정보보안기사 필기 기출문제복원 (2015-03-28)

정보보안기사 2015-03-28 필기 기출문제 해설

이 페이지는 정보보안기사 2015-03-28 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

정보보안기사
(2015-03-28 기출문제)

목록

1과목: 시스템 보안

1. 다음은 스캔 도구로 유명한 Nmap의 스캔 타입을 설명한 내용이다. 보기에서 설명하는 스캔 타입은 무엇인가?

  1. -sX
  2. -sS
  3. -sU
  4. -sP
(정답률: 66%)
  • 제시된 이미지 의 설명처럼 3-Way Handshaking을 완전히 완료하지 않고 연결을 끊기 때문에 Half-Open 스캐닝이라고 불리는 방식은 TCP SYN 스캔입니다.

    오답 노트

    -sX: FIN, PSH, URG 패킷을 모두 설정하여 보내는 Xmas 스캔입니다.
    -sU: UDP 포트의 개방 여부를 확인하는 UDP 스캔입니다.
    -sP: ICMP Echo Request 등을 이용해 호스트의 활성화 여부를 확인하는 Ping 스캔입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. 다음 중 원격 서버의 /etc/hosts/equiv 파일에 정확한 설정이 있어야만 정상적으로 실행이 되어 신뢰받는 로그인을 할 수 있는 명령어는 무엇인가?

  1. telnet
  2. login
  3. rlogin
  4. talkd
(정답률: 82%)
  • 본 해설은 비추 누적갯수 초과로 자동 블라인드 되었습니다.
    (AI해설 오류가 많아 비추 2개 이상시 자동 블라인드 됩니다.)
    해설을 보시기 원하시면 클릭해 주세요
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. 다음 중 비밀번호 앞 또는 뒤에 문자열을 추가하여 동일 비밀번호에 대하여 동일 다이제스트를 생성하는 해시 함수의 문제점을 보완해 주는 기술은 무엇인가?

  1. 0TP
  2. 솔트
  3. HMAC
  4. 스트레칭
(정답률: 75%)
  • 동일한 비밀번호라도 사용자마다 서로 다른 임의의 문자열을 추가하여 해시값을 다르게 생성함으로써, 레인보우 테이블과 같은 사전 공격을 방어하는 기술은 솔트입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. 다음 중 응용 프로그램 로그에 해당되지 않는 것은?

  1. UNIX Syslog
  2. DB 로그
  3. 웹 로그
  4. FTP 로그
(정답률: 68%)
  • UNIX Syslog는 운영체제(OS) 수준에서 발생하는 시스템 이벤트와 메시지를 기록하는 시스템 로그에 해당합니다. 반면 DB, 웹, FTP 로그는 특정 응용 프로그램의 동작을 기록하는 응용 프로그램 로그입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. 다음의 취약성 점검 도구 중 NESSUS 도구로 탐지할 수 없는 것은?

  1. 사용할 때만 열리는 닫힌 포트
  2. 쿠키값
  3. 운영 체제 종류
  4. 웹 서버 취약점
(정답률: 48%)
  • NESSUS는 네트워크 기반의 취약점 스캐너로 OS 종류, 열린 포트, 서비스 취약점 등은 탐지 가능하지만, 개별 사용자의 세션 정보인 쿠키값은 탐지 대상이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 다음에서 설명하고 있는 접근 제어 정책으로 올바른 것은?

  1. MAC
  2. DAC
  3. RBAC
  4. HMAC
(정답률: 85%)
  • 제시된 내용처럼 사용자의 역할(Role)에 따라 권한을 부여하고 자원에 접근하게 하는 방식은 RBAC입니다.

    오답 노트

    MAC: 레이블이나 등급 기반의 강제적 제어
    DAC: 소유자가 권한을 부여하는 임의적 제어
    HMAC: 해시 함수 기반의 메시지 인증 코드
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. UNIX 시스템에서는 일반 계정의 비밀번호를 저장할 때 암호화하여 저장한다. 다음 중 어떤 알고리즘을 이용하여 저장하는가?

  1. DES
  2. RSA
  3. MD5
  4. SHA
(정답률: 46%)
  • 최근의 UNIX 및 리눅스 시스템에서는 보안 강화를 위해 SHA-256 또는 SHA-512와 같은 안전한 해시 알고리즘(SHA)을 사용하여 비밀번호를 암호화하여 저장하는 추세입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 다음의 일반적인 보안 원칙 중 보기에 알맞은 것은?

  1. 소프트웨어 최신 유지
  2. 중요 서비스에 대한 액세스 제한
  3. 시스템 작업 모니터링
  4. 최소 권한 원칙 준수
(정답률: 83%)
  • 사용자나 관리자에게 업무 수행에 꼭 필요한 최소한의 권한만 부여하여 보안 사고의 피해를 최소화하는 원칙은 최소 권한 원칙 준수입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. 다음 중 PAM(Pluggable Authentication Module) 에 대한 설명으로 옳지 않은 것은?

  1. 사용자를 인증하고 그 사용자 서비스에 대한 액세스를 제어하는 모듈화 방법이다.
  2. 응용 프로그램의 재컴파일이 필요하다.
  3. 관리자가 응용 프로그램들의 사용자 인증 방법을 선택하도록 해 준다.
  4. 권한을 부여하는 소프트웨어의 개발과 안전하고, 적정한 인증의 개발을 분리하려는데 있다.
(정답률: 69%)
  • PAM은 인증 메커니즘을 모듈화하여 응용 프로그램의 수정이나 재컴파일 없이도 관리자가 인증 방법을 유연하게 변경하고 선택할 수 있도록 설계된 구조입니다.

    오답 노트

    응용 프로그램의 재컴파일이 필요하다: PAM의 핵심 목적은 재컴파일 없이 인증 방식을 변경하는 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 다음 중 7.7 DDoS 공격과 3.20 DDoS 공격의 공통점은 무엇인가?

  1. 대역폭 과부하
  2. 리소스 고갈
  3. MBR 파괴
  4. 금융 정보 유출
(정답률: 56%)
  • 7.7 DDoS 공격과 3.20 DDoS 공격은 단순한 네트워크 트래픽 과부하를 넘어, 악성코드를 통해 대상 시스템의 MBR(Master Boot Record) 영역을 파괴하여 시스템 부팅을 불가능하게 만든다는 공통점이 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 다음의 리눅스 파일 시스템에서 SetUID, SetGID, Sticky bit 설명으로 옳은 것은?

  1. 파일에 SetUID가 걸려 있어도 겉으로는 알 수 없다.
  2. 파일에 대한 접근 권한이 7777'이면 문자로는 'rwsrwgrwt'로 표시된다.
  3. SetUID 비트가 세트된 파일을 실행하면 파일 소유자 권한으로 수행된다.
  4. SetUID 비트가 세트되어 있어도 루트 권한으로 실행되는 경우는 없다.
(정답률: 54%)
  • SetUID는 실행 파일에 설정된 특수 권한으로, 일반 사용자가 해당 파일을 실행할 때 파일 소유자의 권한으로 프로세스가 수행되게 하는 기능입니다.

    오답 노트

    파일에 SetUID가 걸려 있으면 소유자 권한 부분의 x가 s로 표시되어 겉으로 알 수 있습니다.
    권한 7777은 문자열로 'rwsrwsrwt'로 표시됩니다.
    SetUID를 통해 루트(root) 권한으로 실행되는 경우가 매우 많습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. 다음 중 HTTP 프로토콜의 상태 코드로 올바르지 못한 것은?

