회사 홈페이지|정보보호 실습|개인정보보호 뉴스
PassFi/1과목 1장 · 정보보호 관리의 이해
25%
배점 25% FREE

제1장 · 정보보호 관리의 이해

저자: 백남정
공학박사 (숭실대학교 일반대학원 안전·보건융합공학과) · ISMS-P 선임심사원 30회 · 개인정보보호위원회 가명정보 전문가
ISO 27001/42001 선임심사원 · 개인정보영향평가 전문가 · 디지털기술융합협회 협회장
플랫폼: passfi.techfi.kr | 2026년 최신 개정 법률 완전 반영
ISRM 시험에서 1과목은 배점이 25%로 가장 높습니다(20문제). 그래서 많은 수험생이 1과목부터 공부하는데, 정작 1장은 "당연한 것 아냐?"라며 가볍게 넘어갑니다.

1장의 진짜 역할은 2~5과목 전체를 이해하는 언어를 제공하는 것입니다. "정보보호가 무엇인가"를 법적 언어로 정확히 모르면, 3과목에서 "왜 이 보호대책이 필요한가"를 이해할 수 없습니다. "보호대상이 무엇인가"를 모르면, 4과목의 위험평가에서 "왜 이 자산을 먼저 다루는가"의 논리가 사라집니다.

따라서 1장은 빠르게 읽되, 법적 정의와 판단 기준만큼은 정확하게 잡아야 합니다.
제1절 정보보호의 정의 및 이해
1.1 정보보호의 법적 정의 — 어느 법에서 정의하는가가 핵심

"정보보호"라는 용어는 1995년 「정보화촉진기본법」을 통해 처음 법률에 등장했습니다. 당시 과학기술정보통신부(현 MSIT)가 권위적 이미지의 '보안' 대신 '정보보호'를 선택한 것이 기원입니다. 지금은 여러 법에 정의가 있지만, 시험에서는 어느 법의 정의인지를 묻습니다.

📜 정보보호산업의 진흥에 관한 법률 제2조
정보보호의 정의 (가장 포괄적 정의)
정보의 수집·저장·송수신 등 처리 과정 중에 생기는 정보의 위·변조, 훼손, 유출, 사용 방해 등을 방지하기 위한 관리적·기술적 수단과 모든 정보자산의 안전성 유지 등 정보의 흐름 전체를 보호하는 개념

✔ 암호·인증·인식·감시 등의 보안기술 활용
✔ 재난·재해·범죄에 대응하거나 관련 장비·시설을 안전하게 운영하는 것도 포함
법령 정의의 특징 시험 포인트
정보보호산업법 제2조 관리적·기술적·물리적 수단 명시. 가장 포괄적. ISRM 기본 정의로 자주 출제
정보통신망법 정보통신망을 통한 보안 중심. 이용자 권리 보호 강조. "정보통신서비스 제공자" 의무와 연결
TTA 정보통신용어사전 기밀성·무결성·가용성·부인방지·인증 특성 포함 5가지 특성을 모두 나열하는 정의
🎯 출제 포인트
"정보보호의 정의가 처음 법률에 등장한 법은?" → 「정보화촉진기본법」(1995년)
"가장 포괄적으로 정보보호를 정의하는 현행법은?" → 「정보보호산업의 진흥에 관한 법률」 제2조
1.2 정보보호의 기본 목표 — CIA 3요소
🔒
기밀성 (C)
Confidentiality
정보에 대한 접근은 권한 있는 자만 가능하도록 보장. 암호화·접근통제·가상사설망이 핵심 수단.
무결성 (I)
Integrity
비인가 변경·손상 없이 원래 상태 유지. 암호학적 해시함수, 전자서명으로 보장.
가용성 (A)
Availability
정당한 사용자가 원하는 때에 즉시 접근 가능. DDoS 방어, 이중화, 백업이 핵심.
자산 유형 기밀성 위협 예시 무결성 위협 예시 가용성 위협 예시
하드웨어 암호화 안 된 USB 도난 장비 도난·장애로 서비스 불가
소프트웨어 불법 복제 실행 중 프로그램 변경·의도치 않은 작업 수행 프로그램 삭제·접근 거부
데이터 도청·통계 분석으로 내용 추출 파일 무단 수정·위조 파일 생성 파일 삭제·접근 거부
네트워크 메시지 도청·트래픽 패턴 관찰 메시지 수정·재정렬·복제·위조 메시지 삭제·망 불통
🎯 시험 함정 주의
"정보보호의 3대 핵심 요소"를 묻는 문제에서 안티바이러스·IPS·IDS책임추적성·인증성·기밀성은 오답.
정답은 언제나 기밀성(C)·무결성(I)·가용성(A).
"정보보호 관리의 목적으로 틀린 것은?" → 네트워크의 안정적 속도 관리는 오답.
1.3 부가적 목표와 정보보호의 특성
⭐ CIA 이외의 부가 목표
인증·부인방지·책임추적성
인증(Authentication) — 정보주체가 자신임을 확인. ID·비밀번호, 공인인증서, 홍채 등으로 식별·증명.
부인방지(Non-repudiation) — 메시지 송수신 후 그 사실을 부인할 수 없도록 보장. 전자서명 활용.
책임추적성(Accountability) — 시스템 내 개인을 유일하게 식별하고, 누가 언제 어떤 행동을 했는지 기록·추적 가능.

