위험도 기반 우선순위 설정
저는 보안 정책 수립에서 가장 중요한 것은 모든 자산을 동일한 기준으로 다루지 않고 위험도에 따라 우선순위를 정하는 것이라고 생각합니다. 프로젝트 실습에서 자산 목록을 정리하며 중요도와 노출 가능성을 함께 평가해 보호 대상을 구분했던 경험이 있는데, 이렇게 접근했을 때 한정된 자원을 효율적으로 배분할 수 있었습니다. 실제 정책 수립에서도 이런 위험 기반 접근을 우선순위 판단 기준으로 삼겠습니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
저는 보안 정책 수립에서 가장 중요한 것은 모든 자산을 동일한 기준으로 다루지 않고 위험도에 따라 우선순위를 정하는 것이라고 생각합니다. 프로젝트 실습에서 자산 목록을 정리하며 중요도와 노출 가능성을 함께 평가해 보호 대상을 구분했던 경험이 있는데, 이렇게 접근했을 때 한정된 자원을 효율적으로 배분할 수 있었습니다. 실제 정책 수립에서도 이런 위험 기반 접근을 우선순위 판단 기준으로 삼겠습니다.
저는 아무리 이론적으로 탄탄한 정책이라도 현업에서 지켜지지 않으면 의미가 없다고 생각합니다. 그래서 정책을 만들 때는 실제 업무 담당자들이 어떤 방식으로 일하는지 먼저 파악하는 것이 중요하다고 봅니다. 스터디 프로젝트에서 보안 가이드라인을 작성할 때도 팀원들의 실제 업무 흐름을 고려하지 않고 만든 초안이 현실과 맞지 않아 다시 수정했던 경험이 있습니다. 이후에는 관련자 의견을 먼저 듣고 정책을 설계하는 방식으로 접근을 바꿨습니다.
저는 보안 정책이 한 번 수립되면 끝나는 것이 아니라 새로운 위협에 맞춰 계속 개선돼야 한다고 생각합니다. 이를 위해 정기적인 검토 주기를 정책 안에 명시하고, 실제 발생한 보안 이슈를 반영해 업데이트하는 체계가 필요하다고 봅니다. 관련 자격 준비 과정에서 정책 수립과 사후 관리가 분리되면 안 된다는 점을 배웠는데, 이 원칙을 실무에서도 지켜가겠습니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.