장 중 데이터와 전송 중 데이터 (Data at rest/data in transit) → 데이터 상태
- 7.6 사고 관리를 수행한다
- Conduct incident management → 침해사고 대응절차, 침해사고 대응 조직
- 탐지 (Detection) → 침해사고 대응절차
- 대응 (Response) → 침해사고 대응절차
- 완화 (Mitigation) → 침해사고 대응절차
- 보고 (Reporting) → 침해사고 대응절차
- 복구 (Recovery) → 침해사고 대응절차
- 개선 조치 (Remediation) → 침해사고 대응절차
- 교훈 정리 (Lessons learned) → 침해사고 대응절차
- 7.7 탐지·예방 수단을 운영하고 유지한다
- Operate and maintain detection and preventative measures
- 방화벽 (예: 차세대, 웹 애플리케이션, 네트워크) (Firewalls (e.g., next generation, web application, network)) → 방화벽, 차세대 방화벽, 웹 방화벽
- 침입 탐지 시스템(IDS)과 침입 방지 시스템(IPS) (Intrusion Detection Systems (IDS) and Intrusion Prevention Systems (IPS)) → 침입탐지시스템, 침입방지시스템
- 허용 목록·차단 목록 (Whitelisting/blacklisting) → 화이트리스트, 블랙리스트
- 제3자 제공 보안 서비스 (Third-party provided security services) → 관리형 보안 서비스
- 샌드박스 (Sandboxing) → 샌드박스
- 허니팟·허니넷 (Honeypots/honeynets) → 허니팟
- 악성코드 방지 (Anti-malware) → 백신 프로그램, 악성코드
- 머신러닝·인공지능 기반 도구 (Machine learning and Artificial Intelligence (AI) based tools) → UEBA, SOAR
- 7.8 패치와 취약점 관리를 구현하고 지원한다
- Implement and support patch and vulnerability management → 패치 관리, 취약점 관리
- 7.9 변경 관리 프로세스를 이해하고 참여한다
- Understand and participate in change management processes → 변경 관리, 변경 관리 위원회
- 7.10 복구 전략을 구현한다
- Implement recovery strategies
- 백업 저장 전략 (예: 클라우드 스토리지, 사내, 원격지) (Backup storage strategies (e.g., cloud storage, onsite, offsite)) → 백업 방식, 백업
- 복구 사이트 전략 (예: 콜드 대 핫, 자원 용량 협약) (Recovery site strategies (e.g., cold vs. hot, resource capacity agreements)) → 재해 복구 사이트, 재해 복구
- 다중 처리 사이트 (Multiple processing sites) → 재해 복구 사이트
- 시스템 복원력, 고가용성(HA), 서비스 품질(QoS), 결함 허용 (System resilience, high availability (HA), Quality of Service (QoS), and fault tolerance) → 고가용성, QoS, 결함 허용, RAID
- 대응 (Response) → 재해 복구 계획
- 인원 (Personnel) → 재해 복구 계획
- 의사소통 (예: 연락 수단) (Communications (e.g., methods)) → 재해 복구 계획, 비상연락망
- 평가 (Assessment) → 재해 복구 계획
- 복원 (Restoration) → 재해 복구 계획
- 교육과 인식 (Training and awareness) → 재해 복구 계획
- 교훈 정리 (Lessons learned) → 재해 복구 계획
- 7.12 재해 복구 계획(DRP)을 시험한다
- Test Disaster Recovery Plans (DRP) → 재해 복구 훈련
- 문서 검토·탁상 훈련 (Read-through/tabletop) → 재해 복구 훈련
- 구조적 검토(워크스루) (Walkthrough) → 재해 복구 훈련
- 모의 훈련 (Simulation) → 재해 복구 훈련
- 병행 시험 (Parallel) → 재해 복구 훈련
- 완전 중단 시험 (Full interruption) → 재해 복구 훈련
- 의사소통 (예: 이해관계자, 시험 현황, 규제 기관) (Communications (e.g., stakeholders, test status, regulators)) → 재해 복구 훈련
- 7.13 업무 연속성(BC) 계획과 훈련에 참여한다
- Participate in Business Continuity (BC) planning and exercises → 업무 연속성 계획, 업무 연속성 관리
- 7.14 물리적 보안을 구현하고 관리한다
- Implement and manage physical security → 물리적 보안
- 7.15 인원의 안전과 보안 문제를 다룬다
- Address personnel safety and security concerns → 인원 안전과 보안
Software Development Security
- 8.1 소프트웨어 개발 수명 주기(SDLC)에 보안을 이해하고 통합한다
- Understand and integrate security in the Software Development Life Cycle (SDLC) → 소프트웨어 개발 생명주기, Secure SDLC
- 개발 방법론 (예: 애자일, 폭포수, 데브옵스, 데브섹옵스, SAFe) (Development methodologies (e.g., Agile, Waterfall, DevOps, DevSecOps, Scaled Agile Framework)) → 애자일, 폭포수 모델, 데브옵스, 데브섹옵스, SAFe
- 성숙도 모델 (예: CMM, SAMM) (Maturity models (e.g., Capability Maturity Model (CMM), Software Assurance Maturity Model (SAMM))) → CMMi, OWASP SAMM
- 운영과 유지보수 (Operation and maintenance) → 소프트웨어 유지보수
- 변경 관리 (Change management) → 변경 관리
