정보보안기사 필기 기출문제복원 (2016-04-02)

정보보안기사 2016-04-02 필기 기출문제 해설

이 페이지는 정보보안기사 2016-04-02 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

정보보안기사
(2016-04-02 기출문제)

목록

1과목: 시스템 보안

1. 아래 지문은 리눅스 시스템에서 명령어들을 수행한 결과이다. (가)에서 수행하면 실패하는 것은?

  1. ls testuser2
  2. cd testuser2
  3. cd testuser3
  4. ls testuser3
(정답률: 52%)
  • 리눅스 디렉토리 권한 체계를 분석하는 문제입니다. 이미지의 id 명령 결과, 현재 사용자는 testuser이며 그룹은 testuser, testuser3에 속해 있습니다.
    testuser2 디렉토리의 권한은 drwxr-xr-- 이며, testuser는 소유자도 그룹원도 아니므로 기타 사용자(others) 권한인 r--를 적용받습니다. 읽기(r) 권한이 있어 ls는 가능하지만, 실행(x) 권한이 없으므로 디렉토리 내부로 진입하는 cd 명령은 실패합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. 다음 중 프로세스와 관련된 설명으로 가장 거리가 먼 것은?

  1. 프로세스는 프로세스 제어블록(PCB)으로 나타내며 운영체제가 프로세스에 대한 중요한 정보를 저장해 놓은 저장소를 의미한다.
  2. 하나의 포르세스는 생성, 실행, 준비, 대기, 보류, 교착, 종료의 상태 변화를 거치게 된다.
  3. 프로세스란 스스로 자원을 요청하고 이를 합당받아 사용하는 능동적인 개체를 의미한다.
  4. 스레드는 프로세스보다 큰 단위이며, 자원의 할당에는 관계하지 않고, 프로세서 스케줄링의 단위로써 사용하게 된다.
(정답률: 63%)
  • 스레드는 프로세스 내에서 실행되는 더 작은 실행 단위이며, 프로세스의 자원을 공유하여 사용합니다. 따라서 스레드가 프로세스보다 큰 단위라는 설명은 틀린 내용입니다.

    오답 노트

    프로세스 제어블록(PCB): 운영체제가 프로세스 정보를 저장하는 저장소
    프로세스 상태: 생성, 실행, 준비, 대기, 보류, 교착, 종료 등의 변화를 거침
    프로세스 정의: 자원을 요청하고 사용하는 능동적 개체
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. 다음 중 프로세스 스케줄링을 통한 CPU 성능요소가 아닌 것은?

  1. CPU 이용률(Utilization)
  2. 시스템처리율(Throughput)
  3. 대기시간(Waiting time)
  4. 확장성(Expansiblility)
(정답률: 79%)
  • 프로세스 스케줄링은 CPU를 효율적으로 할당하여 시스템 성능을 최적화하는 것이 목적입니다. CPU 이용률, 시스템 처리율, 대기 시간, 응답 시간, 반환 시간 등이 주요 성능 평가 요소에 해당합니다.

    오답 노트

    확장성: 시스템의 규모가 커질 때 성능을 유지하며 확장할 수 있는 능력으로, 스케줄링의 직접적인 성능 지표가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. 서버에 연결된 디스크가 여러 개의 배열로 구성되어 있을 때, 이를 안전하게 관리하기 위한 기술로서 RAID를 사용한다. 다음에 설명하는 각 RAID 레벨로서 옳은 것은?

  1. (ㄱ) RAID-0, (ㄴ) RAID-1
  2. (ㄱ) RAID-1, (ㄴ) RAID-5
  3. (ㄱ) RAID-1, (ㄴ) RAID-4
  4. (ㄱ) RAID-1, (ㄴ) RAID-3
(정답률: 81%)

  • (ㄱ)은 Mirroring 기술을 통해 데이터를 동일하게 중복 저장하여 안정성을 높이는 RAID-1에 대한 설명입니다.
    (ㄴ)은 데이터와 패리티(Parity) 정보를 여러 디스크에 분산 저장하여 효율성과 안정성을 동시에 확보하는 RAID-5에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. 리모트 컴퓨터로부터의 ping 명령에 대한 응답으로 "Destination Unreachable"을 되돌려 주고, 접속을 거절하기 위해 리눅스 방화벽에서 설정하는 타깃 명령어는 무엇인가?

  1. DROP
  2. DENY
  3. REJECT
  4. RETURN
(정답률: 57%)
  • REJECT는 패킷의 접속을 거부함과 동시에 발신자에게 ICMP 오류 메시지(Destination Unreachable 등)를 보내 거부 사실을 명확히 알리는 타깃 명령어입니다.

    오답 노트

    DROP: 패킷을 폐기하고 응답하지 않음
    DENY: 접근을 거부하나 ICMP 응답을 보내지 않음
    RETURN: 처리를 마치고 다음 규칙으로 제어 반환
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 증거수집 대상 중 휘발성 데이터와 가장 거리가 먼 것은?

  1. 시간정보와 로그온 사용자 정보
  2. 이벤트 로그
  3. 클립보드 데이터
  4. 프로세스 정보
(정답률: 47%)
  • 휘발성 데이터는 전원이 꺼지면 사라지는 메모리 상의 데이터를 의미합니다. 이벤트 로그는 일반적으로 디스크에 영구적으로 저장되는 비휘발성 데이터이므로 휘발성 데이터와 가장 거리가 멉니다.

    오답 노트

    시간정보와 로그온 사용자 정보, 클립보드 데이터, 프로세스 정보: 모두 메모리에 저장되어 전원 차단 시 소멸하는 휘발성 데이터임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. 다음은 트로이목마의 특징에 대한 설명이다. 성격이 가장 다른 하나는?

  1. 원격조정
  2. 시스템 파일 파괴
  3. 자기복제
  4. 데이터 유출
(정답률: 83%)
  • 트로이목마는 일반적인 웜이나 바이러스와 달리 자기복제 능력이 없다는 것이 핵심 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 재귀 함수의 종료 조건을 잘못 프로그래밍하여 재귀함수의 호출이 무한히 반복될 경우, 메모리의 어떤 영역에서 문제가 발생하는가?

  1. Text
  2. Data
  3. Heap
  4. Stack
(정답률: 72%)
  • 재귀함수는 호출될 때마다 복귀 주소와 지역 변수 등을 메모리의 Stack 영역에 저장합니다. 종료 조건이 잘못되어 무한 호출이 발생하면 Stack 영역의 메모리가 가득 차는 스택 오버플로우(Stack Overflow) 현상이 발생하게 됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. 트로이목마 프로그램으로 사용자의 키보드 입력을 가로채는 목적으로 사용되기 때문에 이 프로그램이 동작하는 컴퓨터에서 입력되는 모든 것이 기록되어 개인정보 등이 도용당하게 되는 해킹기법은 무엇인가?

  1. 포트스캔
  2. 쿠키
  3. DoS
  4. 키로그
(정답률: 80%)
  • 키로그는 트로이목마 등을 통해 사용자의 키보드 입력 내용을 가로채어 기록함으로써 아이디, 패스워드와 같은 개인정보를 도용하는 해킹 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 리눅스 시스템의 커널에 내장된 툴로서 rule 기반의 패킷 필터링 기능, connection tracking 기능 등 다양한 기능을 제공하는 것은?

  1. TCP - Wrapper
  2. netcat
  3. iptables
  4. xinetd
(정답률: 53%)
  • 리눅스 커널 내장 툴로서 패킷 필터링과 커넥션 트래킹 기능을 제공하는 것은 iptables입니다. 출발지, 목적지, 포트 번호를 기반으로 패킷을 제어하며 NAT 기능도 제공합니다.

    오답 노트

    TCP Wrapper: /etc/hosts.allow 및 .deny 파일을 통한 접근 제어
    netcat: TCP/IP 통신 유틸리티 (포트 스캐닝 등)
    xinetd: 서비스 요청을 대기하고 실행하는 슈퍼 데몬
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 다음 중 Window OS에서 'ADMIN$'라는 공유자원의 공유를 제거하는 명령어로 옳은 것은?

  1. net share ADMIN$ /remove
  2. net share ADMIN$ /delete
  3. net user share ADMIN$ /remove
  4. net user share ADMIN$ /delete
(정답률: 62%)
  • Windows OS에서 공유 자원을 관리하는 net share 명령어의 옵션을 묻는 문제입니다. /DELETE 옵션은 지정된 공유 자원을 메모리에서 완전히 제거하여 삭제하는 기능을 수행합니다.

    오답 노트

    /remove: 메모리에서 해제하지 않고 더 이상 사용하지 않음을 표시하는 옵션이므로 부적절합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. 다음 중 취약점 점검과 가장 거리가 먼 보안 도구는?

  1. SATAN
  2. COPS
  3. Nmap
  4. Tripwire
(정답률: 68%)
  • Tripwire는 취약점 점검 도구가 아니라, 파일의 변조 여부를 감시하여 무결성을 확인하는 무결성 점검 도구입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. 파일시스템 점검의 명령어는?

  1. chgrp
  2. mount
  3. fsck
  4. df
(정답률: 67%)
  • fsck는 파일 시스템의 무결성을 검사하고 오류를 복구하는 명령어입니다.

