본문 바로가기
정보보안 관리 및 법규정보보안기사 · 2021년03월27일 · 89/100

89.조직의 위험평가 수립 및 운영에 대한 사항으로 가장 적절하지 않은 것은?

1
위험관리 계획에 따라 위험평가를 연 1회 이상 정기적으로 또는 필요한 시점에 수행하여야 한다. 매년 위험평가 대상에 변동이 없어도 위험평가는 수행되어야 한다.
2
위험관리를 위한 수행인력, 기간, 대상, 방법, 예산 등의 방법 및 절차를 구체화한 위험관리 계획을 수립하여야 하며, 위험평가 참여자는 위험관리를 운영하는 IT 부서 또는 정보보호 부서 인력으로 구성된다.정답
3
위험관리를 위한 위험평가 방법 선정은 베이스라인 접근법, 상세위험 분석법, 복합 접근법, 위협 및 시나리오 기반 등의 다양한 방법론 중에서 해당 조직에 맞는 방법론을 선정하고 유지하여야 한다. 선정한 방법론을 운영하는 과정에서 해당 조직에 적절하지 않다고 판단하여 위험분석 방법론을 변경하여도 상관없다.
4
조직에서 수용 가능한 목표 위험수준을 정하고 그 수준을 초과하는 위험을 식별하여야 한다. 수용 가능한 목표 위험수준(DoA, Degree of Assurance)을 정보보호 최고책임자 등 경영진 의사결정에 의하여 결정하여야 한다.

해설

위험 평가 관리(Risk Management)는 특정 부서만 참여하는 것이 아닌 여러 부서가 함께 참여해야합니다. 정보보호, 보안, 전산, It, 경영진, 감사 및 내부 통제, 법무부서 등 관련 부서가 모두 참여합니다. 따라서 부서를 특정적으로 제한한 보기인 2번이 답이됩니다.

이 시험을 직접 풀어보세요

실전과 동일한 CBT 환경에서 시간 제한 연습

회원가입 없이 CBT 풀기