Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

CISSP 시험 변경 사항 2024

CISSP 시험 변경 사항 2024

Aug 5, 2025

CISSP 시험은 보안 개념과 기술이 계속 발전함에 따라 2024년 4월 15일에 업데이트되었습니다. 도메인 가중치는 대부분이 크게 변하지 않았지만, 양자 키 분배(quantum key distribution), 보안 액세스 서비스 엣지(secure access service edge), 그리고 업데이트된 개인정보 보호 법률(updated privacy laws)과 같은 새로운 주제로 대부분의 도메인에서 콘텐츠가 새롭게 정비되었습니다.

2024년 4월 15일, ISC²는 CISSP 시험을 위한 업데이트된 목표(객관식) 세트를 도입했습니다. 시험 목표를 새롭게 하는 목적은 시험이 보안 분야의 최신 동향과 계속해서 관련성을 갖도록 유지하는 것입니다. 상황이 발전하고 새로운 기술이 도입되면, 해당 기술은 물론 최신 표준과 프로세스를 반영하기 위해 목표도 업데이트됩니다. 이 블로그에서는 변경 사항을 살펴보고, 2025년에 업데이트된 시험을 준비하면서 알아두어야 할 핵심 사항들을 일부 짚어보겠습니다. 이전 업데이트용 자료로 CISSP를 공부했다면, 대부분의 콘텐츠와 주제가 동일하므로 변경/추가된 부분만 확인하면 됩니다.

CISSP 시험 학습 가이드(2024년 업데이트)

자세히 알아보기

CISSP 도메인과 변경 사항

먼저 CISSP 시험을 구성하는 8개 도메인을 살펴보겠습니다. 아래 표에서는 2024년 업데이트 기준의 현재 상대적 비중과 비교하여 2018년과 2021년의 8개 도메인 및 상대적 비중을 함께 보여줍니다. 최근 몇 차례의 업데이트 동안 상대적 비중은 전반적으로 상당히 안정적이었고, 약간의 변화만 있었음을 확인할 수 있을 것입니다.

1

Security and Risk Management

15%

15%

16%

2

Asset Security

10%

10%

10%

3

Security Architecture and Engineering

13%

13%

13%

4

Communication and Network Security

14%

13% (down 1%)

13%

5

Identity and Access Management (IAM)

13%

13%

13%

6

Security Assessment and Testing

12%

12%

12%

7

Security Operations

13%

13%

13%

8

Software Development Security

10%

11% (up 1%)

10%

11% (up 1%)

10%

도메인 업데이트에 대한 자세한 내용

이전 시험 업데이트와 마찬가지로, 시험 기획(블루프린트)에 새로 추가된 최신 보안 개념, 용어, 약어를 확인할 수 있습니다. 아래의 변경 사항 목록은 전부를 망라하진 않지만 꽤 완전합니다. 업데이트된 학습 가이드에서는 2024년에 새로 추가된 항목이나 제거된 항목도 함께 짚어드립니다.

