우문현답
愚 問 賢 答
회사별 면접직군별진행 방식
    홈›회사별›마켓컬리›보안 엔지니어›질문 상세
    問
    마마켓컬리보안 엔지니어직무 역량2026년 출제

    CSPM 도구를 활용한 취약점 진단의 경험이 있다면, 어떤 도구를 사용했고 그 결과를 어떻게 분석했는지 설명해 주세요.

    답변 미리보기

    클라우드 보안 스터디에서 AWS SecurityHub를 CSPM 도구로 사용해 취약점 진단을 해본 경험이 있습니다. S3 버킷의 퍼블릭 액세스 차단 여부와…

    예상 답변 시간
    60~90초
    예상 꼬리질문
    3회
    난이도
    난이도 중상
    출제 빈도
    높음
    INTERVIEWER'S INTENT · 면접관의 의도

    이 질문, 네 갈래로 뜯어봅니다.

    면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.

    問
    01
    어떤 도구를 사용했는가?
    CSPM 도구 사용 경험이 답에 있어야 합니다. 없으면 면접관이 '다른 도구는 없었나요?'를 추가로 묻는 경우가 자주 보입니다.
    骨
    02
    결과 분석은 어떻게 했는가?
    결과 분석 과정에 대한 설명이 답에 포함된 흔적이 있어야 합니다. 없으면 면접관이 '어떤 지표를 사용했나요?' 같은 질문을 던지는 자리가 자주 보입니다.
    語
    03
    장단점에 대해 아는가?
    사용한 도구의 장단점에 대한 인식이 답에 있어야 합니다. 없으면 면접관이 '그 도구의 단점은 무엇인가요?'를 추가로 묻는 경우가 많습니다.
    本
    04
    경험을 통해 무엇을 배웠는가?
    이 경험을 통해 얻은 교훈이나 깨달음이 답에 있어야 합니다. 없으면 면접관이 '어떤 점이 가장 기억에 남나요?' 같은 질문을 하는 자리가 자주 보입니다.
    말로 해봐야 는다
    읽는 것과 말하는 건 다릅니다.
    이 질문, 소리 내어 답해 볼까요?
    마켓컬리 면접관 페르소나가 이 질문을 던지고, 당신의 답에 꼬리질문으로 되물어요.
    음성으로 답해보기
    AWS SecurityHub 실습 경험을 바탕으로 CSPM 분석 과정 설명약 75초CSPM 도구로 IAM 권한 과도 설정 문제를 탐지하고 분석한 경험 결약 62초CSPM 점검 결과를 리포트로 정리해 우선순위 기반 개선 계획을 수립한 경험 결약 60초
    A
    약 75초

    AWS SecurityHub 실습 경험을 바탕으로 CSPM 분석 과정 설명

    클라우드 보안 스터디에서 AWS SecurityHub를 CSPM 도구로 사용해 취약점 진단을 해본 경험이 있습니다. S3 버킷의 퍼블릭 액세스 차단 여부와 암호화 설정 미흡 항목이 주요 탐지 대상이었습니다. SecurityHub는 NIST, CIS Benchmark 기준으로 점수화된 결과를 제공해서, 어떤 항목이 크리티컬인지 우선순위 파악이 비교적 쉬웠습니다. 결과 분석은 HIGH 등급 항목만 먼저 추려서 실제 공격 경로로 연결될 가능성을 기준으로 정렬했습니다. 단점으로는 서드파티 SaaS 환경이나 멀티클라우드 환경은 탐지 범위가 좁다는 걸 느꼈고, 그 부분을 보완하려면 Wiz나 Orca 같은 도구를 병행해야 한다는 것도 스터디에서 비교하며 배웠습니다. 이 경험을 통해 CSPM은 설정 오류를 찾는 도구이지 침해사고를 직접 막지는 않는다는 점, 탐지 결과를 운영팀이 실제로 수용할 수 있는 형태로 전달하는 커뮤니케이션이 진짜 난이도라는 걸 배웠습니다.

    이 결의 특징
    도구의 탐지 기준(NIST, CIS Benchmark)을 정확히 이해하고 우선순위화한 분석이 관찰됩니다. 도구 한계와 보완재(Wiz, Orca)까지 언급한 폭넓은 이해가 드러납니다.
    이 결이 통하는 자리
    클라우드 보안 기초를 체계적으로 구축하려는 팀에서 높이 평가됩니다. 결과를 운영팀이 실제로 수용할 수 있는 형태로 번역하는 능력을 중시하는 조직에 맞습니다.
    예시 답변 2
    약 62초

    CSPM 도구로 IAM 권한 과도 설정 문제를 탐지하고 분석한 경험 결

    CSPM 도구를 사용한 경험에서 IAM 권한 과도 설정 문제를 탐지하는 작업이 기억에 남습니다. AWS 환경에서 Prowler를 실행했을 때 최소 권한 원칙(Least Privilege)을 위반하는 IAM 정책들이 탐지됐습니다. 특히 * 와일드카드로 설정된 Action이 많았고, 일부 역할은 실제로 사용하지 않는 서비스에도 전체 권한이 부여되어 있었습니다. 분석 단계에서는 탐지된 항목을 심각도 기준으로 분류하고, Critical 항목부터 실제 사용 패턴과 비교해서 필요 없는 권한을 식별했습니다. AWS Access Analyzer와 CloudTrail 로그를 교차 분석해서 실제로 사용된 API 호출 기록이 없는 권한을 제거 대상으로 우선 정리했습니다.

    최소 권한이 클라우드 보안의 출발점입니다. 사용 이력 기반 분석이 권한 정리를 정확하게 합니다. 탐지보다 분석과 조치가 CSPM의 핵심입니다.

