현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

정보보호 관리·거버넌스·정책과 조직

보호 목표를 업무와 연결하고, 경영진의 의사결정과 보안 운영의 역할을 구분합니다.

예상 읽기 3

1. 정보보호 관리의 목적

정보보호는 정보와 이를 처리하는 사람·절차·시설·시스템을 보호해 조직의 업무가 지속되도록 하는 활동이다. 기밀성은 인가되지 않은 공개를 막고, 무결성은 부적절한 변경·파괴를 막으며, 가용성은 필요한 때 인가된 이용을 가능하게 한다. 세 속성의 암호학적 수단은 4과목에서 배우고, 여기서는 누가 목표를 정하고 대책을 운영·점검하는지에 집중한다.

보안 장비 구매는 하나의 대책이다. 정보보호 관리는 목표 설정, 자산·위험 파악, 대책 선택, 운영, 효과 점검과 개선까지 포함한다. 위험을 무조건 0으로 만드는 대신 법적 의무와 업무 요구를 충족하면서 허용 수준 안으로 관리한다.

2. 거버넌스와 관리

구분핵심 역할
거버넌스방향·책임·자원·위험 수용 기준을 정하고 감독경영진이 고객정보 보호 목표와 투자 우선순위 승인
관리정한 방향에 따라 계획·구현·운영·점검보안부서가 권한 검토와 교육을 수행

전략은 조직의 사업 목표와 보안 목표를 연결한다. 가치 제공, 위험관리, 자원관리, 성과 측정을 함께 고려한다. 경영진은 책임을 보안팀에 전부 넘길 수 없고, 보안팀도 모든 업무 위험의 최종 수용 권한을 자동으로 갖지 않는다.

3. 정책·표준·지침·절차

문서의미
정책조직이 지킬 원칙과 방향업무상 필요한 사람에게만 권한을 부여
표준정책을 실행할 때 준수할 구체적 공통 기준관리자 계정은 다요소 인증 사용
지침상황에 맞는 실행을 돕는 권고권한 검토 시 참고할 확인 항목
절차작업 순서·담당자·승인·기록신청 → 상급자 승인 → 권한 부여 → 기록
기준선최소한 갖출 보호 수준이나 기본 설정신규 서버의 필수 보안 설정

조직마다 이름은 다를 수 있으므로 문서의 내용과 강제성을 함께 읽는다. 정책은 경영진 승인과 구성원 전달을 거쳐야 하며, 업무·법령·위험이 바뀌면 재검토한다.

4. 역할과 책임

  • 경영진: 전략·정책·예산 승인, 중요 위험에 대한 의사결정.
  • CISO: 정보보호 계획과 활동을 총괄·조정. 법정 지정 대상은 별도 법령 요건으로 판단한다.
  • CPO: 개인정보 보호업무를 총괄. CISO와 목적·법적 근거가 같다고 보지 않는다.
  • 자산 소유자·업무 책임자: 자산의 중요도·접근 필요성을 판단하고 소관 위험의 처리에 참여.
  • 관리자·보관자: 승인된 기준에 따라 계정·시스템·백업 등을 운영.
  • 이용자: 승인된 목적과 권한 범위에서 사용하고 이상징후를 보고.
  • 감사 담당자: 통제 운영과 구분되는 객관적인 점검·평가.

직무분리와 최소권한은 책임을 명확히 하고 오용을 줄이는 원칙이다. 작은 조직에서 여러 역할을 겸하더라도 자기 업무를 스스로 승인·감사하는 이해충돌을 고려해야 한다.

5. 관리의 순환과 사례

계획(Plan)에서 목표와 위험을 정하고, 실행(Do)에서 통제를 운영한다. 점검(Check)에서 결과·증적을 확인하고, 개선(Act)에서 원인과 정책을 보완한다. PDCA는 지속적인 관리 순환을 이해하는 틀이다.

퇴직자 계정이 남아 있다면 계정 하나를 삭제하는 것에서 끝나지 않는다. 인사 통보 누락인지, 담당자 부재인지, 회수 절차의 문제인지 찾아 개선하고 다음 퇴직 시 실제로 회수되는지 확인한다. 이처럼 기록과 재점검까지 연결되는 것이 관리다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
의사결정과 실행을 연결하는 관리체계
의사결정과 실행을 연결하는 관리체계
스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01거버넌스와 관리는 어떻게 다른가?
정답 및 해설

거버넌스는 경영진이 방향·우선순위와 감독 책임을 정하는 것이고, 관리는 그 방향에 따라 계획·통제·운영·점검을 실행하는 활동이다.

02정책·표준·절차 중 실제 작업 순서를 설명하는 것은?
정답 및 해설

절차다. 정책은 상위 원칙, 표준은 준수해야 할 구체적 기준, 절차는 작업 단계와 방법을 설명한다.