정보보안기사 필기 기출문제복원 (2013-10-26)

정보보안기사 2013-10-26 필기 기출문제 해설

이 페이지는 정보보안기사 2013-10-26 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

정보보안기사
(2013-10-26 기출문제)

목록

1과목: 시스템 보안

1. 다음 중 세마포어에 대한 설명으로 올바르지 못한 것은?

  1. 여러 개의 프로세스가 동시에 그 값을 수정하지 못한다.
  2. 상호배제 문제를 해결하기 위해 사용된다.
  3. 세마포어에 대한 연산은 처리 중에 인터럽트 되어야 한다.
  4. 다익스트라(E.J. Dijkstra)가 제안한 방법이다.
(정답률: 61%)
  • 세마포어는 다익스트라가 제안한 상호배제 해결 방법으로, 여러 프로세스가 동시에 값을 수정할 수 없어야 하며, 특히 연산 처리 중에 인터럽트가 발생하면 데이터 일관성이 깨지므로 절대 인터럽트 되어서는 안 됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. 다음 중 분산처리시스템에 대한 설명으로 올바르지 않은 것은?

  1. 투명성을 보장한다.
  2. 연산속도, 신뢰도, 사용가능도가 향상된다.
  3. 시스템 확장이 용이하다.
  4. 보안성이 향상된다.
(정답률: 65%)
  • 분산처리시스템은 여러 컴퓨터에 작업을 나누어 처리하므로 연산 속도, 신뢰도, 확장성 및 투명성이 향상되지만, 네트워크를 통해 연결된 여러 지점을 관리해야 하므로 보안성은 오히려 취약해질 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. 메인 프로그램 수행 중에 메인 프로그램을 일시적으로 중지시키는 조건이나 이벤트의 발생(예기치 않은 일 발생)을 무엇이라 하는가?

  1. 세마포어
  2. 인터럽트
  3. 뮤텍스
  4. 교착상태
(정답률: 73%)
  • 프로세스 실행 도중 예기치 않은 상황이 발생했을 때, 이를 처리한 후 원래 작업으로 복귀하게 하는 메커니즘을 인터럽트라고 합니다.

    오답 노트

    세마포어, 뮤텍스: 상호배제를 위한 동기화 기법
    교착상태: 프로세스들이 서로 자원을 기다리며 무한 대기하는 상태
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. 다음 중 리눅스 /etc/passwd 파일에 대한 설명으로 올바르지 못한 것은?

  1. 사용자 홈디렉토리를 확인할 수 있다.
  2. 사용자 로그인 계정 쉘을 확인할 수 있다.
  3. 사용자 계정 UID 값이 “0”이면 root이다.
  4. 총 5개의 필드로 이루어져 있다.
(정답률: 50%)
  • 리눅스의 /etc/passwd 파일은 사용자 계정 정보를 담고 있으며, 구분자 ':'를 기준으로 총 7개의 필드로 구성되어 있습니다.

    오답 노트

    홈디렉토리, 로그인 쉘, UID 0(root) 확인 가능: 모두 /etc/passwd 파일에서 확인 가능한 올바른 정보입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. 윈도우 백업 복구 시에 사용하는 파일이 아닌 것은?

  1. user.dat
  2. system.ini
  3. system.dat
  4. boot.ini
(정답률: 45%)
  • 윈도우 백업 및 복구 과정에서는 시스템 설정과 사용자 프로필 정보를 담고 있는 .dat 파일과 .ini 파일들이 활용됩니다. 하지만 boot.ini는 윈도우 부팅 시 어떤 OS로 부팅할지 결정하는 부팅 구성 파일로, 일반적인 시스템 백업/복구 대상 파일과는 성격이 다릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 다음 중 트로이 목마에 대한 설명으로 올바르지 않은 것은?

  1. 악의적으로 제작되었다.
  2. 유틸리티 프로그램에 내장되어 있다.
  3. 백오리피스 같은 프로그램이 대표적인 사례이다.
  4. 트로이목마는 자기 복제가 가능하다.
(정답률: 81%)
  • 트로이 목마는 겉으로는 유용한 프로그램으로 위장하여 사용자가 직접 실행하도록 유도하는 악성코드이며, 웜(Worm)과 달리 스스로를 복제하여 전파하는 기능이 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. 익명의 FTP 서버를 통해 바운스공격시 사용하는 nmap 스캔타입은 무엇인가?

  1. -b
  2. -sW
  3. -sU
  4. -sA
(정답률: 46%)
  • nmap의 -b 옵션은 FTP 서버의 PORT 명령을 이용하여 대상 호스트로 패킷을 보내는 바운스 스캔(Bounce Scan)을 수행할 때 사용합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 다음 에서 설명하는 공격기법은 무엇인가?

  1. Brute Force 공격
  2. 알려진 암호문 공격
  3. 암호 패턴공격
  4. 사전공격
(정답률: 77%)
  • 가능한 모든 조합을 일일이 시도하여 올바른 암호를 찾아내는 무차별 대입 공격 방식은 Brute Force 공격의 핵심 정의입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. 다음 중 바이러스나 웜에 감염되었을 때 숨기기 쉬운 파일은 무엇인가?

  1. explore.exe
  2. winupdate.exe
  3. svchost.exe
  4. hosts
(정답률: 52%)
  • svchost.exe는 윈도우 운영 체제에서 여러 서비스를 실행하기 위해 사용하는 정상적인 시스템 프로세스입니다. 악성코드는 사용자가 의심하지 않도록 이와 유사한 이름을 사용하여 시스템 파일로 위장하는 경우가 많아 발견하기 어렵습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 다음 중 프로그램이 자동으로 실행되도록 하는 레지스트리가 아닌 것은?

  1. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  2. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
  3. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
  4. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
(정답률: 53%)
  • Windows에서 자동 실행을 담당하는 레지스트리는 Run(상시 실행)과 RunOnce(1회 실행) 경로를 사용합니다. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce는 사용자 서비스 관련 경로로 자동 실행 레지스트리가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 다음 로그 중에서 ‘lastb’ 명령을 사용하여 확인해야 할 하는 것은 무엇인가?

  1. wtmp
  2. utmp
  3. btmp
  4. last
(정답률: 59%)
  • btmp 파일은 로그인 실패 기록을 담고 있는 로그 파일이며, 이를 확인하기 위해 전용 명령어인 lastb를 사용합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. 패스워드 관리에 대한 설명으로 올바르지 않은 것은?

  1. /etc/passwd 퍼미션은 600으로 변경하는 것이 좋다.
  2. 일반 권한보다 특수 권한인 setuid, setgid를 최대한 활용해주어야 한다.
  3. 암호화된 패스워드는 /etc/shadow 파일에 저장이 된다.
  4. 패스워드 없이 로그인할 수 있는 계정이 있는지 살펴본다.
(정답률: 67%)
  • Set-UID와 Set-GID 같은 특수 권한은 공격자가 권한 상승을 위해 악용하는 경우가 많으므로, 불필요한 파일에는 사용을 최대한 최소화해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. http 트랜잭션에 대한 설명으로 올바르지 않은 것은?

  1. 200: 서버가 요청을 제대로 처리했다.
  2. 201: 성공적으로 요청되었으며 서버가 새 리소스를 작성했다.
  3. 202: 서버가 요청을 접수했지만 아직 처리하지 않았다.
  4. 203: 요청을 실행하였으나 클라이언트에 보낼 내용이 없음
(정답률: 51%)
  • HTTP 상태 코드 203은 Non-Authoritative Information으로, 서버가 중개 서버로부터 받은 정보를 제공하는 것이며 클라이언트에 보낼 내용이 있음을 나타냅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 다음 중 접근 통제 및 권한 관리에 대한 용어로 옳지 않은 것은?

  1. AAA는 Authentication, Authorization, Audit의 줄임말로, 이용자 권한관리의 기본적인 요구사항을 말한다.
  2. 인식(Identification)과 검증(Verification)은 1:N과 1:1의 관계를 가진다는 점에서 차이가 있다.
  3. 인증(Authentication) 및 인가(Authorization)는 그 식별자가 주장하는 신원을 인정해 주고 권한을 부여하는 것을 말한다.
  4. 감사(Audit)을 위해선 책임추적성(Accountability) 확보가 중요하며, 전자서명과 부인방지 및 로깅 등을 활용할 수 있다.
(정답률: 50%)
  • AAA는 인증(Authentication), 권한부여(Authorization), 그리고 감사(Audit)가 아니라 계정관리(Accounting)의 약자입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. 다음 중 버퍼 오버플로우 취약점이 존재하는 함수가 아닌 것은?

