
엄선된 정보보안 면접 준비 자료로, 핵심 원칙, 감사, 접근 통제, 보안 아키텍처를 다루는 Q&A와 학습 리소스 링크를 포함합니다.
정보 보안이란 무엇이며 어떻게 달성되나요?
정보 보안의 핵심 원칙은 무엇인가요?
부인 방지(IT 보안 측면에서)란 무엇인가요?
정보 보안과 데이터 가용성의 관계는 무엇인가요?
보안 정책이란 무엇이며 왜 필요한가요?
논리적 보안과 물리적 보안의 차이점은 무엇인가요? 두 가지 모두 예를 들어 설명해 주시겠어요?
허용 가능한 위험 수준이 존재하나요?
위험을 어떻게 측정하나요? 정보 보안 위험을 측정하는 특정 지표의 예를 들어 주시겠어요?
위험 트레이드오프(예: 위험 대비 비용)의 예를 들어 주시겠어요?
기업 데이터 보안을 위협하는 가장 일반적인 공격 유형은 무엇인가요?
위협(threat)과 취약점(vulnerability)의 차이점은 무엇인가요?
일반적인 보안 취약점의 예를 들어 주시겠어요?
ISO/IEC 27002와 같은 보안 관리 프레임워크에 대해 알고 계신가요?
소프트웨어 개발 수명주기의 각 단계에서 정보 보안의 역할에 대해 간략히 설명해 주시겠어요?
기업에서 보안 운영의 역할에 대해 설명해 주시겠어요?
사고 관리(incident management)란 무엇인가요?
DNS 모니터링이 왜 중요한가요?
보안 통제(security control)란 무엇인가요?
보안 통제의 다양한 유형은 무엇인가요?
정보 수명주기에 대해 설명해 주시겠어요? 각 단계에서 정보 보안을 어떻게 보장하나요?
정보 보안 거버넌스란 무엇인가요?
당신의 직업적 가치는 무엇인가요? 정보 보안 분야에서 직업 윤리가 왜 중요한가요?
IT 보안 감사란 무엇인가요?
정보 보안을 어떻게 테스트하나요?
블랙박스와 화이트박스 침투 테스트의 차이점은 무엇인가요?
취약점 스캔이란 무엇인가요?
보안 평가 계획(보안 테스트 계획)에는 무엇이 포함되나요?
인증(authentication)과 인가(authorization)의 차이점은 무엇인가요?
인증에 사용할 수 있는 정보 유형에는 무엇이 있나요?
역할 기반 접근 통제(RBAC)란 무엇인가요?
"최소 권한(least privilege)"이라는 용어는 무엇을 의미하나요?
2단계 인증(two-factor authentication)이란 무엇인가요? 특수 하드웨어가 필요한가요?
보안 솔루션에서 개방형 표준(open standards)이 왜 중요한가요?
상충되는 요구사항을 가진 다양한 이해관계자들의 요구를 어떻게 균형 있게 조정하나요?
계층형 보안 아키텍처(layered security architecture)란 무엇인가요? 좋은 접근 방식인가요? 그 이유는 무엇인가요?
중첩되는 정보 도메인에 걸친 보안 조치를 설계해 본 적이 있나요? 해당 솔루션에 대해 간략히 개요를 설명해 주시겠어요?
설계가 인간의 실수를 예측하도록 어떻게 보장하나요?
설계가 규제 요구사항을 충족하도록 어떻게 보장하나요?
역량 기반 보안(capability-based security)이란 무엇인가요? 이 패턴을 설계에 적용해 본 적이 있나요? 어떻게 적용했나요?
보안 아키텍처 요구사항의 몇 가지 예를 들어 주시겠어요?
일반적으로 누가 보안 아키텍처 요구사항을 소유하며 어떤 이해관계자가 기여하나요?
SOA는 어떤 특별한 보안 과제를 제시하나요?
통합 커뮤니케이션(unified communications)은 어떤 보안 과제를 제시하나요?
상용 기성(COTS) 솔루션과 맞춤형 솔루션에 대해 보안 아키텍처에 서로 다른 접근 방식을 취하나요?
SaaS 구성 요소가 포함된 보안 솔루션을 설계해 본 적이 있나요? 어떤 어려움에 직면했나요?
이해관계자들이 우려를 낳은 식별된 보안 위험을 수용하기로 선택한 프로젝트를 진행한 적이 있나요? 그 상황을 어떻게 처리했나요?
방화벽(firewall)이란 무엇인가요?
방화벽 외에 네트워크 경계를 강화하는 데 사용되는 다른 장치에는 무엇이 있나요?
정보 보안에서 네트워크 경계의 역할은 무엇인가요?
침입 탐지 시스템(IDS)은 무엇을 하나요? 어떻게 작동하나요?
허니팟(honeypot)이란 무엇인가요? 어떤 유형의 공격을 방어하나요?