  1. 200 : HTTP 요청에 대해 에러 없이 성공
  2. 300 : 클라이언트가 선택할 수 있는 리소스에 대한 다중 옵션 표시
  3. 403 : 유효한 요청에 대한 클라이 언트가 응답 거부
  4. 404 : 현재 요청한 리소스를 찾을 수 없으나 향후 요청에 대해서는 유효할 수 있음
(정답률: 46%)
  • HTTP 상태 코드 $403$은 Forbidden으로, 서버가 요청을 이해했지만 승인을 거부했을 때(권한 부족 등) 발생하는 서버의 응답입니다. 클라이언트가 응답을 거부하는 것이 아니라, 서버가 클라이언트의 접근을 거부하는 것입니다.

    오답 노트

    200 : 성공적인 요청 처리
    300 : 다중 옵션 표시
    404 : 리소스를 찾을 수 없음
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. 다음 중 루트킷에 대한 특징으로 올바르지 못한 것은?

  1. 트래픽이나 키스트로크 감시
  2. 커널 패치
  3. 로그 파일 수정
  4. 시스템 흔적 제거
(정답률: 41%)
  • 루트킷은 시스템 침입 후 관리자 권한을 유지하며 자신의 존재를 숨기기 위해 로그 파일을 수정하거나 시스템 흔적을 제거하고, 트래픽 및 키스트로크를 감시하는 도구 모음입니다. 커널 패치는 시스템의 기능을 수정하거나 업데이트하는 일반적인 행위이며, 루트킷의 핵심 정의나 특징으로 보기 어렵습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 다음 시나리오의 빈칸 (가)에 알맞은 명령어는?

  1. /sbin/iptables -A INPUT -s 10.10.2.1 -p tcp -dport 80 -j DROP
  2. /sbin/iptables -A INPUT -s 10.10.2.2 -p tcp -dport 80 -j ACCEPT
  3. /sbin/iptables -A INPUT -s 10.10.2.3 -p tcp -dport 80 -j DROP
  4. /sbin/iptables -A INPUT -s 10.10.3.5 -p tcp -dport 80 -j ACCEPT
(정답률: 69%)
  • 제시된 시나리오 에 따르면, 특정 IP 대역과 개별 IP($10.10.2.3$, $10.10.3.5$ 등)의 웹 접속(포트 $80$)을 차단(DROP)해야 합니다. 따라서 빈칸 (가)에는 차단 대상인 $10.10.2.3$ IP에 대해 DROP 설정을 하는 /sbin/iptables -A INPUT -s 10.10.2.3 -p tcp -dport 80 -j DROP 명령어가 들어가는 것이 적절합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. 다음 중 시스템에서 FTP로 어떤 파일을 주고 받았는지를 기록하는 로그는 무엇인가?

  1. xferlog
  2. last
  3. lastlog
  4. secure
(정답률: 76%)
  • FTP 서버에서 파일 전송(transfer)과 관련된 로그를 기록하는 파일은 xferlog입니다. 어떤 파일이 언제, 누구에 의해 전송되었는지에 대한 이력을 관리합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. 다음 중 윈도우의 패스워드 복구 시 관련이 있는 파일명은?

  1. Password
  2. SAM
  3. PAM
  4. Kernel
(정답률: 41%)
  • 윈도우 시스템에서 사용자 계정의 비밀번호와 그룹 정보 등을 저장하는 데이터베이스 파일은 SAM(Security Accounts Manager) 파일입니다. 따라서 패스워드 복구 시 이 파일의 분석이 필수적입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. 다음의 보기에서 빈칸에 알맞은 용어는 무엇인가?

  1. tcp_wrapper
  2. tripwire
  3. SARA
  4. NESSUS
(정답률: 67%)

  • tcp_wrapper는 /etc/hosts.allow와 /etc/hosts.deny 파일을 사용하여 네트워크 서비스에 대한 접근 제어를 수행하는 호스트 기반 보안 도구입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. 다음 중 윈도우의 암호 정책에 포함되지 않는 것은?

  1. 최근 암호 기억
  2. 최소 암호 사용 기간
  3. 암호의 복잡성
  4. 암호 알고리즘 종류
(정답률: 66%)
  • 윈도우 암호 정책은 암호의 복잡성, 최소/최대 암호 사용 기간, 최근 암호 기억 등을 통해 계정 보안을 관리하며, 암호화에 사용되는 알고리즘 종류를 사용자가 정책으로 선택하는 설정은 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 다음 중 취약성 점검 도구가 아닌 것은?

  1. nikto2
  2. SARA
  3. NESSUS
  4. Tripwire
(정답률: 68%)
  • Tripwire는 시스템 파일의 무결성을 감시하고 변경 사항을 탐지하는 무결성 점검 도구입니다.

    오답 노트

    nikto2, SARA, NESSUS: 웹 서버 및 시스템의 취약점을 분석하는 취약성 점검 도구
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. 다음 중 포트 스캐닝에 대한 설명으로 올바르지 못한 것은?

  1. UDP 패킷을 보내어 포트가 열려 있으면 아무런 응답이 없다.
  2. 포트가 열려 있지 않으면 아무런 응답이 없다.
  3. 인가되지 않는 포트 스캐닝은 하지 말아야한다.
  4. 포트 정보를 수집함으로 인하여 취약점 서비스를 찾아낸다
(정답률: 56%)
  • UDP 포트 스캐닝 시, 포트가 열려 있으면 응답이 없거나 서비스 응답이 오지만, 포트가 닫혀 있으면 ICMP Destination Unreachable 메시지가 반환됩니다. 따라서 포트가 열려 있지 않을 때 아무런 응답이 없다는 설명은 틀린 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2과목: 네트워크 보안

21. 다음 중 리눅스 운영 체제에서 원격 접속 방법의 하나로 평문이 아닌 암호화된 접속을 통한 안전한 접속방법을 무엇이라 하는가?

  1. 원격 터미널 서비스
  2. telnet
  3. rlogin
  4. ssh
(정답률: 68%)
  • ssh는 원격 호스트에 안전하게 접속하기 위해 데이터를 암호화하여 전송하는 보안 셸 프로토콜입니다.

    오답 노트

    telnet, rlogin: 데이터를 평문으로 전송하여 보안에 취약합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

22. 다음 중 가상 사설망(VPN) 프로토콜로 올바른 것은?

  1. 가, 나
  2. 가, 나, 다
  3. 가, 나, 다, 라
(정답률: 62%)
  • 가상 사설망(VPN)을 구축하기 위한 프로토콜로는 의 가. PPTP, 나. L2F, 다. IPSEC이 사용됩니다.

    오답 노트

    SSH: 원격 접속을 위한 보안 셸 프로토콜로 VPN 프로토콜이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

23. 다음 중 패킷 전송 시 출발지 IP 주소와 목적지 IP 주소값을 공격 대상의 IP 주소로 동일하게 만들어 공격 대상에게 보내는 것은?

  1. DDoS
  2. 세션 하이젝킹
  3. 스푸핑 (Spoofing)
  4. 랜드 (Land) 공격
(정답률: 75%)
  • 패킷의 출발지 IP 주소와 목적지 IP 주소를 공격 대상의 IP로 동일하게 설정하여 전송함으로써 시스템 부하를 유발하는 공격은 랜드 (Land) 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

24. 다음 중 사용자로부터 파라미터를 입력받아 동적으로 SQL Query를 만드는 웹페이지에서 임의의 SQL Ojery와 Command를 삽입하여 웹 사이트를 해킹하는 기법은?

  1. SQL Spoofing
  2. Smurf
  3. SQL Injection
  4. SQL Redirect
(정답률: 83%)
  • 사용자 입력값에 악의적인 SQL 구문을 삽입하여 데이터베이스를 조작하거나 정보를 유출하는 공격 기법은 SQL Injection입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

25. 다음 지문의 빈칸에 알맞은 단어는 무엇인가?

