취약점 점검 결과에 따른 우선순위 조치 경험
보안 취약점 점검 결과 여러 서버에서 불필요한 포트가 열려 있는 것을 발견한 적이 있습니다. 저는 외부 노출 여부와 서비스 영향도를 기준으로 우선순위를 나눠, 외부에 직접 노출된 서버부터 즉시 포트를 차단했습니다. 이후 내부망 서버는 서비스 영향을 검토하며 순차적으로 정리했고, 전체 조치 결과를 취약점 관리 대장에 기록해 심사 시 근거 자료로 활용할 수 있도록 했습니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
보안 취약점 점검 결과 여러 서버에서 불필요한 포트가 열려 있는 것을 발견한 적이 있습니다. 저는 외부 노출 여부와 서비스 영향도를 기준으로 우선순위를 나눠, 외부에 직접 노출된 서버부터 즉시 포트를 차단했습니다. 이후 내부망 서버는 서비스 영향을 검토하며 순차적으로 정리했고, 전체 조치 결과를 취약점 관리 대장에 기록해 심사 시 근거 자료로 활용할 수 있도록 했습니다.
ISMS-P 심사 중 암호화 통제 항목에서 일부 개인정보 필드가 평문으로 저장되고 있다는 지적을 받을 뻔한 상황이 있었습니다. 사전 자체 점검에서 이를 먼저 발견해, 심사 전에 해당 필드에 암호화를 적용하고 기존 데이터도 일괄 암호화하는 작업을 진행했습니다. 작업 범위가 예상보다 넓어 일정이 촉박했지만, 우선순위가 높은 테이블부터 순차 적용해 심사 전까지 완료할 수 있었습니다.
정기 취약점 점검 업무를 담당하며 자동화된 스캐너로 웹 애플리케이션의 주요 취약점을 진단하고, 오탐 여부를 직접 검증하는 작업을 병행했습니다. SQL 인젝션 가능성이 제기된 항목을 실제로 재현해 본 결과 일부는 오탐으로 확인됐고, 실제 취약점만 골라 개발팀에 우선순위와 함께 전달했습니다. 이 과정에서 자동화 도구의 결과를 그대로 믿지 않고 검증하는 습관이 정확한 대응의 출발점이라는 것을 배웠습니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.