  1. strcpy
  2. strcat
  3. scanf
  4. printf
(정답률: 60%)
  • printf는 형식화된 문자열을 출력하는 함수로, 출력할 문자열의 길이를 제어할 수 있어 버퍼 오버플로우 취약점을 가지고 있지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. 다음 의 /etc/shadow 파일의 설명으로 올바르지 않은 것은?

  1. (1) : 로그인 네임의 사용자 계정은 root이다.
  2. (2) : ! 표시된 부분은 암호가 없는 것을 말한다.
  3. (3) : 1970년 1월 1일 이후부터 패스워드가 수정된 날짜의 일수를 계산한다.
  4. (4) : 패스워드 변경 전 최소 사용기간이다.
(정답률: 69%)
  • `/etc/shadow` 파일에서 패스워드 필드에 `!` 표시가 있는 것은 암호가 없는 것이 아니라, 계정이 잠금 상태(Locked)가 되어 모든 로그인이 불가능함을 의미합니다.

    오답 노트

    로그인 네임의 사용자 계정은 root이다: 의 첫 번째 필드가 root이므로 맞음
    1970년 1월 1일 이후부터 패스워드가 수정된 날짜의 일수를 계산한다: 세 번째 필드의 정의이므로 맞음
    패스워드 변경 전 최소 사용기간이다: 네 번째 필드의 정의이므로 맞음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. 보안 웹 취약점을 연구하는 세계적인 단체는 어느 곳인가?

  1. ISC2
  2. OWASP
  3. APACHE 연합
  4. RedHat
(정답률: 89%)
  • OWASP(Open Web Application Security Project)는 웹 애플리케이션 보안 개선과 취약점 해결을 위해 전 세계 보안 전문가들이 협력하는 비영리 오픈 소스 커뮤니티입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. 메모리 malloc( ) 함수와 free( ) 함수를 통하여 해제하는 영역은 무엇인가?

  1. CODE
  2. DATA
  3. STACK
  4. HEAP
(정답률: 62%)
  • HEAP 영역은 런타임에 사용자가 직접 메모리를 할당하고 해제하는 동적 메모리 영역으로, C언어에서 malloc() 함수로 할당하고 free() 함수로 해제하여 관리합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 다음 중 버퍼 오버플로우를 막기 위해 사용하는 방법이 아닌 것은?

  1. Non-executable 스택
  2. ASLR(Address Space Layout Randomization)
  3. RTL(return to libc)
  4. 스택 가드(Stack Guard)
(정답률: 50%)
  • RTL(return to libc)은 버퍼 오버플로우를 막는 방법이 아니라, 스택에 직접 코드를 삽입하는 대신 이미 메모리에 로드된 라이브러리 함수(libc)를 이용하여 공격을 수행하는 공격 기법입니다.

    오답 노트

    Non-executable 스택: 스택 영역의 코드 실행을 금지함
    ASLR: 메모리 주소를 랜덤하게 배치하여 공격을 어렵게 함
    스택 가드: 스택 프레임에 보호 정보를 저장하여 오버플로우를 감지함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. 다음 중 MAC 주소를 속여서 공격하는 기법을 무엇이라 하는가?

  1. 포맷 스트링
  2. ARP 스푸핑
  3. 세션하이젝킹
  4. 버퍼오버플로우
(정답률: 87%)
  • ARP 스푸핑은 공격자가 위조된 ARP Reply 패킷을 전송하여 대상 호스트의 ARP 캐시에 저장된 MAC 주소 정보를 공격자의 MAC 주소로 변경함으로써 통신을 가로채는 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2과목: 네트워크 보안

21. IPv6에 대한 특•장점이 아닌 것은 무엇인가?

  1. IPv4의 주소 고갈로 만들어졌다.
  2. IPv6는 128 비트 주소공간을 제공한다.
  3. 보안과 확장 헤더가 생겼다.
  4. offset, ttl 필드가 없어졌다.
(정답률: 19%)
  • IPv6에서도 패킷의 전송 및 조각 관리를 위해 offset(패킷 조각의 위치)과 ttl(Time to Live, Hop Limit) 필드를 여전히 사용합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

22. 다음 중 사설 IP 대역에 포함되지 않는 것은?

  1. 10.0.0.0 ~ 10.255.255.255
  2. 172.16.0.0 ~ 172.31.255.255
  3. 192.168.0.0 ~ 192.168.255.255
  4. 223.192.0.0 ~ 223.192.255.255
(정답률: 50%)
  • 사설 IP 대역은 공인 IP와 구분되어 내부 네트워크에서 사용되는 특정 범위가 정해져 있습니다.

    오답 노트

    10.0.0.0 ~ 10.255.255.255: Class A 사설 대역
    172.16.0.0 ~ 172.31.255.255: Class B 사설 대역
    192.168.0.0 ~ 192.168.255.255: Class C 사설 대역
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

23. 다음 설명 중 SSL(Secure Sockets Layer) 프로토콜의 특•장점이 아닌 것은 무엇인가?

  1. SSL 서버 인증 : 사용자가 서버의 신원을 확인하도록 한다.
  2. 암호화된 SSL 세션 : 브라우저와 서버 간에 전달되는 모든 정보는 송신 소프트웨어가 암호화하고 수신 소프트웨어가 복호화한다(메시지 무결성, 기밀성 확인).
  3. SSL 클라이언트 인증 : 서버가 사용자의 신원을 확인하도록 한다.
  4. SSL 프로토콜의 구조 중에서 세션키 생성은 Alert Protocol 이다.
(정답률: 57%)
  • 세션키 생성 및 핸드셰이크 과정은 SSL Handshake Protocol에서 담당합니다. Alert Protocol은 세션 연결 중 오류 발생이나 종료를 알리는 메시지를 전달하는 역할을 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

24. HIDS(호스트 기반 IDS)와 NIDS(네트워크 기반 IDS)의 설명으로 올바르지 않은 것은?

  1. HIDS는 네트워크 위치에 따라 설치할 수 있다.
  2. NIDS는 적절한 배치를 통하여 넓은 네트워크 감시가 가능하다.
  3. HIDS는 일정부분 호스트 자원(CPU, MEM, DISK)을 점유한다.
  4. NIDS는 호스트기반 IDS에 탐지 못한 침입을 탐지할 수 있다.
(정답률: 56%)
  • HIDS는 개별 호스트(서버, PC 등) 내부에 설치되어 해당 시스템의 로그와 파일 변경 등을 감시하는 시스템입니다. 네트워크 위치에 따라 설치하여 전체 트래픽을 감시하는 것은 NIDS의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

25. VLAN에 대한 설명으로 올바르지 않은 것은?

  1. VLAN은 논리적으로 분할된 스위치 네트워크를 말한다.
  2. 브로드캐스트 도메인을 여러 개의 도메인으로 나눈다.
  3. MAC 기반 VLAN이 가장 일반적으로 사용된다.
  4. 불필요한 트래픽 차단과 보안성 강화가 목적이다.
(정답률: 53%)
  • VLAN은 포트 기반 VLAN이 가장 일반적으로 사용됩니다. MAC 기반 VLAN은 각 호스트의 MAC 주소를 일일이 등록해야 하는 번거로움이 있어 실무에서 자주 사용되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

26. 다음 중 VPN에 대한 설명으로 올바르지 못한 것은?

  1. 신규노드 확장시 쉽고 빠르게 구축할 수 있다.
  2. 공중망에 가상의 망을 구성하여 전용선처럼 사용한다.
  3. 안전한 네트워크 환경을 제공한다.
  4. 전용선에 비해 빠르고 간편하지만 장비구입 및 관리 비용이 증가된다.
(정답률: 64%)
  • VPN은 공중망을 이용하여 가상 전용선을 구축하므로, 고가의 전용선을 직접 설치하는 것보다 구축 비용과 관리 비용을 획기적으로 절감할 수 있는 것이 핵심 장점입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

27. 다음 중 네트워크 디캡슐레이션 과정으로 올바른 것은?

