정답: C
설명
IAM(ID 및 액세스 관리)과 데이터 보호는 퍼블릭 클라우드를 감사할 때 검토해야 하는 영역입니다 . 클라우드 서비스 공급자와 클라우드 서비스 고객 모두에게 영향을 미치는 클라우드 보안 및 규정 준수의 핵심 측면이기 때문입니다. IAM 및 데이터 보호는 클라우드 환경에서 데이터와 리소스의 기밀성, 무결성, 가용성을 보장하는 방법과 기술을 의미합니다. IAM에는 자격 증명, 정책, 역할, 권한 및 토큰을 사용하여 사용자 또는 장치의 ID 및 액세스 권한을 확인합니다. 데이터 보호에는 무단 액세스, 수정, 손실 또는 공개로부터 데이터를 보호하기 위한 암호화, 백업, 복구, 삭제 및 보존의 사용이 포함됩니다123.
패치 및 구성(A)은 클라우드 서비스 공급자와 클라우드 서비스 고객 모두에게 영향을 미치는 클라우드 보안 및 규정 준수의 핵심 측면이 아니기 때문에 퍼블릭 클라우드를 감사할 때 검토해야 하는 영역이 아닙니다. 패치 적용 및 구성은 클라우드 인프라, 플랫폼 또는 소프트웨어의 보안, 안정성 및 성능을 보장하는 프로세스 및 관행을 의미합니다. 패치에는 클라우드 구성 요소의 기능을 손상시키거나 영향을 줄 수 있는 취약성, 버그, 오류 또는 악용을 해결하기 위한 업데이트 또는 수정 사항의 사용이 포함됩니다. 구성에는 클라우드 구성 요소의 기능을 사용자 정의하거나 최적화하기 위한 설정 또는 매개 변수의 사용이 포함됩니다. 패치 및 구성은 클라우드 인프라, 플랫폼 또는 소프트웨어를 소유하고 운영하는 클라우드 서비스 공급자의 책임하에 주로 수행됩니다. 클라우드 서비스 고객은 이러한 측면에 대한 액세스 또는 제어가 제한되거나 전혀 없습니다123.
취약성 관리 및 사이버 보안 검토(B)는 쉽게 감사하거나 테스트할 수 있는 클라우드 보안 및 규정 준수의 구체적이거나 측정 가능한 측면이 아니기 때문에 퍼블릭 클라우드를 감사할 때 검토해야 하는 영역이 아닙니다. 취약성 관리 및 사이버 보안 검토는 조직 또는 도메인의 보안 상태에 영향을 미치는 위험을 식별, 평가, 처리, 모니터링 및 보고하는 프로세스 및 관행을 의미합니다. 취약성 관리에는 조직이나 도메인을 위협이나 공격에 노출시킬 수 있는 취약성을 검색, 분석, 우선순위 지정, 해결 또는 완화하는 도구 또는 기술의 사용이 포함됩니다. 사이버 보안 검토에는 조직이나 도메인의 보안 기능이나 성숙도를 평가, 측정, 벤치마킹 또는 개선하기 위한 도구 또는 기술의 사용이 포함됩니다. 취약성 관리 및 사이버 보안 검토는 IAM, 데이터 보호, 패치 적용, 구성 등과 같은 클라우드 보안 및 규정 준수의 다양한 측면을 포괄하는 일반적이거나 광범위한 용어입니다. 따라서 개별적으로 감사하거나 테스트할 수 있는 구체적이거나 측정 가능한 영역이 아닙니다123 .
소스 코드 검토 및 하이퍼바이저(D)는 퍼블릭 클라우드를 감사할 때 검토해야 하는 영역이 아닙니다. 대부분의 클라우드 서비스 고객에 대한 클라우드 보안 및 규정 준수와 관련되거나 접근 가능한 측면이 아니기 때문입니다. 소스 코드 검토는 품질, 기능 또는 보안에 영향을 미칠 수 있는 오류, 버그, 취약성 또는 비효율성을 식별하기 위해 소프트웨어 애플리케이션 또는 시스템의 소스 코드를 검사하는 프로세스 및 관행을 의미합니다. 하이퍼바이저는 물리적 서버에서 가상 머신을 생성하고 관리할 수 있는 소프트웨어를 말합니다. 소스 코드 검토 및 하이퍼바이저는 클라우드 서비스 제공업체가 클라우드 서비스를 제공하는 소프트웨어 애플리케이션 또는 시스템을 소유하고 운영하므로 주로 클라우드 서비스 제공업체의 책임하에 있습니다. 클라우드 서비스 고객은 이러한 측면에 접근하거나 통제할 수 없습니다123. 참고 자료 := 클라우드 감사: 클라우드 서비스 제공업체를 위한 가이드 - 클라우드 표준 ...
클라우드 감사: 클라우드 서비스 고객을 위한 가이드 - 클라우드 표준 ...
클라우드 감사 지식: CCAK 인증서 시험 준비