  1. ⓐ 포맷 스트링, ⓑ 스니핑
  2. ⓐ 버퍼 오버플로우, ⓑ 하이젝킹
  3. ⓐ 스니핑, ⓑ 버퍼 오버플로우
  4. ⓐ 스니핑, ⓑ 스푸핑
(정답률: 73%)
  • printf와 같은 함수에서 문자열 입력 포맷을 잘못 입력하여 발생하는 취약점은 포맷 스트링이며, 네트워크상의 데이터를 몰래 캡처하는 행위는 스니핑에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

26. 다음 중 DMZ(Demilitarized Zone) 구간에 위치하고 있으면 안되는 시스템은?

  1. 웹서버
  2. 디비 서버
  3. 네임 서버
  4. FTP 서버
(정답률: 71%)
  • DMZ는 외부망과 내부망 사이의 완충 구역으로, 외부에서 접근이 필요한 웹서버, 네임 서버, FTP 서버 등을 배치합니다. 반면, 중요 데이터가 저장된 디비 서버는 보안을 위해 반드시 내부망(Private Zone)에 위치시켜 외부 직접 접근을 차단해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

27. 다음 중 DNS Lookup 정보로 알 수 없는 것은?

  1. 디비 서버
  2. 네임 서버
  3. 이메일 서버
  4. 이메일 서버 IP
(정답률: 58%)
  • DNS Lookup은 도메인 이름을 통해 네임 서버, 이메일 서버(MX 레코드) 및 해당 서버들의 IP 주소 정보를 확인하는 과정입니다. 내부망에 위치하는 디비 서버 정보는 일반적인 DNS Lookup으로 알 수 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

28. 다음 중 파일 업로드 공격의 취약점에 대한 설명으로 틀린 것은?

  1. 게시판 글쓰기 권한이 있는지 확인한다.
  2. 쉘 획득이 가능한 공격이다.
  3. 업로드 외에는 파일 확장자 필터가 적용되어야 한다.
  4. 업로드 폴더를 제거한다.
(정답률: 50%)
  • 파일 업로드 취약점 방어의 핵심은 업로드되는 파일의 확장자를 엄격히 제한하고 실행 권한을 제거하는 것이지, 서비스 운영에 필요한 업로드 폴더 자체를 제거하는 것은 올바른 대응책이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

29. 다음 중 해킹 시 서버 수집 단계에서 하는 행동과 다른 것은?

  1. 서버 IP
  2. Smurf
  3. 운영 체제
  4. 서비스 데몬
(정답률: 59%)
  • 서버 수집 단계는 공격 대상의 정보를 파악하는 정찰 단계로, 서버 IP, 운영 체제, 서비스 데몬 등을 확인합니다.

    오답 노트

    Smurf: 수집 단계가 아닌 네트워크 마비(DoS)를 목적으로 하는 공격 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

30. 다음 중 괄호 안에 알맞은 용어는 무엇인가?

  1. A : ARP,B : 스푸핑
  2. A : IP 스푸핑,B : INGRESS
  3. A : 스니핑,B : INGRES
  4. A : 스푸핑,B : EGRESS
(정답률: 69%)
  • 외부에서 들어오는 패킷의 출발지 주소가 내부 IP 대역으로 위조된 경우를 IP 스푸핑이라고 하며, 이처럼 외부에서 내부로 들어오는 트래픽을 필터링하는 방법을 INGRESS 필터링이라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

31. Ping을 이용한 공격으로 ICMP_ECHO_RE- QUEST를 보내면 서버에서 다시 클라이언트로 ICMP_ECHO_REPLY를 보낸다. 이때,출발지 주소를 속여서(공격하고자 하는) 네트워크 브로드캐스팅 주소로 ICMP_ECHO_REQUEST를 전달 할 경우 많은 트래픽을 유발시켜 공격하는 것을 무엇이라 하는가?

  1. 세션 하이젝킹 공격
  2. 브로드캐스팅 공격
  3. Tear Drop 공격
  4. Smurf 공격
(정답률: 63%)
  • 공격자가 출발지 IP 주소를 피해자의 IP로 위조하여 네트워크 브로드캐스트 주소로 ICMP Echo Request를 보내면, 네트워크 내의 모든 호스트가 피해자에게 Echo Reply를 보내게 되어 과부하를 일으키는 공격을 Smurf 공격이라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

32. 다음 중 포트 스캐닝 기술이 다른 하나는 무엇인가?

  1. NULL Scanning
  2. X-MAS Scanning
  3. FIN Scanning
  4. TCP Connect Scanning
(정답률: 69%)
  • TCP Connect Scanning은 TCP 3-Way Handshake 과정을 완전히 완료하여 포트의 개방 여부를 확인하는 방식입니다. 반면 NULL Scanning, X-MAS Scanning, FIN Scanning은 TCP 플래그를 비정상적으로 설정하여 전송하는 스텔스(Stealth) 스캔 방식입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

33. 다음 중 NIDS에서 탐지할 수 없는 것은?

  1. 악성 코드가 담긴 파일
  2. 악성 코드가 담긴 메일
  3. Fragmentation
  4. 포트 스캔
(정답률: 26%)
  • NIDS(네트워크 기반 침입 탐지 시스템)는 네트워크 트래픽을 분석하여 공격을 탐지합니다. 하지만 파일 내부의 악성 코드는 파일 시스템이나 호스트 내부에서 실행될 때 탐지 가능하며, 단순히 네트워크를 통해 전송되는 파일 자체만으로는 그 내용이 악성인지 정확히 판별하기 어렵습니다.

    오답 노트

    악성 코드가 담긴 메일: 메일 프로토콜 및 패턴 분석으로 탐지 가능
    Fragmentation: 패킷 분할 공격 패턴 탐지 가능
    포트 스캔: 비정상적인 연결 시도 패턴 탐지 가능
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

34. 다음의 보기에서 설명하고 있는 웹 취약점 공격 기술은?

  1. 세션 하이잭킹
  2. 파일 업로드 공격
  3. Blind SQL Injection 공격
  4. XSS 공격
(정답률: 79%)
  • 데이터베이스 쿼리 결과가 직접적으로 노출되지 않더라도, 참(True)과 거짓(False)에 따른 응답의 차이(결과 화면의 변화)만을 이용하여 데이터를 한 글자씩 유추해내는 공격 기법은 Blind SQL Injection 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

35. 다음의 보기에서 설명하고 있는 공격은?

  1. CSRF 공격
  2. HTTP CC Attack
  3. Blind SQL Injection 공격
  4. XSS 공격
(정답률: 57%)
  • HTTP 헤더의 Cache-Control 옵션을 조작하여 캐시 기능을 무력화하고, 웹 서버에 지속적으로 새로운 요청을 보내 부하를 유발하는 지능형 DDoS 공격은 HTTP CC Attack입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

36. 다음 중 네트워크의 공격 대응 방법으로 올바르지 못한 것은?

  1. Ping of Death 공격은 UDP를 차단한다.
  2. Syn Flooding 공격은 최신 패치를 한다.
  3. 스니핑 공격을 SSL 암호화 프로토콜 사용으로 패킷을 보호한다.
  4. DDoS 공격은 적절한 라우팅 설정 및 Null 처리를 한다.
(정답률: 48%)
  • Ping of Death 공격은 ICMP 패킷을 이용한 공격이므로, UDP가 아닌 ICMP를 차단하거나 최신 패치를 적용하여 대응해야 합니다.

    오답 노트

    Syn Flooding: 최신 패치 및 SYN Cookie 적용
    스니핑: SSL/TLS 암호화 프로토콜 사용
    DDoS: 라우팅 설정 및 Null Routing 처리
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

37. 다음 중 네트워크 접속 사용자 또는 단말기를 등록하거나 인증하고, 미인가 사용자 및 단말기 네트워크를 차단하는 솔루션은 무엇인가?