  • Domain 1 (이름은 그대로 유지, 가중치 1% 증가). 제목 관점에서는 Domain 1은 동일합니다. 하지만 내부적으로 알아두어야 할 몇 가지 변경 사항이 있습니다:
    • “정보보안의 5대 기둥”이 추가되었습니다
    • 보안 거버넌스 원칙 주제에 ‘이를 유지하는 행위’가 추가되었습니다
    • 보안 제어 프레임워크의 경우 ISO, NIST, COBIT, SABSA, PCI, FedRAMP 등 특정 프레임워크를 명시합니다. 각 프레임워크가 관리(경영) 수준에서 무엇을 의미하는지 이해하세요
    • 법률 및 규제 주제에는 준수(compliance)가 추가되었습니다.
    • 개인정보 보호 주제가 특정 General Data Protection Regulation, California Consumer Privacy Act, Personal Information Protection Law 및 Protection of Personal Information Act로 업데이트되었습니다. – 다른 주제와 마찬가지로, 청사진에서 구체적인 예시를 제시하는 경우에는 해당 예시를 이해하고 서로의 차이점을 반드시 확인하세요)
    • 업무 연속성 주제에 평가 및 구현에 해당하는 활동이 추가되었습니다.
    • 업무 연속성을 위한 외부 의존성에 대한 새로운 주제가 추가되었습니다.
    • 고용 계약 주제가 정책 기반 요구사항을 언급하도록 업데이트되었습니다.
    • 위험 평가/분석 주제에 스코핑(범위 설정)이 추가되었습니다.
    • 모니터링과 측정을 위해 “continuous”라는 단어가 추가되었습니다
    • 위험 프레임워크 주제에 구체적인 예시가 추가되었습니다
    • 하드웨어, 소프트웨어, 서비스에 대한 위험을 다루는 주제가 업데이트되어, 공급업체를 다룰 때 발생할 수 있는 더 광범위한 위험(예: 제품 변조)을 강조하도록 변경되었습니다
    • 제3자 평가 및 모니터링 주제는 risk mitigations(위험 완화)으로 이름이 변경되었으며, 제3자 평가 및 모니터링, 서비스 수준 요구사항, 소프트웨어 자재명세서(software bill of materials)와 같은 예시가 추가되었습니다
    • 인식(awareness) 주제에서 “present”가 “increase”로 변경되었습니다. 이는 초기 인식이 아니라 지속적인 인식에 초점을 맞추는 약간의 변화입니다
    • 주기적인 콘텐츠 검토에 관한 주제가 추가되었으며, 신흥 기술과 트렌드를 포함하고 AI 및 암호화폐와 같은 구체적인 예시를 제시했습니다.
  • 도메인 2 (이름과 가중치는 동일). 2024년 시험 업데이트와 관련해 이 도메인에서는 아무것도 변경되지 않았습니다!
  • 도메인 3 (이름과 가중치는 동일)
    • “Keep it simple”이라는 주제를 “Keep it simple and small”로 변경해, 복잡도 측면에서 크기가 중요하다는 점을 보여주고자 했습니다.
    • 의 주제가 zero trust 에 “trust but verify”를 포함하도록 업데이트되었습니다. 이는 새로운 주제가 아니라, 기존 두 가지 주제를 단순히 결합한 것입니다.
    • “Secure access service edge”라는 제목의 새로운 주제가 추가되었습니다
    • 산업 제어 시스템(ICS) 주제에 “Operational Technology”를 제목에 추가했습니다
    • 마이크로서비스 주제에 API를 위한 안내가 추가되었습니다
    • PKI 주제에 양자 키 분배(quantum key distribution)에 대한 참고가 추가되었습니다)
    • 키 관리 모범 사례 주제에 회전에 대한 참조가 추가되었습니다
    • 전자서명 주제가 부인방지와 무결성 주제를 결합했습니다
    • 배선 캐비닛 주제가 “intermediate distribution facilities”를 “intermediate distribution frame”로 변경했습니다
    • 환경 문제 주제에 자연재해와 인위적 문제의 예가 추가되었습니다
    • 다음 주제 및 하위 주제가 추가되었습니다:
      • 정보시스템 수명주기를 관리합니다
        • 이해관계자의 필요와 요구사항
        • 요구사항 분석
        • 아키텍처 설계
        • 개발 / 구현
        • 통합
        • 검증 및 확인
        • 전환 / 배포
        • 운영 및 유지보수 / 유지
        • 폐기 / 처분
  • 도메인 4 (이름 동일, 가중치 동일).
    • 제4.1절에서는 제목을 “assess and implement”에서 “Apply”(으로) 약간 변경했습니다.
    • 제4.1.2절에서는 유니캐스트, 브로드캐스트, 멀티캐스트, 애니캐스트의 예시를 추가합니다.
    • 제4.1.3절에서는 IPSec, SSH, SSL, TLS를 포함한 보안 프로토콜의 예시를 제공합니다.
    • 총 7개의 주제가 추가되었습니다(4.1.6~4.1.12). 여기에는 전송 아키텍처, 성능 지표, 트래픽 흐름, 물리적 세분화, 논리적 세분화, 마이크로 세분화, 엣지 네트워크가 포함됩니다. 마이크로 세분화는 VLAN, VPN, 가상 라우팅 및 포워딩, 가상 도메인에 대한 참조를 포함하도록 상당히 많이 변경되었습니다.
    • 제4.1.13절에서는 Bluetooth가 추가되었고 Li-Fi는 삭제되었습니다.
    • 4.1.14절에서 “Cellular networks”가 “Cellular/mobile networks”로 변경되었습니다.
    • 소프트웨어 정의 네트워크(Software defined networks)는 4.1.16에서 자체 하위 주제로 추가되었습니다.
    • Virtual Private Cloud (VPC)는 4.1.17에서 자체 하위 주제로 추가되었습니다.
    • 4.1.18절에 모니터링 및 관리(그리고 구체적인 예시) 내용이 추가되었습니다.
    • 4.2.1절이 “Operation of hardware”에서 “Operation of infrastructure”로 변경되어 주제가 약간 더 넓어졌습니다.
    • 4.2.2절에 미디어의 물리적 보안과 신호 전파 품질을 예시로 추가했습니다.
    • 4.2.3절은 물리적 NAC와 가상 솔루션을 언급하도록 업데이트되었습니다.
    • 엔드포인트 보안에 관한 4.2.4절에 “호스트 기반”이라는 용어를 추가했습니다.
    • 4.3.1절은 2021년에 “Voice”였으나, 이제 예시로 컨퍼런싱과 Zoom뿐 아니라 비디오 및 협업도 추가했습니다.
  • Doman 5 (이름과 가중치가 동일)).
    • 영역 5의 경우 “Identity and Access Management (IAM)”는 제목을 그대로 유지합니다.
    • 5.1절에서 자산에 대한 접근을 통제하는 내용을 중심으로, 서비스에 대한 새로운 항목이 추가되었습니다. 이전에는 서비스가 범위에 포함되지 않았습니다. 업데이트된 시험에서는 서비스에 대한 접근 통제를 이해하고 있는지 꼭 확인하세요.
    • “Identity Management (IdM) 구현”이라는 제목의 주제가 제거되었습니다.