클라우드 컴퓨팅 인프라에 배포된 정보와 서비스를 보호하는 데 어떤 기술과 접근 방식이 사용되나요?53. 클라우드 컴퓨팅 환경에서 직면하는 정보 보안 과제는 무엇입니까?
패킷 필터링은 어떻게 작동합니까?
IP 멀티캐스트에 대한 개요를 설명해 주시겠습니까?
패킷 필터링 방화벽과 애플리케이션 계층 방화벽의 차이점을 설명해 주시겠습니까?
OSI 모델의 계층은 무엇입니까?
traceroute는 통신 장애가 발생한 위치를 찾는 데 어떻게 도움이 됩니까?
솔루션 아키텍트가 안전한 솔루션을 개발하도록 어떻게 보장합니까?
솔루션 아키텍트는 IT 보안과 관련하여 어떤 교육이 필요합니까? 개발자는 어떻습니까?
IT 보안 이니셔티브의 가치를 경영진에게 어떻게 설득합니까?
진화하는 위협에 직면하여 솔루션이 계속 탄력성을 유지하도록 어떻게 보장합니까?
지나치게 복잡하거나 불필요한 보안 메커니즘을 구현하지 않으려면 어떻게 합니까?
정보 보안 거버넌스에 참여한 적이 있습니까? 역할은 무엇이었습니까? 무엇을 달성했습니까?
우리 조직의 정보 보안에 큰 영향을 미치는 법률 및 규정에 대해 설명해 주시겠습니까?
정보 보안과 개인정보 보호 법률의 관계는 무엇입니까?
보안 수준 관리는 무엇입니까?
보안 관리가 투명하고 측정 가능하도록 어떻게 보장합니까?
최고 보안 책임자(CSO)의 일반적인 책임을 개괄적으로 설명해 주시겠습니까?
주시하고 있는 새로운 정보 보안 트렌드의 예를 들어 주시겠습니까?
사고 대응 계획을 수립한 적이 있습니까?
사고 조사 지원에 참여한 적이 있습니까? 역할은 무엇이었습니까? 결과는 어땠습니까?
위험 분석 및 평가를 수행한 적이 있습니까? 어떻게 진행했습니까? 어떤 이해관계자를 참여시켰습니까?
위협 평가를 수행한 적이 있습니까? 어떤 요소를 고려했습니까?
취약점 평가를 수행한 적이 있습니까? 어떤 유형의 취약점이 식별하기 가장 어렵습니까?
취약점 평가의 맥락에서 취약점이 악용될 확률을 어떻게 계산합니까?
위험을 완화하기 위한 통제를 식별하고 구현한 사례를 말씀해 주시겠습니까? 해당 통제를 어떻게 평가했습니까?
기술의 최신 동향을 어떻게 따라잡습니까? 예를 들어, 새로운 정보 보안 위협을 어떻게 따라잡습니까?
SSL 프로토콜은 어떻게 작동합니까?
대칭 키 암호화와 공개 키 암호화의 차이점은 무엇입니까?
공개 키 암호화의 작동 방식에 대한 개요를 설명해 주시겠습니까?
암호화 표준 AES와 DES의 차이점은 무엇입니까?
암호화에서 디지털 인증서의 역할은 무엇입니까?
발신 이메일을 암호화하려는 조직에 어떤 암호화 메커니즘을 권장하시겠습니까?
IPsec에 대한 개요를 설명해 주시겠습니까? 그 목적은 무엇입니까?
IPsec이 SSL의 필요성을 대체합니까?
ITIL 사고 관리의 구성 요소는 무엇입니까?
우리 조직이 중대한 보안 사고를 겪는다면, 사고를 관리하기 위해 어떤 절차를 밟아야 합니까?
사고 관리자의 책임에 대해 설명해 주시겠습니까?
귀하의 의견으로는, 우리와 같은 조직이 직면한 상위 5가지 정보 보안 위협은 무엇입니까?
중간자 공격(MITM)이란 무엇입니까?
크로스 사이트 스크립팅(XSS)의 예를 들어 주시겠습니까?
SQL 인젝션이란 무엇입니까? 어떻게 예방합니까?
버퍼 오버플로우란 무엇입니까?
클릭재킹이란 무엇입니까?
안전하지 않은 직접 객체 참조(insecure direct object reference)란 무엇입니까? 왜 문제가 됩니까?
리다이렉트와 포워드를 검증하는 것이 왜 중요합니까?
정보 저장 수준에서 흔히 발견되는 보안 취약점에는 어떤 것이 있습니까?
전송 수준에서 흔히 발견되는 보안 취약점에는 어떤 것이 있습니까?
부적절한 오류 처리는 어떻게 보안 취약점을 노출할 수 있습니까? 어떻게?
물리적 보안 통합의 몇 가지 예를 들어 주시겠습니까?
사회 공학(social engineering)이란 무엇입니까? 얼마나 흔합니까?
사무실 환경은 어떻게 보안을 유지하시겠습니까? 데이터 센터는 어떻습니까?