← 목록으로

[정처기 필기] 5. 정보시스템 구축관리

정보시스템 구축관리 - 개발 방법론 활용 · IT 구축관리 · SW 개발 보안 · 시스템 보안


0. 과목 구조 한눈에 (시험용 지도)

출제 기준 상위 영역세부(교재·기출에서 묶이는 축)시험이 자주 묻는 것
① 소프트웨어 개발 방법론 활용방법론 선정, 테일러링CMMI 성숙도, SPICE, ISO 12207, 테일러링 정의
② IT 프로젝트 정보시스템 구축관리네트워크·SW·HW·DB 구축 관리 + 일반 PMWBS, PERT/CPM, 공수·비용 산정, 위험 대응
③ 소프트웨어 개발 보안 구축개발 설계·구현 단계 보안시큐어 코딩, 입력 검증, OWASP류 취약점 개념
④ 시스템 보안 구축인프라·운영 관점 설계·구현접근통제, 암호·PKI, 방화벽/DMZ, 백업

1. 소프트웨어 개발 방법론 활용

  • 목적: 조직·프로젝트 상황에 맞는 **개발 절차·기법의 집합(방법론)**을 고르고, 표준을 현장에 맞게 조정하는 일.
  • 1과목에서 본 생명주기·애자일은 “무슨 모형/방식이냐”에 가깝고, 5과목은 성숙도·표준·선정·테일러링 쪽이 더 자주 나온다.

1.1 방법론 선정

  • 선정 시 흔히 보는 요인: 요구사항 안정성, 일정·예산, 팀 숙련도, 프로젝트 규모, 재사용·이기종 연계, 품질·규제 요구, 조직의 프로세스 성숙도 등.
  • 시험에서는 “유일한 정답 방법론”보다, 지문 조건(대규모·요구 변경 많음 등)과 방법론 특성을 매칭하는 문제가 많다.

1.2 방법론 테일러링(Tailoring)

  • 의미: 인증받은 표준이나 조직 표준 방법론을 그대로 복붙하지 않고, 프로젝트 규모·위험·고객 요구에 맞게 절차·산출물·검토 깊이·역할을 줄이거나 보강하는 조정 작업.
  • 오답 패턴: 테일러링을 “방법론을 아예 폐기하고 무작정 개발한다”처럼 설명하는 문장.

1.3 CMMI(Capability Maturity Model Integration)

  • 소프트웨어(및 시스템) 프로세스 성숙도·능력을 단계적으로 정의한 모델. 기출·교재에서는 성숙도 단계(1~5) 암기가 핵심이다.
단계이름(한글 표기)요지
1초기(Initial)절차가 비공식·재현성 낮음
2관리(Managed)프로젝트 단위로 계획·추적이 가능
3정의(Defined)조직 표준 프로세스가 정립·적용
4정량적 관리(Quantitatively Managed)프로세스를 통계·수치로 관리
5최적화(Optimizing)지속적 개선·결함 예방 중심
  • 정리: 숫자가 올라갈수록 재현 가능한 관리 → 조직 표준 → 정량 관리 → 최적화 쪽으로 읽으면 된다.

1.4 SPICE · ISO/IEC 15504 계열

  • SPICE(Software Process Improvement and Capability determination): SW 프로세스의 능력·성숙도를 평가하기 위한 국제 표준 계열로 소개되는 경우가 많다(교재에 따라 ISO/IEC 15504 명으로 같이 적힌다).
  • CMMI가 “모델·개선 목표”에 가깝다면, SPICE 쪽 지문은 프로세스 평가·등급화 키워드가 자주 붙는다.

1.5 ISO/IEC 12207(소프트웨어 생명주기 프로세스)

  • 소프트웨어를 획득·공급·개발·운영·유지보수할 때 필요한 프로세스 묶음을 표준으로 정리한 것으로 출제된다.
  • 교재에서 흔한 큰 분류:
    • 기본 생명주기 프로세스: 획득, 공급, 개발, 운영, 유지보수 등.
    • 지원 프로세스: 문서화, 형상관리, 품질보증, 검증, 확인, 리뷰, 감사, 문제 해결 등.
    • 조직 프로세스: 관리, 인프라, 인력, 개선 등(교재마다 “훈련”을 인력에 묶어 적기도 함).