    오답 노트

    chgrp: 그룹 소유자 변경
    mount: 파일 시스템 연결
    df: 파일 시스템 사용 용량 확인
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 윈도우에서 시스템의 전체적인 설정 정보를 담고 있는 레지스트리의 파일은 %SystemRoot%\config 디렉터리에 저장된다. 이곳에 저장되는 주요 레지스트리 파일에 대한 설명으로 옳지 않은 것은?

  1. SECURITY - 시스템의 보안과 권한 관련 정보
  2. SAM - 로컬 계정과 그룹 정보
  3. SOFTWARE - 시스템 부팅에 필요한 전역 설정 정보
  4. NTUSE DAT - 사용자별 설정 정보
(정답률: 54%)
  • SOFTWARE 파일은 시스템 부팅 정보가 아니라 설치된 소프트웨어의 구성 및 설정 정보를 담고 있는 파일입니다.

    오답 노트

    SECURITY: 시스템 보안 및 권한 정보 저장
    SAM: 로컬 계정 및 그룹 정보 저장
    NTUSER DAT: 사용자별 프로파일 설정 정보 저장
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. UNIX 시스템에서 다음의 chmod 명령어 실행 후의 파일 test1의 허가비트(8진법 표현)는?

  1. 644
  2. 244
  3. 600
  4. 640
(정답률: 72%)
  • UNIX 파일 권한은 읽기(4), 쓰기(2), 실행(1)의 합으로 계산하며, 소유자-그룹-기타 사용자 순으로 표기합니다.
    초기 상태인 $-rw-r--r--$는 $644$입니다.
    1단계: $chmod\ o-r\ test1$ 실행 시 기타 사용자(other)의 읽기 권한이 제거되어 $$-rw-r-----$$ ($640$)가 됩니다.
    2단계: $chmod\ g-r\ test1$ 실행 시 그룹(group)의 읽기 권한이 제거되어 $$-rw-------$$ ($600$)가 됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. 중요한 시스템에 접근하는 공격자를 다른 곳으로 끌어내도록 설계한 유도 시스템은?

  1. Spoofing
  2. Honeypot
  3. Sniffing
  4. Switching
(정답률: 75%)
  • Honeypot은 보안 전문가가 공격자를 유인하기 위해 구축한 가짜 시스템입니다. 공격자를 유도하여 공격 패턴과 기술을 분석하고 대응 방법을 개발하는 보안 기술입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. 다음 내용은 어느 공격기법에 관한 설명인가?

  1. Buffer Overflow
  2. Format String
  3. Race condition
  4. Brute force
(정답률: 75%)
  • 제시된 이미지의 내용은 stack에 할당된 변수에 데이터 사이즈를 초과 입력하여 RET(Return Address)를 덮어쓰고 ShellCode를 실행하는 기법을 설명하고 있으므로, 이는 전형적인 Buffer Overflow 공격입니다.

    오답 노트

    Format String: 서식 문자열 취약점 이용
    Race condition: 공유 자원에 동시 접근 시 발생하는 충돌 이용
    Brute force: 가능한 모든 조합을 대입하는 무차별 공격
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. Brute Force Attack 및 Dictionary Attack 등과 가장 거리가 먼 것은?

  1. John the Ripper
  2. L0phtcrack
  3. Pwdump
  4. WinNuke
(정답률: 53%)
  • John the Ripper, L0phtcrack, Pwdump는 패스워드를 알아내기 위한 무차별 대입(Brute Force) 또는 사전(Dictionary) 공격 도구입니다. 반면 WinNuke는 DDoS 공격에 사용되는 도구입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 서버관리자를 위한 보안 지침 중 옳지 않은 것은?

  1. 관리자 그룹 사용자의 계정을 최소화한다.
  2. 정기적으로 파일과 디렉터리의 퍼미션을 점검한다.
  3. 관리자로 작업한 후에는 반드시 패스워드를 변경한다.
  4. 웹 서버에서 생성되는 프로세스는 관리자 권한으로 실행되지 않도록 한다.
(정답률: 61%)
  • 보안 지침상 관리자 그룹 계정 최소화, 퍼미션 정기 점검, 웹 서버 프로세스의 권한 제한 등은 필수적이지만, 관리자로 작업했다고 해서 매번 패스워드를 변경해야 하는 것은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. 다음 중 리눅스 계정 관리 파일 /etc/shadow를 통해서 알 수 없는 것은 무엇인가?

  1. 사용자 계정 이름
  2. 암호화 또는 해시 알고리즘이 적용된 사용자 패스워드
  3. 사용자 패스워드 최소 길이
  4. 사용자 패스워드 만료일까지 남은 기간(일)
(정답률: 55%)
  • /etc/shadow 파일은 사용자 이름, 암호화된 패스워드, 마지막 변경일, 최소/최대 사용 기간, 경고 기간, 비활성 기간, 만료일 등의 정보를 저장하는 파일입니다. 사용자 패스워드 최소 길이는 해당 파일에서 관리하는 항목이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2과목: 네트워크 보안

21. 다음과 같은 기능을 수행하는 보안도구는 무엇인가?

  1. 침입차단시스템
  2. 침입탐지시스템
  3. 가상사설망(VPN)
  4. 공개키기반구조(PKI)
(정답률: 70%)
  • 사용자 및 시스템 행동 모니터링, 취약점 감사 기록, 공격 패턴 인식 및 비정상 행위 분석을 통해 보안 위협을 탐지하고 경고하는 도구는 침입탐지시스템입니다.


    오답 노트

    침입차단시스템: 설정된 규칙에 따라 비인가 액세스를 직접 차단
    가상사설망(VPN): 공중망을 이용한 암호화 터널링 통신
    공개키기반구조(PKI): 공개키 암호화 방식의 인증 체계
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

22. 다음 중 UDP flooding 공격의 대응 방안으로 옳지 않은 것은

  1. 다른 네트워크로부터 자신의 네트워크로 들어오는 IP Broadcast 패킷을 받도록 설정한다.
  2. 사용하지 않는 UDP 서비스를 중지한다.
  3. 방화벽 등을 이용하여 패킷을 필터링한다.
  4. 리눅스 시스템인 경우 chargen 또는 echo 서비스를 중지한다.
(정답률: 71%)
  • UDP flooding 공격은 대량의 UDP 패킷을 보내 자원을 고갈시키는 공격입니다. 다른 네트워크로부터 들어오는 IP Broadcast 패킷을 받도록 설정하는 것은 오히려 공격에 취약하게 만들거나 공격을 가속화할 수 있으므로, 보안을 위해 브로드캐스트 패킷 수신을 차단해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

23. 다음 중 침입탐지시스템의 특징으로 보기 어려운 것은?

  1. 외부로부터의 공격뿐만 아니라 내부자에 의한 해킹도 방어할 수 있다.
  2. 접속하는 IP 주소에 상관없이 침입을 탐지할 수 있다.
  3. 피캣의 유형에 따라 통과가 허용 또는 거부되는 패킷 필터링 기능을 제공한다.
  4. 침입 판단에 약간의 오류 가능성이 존재한다.
(정답률: 32%)
  • 침입탐지시스템은 시스템이나 네트워크의 이상 징후를 감시하고 경고하는 것이 주 목적입니다. 패킷의 유형에 따라 통과를 허용하거나 거부하는 패킷 필터링 기능은 침입탐지시스템이 아니라 방화벽의 핵심 기능입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

24. 다음은 DOS 창에서 어떤 명령어를 실행시킨 결과인가?

  1. ping
  2. traceroute
  3. date
  4. netstat
(정답률: 69%)
  • 특정 IP 주소로 패킷을 보내 응답 시간과 패킷 손실률을 확인하여 네트워크 연결 상태를 점검하는 명령어는 ping입니다.


    오답 노트

    traceroute: 목적지까지의 경로 추적
    date: 시스템 날짜 및 시간 출력
    netstat: 네트워크 연결 상태 및 통계 출력
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

25. 다음에서 설명하는 네트워크는?

  1. LAN(Local Area Network0
  2. WAN(Wide Area Network)
  3. MAN(Metropolitan Area Network)
  4. VPN(Virtual Private Netowrk)
(정답률: 72%)
  • 공용 네트워크를 이용하면서도 암호화와 인증 코드를 통해 사설 네트워크와 같은 보안성을 제공하는 기술은 VPN(Virtual Private Netowrk)입니다.


    오답 노트

    LAN: 좁은 지역의 자원 공유 네트워크
    WAN: 넓은 지역의 LAN들을 연결한 네트워크
    MAN: 도시 규모의 고속 네트워크
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

26. 다음 중 네트워크 기반 서비스 거부 공격이 아닌 것은?

  1. 버퍼 오버플로우(Buffer Overflow)
  2. 스머프(Smurf)
  3. SYN 플러딩(Flooding)
  4. 티어드랍(Teardrop)
(정답률: 65%)
  • 네트워크 기반 서비스 거부(DoS) 공격은 네트워크 프로토콜의 취약점을 이용해 시스템 자원을 고갈시키는 공격입니다. 스머프, SYN 플러딩, 티어드랍은 모두 네트워크 계층이나 전송 계층의 취약점을 이용한 DoS 공격에 해당합니다.

    오답 노트

    버퍼 오버플로우: 메모리의 버퍼 영역을 넘치게 하여 실행 흐름을 바꾸는 소프트웨어 취약점 공격으로, 네트워크 기반 DoS 공격과는 성격이 다릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

27. 다음은 어떠한 형태의 공격에 대한 대비 또는 대응방법인가?