  1. NAC
  2. ESM
  3. SSO
  4. EAM
(정답률: 77%)
  • 네트워크에 접속하는 사용자나 단말기를 인증하고, 등록되지 않은 미인가 사용자의 접속을 차단하여 네트워크 접근을 제어하는 솔루션은 NAC입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

38. 공격자는 공격 대상 서버에 파일을 업로드한 후에 웹을 이용하여 시스템 명령어를 수행하므로 네트워크 방화벽 등의 영향력을 받지 않고 서버를 제어할 수 있는 공격 기술을 무엇이라 하는가?

  1. SQL 인젝션
  2. 파일 업로드
  3. XSS
  4. 웹 쉘
(정답률: 55%)
  • 웹 서버에 악성 스크립트 파일을 업로드한 후, 웹 브라우저를 통해 시스템 명령어를 원격으로 실행하여 서버를 제어하는 공격 기술은 웹 쉘입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

39. 다음의 보기에서 설명하고 있는 기술은?

  1. MAM
  2. MDM
  3. 모바일 가상화
  4. WIPS
(정답률: 71%)
  • 하나의 물리적 단말기 내에서 개인 영역과 업무 영역을 완전히 분리하여, 마치 두 개의 독립된 단말기를 사용하는 것처럼 구현하는 기술은 모바일 가상화입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

40. 다음의 TCP Flag 중에서 연결 시작을 나타내기 위해 사용하는 Flag는 무엇인가?

  1. FIN
  2. SYN
  3. ACK
  4. RST
(정답률: 75%)
  • TCP 연결 설정 과정인 3-Way Handshake에서 연결 시작을 요청하기 위해 사용하는 플래그는 SYN입니다.

    오답 노트

    FIN: 연결 종료 요청
    ACK: 패킷 수신 확인
    RST: 강제 연결 종료
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3과목: 어플리케이션 보안

41. 다음 중 DNSSEC로 방어가 가능한 최신 보안 이슈는 무엇인가?

  1. 피싱
  2. 파밍
  3. 스미싱
  4. 큐싱
(정답률: 61%)
  • DNSSEC는 DNS 응답에 디지털 서명을 추가하여 데이터의 무결성을 검증함으로써, DNS 서버의 응답을 조작해 가짜 사이트로 유도하는 파밍 공격을 방어할 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

42. 다음 중 인간의 감지 능력으로는 검출할 수 없도록 사용자 정보를 멀티미디어 콘텐츠에 삽입하는 기술을 무엇이라 하는가?

  1. 핑거 프린팅(Digital Fingerprinting)
  2. 워터 마킹(Water Marking)
  3. 포렌식 마킹(Forensic Marking)
  4. 태그 마킹(Tag Marking)
(정답률: 52%)
  • 콘텐츠를 구매한 사용자의 정보를 멀티미디어 콘텐츠에 삽입하여, 이후 발생하는 불법 배포자를 추적하기 위해 사용하는 기술인 핑거 프린팅(Digital Fingerprinting)에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

43. 다음의 보기에서 설명하고 있는 프로토콜은?

  1. HTTP
  2. SSL
  3. HTTPS
  4. SET
(정답률: 70%)
  • 1994년 넷스케이프사에서 개발하였으며, TCP 계층과 응용 계층 사이에서 동작하는 보안 프로토콜입니다. 이후 1999년에 TLS라는 이름으로 표준화된 SSL에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

44. 다음 중 디비(DB) 보안에 해당하지 않는 것은?

  1. 흐름 통제
  2. 추론 통제
  3. 접근 통제
  4. Aggregation
(정답률: 69%)
  • DB 보안의 주요 통제 기법에는 접근 통제, 추론 통제, 흐름 통제가 포함됩니다. Aggregation은 개별적으로는 낮은 보안 등급의 정보들이 모여 높은 보안 등급의 정보를 형성하는 현상으로, 보안 통제 기법이 아닌 보안 위협 요소에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

45. 다음 중 SCT 프로토콜에 대한 특징으로 올바르지 못한 것은?

  1. 전자상거래 사기를 방지한다.
  2. 구현이 용이하다.
  3. 기존 신용 카드 기반 그대로 활용이 가능하다.
  4. 상점에 대한 인증을 할 수 있다.
(정답률: 49%)
  • SET(Secure Electronic Transaction) 프로토콜은 전자상거래 사기 방지, 기존 신용카드 기반 활용, 상점 인증 등의 기능을 제공하지만, 구조가 매우 복잡하여 구현이 어렵다는 특징이 있습니다.

    오답 노트

    구현이 용이하다: 구조적 복잡성으로 인해 구현이 매우 어렵습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

46. 다음의 보기에서 설명하고 있는 프로토콜은?

  1. 블라인드 서명
  2. 이중 서명
  3. 은닉 서명
  4. 전자 봉투
(정답률: 69%)
  • 구매 요구 거래 시 상인은 주문 정보만, 매입사는 지불 정보만 알 수 있도록 각각의 정보를 해시한 후 고객의 개인키로 암호화하는 기술은 이중 서명(Dual Signature)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

47. 다음의 SSL 핸드쉐이킹 과정 중 보기에서 설명 하고 있는 과정은 어느 단계인가?

  1. Hello Request
  2. Client Hello
  3. Certificate Request
  4. Client Certificate
(정답률: 46%)
  • SSL 핸드쉐이킹 과정에서 서버가 클라이언트에게 서버 자신을 인증할 수 있도록 인증서를 요청하거나 제공하는 단계는 Certificate Request 과정입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

48. 다음의 보기에서 설명하고 있는 전자 투표 방식은?

  1. PSEV
  2. 키오스크
  3. LKR
  4. REV
(정답률: 55%)
  • 지정된 투표소에서 전자 투표 기기를 통해 투표하며, 선거인단이 기기를 관리하여 국민 투표에 활용 가능한 방식은 PSEV(Public Secure Electronic Voting)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

49. 다음 중 전자 서명의 특징에 포함되지 않는 것은?

  1. 위조 불가
  2. 부인 불가
  3. 서명자 인증
  4. 재사용 가능
(정답률: 77%)
  • 전자 서명은 특정 메시지에 대해 일회성으로 생성되어야 하며, 이를 복사하여 다른 메시지에 사용하는 재사용이 가능하면 위조 위험이 커지므로 보안 특성에 어긋납니다.

    오답 노트

    위조 불가: 전자 서명의 핵심 특성
    부인 불가: 서명 사실을 부정할 수 없는 특성
    서명자 인증: 서명자를 통해 신원을 확인하는 특성
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

50. 다음 중 파일 업로드 공격 취약점의 대응 방법으로 올바르지 못한 것은?

  1. 첨부 파일에 대한 검사는 반드시 클라이언트 측에서 스크립트로 구현한다.
  2. 첨부 파일을 체크하여 특정 종류의 파일만 첨부한다.
  3. 파일 업로드 시에 실행 파일은 파일 첨부를 불가능하게 한다.
  4. 임시 디렉토리에서 업로드된 파일을 지우거나 다른 곳으로 이동한다
(정답률: 49%)
  • 클라이언트 측 스크립트는 공격자가 쉽게 우회할 수 있으므로, 파일 업로드 검사는 반드시 서버 측에서 수행해야 안전합니다.

    오답 노트

    특정 종류 파일만 허용: 올바른 대응
    실행 파일 첨부 금지: 올바른 대응
    임시 디렉토리 관리: 올바른 대응
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

51. 다음 중 PGP에 대한 설명으로 올바르지 못한 것은?