  1. 패킷 – 세그먼트 – 비트 – 프레임
  2. 비트 – 패킷 – 세그먼트 - 프레임
  3. 프레임 – 패킷 – 세그먼트 - 데이터
  4. 프레임 – 패킷 – 세그먼트 - 비트
(정답률: 46%)
  • 디캡슐레이션은 수신 측에서 하위 계층부터 상위 계층으로 올라가며 헤더를 제거하는 과정입니다. 따라서 데이터 링크 계층(프레임) $\rightarrow$ 네트워크 계층(패킷) $\rightarrow$ 전송 계층(세그먼트) $\rightarrow$ 응용 계층(데이터) 순으로 진행됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

28. 해당 IP주소로 물리적 주소를 알아낼 수 있는 프로토콜은 무엇인가?

  1. PING
  2. ICMP
  3. RARP
  4. ARP
(정답률: 82%)
  • 논리적인 IP 주소를 기반으로 네트워크 카드(NIC)의 물리적 주소인 MAC 주소를 찾아내는 프로토콜은 ARP(Address Resolution Protocol)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

29. 다음 중 IPSEC 프로토콜에 대한 설명으로 올바르지 않은 것은?

  1. VPN의 3계층 프로토콜이다.
  2. 보안 서비스 제공을 위하여 AH와 ESP 기능을 이용한다.
  3. AH헤더에서 전송모드와 터널모드로 나누어진다.
  4. 전송모드는 데이터그룹 전체를 AH로 캡슐화하고 새로운 IP헤더를 추가한다.
(정답률: 65%)
  • 전송모드는 IP 헤더는 유지한 채 데이터(페이로드) 부분만 캡슐화하며, 데이터그룹 전체를 캡슐화하고 새로운 IP 헤더를 추가하는 방식은 터널모드에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

30. IPv6에서 애니캐스트는 무엇을 의미하는가?

  1. 1:1 통신시 서로 간의 인터페이스를 식별하는 주소이다.
  2. 임의의 주소로 패킷을 보낼 경우 해당 그룹에만 패킷을 받는다.
  3. 패킷을 하나의 호스트에서 주변에 있는 여러 호스트에 전달한다.
  4. 다수의 클라이언트로 한 개의 데이터만을 전송하는 방법이다.
(정답률: 47%)
  • 애니캐스트는 동일한 주소를 공유하는 그룹 중 네트워크 거리상 가장 가까운(최단 경로) 하나의 호스트에게 패킷을 전달하는 방식입니다.

    오답 노트

    1:1 통신 인터페이스 식별: 유니캐스트
    그룹 내 모든 호스트에 복사본 전송: 멀티캐스트
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

31. 다음 중 에서 설명하고 있는 웹보안 취약점은 무엇인가?

  1. XSS
  2. CSRF(Cross-Site Request Forgery)
  3. Injection
  4. Data Exposure
(정답률: 73%)

  • 사용자가 로그인된 상태에서 세션 쿠키 등 인증 정보를 이용해 사용자의 의지와 상관없이 위조된 HTTP 요청을 강제로 보내게 하는 CSRF(Cross-Site Request Forgery) 공격에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

32. 네트워크상에서 오류보고 및 네트워크 진단 메시지를 받을 수 있는 역할을 하는 프로토콜로 공격하는 기법은?

  1. Smurf 공격
  2. Arp spoofing 공격
  3. Ping of Death 공격
  4. DDoS 공격
(정답률: 47%)
  • Smurf 공격은 ICMP 프로토콜의 특성을 이용하여, 출발지 IP를 피해자의 주소로 위조한 뒤 네트워크 브로드캐스트 주소로 ICMP Echo Request를 보내 대량의 응답 패킷이 피해자에게 집중되게 하는 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

33. 다음 에서 설명하고 있는 공격 기법은 무엇인가?

  1. Smurf 공격
  2. Arp spoofing 공격
  3. DHCP spoofing 공격
  4. Gateway 공격
(정답률: 79%)

  • 공격자가 가짜 DHCP 서버로 동작하여 클라이언트에게 잘못된 IP 설정 정보를 제공함으로써 트래픽을 가로채는 DHCP spoofing 공격에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

34. 지정된 네트워크 호스트 또는 네트워크 장비까지 어떤 경로를 거쳐서 통신이 되는지를 확인하는 도구는 무엇인가?

  1. PING
  2. ARP
  3. ICMP
  4. TRACEROUTE
(정답률: 81%)
  • TRACEROUTE는 목적지까지 가는 경로상에 있는 모든 라우터를 확인하여 통신 경로를 추적하는 도구입니다.

    오답 노트

    PING: 연결성 확인
    ARP: IP 주소를 MAC 주소로 변환
    ICMP: 네트워크 오류 보고 및 진단 프로토콜
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

35. 여러 보안 장비들의 로그결과를 모아서 보안관제를 하는 장비를 무엇이라 하는가?

  1. SAM
  2. ESM
  3. IDS
  4. IPS
(정답률: 63%)
  • ESM(Enterprise Security Management)은 기업 내의 다양한 보안 장비(IDS, IPS, 방화벽 등)에서 발생하는 로그와 이벤트를 통합적으로 수집, 분석하여 보안 관제를 수행하는 시스템입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

36. 다음 에서 설명하고 있는 네트워크 장비는 무엇인가?

  1. 허브
  2. 스위치
  3. 라우터
  4. 브릿지
(정답률: 35%)
  • 제시된 이미지 의 설명처럼, 단순 신호 증폭을 넘어 2계층 주소인 MAC 주소를 확인하여 프레임을 전송하는 포트를 결정하는 장비는 브릿지입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

37. 다음 중 TCP 헤더 Flag의 종류가 아닌 것은 무엇인가?

  1. RST
  2. PSH
  3. SET
  4. FIN
(정답률: 61%)
  • TCP 헤더의 제어 플래그는 연결 설정, 종료, 데이터 전송 제어를 위해 사용되며, NS, CWR, ECE, URG, ACK, PSH, RST, SYN, FIN 총 9가지가 존재합니다. SET은 TCP 플래그에 해당하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

38. 다음 세션하이재킹에 대한 설명으로 올바르지 않은 것은?

  1. 현재 연결 중에 있는 세션을 하이재킹하기 위한 공격기법이다.
  2. 서버로의 접근권한을 얻기 위한 인증과정 절차를 거치지 않기 위함이 목적이다.
  3. 세션하이재킹 상세기법 중에 시퀀스넘버를 추측하여 공격할 수 있다.
  4. 세션하이재킹 공격은 공격자와 공격서버만 있으면 가능하다.
(정답률: 72%)
  • 세션 하이재킹은 이미 인증이 완료되어 연결된 사용자(Client)와 서버 사이의 세션을 가로채는 공격입니다. 따라서 공격자와 공격 서버뿐만 아니라, 반드시 가로챌 대상이 되는 정상적인 사용자 세션이 존재해야 가능합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

39. 다음 중 레이어 7계층(L7) 공격에 대한 설명으로 올바르지 못한 것은?

  1. L7 공격은 네트워크 인프라를 마비시키는 공격이다.
  2. HTTP Flooding과 SYN Flooding 공격이 대표적이다.
  3. L7 스위치는 모든 TCP/UDP 포트(0-65535)에 대한 인지가 가능하다.
  4. URL 주소에서 특정 String을 검사하고, 검색된 문자열을 기준으로 부하를 분산시키는 방식이 URL 스위칭 방식이다.
(정답률: 35%)
  • L7 스위치는 애플리케이션 계층의 데이터를 분석하여 트래픽을 분산하는 장비로, 특정 포트 번호가 아닌 패킷의 실제 내용(Payload)을 기반으로 동작합니다. 모든 TCP/UDP 포트를 인지하는 것은 L4 스위치의 특성에 가깝습니다.

    오답 노트

    HTTP Flooding과 SYN Flooding 공격이 대표적이다: SYN Flooding은 L4 공격이지만, 광범위한 L7 공격 맥락에서 서비스 거부 공격의 예시로 언급될 수 있으며, L7 스위칭 방식에 대한 설명은 정확한 정의입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

40. 다음 에서 설명하고 있는 침입차단시스템 방식은 무엇인가?