  1. Land Attack
  2. Smurf Attack
  3. Syn Flooding Attack
  4. Ping of Death Attack
(정답률: 64%)
  • 제시된 내용은 TCP 3-Way Handshake 과정을 악용하여 서버의 백로그 큐를 가득 채우는 Syn Flooding Attack의 대응책입니다.
    1. 백로그 큐 크기 확대: 대기열을 늘려 공격 버티기
    2. SYN 쿠키 사용: 시퀀스 번호를 이용해 연결 상태를 저장하지 않고 검증
    3. TCP Intercept: 라우터에서 유효한 패킷인지 먼저 확인 후 서버에 전달
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

28. VLAN에 대한 설명이다. 순서대로 나열한 것은?

  1. (가) 멀티캐스팅, (나) 논리적인, (다) Port Mirroring
  2. (가) 브로드캐스팅, (나) 논리적인, (다) Port MIrroring
  3. (가) 브로드캐스팅, (나) 물리적인, (다) Port Filtering
  4. (가) 멀티캐스팅, (나) 물리적인, (다) Port filtering
(정답률: 69%)
  • VLAN은 의 빈칸과 같이 구성됩니다.
    (가) 브로드캐스팅: VLAN을 통해 브로드캐스트 도메인을 분리하여 불필요한 트래픽(브로드캐스트 스톰)을 차단합니다.
    (나) 논리적인: 물리적 위치에 상관없이 네트워크를 논리적인 세그먼트로 분할하여 관리합니다.
    (다) Port Mirroring: 스위치는 허브와 달리 특정 포트의 데이터를 모든 포트로 보내지 않으므로, 분석을 위해 데이터를 복사하는 포트 미러링 기능이 필요합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

29. DoS(Denial of Service) 공격의 일종으로 공격대상자는 스푸핑된 소스 IP로부터 ICMP reply를 동시에 수신하는 현상을 갖는 공격은 무엇인가?

  1. Ping of Death
  2. Smurf Attack
  3. TearDrop Attack
  4. Land Attack
(정답률: 51%)
  • Smurf Attack은 공격자가 출발지 IP 주소를 피해자의 주소로 위조(Spoofing)하여 브로드캐스트 주소로 ICMP Echo Request를 보내는 공격입니다. 이로 인해 네트워크 내의 수많은 호스트가 피해자에게 동시에 ICMP Echo Reply를 보내게 되어 시스템 부하를 유발합니다.

    오답 노트

    Ping of Death: 거대한 ICMP 패킷을 전송하여 시스템 마비 유발
    TearDrop Attack: 조작된 IP 패킷 조각을 보내 재조합 과정에서 오류 유발
    Land Attack: 출발지와 목적지 IP를 동일하게 설정하여 전송
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

30. 다음 중 가상 사설망(VPN) 구현 기술과 가장 거리가 먼 것은?

  1. 터널링
  2. 패킷 필터링
  3. 인증
  4. 암호화
(정답률: 65%)
  • VPN의 핵심 구현 기술은 터널링, 암호화, 인증입니다. 패킷 필터링은 방화벽의 기본 동작 원리로, 데이터 패킷을 분석하여 허용 여부를 결정하는 기술이므로 VPN의 고유 구현 기술과는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

31. 다음 설명에 적합한 방화벽의 구축 형태는?

  1. Screened Host
  2. Screened Subnet
  3. Dual Homed Host
  4. Bastion Host
(정답률: 44%)

  • 외부 네트워크와 내부 네트워크 사이에 완충지대(DMZ)를 두고, 그 앞뒤에 방화벽을 배치하여 메일 서버나 웹 서버 등을 보호하는 구축 형태는 Screened Subnet입니다.

    오답 노트

    Screened Host: 단일 호스트 앞에 방화벽을 위치시켜 보호하는 구성입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

32. 침입차단시스템(Firewall)과 침입탐지시스템(DS)의 설명으로 부적합한 것은?

  1. Firewall의 종류에는 스크리닝 라우터 (Screening Router), 배스천 호스트(Bastion Host), 프락시 서버 게이트웨이(Proxy Server Gateway), Dual-Homed 게이트웨이 등이 있다.
  2. Firewall을 다중으로 사용 시,내부 인가자의 시스템 호 스트에 대한 접근통제가 기능하다.
  3. 오용탐지 IDS는 알려진 공격에 대한 Signature의 유지를 통해서만 탐지가 기능하다.
  4. IDS에서 공격인데도 공격이라고 판단하지 않는 경우를 False Negative라고 한다.
(정답률: 35%)
  • 방화벽을 다중으로 구성한다고 해서 내부 인가자의 시스템 호스트 접근 통제 기능이 자동으로 확대되거나 추가되는 것은 아닙니다.

    오답 노트

    오용탐지 IDS: 알려진 공격 패턴인 Signature를 기반으로 탐지하는 방식이 맞습니다.
    False Negative: 실제 공격임에도 불구하고 정상으로 판단하여 탐지하지 못한 경우를 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

33. 다음 지문이 설명하고 있는 것은?

  1. Trojan Horse
  2. Botnet
  3. Backdoor
  4. Worm
(정답률: 71%)

  • C&C(Command & Control) 서버를 통해 제어되거나 분산형 제어 방식으로 진화하여 대규모 DDoS 공격 및 스팸 발송을 수행하는 악성 소프트웨어 네트워크를 Botnet이라고 합니다.

    오답 노트

    Trojan Horse: 보안 취약점을 이용해 침투하는 악성 소프트웨어
    Backdoor: 시스템에 비밀리에 접속하기 위한 통로
    Worm: 사용자 개입 없이 스스로 복제하여 전파되는 소프트웨어
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

34. 다음 설명 중 옳지 않은 것은?

  1. 브로드캐스트는 하나의 송신자가 같은 서브 네트워크 상의 모든 수신자에게 데이터를 전송히는 방식이다.
  2. 브로드캐스트 IP 주소는 호스트 필드의 비트값이 모두 1인 주소를 밀하며, 이러한 값을 갖는 IP 주소는 일반 호스트에 설정하여 널리 사용한다.
  3. 멀티캐스트 전송이 지원되면 데이터의 중복 전송으로 인한 네트워크 자원 낭비를 최소화 할 수 있게 된다.
  4. 유니캐스트는 네트워크상에서 단일 송신자와 단일 수신자 간의 통신이다
(정답률: 56%)
  • 브로드캐스트 IP 주소는 호스트 필드의 비트값이 모두 1인 특수 주소로, 로컬 네트워크 상의 모든 호스트에게 데이터를 전송하기 위해 사용됩니다. 따라서 이 주소는 일반 호스트에 할당하여 사용하는 주소가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

35. TCP 연결 2HS 중 3-way handshaking의 Half Open 연결 시도의 취약점을 이용한 공격은?

  1. Land 공격
  2. SYN Flooding 공격
  3. Smurf 공격
  4. Trinoo 공격
(정답률: 72%)
  • SYN Flooding 공격은 TCP 3-way handshaking 과정에서 클라이언트가 SYN 패킷을 보낸 후 서버의 SYN/ACK 응답에 대해 ACK를 보내지 않아, 서버가 Half Open 상태로 대기하게 만들어 자원을 고갈시키는 공격입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

36. 침입차단시스템(Firewall)을 지나는 패킷에 대해 출발지와 목적지의 IP 주소 및 포트 번호를 특정주소 및 포트로 매핑 (Mapping》하는 기능을 무엇이라 하는가?

  1. Gateway
  2. Packet Filtering
  3. NAT(Network Address Translation)
  4. NAU(Network Address Unit)
(정답률: 58%)
  • NAT(Network Address Translation)는 내부 네트워크의 사설 IP 주소를 공인 IP 주소로 변환하거나 그 반대로 매핑하여 외부와 통신하게 함으로써 내부 네트워크 주소를 숨기고 보안성을 높이는 기술입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

37. 다음의 라우팅 프로토콜 중 AS 사이에 구동되는 라우팅 프로토콜은 무엇인가?

  1. OSPP
  2. RIP
  3. BGP
  4. IGRP
(정답률: 44%)
  • BGP는 서로 다른 자율 시스템(AS) 간에 라우팅 정보를 교환하기 위해 사용되는 외부 게이트웨이 프로토콜(EGP)입니다.

    오답 노트

    OSPF, RIP, IGRP: 모두 동일한 AS 내부에서 동작하는 내부 게이트웨이 프로토콜(IGP)임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

38. 다음 지문에서 설명하고 있는 스니핑 공격은?

  1. ARP Redirect 공격
  2. ICMP Redirect 공격
  3. Switch Jamming 공격
  4. ARP Spoofing 공격
(정답률: 61%)
  • 위조된 MAC 주소를 지속적으로 흘려 스위치의 주소 테이블을 오버플로우시켜, 스위치를 허브처럼 동작하게 만들어 데이터를 스니핑하는 공격은 Switch Jamming 공격입니다.

    오답 노트

    ARP Redirect 공격: ARP 패킷을 가로채 포트를 조작함
    ICMP Redirect 공격: ICMP 패킷으로 트래픽 경로를 변경함
    ARP Spoofing 공격: ARP 테이블을 위조하여 중간자 공격을 수행함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

39. 다음은 특정 시스템에 대한 분류 또는 기능에 대한 정의이다. 특성이 다른 하나는 무엇인가?