  1. 이메일 어플리케이션에 플러그인으로 사용이 가능하다.
  2. 공개키 서버와 연결되어 공개키 분배 및 취득이 어렵다.
  3. 메뉴 방식을 통한 기능 등에 쉽게 접근이 가능하다.
  4. 필 짐버만이 독자적으로 개발하였다.
(정답률: 65%)
  • PGP는 공개키 서버를 통해 공개키를 분배하고 취득할 수 있는 메커니즘을 가지고 있어 효율적인 키 관리가 가능합니다.

    오답 노트

    필 짐버만 개발: 사실
    이메일 플러그인 사용: 사실
    메뉴 방식 접근: 사실
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

52. 검증되지 않는 외부 입력값에 의해 웹 브라우저에서 악의적인 코드가 실행되는 보안 취약점을 무엇이라 하는가?

  1. SQL 삽입
  2. XSS
  3. 부적절한 인가
  4. LDAP 삽입
(정답률: 63%)
  • 검증되지 않은 외부 입력값이 웹 브라우저로 전달되어 악의적인 스크립트가 실행되게 하는 공격 방식은 XSS(Cross-Site Scripting)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

53. 다음 중 네트워크형 전자 화폐에 포함되지 않는 것은?

  1. Mondex
  2. Ecash
  3. Netcash
  4. Payme
(정답률: 48%)
  • 네트워크형 전자 화폐는 온라인 네트워크를 통해 거래가 이루어지는 Ecash, Netcash, Payme 등이 있습니다.

    오답 노트

    Mondex: 네트워크 연결 없이 스마트카드 간의 직접 거래가 가능한 하드웨어 기반의 전자 화폐입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

54. 다음 중 전자 입찰 시 요구되는 보안 사항에 포함되지 않는 것은?

  1. 비밀성
  2. 무결성
  3. 공개성
  4. 독립성
(정답률: 64%)
  • 전자 입찰 시스템은 입찰 금액의 기밀성을 유지하고 데이터의 변조를 막아야 하므로 비밀성, 무결성, 독립성 등이 요구됩니다. 반면, 입찰 마감 전까지 입찰 내용을 외부에 알리는 공개성은 보안 사항에 위배됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

55. 다음 중 전자상거래 프로토콜인 SET의 구성 요소에 포함되지 않는 것은?

  1. 상점
  2. 고객
  3. 매입사
  4. 등록기관
(정답률: 50%)
  • SET(Secure Electronic Transaction) 프로토콜의 주요 구성 요소는 고객, 상점, 매입사(결제기관)로 이루어져 있습니다.

    오답 노트

    등록기관: X.509 인증서 체계에서 사용되는 기관으로 SET의 기본 구성 요소가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

56. DRM의 세부 기술 중에서 다음 보기에 해당하는 것은?

  1. 식별자
  2. 메타데이터
  3. 패키져
  4. 콘텐츠
(정답률: 69%)
  • DRM(디지털 저작권 관리)에서 보호 대상인 콘텐츠를 메타데이터와 함께 시큐어 컨테이너 포맷 구조로 패키징하는 모듈은 패키져입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

57. 다음은 에러 로그 위험도를 8가지로 분류하여 높은 에러에서 낮은 에러로 표시한 것이다. 빈 곳에 알맞은 용어는?

  1. alert, warn, info
  2. info, alert, warn
  3. warn, info, alert
  4. alert, info, warn
(정답률: 55%)
  • syslog의 로그 레벨은 위험도가 높은 순서대로 emeg $\rightarrow$ alert $\rightarrow$ crit $\rightarrow$ error $\rightarrow$ warn $\rightarrow$ notice $\rightarrow$ info $\rightarrow$ debug 순으로 정의됩니다.
    따라서 빈칸에 들어갈 용어는 순서대로 alert, warn, info 입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

58. 다음 중 전자 우편 프로토콜과 관련성이 적은 것은?

  1. MDM
  2. MUA
  3. MDA
  4. MRA
(정답률: 56%)
  • MDM은 스마트폰, 태블릿 등 모바일 기기를 보호하고 관리하는 모바일 단말 관리 솔루션으로, 전자 우편 전송 프로토콜과는 관련이 없습니다.

    오답 노트

    MUA: 메일 송수신 클라이언트 프로그램
    MDA: 수신 메시지를 우편함에 저장하는 프로그램
    MRA: 서버 우편함에서 메시지를 가져오는 프로그램
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

59. 다음 중 전자 입찰의 문제점으로 올바르지 못한 것은?

  1. 입찰자와 입찰 공고자의 정보는 공개 네트 워크를 통하여 서버로 전송, 수신된다.
  2. 입찰자와 서버 사이에 서로 공모할 가능성이 있다.
  3. 서버가 입찰자의 정보 또는 입찰 공고자 정보를 단독으로 처리하여 신뢰성이 높다.
  4. 입찰자들이 입찰가에 대한담합을통하여 서로 공모할 가능성이 있다.
(정답률: 49%)
  • 전자 입찰에서 서버가 입찰 정보를 단독으로 처리하게 되면, 서버 관리자에 의한 정보 조작이나 유출 위험이 커져 오히려 신뢰성이 떨어지게 됩니다. 따라서 서버 단독 처리로 인해 신뢰성이 높다는 설명은 옳지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

60. 다음 중 전자 화폐의 요구 조건이 아닌 것은?

  1. 교환성
  2. 익명성
  3. 추적성
  4. 인식 가능성
(정답률: 42%)
  • 전자 화폐는 사용자의 프라이버시 보호를 위해 익명성이 보장되어야 합니다. 따라서 사용자의 거래 내역을 추적할 수 있는 추적성은 전자 화폐의 요구 조건에 해당하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4과목: 정보 보안 일반

61. 다음의 블록 암호 알고리즘 운영 방식 중에서 가장 단순하면서 권장하지 않는 방식은 무엇인가?

  1. ECC
  2. CBC
  3. OFB
  4. ECB
(정답률: 58%)
  • ECB는 평문을 일정한 블록 단위로 나누어 각각 독립적으로 암호화하는 가장 단순한 방식입니다. 동일한 평문 블록이 항상 동일한 암호문 블록으로 변환되어 패턴이 노출되므로 보안성이 낮아 권장되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

62. 다음 중 공인인증서 내용에 포함되지 않는 것은?

  1. 발행자
  2. 유효 기간
  3. 비밀번호
  4. 공개키정보
(정답률: 63%)
  • 공인인증서는 공개키 기반 구조(PKI)를 바탕으로 하며, 사용자의 공개키와 발행자 정보, 유효 기간 등을 포함하여 신원을 증명합니다. 비밀번호는 사용자가 개인적으로 관리하는 인증 수단이며 인증서 내부에 저장되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

63. 다음 중 블록 암호 알고리즘의 하나인 DES 공격 방법으로 알맞은 것은?

  1. 선형 공격
  2. 블록 공격
  3. 전수공격
  4. 비선형공격
(정답률: 36%)
  • DES(Data Encryption Standard)와 같은 블록 암호 알고리즘을 공격하는 대표적인 방법으로, 평문과 암호문 사이의 선형 근사식을 찾아내어 키를 추측하는 선형 공격이 사용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

64. 다음 중 암호문으로부터 평문의 어떤 부분 정보도 노출되지 않는 암호 방식이며, 인수 분해 문제와 제곱 잉여의 원리를 이용하여 확률 암호를 정의한 것은?

  1. Elgamal
  2. Goldwasser-Micali
  3. Diffi-Hellman
  4. Massey-Omura
(정답률: 43%)
  • Goldwasser-Micali 암호 방식은 인수 분해 문제와 제곱 잉여(Quadratic Residue)의 원리를 이용하여 정의된 확률적 암호 체계로, 암호문에서 평문의 부분 정보가 전혀 노출되지 않는 특징이 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

65. 다음 중 능동적 공격에 포함되지 않는 것은?