    이 결의 특징
    최소 권한 원칙 위반 사항을 탐지한 후 CloudTrail 로그로 검증해 제거 우선순위를 정한 체계적 접근이 관찰됩니다. 도구 결과 해석에 실제 사용 패턴을 교차 분석합니다.
    이 결이 통하는 자리
    IAM 권한 관리를 조직 보안의 기초로 보는 팀에서 핵심 자질로 통합니다. 탐지를 실제 조치로 연결하는 실행력을 중시하는 조직이 이 경험의 가치를 인정합니다.
    예시 답변 3
    약 60초

    CSPM 점검 결과를 리포트로 정리해 우선순위 기반 개선 계획을 수립한 경험 결

    CSPM 도구를 활용한 경험에서 탐지 결과를 단순 나열이 아닌 우선순위 기반 개선 계획으로 정리하는 작업이 실용적이었습니다. 스터디에서 AWS Config Rules를 적용했을 때 탐지 항목이 수십 건이 나왔는데, 모든 항목을 동일하게 처리하면 높은 위험도 항목이 묻힐 수 있어서 심각도와 공격 표면 크기를 기준으로 상위 10개를 선별했습니다. 각 항목에 대해 현재 설정이 왜 위험한지, 어떻게 수정하면 되는지, 수정 후 어떻게 검증할지를 정리한 리포트를 만들었습니다. 이 과정에서 단순히 도구를 돌리는 것과 결과를 해석해서 조치 계획을 만드는 것은 다른 역량이라는 것을 배웠습니다.

    탐지보다 해석과 조치가 더 중요합니다. 우선순위 없이 탐지하면 실제 위험이 묻힙니다. 리포트 작성이 CSPM 활용의 완성입니다.

    이 결의 특징
    도구 탐지 결과를 단순 나열이 아닌 우선순위 기반 개선 계획으로 정리한 접근이 두드러집니다. 현재 위험, 해결 방법, 검증 절차까지 리포트한 완성도가 관찰됩니다.
    이 결이 통하는 자리
    보안을 기술 예방이 아닌 운영 체계로 보는 조직에서 가치 있습니다. 탐지 후 조치까지의 전체 프로세스를 소유하려는 팀이 이런 역량을 적극 채용합니다.
    !
    위 답변은 여러 풀이 중 한 가지 예시입니다. 정답이 아니며, 외워서 그대로 말하면 면접관이 다음 질문을 그 자리에서 시작하는 경우가 많습니다. 본인의 프로젝트·기준·숫자로 다시 짜는 자리로만 쓰세요.
    ✕자주 빠지는 자리

    같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.

    • ✕떨어뜨린 옵션이 1개라도 있는가? "이게 답이었어요"만으로는 의사결정이 아니라 그냥 선택입니다.
    • ✕선택 기준이 그 프로젝트에 한정되는가? "성능이 좋아서"는 일반론, "우리 트래픽이 X 패턴이라서"가 본인의 답입니다.
    • ✕결과 숫자 1개를 정확히 말할 수 있는가? P95·QPS·적중률 — 무엇이든 1개. 숫자가 없으면 직감으로 한 일처럼 들리기 쉽습니다.
    • ✕지금 다시 한다면 어떻게 할지 답할 수 있는가? "잘했다"보다 "이건 다르게 했을 것 같다"가 더 깊은 인상을 남깁니다.
    ▶이어질 꼬리질문

    진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.

    壹사용한 도구의 장단점을 좀 더 구체적으로 말씀해 주실 수 있나요?
    貳진단 결과를 팀과 어떻게 공유하셨나요?
    參만약 다른 도구를 사용했다면 결과가 달라졌을까요?
    이제, 직접 답해볼 차례예요.
    눈으로 읽은 답은 면접장에서 나오지 않아요. 마켓컬리 면접관과 이 질문으로 한 번 대화해 보세요.
    이 질문으로 모의면접 해보기
    또는, 다음 질문으로

    같은 흐름에서 자주 이어지는 질문들이에요.

    마켓컬리 · 디지털·퍼포먼스 마케팅
    데이터 분석 도구를 사용한 경험이 있다면, 어떤 도구를 사용했고 어떻게 활용했는지 설명해 주세요.
    이 질문 보기
    토스 · 정보보안 담당
    취약점 점검을 위해 어떤 도구를 사용해본 경험이 있으며, 그 도구의 장단점은 무엇이라고 생각하나요?
    이 질문 보기
    SPC그룹 · 공통직무·미지정
    전자금융 기반시설의 취약점 분석을 위해 어떤 도구나 방법을 사용했나요?
    이 질문 보기
    KT · 디지털·퍼포먼스 마케팅
    데이터 분석 도구를 활용하여 성과 개선을 이끌어낸 경험이 있다면, 어떤 도구를 사용했는지 설명해 주세요.
    이 질문 보기
    안내 · 이 페이지의 질문·답변·꼬리질문은 유사 직군 채용 시장의 공개된 면접 후기·커뮤니티 게시물을 분석해 구성한 학습 자료입니다. 실제 출제·회사 공식 입장과는 무관하며, 정정 요청 시 24시간 내 반영합니다. 자세히
    개인정보처리방침이용약관문의
    © 2026 우문현답. All rights reserved.
    이 페이지 목차
    01면접관의 의도02답변의 결03실수·꼬리질문04관련 질문
    말로 해봐야 는다
    이 질문, 마켓컬리 면접관과
    음성으로 답해볼까요?
    모의면접 해보기
    첫 회 무료 · 종료 즉시 음성 폐기