award icon svg Certificate

코스 개요

영역 1—정보 보안 거버넌스 (24%)

조직의 목표와 전략에 부합하도록 정보 보안 거버넌스 프레임워크 및 지원 프로세스를 수립하고 유지하여 정보 위험이 적절히 관리되도록 하며, 프로그램 자원이 책임감 있게 관리되도록 합니다.

  • 1.1 조직의 목표와 전략에 부합하도록 정보 보안 전략을 수립하고 유지하여 정보 보안 프로그램의 설립 및 지속적인 관리를 안내합니다.
  • 1.2 정보 보안 전략을 지원하는 활동을 안내하기 위해 정보 보안 거버넌스 프레임워크를 수립하고 유지합니다.
  • 1.3 조직의 목표와 전략이 정보 보안 프로그램에 의해 지원되도록 기업 거버넌스에 정보 보안 거버넌스를 통합합니다.
  • 1.4 관리자의 지시사항을 전달하고 표준, 절차 및 가이드라인의 개발을 안내하기 위해 정보 보안 정책을 수립하고 유지합니다.
  • 1.5 정보 보안에 대한 투자를 지원하는 사업 사례를 개발합니다.
  • 1.6 조직에 영향을 미치는 내부 및 외부 요인(예: 기술, 비즈니스 환경, 위험 수용도, 지리적 위치, 법령 요구사항)을 식별하여 이러한 요인이 정보 보안 전략에 반영되도록 합니다.
  • 1.7 최고 경영진의 약속 및 다른 이해관계자의 지원을 받아 정보 보안 전략의 성공적인 구현 가능성 극대화를 목표로 합니다.
  • 1.8 조직 내에서 정보 보안 역할과 책임을 정의하고 소통하여 명확한 책임과 권한선을 확립합니다.
  • 1.9 주요 목표 지표(KGIs), 주요 성과 지표(KPIs), 주요 위험 지표(KRIs)와 같은 지표를 설정, 모니터링, 평가 및 보고하여 정보 보안 전략의 효과에 대한 정확한 정보를 경영진에게 제공합니다.

영역 2—정보 위험 관리 및 준법 감시 (33%)

조직의 비즈니스 및 준법 감시 요구사항을 충족하기 위해 정보 위험을 허용 가능한 수준으로 관리합니다.

  • 2.1 자산의 비즈니스 가치에 비례하도록 보호 조치가 적절히 이루어지도록 정보 자산 식별 및 분류 프로세스를 수립하고 유지합니다.
  • 2.2 불준법 위험을 허용 가능한 수준으로 관리하기 위해 법적, 규제적, 조직적 및 기타 적용 가능한 요구사항을 식별합니다.
  • 2.3 위험 평가, 취약성 평가 및 위협 분석이 주기적으로 일관되게 이루어져 조직의 정보에 대한 위험이 식별되도록 합니다.
  • 2.4 위험을 허용 가능한 수준으로 관리하기 위해 적절한 위험 처리 옵션을 결정하고 구현합니다.
  • 2.5 정보 보안 조치가 적절하며 위험을 허용 가능한 수준으로 효과적으로 완화하는지 평가합니다.
  • 2.6 개발, 구매, 프로젝트 관리, 합병 및 인수와 같은 비즈니스 및 IT 프로세스에 정보 위험 관리를 통합하여 조직 전체에서 일관되고 포괄적인 정보 위험 관리 프로세스를 촉진합니다.
  • 2.7 변경 사항이 적절히 식별되고 관리되도록 기존 위험을 모니터링합니다.
  • 2.8 비준법 사항 및 정보 위험의 다른 변화를 적절한 경영진에게 보고하여 위험 관리 의사결정 과정에 도움이 되도록 합니다.

영역 3—정보 보안 프로그램 개발 및 관리 (25%)

정보 보안 전략과 부합하도록 정보 보안 프로그램을 수립하고 관리합니다.