  1. 단일 호스트 기반
  2. 네트워크 기반
  3. 배스천호스트
  4. 비정상적인 행위탐지
(정답률: 45%)
  • 단일 호스트 기반, 네트워크 기반, 비정상적인 행위탐지는 모두 침입 탐지 시스템(IDS)의 분류 및 탐지 방식에 해당하지만, 배스천호스트는 내·외부 네트워크 사이에서 게이트 역할을 수행하는 보안 서버를 의미하므로 특성이 다릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

40. 침입차단시스템(Firewall)을 통과하는 모든 패킷을 침입차단시 스템에서 정의한 보안 정책에 따라 패킷의 통과 여부를 결정 하는 역할을 수행하는 기법은?

  1. Packet Filtering
  2. NAT(Network AddressTranslation)
  3. Proxy
  4. Logging
(정답률: 71%)
  • Packet Filtering은 방화벽에서 미리 정의된 보안 정책(소스/목적지 IP, 포트 번호, 프로토콜 등)을 기반으로 네트워크 트래픽을 분석하여 패킷의 통과 여부를 결정하는 가장 기본적인 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3과목: 어플리케이션 보안

41. 다음 중 공격기법과 그에 대한 설명으로 옳은 것은 무엇인가?

  1. Smurf Attack:IP Broadcast Address로 전송된 ICMP 패킷에 대해 응답하지 않도록 시스템을 설정하여 방어할 수 있다.
  2. Heap Spraying:아이디와 패스워드 같이 사용자의 입력이 요구되는 정보를 프로그램 소스에 기록하여 고정시키는 방식이다.
  3. Backdoor:조직 내에 신뢰할 만한 벌-신인으로 위장해 ID 및 패스워드 정보를 요구하는 공격이다.
  4. CSRF:다른 사람의 세션 싱채를 훔치거나 도용하여 액세스하는 해킹 기법을 말한다.
(정답률: 55%)
  • Smurf Attack은 공격자가 대상 서버의 브로드캐스트 주소로 대량의 ICMP echo request 패킷을 보내 응답 패킷이 대상 서버로 집중되게 하여 과부하를 일으키는 공격입니다. 따라서 브로드캐스트 주소로 전송된 ICMP 패킷에 응답하지 않도록 설정하면 방어가 가능합니다.

    오답 노트

    Heap Spraying: 메모리 힙 영역에 악성 코드를 대량 삽입하는 기술
    Backdoor: 시스템에 원격 접속이 가능한 뒷문을 만들어 두는 것
    CSRF: 인증된 사용자의 세션을 이용해 악성 요청을 전송하는 공격
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

42. 웹페이지 입력화면 폼 작성 시 GET 방식을 사용할 경우 폼 데이터가 URL 뒤에 첨가되어 전송되며, 이 때문에 그 내용이 쉽게 노출되어 공격에 이용당할 수 있다. 어떤 공격이 이러한 약점을 이용할 수 있는가?

  1. XPath 삽입
  2. 크로스사이트 스크립트
  3. 크로스사이트 요청 위조
  4. 운영체제 명령어 삽입
(정답률: 31%)
  • GET 방식은 폼 데이터가 URL 뒤에 쿼리 스트링 형태로 첨가되어 전송되므로, 브라우저 주소창에 정보가 그대로 노출됩니다. 이러한 취약점을 이용하여 인증된 사용자의 권한으로 악성 요청을 보내는 공격 기법이 크로스사이트 요청 위조(CSRF)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

43. 다음 보기 중 그 성질이 다른 것은?

  1. SQL Injection
  2. XSS or GSS(Cross site Scription)
  3. Cookie sniffing
  4. Whois
(정답률: 58%)
  • Whois는 도메인 등록 정보를 조회하는 단순 정보 제공 도구입니다. 나머지 항목들은 모두 웹 애플리케이션의 취약점을 이용한 공격 기법이라는 공통점이 있습니다.

    오답 노트

    SQL Injection, XSS or GSS, Cookie sniffing: 웹 애플리케이션 보안 취약점을 이용한 공격 기법임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

44. 다음 중 TFTP(Trivial File Transfer Protocol)에 대한 설명으로 틀린 것은?

  1. 하드디스크가 없는 장비들이 네트워크를 통해 부팅 할 수 있도록 제안된 프로토콜이다.
  2. UDP 69번을 사용하며 특별한 인증 절차가 없다,
  3. TFTP 서비스를 위한 별도의 계정 파일을 사용하지 않는다.
  4. 보안상 우수하여 Anonymous FTP 서비스를 대신하여 많이 사용한다.
(정답률: 60%)
  • TFTP는 단순한 파일 전송을 위해 설계되어 인증 절차가 없고 보안성이 매우 낮습니다. 따라서 보안상 우수하다는 설명은 틀렸으며, 보안이 중요한 환경에서는 사용되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

45. 다음 중 버퍼 오버플로우(Buffer Overflow)에 대한 대책으로 옳지 않은 것은?

  1. 경계 검사를 하는 컴파일러 및 링크를 사용한다.
  2. 경계를 검사하는 함수를 사용한다.
  3. 운영체제 커널 패치를 실시한다.
  4. 최대 권한으로 프로그램을 실행한다.
(정답률: 77%)
  • 버퍼 오버플로우 공격으로 인해 시스템 권한이 탈취되었을 때 피해를 최소화하려면 최소 권한 원칙을 적용해야 합니다. 최대 권한으로 프로그램을 실행하면 공격자가 시스템 전체를 제어할 수 있게 되어 매우 위험합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

46. 다음 중 PGP(Pretty Good Privacy)의 기능과 가장 거리가 먼 것은?

  1. 전자서명
  2. 권한 관리
  3. 압축
  4. 단편화와 재조립
(정답률: 35%)
  • PGP는 파일의 암호화, 복호화, 전자서명, 압축, 단편화 및 재조립 기능을 제공하는 도구이며, 사용자의 접근 권한을 제어하는 권한 관리 기능은 수행하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

47. 데이터베이스 복구를 위해 만들어지는 체크포인트에 대한 설명으로 가장 적절한 것은?

  1. 장애를 일으킨 트랜잭션들의 기록
  2. 데이터베이스 장애 발생 직전에 수행된 트랜잭션 기록
  3. 이미 처리된 트랜잭션 중 영구 저장장치에 반영되지 않은 부분
  4. 일정 시간 간격으로 만들어지는 DBMS의 현재 싱채에 대한 기록
(정답률: 38%)
  • 체크포인트는 DBMS가 장애 발생 시 복구 시간을 단축하기 위해 일정 시간 간격으로 현재의 상태를 기록해두는 지점을 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

48. DB의 보안유형과 가장 거리가 면 것은?

  1. DB 웹 서비스
  2. 허가 규칙
  3. 가상 테이블
  4. 암호화
(정답률: 50%)
  • DB 웹 서비스는 데이터베이스에 접근하기 위한 웹 기반 인터페이스를 제공하는 기능일 뿐, 데이터 자체를 보호하는 보안 유형과는 거리가 멉니다.

    오답 노트

    허가 규칙: 액세스 권한 규정
    가상 테이블: 동적 생성 테이블을 통한 데이터 은닉
    암호화: 데이터 해독 방지를 통한 정보 보호
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

49. 다음 중 SET(Secure Electronic Transaction) 프로토콜에 대한 설명으로 옳지 않은 것은?

  1. RSA를 시용함으로써 프로토콜의 속도를 크게 저하시킨다.
  2. 상점과 지불게이트웨이의 거래를 전자적으로 처리하기 위한 별도의 하드웨어와 소프트웨어를 요구하지 않는다.
  3. 암호프로토콜이 너무 복잡하다.
  4. 사용자에게 전자지갑 소프트웨어를 요구한다.
(정답률: 52%)
  • SET 프로토콜은 상점과 지불게이트웨이 간의 안전한 거래 처리를 위해 별도의 전용 하드웨어와 소프트웨어 인프라 구축이 필요하다는 특징이 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

50. 다음 중 데이터베이스에 대한 보안 요구사항으로 가장 거리가 먼 것은?

  1. 데이터에 대한 추론통계 기능
  2. 데이터에 대한 흐름통제 기능
  3. 데이터에 대한 부인방지 기능
  4. 허가 받지 않은 사용자에 대한 접근통제기능
(정답률: 59%)
  • 부인방지는 송신자가 메시지를 보냈다는 사실을 나중에 부정하지 못하게 하는 기능으로, 주로 전자서명 등을 통해 구현하며 데이터베이스 자체의 기본 보안 요구사항보다는 통신 및 거래 무결성 보장에 가깝습니다.

    오답 노트

    추론통계: 데이터 분석 기능
    흐름통제: 데이터 이동 경로 제어
    접근통제: 비인가 사용자 차단
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

51. 다음 중 게시판의 글에 원본과 함께 악성코드를 삽입함으로써 글을 읽을 경우 악성코드가 실행되도록 하여 클라이언트의 정보를 유출하는 공격 기법은 무엇인가?

  1. 쿠키/세션 위조
  2. File Download
  3. SQL Injection
  4. Cross Site Scripting(XSS)
(정답률: 77%)
  • Cross Site Scripting(XSS)은 웹 페이지에 악성 스크립트를 삽입하여, 해당 페이지를 열람하는 사용자의 브라우저에서 스크립트가 실행되게 함으로써 쿠키나 세션 정보를 탈취하는 공격 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

52. 다음 중 웹을 통한 sql injection 공격 방지 방법으로 가장 부적절한 것은?