    • 그룹과 역할이 사용자 및 액세스의 관리를 다루는 5.2.1절로 추가되었습니다.
    • 5.2.2절에서는 제목이 “Single/Multi-Factor Authentication (MFA)”에서 “Authentication, Authorization, and Accounting (AAA) (예: multi-factor authentication (MFA), password-less authentication)”로 업데이트되었습니다. 이는 권한 부여(Authorization)를 주제에 포함하는 동시에 password-less 기술도 함께 다루도록 범위를 넓힙니다. 또한 2021년 시험의 책임성(accountability) 관련 주제가 이 주제로 통합되었다는 점에 유의하세요.
    • 자격 증명 관리 시스템에 대한 주제가 예시로 “password vault(비밀번호 금고)”를 포함하도록 업데이트되었습니다. 이는 기업의 비밀번호와 비밀 정보를 중앙에서 관리하는 앱/서비스를 가리킵니다.
    • 새로운 주제 5.4.7이 “Access policy enforcement (예: policy decision point, policy enforcement point)”라는 제목으로 추가되었습니다. 이는 권한 부여 메커니즘에 대한 주제를 확장합니다.
    • “Role definition (예: 새로운 역할에 배정된 사람들)”라는 제목의 5.5.3 절이 업데이트되어, 회사 내에서 사람들이 새로운 역할로 이동하는 것을 의미하는 transition이 포함되었습니다.
    • 5.5.4 절의 “privilege escalation” 관련 내용에서 managed service account를 제거하고 sudo 사용을 최소화하는 내용을 삭제하여, “use of sudo”와 “audits its use”에 초점을 맞추도록 했습니다.
    • 인증 시스템과 관련된 하위 주제(예: OIDC, SAML, Kerberos, RADIUS, TACACS+)가 제거되었습니다.
  • 도메인 6 (이름과 가중치가 동일).
    • 이 도메인에서는 제목이 동일하게 유지됩니다. – “Security and Assessment Testing”.
    • 섹션 6.1.1에서는 내부 주제에 “조직의 통제 범위 내(within organization control)”가 추가됩니다.
    • 섹션 6.1.2에서는 외부 주제에 “조직의 통제 범위 밖(outside organization control)”가 추가됩니다.
    • 섹션 6.1.3에서는 제3자 주제에 “기업의 통제 범위 밖(outside of enterprise control)”이 추가됩니다.
    • 감사 전략(topic)을 참조하기 위해 “위치(예: 온프레미스, 클라우드, 하이브리드)”라는 제목의 새로운 주제 6.1.4가 추가되었습니다.
    • 침투 테스트 주제 6.2.2에 레드, 블루 및/또는 퍼플 팀 훈련의 예시가 추가되었습니다. 각각의 차이점을 알아보세요.
    • 합성 트랜잭션(synthetic transactions) 주제(6.2.4)에 벤치마크(benchmark)에 대한 참고가 추가되었습니다.
    • 주제 6.2.7의 명칭이 “Test coverage analysis”에서 “Coverage analysis”로 변경되었습니다.
    • 인터페이스 테스트에 관한 주제 6.2.8에 사용자 인터페이스, 네트워크 인터페이스, 애플리케이션 프로그래밍 인터페이스(Application Programming Interface, API) 예시가 추가되었습니다.
    • 6.5.1, 6.5.2 및 6.5.3의 경우, 조직 통제가 있었는지 여부를 나타내도록 주제가 업데이트되었습니다.
    • 6.5.4의 경우, 보안 감사를 수행하거나 지원하는 것을 참조하기 위해 “Location (예: 온프레미스, 클라우드, 하이브리드)”라는 제목의 새로운 주제가 추가되었습니다
  • 도메인 7 (이름과 가중치가 동일).
    • 제목 “Security Operations”는 그대로 유지됩니다.
    • 7.1.5 주제(아티팩트)와 관련하여, 데이터가 추가되었습니다.
    • 7.2.1 항목은 “Intrusion detection and prevention”에서 “Intrusion detection and prevention system (IDPS)”로 약간 변경되어 이름이 바뀌었습니다.
    • “Continuous monitoring”이라는 주제가 “Continuous monitoring and tuning”으로 업데이트되었습니다.
    • 7.4.2 항목은 “Separation of Duties (SoD)…”에서 “Segragation of Duties (SoD)…”.로 변경되었습니다.
    • 7.5.3에 “Data at rest/data in transit”라는 제목의 새로운 주제가 추가되었으며, 리소스 보호 기술을 적용하는 주제를 가리킵니다.
    • 7.7 항목의 제목은 “Operate and maintain detective and preventative measure”에서 “Operate and maintain detection and preventative measures”로 변경되어 이름이 바뀌었습니다.
    • 주제 7.10.1(백업 스토리지 전략)에 대해 클라우드 스토리지, 현장(온사이트) 스토리지, 원격(오프사이트) 스토리지의 예시가 추가되었습니다.
    • 주제 7.10.2(복구 사이트 전략)와 관련해 cold. vs. host 및 리소스 용량(수용) 계약에 대한 예시가 추가되었습니다.
    • “Communications”로 제목이 지정된 주제 7.11.3에 대해, 해당 주제가 커뮤니케이션 방법에 관한 것임을 나타내기 위해 “methods”라는 용어를 추가했습니다.
    • 재해 복구 계획을 테스트하는 것과 관련하여, “Communications (e.g., stakeholders, test status, regulators)”라는 제목의 새로운 주제를 7.12.6으로 추가했습니다.
    • 주제 7.15.2(보안 교육 및 인식)와 관련해 insider threat, 소셜 미디어 영향, 2단계 인증 피로감(two-factor authentication fatigue)의 예시가 추가되었습니다.
  • 도메인 8 (이름은 동일, 가중치 1% 하향).
    • 이 도메인의 제목인 Software Development Security는 동일하게 유지됩니다.
    • 개발 방법론에 관한 주제 8.1.1에 scaled agile framework에 대한 참고가 추가되었습니다.
    • 애플리케이션 보안 테스트에 관한 섹션 8.2.9에 소프트웨어 구성 분석 및 Interactive Application Security Test (IAST)에 대한 예시가 추가되었습니다.
    • 관리형 서비스에 관한 주제 8.4.4에서 SaaS, IaaS, PaaS를 삭제하고 “enterprise applications”으로 대체했습니다.
    • 8.4.5에 SaaS, IaaS, PaaS를 언급하며 클라우드 서비스를 다루는 새로운 주제가 추가되었습니다.