  1. 서킷게이트웨이 방식
  2. 패킷 필터링 방식
  3. 어플리케이션 게이트웨이 방식
  4. 스테이트폴 인스펙션 방식
(정답률: 33%)

  • 세션 레이어와 어플리케이션 레이어에서 동작하며, 내부 IP 주소를 숨길 수 있고 전용 클라이언트 모듈이 필요한 방식은 서킷게이트웨이 방식의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3과목: 어플리케이션 보안

41. 다음 는 FTP 서비스로 인한 xferlog의 기록이다. 설명 중 올바르지 못한 것은?

  1. 파일이 전송된 날짜와 시간을 의미한다.
  2. 파일 사이즈를 말한다.
  3. 사용자가 작업한 파일명을 의미한다.
  4. 압축이 되어 있다는 것을 의미한다.
(정답률: 50%)

  • xferlog의 전송 모드 필드에서 'U'는 압축되지 않은(Uncompressed) 상태를 의미하므로, 압축이 되어 있다는 설명은 틀린 것입니다.

    오답 노트

    C: 압축됨
    T: tar로 압축됨
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

42. 다음 에서 설명하고 있는 FTP 공격 유형은 무엇인가?

  1. 익명 FTP 공격
  2. 바운스 공격
  3. FTP 스캔공격
  4. 무작위 스캔공격
(정답률: 59%)

  • FTP 서버가 데이터를 전송할 때 목적지 주소를 검사하지 않는 설계 결함을 이용하여, 공격자가 제3의 서버로 데이터를 보내게 함으로써 자신의 정체를 숨기는 공격을 바운스 공격이라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

43. OWASP 공격 중 가장 피해가 큰 공격으로 OS나 특정 공격을 위해 값을 넣어 문제를 일으키는 공격 기법은 무엇인가?

  1. 삽입공격
  2. 부적절한 평가
  3. 평문 저장
  4. 잘못된 권한 설정
(정답률: 81%)
  • 입력값에 악의적인 데이터를 삽입하여 OS 명령어를 실행하거나 데이터베이스를 조작하는 공격 기법을 삽입공격이라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

44. 다음 중 PGP에 대한 설명으로 올바르지 못한 것은?

  1. 1991년에 필 짐머만(Phil Zimmermann)이 독자적으로 개발했다.
  2. RFC4880에 정의되어 있다.
  3. 사전에 비밀키를 공유한다.
  4. 다양하게 사용되는 이메일 어플리케이션에 플러그인으로 사용할 수 있다.
(정답률: 56%)
  • PGP는 공개키 암호화 방식을 사용하여 메시지를 암호화하므로, 사전에 비밀키를 공유할 필요가 없습니다. 이는 공개키 기반 구조(PKI)의 핵심 장점입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

45. FTP에서 바운스 공격을 사용하는 주된 목적은 무엇인가?

  1. 포트스캐닝
  2. 취약점 발견
  3. 스니핑
  4. 무작위 대입
(정답률: 54%)
  • FTP 바운스 공격은 FTP 서버의 PORT 명령을 이용하여 공격 대상 호스트의 특정 포트가 열려 있는지 확인하는 포트스캐닝 목적으로 주로 사용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

46. /etc/mail/access에 관련된 설명 중 올바르지 못한 것은?

  1. 고정IP의 릴레이의 허용 유무를 설정할 수 있다.
  2. REJECT: 메일의 수신과 발신을 거부한다.
  3. DISCARD: sendmail은 메일을 수신하지만 받은 메일을 통보하고 폐기 처분한다.
  4. “550 message”: 특정 도메인에 관련된 메일을 거부한다.
(정답률: 44%)
  • DISCARD 설정은 sendmail이 메일을 수신하지만, 발신자에게 통보하지 않고 조용히 폐기 처분하는 방식입니다.

    오답 노트

    받은 메일을 통보하고 폐기: 통보 없이 폐기하는 것이 DISCARD의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

47. 다음 중 ebXML 구성요소에 대한 설명으로 올바르지 않은 것은?

  1. 비즈니스프로세스: 비즈니스 거래 절차에 대한 표준화된 모델링
  2. 등록저장소: 거래 당사자들에 의해 제출된 정보를 저장하는 장소
  3. 핵심 컴포넌트: 전자문서의 항목을 잘 정의해 표준화하고 재사용할 수 없다.
  4. 거래 당사자 정보를 CPP라 한다.
(정답률: 62%)
  • 핵심 컴포넌트(Core Components)는 전자문서의 항목을 잘 정의하여 표준화함으로써 다른 문서에서도 재사용할 수 있도록 설계된 구성요소입니다.

    오답 노트

    재사용할 수 없다: 핵심 컴포넌트는 재사용성을 높이기 위해 표준화된 항목을 정의하는 것이 목적입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

48. 다음 중 SSL 프로토콜 핸드쉐이킹에 대한 설명으로 올바르지 않은 것은?

  1. Hello: 서버가 클라이언트에게 전송하는 초기 메시지이다.
  2. Client Hello: 클라이언트가 서버에게 연결을 시도하는 메시지이다.
  3. Server Hello: 서버가 처리한 후 압축방법, cipher suit 등의 정보를 클라이언트에 전송한다.
  4. Certification Request: 서버는 스스로 자신을 인증할 수 있도록 한다.
(정답률: 41%)
  • Certification Request는 서버가 클라이언트에게 인증서를 요청하여 서버와 클라이언트 간의 상호 인증을 수행하는 단계입니다. 서버가 스스로를 인증하는 것이 아니라 클라이언트의 신원을 확인하기 위한 절차입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

49. 다음 중 네트워크 화폐형 전자화폐가 아닌 것은?

  1. ecash
  2. Netcash
  3. Payme
  4. Mondex
(정답률: 58%)
  • 전자화폐는 구현 방식에 따라 네트워크 화폐형과 카드형으로 나뉩니다. ecash, Netcash, Payme는 네트워크를 통해 가치를 전송하는 네트워크 화폐형인 반면, Mondex는 스마트카드의 칩에 가치를 저장하여 사용하는 대표적인 카드형 전자화폐입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

50. FTP 서비스 중에서 패시브모드에 대한 설명으로 올바른 것은?

  1. 데이터포트는 서버가 알려준다.
  2. 서버가 먼저 Command 포트로 접속을 시도한다.
  3. PASV 명령어를 사용한다.
  4. 방화벽 때문에 주로 사용하는 것은 액티브모드이다.
(정답률: 45%)
  • 패시브 모드는 클라이언트가 서버에 PASV 명령어를 보내 데이터 전송을 위한 준비를 요청하는 방식입니다. 이 과정에서 서버가 사용할 데이터 포트 번호를 클라이언트에게 알려주며, 클라이언트가 해당 포트로 접속함으로써 방화벽 환경에서도 원활한 통신이 가능하게 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

51. MX 레코드에 대한 설명으로 올바르지 못한 것은?

  1. MX 레코드란 Mail eXchange record를 의미한다.
  2. 시리얼은 2차 네임서버와 비교하기 위한 값이다.
  3. NS 레코드는 DNS로 사용할 도메인을 설정한다.
  4. MX 레코드에서 SMTP 포트 번호를 수정할 수 있다.
(정답률: 63%)
  • MX 레코드는 메일 서버의 위치를 지정하는 레코드로, 도메인으로 오는 메일을 어떤 서버가 처리할지 결정합니다. MX 레코드는 메일 서버의 호스트 이름과 우선순위만을 정의하며, SMTP 포트 번호(기본 25번)를 수정하는 설정은 포함하지 않습니다.

    오답 노트

    Mail eXchange record 의미: 맞음
    시리얼: 네임서버 간 동기화 및 버전 비교 값으로 사용됨
    NS 레코드: 도메인의 권한 있는 네임서버를 지정함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

52. 무선랜 보안강화 방안에 대한 설명 중 올바르지 않은 것은?