  1. 원시 ODBC 에러를 사용자가 볼 수 없도록 코딩
  2. 데이터베이스 애플리케이션을 최소 권한으로의 구동
  3. 데이터베이스 확장 프로시저 사용
  4. 테이블 이름,컬럼 이름, sql 구조 등이 외부 HTML에 포 함되어 나타나지 않도록 설정
(정답률: 66%)
  • 데이터베이스 확장 프로시저는 외부 라이브러리를 호출하여 기능을 확장하는 기능으로, 공격자가 이를 악용하면 시스템 명령어를 실행하는 등 심각한 보안 취약점이 될 수 있으므로 사용을 제한해야 합니다.

    오답 노트

    원시 ODBC 에러 숨김: 내부 구조 노출 방지
    최소 권한 구동: 피해 범위 최소화
    외부 HTML 내 구조 포함 금지: 정보 수집 차단
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

53. 다음 SSL에 대한 설명 중 틀린 것은?

  1. SSL은 SSL Handshake Protocol, SSL change Cipher Spec, SSL Alert Protocol 부분파 실질적인 보안 서비스를 제공하는 SSL Record Protocol 부분으로 나누어져 있다,
  2. SSL은 상호인증과 무결성을 위한 메시지 코드기밀성을 위한 암호화 방법을 제공한다.
  3. 실제 SSL Record Protocol부분은 TCP 계층 하단에서 동작한다.
  4. SSL에서는 전자서명과 키 교흰을 위해 RSA 또는 디피헬만 알고리즘을 이용할 수 있다.
(정답률: 48%)
  • SSL Record Protocol은 암호화, 압축, 인증 등을 처리하며, TCP/IP 스택의 세션 계층과 응용 계층 사이(TCP 계층 상단)에서 동작합니다. 따라서 TCP 계층 하단에서 동작한다는 설명은 틀린 것입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

54. 다음 지문에서 설명하고 있는 보안 기술은 무엇인가?

  1. 스마트 토큰
  2. One-Time Pad
  3. One-Time Password
  4. 보안카드
(정답률: 70%)

  • 동일한 패스워드 사용으로 인한 취약점을 극복하기 위해 일회성으로 서로 다른 패스워드를 생성하여 사용하는 기술은 One-Time Password(OTP)입니다. 온라인 뱅킹이나 전자상거래 등에서 보안 강화를 위해 하드웨어 또는 소프트웨어 방식으로 구현하여 사용합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

55. TLS(Transport Layer Security)의 기본 구조에서 그 구성 요소가 아닌 것은 무엇인가?

  1. Handshake Protocol
  2. Http protocol
  3. Alert Protocol
  4. Record Protocol
(정답률: 54%)
  • TLS는 전송 계층 보안 프로토콜로, 인증 및 키 교환을 위한 Handshake Protocol, 데이터 전송을 위한 Record Protocol, 오류 알림을 위한 Alert Protocol, 암호화 방식 변경을 위한 Change Cipher Spec Protocol로 구성됩니다. Http protocol은 TLS 위에서 동작하는 응용 계층 프로토콜일 뿐 TLS의 구성 요소가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

56. 다음 중 생체 인증 시스템의 요구사항이 아닌 것은?

  1. 유일성
  2. 영속성
  3. 정량성
  4. 가변성
(정답률: 67%)
  • 생체 인증 시스템은 개인을 고유하게 식별할 수 있어야 하므로 유일성, 시간이 지나도 변하지 않는 영속성, 측정값이 일관된 정량성이 필요합니다. 반면 가변성은 특성이 변한다는 의미이므로 인증 시스템의 요구사항에 어긋납니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

57. 다음 중 프로그래머의 관점에서 버퍼 오버플로우 공격에 취약하지 않도록 사용 자제를 권고하는 함수는 무엇인가?

  1. sprintf()
  2. strncpy()
  3. fgets()
  4. strncat()
(정답률: 43%)
  • 버퍼 오버플로우는 입력 데이터의 길이를 확인하지 않고 메모리에 기록할 때 발생합니다. sprintf()는 출력될 문자열의 길이를 제한하지 않아 취약하므로, 길이를 지정할 수 있는 snprintf() 사용을 권고합니다.

    오답 노트

    strncpy(), fgets(), strncat(): 입력/복사 길이를 제한하는 안전한 함수들입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

58. 웹 응용프로그램에서 사용자로부터의 입력 문자열을 처리하기 전에 <,>, &,” 등의 문자를 문자 변환함수 등을 사용하여 <, >, &, " 등으로 치환하는 것은 어떤 공격에 대비하기 위한 대응책인가?

  1. 크로스사이트 스크립트
  2. SQL 삽입
  3. 버퍼 오버플로우
  4. 경쟁 조건
(정답률: 54%)
  • 사용자 입력값의 특수문자(<, >, &, ")를 HTML 엔티티로 치환하는 것은 브라우저가 이를 스크립트로 해석하지 못하게 하여 악성 스크립트 실행을 막는 크로스사이트 스크립트(XSS)의 핵심 대응책입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

59. 디지털 워터마킹 기술의 응용 분야와 거리가 먼 것은?

  1. 저작권 보호
  2. 이미지 인증
  3. 데이터 은닉
  4. 도청 방지
(정답률: 62%)
  • 디지털 워터마킹은 콘텐츠 내에 식별 정보를 삽입하여 저작권 보호, 이미지 인증, 데이터 은닉 및 보호를 위해 사용되는 기술입니다. 도청 방지는 통신 구간의 암호화와 관련된 영역으로 워터마킹 기술의 응용 분야가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

60. 전자지불 시스템의 기술 요건이 아닌 것은?

  1. 거래 상대방의 신원 확인
  2. 전송 내용의 비밀 유지
  3. 전자문서의 위조 및 부인 방지
  4. 전자지불의 추적 기능성
(정답률: 50%)
  • 전자지불 시스템은 거래의 안전성과 신뢰성을 위해 상대방의 신원 확인, 전송 내용의 비밀 유지, 전자문서의 위조 및 부인 방지라는 보안 요건이 필수적입니다. 반면 전자지불의 추적 기능성은 보안 기술 요건보다는 운영 및 관리적 측면에 해당하므로 기술적 보안 요건과는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4과목: 정보 보안 일반

61. 무결성 레벨에 따라서 정보에 대한 접근을 제어하는 접근통제 모델은 무엇인가?

  1. 비바(biba) 모델
  2. 벨-라파둘라(Bell-Lapadula) 모델
  3. 클락-월슨(Clark -Wilson) 모델
  4. 비선형 모델 (Non-linear) 모델
(정답률: 48%)
  • 비바(biba) 모델은 무결성 레벨에 따라 정보 접근을 제어하는 상업용 무결성 모델로, 기밀성 중심의 벨-라파둘라 모델을 보완하여 설계되었습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

62. 대칭키 암호시스템에 대한 설명으로 가장 적절하지 않은 것은?

  1. 제3자에게 키가 누설될 가능성이 항상 존재한다.
  2. 사전에 키 공유가 필요하다.
  3. 공개키 암호시스템에 비해 상대적으로 속도가 빠르다.
  4. 수학적으로 어려운 문제에 기반을 두고 있다.
(정답률: 51%)
  • 대칭키 암호시스템은 키의 공유와 분배가 핵심이며, 수학적 난제보다는 치환과 전치 같은 논리적 연산에 기반합니다.

    오답 노트

    수학적으로 어려운 문제에 기반: 소인수분해나 이산대수 문제 등을 이용하는 공개키 암호시스템의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

63. 사용자 A가 서명자 B에게 자신의 메시지를 보여 주지 않고 서명을 받는 방법으로서 이용자의 프라이버시를 보호하기 위해 전자 화폐나 전자 투표에 활용되는 서명 방식은?

  1. 은닉 서명 (blind signature)
  2. 그룹 서명 (group signature)
  3. 수신자 지정 서명 (nominative signature)
  4. 부인 방지 서명(undeniable signature)
(정답률: 78%)
  • 은닉 서명(blind signature)은 서명자가 메시지의 내용을 알지 못한 채 서명하게 함으로써 사용자의 프라이버시를 보호하는 방식으로, 전자 화폐나 전자 투표에 주로 활용됩니다.

    오답 노트

    그룹 서명: 그룹 내 누가 서명했는지 식별되지 않게 하는 방식
    수신자 지정 서명: 특정 수신자만 메시지를 볼 수 있게 하는 방식
    부인 방지 서명: 서명자가 서명 사실을 부인하지 못하게 보장하는 방식
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

64. 다음은 IDEA에 대한 설명이다. 잘못된 것은 어느 것인가?

  1. IDEA는 DES를 대체하기 위해서 스위스에서 개발한 것이다.
  2. IDEA는 128비트 키를 사용하여 128비트 블록을 암호화 한다.
  3. IDEA는 하나의 블록을 4개의 서브 블록으로 나눈다.
  4. 4개의 서브 블록은 각 라운드에 입력값으로 들어가며 총 8개의 라운드로 구성되어 있다.
(정답률: 48%)
  • IDEA 알고리즘은 $128$비트 키를 사용하지만, 암호화하는 블록 단위는 $64$비트입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

65. 다음 중 AES 알고리즘의 설명 중 틀린 것은?