정보보호는 다음 5가지 특성을 갖습니다. 이 특성들은 "왜 정보보호 조치를 이 수준까지 해야 하는가"의 논리적 근거가 됩니다.

특성내용보호 시사점
위험 기반 접근 모든 보안 조치가 자산의 중요성과 위협 수준을 기반으로 실행 획일적 보호 ❌ → 위험 기반 차등 보호 ✔
적응적 보안 체계 기술 발전과 공격 기법 변화에 대응하여 지속적으로 진화 한 번 구축으로 완성 ❌ → 지속적 갱신 필요
통합적 관리 기술·프로세스·사람의 유기적 조화를 통해 전방위 보안 체계 운영 IT 부서만의 문제 ❌ → 조직 전체 책임
예방과 복구의 균형 위협 사전 예방 + 사고 발생 시 신속 복구 능력 확보 예방만으로 충분 ❌ → BCP/DRP 필수
확장성과 지속 가능성 클라우드·IoT·AI 등 새 기술 환경에서도 유연하게 확장 가능한 전략 온프레미스 한정 ❌ → 클라우드 포함 설계
🎯 출제 포인트
"정보보호는 IT 부서의 책임으로 한정된다" → 오답! 정보보호는 조직 전체의 책임.
이것이 "통합적 관리" 특성의 핵심이며, 시험에서 자주 틀리는 지문입니다.
1.4 정보보호·정보보안·사이버보안 — 용어의 차이를 이해하라

시험에서 세 용어를 혼동하게 만드는 문제가 종종 출제됩니다. 역사적 맥락과 법적 근거의 차이를 파악해두어야 합니다.

용어법적 근거 / 출처주요 목적사용 주체
정보보호
(Information Security)
정보화촉진기본법(1995), 정보보호산업법 정보와 정보자산의 CIA 유지. 민간·공공 공통. 과학기술정보통신부, 민간기업
정보보안
(Information Security)
국가정보원 「국가정보보안기본지침」 각급 국가기관의 기능 유지가 주된 목적. 사실상 정보보호와 동일. 국가기관, 군, 정보기관
사이버보안
(Cyber Security)
2003년 1.25 인터넷 대란 이후 등장.
TTA 정보통신용어사전
사이버 공간의 보안 → IoT·AI 위협까지 확장된 광의 개념. 정부기관, 언론, 사회 전반
핵심 암기: 세 용어는 사실상 유사한 개념이지만, 법적 근거와 사용 맥락이 다릅니다. "정보보안"은 국가기관 대상, "정보보호"는 민간 포함 전체, "사이버보안"은 인터넷·디지털 환경 중심으로 이해하면 됩니다.
🔵 심사원 관점 (ISMS-P 30회 경험)

