기본 개념에서 조치로 이어지는 접근
클라우드 보안 관리에서는 공동 책임 모델을 기준으로 우리 조직이 책임져야 할 영역을 먼저 명확히 하는 것에서 시작합니다. 인프라 자체는 제공사가 책임지지만 접근 제어와 데이터 암호화는 사용자 책임이라는 것을 팀 내에 공유하고, 이를 기준으로 암호화 미적용 데이터베이스 3건을 발견해 조치했습니다. 개념을 정확히 이해하는 것이 실무 누락을 막는 첫걸음이라고 생각합니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
클라우드 보안 관리에서는 공동 책임 모델을 기준으로 우리 조직이 책임져야 할 영역을 먼저 명확히 하는 것에서 시작합니다. 인프라 자체는 제공사가 책임지지만 접근 제어와 데이터 암호화는 사용자 책임이라는 것을 팀 내에 공유하고, 이를 기준으로 암호화 미적용 데이터베이스 3건을 발견해 조치했습니다. 개념을 정확히 이해하는 것이 실무 누락을 막는 첫걸음이라고 생각합니다.
이전 조직에서는 클라우드 보안 설정이 담당자 개인의 판단에 따라 제각각이었습니다. 이를 표준화하기 위해 계정 생성부터 권한 부여, 로그 보관까지 전 과정을 담은 운영 가이드를 새로 작성했고, 전 팀원 대상 교육을 진행했습니다. 이후 신규 리소스 생성 시 보안 설정 누락 사례가 눈에 띄게 줄었습니다. 기준이 없으면 사람마다 다르게 판단한다는 것을 실감한 경험입니다.
클라우드 보안은 한 번 설정하고 끝나는 것이 아니라 지속적으로 점검해야 한다고 생각합니다. 분기별로 권한 재검토 일정을 잡아 불필요하게 남아 있는 계정과 권한을 정리하는 프로세스를 만들었고, 첫 점검에서 퇴사자 계정 4건이 여전히 활성 상태인 것을 발견해 즉시 삭제했습니다. 정기 점검 체계가 없었다면 놓쳤을 리스크라고 생각합니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.