  1. 무선랜의 잘못된 설정이 없는지 정기적으로 살펴본다.
  2. 사용자와 AP간에 잘못 연결되어 주위에 다른 네트워크로 접속하지 않도록 한다.
  3. SSID를 브로드캐스팅 불가를 해 놓으면 누구도 접속할 수 없다.
  4. 분실을 우려한 물리적 보안을 강화한다.
(정답률: 52%)
  • SSID 브로드캐스팅을 비활성화하면 SSID가 자동으로 광고되지 않을 뿐, SSID를 직접 알고 있는 사용자는 여전히 접속이 가능합니다.

    오답 노트

    정기적 설정 점검, 잘못된 AP 연결 방지, 물리적 보안 강화는 모두 올바른 무선랜 보안 강화 방안입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

53. 웹상에서 보안을 강화하기 위하여 해야 할 것으로 가장 바람직한 것은?

  1. 리눅스 아파치 웹서버 이용시 WebKnight와 같은 전용 방화벽을 사용하는 것이 좋다.
  2. 인증 등 중요 정보가 오갈 땐 세션만을 신뢰하기 보단 토큰을 추가로 검증하는 것이 도움이 된다.
  3. 서버엔 웹방화벽보단 침입탐지시스템을 설치하여 SQL 인젝션을 차단 하는 것이 유리하다.
  4. XSS와 같은 클라이언트를 대상으로 한 공격은 웹페이지에 스크립트를 이용해서 막는 것이 안전하다.
(정답률: 56%)
  • 보안 강화 시 세션 하이재킹 등의 위험을 방지하기 위해 세션 정보만으로 사용자를 식별하기보다, 추가적인 토큰 검증 과정을 거치는 것이 훨씬 안전하고 바람직한 방법입니다.

    오답 노트

    침입탐지시스템: SQL 인젝션과 같은 웹 공격 차단에는 IDS보다 웹방화벽(WAF)이 더 유리함
    스크립트 이용: XSS 공격을 막기 위해 클라이언트 스크립트를 사용하는 것은 근본적인 해결책이 아니며 서버 측의 입력값 검증 및 출력 필터링이 필수적임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

54. 다음 중 안전한 전자 지불 서비스를 위한 보안 메커니즘 중에서 추적성과 가장 관련이 깊은 서명 메커니즘은?

  1. 개인서명
  2. 다중서명
  3. 그룹서명
  4. 은닉서명
(정답률: 60%)
  • 은닉서명(Blind Signature)은 서명자가 서명 내용의 구체적인 값을 알지 못한 채 서명하는 방식으로, 익명성을 보장하면서도 필요 시 권한 있는 기관을 통해 추적성을 확보할 수 있어 안전한 전자 지불 서비스에 활용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

55. X.509 표준 인증서 규격을 관리하기 위한 표준 프로토콜은 무엇인가?

  1. CRL
  2. PKI
  3. OCSP
  4. CA
(정답률: 38%)
  • PKI(Public Key Infrastructure)는 X.509 표준 인증서 규격을 포함하여 공개키 기반의 인증서를 발행, 관리, 배포, 폐기하기 위한 전체적인 표준 프로토콜 및 체계를 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

56. 서버에서 전자메일을 주고받는데 사용되는 기본적인 프로토콜을 무엇이라 하는가?

  1. IMAP
  2. SMTP
  3. POP3
  4. MDA
(정답률: 57%)
  • SMTP(Simple Mail Transfer Protocol)는 서버와 서버 간, 또는 클라이언트에서 서버로 전자메일을 전송(Send)하기 위해 사용하는 표준 프로토콜입니다.

    오답 노트

    IMAP, POP3: 메일 서버에서 메일을 수신(Retrieve)하는 프로토콜
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

57. 다음 중 Mod_security에 대한 설명으로 올바르지 않은 것은?

  1. 경로와 파라미터를 분석하기 전에 정규화하여 우회 공격을 차단한다.
  2. 웹서버 또는 다른 모듈이 처리한 후에 Mod_security가 요청내용을 분석하여 필터링 한다.
  3. GET 메소드를 사용해서 전송되는 컨텐츠만 분석 가능하다.
  4. 엔진이 HTTP 프로토콜을 이해하기 때문에 전문적이고 정밀한 필터링을 수행할 수 있다.
(정답률: 62%)
  • Mod_security는 HTTP 프로토콜을 이해하는 엔진을 통해 정밀한 필터링을 수행하며, 경로와 파라미터를 정규화하여 우회 공격을 차단합니다. 특히 GET 방식뿐만 아니라 POST 메소드를 통해 전송되는 컨텐츠(Payload)까지 모두 분석 가능하므로, GET 메소드만 분석 가능하다는 설명은 틀린 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

58. 다음 에서 설명하고 있는 프로토콜은 무엇인가?

  1. CRL
  2. OCSP
  3. PKI
  4. X.509
(정답률: 49%)

  • OCSP(Online Certificate Status Protocol)는 CRL 전체를 다운로드하지 않고, 네트워크를 통해 특정 인증서의 유효성 상태를 실시간으로 확인하는 효율적인 프로토콜입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

59. 다음 중 전자입찰 시스템 요구 조건으로 올바르지 못한 것은?

  1. 독립성
  2. 공평성
  3. 인식가능성
  4. 안전성
(정답률: 57%)
  • 전자입찰 시스템은 입찰 과정의 투명성과 신뢰성을 위해 독립성, 비밀성, 무결성, 공평성, 안정성이 요구됩니다.

    오답 노트

    인식가능성: 전자입찰 시스템의 필수 요구 조건에 해당하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

60. 비자와 마스터 카드사에 의해 개발된 신용카드 기반 전자 지불 프로토콜을 무엇이라 하는가?

  1. SSL
  2. SET
  3. TLS
  4. LDAP
(정답률: 76%)
  • SET(Secure Electronic Transaction)는 비자와 마스터카드사가 공동으로 개발한 신용카드 기반의 전자 결제 프로토콜로, 이중 서명(Dual Signature) 기술을 사용하여 보안성을 강화한 것이 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4과목: 정보 보안 일반

61. 접근통제모델에서 기밀성을 강조한 최초의 수학적 검증을 통하여 만든 모델은 무엇인가?

  1. 벨-라파둘라 모델
  2. 비바 모델
  3. 클락-윌슨 모델
  4. 차이니즈 모델
(정답률: 75%)
  • 벨-라파둘라 모델은 기밀성을 유지하기 위해 수학적으로 검증된 최초의 접근 통제 모델로, No Read Up(단순 보안 속성)과 No Write Down(별-속성) 원칙을 통해 정보의 상위 유출을 방지합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

62. 다음 보기에서 설명하는 올바른 암호문 공격방법은 무엇인가?

  1. 선택암호문 공격
  2. 암호문단독 공격
  3. 선택평문 공격
  4. 기지평문 공격
(정답률: 61%)
  • 공격자가 암호기(Encryption Machine)에 접근하여 임의의 평문을 선택하고, 그에 대응하는 암호문을 얻어내어 키를 찾아내는 방식은 선택평문 공격(CPA)의 핵심 원리입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

63. 10명의 사람이 있다. 각 개인간 비밀키를 구성할 경우 몇개의 키가 필요한가?

  1. 35
  2. 45
  3. 55
  4. 65
(정답률: 63%)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

64. 다음에서 수동적 공격에 해당하는 것은 무엇인가?

  1. 스니핑
  2. 스푸핑
  3. 인젝션공격
  4. 삭제공격
(정답률: 61%)
  • 수동적 공격은 시스템의 자원을 변경하거나 파괴하지 않고, 오직 정보를 가로채거나 모니터링하여 기밀성을 침해하는 공격입니다. 스니핑은 네트워크상에 흐르는 패킷을 엿듣는 대표적인 수동적 공격입니다.

    오답 노트

    스푸핑, 인젝션공격, 삭제공격: 시스템 데이터나 흐름을 조작/변경하는 능동적 공격
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

65. 공개키 암호알고리즘에서 RSA 알고리즘은 무엇에 근거한 암호 알고리즘인가?

  1. 암호강도
  2. 이산대수
  3. 소인수분해
  4. 키길이
(정답률: 64%)
  • RSA 알고리즘은 매우 큰 두 소수의 곱을 구하기는 쉽지만, 그 곱한 결과값을 다시 소인수분해하는 것은 매우 어렵다는 수학적 원리에 근거한 공개키 암호 알고리즘입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

66. 접근통제 정책에서 역할기반접근통제(RBAC)에 대한 설명으로 올바른 것은?