실제 기업 심사 현장에서 "정보보안팀"이라고 부르는 회사와 "정보보호팀"이라고 부르는 회사를 모두 봅니다. 법적 의무 관점에서는 정보통신망법은 '정보보호 최고책임자(CISO)'를 명시합니다. "정보보안 최고책임자"라는 표현은 법령에 없습니다. 공문서나 신고서류 작성 시 이 점을 주의해야 결함을 피할 수 있습니다.


제2절 조직이 법적으로 준수해야 할 보호대상 선정

정보보호의 대상은 단순히 "중요한 것"이 아닙니다. 법령이 명시하는 보호 의무 대상을 정확히 파악해야 조직의 정보보호 계획이 법적 요구사항을 충족합니다.

2.1 4대 법적 보호대상
👤
① 개인정보
적용 법률: 개인정보보호법, 정보통신망법
이름·주민번호·주소·전화번호·이메일 등 생존하는 개인을 식별할 수 있는 모든 정보
🏗️
② 주요 정보통신기반시설
적용 법률: 정보통신기반보호법
통신망·주요 정보시스템·제어시스템 등 국가 핵심 인프라
💼
③ 기업의 영업비밀
적용 법률: 부정경쟁방지법
기술정보·경영정보·고객정보 등 공개되지 않아 경제적 가치를 갖는 정보
🛡️
④ 국가기밀정보
적용 법률: 보안업무규정
국가안보 관련 정보, 외교 관련 정보 등 국가기관이 관리하는 비밀 정보
핵심 구분: 개인정보보호법 vs 정보통신망법
두 법 모두 개인정보를 다루지만, 개인정보보호법은 공공·민간 모든 처리자를, 정보통신망법은 정보통신서비스 제공자를 주요 규율 대상으로 합니다. 같은 기업이 두 법의 동시 적용을 받을 수 있습니다.
2.2 보호대상 선정 프로세스 6단계

단순히 중요한 자산을 고르는 것이 아니라, 아래 순서대로 체계적으로 수행해야 합니다. 각 단계의 이름과 특징이 시험에 출제됩니다.

단계프로세스명핵심 내용시험 키워드
1단계 정보자산 식별 조직 내 모든 정보자산을 목록화. 서버·네트워크·DB·애플리케이션 포함. 목록화, 책임자·관리자 지정
2단계 법적 요구사항 파악 적용 법규(정보통신망법·개보법·전자금융거래법 등) 식별 및 검토 법규 식별, ISMS-P 인증 기준 검토
3단계 보안 요구사항 분석 기밀성·무결성·가용성 보안 목표 구체화. 위험평가로 자산별 중요도 평가. CIA 목표 구체화, 중요도 산정
4단계 보호대상 선정 기준 수립 법적 요구사항 + 사업 영향도 + 위험 수준을 종합하여 선정 기준 마련. 선정 기준 (예: 연간 매출 100억 이상 시스템)
5단계 보호대상 선정 기준에 따라 핵심 보호대상 선정. 경영진 승인 획득 필수. 경영진 승인
6단계 보호대상 목록 관리 선정된 목록 작성·주기적 갱신. 자산 소유자·책임자 지정. 주기적 갱신, 최신화
🎯 단계 구분 출제 포인트
"기밀성·무결성·가용성 보안 목표 구체화 + 위험평가를 통한 자산별 중요도 평가"를 설명하는 단계는?
3단계: 보안 요구사항 분석 (보호대상 선정 기준 수립이나 법적 요구사항 파악과 혼동 주의)

제3절 보호대상의 정보보호 요구사항 파악

보호대상이 선정되면, 그 대상에 대해 구체적으로 어떤 정보보호 조치가 필요한지를 파악하는 단계입니다. 이 과정은 4단계로 구성됩니다.