  1. 도청
  2. 삽입
  3. 삭제
  4. 재생
(정답률: 63%)
  • 능동적 공격은 데이터의 흐름을 변경하거나 가짜 데이터를 생성하는 공격을 말합니다. 도청은 데이터를 단순히 엿듣기만 하는 수동적 공격에 해당합니다.

    오답 노트

    삽입, 삭제, 재생: 데이터의 변조나 흐름을 바꾸는 능동적 공격임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

66. 다음에서 설명하고 있는 프로토콜은 무엇인가?

  1. KDC
  2. Kerberos
  3. PPP
  4. ECC
(정답률: 80%)
  • MIT에서 개발되었으며, 분산 환경에서 개체 인증 서비스를 제공하는 네트워크 인증 시스템입니다. 특히 '지옥에서 온 머리가 3개 달린 경비견'이라는 의미의 이름을 가진 Kerberos의 핵심 특징을 설명하고 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

67. 다음 중 디바이스 인증 기술에 포함되지 않는 것은?

  1. 아이디 패스워드 인증
  2. 암호 프로토콜 인증
  3. 시도 응답 인증
  4. 커버로스
(정답률: 62%)
  • 커버로스는 티켓을 발행하는 키 분배 센터(KDC) 기반의 네트워크 인증 프로토콜이며, 일반적인 디바이스 인증 기술 범주와는 차이가 있습니다.
  • 커버로스(Kerberos): 커버로스는 분산 컴퓨팅 환경에서 **사용자(클라이언트)**와 서버 간의 상호 인증을 제공하는 네트워크 인증 프로토콜입니다. 대칭키 암호를 바탕으로 '티켓(Ticket)' 기반의 인증 시스템을 구축하며, 특정 기기의 물리적/논리적 특성을 인증하는 기술이라기보다는 서비스 접근을 위한 통합 인증 체계로 분류됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

68. 다음 중 싱글사인온(SSO)은 한 번의 인증 과정으로 여러 컴퓨터상의 자원을 이용 가능하게 하는 인증 기능이다. 대표적인 인증 프로토콜은 무 엇인가?

  1. BYOD
  2. KDC
  3. Kerberos
  4. PAP
(정답률: 65%)
  • 싱글사인온(SSO)을 구현하기 위해 티켓 기반의 인증 방식을 사용하는 대표적인 인증 프로토콜은 Kerberos입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

69. 다음 중 알고 있는 것에 기반한 사용자 인증 기술은 무엇인가?

  1. 핀 번호
  2. 스마트 카드
  3. 홍채
  4. 목소리
(정답률: 75%)
  • 사용자 인증 기술 중 '알고 있는 것에 기반한 인증(Knowledge-based)'은 사용자가 기억하고 있는 정보를 이용하는 방식으로, 핀 번호가 이에 해당합니다.

    오답 노트

    스마트 카드: 소유 기반 인증
    홍채, 목소리: 생체 기반 인증
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

70. 다음 중 메시지 출처 인증 기술 중에 ( ) 안에 들 어갈 기술은 무엇인가?

  1. 디지털서명
  2. 해시 함수
  3. 메시지 인증 코드(MAC)
  4. 메시지 암호화
(정답률: 56%)
  • 메시지와 비밀키를 함께 입력하여 고정된 길이의 인증값을 생성하는 기술은 메시지 인증 코드(MAC)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

71. 다음 중 메시지 인증 코드(MAC)에 대한 설명으로 올바르지 못한 것은?

  1. 송신자와 수신자가 서로 동일한 공개키를 가지고 메시지를 대조한다.
  2. 송신자를 보증하는 디지털 서명을 지원하지 않는다.
  3. 송신자와 수신자 사이에 메시지 무결성을 보장한다.
  4. 송신자 인증에 사용된다.
(정답률: 35%)
  • 메시지 인증 코드(MAC)는 대칭키 기반의 암호화 기술이므로, 송신자와 수신자가 동일한 공개키가 아닌 동일한 비밀키를 공유하여 메시지의 무결성을 보장합니다.

    오답 노트

    송신자를 보증하는 디지털 서명을 지원하지 않는다: MAC은 무결성과 인증은 제공하지만 부인 방지(디지털 서명)는 제공하지 않으므로 옳은 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

72. 다음 중 X509v2의 설명으로 올바르지 못한 것은?

  1. 인증서 취소 목록을 도입하였다.
  2. 주체 고유 식별자를 사용하였다.
  3. 인증기관 고유 ID를 도입하였다.
  4. 확장자 개념이 도입되었다.
(정답률: 36%)
  • X509v2는 인증서 취소 목록, 주체 고유 식별자, 인증기관 고유 ID 등을 도입하였으나, 확장자 개념은 X509 버전3에서 도입되었습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

73. 다음의 보기에서 설명하고 있는 블록 암호 공격은 무엇인가?

  1. 선형 공격
  2. 차분공격
  3. 전수공격
  4. 수학적 분석
(정답률: 73%)
  • 선택된 평문 공격의 일종으로, 두 평문 블록의 비트 차이와 그에 대응하는 암호문 블록의 비트 차이를 분석하여 암호 키를 찾아내는 방법은 차분공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

74. 다음의 보기에서 설명하고 있는 암호 알고리즘은 무엇인가?

  1. DES
  2. RSA
  3. El Gamal
  4. ECC
(정답률: 48%)
  • 이산 대수의 어려움에 근거하며, 지수승 연산 시 Hamming Weight가 작은 무작위 지수 $k$를 사용하고 Baby-Step Giant-Step 공격을 방어하기 위해 충분한 지수 크기를 요구하는 알고리즘은 El Gamal입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

75. 사용자는 특정 작업 또는 세션 동안 한번 사용하기 위해 키를 생성할 수 있다. 이를 무엇이라 하는가?

  1. 공개키
  2. 비밀키
  3. 세션키
  4. 암호키
(정답률: 80%)
  • 특정 작업이나 세션 동안 한 번만 사용하기 위해 생성되는 일회성 키를 세션키라고 합니다. 일반적으로 영구키를 통해 세션키를 안전하게 분배받아 사용합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

76. 다음 중 2 Factor 요소로 올바르게 짝지은 것은?

  1. 홍채-지문
  2. PIN-USB 토큰
  3. 패스워드-PIN
  4. 스마트 카드-토큰
(정답률: 65%)
  • 2 Factor 인증은 서로 다른 두 가지 인증 요소(지식, 소유, 생체)를 조합하는 것입니다. PIN은 지식 기반 요소이고 USB 토큰은 소유 기반 요소이므로 올바르게 짝지어진 조합입니다.

    오답 노트

    홍채-지문: 모두 생체 기반
    패스워드-PIN: 모두 지식 기반
    스마트 카드-토큰: 모두 소유 기반
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

77. 다음 중 비대칭키에 대한 설명으로 올바르지 못한 것은?

  1. 키 분배가 용이하다.
  2. 확장 가능성이 높다.
  3. 암/복호화 처리 시간이 빠르다.
  4. 복잡한 키 관리 구조를 가지고 있다.
(정답률: 69%)
  • 비대칭키 방식은 공개키와 개인키라는 두 개의 키를 사용하며 복잡한 수학적 연산을 거치기 때문에, 대칭키 방식에 비해 암/복호화 처리 시간이 느립니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

78. 다음 보기의 역할을 하는 PKI 구성 요소는 무 엇인가?

  1. CA
  2. RA
  3. CRL
  4. PCA
(정답률: 66%)
  • 인증서를 직접 발급하고, 인증서의 상태 관리 및 철회 목록인 CRL을 발행하는 PKI의 핵심 기관은 CA입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

79. 다음 중 보기에서 설명하고 있는 접근 통제 모델은 무엇인가?

