연락처 정보

award icon svg 인증서

코스 개요

도메인 1—정보 보안 거버넌스 (24%)

정보 보안 전략이 조직의 목표와 목적과 일치하도록 하고, 정보 리스크가 적절하게 관리되며, 프로그램 자원이 책임감 있게 관리되도록 보장하기 위해 정보 보안 거버넌스 프레임워크 및 지원 프로세스를 수립하고 유지합니다.

  • 1.1 정보 보안 프로그램의 수립 및 지속적인 관리를 안내하기 위해 조직의 목표와 목적과 일치하는 정보 보안 전략을 수립하고 유지합니다.
  • 1.2 정보 보안 전략을 지원하기 위한 활동을 안내하기 위해 정보 보안 거버넌스 프레임워크를 수립하고 유지합니다.
  • 1.3 정보 보안 프로그램이 조직의 목표와 목적을 지원하도록 보장하기 위해 기업 거버넌스에 정보 보안 거버넌스를 통합합니다.
  • 1.4 경영진의 지침을 전달하고 표준, 절차 및 가이드라인의 개발을 안내하기 위해 정보 보안 정책을 수립하고 유지합니다.
  • 1.5 정보 보안에 대한 투자를 지원하기 위해 비즈니스 케이스를 개발합니다.
  • 1.6 조직에 대한 내부 및 외부 영향 요인(예: 기술, 비즈니스 환경, 리스크 허용 수준, geograf적 위치, 법규 및 규정 요구 사항 등)을 식별하여 이러한 요소가 정보 보안 전략에서 다루어지도록 보장합니다.
  • 1.7 정보 보안 전략의 성공적인 이행 확률을 극대화하기 위해 최고 경영진의 komitmen와 기타 이해관계자의 지원을 확보합니다.
  • 1.8 조직 전반에 걸쳐 명확한 책임 범위와 권한 계층을 확립하기 위해 정보 보안의 역할과 책임을 정의하고 전달합니다.
  • 1.9 관리자에게 정보 보안 전략의 효과성에 대해 정확한 정보를 제공하기 위해 지표(예: 주요 목표 지표 [KGI], 주요 성과 지표 [KPI], 주요 리스크 지표 [KRI])를 수립, 모니터링, 평가 및 보고합니다.

도메인 2—정보 리스크 관리 및 규정 준수 (33%)

조직의 비즈니스 및 규정 준수 요구 사항을 충족하기 위해 정보 리스크를 허용 가능한 수준으로 관리합니다.

  • 2.1 자산 보호 조치를 그 자산의 비즈니스 가치에 비례하도록 보장하기 위해 정보 자산 식별 및 분류 프로세스를 수립하고 유지합니다.
  • 2.2 규정 미준수 리스크를 허용 가능한 수준으로 관리하기 위해 법률, 규제, 조직 및 기타 적용 가능한 요구 사항을 식별합니다.
  • 2.3 조직의 정보에 대한 리스크를 식별하기 위해 정기적이고 일관된 리스크 평가, 취약점 평가 및 위협 분석을 수행하도록 보장합니다.
  • 2.4 리스크를 허용 가능한 수준으로 관리하기 위해 적절한 리스크 처리 옵션을 결정하고 구현합니다.
  • 2.5 정보 보안 컨트롤이 적절한지, 그리고 리스크를 허용 가능한 수준으로 효과적으로 완화하는지 여부를 결정하기 위해 평가합니다.
  • 2.6 조직 전반에 걸쳐 일관되고 포괄적인 정보 리스크 관리 프로세스를 촉진하기 위해 비즈니스 및 IT 프로세스(예: 개발, 조달, 프로젝트 관리, 인수 합병 등)에 정보 리스크 관리를 통합합니다.
  • 2.7 변경 사항이 식별되고 적절하게 관리되도록 보장하기 위해 기존 리스크를 모니터링합니다.
  • 2.8 리스크 관리 의사 결정 프로세스를 지원하기 위해 규정 미준수 및 기타 정보 리스크 변경 사항을 적절한 경영진에게 보고합니다.

도메인 3—정보 보안 프로그램 개발 및 관리 (25%)

정보 보안 전략과 일치하도록 정보 보안 프로그램을 수립하고 관리합니다.