3.1 보호대상 정보보호 요구사항 파악 4단계
Step 1
보호대상 식별
정보자산 식별 — 자산목록에 관리 책임자, 형태, 업무상 가치를 포함
범위 설정 — 관리체계 적용 범위를 명확히 정의. ISMS-P 의무 대상자는 법적 요구사항에 따른 정보통신서비스 및 관련 자산을 의무적으로 포함
Step 2
보안 요구사항 분석
법적 요구사항 파악 — 정보통신망법·개인정보보호법 등 식별. ISMS-P 인증기준 검토. 법규 변경사항 주기적 모니터링
보안 목표 식별 — 자산별로 요구되는 CIA 수준 정의
위험 평가 — 위협·취약점·자산가치를 고려하여 위험 수준 산정
Step 3
보안 요구사항 정의
보안 정책 수립 — 조직의 정보보호 목표에 맞는 정책·시행 문서 작성. 개인정보처리 시 내부관리계획 수립
보안 요구사항 도출 — 인증·권한부여·암호화·전자서명 등 보안 메커니즘 도출
검토 기준 수립 — 법적 준수·최신 취약점·안전 코딩·개인정보영향평가 기준 수립
Step 4
지속적인 관리 및 개선
① 보안 요구사항 이행 검토 — 정기 보안감사로 준수 여부 확인
② 개선 조치 — 새 위협·취약점 대응하여 보안 요구사항 지속 업데이트
주기적 점검 — 연 1회 이상 법적 요구사항 준수 여부 검토
🎯 단계 혼동 방지
"정보통신망법·개인정보보호법 등 법규 식별 + ISMS-P 기준 검토 + 각 자산별 보안 수준 정의"
Step 2: 보안 요구사항 분석 (Step 3인 보안 요구사항 정의와 자주 혼동)

"보안정책 수립 + 필요 조치 도출 + 검토 기준 수립"
Step 3: 보안 요구사항 정의
3.2 정보보호 관리의 주요 구성요소 10가지

이 10가지 구성요소는 ISRM 시험 전반에 걸쳐 반복 출제됩니다. 구성요소 이름과 그 안에 포함된 세부 항목을 정확히 연결할 수 있어야 합니다.

구성요소세부 내용 (시험 출제 포인트)
① 정보보호 정책 수립 및 관리 비즈니스 목표와 정보보호 목표 연계 | 정기 검토·개정 | 임직원 인식 제고
② 정보보호 조직 구성 및 운영 CISO 지정 | 전담 조직 구성 | 정보보호위원회 운영 | 부서별 담당자 지정
③ 정보자산 관리 자산 식별·분류 | 목록 작성·관리 | 중요도 평가 | 책임자·관리자 지정
④ 위험 관리 위험평가 방법론 수립 | 정기 평가 | 위험 처리 계획 수립·이행 | 잔여위험 관리
⑤ 보안통제 구현 및 운영 접근통제·암호화 적용·네트워크 보안·시스템 보안·애플리케이션 보안·물리적 보안
⑥ 인적 보안 교육·훈련 | 보안 인식 제고 프로그램 | 퇴직자·직무변경자 관리 | 협력업체 보안
⑦ 사고 대응 및 업무 연속성 관리 사고 대응 체계 구축 | 대응 절차 수립·훈련 | BCP 수립 | DRP 수립·훈련
⑧ 준거성 관리 법규·규제 요구사항 식별 | 법규 준수 현황 점검 | 개인정보보호법 대응 체계
⑨ 모니터링 및 검사 보안 로그 수집·분석 | 정보보호 통제 효과성 모니터링 | 정기 내부 감사 | 외부 감사 대응
⑩ 지속적 개선 성과 측정 | 개선 기회 식별·이행 | 새 위협·기술 동향 모니터링 | 주기적 검토
🎯 반복 출제 패턴
"다음 중 정보보호 관리의 주요 구성요소가 아닌 것은?" → 기술적 보안은 오답 (⑤번은 '보안통제 구현 및 운영'이 정확한 표현)

