사이버 보안 인식 퀴즈 핵심 정리
사이버 보안 인식(Cyber Awareness) 교육과 퀴즈에서 자주 출제되는 핵심 개념들을 한눈에 확인할 수 있도록 정리했습니다. 악성 코드 다운로드 방지부터 기밀 정보 유출(spillage) 예방, SCIF 문서 표시 규정, 피싱과 웨일링 대응 방법까지 실무에 꼭 필요한 내용을 확인해 보세요.
인터넷 허위 정보와 악성 코드로부터 보호하기
인터넷 허위 정보(hoax)로부터 자신을 보호하는 방법은?
인터넷에 퍼지는 허위 정보로부터 자신을 보호하려면, 해당 정보가 사실인지 아닌지 판별해 주는 온라인 팩트체크 사이트를 활용하는 것이 효과적입니다. 의심스러운 정보를 무조건 공유하거나 확산시키지 않는 습관도 중요합니다.
바이러스 다운로드를 방지하는 방법은?
시스템 보안을 항상 최신 상태로 유지하고, 백신·스파이웨어 차단 프로그램·방화벽과 같은 보안 소프트웨어를 주기적으로 업데이트해야 합니다. 또한 정기적인 파일 검사를 통해 바이러스에 감염되지 않은 깨끗한 상태를 유지하는 것이 좋습니다.
이메일 확인 시 악성 코드 다운로드를 막는 관행은?
이메일을 확인할 때는 메시지에 포함된 링크나 버튼, 이미지 같은 하이퍼링크된 미디어를 절대 클릭하지 않는 것이 안전합니다. 특히 "컴퓨터가 감염되었습니다"라는 깜빡이는 경고 메시지가 나타나면 악성 코드일 가능성이 높으므로 즉시 닫아야 합니다.
악성 코드 다운로드를 예방하는 구체적인 수칙
직원들이 악성 코드 다운로드 및 설치와 관련된 위험을 피할 수 있도록 다음 수칙을 지키는 것이 좋습니다.
- 외부 파일을 시스템에 가져오기 전에 반드시 백신 검사를 실시합니다.
- 의심스러운 이메일이나 이메일을 열 때 나타나는 팝업에 포함된 웹사이트 링크, 버튼, 그래픽에 접근하지 않습니다.
바이러스와 악성 코드를 막는 가장 좋은 방법은?
컴퓨터를 악성 코드로부터 보호하는 가장 확실한 방법은 백신 소프트웨어를 사용하는 것입니다. 백신 소프트웨어는 감염된 컴퓨터를 치료하는 데 도움을 주며, 시스템 내의 악성 코드를 탐지해 격리함으로써 추가 피해가 확산되는 것을 막아줍니다.
기밀 정보 유출(Inadvertent Spillage) 예방하기
부주의한 정보 유출이란 무엇인가?
NIST SP 800-53 개정판 4는 '정보 유출(Information Spillage)'을 기밀 정보가 허가되지 않은 곳으로 노출되는 사건으로 정의합니다. 예를 들어, 시스템 관리자에게 제공되어서는 안 되는 정보가 실수로 해당 시스템에 업로드되는 경우가 이에 해당합니다.
부주의한 유출을 예방하는 데 도움이 되는 것은?
부주의한 정보 유출을 막기 위해서는 모든 파일, 이동식 미디어, 문서 제목에 적절한 분류 표시를 부착하는 것이 도움이 됩니다. 분류 표시가 명확하면 정보가 잘못된 시스템이나 잘못된 사람에게 전달되는 실수를 줄일 수 있습니다.
유출 방지에 도움이 되는 좋은 관행은?
정보 유출을 예방하는 좋은 습관은 분류 표시와 각종 경고 문구를 항상 주의 깊게 확인하는 것입니다. 또한 기밀 데이터에 접근하려는 개인은 신원조사를 통과하고, 표준 비밀유지협약(NDA)에 서명·승인받아야 하며, 해당 정보에 접근할 '알 필요성(Need to Know)'이 있어야 한다는 요건도 기억해야 합니다.
기밀(Confidential) 정보의 무단 공개로 예상되는 피해는?
기밀(Confidential) 등급 정보의 무단 공개는 국가 안보에 손해를 입힐 것으로 합리적으로 예상됩니다. 반면 최고 기밀(Top Secret) 정보의 무단 공개는 국가 안보에 심각한 손해를 초래할 수 있습니다.
