정보보안기사 준비하는 방법, 초보자는 이렇게 시작하면 됩니다

얼마 전 지인이 보안 쪽으로 이직을 준비한다며 정보보안기사부터 따야 하는지 물어봤습니다. 개발 경험은 조금 있는데 네트워크나 법규는 거의 손을 놓은 상태라서, 어디서부터 시작해야 할지 막막하다고 하더라고요. 사실 정보보안기사는 이름만 보면 굉장히 전문적인 시험처럼 느껴지지만, 구조를 잘게 나눠 보면 생각보다 준비 방향이 분명한 자격증입니다.
다만 만만한 시험은 아닙니다. 필기 과목이 5개이고, 실기는 단순 암기보다 상황을 이해하고 서술하는 힘이 필요합니다. 그래서 처음부터 모든 책을 끝까지 보겠다는 식으로 달리면 쉽게 지칩니다. 초보자라면 시험 구조를 먼저 잡고, 기출로 빈틈을 찾고, 실기형 답안에 익숙해지는 순서가 훨씬 현실적입니다.
정보보안기사 시험 구조부터 잡는 방법
정보보안기사는 국가기술자격 중 기사 등급 시험입니다. 시행 안내는 한국방송통신전파진흥원에서 확인할 수 있고, 필기는 객관식 4지선다형으로 진행됩니다. 과목은 시스템보안, 네트워크보안, 어플리케이션보안, 정보보안일반, 정보보안관리 및 법규까지 총 5과목입니다.
필기는 과목당 20문항씩, 전체 100문항입니다. 시험 시간은 2시간 30분이라서 한 문제에 오래 붙잡혀 있으면 뒤쪽 과목에서 시간이 부족해질 수 있습니다. 합격 기준도 중요합니다. 각 과목 40점 이상, 전 과목 평균 60점 이상을 맞아야 합니다. 평균이 70점이어도 한 과목이 35점이면 떨어지는 구조라서 과락 방지가 정말 중요합니다.
실기는 정보보안 실무 과목으로 필답형 3시간입니다. 100점 만점에 60점 이상이면 합격입니다. 여기서 많은 분들이 당황하는 부분이 있습니다. 필기는 보기 중에서 고르는 시험이지만, 실기는 직접 써야 합니다. 아는 것 같아도 문장으로 설명하지 못하면 점수로 이어지기 어렵습니다.
- 필기: 5과목, 객관식, 총 100문항
- 필기 기준: 과목별 40점 이상, 평균 60점 이상
- 실기: 정보보안 실무, 필답형 3시간
- 실기 기준: 100점 만점 중 60점 이상
초보자는 과목 순서를 이렇게 잡으면 편합니다
처음 공부할 때는 법규부터 붙잡고 오래 보는 경우가 많은데, 솔직히 초반에는 시스템보안과 네트워크보안을 먼저 잡는 편이 낫습니다. 두 과목은 다른 과목과 연결되는 내용이 많습니다. 예를 들어 접근통제, 인증, 포트, 프로토콜, 방화벽, 침입탐지 같은 개념은 필기에도 나오고 실기 답안에도 자주 등장합니다.
네트워크보안은 초보자에게 가장 낯설 수 있습니다. TCP와 UDP 차이, 3-way handshake, DNS, HTTP, VPN, IDS와 IPS 같은 용어가 한꺼번에 나오기 때문입니다. 그런데 이 부분은 한 번 구조가 잡히면 문제 풀이 속도가 빨라집니다. 단어를 외우는 것보다 “어떤 공격이 어떤 계층에서 일어나는지”를 연결해서 보는 게 좋습니다.
시스템보안은 운영체제, 계정 관리, 권한, 로그, 악성코드, 서버 보안 설정과 관련이 깊습니다. 리눅스 명령어가 나오면 겁부터 나는 분들도 있는데, 기사 시험에서 필요한 수준은 실무 명령어를 끝없이 외우는 정도가 아닙니다. 계정 잠금, 패스워드 정책, 접근 권한, 로그 파일의 역할처럼 보안 관리 관점에서 이해하는 게 우선입니다.
추천 학습 순서
- 1단계: 네트워크보안과 시스템보안으로 기본 개념 만들기
- 2단계: 정보보안일반에서 암호, 인증, 접근통제 연결하기
- 3단계: 어플리케이션보안에서 웹 취약점과 보안 개발 이해하기
- 4단계: 정보보안관리 및 법규는 반복 회독으로 점수 안정화하기
필기 공부는 기출을 너무 늦게 풀면 손해입니다
정보보안기사 필기는 기본서를 한 바퀴 다 본 뒤 기출을 풀겠다고 마음먹으면 시간이 꽤 오래 걸립니다. 문제는 그 사이에 앞에서 본 내용이 잊힌다는 겁니다. 그래서 초보자라도 개념을 30퍼센트 정도 봤다면 바로 기출을 섞는 편이 좋습니다. 처음에는 틀리는 문제가 많아도 괜찮습니다. 틀린 문제에서 시험이 좋아하는 표현을 익히는 게 더 중요합니다.
