배치 지도

장비는 위치와 역할을 함께 설명한다

실기 답안은 장비명을 나열하는 것보다 인터넷 경계, DMZ, 내부망, 원격 접속, 관제 구간의 목적을 분리하면 점수가 안정적이다.

인터넷 경계 DDoS 방어 · 방화벽 · IPS

대량 공격과 비인가 접근을 먼저 줄이고 허용 정책을 최소화한다.

DMZ WAF · 웹 서버 · 메일 · DNS

공개 서비스는 내부망과 분리하고 웹 요청 내용은 WAF로 검사한다.

내부망 NAC · VLAN · 내부 방화벽

단말 인증, 업무 구역 분리, 서버 간 접근 제한으로 확산을 줄인다.

원격 접속 VPN · MFA · Bastion

관리 접속은 암호화 터널, 강한 인증, 작업 기록을 함께 적용한다.