  1. 128비트,192비트,256비트의 키 단위로 암호화를 수행 할 수 있다.
  2. 마지막을 뺀 각 라운드는 바이트 대치,행 옮김, 열 조합, 라운드 키 XOR로 구성된다.
  3. 마지막 라운드에서는 열 조합 연산을 수행하지 않는다.
  4. AES는 페이스텔 구조이기 때문에 복호화 과정은 암호화 과정과 같다.
(정답률: 59%)
  • AES는 페이스텔 구조가 아닌 SPN(Substitution-Permutation Network) 구조를 사용합니다. 따라서 암호화 과정과 복호화 과정이 동일하지 않으며, 복호화 시에는 역순의 연산과 키 스케줄링이 필요합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

66. 임의적 접근통제 방식에 대한 설명 중 옳지 않은 것은?

  1. 개별 주체와 객체 딘-위로 접근 권한 설정
  2. 객체의 소유주가 주체와 객체 간의 접근 통제 관재를 정의
  3. 접근 통제 목록(AGL : Access Control List)을 통해 구현
  4. 중앙집중적으로 통제되는 환경에 적합
(정답률: 71%)
  • 임의적 접근통제(DAC)는 객체의 소유주가 접근 권한을 직접 정의하고 관리하는 사용자 중심의 방식입니다.

    오답 노트

    중앙집중적으로 통제되는 환경에 적합: 강제적 접근통제(MAC)에 대한 설명입니다.
  • 중앙집중적 통제의 한계: DAC은 자원(파일, 폴더 등)의 **소유주(Owner)**가 자신의 판단에 따라 다른 사용자에게 권한을 부여하는 방식입니다. 관리가 분산되어 있기 때문에 보안 정책을 일관성 있게 유지해야 하는 중앙집중적 통제 환경(예: 군대, 정부 기관)에는 부적합합니다. 중앙집중적 통제에는 강제적 접근통제(MAC)가 더 적합합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

67. 일방향 해시함수를 이용했을 때 제공되는 가장 효과적인 보안서비스는?

  1. 무결성
  2. 기밀성
  3. 부인방지
  4. 인증
(정답률: 51%)
  • 일방향 해시함수는 입력값이 아주 조금만 변경되어도 출력값이 완전히 달라지는 특성이 있어, 데이터의 변조 여부를 확인하는 무결성 검증에 가장 효과적입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

68. 해시 함수에 대한 다음 설명 중 잘못된 것은?

  1. 해시 함수는 디지털 서명에 이용되어 데이터 무결성을 제공한다.
  2. 해시 함수는 임의의 길이를 갖는 메시지를 입력으로 하여 고정된 길이의 출력값을 갖는다.
  3. 블록 암호를 이용한 해시 함수의 설계가 가능하다.
  4. 해시 함수는 안전성을 위해서 키의 길이를 적절히 조정해야 한다.
(정답률: 40%)
  • 해시 함수는 입력값의 길이에 상관없이 고정된 길이의 출력값을 생성하는 일방향 함수로, 기본적으로 암호화 키를 사용하지 않는 구조입니다. 따라서 키 길이를 조정한다는 설명은 적절하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

69. MAC 접근정책에 대한 설명으로서 옳지 않은 것은?

  1. 접근 규칙 수가 적어 통제가 용이
  2. 보안관리자 주도하에 중앙 집중적 관리가 가능
  3. 개별 객체에 대해 접근 가능한 주체 설정
  4. 사용자와 데이터는 보안 취급허가를 부여 받아 적용
(정답률: 50%)
  • MAC(강제적 접근 제어)는 중앙 관리자가 설정한 보안 등급에 따라 접근을 통제하는 방식입니다.

    오답 노트

    개별 객체에 대해 접근 가능한 주체를 설정하는 것은 DAC(임의적 접근 제어)의 특징이며, 주로 ACL(접근 제어 목록)을 통해 구현됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

70. 사용자 인증에 사용되는 기술이 아닌 것은?

  1. Snort
  2. OTP(One Time Password)
  3. SSO(Single Sign On)
  4. 스마트 카드
(정답률: 74%)
  • Snort는 사용자 인증 기술이 아니라, 오픈 소스 기반의 인터넷 침입 탐지 시스템(IDS)입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

71. 다음 중 공개키 기반으로 대칭키를 공유할 수 있는 Diffie-Heilman 프로토콜에서 발생할 수 있는 보안 공격에 해당하는 것은 무엇인가?

  1. 재전송(Replay) 공격
  2. 중간자(Man-In-The-Middle) 공격
  3. 반사(Reflection) 공격
  4. 위장(Impersonation) 공격
(정답률: 70%)
  • Diffie-Hellman 프로토콜은 이산대수 문제의 어려움에 기반하지만, 통신 상대방에 대한 인증 과정이 없기 때문에 제3자가 중간에서 통신 내용을 도청하거나 조작하는 중간자(Man-In-The-Middle) 공격에 취약합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

72. 키 분배 문제를 해결할 수 있는 방법에 해당하지 않는 것은?

  1. 키 배포 센터에 의한 해결
  2. Diffie-Hellman 키 교환 방법에 의한 해결
  3. 전자서명에 의한 해결
  4. 공개키 암호에 의한 해결
(정답률: 61%)
  • 전자서명은 송신자의 신원을 확인하는 인증과 메시지 내용의 변경 여부를 확인하는 무결성, 그리고 나중에 보낸 사실을 부인하지 못하게 하는 부인방지를 위해 사용되는 기술이며, 키 분배 방법은 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

73. 암호해독의 목적과 가장 거리가 먼 것은?

  1. 암호에 사용된 키를 찾아내려는 시도
  2. 암호문으로부터 평문을 복원하는 시도
  3. 암호 알고리즘의 구조를 알아내려는 시도
  4. 암호시스템의 안정성을 정량적으로 측정하려는 시도
(정답률: 57%)
  • 현대 암호학에서는 암호 알고리즘의 구조를 공개하더라도 키만 안전하게 보호되면 보안성이 유지된다는 원칙을 따르므로, 알고리즘 구조를 알아내는 것은 암호해독의 주된 목적이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

74. 메시지 출처 인증기술의 요소기술 중 하나인 해시(Hash) 함수의 특징으로 옳지 않은 것은?

  1. Message Autkentication Code와는 달리 키를 사용하지 않는다.
  2. 메시지 길이에 상관없이 적용 기능하다.
  3. 생성되는 해시 코드(Hash code)의 길이는 가변적이다,
  4. 일방향(one-way)으로 변환이 이루어진다.
(정답률: 59%)
  • 해시 함수는 입력 데이터의 길이에 상관없이 항상 고정된 길이의 해시 코드를 생성하는 것이 핵심 특징입니다.

    오답 노트

    Message Autkentication Code와는 달리 키를 사용하지 않는다: 해시 함수는 키가 없는 일방향 함수입니다
    메시지 길이에 상관없이 적용 기능하다: 입력값의 크기와 관계없이 작동합니다
    일방향(one-way)으로 변환이 이루어진다: 해시값에서 원본 메시지를 복원하는 것은 불가능합니다
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

75. 다음에서 설명하는 키 교환 알고리즘은?

  1. PK1
  2. Rabin
  3. RSA
  4. Diffie-Hellman
(정답률: 47%)
  • 두 사용자가 공개된 정보를 교환하여 공통의 비밀 값을 만들어내고, 이를 대칭키로 사용하는 키 교환 알고리즘은 Diffie-Hellman입니다.

    오답 노트

    PK1: 공개키 방식을 사용하여 키 교환 및 인증을 수행하는 대칭키 암호화 알고리즘
    Rabin: 인수분해의 어려움을 이용한 공개키 암호 방식
    RSA: 개인키와 공개키를 사용하는 가장 보편적인 공개키 암호 방식
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

76. 사용자가 알고 있는 지식, 예를 들면 아이디, 패스워드,신용 카드에 대한 개인식별번호 등의 지식을 기초로 접근제어를 수행하는 사용자 인증기법은 무엇인가?

  1. 지식 기반 사용자 인증기법
  2. 소유 기반 사용자 인증기법
  3. 생체 기반 사용자 인증기법
  4. 혼합형 사용자 인증기법
(정답률: 72%)
  • 아이디, 패스워드, PIN 번호와 같이 사용자가 머릿속에 기억하고 있는 '지식'을 통해 본인을 확인하는 방식이므로 지식 기반 사용자 인증기법에 해당합니다.

    오답 노트

    소유 기반 사용자 인증기법: 스마트카드, USB 토큰 등 소유한 물건으로 인증
    생체 기반 사용자 인증기법: 지문, 홍채 등 신체적 특징으로 인증
    혼합형 사용자 인증기법: 위 방식들을 조합하여 인증
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

77. 다음은 X.509 인증서 폐지에 관련된 설명이다. 틀린 설명은?

