[정처기 필기] 5. 정보시스템 구축관리
정보시스템 구축관리 - 개발 방법론 활용 · IT 구축관리 · SW 개발 보안 · 시스템 보안
0. 과목 구조 한눈에 (시험용 지도)
| 출제 기준 상위 영역 | 세부(교재·기출에서 묶이는 축) | 시험이 자주 묻는 것 |
|---|---|---|
| ① 소프트웨어 개발 방법론 활용 | 방법론 선정, 테일러링 | CMMI 성숙도, SPICE, ISO 12207, 테일러링 정의 |
| ② IT 프로젝트 정보시스템 구축관리 | 네트워크·SW·HW·DB 구축 관리 + 일반 PM | WBS, PERT/CPM, 공수·비용 산정, 위험 대응 |
| ③ 소프트웨어 개발 보안 구축 | 개발 설계·구현 단계 보안 | 시큐어 코딩, 입력 검증, OWASP류 취약점 개념 |
| ④ 시스템 보안 구축 | 인프라·운영 관점 설계·구현 | 접근통제, 암호·PKI, 방화벽/DMZ, 백업 |
1. 소프트웨어 개발 방법론 활용
- 목적: 조직·프로젝트 상황에 맞는 **개발 절차·기법의 집합(방법론)**을 고르고, 표준을 현장에 맞게 조정하는 일.
- 1과목에서 본 생명주기·애자일은 “무슨 모형/방식이냐”에 가깝고, 5과목은 성숙도·표준·선정·테일러링 쪽이 더 자주 나온다.
1.1 방법론 선정
- 선정 시 흔히 보는 요인: 요구사항 안정성, 일정·예산, 팀 숙련도, 프로젝트 규모, 재사용·이기종 연계, 품질·규제 요구, 조직의 프로세스 성숙도 등.
- 시험에서는 “유일한 정답 방법론”보다, 지문 조건(대규모·요구 변경 많음 등)과 방법론 특성을 매칭하는 문제가 많다.
1.2 방법론 테일러링(Tailoring)
- 의미: 인증받은 표준이나 조직 표준 방법론을 그대로 복붙하지 않고, 프로젝트 규모·위험·고객 요구에 맞게 절차·산출물·검토 깊이·역할을 줄이거나 보강하는 조정 작업.
- 오답 패턴: 테일러링을 “방법론을 아예 폐기하고 무작정 개발한다”처럼 설명하는 문장.
1.3 CMMI(Capability Maturity Model Integration)
- 소프트웨어(및 시스템) 프로세스 성숙도·능력을 단계적으로 정의한 모델. 기출·교재에서는 성숙도 단계(1~5) 암기가 핵심이다.
| 단계 | 이름(한글 표기) | 요지 |
|---|---|---|
| 1 | 초기(Initial) | 절차가 비공식·재현성 낮음 |
| 2 | 관리(Managed) | 프로젝트 단위로 계획·추적이 가능 |
| 3 | 정의(Defined) | 조직 표준 프로세스가 정립·적용 |
| 4 | 정량적 관리(Quantitatively Managed) | 프로세스를 통계·수치로 관리 |
| 5 | 최적화(Optimizing) | 지속적 개선·결함 예방 중심 |
- 정리: 숫자가 올라갈수록 재현 가능한 관리 → 조직 표준 → 정량 관리 → 최적화 쪽으로 읽으면 된다.
1.4 SPICE · ISO/IEC 15504 계열
- SPICE(Software Process Improvement and Capability determination): SW 프로세스의 능력·성숙도를 평가하기 위한 국제 표준 계열로 소개되는 경우가 많다(교재에 따라 ISO/IEC 15504 명으로 같이 적힌다).
- CMMI가 “모델·개선 목표”에 가깝다면, SPICE 쪽 지문은 프로세스 평가·등급화 키워드가 자주 붙는다.
1.5 ISO/IEC 12207(소프트웨어 생명주기 프로세스)
- 소프트웨어를 획득·공급·개발·운영·유지보수할 때 필요한 프로세스 묶음을 표준으로 정리한 것으로 출제된다.
- 교재에서 흔한 큰 분류:
- 기본 생명주기 프로세스: 획득, 공급, 개발, 운영, 유지보수 등.
- 지원 프로세스: 문서화, 형상관리, 품질보증, 검증, 확인, 리뷰, 감사, 문제 해결 등.
- 조직 프로세스: 관리, 인프라, 인력, 개선 등(교재마다 “훈련”을 인력에 묶어 적기도 함).
