전공 프로젝트에서의 체크리스트 기반 검토 경험
정보보안 전공 수업의 팀 프로젝트에서 신규 웹 서비스를 가정해 보안성 검토 체크리스트를 직접 만들어본 경험이 있습니다. 데이터 흐름도를 그려 어느 구간에서 개인정보가 이동하는지 표시하고, 각 구간별로 암호화 여부와 접근 권한을 점검하는 방식으로 진행했습니다. 이 과정에서 로그인 구간의 세션 관리가 취약하다는 것을 발견해 개선안을 제시한 경험이 있습니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
정보보안 전공 수업의 팀 프로젝트에서 신규 웹 서비스를 가정해 보안성 검토 체크리스트를 직접 만들어본 경험이 있습니다. 데이터 흐름도를 그려 어느 구간에서 개인정보가 이동하는지 표시하고, 각 구간별로 암호화 여부와 접근 권한을 점검하는 방식으로 진행했습니다. 이 과정에서 로그인 구간의 세션 관리가 취약하다는 것을 발견해 개선안을 제시한 경험이 있습니다.
정보보안기사를 준비하며 OWASP Top 10 같은 보안 취약점 프레임워크를 학습했는데, 이를 실제 검토에 적용해보고 싶다는 생각을 했습니다. 신규 서비스를 검토할 때는 이런 표준 프레임워크를 기준으로 삼아 빠짐없이 항목을 확인하는 것이 중요하다고 생각합니다. 실무 경험은 부족하지만, 표준화된 기준부터 익혀 실전에서 빠르게 적용하고 싶습니다.
보안 관련 인턴 근무 당시 신규 기능 출시 전 개발팀과 함께 위협 모델링 회의에 참여한 경험이 있습니다. 개발팀이 설명하는 기능 흐름을 들으며 외부 노출 가능성이 있는 API 구간을 짚어냈고, 이를 별도로 표시해 우선 점검 대상으로 요청했습니다. 이 경험으로 보안성 검토는 보안팀만의 일이 아니라 개발팀과의 소통이 핵심이라는 것을 배웠습니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.