  1. 사용자 기반과 ID기반 접근통제이다.
  2. 모든 개개의 주체와 객체 단위로 접근 권한이 설정되어 있다.
  3. 기밀성이 매우 중요한 조직에서 사용되는 접근통제이다.
  4. 주체의 역할에 따라 접근할 수 있는 객체를 지정하는 방식을 말한다.
(정답률: 73%)
  • 역할기반접근통제(RBAC)는 사용자의 개별 ID가 아닌, 조직 내에서 부여된 역할(Role)에 따라 접근 권한을 할당하는 방식입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

67. 해당 고객이 잔여 위험을 피하기 위하여 보험가입 등을 하는 형태의 위험을 무엇이라 하는가?

  1. 위험방지
  2. 위험회피
  3. 위험전가
  4. 위험감소
(정답률: 59%)
  • 위험전가는 조직이 감당하기 어려운 잔여 위험을 보험 가입이나 외주 계약 등을 통해 제3자에게 떠넘겨 손실 가능성을 이전하는 위험 관리 전략입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

68. 다음 접근통제 중에서 사용자 신분에 맞게 관련된 보안정책은 무엇인가?(오류 신고가 접수된 문제입니다. 반드시 정답과 해설을 확인하시기 바랍니다.)

  1. DAC
  2. MAC
  3. RBAC
  4. NAC
(정답률: 36%)
  • 제시된 정답은 DAC(임의적 접근통제)이나, 일반적으로 사용자 신분(역할)에 따라 보안정책을 적용하는 것은 RBAC(역할기반 접근통제)에 해당합니다. 다만, 공식 정답인 DAC는 데이터 소유자가 자신의 판단(신분/권한)에 따라 접근 권한을 부여하는 방식임을 참고하시기 바랍니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

69. 역할기반 접근통제에 대한 설명으로 올바른 것은?

  1. 중앙집권적 관리에 유리하다.
  2. 사용자 기반 접근통제로 이루어진다.
  3. 인사이동이 빈번한 조직에 효율적이다.
  4. 객체의 소유주에 의하여 권한이 변경된다.
(정답률: 61%)
  • 역할기반 접근통제(RBAC)는 사용자가 아닌 '역할'에 권한을 부여하므로, 사용자의 역할만 변경하면 권한 설정이 즉시 반영되어 인사이동이 빈번한 조직에서 매우 효율적입니다.

    오답 노트

    중앙집권적 관리: MAC(강제적 접근통제)의 특징
    사용자 기반 접근통제: DAC(임의적 접근통제)의 특징
    객체 소유주 권한 변경: DAC(임의적 접근통제)의 특징
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

70. 다음 중 대칭키 암호기반 인증방식의 설명으로 올바르지 않은 것은?

  1. 소규모 시스템에 적합하다.
  2. 키분배의 어려움이 있다.
  3. 전자서명방식을 이용한다.
  4. 키관리센터의 역할과 비중이 높다.
(정답률: 50%)
  • 대칭키 암호기반 인증은 송신자와 수신자가 동일한 키를 공유하여 메시지 인증 코드(MAC)를 통해 무결성과 인증을 확인하는 방식입니다. 전자서명방식은 공개키 암호 기반 인증에서 사용하는 방식이므로 대칭키 방식과는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

71. 강제적 접근통제(MAC)의 특징으로 올바른 것은?

  1. 중앙에서 정책을 주고 관리한다.
  2. 사용자 역할에 따라 지정하고 권한을 부여한다.
  3. 주체에 대응하는 행과 객체에 대응하는 열을 통하여 권한을 부여한다.
  4. 어떠한 사용자는 다른 사용자에 대한 접근을 허용한다.
(정답률: 60%)
  • 강제적 접근통제(MAC)는 관리자가 설정한 보안 등급과 규칙에 따라 시스템이 강제적으로 접근을 제어하는 방식으로, 중앙에서 정책을 결정하고 관리하는 것이 핵심 특징입니다.

    오답 노트

    사용자 역할에 따른 권한 부여: 역할기반 접근통제(RBAC)
    행과 열을 통한 권한 부여: 접근제어 행렬(Access Control Matrix)
    사용자가 다른 사용자의 접근 허용: 임의적 접근통제(DAC)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

72. 커버로스(Kerberos)에 대한 설명으로 올바르지 못한 것은?

  1. 비밀키 인증프로토콜이다.
  2. SSO 기능을 지원한다.
  3. 암호화 인증을 위해 RSA를 사용한다.
  4. 사용자와 네트워크 서비스에 대한 인증이 가능하다.
(정답률: 47%)
  • 커버로스(Kerberos)는 대칭키 암호화 방식을 사용하는 인증 프로토콜입니다. 따라서 공개키 방식인 RSA를 사용하여 인증하는 것이 아니라, 티켓 기반의 대칭키 암호화 메커니즘을 통해 SSO(Single Sign-On) 기능을 지원하고 사용자와 서비스 간의 상호 인증을 수행합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

73. 역할기반 접근통제의 기본 요소가 아닌 것은 무엇인가?

  1. 사용자
  2. 역할
  3. 신분
  4. 허가
(정답률: 47%)
  • 역할기반 접근통제(RBAC)는 사용자, 역할, 허가(권한)를 기본 요소로 하여 관리합니다. 신분은 임의적 접근통제(DAC)와 관련된 요소이므로 RBAC의 기본 요소가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

74. 다음 중 식별 및 인증을 통하여 사용자가 정보자원에 접근하여 무엇을 할 수 있거나 가질 수 있도록 권한을 부여하는 과정을 무엇이라 하는가?

  1. 인증(Authentication)
  2. 인가(Authorization)
  3. 검증(Verification)
  4. 식별(Identification)
(정답률: 66%)
  • 식별과 인증을 거친 사용자에게 특정 정보 자원에 접근하여 수행할 수 있는 행위나 권한을 부여하는 프로세스를 인가(Authorization)라고 합니다.

    오답 노트

    인증(Authentication): 사용자가 주장하는 신원이 맞는지 확인하는 과정
    식별(Identification): 사용자가 누구인지 시스템에 알리는 과정
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

75. 다음 중 사용자 인증에 적절치 않은 것은?

  1. 비밀키(Private key)
  2. 패스워드(Password)
  3. 토큰(Token)
  4. 지문(Fingerprint)
(정답률: 43%)
  • 사용자 인증은 사용자가 누구인지 확인하는 과정으로, 패스워드(지식), 토큰(소유), 지문(생체) 등이 사용됩니다. 반면 비밀키(Private key)는 공개키 암호 방식에서 데이터 암호화나 전자서명 생성에 사용되는 수단이지, 그 자체로 사용자를 식별하고 인증하는 일반적인 인증 수단으로 보기는 어렵습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

76. 다음 중 공인인증서 구성요소 내용으로 올바르지 않은 것은?

  1. 공인인증서 일련번호
  2. 소유자 개인키
  3. 발행기관 식별명칭
  4. 유효기간
(정답률: 59%)
  • 공인인증서는 공개키 기반 구조(PKI)에서 사용자의 공개키를 증명하는 문서입니다. 따라서 공개키와 발행기관 정보, 유효기간 등은 포함되지만, 절대 유출되어서는 안 되는 소유자 개인키는 인증서 내에 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

77. 다음 에서 스트림 암호형식을 사용한 것을 모두 고르시오.

  1. (가), (나), (다)
  2. (가), (다), (라), (마)
  3. (나), (다), (라)
  4. (다), (라), (마)
(정답률: 38%)
  • 블록 암호를 스트림 암호처럼 동작하게 하는 모드를 구분하는 문제입니다.
    블록 모드: CBC, ECB
    스트림 모드: OFB, CFB, CTR
    따라서 스트림 형식을 사용하는 것은 OFB(다), CFB(라), CTR(마)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

78. 다음 중 SSO(Single Sign On)에 대한 설명으로 올바르지 않은 것은?