  • 3.1 정보 보안 전략과 부합하도록 정보 보안 프로그램을 수립하고 유지합니다.
  • 3.2 정보 보안 프로그램이 비즈니스 프로세스와 통합되도록 인사(HR), 회계, 구매 및 IT 등의 다른 비즈니스 기능과 일치성을 확보합니다.
  • 3.3 정보 보안 프로그램의 실행을 위해 내부 및 외부 자원에 대한 요구사항을 식별, 획득, 관리하고 정의합니다.
  • 3.4 정보 보안 프로그램의 실행을 위해 사람, 프로세스, 기술의 정보 보안 아키텍처를 수립하고 유지합니다.
  • 3.5 정보 보안 정책 준법에 대한 지원 및 안내를 위한 조직 정보 보안 표준, 절차, 가이드라인 및 기타 문서를 수립, 소통, 유지합니다.
  • 3.6 안전한 환경과 효과적인 보안 문화를 촉진하기 위해 정보 보안 인식 및 교육 프로그램을 수립하고 유지합니다.
  • 3.7 변경 관리, 합병 및 인수, 개발, 비즈니스 연속성, 재난 복구와 같은 조직 프로세스에 정보 보안 요구사항을 통합하여 조직의 보안 기준을 유지합니다.
  • 3.8 합작 투자, 외주 제공업체, 비즈니스 파트너, 고객 등 제3자의 계약 및 활동에 정보 보안 요구사항을 통합하여 조직의 보안 기준을 유지합니다.
  • 3.9 프로그램 관리 및 운영 지표를 설정, 모니터링하고 주기적으로 보고하여 정보 보안 프로그램의 효과성과 효율성을 평가합니다.

영역 4—정보 보안 사고 관리 (18%)

비즈니스 영향을 최소화하기 위해 정보 보안 사고를 감지, 조사, 대응 및 복구할 수 있는 능력을 계획, 설립 및 관리합니다.

  • 4.1 사고의 정확한 식별과 대응을 가능하게 하는 정보 보안 사고 분류 및 범주화 프로세스를 수립하고 유지합니다.
  • 4.2 비즈니스 연속성 계획 및 재난 복구 계획과 일치하도록 정보 보안 사고 대응 계획을 수립, 유지 및 조정하여 정보 보안 사고에 대해 효과적이고 신속한 대응이 가능하도록 합니다.
  • 4.3 정보 보안 사고의 신속한 식별을 위한 프로세스를 개발하고 구현합니다.
  • 4.4 법적, 규제적 및 조직적 요구사항에 따라 적절히 대응하고 원인을 파악할 수 있도록 정보 보안 사고 조사 및 문서화 프로세스를 설정하고 유지합니다.
  • 4.5 사고 대응 관리를 위해 적절한 이해관계자가 참여하는 사고 처리 프로세스를 설정하고 유지합니다.
  • 4.6 팀을 구성, 교육하고 장비를 마련하여 정보 보안 사고에 신속하게 효과적으로 대응할 수 있도록 합니다.
  • 4.7 정보 보안 사고에 대한 효과적인 대응과 대응 능력 개선을 위해 주기적으로 사고 관리 계획을 테스트하고 검토합니다.
  • 4.8 내부 및 외부 기관 간의 커뮤니케이션을 관리하기 위한 커뮤니케이션 계획 및 프로세스를 설정하고 유지합니다.
  • 4.9 정보 보안 사고의 근본 원인을 파악하고 수정 조치를 개발하며 위험을 재평가하고 대응 효과를 평가하여 적절한 교정 조치를 취하는 포스트-사고 검토를 실시합니다.
  • 4.10 정보 보안 사고 대응 계획, 재난 복구 계획 및 비즈니스 연속성 계획 간의 통합을 설정하고 유지합니다.

요건

이 과정에는 사전 요구 사항이 설정되어 있지 않습니다. ISACA는 완전한 자격 인증을 받기 위해서 최소 5년의 전문 정보 보안 업무 경험을 필요로 합니다. CISM 시험은 ISACA의 경력 요건을 충족하기 전에 응시할 수 있지만, CISM 자격은 경력 요건을 충족한 후에 부여됩니다. 그러나, 경력 초기 단계에서 인증을 받고 글로벌 기준 정보 보안 관리 실천을 시작하는 것에 제한은 없습니다.

 28 시간

참가자 수


참가자당 가격

회원 평가 (7)

예정된 코스

관련 카테고리