1.6 기타로 묶이는 표준·모델(이름만 정확히)
- ISO 9001: 품질경영시스템 일반 표준 — “SW 전용 성숙도 모델”과 동일하다고 단정하는 문장은 보통 오답 쪽.
- ISO/IEC 25010: SW 품질 모델(품질 특성 정의)로 나오는 경우가 있다.
2. IT 프로젝트 정보시스템 구축관리
- 출제 기준에서는 네트워크 / SW / HW / DB 구축 관리로 나뉘지만, 기출에서는 일정·비용·위험·품질 같은 프로젝트 관리와 섞여 나오는 경우가 많다.
2.1 프로젝트 관리 공통
- WBS(Work Breakdown Structure): 납품물 중심으로 일을 계층적으로 쪼갠 구조. 일정·비용·품질 배분의 기준이 된다.
- 일정 기법
- PERT: 낙관·가능·비관 시간으로 기대 시간을 구하는 방식 등이 문제로 나온다. 기대값 식은 교재식(
(a+4m+b)/6형태)을 그대로 외운다. - CPM(Critical Path Method): **가장 긴 경로(임계 경로)**가 전체 기간을 지배한다는 관점.
- PERT: 낙관·가능·비관 시간으로 기대 시간을 구하는 방식 등이 문제로 나온다. 기대값 식은 교재식(
- 프로젝트 제약: 흔히 범위·시간·비용을 삼각형으로 설명하고, 품질은 중심 또는 별도 축으로 그리기도 한다(지문이 어느 그림을 쓰는지 확인).
2.2 비용·공수 산정(대표 모델)
| 방식 | 요지 |
|---|---|
| LOC 기반 | 예상 소스 라인 수와 생산성을 곱해 추정 |
| Man-Month(인월) | 사람·월 단위로 공수 표현(전환 시 주의) |
| 기능점수(FP) | 사용자 관점 기능 규모로 크기를 매기고 생산성 통계로 환산 |
| COCOMO | 규모·여러 비용 드라이버를 반영한 모델 계열(교재·기출에 유기형·반분리형·내장형 등 구분이 자주 나온다) |
| Putnam(SLM 계열) | 시간·규모·생산성 관계를 Rayleigh·Norden 곡선 등으로 설명하는 식의 지문 |
- 브룩스의 법칙: 이미 지연된 프로젝트에 인력만 추가하면 오히려 비효율이 커질 수 있다는 경고 — 서술형·오답 판별에 등장한다.
2.3 위험 관리
- 흐름: 식별 → 분석·평가 → 대응 계획 → 모니터링.
- 대응 전략 예: 회피, 완화, 전가, 수용(교재 표기 그대로 암기).
2.4 네트워크·HW·SW·DB “구축 관리”에서 묻는 성격
| 구분 | 시험에서 나오는 톤 |
|---|---|
| 네트워크 구축 관리 | 설치·구성, 연결·성능 테스트, 운영 이관, 문서화 |
| HW 구축 관리 | 장비 선정·납품·설치, 검수, 전력·랙·환경 |
| SW 구축 관리 | 빌드·배포, 환경 구성, 인수 테스트, 형상·릴리스와 연결 |
| DB 구축 관리 | 스키마 반영, 데이터 이행·검증, 백업·복구 계획(세부 SQL은 3과목) |
3. 소프트웨어 개발 보안 구축
- 설계 단계: 위협·취약점을 줄이도록 아키텍처·인증·권한·로그를 설계.
- 구현 단계: 시큐어 코딩, 라이브러리·설정 오류 방지, 민감정보 취급 규칙 준수.
3.1 설계에서 자주 나오는 것
- 최소 권한, 기본 거부(Default Deny), 다층 방어, 실패 시 안전(Fail-Safe/Fail-Secure) 같은 원칙 문장.
- 위협 모델링: 자산·위협·취약점을 구조화해 설계 단계에서 대응을 넣는 활동(교재에 STRIDE 등 분류가 나오면 “위협 유형 나열” 문제로 출제).
3.2 구현(시큐어 코딩) 핵심
- 입력값 검증: 화이트리스트, 길이·형식 제한, 예외 입력 처리.
- SQL 인젝션 방지: 동적 문자열 결합 최소화, 파라미터 바인딩(Prepared Statement).
- XSS 대응: 출력 인코딩, 신뢰할 수 없는 데이터를 HTML/JS에 그대로 심지 않기.
- CSRF 대응: 토큰 기반 요청 검증 등(원리 수준).
- 인증·세션: 비밀번호는 해시+솔트 저장, 세션 ID 예측 어렵게, 세션 고정 완화 등(교재 표현 위주).