CAC와 개인 식별 정보(PII) 보호하기
CAC(공용 접근 카드)를 보호하는 가장 좋은 방법은?
CAC의 PIN 번호를 누구와도 공유하지 않고, 쉽게 발견될 수 있는 곳에 적어두지 않는 것이 필수적인 안전 수칙입니다. PIN을 안전하게 보관하는 것은 주민등록번호나 사회보장번호를 보호하는 것만큼이나 중요합니다.
개인 식별 정보(PII)를 공유할 때 가장 좋은 보호 방법은?
개인 식별 정보(PII)를 공유해야 하는 상황이라면, 이메일에 디지털 서명을 하고 암호화하여 보호하는 것이 가장 좋은 방법입니다. 이를 통해 전송 중에 정보가 도청되거나 변조되는 것을 방지할 수 있습니다.
사회공학(Social Engineering)으로부터 보호하는 방법은?
사회공학 공격을 막는 핵심은 검증되지 않은 지시는 따르지 않는 것입니다. 예를 들어, 동료라고 자칭하는 사람에게서 전화가 와 DoD 공개키 기반구조(PKI)로 보호된 웹페이지에 접속해 문서를 검토·승인해 달라고 요청받았다면, 먼저 요청의 진위를 확인해야 합니다.
웨일링(Whaling)이란 무엇인가?
웨일링은 고위 임원이나 조직의 핵심 인사 등 높은 수준의 인물을 표적으로 삼는 피싱 공격을 의미합니다. 일반 피싱보다 공격 대상이 제한적이지만, 성공 시 피해 규모가 매우 크기 때문에 각별한 주의가 필요합니다.
SCIF와 기밀 문서 표시 규정
SCIF 내 문서는 언제 표시해야 하는가?
문서의 형식, 민감도, 분류 등급과 관계없이 기밀 문서는 적절하게 표시되어야 합니다. 다만 분류되지 않은 문서에는 SCIF 관련 표시를 할 필요가 없으며, 개방형 보관소에 보관되는 종이 문서만 표시 대상이 됩니다.
민감 구획 정보(SCI)는 어떻게 표시되는가?
민감 구획 정보(Sensitive Compartmented Information)는 구획 이름을 알파벳 순으로 나열하고 슬래시(/)로 구분하여 표시합니다. 분류 등급과 통제 표시는 이중 슬래시(//)로 구분합니다.
SCIF에서 기밀 정보를 인쇄할 때 취해야 할 조치는?
SCIF(민감 구획 정보 시설) 내에서 기밀 자료를 인쇄할 때는 프린터가 기밀 문서를 신속하게 검색·회수할 수 있도록 관리해야 합니다. 인쇄물이 방치되어 무단 열람되는 상황이 발생하지 않도록 즉시 회수하는 것이 원칙입니다.
기밀 문서는 어떻게 표시되는가?
모든 기밀 정보에는 누가 분류를 지정했는지, 분류된 이유, 그리고 기밀 해제 또는 강등에 관한 지침을 나타내는 지워지지 않는 표시가 포함되어야 합니다. 이러한 정보는 표지 하단, 첫 페이지 또는 눈에 잘 띄는 위치에 명확하게 기재해야 합니다.
SCIF에서 이동식 미디어를 사용할 때 사용자가 지켜야 할 사항은?
이동식 미디어에 데이터를 저장할 때는 데이터가 적절히 암호화되어 있는지 반드시 확인해야 합니다. 또한 개인 소유 장치나 회사 소유가 아닌 장치에 데이터를 보관하지 말고, 사용하는 모든 이동식 미디어에 라벨을 부착해야 합니다. 특히 PII 같은 민감한 데이터가 저장된 미디어라면 더욱 철저한 관리가 필요합니다.
기자의 질문에 대응하는 요령
기자가 웹에 게시된 잠재적 기밀 정보에 대해 묻는다면?
기자가 웹상의 잠재적으로 기밀인 정보에 대해 질문하면, 소속 기관의 공보실(Public Affairs Office)에 문의하여 지침을 받는 것이 올바른 대응입니다. 해당 정보가 기밀이 아니더라도 확인도, 부인도 하지 말고 공보실의 안내를 따르는 것이 안전합니다.