주요업무
정보보안(ISMS) 업무
- ISMS 인증 획득 및 유지 관리 (결함 조치계획 수립 및 이행 포함)
- 정보보안 정책, 지침, 절차 수립 및 주기적 개정
- 임직원 정보보안 교육, 훈련 계획 수립 및 운영
- 내부 보안 감사 및 취약점 점검, 보안 위협 모니터링
- 침해사고 대응 프로세스(CSIRT) 수립 및 운영
- 공급망, 협력업체 보안 관리 및 계약, 검수 지원
- 클라우드 환경(AWS/GCP 등) 보안 아키텍처 검토 및 가이드 제공
보안 위협 분석 및 취약점 관리
- 내, 외부 보안 위협 인텔리전스(CTI) 수집, 분석 및 대응 방향 수립
- 정기적 취약점 스캐닝(웹, 서버, 네트워크, 모바일) 수행 및 결과 관리
- 모의해킹(Penetration Test) 계획 수립, 수행 지원 및 결과 조치 이행 관리
- OWASP Top 10 등 주요 보안 취약점 트렌드 모니터링 및 개발팀 가이드 제공
- 취약점 위험도(CVSS) 평가 및 우선순위 기반 패치, 조치 일정 관리
- 보안 취약점 재발 방지를 위한 Secure Coding 가이드라인 수립 및 배포
- 보안 모니터링(SIEM/IDS/IPS 등) 운영 및 이상 징후 탐지, 분석
개인정보보호 (PIMS / CPO 지원)
- 개인정보 처리방침 수립 및 법령 개정 사항 반영
- 개인정보 영향평가(PIA) 수행 및 개선 조치 관리
- 개인정보 처리, 보유, 파기 프로세스 수립 및 모니터링
- 개인정보 관련 임직원 교육 및 인식 제고 활동
- 정보주체 권리 행사(열람, 정정, 삭제, 이전) 프로세스 운영
- 개인정보보호법, GDPR 등 관련 법규 준수 여부 점검
- 개인정보 처리 위탁업체 관리 및 현황 점검
거버넌스 및 대외 협력
- CISO 보좌 및 경영진 보안 현황 보고 자료 작성
- 규제기관(KISA, 개인정보보호위원회 등) 심사, 현장조사 대응
- 보안 관련 법령, 고시, 가이드라인 모니터링 및 내부 전파
- 타 부서(개발, 인프라, 법무 등)와의 보안 협업 및 컨설팅