"암호화 적용, 네트워크 보안, 물리적 보안"이 속한 구성요소 → ⑤ 보안통제 구현 및 운영
"보안 로그 수집·분석, 정기 내부 감사 수행, 외부 감사 대응"이 속한 구성요소 → ⑨ 모니터링 및 검사
"법규 요구사항 식별, 개인정보보호법 대응 체계 구축" → ⑧ 준거성 관리
🔵 심사원 관점 (ISMS-P 30회 경험)

30회 이상 ISMS-P 심사를 진행하면서 가장 자주 발견하는 결함 유형은 ⑦ 사고 대응 체계의 형식화입니다. 대응 절차서는 있는데 실제 훈련 기록이 없거나, 비상연락망이 2년 전 것을 그대로 쓰는 경우가 매우 많습니다. 또한 ⑥ 인적 보안에서 협력업체·파견직 보안 관리가 가장 취약합니다. 협력업체는 "내부 직원이 아니니 우리 책임이 아니다"는 인식이 가장 흔한 원인이며, ISMS-P 인증기준은 이를 명백히 결함으로 처리합니다.


핵심 조문 번호 정리
📋 1장 관련 핵심 조문
법령조문핵심 내용
정보보호산업법 제2조 정보보호·정보보호산업·정보보호기업 정의. 관리적·기술적·물리적 수단 명시.
정보통신망법 제45조의3 CISO 지정·신고 의무. 겸직 금지 대상. 업무 범위.
정보통신망법 제47조 ISMS 인증 의무 대상 (매출 100억, 일평균 100만 명, 집적시설 1,500억).
개인정보보호법 제2조 개인정보·정보주체·처리·처리자 정의.
개인정보보호법 제3조 개인정보 보호 원칙 8가지. 목적제한·최소수집·안전성 등.
개인정보보호법 제31조 CPO(개인정보 보호책임자) 지정. 임원 또는 이에 준하는 자. 외부 지정 불가.
정보통신기반보호법 전체 주요 정보통신기반시설 보호. 취약점 분석·평가 의무.
부정경쟁방지법 전체 영업비밀 보호. 기술정보·경영정보 포함.
🎯 ISMS 인증 의무 대상 — 자주 틀리는 기준
① 직전 3개월 일일 평균 이용자 수 100만 명 이상인 정보통신서비스 제공자
② 정보통신서비스 부문 전년도 매출액 100억 원 이상인 정보통신서비스 제공자
③ 전년도 매출액이 1,500억 원 이상인 집적정보통신시설 사업자

"자본금 100억 이상"은 의무 대상 기준이 아닙니다 — 가장 흔한 오답 선택지

🔍 2장으로 가기 전 점검 — 이 3가지를 말할 수 있는가?

정보보호의 법적 정의를 어느 법의 몇 조에서 인용하는가?
「정보보호산업의 진흥에 관한 법률」 제2조 — 관리적·기술적·물리적 수단으로 정보의 흐름 전체를 보호하는 개념. (정보화촉진기본법이 최초 등장이지만 현행 가장 포괄적 정의는 정보보호산업법)
보호대상 선정 6단계를 순서대로 말할 수 있는가?
정보자산 식별 → 법적 요구사항 파악 → 보안 요구사항 분석 → 보호대상 선정 기준 수립 → 보호대상 선정 → 보호대상 목록 관리
정보보호 관리 10대 구성요소 중 "암호화·네트워크·물리적 보안"이 속한 요소와 "보안 로그 수집·내부 감사"가 속한 요소를 각각 구분할 수 있는가?
전자: 보안통제 구현 및 운영 / 후자: 모니터링 및 검사. 이 둘은 시험에서 가장 빈번하게 혼동을 유발하는 쌍입니다.

© 2026 passfi.techfi.kr · 백남정 저 · 무단 전재 및 재배포 금지