- 암호: 검증된 라이브러리·표준 알고리즘 사용, 직접 암호 설계·난수 직접 생성 지양 — 이런 지문이 반복된다.
3.3 개발 보안과 “운영 보안” 경계
- 코드·설계로 막는 것이 SW 개발 보안에 가깝고, 방화벽·네트워크 분리 같은 인프라는 시스템 보안 구축에 더 가깝게 분류되는 문제가 있다(지문이 의도하는 칸을 본다).
4. 시스템 보안 구축
4.1 접근 통제
- DAC(임의 접근 통제): 소유자가 권한을 부여.
- MAC(강제 접근 통제): 보안 등급·라벨 규칙에 따름.
- RBAC(역할 기반): 역할에 권한을 묶어 사용자에게 부여.
- ABAC(속성 기반): 사용자·자원·환경 속성과 정책으로 판단(최근 지문에 이름이 올라오기도 함).
4.2 네트워크·경계 보안
- 방화벽: 패킷 필터링, 상태 기반 검사 등 — 정책 기반 허용/차단.
- DMZ: 외부에 공개할 서버를 내부망과 분리한 중간 구역.
- IDS / IPS: 침입 탐지 vs 차단 차이가 기본 문제.
4.3 암호와 PKI(개념)
- 대칭키: 같은 키로 암·복호, 속도는 보통 유리하나 키 분배가 이슈.
- 공개키(비대칭): 공개·개인 키 쌍, 키 교환·전자서명에 활용.
- 해시: 무결성 검증에 쓰이며, 단독으로는 기밀성을 제공하지 않는다는 설명이 나온다.
- 전자서명: 무결성·인증·부인 방지를 함께 설명하는 경우가 많다(교재 문장 그대로 암기).
- PKI: CA가 인증서를 발급·폐지하고, RA가 신원 확인 등을 담당한다는 식의 역할 구분 문제.
4.4 전송 구간 보안
- SSL/TLS, VPN(IPSec·SSL VPN 등): 전송 중 데이터 보호·터널링으로 묶여 출제된다.
4.5 백업·복구
| 유형 | 요지 |
|---|---|
| 전체 백업 | 대상 전체를 매번 백업 |
| 증분 백업 | 직전 백업 이후 변경분만 |
| 차등 백업 | 마지막 전체 백업 이후 변경분만(증분과 비교 문제) |
- RTO / RPO: 허용 복구 시간·허용 데이터 손실 시간으로 정의하는 지문이 자주 나온다(표기는 반드시 교재 정의와 맞출 것).
4.6 보안 사고·운영
- 대응 흐름: 탐지 → 격리·억제 → 근거 수집 → 복구 → 사후 분석·재발 방지(단계 이름은 교재별로 조금 다를 수 있음).
- 로그·감사: 부인 방지·사후 추적 근거로 설명되는 경우가 많다.
5. 시험 포인트(암기 체크)
- 5과목 상위 네 블록 이름을 ①방법론 활용 ②IT 구축관리 ③SW개발보안 ④시스템보안으로 먼저 외운다.
- 테일러링 = 표준을 프로젝트에 맞게 조정이지, “표준 무시”가 아니다.
- CMMI 1~5 단계 이름은 순서·한글 표기까지 맞춰 암기한다.
- ISO 12207은 “생명주기 프로세스 표준”, ISO 9001은 “품질경영 일반”으로 구분한다.
- 일정은 PERT(기대시간)·CPM(임계경로), 비용은 LOC·FP·COCOMO·Putnam이 한 바구니로 나온다.
- 증분 vs 차등 백업은 “기준 시점”이 다르다는 점으로 구분한다.
- SW 개발 보안은 코드·설계 중심, 시스템 보안은 네트워크·장비·접근통제·PKI 중심으로 지문 위치를 본다.
6. 스스로 검토할 때 쓰는 오답 노트(빈칸)
- 조직 표준 방법론을 프로젝트에 맞게 절차·산출물을 조정하는 것을 ( ) 이라 한다.
- CMMI에서 조직 표준 프로세스가 정립된 단계는 ( ) 단계이다.
- PERT에서 기대 시간을 구할 때 쓰는 식은 교재에 따라
(a + 4m + b) / ( )형태로 적힌다. - 백업 중 마지막 전체 백업 이후 변경된 데이터만 저장하는 방식은 ( ) 백업이다.
- 접근 통제에서 데이터 소유자가 권한을 부여하는 방식은
( )이다.
| 번호 | 정답 |
|---|---|
| 1 | 테일러링 |
| 2 | 정의(또는 3단계) |
| 3 | 6 |
| 4 | 차등 |
| 5 | DAC(임의 접근 통제) |