본문 바로가기

728x90
반응형

전체 글

[대학원 생활 #7] 금융보안정책 과제 정리: 규정 준수 산출물을 이사회 보고자료로 바꾸는 과정 이번 글은 오랜만에 대학원 생활 시리즈입니다. 1학기 때는 클라우드 보안, 개인정보보호법, Cognito Misconfiguration 같은 주제를 다뤘다면, 2학기에는 조금 더 금융회사 보안관리와 거버넌스에 가까운 과제를 수행하게 되었습니다.이번 과목은 금융보안정책이었고, 과제 주제는 금융보안 관련 이사회 보고사항과 기존 컨설팅 산출물을 분석한 뒤, 부족한 부분을 보완하는 것이었습니다. 단순히 문서를 읽고 요약하는 과제가 아니라, 실제 금융회사에서 사용할 법한 산출물을 기준으로 체크리스트 작성 → GAP 분석 → 산출물 보완 → 이사회 질문서/답변서 작성까지 이어지는 구조였습니다.개인적으로는 이번 과제를 하면서 “규정에 맞게 문서를 만드는 것”과 “이사회가 이해하고 판단할 수 있도록 보고하는 것”은 다.. 더보기
[보안 커리어 가이드 #7] 보안기획·전략 직무 완전 정리 — 보안 방향을 설계하는 사람들 보안 커리어를 보다 보면 관제, 클라우드 보안, 레드팀, 보안컨설팅처럼 비교적 역할이 눈에 보이는 직무들이 있습니다. 반면 보안기획·전략 직무는 이름은 자주 들리지만, 실제로 무슨 일을 하는지 처음에는 잘 와닿지 않을 수 있습니다.보안기획·전략 직무는 한 줄로 말하면 조직의 정보보호 방향을 정하고, 보안 활동이 실제로 돌아가도록 체계를 설계하는 일입니다. 직접 방화벽 정책을 수정하거나 침해 이벤트를 실시간으로 분석하는 역할과는 조금 다릅니다. 대신 조직 전체의 보안 목표, 정책, 예산, 과제, 리스크, 감사·인증 대응, 경영진 보고를 관리하는 역할에 가깝습니다.이번 글에서는 보안기획·전략 직무가 어떤 일을 하는지, 어떤 역량이 필요한지, 관제·클라우드·컨설팅 경험이 어떻게 이 직무와 연결되는지 정리해보겠.. 더보기
CISM 자격증 완전 정리 — 정보보호 관리자가 되고 싶은 사람에게 필요한 이유 CISM(국제공인정보보호관리자, Certified Information Security Manager)은 미국 ISACA에서 부여하는 전 세계적으로 인정받는 기업 정보보안 관리 분야의 대표적인 국제 자격증입니다. 보안 실무를 기술 중심으로만 보는 것이 아니라, 조직의 정보보호 전략, 위험관리, 보안 프로그램 운영, 사고대응 관리까지 폭넓게 다룬다는 점에서 보안 관리자·보안 컨설턴트·GRC 담당자에게 특히 의미가 있는 자격증입니다.이번 글에서는 CISM이 어떤 자격증인지, 어떤 사람에게 필요한지, 시험 범위는 어떻게 구성되는지, 그리고 보안 커리어 관점에서 어떤 가치가 있는지 정리해보겠습니다. 1. CISM이란?CISM은 Certified Information Security Manager의 약자로, 한국.. 더보기
AI 보안도구가 공격도구가 되는 시대 — ARTEX와 은행권 AI 해킹 이슈로 보는 보안의 기본기 최근 보안 업계에서 꽤 민감하게 볼 만한 이슈가 나왔습니다. AI 기반 보안 자동화 도구와 AI 에이전트를 활용한 공격 가능성이 현실적인 보안 이슈로 떠오른 것입니다. 특히 국내 금융권에서 AI 에이전트 기반 공격으로 추정되는 사고들이 보도되면서, 이제는 “AI가 보안에 도움이 된다”는 이야기만 할 수 없는 상황이 된 것 같습니다.이번 글에서는 Medium에 소개된 ARTEX라는 AI 기반 웹 보안 정찰 자동화 도구와, 최근 보안뉴스에서 보도된 금융권 AI 해킹 이슈를 함께 보면서 AI 보안도구의 양면성, 그리고 기업이 지금 당장 봐야 할 기본 보안 통제에 대해 정리해보려 합니다.1. 무슨 일이 있었나?먼저 이 이슈를 단순하게 정리하면 이렇습니다.AI 기반 보안 자동화 도구들이 빠르게 등장하고 있음이 도.. 더보기