  1. 자원별로 권한을 부여하여 접근을 통제한다.
  2. O/S 환경과 연동이 가능하다.
  3. 한 번의 로그인으로 여러 개의 시스템에 대한 사용자 인증을 할 수 있다.
  4. PKI 기반의 인증서를 사용한다.
(정답률: 54%)
  • SSO는 한 번의 로그인으로 여러 시스템의 인증을 통합 처리하는 기술입니다. 자원별 권한 부여 및 접근 통제는 SSO의 인증 기능이 아니라 접근 제어(Access Control) 모델의 역할입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

79. 다음 는 OTP(One Time Password) 사용절차에 대한 내용이다. 순서가 올바른 것은?

  1. (나), (다), (가), (라), (마)
  2. (가), (다), (라), (마), (나)
  3. (가), (나), (라), (다), (마)
  4. (나), (가), (라), (다), (마)
(정답률: 65%)
  • OTP 인증은 사용자가 번호를 생성하고 입력하면, 서버로 전송되어 검증된 후 결과가 반환되는 흐름을 가집니다.
    순서: OTP 생성(나) $\rightarrow$ OTP 번호입력(가) $\rightarrow$ 웹서버 OTP 인증서버 전송(라) $\rightarrow$ 인증서버에서 비교분석(다) $\rightarrow$ 결과 리턴(마)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

80. 다음 중 전자서명의 특징으로 올바르지 않은 것은?

  1. 위조불가(Unforgeable)
  2. 재사용가능(Reusable)
  3. 부인불가(Non-Repudiation)
  4. 서명자인증(User Authentication)
(정답률: 70%)
  • 전자서명은 특정 메시지에 대해 서명자만이 생성할 수 있는 고유한 값을 부여하는 것입니다. 한 번 사용된 서명 값을 다른 메시지에 그대로 가져다 쓰는 재사용가능(Reusable) 특성이 있다면, 이는 공격자가 서명을 복제하여 위조할 수 있는 심각한 보안 취약점이 되므로 전자서명은 반드시 재사용이 불가능해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5과목: 정보보안 관리 및 법규

81. 다음 지식정보보안 컨설팅 업체에 대한 설명으로 올바르지 않은 것은?

  1. 지식정보보안컨설팅 업체 지정은 미래창조과학부 장관이 한다.
  2. 두 기업 합병 시에는 사전에 미래창조과학부 장관에게 한다.
  3. 임원이 결격사유가 있는 경우 지정이 불가능하다.
  4. 휴, 폐업 30일 이전에 신고 및 지적사항 발생 시 그 업무의 전부 또는 일부를 취소할 수 있다.
(정답률: 23%)
  • 지식정보보안컨설팅 업체 지정 기준에서 임원의 결격사유 여부가 지정 자체를 원천적으로 불가능하게 만드는 절대적 요건인지에 대해 법적 기준을 확인해야 합니다. 일반적으로는 대표자나 법인의 요건이 중요하며, 특정 임원 한 명의 결격사유만으로 지정이 불가능하다고 단정 짓는 것은 올바르지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

82. 다음은 정보보안의 목표에 대한 설명이다. 올바르지 못한 것은?

  1. 기밀성: 정당한 사용자에게만 접근을 허용함으로써 정보의 안전을 보장한다.
  2. 무결성: 전달과 저장 시 비인가된 방식으로부터 정보가 변경되지 않도록 보장한다.
  3. 가용성: 인증된 사용자들이 모든 서비스를 이용할 수 있는 것을 말한다.
  4. 인증: 정보주체가 본인이 맞는지를 인정하기 위한 방법을 말한다.
(정답률: 34%)
  • 가용성은 인가된 사용자가 정보나 서비스가 필요할 때 지체 없이 이용할 수 있도록 보장하는 성질을 의미합니다. 단순히 인증된 사용자가 서비스를 이용하는 행위 자체가 아니라, 시스템의 정상 작동과 서비스의 지속적인 제공 가능 여부가 핵심입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

83. 다음은 기업의 보안정책 수립 진행순서이다. 올바르게 나열한 것은?

  1. 보안방안 수립 - 위험인식 - 정책수립 - 정보보안조직 및 책임 - 정책수립 - 사용자 교육
  2. 위험인식 - 정책수립 - 정보보안조직 및 (첵임 -> 책임) - 보안방안 수립 - 사용자 교육
  3. 정책수립 - 정보보안조직 및 책임 - 위험인식 - 보안방안 수립 - 사용자 교육
  4. 정책수립 - 위험인식 - 보안방안 수립 - 정보보안조직 및 책임 - 사용자 교육
(정답률: 22%)
  • 기업의 보안정책 수립은 최상위 수준의 방향성을 정하는 정책수립에서 시작하여, 이를 실행할 정보보안조직 및 책임을 정의하고, 실제 위협을 분석하는 위험인식, 구체적인 보안방안 수립, 마지막으로 구성원들에게 전파하는 사용자 교육 순으로 진행되는 것이 가장 체계적입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

84. 다음 중 정보보호정책에 포함되지 않아도 되는 것은 무엇인가?

  1. 자산의 분류
  2. 비인가자의 접근원칙
  3. 법 준거성
  4. 기업보안문화
(정답률: 49%)
  • 정보보호정책은 조직의 보안 방향을 설정하는 공식적인 문서로, 자산의 분류, 비인가자의 접근원칙, 법 준거성 등 구체적인 관리 기준과 지침을 포함해야 합니다. 반면 기업보안문화는 정책의 실행 결과로 형성되는 조직 내의 분위기나 가치관에 해당하므로, 명문화된 정책 문서에 반드시 포함되어야 하는 필수 항목은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

85. 다음 에서 설명하고 있는 정보보호 수행담당자는 누구인가?

  1. 정보보호담당자
  2. 정보보호책임자
  3. 정보보호관리자
  4. 개인정보보호담당자
(정답률: 31%)

  • 제시된 이미지의 정보보호 활동 계획 및 관리, 방침 유지, 활동 조정, 위험분석 및 관리, 보안사고 대응 및 복구관리 업무를 수행하는 역할은 정보보호관리자입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

86. 정보보호관리체계(ISMS) 5단계 수립을 하려고 한다. 올바른 진행 순서는 무엇인가?

  1. 경영조직 – 정책 수립 및 범위설정 – 위험관리 – 구현 - 사후관리
  2. 정책 수립 및 범위설정 – 경영조직 – 위험관리 – 구현 - 사후관리
  3. 정책 수립 및 범위설정 – 경영조직 – 구현 – 위험관리 - 사후관리
  4. 경영조직 – 위험관리 – 정책 수립 및 범위설정 – 구현 – 사후관리
(정답률: 39%)
  • 정보보호관리체계(ISMS) 수립의 표준 절차는 가장 먼저 조직의 방향성을 잡는 정책 수립 및 범위설정을 수행하고, 이를 실행할 경영조직을 구성한 뒤, 위험관리, 구현, 사후관리 순으로 진행됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

87. 다음 중 전자적 침해행위에 포함되지 않는 것은 무엇인가?

  1. 고출력 전자기파
  2. 상업용 이메일 발송
  3. 컴퓨터 바이러스
  4. 서비스거부
(정답률: 50%)
  • 전자적 침해행위는 시스템의 마비나 데이터 파괴를 목적으로 하는 공격을 의미합니다. 상업용 이메일 발송은 단순한 마케팅 활동이며, 시스템에 위해를 가하는 고출력 전자기파, 컴퓨터 바이러스, 서비스거부(DoS) 공격과는 성격이 다릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

88. 정보주체의 권리에 따른 설명으로 올바르지 않은 것은?

  1. 다른 사람의 생명•신체를 해할 우려가 있거나 다른 사람의 재산과 그 밖의 이익을 부당하게 침해할 우려가 있는 경우 열람을 제한할 수 있다.
  2. 개인정보 열람에 대한 “대통령령으로 정하는 기간”이란 5일을 말한다.
  3. 개인정보를 삭제할 때에는 복구 또는 재생되지 아니하도록 조치하여야 한다.
  4. 만 14세 미만 아동의 법정대리인은 개인정보처리자에게 그 아동의 개인정보 열람 등을 요구할 수 있다.
(정답률: 64%)
  • 개인정보 보호법령에 따라 개인정보 열람 요구를 받은 경우, 대통령령으로 정하는 기간은 10일 이내에 열람할 수 있도록 조치해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

89. 정보통신기반 보호법에 대한 설명으로 올바르지 못한 것은?