1.6 기타로 묶이는 표준·모델(이름만 정확히)

  • ISO 9001: 품질경영시스템 일반 표준 — “SW 전용 성숙도 모델”과 동일하다고 단정하는 문장은 보통 오답 쪽.
  • ISO/IEC 25010: SW 품질 모델(품질 특성 정의)로 나오는 경우가 있다.

2. IT 프로젝트 정보시스템 구축관리

  • 출제 기준에서는 네트워크 / SW / HW / DB 구축 관리로 나뉘지만, 기출에서는 일정·비용·위험·품질 같은 프로젝트 관리와 섞여 나오는 경우가 많다.

2.1 프로젝트 관리 공통

  • WBS(Work Breakdown Structure): 납품물 중심으로 일을 계층적으로 쪼갠 구조. 일정·비용·품질 배분의 기준이 된다.
  • 일정 기법
    • PERT: 낙관·가능·비관 시간으로 기대 시간을 구하는 방식 등이 문제로 나온다. 기대값 식은 교재식((a+4m+b)/6 형태)을 그대로 외운다.
    • CPM(Critical Path Method): **가장 긴 경로(임계 경로)**가 전체 기간을 지배한다는 관점.
  • 프로젝트 제약: 흔히 범위·시간·비용을 삼각형으로 설명하고, 품질은 중심 또는 별도 축으로 그리기도 한다(지문이 어느 그림을 쓰는지 확인).

2.2 비용·공수 산정(대표 모델)

방식요지
LOC 기반예상 소스 라인 수와 생산성을 곱해 추정
Man-Month(인월)사람·월 단위로 공수 표현(전환 시 주의)
기능점수(FP)사용자 관점 기능 규모로 크기를 매기고 생산성 통계로 환산
COCOMO규모·여러 비용 드라이버를 반영한 모델 계열(교재·기출에 유기형·반분리형·내장형 등 구분이 자주 나온다)
Putnam(SLM 계열)시간·규모·생산성 관계를 Rayleigh·Norden 곡선 등으로 설명하는 식의 지문
  • 브룩스의 법칙: 이미 지연된 프로젝트에 인력만 추가하면 오히려 비효율이 커질 수 있다는 경고 — 서술형·오답 판별에 등장한다.

2.3 위험 관리

  • 흐름: 식별 → 분석·평가 → 대응 계획 → 모니터링.
  • 대응 전략 예: 회피, 완화, 전가, 수용(교재 표기 그대로 암기).

2.4 네트워크·HW·SW·DB “구축 관리”에서 묻는 성격

구분시험에서 나오는 톤
네트워크 구축 관리설치·구성, 연결·성능 테스트, 운영 이관, 문서화
HW 구축 관리장비 선정·납품·설치, 검수, 전력·랙·환경
SW 구축 관리빌드·배포, 환경 구성, 인수 테스트, 형상·릴리스와 연결
DB 구축 관리스키마 반영, 데이터 이행·검증, 백업·복구 계획(세부 SQL은 3과목)

3. 소프트웨어 개발 보안 구축

  • 설계 단계: 위협·취약점을 줄이도록 아키텍처·인증·권한·로그를 설계.
  • 구현 단계: 시큐어 코딩, 라이브러리·설정 오류 방지, 민감정보 취급 규칙 준수.

3.1 설계에서 자주 나오는 것

  • 최소 권한, 기본 거부(Default Deny), 다층 방어, 실패 시 안전(Fail-Safe/Fail-Secure) 같은 원칙 문장.
  • 위협 모델링: 자산·위협·취약점을 구조화해 설계 단계에서 대응을 넣는 활동(교재에 STRIDE 등 분류가 나오면 “위협 유형 나열” 문제로 출제).

3.2 구현(시큐어 코딩) 핵심

  • 입력값 검증: 화이트리스트, 길이·형식 제한, 예외 입력 처리.
  • SQL 인젝션 방지: 동적 문자열 결합 최소화, 파라미터 바인딩(Prepared Statement).
  • XSS 대응: 출력 인코딩, 신뢰할 수 없는 데이터를 HTML/JS에 그대로 심지 않기.
  • CSRF 대응: 토큰 기반 요청 검증 등(원리 수준).
  • 인증·세션: 비밀번호는 해시+솔트 저장, 세션 ID 예측 어렵게, 세션 고정 완화 등(교재 표현 위주).
  • 암호: 검증된 라이브러리·표준 알고리즘 사용, 직접 암호 설계·난수 직접 생성 지양 — 이런 지문이 반복된다.