[보안 커리어 가이드 #6] 보안컨설팅 직무 완전 정리 — 하는 일, 필요역량, 신입·경력 준비 로드맵 보안 직무 중에서 보안컨설팅은 기술, 정책, 인증, 감사, 고객 커뮤니케이션이 모두 섞여 있는 직무입니다. 그래서 막상 준비하려고 하면 “기술을 깊게 파야 하는지”, “문서 작업을 잘해야 하는지”, “ISMS-P나 ISO 인증 지식이 먼저인지” 헷갈리기 쉽습니다. 보안 커리어 가이드 #6에서는 보안컨설팅 직무가 실제로 어떤 일을 하는지, 어떤 역량이 필요한지, 신입과 경력이 각각 어떻게 준비하면 좋은지 정리합니다.1) 보안컨설팅 직무는 정확히 무엇을 하는가보안컨설팅은 한 줄로 말하면 기업의 보안 수준을 진단하고, 기준에 맞게 개선 방향을 제시하며, 필요한 경우 인증·감사·규제 대응까지 지원하는 일입니다. 단순히 “문서 만들어주는 일”도 아니고, 단순히 “취약점만 찾아주는 일”도 아닙니다.보안컨설턴트는 고.. 더보기
[보안 커리어 가이드 #5] 레드팀·모의해킹(Offensive Security) 직무 완전 정리 — 하는 일, 필요역량, 포트폴리오, 커리어 로드맵 보안 직무는 정말 다양하지만, 그중에서도 “재밌어 보이고 멋있어 보이는” 이미지로 많이들 관심 갖는 게 레드팀·모의해킹(Offensive Security)입니다. 그런데 막상 준비하려고 보면 취약점 찾는 기술 말고도 문서, 커뮤니케이션, 범위(Scope), 법/규정, 고객 대응까지 요구되어서 중간에 방향을 잃기 쉽습니다. 보안 커리어 가이드 #5에서는 레드팀/침투테스트 직무를 하나로 잡고, 실무에서 진짜 필요한 역량과 준비 방법을 “현업 기준”으로 정리합니다. ✅ 1) 레드팀/모의해킹 직무는 정확히 뭐 하는 일인가레드팀/모의해킹은 한 줄로 말하면 공격자의 관점에서 조직의 취약점을 검증하고, 재현 가능한 근거와 개선안을 남기는 일입니다. 여기서 중요한 건 “뚫었다”가 끝이 아니라, 재현 절차(Proof) .. 더보기
PCI QSA(공인 보안 평가자) 완벽 정리: “개인 자격”이 아니라 ‘회사+직원’ 프로그램부터 준비 로드맵까지 ✅ 오랜만에 자격증 리뷰 글입니다. 이번 주제는 PCI QSA(Qualified Security Assessor)입니다. 결론부터 말하면, QSA는 흔히 생각하는 “개인이 시험 봐서 따는 자격증” 느낌과 다릅니다. PCI SSC(PCI Security Standards Council)의 프로그램이고, QSA Company(회사)가 먼저 자격을 갖춘 뒤 그 회사 소속의 QSA Employee(직원)가 교육/시험/연례 재자격을 통해 “평가를 수행할 권한”을 얻는 구조입니다. ✅그래서 QSA 준비는 ‘나 혼자 공부해서 끝’이 아니라, 어떤 회사(또는 조직 구조)에서 QSA 업무를 하게 될지와 함께 설계해야 현실적으로 진행됩니다. 이 글에서는 QSA가 무엇인지(역할/권한/윤리), 어떤 요건이 있는지, 그리고 실제로.. 더보기
CISA CPE 최신 가이드(2026) — ISACA 무료 웨비나로 120시간 채우는 실무 루틴 CISA를 따고 나면 끝이 아니라, 유지(maintenance)가 진짜 시작입니다. “매년 20 CPE, 3년 120 CPE”는 다들 아는데, 막상 연말에 몰아서 하려면 웨비나가 안 잡히거나 증빙이 애매해서 스트레스가 커집니다. ✅이번 글은 2026년 기준(최신 정책 흐름 포함)으로, CISA CPE를 “무료/저비용 중심”으로 안정적으로 모으는 루틴을 정리합니다. 특히 ISACA.org 무료 웨비나(멤버십)로 매년 20시간을 가뿐히 채우는 방법과, MyISACA에 보고/적용하는 실무 팁(놓치기 쉬운 함정 포함)을 자세히 다룹니다. 🔐1) CISA CPE 핵심 규칙(헷갈리는 포인트만 빠르게)CISA CPE 정책에서 실무자가 꼭 기억해야 하는 것은 아래 6가지입니다. 📌매년 최소 20 CPE를 “보고(R.. 더보기

728x90
반응형