예를 들어 “기밀성, 무결성, 가용성”은 거의 모든 보안 시험의 기본입니다. 그런데 실제 문제에서는 단어 뜻만 묻지 않고, 랜섬웨어 피해가 가용성에 어떤 영향을 주는지, 위변조 탐지가 무결성과 어떤 관련이 있는지처럼 상황형으로 나옵니다. 이런 문제는 눈으로 개념만 읽으면 헷갈리고, 기출을 풀면서 익혀야 감이 생깁니다.
공부 시간은 사람마다 다르지만, 비전공 초보자라면 평일 1시간 30분, 주말 4시간 정도를 기준으로 3개월 이상 잡는 게 무난합니다. 전공자나 보안 실무 경험이 있는 분은 더 짧게도 가능하지만, 법규와 실기 서술은 따로 챙겨야 합니다. 특히 직장인은 하루에 많이 하는 계획보다 안 끊기는 계획이 훨씬 강합니다.
실기는 답을 아는 것보다 쓰는 연습이 중요합니다
실기에서 가장 아쉬운 경우는 내용을 알고 있는데 답안이 흐릿한 경우입니다. “SQL 인젝션은 입력값 검증을 안 해서 생긴다” 정도로만 쓰면 점수가 넉넉히 나오기 어렵습니다. 공격 원리, 영향, 대응 방안을 짧게라도 나눠서 써야 채점자가 답의 방향을 확인하기 쉽습니다.
예를 들어 웹 취약점 문제가 나오면 원인만 쓰지 말고 대응책까지 같이 떠올리는 습관이 필요합니다. 입력값 검증, 특수문자 필터링, Prepared Statement 사용, 최소 권한 적용처럼 구체적인 표현을 익혀두면 답안이 훨씬 탄탄해집니다. 네트워크 쪽도 마찬가지입니다. DDoS, 스니핑, 스푸핑, 세션 하이재킹은 공격 방식과 대응 장비 또는 설정을 같이 묶어야 합니다.
실기 준비는 필기 합격 후 시작해도 되지만, 완전히 처음부터 시작하면 부담이 큽니다. 필기 공부를 할 때부터 개념 옆에 “실기라면 어떻게 쓰지?”라는 식으로 한두 문장씩 적어두면 나중에 큰 차이가 납니다. 특히 암호화, 접근통제, 로그 분석, 침해사고 대응 절차, 개인정보 보호 관련 내용은 서술형 문장으로 바꿔보는 연습이 좋습니다.
준비할 때 자주 하는 실수
첫 번째 실수는 어려운 암호 이론에 너무 오래 머무는 겁니다. 물론 대칭키, 공개키, 해시, 전자서명, 인증서 구조는 중요합니다. 그런데 수학적인 깊이에 빠지기보다 시험에서 묻는 차이와 쓰임을 먼저 잡아야 합니다. AES는 대칭키, RSA는 공개키, SHA 계열은 해시처럼 기본 분류를 정확히 하고, 각각이 어느 상황에서 쓰이는지 연결하는 식입니다.
두 번째는 법규를 마지막에 몰아서 보는 것입니다. 법규는 외워야 할 표현이 많아서 벼락치기가 통할 것 같지만, 막상 비슷한 용어가 나오면 헷갈립니다. 개인정보 처리, 안전성 확보 조치, 정보통신망 관련 의무처럼 반복되는 주제를 조금씩 자주 보는 편이 낫습니다.
세 번째는 실기 답안을 말로만 연습하는 겁니다. 머릿속으로는 안다고 느껴도 실제로 쓰면 문장이 길어지거나 핵심 용어가 빠집니다. 최소한 최근 기출 유형은 손으로 직접 써보는 게 좋습니다. 답안은 길게 꾸미는 것보다 조건, 원인, 대응을 분명하게 쓰는 쪽이 유리합니다.
정보보안기사는 보안 분야 입문자에게 꽤 좋은 기준점이 됩니다. 자격증 하나로 실무가 바로 해결되는 건 아니지만, 네트워크와 시스템, 웹 보안, 법규를 한 번에 훑으면서 내 약점을 찾을 수 있습니다. 처음엔 용어가 낯설어도 기출을 반복하다 보면 자주 나오는 흐름이 보입니다. 그때부터 공부가 조금 덜 무겁게 느껴집니다.