  1. 비바 모델
  2. 클락 - 윌슨 모델
  3. 벨 - 라파듈라 모델
  4. 제한 인터페이스 모델
(정답률: 70%)
  • 미국 국방부의 다수준 보안 정책을 기반으로 하며, 정보의 누설을 방지하는 기밀성 유지에 최우선 중점을 둔 모델은 벨 - 라파듈라 모델입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

80. 다음 중 이산 대수에 기반한 암호 알고리즘이 아닌 것은?

  1. KCDSA
  2. Diffie-Hellman
  3. El Gamal
  4. RSA
(정답률: 60%)
  • RSA는 큰 소수의 곱을 이용한 인수분해의 어려움에 기반한 암호 알고리즘입니다.

    오답 노트

    KCDSA, Diffie-Hellman, El Gamal: 이산 대수 문제의 어려움에 기반함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5과목: 정보보안 관리 및 법규

81. 다음 중 국제 공통 보안 평가 기준을 나타내는 것은?

  1. TCSEC
  2. ITSEC
  3. CC
  4. 오렌지북
(정답률: 59%)
  • CC(Common Criteria)는 정보보호 제품의 보안 기능을 평가하기 위해 ISO/IEC 15408 표준으로 제정된 국제 공통 평가 기준입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

82. 다음 중 정성적 위험 분석에 포함되지 않는 것은?

  1. 객관적인 평가 기준이 적용된다.
  2. 위험 분석 과정이 지극히 주관적이다.
  3. 계산에 대한 노력이 적게 든다.
  4. 측정 결과를 화폐로 표현하기 어렵다.
(정답률: 54%)
  • 정성적 위험 분석은 전문가의 경험과 판단에 의존하는 주관적인 분석 방법이므로, 객관적인 평가 기준이 적용된다는 설명은 정량적 위험 분석에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

83. 다음 중 기업(조직)이 각종 위협으로부터 주요 정보 자산을 보호하기 위해 수립, 관리, 운영하는 종합적인 체계의 적합성에 대해 인증을 부여하는 제도를 무엇이라 하는가?

  1. TCSEC
  2. ITSEC
  3. CC
  4. ISMS
(정답률: 50%)
  • 기업이 정보 자산을 보호하기 위해 수립·관리·운영하는 종합적인 정보보호 관리체계의 적합성을 인증하는 제도는 ISMS(Information Security Management System)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

84. 다음 재난 복구 계획 중 서버와 단말기까지 모든 컴퓨터 설비를 완전히 갖추고, 실제로 운영되 는 환경과 동일한 상태로 지속 관리되는 사이트는 무엇인가?

  1. 웜사이트
  2. 핫사이트
  3. 콜드사이트
  4. 상호 지원계약
(정답률: 54%)
  • 서버, 단말기 등 모든 컴퓨터 설비를 완전히 갖추고 실제 운영 환경과 동일하게 실시간으로 유지 관리하여, 재난 발생 시 즉시 서비스 재개가 가능한 사이트는 핫사이트입니다.

    오답 노트

    웜사이트: 주요 설비는 갖추고 있으나 데이터 백업 및 설정에 시간이 소요됨
    콜드사이트: 장소만 확보되어 있으며 설비 구축에 가장 많은 시간이 소요됨
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

85. 다음 중 '정보통신망 이용 촉진 및 정보보호 등에 관한 법률'에서 정의하는 용어 설명으로 올바르지 못한 것은?(관련 규정 개정전 문제로 여기서는 기존 정답인 1번을 누르면 정답 처리됩니다. 자세한 내용은 해설을 참고하세요.)

  1. 사용자 : 정보통신서비스 제공자가 제공하는 정보통신서비스를 이용하는 자를 말한다.
  2. 정보통신서비스 : '전기통신사업법' 제2조 6호에 따른 전기 통신 역무와 이를 이용하여 정보를 제공하거나 정보의 제공을 매개하는 것을 말한다.
  3. 정보통신서비스 제공자 : '전기통신사업법' 제2조 8호에 따른 전기통신사업자와 비영리를 목적으로 전기통신사업자의 전기통신 역무를 이용하여 정보를 제공하거나 정보의 제공을 매개하는 자를 말한다.
  4. 개인정보 : 생존하는 개인에 관한 정보로서 성명, 주민등록번호 등에 의하여 특정한 개인을 알아볼 수 있는 부호, 문자, 음성, 음향 및 영상 등의 정보를 말한다.
(정답률: 26%)
  • 정보통신망법에서는 서비스 이용자를 '사용자'가 아닌 '이용자'라고 정의하고 있습니다.

    오답 노트

    정보통신서비스 제공자: 비영리가 아니라 '영리'를 목적으로 전기통신역무를 이용하여 정보를 제공하는 자를 말합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

86. 다음 중 개인정보 유출로 인하여 과태료를 지불해야 할 상황에 맞는 위험 대응 전략은 무엇인가?

  1. 위험회피
  2. 위험 전가
  3. 위험 수용
  4. 위험 감소
(정답률: 20%)
  • 위험 감소 전략은 위험의 발생 가능성을 낮추거나 발생 시 영향력을 줄이기 위해 통제 조치를 적용하는 전략입니다. 개인정보 유출로 인한 과태료 발생 가능성을 줄이기 위해 보안 시스템을 강화하거나 관리 프로세스를 개선하는 것은 위험의 수준을 낮추려는 위험 감소 활동에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

87. 다음 중 정보보호 관리 체계(ISMS) 의무 인증 대상에 포함되지 않는 것은?

  1. 서울 및 모든 광역시에서 정보통신망 서비스 제공
  2. 정보통신 서비스 부문 전년도 매줄액 100억 이상
  3. 전년도말 기준 직전 3개월간 일일 평균 이용 자 수 100만명 이상 사업자
  4. 매출액 100억 이하인 영세 VIDC
(정답률: 60%)
  • ISMS 의무 인증 대상은 일정 규모 이상의 정보통신서비스 제공자(매출액 100억 이상, 일일 평균 이용자 수 100만 명 이상 등) 및 주요 정보통신 기반 시설 운영자입니다. 따라서 매출액 100억 이하인 영세 VIDC는 의무 인증 대상 기준에 미달하므로 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

88. 다음 중 개인정보 이용 및 수집에서 정보 주체의 별도 동의를 받지 않아도 되는 것은?

  1. 외국인등록번호
  2. 병력
  3. 운전자면허번호
  4. 휴대폰 번호
(정답률: 48%)
  • 개인정보 보호법상 고유식별정보(주민등록번호, 외국인등록번호, 운전면허번호, 여권번호)나 민감정보(병력, 종교, 정치적 견해 등)를 처리할 때는 반드시 정보 주체에게 별도의 동의를 받아야 합니다. 반면 휴대폰 번호는 일반 개인정보에 해당하여 고유식별정보나 민감정보와 같은 별도의 엄격한 동의 절차가 필수적인 항목은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

89. 다음 중 주요 정보통신 기반 시설 보호 계획의 수립에 포함되지 않는 것은?

  1. 주요 정보통신 기반 시설의 침해 사고에 대한 예방 및 복구 대책에 관한 사항
  2. 주요 정보통신 기반 시설의 취약점 분석, 평가에 관한 사항
  3. 그 밖에 주요 정보통신 기반 시설의 보호에 관하여 필요한 사항
  4. 주요 정보통신 기반 시설 보호 대책 이행 여부의 확인 절차
(정답률: 48%)
  • 주요 정보통신 기반 시설 보호 계획에는 침해 사고 예방 및 복구 대책, 취약점 분석 및 평가, 기타 보호에 필요한 사항들이 포함됩니다. 하지만 보호 대책 이행 여부의 확인 절차는 계획 수립 단계가 아닌, 수립된 계획의 실행 및 사후 관리 단계에 해당하므로 보호 계획 수립 내용에 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

90. 다음 중 주요 정보통신 기반 시설 보호 지원에 포함되지 않는 것은?