  1. 인증서 폐지 메커니즘 : X.509에 정의된 인증서 폐지목록 (CRL) 으로 관리
  2. 페지 사유:인증서 발행 조직 탈퇴,개인키의 손상, 개인 키의 유출 의심
  3. 인증서 폐지 요청 : 인증서 소유자 또는 인증서 소유자의 대리인이 요청
  4. 폐지된 인증서 : 목록을 비공개하고 디렉터리에만 보관
(정답률: 62%)
  • 폐지된 인증서는 CRL(Certificate Revocation List)이라는 폐지 목록에 포함되어 인터넷을 통해 공개됩니다. 이를 통해 인증서를 검증하는 클라이언트가 해당 인증서의 유효성 여부를 확인할 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

78. AES 알고리즘에 대한 설명으로 옳지 않은 것은?

  1. 키의 길이에 따라 라운드 수가 달라진다.
  2. 블록 길이가 128비트인 대칭키 블록 암호 알고리즘이다,
  3. 페이스델 구조를 기반으로 알고리즘이 작동한다.
  4. DES 알고리즘을 대신하는 새로운 표준이다.
(정답률: 55%)
  • AES는 페이스델(Feistel) 구조가 아닌 SPN(Substitution-Permutation Network) 구조를 기반으로 작동하는 대칭키 블록 암호 알고리즘입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

79. 전자인증 방식의 하나인 Password 방식의 문제점으로 옳지 않은 것을 고르시오.

  1. 패스워드 전송 노출
  2. 패스워드 재전송
  3. 별도의 키 분배 방식 필요
  4. 클라이언트 인증 정보 공격
(정답률: 23%)
  • Password 방식은 사용자가 기억하는 비밀번호를 통해 인증하는 방식으로, 별도의 키 분배 메커니즘이 필요하지 않습니다.

    오답 노트

    별도의 키 분배 방식 필요: 이는 KDC(Key Distribution Center) 방식의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

80. 다음 중 전자 서명 생성에 적용 가능한 공개키 알고리즘이 아닌 것은?

  1. RSA
  2. AES
  3. DSA
  4. Rabin
(정답률: 45%)
  • 전자 서명 생성에는 송신자의 개인키로 암호화하고 수신자가 공개키로 검증하는 공개키(비대칭키) 알고리즘이 사용됩니다. AES는 대칭키(비공개키) 알고리즘이므로 전자 서명 생성에 적용할 수 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5과목: 정보보안 관리 및 법규

81. 아래 지문은 보안 서비스 중 어느 항목을 나타내는 것인가?

  1. 데이터 기밀성
  2. 데이터 무결성
  3. 부인봉쇄
  4. 가용성
(정답률: 63%)
  • 의 내용은 수신된 데이터가 인증된 개체가 보낸 것과 정확히 일치하는지에 대한 확신을 주는 서비스로, 데이터가 인가되지 않은 사용자로부터 변경되거나 위조되지 않도록 하여 정확성과 일관성을 보장하는 데이터 무결성을 의미합니다.

    오답 노트

    데이터 기밀성: 인가된 사용자만 데이터에 접근 가능
    부인봉쇄: 특정 동작을 수행한 사실을 나중에 부인할 수 없게 함
    가용성: 인가된 사용자가 필요할 때 항상 시스템 및 데이터에 접근 가능
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

82. 다음 중 정보통신기반보호법에서 정의하는 주요 정보통신기반시설에 대한 취약점 분석 평가를 수행할 수 있는 기관이 아닌 것은?

  1. 한국인터넷진흥원
  2. 정보보호 전문서비스 기업
  3. 한국전자통신연구원
  4. 한국정보화진흥원
(정답률: 47%)
  • 정보통신기반보호법 제9조 제4항에 따라 취약점 분석·평가를 수행할 수 있는 기관은 한국인터넷진흥원, 대통령령 기준을 충족하는 정보공유·분석센터, 정보보호 전문서비스 기업, 한국전자통신연구원입니다. 한국정보화진흥원은 법적 수행 기관에 해당하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

83. 다음 중「정보통신기반보호법」에 의거하여 국가사회적으로 중대한 영향을 미치는 주요정보통신기반시설이 아닌 것은?

  1. 방송중계, 국가지도통신망 시설
  2. 인터넷포털, 전자상거래업체 등 주요 정보통신시설
  3. 도로, 철도, 지하철, 공항, 항만 등 주요 교통시설
  4. 전력, 가스,석유 등 에너지. 수자원 시설
(정답률: 56%)
  • 정보통신기반보호법 제7조 제2항에 따라 국가안전보장에 중대한 영향을 미치는 주요정보통신기반시설은 도로·철도·지하철·공항·항만 등 주요 교통시설, 전력·가스·석유 등 에너지·수자원 시설, 방송중계·국가지도통신망 시설, 원자력·국방과학·첨단방위산업 관련 정부출연연구기관의 연구시설입니다. 따라서 인터넷포털, 전자상거래업체 등 주요 정보통신시설은 해당 법령에서 정의하는 우선 지원 대상 시설에 포함되지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

84. 정보통신기반보호법상 중앙행정기관의 장은 소관분야의 정보통신기반시설 중 전자적 침해행위로부터의 보호가 필요하다고 인정되는 정보통신기반시설을 주요정보통신기반시설로 지정할 수 있는데, 이 경우에 고려할 사항으로 명시되지 않은 것은?

  1. 당해정보통신기반시설을 관리하는 기관이 수행하는 업무의 국가 사회직 중요성
  2. 침해사고가 발생할 경우 국제적으로 미칠 수 있는 피해의 범위
  3. 다른 정보통신기반시설과의 상호 연계성
  4. 침해사고의 발생가능성 또는 그 복구의 용이성
(정답률: 33%)
  • 정보통신기반보호법 제8조에 따라 주요정보통신기반시설 지정 시 고려사항은 국가사회적 중요성, 업무 의존도, 상호연계성, 국가안전보장 및 경제사회에 미치는 피해규모와 범위, 발생가능성 및 복구 용이성입니다. 침해사고 발생 시 국제적으로 미칠 수 있는 피해의 범위는 법적 고려사항에 명시되어 있지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

85. 정보통신기반보호법 제10조 보호지침에 의하면 관계중앙행정기관의 장은 소관분야의 주요정보통신기반시설에 대하여 보호지침을 제정하고 해당분야의 ( )에게 이를 지키도록 ( ) 할 수 있다. ( ) 속에 들어갈 말을 순서대로 열거한 것은?

  1. 관리기관의 장, 권고
  2. 관리기관의 장, 명령
  3. 관리기관의 장, 요청
  4. 사업자, 권고
(정답률: 48%)
  • 정보통신기반보호법 제10조(보호지침)에 따라, 관계중앙행정기관의 장은 소관 분야의 주요정보통신기반시설에 대하여 보호지침을 제정하고 해당 분야의 관리기관의 장에게 이를 지키도록 권고할 수 있습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

86. 다음 중 위험관리 방법론과 가장 거리가 먼 것은?

  1. 국내 ISMS 인증체제
  2. ISO/IEC 27001
  3. ISO/IEC TR 13335-3
  4. ISO/IEC 15408
(정답률: 25%)
  • ISO/IEC 15408은 정보보안 제품의 평가 및 인증을 위한 국제 표준인 CC(Common Criteria)에 관한 규정으로, 위험관리 방법론이 아닌 제품 보안성 검증 표준입니다.

    오답 노트

    국내 ISMS 인증체제: 국내 정보보호 관리체계 인증 및 위험관리
    ISO/IEC 27001: ISMS 구축 및 유지를 위한 국제 표준
    ISO/IEC TR 13335-3: 정보보호 위험분석 방법론 국제 표준
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

87. 주요정보통신기반시설 관리기관의 복무가 아닌 것은?

  1. 정기적인 취약점 분석, 평가
  2. 관계행정기관 또는 한국인터넷진흥원에 대한 침해사고 사실 통지
  3. 주요정보통신기반시설 보호대책 수립, 시행
  4. 주요정보통신기반시설 보호대책을 수립하여 기반보호위원회에 상정
(정답률: 47%)
  • 관리기관의 장은 수립한 주요정보통신기반시설 보호대책을 관할하는 관계중앙행정기관의 장에게 제출해야 합니다. 따라서 보호대책을 수립하여 기반보호위원회에 상정한다는 내용은 관리기관의 복무가 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

88. 다음의 지문은 무엇에 대한 설명인가?

  1. ITSEC
  2. TCSEC
  3. CC
  4. K Series
(정답률: 44%)
  • 1983년 미국에서 제정한 컴퓨터 시스템 평가 기준으로, 오렌지북(Orange Book)이라 불리며 보안 등급을 A, B, C, D로 구분하는 기준은 TCSEC입니다.

    오답 노트

    ITSEC: 유럽 연합의 정보 보호 인증 기준
    CC: 국제 공통 평가 기준(Common Criteria)
    K Series: 대한민국 정보 보호 기술 등급 인증 기준
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

89. 다음 지문을 모두 만족하는 기관은?

  1. 정보공유 분석센터
  2. 한국인터넷진흥원
  3. 관리기관
  4. 정보보호 전문서비스 기업
(정답률: 33%)
  • 금융, 통신 등 분야별 정보통신기반시설 보호를 위해 구축·운영되며, 취약점 및 침해 요인 대응 정보 제공과 실시간 경보·분석 체계를 운영하는 기관은 정보공유 분석센터입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

90. 다음은 개인정보의 수집 이용에 대한 사항이다. 동의를 받아 야 할 항목만을 모두 고른 것은?

