정보보안기사 준비 글은 많다. 이 글은 두 가지만 한다.

  1. 시험 구조를 법령 원문으로 확인한다. 국가기술자격이라 과목과 합격 기준이 법에 적혀 있다.
  2. 각 과목이 실제 운영에서 어떤 모습으로 나타나는지, 이번 주 우리 클러스터에서 겪은 일로 채워 본다.

1. 법령에 적힌 시험 구조

시험 과목 — 국가기술자격법 시행규칙 [별표 8]

국가기술자격법 시행규칙 별표 8(국가기술자격 종목의 시험과목)에 정보보안기사는 이렇게 적혀 있다. 확인한 원문은 2026-09-07 공포본이다.

검정방법 시험과목
필기시험 1. 시스템보안 2. 네트워크보안 3. 어플리케이션보안 4. 정보보안일반 5. 정보보안관리 및 법규
실기시험 정보보안 실무

같은 표에서 정보보안산업기사는 필기가 4과목이다(시스템보안, 네트워크보안, 어플리케이션보안, 정보보안일반). 기사에만 “정보보안관리 및 법규”가 더 붙어 있다. 기사 등급에서는 기술뿐 아니라 관리 체계와 법을 요구한다는 뜻이다.

합격 기준 — 국가기술자격법 시행령 제20조

국가기술자격법 시행령 제20조(검정의 합격 결정 기준)는 이렇다.

  • 필기(기사·산업기사): 과목당 100점 만점, 매 과목 40점 이상, 전 과목 평균 60점 이상
  • 실기: 100점 만점에 60점 이상

과락(40점 미만)이 있어서, 평균이 높아도 한 과목을 버리면 떨어진다. 다섯 과목 모두 최소한은 챙겨야 한다는 뜻이다.

시행기관·일정·응시자격은 매년 공고로 확인

응시자격(학력·경력 요건)은 시행령 별표에 있다. 시행기관과 연간 일정은 해마다 공고된다. 이 글을 쓴 서버에서는 시행기관의 공식 사이트를 열어 원문을 확인하지 못했다. 그래서 기관명과 일정은 적지 않는다. 응시 전에 해당 연도의 공식 공고를 직접 확인하길 권한다.


2. 과목 지도 — 이번 주에 실제로 일어난 일들

시험 과목은 추상적으로 보이지만, 운영을 하다 보면 매일 이 다섯 칸 중 어딘가에 해당하는 일이 생긴다. 이번 주 우리 k3s 홈랩에서 있었던 일을 과목별로 끼워 보면 이렇다.

시스템보안 — “이미지에 없던 실행파일이 돌았다”

런타임 보안 도구 Falco 가 Drop and execute new binary in container 경보를 critical 로 연달아 냈다. 원인은 CI 러너가 actions/setup-python 으로 파이썬을 내려받아 실행한 것이었다. 결과적으로는 오탐이었다.

시스템보안에서 배우는 프로세스·파일 무결성·권한 개념이 그대로 나온다. “왜 이 행위가 악성 패턴과 같아 보이는가”를 설명할 수 있어야 예외를 좁게 걸 수 있다. 예외를 러너 네임스페이스 전체가 아니라 이미지와 경로 기준으로 거는 식이다.

네트워크보안 — “파드 하나가 뚫리면 어디까지 닿나”

48개 네임스페이스 중 NetworkPolicy 가 있는 곳은 3개뿐이었다. 정책 없는 파드에서는 다른 서비스의 DB 까지 TCP 가 열렸다. (실측 기록)

접근통제, 세그멘테이션, 측면 이동 같은 네트워크보안 과목의 개념이 쿠버네티스에서는 NetworkPolicy 라는 이름으로 나타난다.

어플리케이션보안 — “LLM 에이전트도 입력 검증이 필요하다”

보안 에이전트 파수꾼은 알림 본문이나 로그에 섞인 지시문(프롬프트 인젝션)을 경계해야 한다. 그래서 egress 를 조사에 필요한 곳으로만 묶어 두었다. (네트워크 글의 “왜 AI 에이전트만 막혀 있었나”)

입력 검증, 신뢰 경계, 최소 권한은 웹 애플리케이션의 SQL 인젝션 대응과 같은 원리다. 대상이 LLM 으로 바뀌었을 뿐이다.

정보보안일반 — “무결성과 가용성은 따로 논다”

보안 에이전트가 새 버전 배포 중 파일 하나가 빠져 죽었다. 배포 전략이 Recreate 여서 정상 파드가 0개가 됐고, 그동안 보안 알림 분석이 멈췄다. (에이전트 협업 글)

CIA(기밀성·무결성·가용성) 중 가용성이 무너진 사례다. 보안 도구 자체의 가용성도 보안의 일부라는 걸 보여 준다.

정보보안관리 및 법규 — “통제는 울타리 한 칸이다”

매체제어(USB·블루투스 통제)를 정리하면서, 통제 하나로는 유출 경로 전체를 막을 수 없다는 걸 확인했다. (매체제어 글)

관리 과목에서 배우는 위험 평가, 통제 선택, 잔여 위험은 “어떤 통제를 조합해야 하는가”라는 질문에 대한 답이다. 블로그 글을 쓰면서 내부망 정보(IP·네트워크 구성)를 공개하지 않는 원칙을 지킨 것도 같은 과목의 정보 분류·취급 기준에 해당한다.


3. 준비하는 사람에게 — 실무자 관점의 조언

  • 과락 구조를 먼저 본다. 매 과목 40점 이상이 필요하다. 개발자라면 어플리케이션보안은 익숙하지만, “정보보안관리 및 법규”를 버리기 쉽다. 이 과목이 기사 등급에만 있는 이유를 생각하면 버리면 안 된다.
  • 실기는 “정보보안 실무” 한 과목이다. 법령에는 그렇게만 적혀 있다. 로그를 읽고, 설정을 보고, 무엇이 잘못됐는지 설명하는 연습이 가장 가깝다. 오늘 Falco 경보 한 줄을 끝까지 해석해 보는 것도 좋은 연습이다.
  • 홈랩은 좋은 교재다. 방화벽, 접근통제, 로그 분석, 백업, 암호화를 직접 켜고 끄고 깨 보면, 개념이 문장 대신 사건으로 기억된다.
  • 숫자와 기준은 원문에서 확인한다. 이 글이 과목과 합격 기준을 법령 원문으로만 적은 이유다. 시행 세부는 해마다 바뀔 수 있다.

References