- 통합 제품 팀(IPT) (Integrated Product Team) → 통합 제품 팀
- 8.2 소프트웨어 개발 생태계의 보안 통제를 찾아 적용한다
- Identify and apply security controls in software development ecosystems → 개발 환경 보안
- 프로그래밍 언어 (Programming languages) → 프로그래밍 언어, 개발 환경 보안
- 라이브러리 (Libraries) → 라이브러리, 개발 환경 보안
- 도구 모음 (Tool sets) → 개발 환경 보안
- 통합 개발 환경(IDE) (Integrated Development Environment) → IDE
- 런타임 (Runtime) → 개발 환경 보안
- 지속적 통합·지속적 전달(CI/CD) (Continuous Integration and Continuous Delivery (CI/CD)) → 지속적 통합과 지속적 배포, 개발 환경 보안
- 소프트웨어 형상 관리 (Software configuration management (CM)) → 형상 관리
- 코드 저장소 (Code repositories) → Git, 개발 환경 보안
- 애플리케이션 보안 테스트 (예: SAST, DAST, 소프트웨어 구성 분석(SCA), IAST) (Application security testing (e.g., SAST, DAST, software composition analysis, IAST)) → 애플리케이션 보안 테스트
- 8.3 소프트웨어 보안의 효과를 평가한다
- Assess the effectiveness of software security → 소프트웨어 개발 보안
- 변경 사항 감사와 기록 (Auditing and logging of changes) → 변경 관리
- 위험 분석과 완화 (Risk analysis and mitigation) → 위협 모델링, 위험분석
- 8.4 도입한 소프트웨어의 보안 영향을 평가한다
- Assess security impact of acquired software → 상용 기성품 소프트웨어
- 상용 기성품 소프트웨어(COTS) (Commercial-off-the-shelf (COTS)) → 상용 기성품 소프트웨어
- 오픈소스 (Open source) → 공개 소프트웨어, SBOM
- 제3자 소프트웨어 (Third-party) → 공급망 위험 관리
- 관리형 서비스 (예: 기업용 애플리케이션) (Managed services (e.g., enterprise applications)) → 관리형 서비스 제공자
- 클라우드 서비스 (예: SaaS, IaaS, PaaS) (Cloud services (e.g., SaaS, IaaS, PaaS)) → 클라우드 서비스 모델, 클라우드 보안
- 8.5 시큐어 코딩 지침과 표준을 정하고 적용한다
- Define and apply secure coding guidelines and standards → 시큐어 코딩
- 소스 코드 수준의 보안 약점과 취약점 (Security weaknesses and vulnerabilities at the source-code level) → CWE, OWASP Top 10
- API 보안 (Security of application programming interfaces (API)) → API 보안
- 시큐어 코딩 실무 (Secure coding practices) → 시큐어 코딩
- 소프트웨어 정의 보안 (Software-defined security) → 소프트웨어 정의 보안
| 비교 | 핵심 구분 | 문서 |
|---|---|---|
| 적정 주의 vs 적정 실사 | 보호 조치를 실제로 하는 것 / 무엇이 필요한지 조사·검증하는 것 | 적정 주의와 적정 실사 |
| 정책 · 표준 · 절차 · 지침 · 기준선 | 경영진의 의지(의무) / 의무 기술 규격 / 단계별 방법 / 권고 / 최소 보안 수준 | 정보보호 정책, 보안 기준선 |
| MTD · RTO · RPO · WRT | 최대 허용 중단 시간 / 시스템 복구 목표 시간 / 데이터 손실 허용 시점 / 업무 정상화 시간 | 업무 영향 분석 |
| 벨-라파둘라 vs 비바 | 기밀성: 위로 읽기·아래로 쓰기 금지 / 무결성: 아래로 읽기·위로 쓰기 금지 | 벨-라파둘라 모델, 비바 무결성 모델 |
| DAC · MAC · RBAC · ABAC | 소유자 결정 / 보안 레이블 / 역할 / 속성 정책 | 접근통제 모델, 속성 기반 접근통제 |
| 데이터 소유자 · 관리 책임자 · 처리자 | 책임과 분류 결정 / 일상 보호 실행 / 위탁받아 처리 | 데이터 관리 역할 |
| 전체 · 증분 · 차등 백업 | 복구에 필요한 백업 세트 수와 백업 시간의 상충 | 백업 방식 |
| 핫 · 웜 · 콜드 사이트 | 복구 속도와 비용의 상충 | 재해 복구 사이트 |
| 재해 복구 계획 시험 유형 | 문서 검토 → 탁상 훈련 → 구조적 검토 → 모의 훈련 → 병행 → 완전 중단 순으로 현실성과 위험이 커진다 | 재해 복구 훈련 |
| SOC 1 · SOC 2 · SOC 3 | 재무 보고 통제 / 보안 등 신뢰 서비스 기준(상세) / 일반 공개용 요약 | SOC 보고서 |
| 취약점 평가 vs 모의 침투 테스트 | 취약점을 찾아 목록화 / 실제로 악용해 영향을 확인 | 취약점 평가, 모의 침투 테스트 |
| 행정 · 형사 · 민사 · 규제 조사 | 조사 주체와 증명 기준이 다르다 | 보안 조사 |
| 자격 | 비고 |
|---|---|
| CC (Certified in Cybersecurity) | ISC2 입문 자격 |
| SSCP (Systems Security Certified Practitioner) | 보안 운영 실무 자격. CISSP 경력 면제 자격 목록에 있다 |
| CCSP (Certified Cloud Security Professional) | 클라우드 보안 자격 |
| ISSAP · ISSEP · ISSMP | CISSP 집중 분야(보안 아키텍처, 보안 엔지니어링, 보안 관리) 자격 |
- CISSP Certification Exam Outline – ISC2
- CISSP 자격 안내 – ISC2
- CISSP 경력 요건 – ISC2
- CISSP Experience Waiver Updates (2026-05-18) – ISC2
- CISSP Exam Refresh FAQ – ISC2
- CISSP CAT 안내 – ISC2
- 시험 이후 안내(재응시 규정) – ISC2
- 회원 정책(CPE·연회비) – ISC2