Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터학습 가이드

CISSP 시험 학습 가이드: 꼭 알아야 할 모든 것

CISSP 시험 학습 가이드: 꼭 알아야 할 모든 것

CISSP는 8가지 도메인을 다룹니다. 즉, 보안 및 위험 관리, 자산 보안, 보안 아키텍처 및 엔지니어링, 통신 및 네트워크 보안, 신원 및 접근 관리, 보안 평가 및 테스트, 보안 운영, 소프트웨어 개발 보안입니다. 이 가이드는 각 도메인별로 무엇에 집중해야 하는지, 학습 시간을 어떻게 계획할지까지 안내합니다. 자세한 분석은 아래의 전체 PDF를 다운로드하세요.

Certified Information Systems Security Professional (CISSP)는 정보보안 전문가를 위한 가장 권위 있고 전 세계적으로 널리 인정받는 자격증 중 하나입니다. 이 자격을 취득하려면 보안 원칙과 모범 사례에 대한 깊이 있는 지식이 필요합니다. 효율적으로 준비할 수 있도록, 저희는 이 CISSP Study Guide (PDF)를 만들었습니다. 다운로드는 완전히 무료이므로, 오늘 바로 자격증 취득 여정을 시작할 수 있습니다.

이 CISSP Certification Study Guide는 최신 CISSP 시험 개요에 맞춰 2026년 기준으로 완전히 업데이트되었습니다. 핵심 정보보안 개념을 체계적으로 마스터할 수 있는 접근 방식을 제공하며, 8개 도메인 전반에서 다루는 시험 구조, 목표, 필수 주제에 대한 개요도 포함되어 있습니다:

  • 보안 및 위험 관리
  • 자산 보안
  • 보안 아키텍처 및 엔지니어링
  • 통신 및 네트워크 보안
  • 신원 및 접근 관리 (IAM)
  • 보안 평가 및 테스트
  • 보안 운영
  • 소프트웨어 개발 보안

효율적으로 학습할 수 있도록, 각 모듈에는 실습형 연습문제와 핵심 개념에 대한 상세한 설명이 포함되어 있어 시험 합격에 필요한 중요한 CISSP 보안 원칙을 확실히 이해할 수 있습니다.

이미 CISSP 학습 과정을 수강했거나, 공식 Common Body of Knowledge (CBK)를 검토했거나, 모의고사/기출문제를 연습해 본 적이 있더라도, 이 CISSP 시험 학습 가이드는 여러분의 지식을 점검하고 더 집중이 필요한 주제를 파악하는 데 도움을 줍니다. 이제 막 시작하는 단계라면, 이 가이드를 통해 학습 시간을 계획하고 핵심 CISSP 보안 관리 개념의 우선순위를 정할 수 있습니다.

이 CISSP PDF 학습 가이드는 다른 학습 자료를 보완하기 위해 설계되었지만, 중요한 보안 주제를 효율적으로 복습하기 위한 필수 자료로서—철저히 준비하고 첫 번째 응시에서 CISSP 시험에 합격할 가능성을 최대화하는 데 도움을 줍니다.

보안 및 위험 관리

위험 관리는 크게 세 가지 단계로 이루어집니다. 즉, 위협과 취약점을 식별하고, 위험을 평가한 뒤(위험 평가), 대응 여부와 방법을 선택하는 것입니다(대개 선택지는 위험 완화입니다). 전반적인 위험을 관리한다는 관점에서 IT 팀은 IT 환경을 안전하게 유지하기 위해 노력하고, 경영진이 정보에 입각한 결정을 내릴 수 있도록 정보를 제공하며, 목표와 요구사항에 근거해 경영진이 IT 환경에 대해 승인(서명)을 할 수 있도록 지원합니다. 위험 관리는 재정적 요소도 포함합니다. 즉, 경영진은 위험과 예산 사이의 균형을 맞춰야 합니다. 이상적인 세계에서는 기업이 돈과 시간을 최소로 투입하여 조직이 수용 가능한 수준까지 위험을 낮출 것입니다.

조직에 대해 위협 모델링을 수행할 때는 잠재적인 위협을 문서화하고 이를 우선순위로 정리합니다(대개 공격자의 입장이나 사고방식을 스스로에게 대입해 보는 방식). 잘 알려진 방법은 4가지가 있습니다:

자산 보안

자산을 떠올릴 때, 어떤 사람들은 건물, 토지, 컴퓨터 같은 물리적 자산만을 생각하기도 합니다. 하지만 CISSP 시험을 위한 자산 보안은 지식재산과 데이터처럼 가상 자산에 초점을 맞춥니다. 도메인 3에는 일부 물리적 보안 주제가 포함되어 있습니다. 2024년에는 이 도메인이 변경되지 않았다는 점에 유의하세요(제목은 그대로이고 내용도 그대로이며, 추가 또는 삭제된 항목이 없습니다).

보안을 강화하려면 데이터와 물리적 자산 모두를 파악한 다음, 중요도나 민감도에 따라 분류해야 합니다. 그렇게 해야 분류 기준에 맞게 해당 자산을 적절하게 처리하기 위한 절차를 지정할 수 있습니다.

관리자는 종종 데이터를 보관하고 보호하는 데 집중하는 반면, 데이터를 삭제하는 것을 소홀히 하는 경우가 많지만 데이터 수명 주기의 모든 단계는 중요합니다.

