결제 데이터 보안 학습 경험
보안 자격증 준비 과정에서 PCI-DSS의 카드 데이터 암호화 요구사항을 공부하며, 저장 시 암호화뿐 아니라 전송 구간 암호화까지 요구된다는 것을 알게 됐습니다. 학교 프로젝트로 간이 결제 시스템을 설계할 때 이 기준을 적용해 저장 데이터는 AES 암호화, 전송 구간은 TLS를 적용하는 구조를 설계했습니다. 일반 개인정보보다 결제 데이터는 저장과 전송 모두에서 더 엄격한 기준이 요구된다는 것을 배웠습니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
보안 자격증 준비 과정에서 PCI-DSS의 카드 데이터 암호화 요구사항을 공부하며, 저장 시 암호화뿐 아니라 전송 구간 암호화까지 요구된다는 것을 알게 됐습니다. 학교 프로젝트로 간이 결제 시스템을 설계할 때 이 기준을 적용해 저장 데이터는 AES 암호화, 전송 구간은 TLS를 적용하는 구조를 설계했습니다. 일반 개인정보보다 결제 데이터는 저장과 전송 모두에서 더 엄격한 기준이 요구된다는 것을 배웠습니다.
보안 스터디에서 ISO27001과 PCI-DSS 통제항목을 비교표로 정리하는 과제를 진행하며, 접근통제나 로그 관리처럼 두 기준에서 요구사항이 겹치는 항목이 상당수 있다는 것을 확인했습니다. 겹치는 항목을 먼저 하나의 문서로 통합 관리하면 중복 작업을 줄일 수 있다는 결론을 냈고, 실제로 비교표를 활용해 스터디 팀의 준비 문서 작성 시간을 줄일 수 있었습니다. 여러 인증을 동시에 준비할 땐 공통 항목부터 통합하는 것이 효율적이라는 것을 배웠습니다.
정보보안 동아리 발표 준비 중 PCI-DSS는 매년 재인증이 필요하고 분기별 취약점 스캔이 요구된다는 것을 조사하며, 인증은 한 번의 이벤트가 아니라 지속적인 관리 활동이라는 것을 깨달았습니다. 이 조사를 바탕으로 발표 자료에 인증 후 유지 관리 체크리스트를 포함시켰고, 동아리원들로부터 실무적으로 유용하다는 반응을 받았습니다. 인증 취득 이후의 유지 관리까지 봐야 한다는 것을 배웠습니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.