3.3 개발 보안과 “운영 보안” 경계

  • 코드·설계로 막는 것이 SW 개발 보안에 가깝고, 방화벽·네트워크 분리 같은 인프라는 시스템 보안 구축에 더 가깝게 분류되는 문제가 있다(지문이 의도하는 칸을 본다).

4. 시스템 보안 구축

4.1 접근 통제

  • DAC(임의 접근 통제): 소유자가 권한을 부여.
  • MAC(강제 접근 통제): 보안 등급·라벨 규칙에 따름.
  • RBAC(역할 기반): 역할에 권한을 묶어 사용자에게 부여.
  • ABAC(속성 기반): 사용자·자원·환경 속성과 정책으로 판단(최근 지문에 이름이 올라오기도 함).

4.2 네트워크·경계 보안

  • 방화벽: 패킷 필터링, 상태 기반 검사 등 — 정책 기반 허용/차단.
  • DMZ: 외부에 공개할 서버를 내부망과 분리한 중간 구역.
  • IDS / IPS: 침입 탐지 vs 차단 차이가 기본 문제.

4.3 암호와 PKI(개념)

  • 대칭키: 같은 키로 암·복호, 속도는 보통 유리하나 키 분배가 이슈.
  • 공개키(비대칭): 공개·개인 키 쌍, 키 교환·전자서명에 활용.
  • 해시: 무결성 검증에 쓰이며, 단독으로는 기밀성을 제공하지 않는다는 설명이 나온다.
  • 전자서명: 무결성·인증·부인 방지를 함께 설명하는 경우가 많다(교재 문장 그대로 암기).
  • PKI: CA가 인증서를 발급·폐지하고, RA가 신원 확인 등을 담당한다는 식의 역할 구분 문제.

4.4 전송 구간 보안

  • SSL/TLS, VPN(IPSec·SSL VPN 등): 전송 중 데이터 보호·터널링으로 묶여 출제된다.

4.5 백업·복구

유형요지
전체 백업대상 전체를 매번 백업
증분 백업직전 백업 이후 변경분
차등 백업마지막 전체 백업 이후 변경분만(증분과 비교 문제)
  • RTO / RPO: 허용 복구 시간·허용 데이터 손실 시간으로 정의하는 지문이 자주 나온다(표기는 반드시 교재 정의와 맞출 것).

4.6 보안 사고·운영

  • 대응 흐름: 탐지 → 격리·억제근거 수집 → 복구 → 사후 분석·재발 방지(단계 이름은 교재별로 조금 다를 수 있음).
  • 로그·감사: 부인 방지·사후 추적 근거로 설명되는 경우가 많다.

5. 시험 포인트(암기 체크)

  • 5과목 상위 네 블록 이름을 ①방법론 활용 ②IT 구축관리 ③SW개발보안 ④시스템보안으로 먼저 외운다.
  • 테일러링 = 표준을 프로젝트에 맞게 조정이지, “표준 무시”가 아니다.
  • CMMI 1~5 단계 이름은 순서·한글 표기까지 맞춰 암기한다.
  • ISO 12207은 “생명주기 프로세스 표준”, ISO 9001은 “품질경영 일반”으로 구분한다.
  • 일정은 PERT(기대시간)·CPM(임계경로), 비용은 LOC·FP·COCOMO·Putnam이 한 바구니로 나온다.
  • 증분 vs 차등 백업은 “기준 시점”이 다르다는 점으로 구분한다.
  • SW 개발 보안은 코드·설계 중심, 시스템 보안은 네트워크·장비·접근통제·PKI 중심으로 지문 위치를 본다.

6. 스스로 검토할 때 쓰는 오답 노트(빈칸)

  1. 조직 표준 방법론을 프로젝트에 맞게 절차·산출물을 조정하는 것을 (   ) 이라 한다.
  2. CMMI에서 조직 표준 프로세스가 정립된 단계는 (   ) 단계이다.
  3. PERT에서 기대 시간을 구할 때 쓰는 식은 교재에 따라 (a + 4m + b) / (   ) 형태로 적힌다.
  4. 백업 중 마지막 전체 백업 이후 변경된 데이터만 저장하는 방식은 (   ) 백업이다.
  5. 접근 통제에서 데이터 소유자가 권한을 부여하는 방식은 (   ) 이다.
번호정답
1테일러링
2정의(또는 3단계)
36
4차등
5DAC(임의 접근 통제)