← 회차 전체 문제편집복원내용 검수 완료2026년 정보보안기사 1회 필기 · 정보보안 일반 · 69번
조직이 역할 기반 접근통제(RBAC)와 직무 분리를 적용했다. 다음 운영 방식 중 RBAC 원칙에 가장 부합하지 않는 것은?
- 1
권한을 개별 사용자 대신 업무 역할에 연결하고 사용자를 역할에 배정한다.
오답 이유사용자-역할 배정과 권한-역할 배정은 Core RBAC의 핵심 관계이므로 RBAC에 부합한다. - 2
결제 요청 역할과 결제 승인 역할을 상충 역할로 지정해 한 사용자가 동시에 배정되지 못하게 한다.
오답 이유상충 역할의 동시 배정을 제한하는 것은 정적 직무 분리 제약으로 RBAC에서 지원할 수 있다. - 3
사용자는 세션에서 자신에게 배정된 역할 중 업무에 필요한 일부 역할만 활성화한다.
오답 이유세션에서 배정된 역할의 일부만 활성화하는 개념은 Core RBAC의 세션 모델에 포함된다. - 4
파일 소유자가 중앙 역할 정책과 무관하게 임의의 사용자에게 모든 권한을 직접 부여한다.
정답 근거객체 소유자가 중앙 역할과 무관하게 권한을 임의 위임하는 방식은 DAC에 가까우며 모든 접근을 역할을 통해 중재하는 RBAC 원칙과 맞지 않는다.
정답·상세해설정답 4번
RBAC는 사용자를 역할에, 권한을 역할에 연결해 조직의 직무 구조에 맞춰 권한을 관리한다. 역할 제약으로 직무 분리를 구현하고 세션에서 역할 일부를 활성화할 수도 있다. 소유자의 재량만으로 권한을 직접 부여하는 ④는 RBAC가 아니라 DAC의 성격이다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21