  1. 도로, 철도
  2. 인터넷 포털
  3. 교통 정보
  4. 도시, 가스
(정답률: 48%)
  • 주요 정보통신 기반 시설은 국가 안보, 경제, 사회의 안정 및 국민 생활과 밀접한 관련이 있는 물리적 기반 시설(도로, 철도, 가스, 전력 등)을 의미합니다. 인터넷 포털은 일반적인 서비스 제공 플랫폼으로 기반 시설 보호 지원 대상과는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

91. 금융 업무를 보지 못하여 물건 결제를 하지 못하였다면 보안의 목적 중 무엇을 충족하지 못하였는가?

  1. 기밀성
  2. 가용성
  3. 무결성
  4. 부인 방지
(정답률: 60%)
  • 가용성이란 인가된 사용자가 필요할 때 언제든지 정보나 서비스에 접근하여 사용할 수 있는 특성을 의미합니다. 금융 업무 불능으로 결제를 하지 못한 상황은 서비스 이용이 불가능한 상태이므로 가용성을 충족하지 못한 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

92. 다음 중 개인정보보호, 정보보호 교육에 대한 설명으로 올바르지 못한 것은?

  1. 개인정보보호법에 따라 연 정기적으로 개인 정보보호 교육을 의무적으로 한다.
  2. 정보보호 교육 시 자회사 직원만 교육하고 협력사는 제외한다.
  3. 정보통신망법에 따라 연 2회 이상 개인정보 교육을 의무적으로 한다.
  4. 개인정보보호, 정보보호에 대한 교육은 수준별, 대상별로 나누어 교육한다.
(정답률: 65%)
  • 정보보호 교육은 조직 내 모든 구성원뿐만 아니라, 업무를 위탁받아 처리하는 협력사 직원까지 포함하여 실시해야 보안 공백을 방지할 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

93. 다음 중 개인정보 이용 및 수집 시 동의 없이 처리할 수 있는 개인정보라는 입증 책임은 누구에게 있는가?

  1. 개인정보 처리자
  2. 개인정보보호 책임자
  3. 개인정보 담당자
  4. 개인정보 취급자
(정답률: 40%)
  • 개인정보 보호법에 따라 개인정보를 수집·이용함에 있어 동의를 받았거나 법적 근거가 있다는 사실에 대한 입증 책임은 해당 정보를 처리하는 주체인 개인정보 처리자에게 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

94. 다음 중 전자서명법상 용어의 설명으로 올바르지 못한 것은?

  1. “전자서명”이라 함은 서명자를 확인하고 서명자가 당해 전자문서에 서명을 하였음을 나타내는데 이용하기 위하여 당해 전자문서에 첨부되거나 논리적으로 결합된 전자적 형태의 정보를 말한다.
  2. “전자문서”라 함은 정보처리시스템에 의하여 전자적 형태로 작성되어 송신 또는 수신되거나 저장된 정보를 말한다.
  3. “인증”이라 함은 전자서명 생성 정보가 가입자에게 유일하게 속한다는 사실을 확인하고 이를 증명하는 행위를 말한다.
  4. “인증서”라 함은 전자서명 검증 정보가 가입자에게 유일하게 속한다는 사실 등을 확인하고 이를 증명하는 전자적 정보를 말한다.
(정답률: 30%)
  • 인증서는 전자서명 검증 정보가 아니라, 전자서명 생성 정보가 가입자에게 유일하게 속한다는 사실 등을 확인하고 증명하는 전자적 정보를 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

95. 개인정보 수집 시 정보 주체의 동의를 얻어야 한다. 다음 중 포함되지 않는 사항은?

  1. 개인정보 수집 목적
  2. 개인정보 수집 항목
  3. 개인정보 보유 기간
  4. 개인정보 파기 방법
(정답률: 63%)
  • 개인정보 보호법에 따라 정보 주체에게 동의를 받을 때 반드시 고지해야 할 사항은 수집·이용 목적, 수집 항목, 보유 및 이용 기간, 동의 거부 권리 및 불이익 내용입니다. 개인정보 파기 방법은 내부 관리 계획이나 처리 방침에 포함될 사항이지, 수집 시 동의를 얻어야 하는 필수 고지 사항은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

96. 업무 연속성 관리 단계 중 다음의 보기와 같은 내용을 수행하는 단계는?

  1. 전략 수립 단계
  2. 운영 단계
  3. 계획 단계
  4. 구현 단계
(정답률: 38%)
  • 의 내용처럼 업무 지속 운영을 위한 프로그램 수립, 위험 감소 조치 및 복구 설비 구현, 초기 시험 수행은 계획된 전략을 실제 시스템과 절차로 만들어내는 구현 단계의 핵심 활동입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

97. 다음 중 정보보호 예방 대책을 관리적 예방 대책과 기술적 예방 대책으로 나누어 볼 때 관리적 예방 대책에 속하는 것은?

  1. 고유 식별 정보의 암호화
  2. 로그 기록 보관
  3. 운영 체제 패치
  4. 문서 처리 순서의 표준화
(정답률: 50%)
  • 관리적 예방 대책은 정책, 지침, 표준, 교육 등 조직의 관리 체계를 통해 보안을 강화하는 방법입니다. 문서 처리 순서의 표준화는 업무 프로세스를 규정하는 관리적 영역에 해당합니다.

    오답 노트

    고유 식별 정보의 암호화, 로그 기록 보관, 운영 체제 패치: 시스템이나 소프트웨어를 통해 구현하는 기술적 예방 대책입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

98. 다음 중 정보통신망법에 의하여 개인정보를 제3자에게 제공하기 위하여 동의를 받는 경우에 이용자에게 알려야 하는 사항이 아닌 것은?

  1. 개인정보의 제공 계약의 내용
  2. 개인정보를 제공 받는 자
  3. 제공하는 개인정보의 항목
  4. 개인정보를 제공 받는 자의 개인정보 이용 목적
(정답률: 46%)
  • 정보통신망법에 따라 개인정보를 제3자에게 제공할 때 고지해야 할 필수 사항은 제공받는 자, 이용 목적, 제공 항목, 보유 및 이용 기간입니다. 개인정보의 제공 계약의 내용은 법적 고지 의무 사항에 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

99. 다음 중 OECD의 개인정보 8원칙에 포함되지 않는 것은?

  1. 정보 정확성의 원칙
  2. 안전 보호의 원칙
  3. 이용 제한의 원칙
  4. 비밀의 원칙
(정답률: 42%)
  • OECD 개인정보 8원칙은 수집 제한, 데이터 품질(정확성), 목적 명시, 이용 제한, 안전 보호, 공개, 개인 참여, 책임의 원칙으로 구성됩니다.

    오답 노트

    비밀의 원칙: OECD 8원칙에 명시된 공식 원칙이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

100. 다음 중 정보보호 정책에 포함되지 않아도 되는 것은?

  1. 자산의 분류
  2. 비인가자의 접근 원칙
  3. 법 준거성
  4. 기업 보안 문화
(정답률: 55%)
  • 정보보호 정책은 조직의 보안 목표를 달성하기 위한 공식적인 지침, 규칙, 절차를 정의하는 문서입니다. 자산 분류, 접근 원칙, 법적 준거성은 정책에 명시되어야 할 핵심 통제 항목이지만, 기업 보안 문화는 정책 문서에 포함되는 항목이라기보다 정책의 실행 결과로 형성되는 조직의 분위기나 가치관에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록 다음회차 >