  1. ㄱ, ㄴ
  2. ㄴ, ㄷ, ㄹ
  3. ㄱ, ㄷ, ㄹ
  4. ㄱ, ㄴ, ㄷ, ㄹ
(정답률: 62%)
  • 개인정보 보호법 제15조에 따라 개인정보 수집·이용 동의 시 반드시 알려야 할 항목은 다음과 같습니다.
    ㄱ. 개인정보의 수집·이용 목적
    ㄴ. 수집하려는 개인정보의 항목
    ㄷ. 개인정보의 보유 및 이용 기간
    ㄹ. 동의를 거부할 권리가 있다는 사실 및 동의 거부에 따른 불이익의 내용
    따라서 제시된 모든 항목이 동의 대상에 해당합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

91. 다음 중 현행「전사서명법」상 공인인증기관이 발행한 공인인증서의 효력이 소멸하게 되는 사유에 해당하지 않는 것은?

  1. 인증업무의 정지명령에 위반하여 인증업무를 정지하지 아니한 공인인증기관에 대한 지정을 취소한 경우
  2. 전자서명 생성키가 분실, 훼손되었음을 통보받은 힌국인터 넷진흥원이 공인인증기관에게 발급한 인증서를 폐지한 경우
  3. 가입자 또는 그 대리인의 신청에 의하여 공인인증서의 효력이 정지된 경우
  4. 가입자가 사위 기타 부정한 방법으로 공인인증서를 발급 받은 사실을 인지한 공인인증기관이 해당 공인인증서를 폐지한 경우
(정답률: 27%)
  • 공인인증서의 효력 소멸 사유는 유효기간 경과, 인증기관 지정 취소, 효력 정지, 인증서 폐지 등이 있습니다. 한국인터넷진흥원이 직접 인증서를 폐지하는 것이 아니라, 공인인증기관이 폐지 사유를 인지하여 처리하거나 행정안전부장관이 효력을 정지하는 체계입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

92. 다음 중 개인정보 파기와 관련하여 잘못된 것은?

  1. 타 법령에 따라 보존해야 하는 경우에는 예외적으로 개인 정보를 파기하지 않고 다른 개인정보와 함께 저장, 관리할 수 있다.
  2. 개인정보를 수집할 때 동의 받았던 보유기간이 경과한 경 우에 지체 없이 파기해야 한다.
  3. 하드디스크 등 매체에 전자기적으로 기록된 개인정보는 물 리적인 방법으로 매체를 파괴하여 복구할 수 없도록 한다.
  4. 이미 요금정산이 끝난 소비자의 개인정보는 채권 소멸기간까지 남아있다고 하더라도 개인정보를 보관할 수 없다.
(정답률: 44%)
  • 개인정보를 파기하지 않고 보존해야 하는 법령상의 예외 경우가 있을 때는, 해당 개인정보를 다른 개인정보와 반드시 분리하여 저장 및 관리해야 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

93. 다음 중 우I험도 산정 시 고려할 구성요소가 아닌 것은?

  1. 자산 (Asset)
  2. 위협 (Threat)
  3. 취약성 (Vulnerability)
  4. 직원(Employee)
(정답률: 64%)
  • 위험(Risk)은 외부의 위협이 내부의 취약성을 이용하여 자산에 피해를 입힐 가능성을 의미하며, 자산, 위협, 취약성의 세 가지 핵심 구성요소로 산정됩니다.

    오답 노트

    직원(Employee): 자산의 구성요소 중 인력에 포함될 수는 있으나, 위험 산정의 독립적인 3대 구성요소는 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

94. 다음은 '전자서명법'에서 공인인증기관의 업무수행에 관한 조항이다. 괄호 안에 들어갈 말은?

  1. 미래창조과학부장관
  2. 개인정보보호위원장
  3. 국가정보원장
  4. 산업통상자원부장관
(정답률: 41%)
  • 전자서명법 제6조에 따라, 인증업무의 안전성과 신뢰성 확보 및 가입자 보호를 위해 전자서명인증업무지침을 정하여 고시할 수 있는 권한은 미래창조과학부장관에게 있습니다. 따라서 이미지 의 괄호에 들어갈 정답은 미래창조과학부장관입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

95. 위험분석 방법론은 통상적으로 정량적 위험분석과 정성적 위험분석으로 분류된다. 다음 중 정량적 위험분석 방법이 아닌 것은?

  1. 연간예상손실 계산법
  2. 과거 통계자료 분석법
  3. 수학공식 접근법
  4. 시나리오 기반 분석법
(정답률: 62%)
  • 정량적 위험분석은 수치화된 데이터를 기반으로 계산하는 방식입니다. 반면, 시나리오 기반 분석법은 특정 상황을 가정하여 주관적 판단으로 결과를 도출하는 정성적 위험분석 방법입니다.

    오답 노트

    연간예상손실 계산법, 과거 통계자료 분석법, 수학공식 접근법: 모두 수치와 데이터를 사용하는 정량적 분석법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

96. 다음 중「정보통신망 이용촉진 및 정보보호 등에 관한 법류」 제 47조의 정보보호 관리체계의 인증 제도에 대한 설명으로 옳지 않은 것은?

  1. 정보보호 관리체계 인증의 유효기간은 3년이다.
  2. 정보보호 관리체계 인증은 의무 대상자는 반드시 인증을 받아 야 하며 의무 대상자가 아닌 경우에도 인증을 취득할 수 있다.
  3. 정보보호 관리체계는 정보통신망의 안정성, 신뢰성 확보 를 위하여 관리적, 기술적, 물리적 보호조치를 포함한 종합적 관리체계를 의미한다.
  4. 정보보호 관리체계 의무대상자는 국제표준 정보보호 인증을 받거나 정보보호 조치를 취한 경우에는 인증 심사의 전부를 생략할 수 있다.
(정답률: 56%)
  • 정보통신망법 제47조에 따라 국제표준 정보보호 인증을 받았거나 정보보호 조치를 취한 경우, 인증 심사의 '전부'가 아닌 '일부'를 생략할 수 있습니다.

    오답 노트

    유효기간은 3년이 맞습니다.
    의무 대상자는 반드시 인증을 받아야 하며, 비대상자도 자율적으로 취득 가능합니다.
    정보보호 관리체계는 관리적, 기술적, 물리적 보호조치를 포함한 종합 체계가 맞습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

97. 다옴 설명에 해당하는 OECD 개인정보보호 8원칙으로 옳은 것은?

  1. 이용 제한의 원칙(Use Limitation Principle)
  2. 정보 정확성의 원칙(Data Quality Principle)
  3. 안전성 확보의 원칙(Security Safeguards Principle)
  4. 목적 명시의 원칙(Purpose Specification Principle)
(정답률: 48%)
  • 제시된 이미지 의 내용은 개인정보의 정확성, 완전성, 최신성을 강조하고 있습니다. 이는 OECD 8원칙 중 정보 정확성의 원칙(Data Quality Principle)에 해당합니다.

    오답 노트

    이용 제한의 원칙: 수집 시 동의받은 목적 범위 내에서만 이용
    안전성 확보의 원칙: 개인정보의 철저하고 안전한 보호
    목적 명시의 원칙: 수집 시 목적을 명시하고 그 목적으로만 사용
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

98. 다음 중 주요정보통신기반시설의 보호 및 침해사고의 대응 을 위한 주요정보통신기반시설 보호지침의 내용에 일반적으로 포함되는 내용과 가장 거리가 먼 것은?

  1. 시스템 개발 관리
  2. 정보보호체계 괸리 및 운영
  3. 침해사고 대웅 및 복구
  4. 취약점 분석, 평가 및 침해사고 예방
(정답률: 61%)
  • 주요정보통신기반시설 보호지침은 기반시설의 안정성 확보를 위해 침해사고 예방, 대응 및 복구에 집중합니다. 시스템 개발 관리는 일반적인 소프트웨어 개발 생명주기(SDLC) 관리 영역이며, 보호지침의 핵심인 정보보호체계 관리·운영, 침해사고 대응 및 복구, 취약점 분석 및 예방과는 거리가 멉니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

99. 개인정보보호법상 자신의 개인정보 처리와 관련한 정보주체 의 권리에 대한 설명으로 옳지 않은 것은?

  1. 개인정보의 처리에 관한 정보를 제공받을 수 있다.
  2. 개인정보의 처리에 관한 동의 여부, 동의 범위 등을 선택하고 결정할 수 있다.
  3. 개인정보의 처리로 인하여 발생한 피해를 신속하고 공정한 절차에 따라 구제받을 수 있다.
  4. 개인정보에 대하여 열람을 할 수 있으나, 사본의 발급은 요구할 수 없다.
(정답률: 66%)
  • 개인정보보호법 제4조(정보주체의 권리)에 따라 정보주체는 자신의 개인정보에 대하여 열람을 요구할 수 있으며, 이때 사본의 발급을 포함하여 요구할 수 있는 권리를 가집니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

100. 다음 중「전자서명법」에 의거하여 공인인증 기관이 발급하는 공인인증서에 포함되는 사항이 아닌 것은?

  1. 가입자와 공인인증기관이 이용하는 전자인증 방식
  2. 공인인증서의 일련번호
  3. 공인인증기관의 명칭 등 공인인증기관임을 확인할 수 있는 정보
  4. 공인인증서의 이용범위 또는 용도를 제한하는 경우 이에 관한 사항
(정답률: 40%)
  • 전자서명법 제15조에 따라 공인인증서에 포함되어야 할 필수 사항을 묻는 문제입니다. 법령상 가입자와 공인인증기관이 이용하는 것은 '전자서명 방식'이며, '전자인증 방식'이라는 표현은 적절하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록 다음회차 >