보안 아키텍처 및 엔지니어링

이 도메인은 다른 일부 도메인보다 더 기술적입니다. 이미 보안 엔지니어링 역할에서 일하고 있다면 이 도메인에서 유리한 점이 있습니다. 그렇지 않다면, 다루는 주제에 대해 탄탄하게 이해했는지 확인할 수 있도록 추가 시간을 배정하세요. 또한 이 도메인의 일부 개념은 기초적인 성격을 띠므로, 다른 도메인 전반에서 그와 관련된 요소들을 확인할 수 있을 것입니다.

보안 관점에서 엔지니어링 프로세스를 관리할 때는, 보안 요구 사항을 충족하거나 그 이상을 달성하는 안전한 솔루션으로 이어지도록 검증된 원칙을 사용해야 합니다. 연구는 아이디어/개념 단계와 설계 단계 같은 몇 가지 단계에서 큰 역할을 합니다. 또한 이 섹션의 모든 하위 주제는 처음 접하는 내용일 수 있는데, 모두 엔지니어링의 보안 측면을 중심으로 다룹니다.

통신 및 네트워크 보안

네트워킹은 CISSP 시험에서 가장 복잡한 주제 중 하나일 수 있습니다. 네트워크 관련 배경이 있다면 이 도메인이 어렵게 느껴지지 않을 것입니다. 하지만 네트워킹에 대한 경험이 많지 않다면, 이 섹션에 더 많은 시간을 할애하고, 이 섹션을 학습한 뒤에도 여전히 이해가 되지 않는 주제에 대해 더 깊이 파고들 것을 고려해 보세요.

이 섹션은 보안에 초점을 맞춘 네트워킹의 설계 측면을 다룹니다. 네트워킹의 주요 기능은 통신을 가능하게 하는 것이지만, 보안은 통신이 승인된 장치 사이에서만 이루어지도록 하고, 필요할 때는 통신이 비공개로 유지되도록 보장합니다.

아이덴티티 및 액세스 관리

이 섹션에서는 사용자 이름, 비밀번호, 디렉터리와 같은 인증 및 권한 부여와 관련된 기술과 개념을 다룹니다. 해당 영역이 크지는 않지만 기술적으로 매우 중요하며, 이러한 기술의 설계와 구현에 관한 중요한 세부 사항이 많이 있습니다.

자산 유형과 무관하게 액세스를 제어하기 위한 공통적인 방법들이 몇 가지 있습니다. 예를 들어, 사용자 인증 방법이 필요합니다. 즉, 사용자가 자신이 누구라고 주장하는지 확인(검증)해야 합니다. 다음으로 사용자 권한 부여 방법이 필요합니다. 즉, 특정 자산에 대해 사용자가 요청된 작업(예: 읽기, 쓰기 또는 삭제)을 수행할 권한이 있는지 판단해야 합니다. 인증과 권한 부여가 일반적으로 어떻게 작동하는지 자세히 살펴보겠습니다.

보안 평가 및 테스트

이 섹션에서는 평가와 감사를 다루며, 이를 수행하는 데 필요한 모든 기술과 기법도 함께 다룹니다.

조직의 감사 전략은 조직의 규모, 업종, 재무 상태 및 기타 요인에 따라 달라집니다. 규모가 작은 비영리단체, 소규모 민간 기업, 소규모 상장 기업은 감사 전략에 대해 서로 다른 요구 사항과 목표를 가질 수 있습니다. 현재 전략으로 인해 조직이 스스로에게 불이익을 초래하지 않도록, 감사 전략은 정기적으로 평가하고 테스트해야 합니다.

보안 운영

이 영역은 환경을 보호하기 위한 일상적인 작업에 초점을 맞춥니다. 운영 이외의 역할(예: 엔지니어링 또는 아키텍처)을 맡고 있다면, 해당 정보를 충분히 숙지할 수 있도록 이 섹션에서 추가 시간을 투자해야 합니다. 이 영역에서는 이전 영역에서 다루던 설계나 계획상의 고려 사항보다, 실제로 어떻게 수행하는지에 초점을 둔 더 많은 실무형 섹션을 확인할 수 있을 것입니다.

소프트웨어 개발 보안

이 영역은 소프트웨어 개발의 위험과 보안을 관리하는 데 중점을 둡니다. 보안은 개발 수명 주기의 핵심으로 다뤄져야 하며, 프로세스에 덧붙이는 항목이나 사후 고려 사항이 되어서는 안 됩니다. 개발 방법론과 수명 주기는 조직에서 보안을 어떻게 생각하고 어떻게 구현하는지에 큰 영향을 미칠 수 있습니다.

이 섹션에서는 애플리케이션을 개발할 때 고려해야 할 다양한 방법과 쟁점을 다룹니다. 개발 라이프사이클은 일반적으로 최종 목표나 도착지가 정해져 있지 않습니다. 대신 프로젝트의 서로 다른 단계에서 반드시 포함되어야 하는 조치들로 이루어진 지속적인 반복 과정입니다.

지금 무료 CISSP Study Guide PDF를 다운로드하고 자격증 취득 성공을 향한 다음 단계를 밟으세요!

보안 운영 영역을 공부하고 계신가요? Netwrix Auditor 는 IT 시스템 전반에서 변경 사항과 액세스를 추적함으로써 이러한 개념을 실제로 보여줍니다. 거버넌스, 리스크 및 컴플라이언스 영역에서는 Netwrix가 여러분이 컴플라이언스를 달성하고 유지하도록 돕는 방법을 확인하세요.

공유하기