  1. 정보통신기반보호위원회는 대통령 소속이다.
  2. 국정원장과 미래창조과학부장관이 주요 정보통신기반시설 보호대책 이행 여부를 확인할 수 있다.
  3. 주요 정보통신기반보호대책은 지자체장이 안전행정부장관에게 제출한다.
  4. 정보통신기반보호위원회는 위원장 1인을 포함한 25인 이내 위원으로 한다.
(정답률: 41%)
  • 정보통신기반보호위원회는 대통령 소속이 아니라 국무총리 소속으로 설치되어 운영됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

90. 다음은 지식정보보안 컨설팅 업체 지정인가에 대한 설명이다. 올바른 것은?

  1. 재지정의 기준, 절차 및 방법 등에 관하여 필요한 사항은 방송통신위원회령으로 정한다.
  2. 지식정보보안 컨설팅전문업체로 지정받을 수 있는 자는 법인과 개인으로 한정한다.
  3. 지식정보보안 컨설팅전문업체의 지정을 취소하려면 미래창조과학부장관에게 신고하여야 한다.
  4. 3년마다 갱신해야 하고 재지정할 수 있다.
(정답률: 31%)
  • 지식정보보안 컨설팅전문업체 지정은 3년마다 갱신해야 하며, 정해진 절차에 따라 재지정할 수 있습니다.

    오답 노트

    재지정의 기준, 절차 및 방법 등에 관하여 필요한 사항은 방송통신위원회령으로 정한다: 과학기술정보통신부령(구 미래창조과학부령)으로 정함
    지식정보보안 컨설팅전문업체로 지정받을 수 있는 자는 법인과 개인으로 한정한다: 법인으로 한정함
    지식정보보안 컨설팅전문업체의 지정을 취소하려면 미래창조과학부장관에게 신고하여야 한다: 장관이 직권으로 취소함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

91. 통신과금 서비스에 대하여 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’과 ‘전자금융거래법’이 경합이 되었을 때 우선 적용되는 법률은 무엇인가?

  1. 정보통신망 이용촉진 및 정보보호 등에 관한 법률
  2. 전자금융거래법
  3. 통신과금거래법
  4. 신용정보보호법
(정답률: 65%)
  • 통신과금 서비스와 관련하여 정보통신망 이용촉진 및 정보보호 등에 관한 법률과 전자금융거래법이 경합할 경우, 특별법 우선 원칙 등에 따라 정보통신망 이용촉진 및 정보보호 등에 관한 법률이 우선 적용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

92. 다음 예방회피, 예방교정, 예방탐지에 대한 설명으로 올바르지 않은 것은?

  1. 예방통제: 오류나 부정이 발생하는 것을 예방할 목적으로 행사하는 통제
  2. 탐지통제: 예방통제를 우회하는 것을 찾아내기 위한 통제
  3. 교정통제: 탐지통제를 통해 발견된 문제점을 변경하는 일련의 활동
  4. 예방탐지: DB를 주기적으로 백업을 한다.
(정답률: 58%)
  • DB를 주기적으로 백업하는 행위는 장애 발생 시 데이터를 복구하기 위한 활동이므로 예방탐지가 아니라 교정통제에 해당합니다.

    오답 노트

    예방통제: 오류나 부정이 발생하는 것을 예방할 목적으로 행사하는 통제: 맞음
    탐지통제: 예방통제를 우회하는 것을 찾아내기 위한 통제: 맞음
    교정통제: 탐지통제를 통해 발견된 문제점을 변경하는 일련의 활동: 맞음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

93. 보안인증 평가에 대한 설명으로 올바르지 않은 것은?

  1. IPSEC은 새로운 유럽공통평가기준으로 1991년에 발표하였다.
  2. TCSEC은 일명 ‘오렌지북’이라고도 불린다.
  3. EAL 등급은 9가지로 분류된다.
  4. TCSEC은 기밀성을 우선으로 하는 군사 및 정보기관에 적용된다.
(정답률: 44%)
  • EAL(Evaluation Assurance Level) 등급은 1등급부터 7등급까지 총 7가지로 분류됩니다.

    오답 노트

    IPSEC은 새로운 유럽공통평가기준으로 1991년에 발표하였다: ITSEC의 오기로 보이나 정답 기준 제외
    TCSEC은 일명 ‘오렌지북’이라고도 불린다: 맞음
    TCSEC은 기밀성을 우선으로 하는 군사 및 정보기관에 적용된다: 맞음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

94. 다음 중 ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’에서 규정하는 이용자에게 알리고 동의 받아야 할 사항이 아닌 것은?

  1. 개인정보 수집 이용목적
  2. 개인정보 수집 이용기간
  3. 수집하는 개인정보항목
  4. 개인정보 수집을 거부할 수 있는 권리
(정답률: 57%)
  • 정보통신망법상 개인정보 수집 시 이용자에게 고지하고 동의받아야 할 필수 사항은 수집·이용 목적, 수집하려는 개인정보 항목, 개인정보의 보유 및 이용 기간입니다.

    오답 노트

    개인정보 수집을 거부할 수 있는 권리는 고지 사항에는 포함되나, 동의를 받기 위해 '알려야 할 사항'의 핵심 필수 항목과는 구분됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

95. ‘정보통신망 이용촉진 및 정보보호 등에 관한 법률’에서 수집해서는 안 되는 개인정보 항목은 무엇인가?

  1. 이름, 연락처
  2. 학력 등 사회활동 경력
  3. 상세 집 주소
  4. 비밀번호
(정답률: 13%)
  • 정보통신망법에서는 최소한의 개인정보 수집 원칙에 따라 서비스 제공에 반드시 필요하지 않은 학력 등 사회활동 경력과 같은 과도한 개인정보 수집을 금지하고 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

96. 다음 에서 정의하고 있는 용어는 무엇인가?

  1. 망분리
  2. 접속기록
  3. 비밀번호
  4. 계정정보
(정답률: 61%)
  • 내용에서 식별자와 함께 입력하여 정당한 접속 권한을 가진 자를 식별하는 고유 문자열이며 타인에게 공개되지 않는 정보라고 정의하고 있으므로 이는 비밀번호에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

97. 다음 에서 설명하고 있는 개인정보 기술적·관리적 보호조치는 무엇인가?

  1. 내부관리계획 수립시행
  2. 접근통제
  3. 개인정보 암호화
  4. 접속기록의 위·변조방지
(정답률: 49%)
  • 내용 중 접속기록을 월 1회 이상 확인·감독하고, 위·변조되지 않도록 별도의 물리적 저장 장치에 보관하며 백업을 수행해야 한다는 점을 통해 접속기록의 위·변조방지 조치임을 알 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

98. 지식정보보안 컨설팅 전문업체 지정을 위한 법적 근거기준은 무엇인가 ?

  1. 정보통신산업진흥법
  2. 정보통신망 이용촉진 및 정보보호 등에 관한 법률
  3. 개인정보보호법
  4. 정보통신기반보호법
(정답률: 29%)
  • 지식정보보안 컨설팅 전문업체 지정을 위한 법적 근거는 정보통신산업진흥법에 규정되어 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

99. 다음 중 공인인증기관에 포함되지 않는 것은?

  1. 금융보안연구원
  2. 금융결제원
  3. 한국정보인증
  4. 코스콤
(정답률: 45%)
  • 금융결제원, 한국정보인증, 코스콤은 공인인증서를 발급하고 관리하는 공인인증기관에 해당하지만, 금융보안연구원은 보안 기술 연구 및 정책 분석을 수행하는 연구 기관입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

100. OECD의 개인정보 8원칙에 포함되지 않는 것은?

  1. 정보정확성의 원칙
  2. 안전보호의 원칙
  3. 이용제한의 원칙
  4. 비밀의 원칙
(정답률: 42%)
  • OECD 개인정보 8원칙은 수집 제한, 데이터 품질(정보정확성), 목적 명시, 이용 제한, 안전 보호, 공개, 개인 참여, 책임의 원칙으로 구성됩니다. 비밀의 원칙은 이에 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록 다음회차 >