  • 3.1 정보 보안 전략과 일치하도록 정보 보안 프로그램을 수립하고 유지합니다.
  • 3.2 비즈니스 프로세스와의 통합을 지원하기 위해 정보 보안 프로그램과 기타 비즈니스 기능(예: 인사 [HR], 회계, 조달 및 IT) 간의 정합성을 보장합니다.
  • 3.3 정보 보안 프로그램을 실행하기 위한 내부 및 외부 자원의 요구 사항을 식별, 확보, 관리 및 정의합니다.
  • 3.4 정보 보안 프로그램을 실행하기 위해 정보 보안 아키텍처(인력, 프로세스, 기술)를 수립하고 유지합니다.
  • 3.5 정보 보안 정책 준수를 지원하고 안내하기 위해 조직의 정보 보안 표준, 절차, 가이드라인 및 기타 문서를 수립, 전달 및 유지합니다.
  • 3.6 안전한 환경과 효과적인 보안 문화를 촉진하기 위해 정보 보안 인식 및 훈련 프로그램을 수립하고 유지합니다.
  • 3.7 조직의 보안 베이스라인을 유지하기 위해 조직 프로세스(예: 변경 관리, 인수 합병, 개발, 비즈니스 연속성, 재해 복구 등)에 정보 보안 요구 사항을 통합합니다.
  • 3.8 조직의 보안 베이스라인을 유지하기 위해 서드파티의 계약 및 활동(예: 합작 회사, 아웃소싱 제공자, 비즈니스 파트너, 고객 등)에 정보 보안 요구 사항을 통합합니다.
  • 3.9 정보 보안 프로그램의 효과성과 효율성을 평가하기 위해 프로그램 관리 및 운영 지표를 수립, 모니터링 및 정기적으로 보고합니다.

도메인 4—정보 보안 사고 관리 (18%)

비즈니스 영향을 최소화하기 위해 정보 보안 사고의 탐지, 조사, 대응 및 복원 역량을 계획, 수립 및 관리합니다.

  • 4.1 사고의 정확한 식별 및 대응을 허용하기 위해 정보 보안 사고 분류 및 범주화 프로세스를 수립하고 유지합니다.
  • 4.2 정보 보안 사고에 대한 효과적이고 시의적절한 대응을 보장하기 위해 사고 대응 계획을 수립, 유지 및 비즈니스 연속성 계획과 재해 복구 계획과 정렬합니다.
  • 4.3 정보 보안 사고의 시의적절한 식별을 보장하기 위한 프로세스를 개발하고 구현합니다.
  • 4.4 법률, 규제 및 조직 요구 사항을 준수하면서 적절하게 대응하고 원인을 결정할 수 있도록 정보 보안 사고를 조사하고 문서화하기 위한 프로세스를 수립하고 유지합니다.
  • 4.5 적절한 이해관계자가 사고 대응 관리에 관여하도록 보장하기 위해 사고 처리 프로세스를 수립하고 유지합니다.
  • 4.6 팀을 조직화, 훈련 및 장비화하여 정보 보안 사고에 시의적절하고 효과적으로 대응합니다.
  • 4.7 정보 보안 사고에 대한 효과적인 대응을 보장하고 대응 역량을 개선하기 위해 사고 관리 계획을 정기적으로 테스트하고 검토합니다.
  • 4.8 내부 및 외부 기관과의 소통을 관리하기 위해 소통 계획 및 프로세스를 수립하고 유지합니다.
  • 4.9 정보 보안 사고의 근본 원인을 결정하고, 교정 조치를 개발하며, 리스크를 재평가하고, 대응 효과성을 평가하고, 적절한 시정 조치를 취하기 위해 사후 사고 검토를 수행합니다.
  • 4.10 사고 대응 계획, 재해 복구 계획 및 비즈니스 연속성 계획 간의 통합을 수립하고 유지합니다.

요건

이 과정에는 별도의 사전 요구 사항이 없습니다. ISACA는 완전한 자격증 취득을 위해 최소 5년의 전문 정보 보안 업무 경험을 요구합니다. ISACA의 경력 요건을 충족하기 전에 CISM 시험에 응시할 수 있으나, 경력 요건을 충족한 후에야 CISM 자격증이 부여됩니다. 그러나 커리어 초기 단계에서 자격을 취득하고 전 세계적으로 수용되는 정보 보안 관리 실무 경험을 시작하는 데는 제한이 없습니다.

 28 시간

참가자 수


참가자별 가격

회원 평가 (7)

예정된 코스

관련 카테고리