CISSP 시험 업데이트 FAQ

CISSP 시험 변경 사항을 이해하는 데 도움이 되도록, 아래에 최근 업데이트와 관련된 몇 가지 일반적인 질문과 답변을 소개합니다.

  1. CISSP 시험 블루프린트는 얼마나 자주 변경되나요? 일반적으로 3년마다입니다. 가장 최근 변경은 2024년 4월 15일에 있었습니다. 그 이전에는 2021년 5월에 변경되었고, 그 이전에는 2018년, 2015년, 2012년에 변경이 있었습니다.
  2. 기존 학습 자료로 새 시험에 합격할 수 있나요? 네, 가능합니다. 많은 사람들이 그렇게 해왔습니다. 핵심은 해당 주제에 대한 관련 업무 경험과 지식을 갖추는 것입니다. 단순히 공부만으로 시험에 합격하려고 한다면, 오래된 자료로는 더 어려울 수 있습니다(물론 시험을 시작하기 위해 필요한 업무 경험도 사전 요건으로 요구됩니다).
  3. 이번 블루프린트 업데이트로 시험 형식이 변경됐나요? 아니요. 일부 언어에 대해서는 선형 시험(정해진 수의 문항)에서 비선형 시험으로 전환되는 경우를 제외하면 변동이 없습니다. 이제 모든 언어에서 시험은 Computerized Adaptive Testing (CAT) 형식으로만 제공됩니다. CAT 버전은 최소 100문항, 최대 150문항입니다.
  4. 왜 3년마다 시험을 업데이트하나요? ? 가장 큰 목표는 시험을 신선하고 최신의 내용으로 유지하는 것입니다. CISSP 시험 블루프린트가 한 번도 업데이트되지 않는다면, 자격증의 가치와 관련성이 떨어질 것입니다. 신선하고 최신의 상태를 유지함으로써, 이 자격증은 최고의 보안 자격증으로서의 위상을 지속합니다. 그 밖에도 이유가 있습니다. 예를 들어, 시험 문제 유출(허가 없이 시험 내용을 배포하는 행위)은 실제로 우려되는 문제입니다.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.