9급 지방직 공무원 정보보호론 필기 기출문제복원 (2019-06-15)

9급 지방직 공무원 정보보호론 2019-06-15 필기 기출문제 해설

이 페이지는 9급 지방직 공무원 정보보호론 2019-06-15 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

9급 지방직 공무원 정보보호론
(2019-06-15 기출문제)

목록

1과목: 과목 구분 없음

1. 정보통신망 등의 침해사고에 대응하기 위해 기업이나 기관의 업무 관할 지역 내에서 침해사고의 접수 및 처리 지원을 비롯해 예방, 피해 복구 등의 임무를 수행하는 조직은?

  1. CISO
  2. CERT
  3. CPPG
  4. CPO
(정답률: 86%)
  • CERT(Computer Emergency Response Team)는 정보통신망 침해사고에 대응하기 위해 사고 접수, 처리 지원, 예방 및 피해 복구 임무를 수행하는 전문 조직입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. OECD 개인정보보호 8개 원칙 중 다음에서 설명하는 것은?

  1. 수집 제한의 원칙(Collection Limitation Principle)
  2. 이용 제한의 원칙(Use Limitation Principle)
  3. 정보 정확성의 원칙(Data Quality Principle)
  4. 안전성 확보의 원칙(Security Safeguards Principle)
(정답률: 97%)
  • 제시된 이미지 의 내용은 개인정보의 침해, 누설, 도용을 방지하기 위해 물리적, 조직적, 기술적 안전조치를 강구해야 한다는 안전성 확보의 원칙에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. 취약한 웹 사이트에 로그인한 사용자가 자신의 의지와는 무관하게 공격자가 의도한 행위(수정, 삭제, 등록 등)를 일으키도록 위조된 HTTP 요청을 웹 응용 프로그램에 전송하는 공격은?

  1. CSRF 공격
  2. SQL 삽입 공격
  3. 취약한 인증 및 세션 공격
  4. DoS 공격
(정답률: 77%)
  • CSRF 공격은 로그인된 사용자가 자신의 의지와 상관없이 공격자가 의도한 HTTP 요청을 서버에 전송하게 하여 특정 행위를 수행하게 만드는 공격입니다.

    오답 노트

    SQL 삽입 공격: DB 쿼리문에 악의적인 SQL 구문을 삽입하여 조작함
    DoS 공격: 시스템 리소스를 고갈시켜 정상적인 서비스 제공을 방해함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. 스테가노그래피에 대한 설명으로 옳지 않은 것은?

  1. 스테가노그래피는 민감한 정보의 존재 자체를 숨기는 기술이다.
  2. 원데이터에 비해 더 많은 정보의 은닉이 가능하므로 암호화보다 공간효율성이 높다.
  3. 텍스트ㆍ이미지 파일 등과 같은 디지털화된 데이터에 비밀 이진(Binary) 정보가 은닉될 수 있다.
  4. 고해상도 이미지 내 각 픽셀의 최하위 비트들을 변형하여 원본의 큰 손상 없이 정보를 은닉하는 방법이 있다.
(정답률: 82%)
  • 스테가노그래피는 데이터 내부에 정보를 숨기는 기술로, 은닉할 수 있는 정보의 양이 원본 데이터의 크기에 제한을 받으므로 암호화보다 공간 효율성이 높다고 볼 수 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. 다음 중 OSI 7계층 모델에서 동작하는 계층이 다른 것은?

  1. L2TP
  2. SYN 플러딩
  3. PPTP
  4. ARP 스푸핑
(정답률: 70%)
  • SYN 플러딩은 전송 계층(Transport Layer)에서 동작하는 공격 방식입니다.

    오답 노트

    L2TP, PPTP, ARP 스푸핑: 데이터 링크 계층(Data Link Layer)에서 동작함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 해시 함수의 충돌에 대한 설명으로 옳은 것은?

  1. 동일한 해시 함수가 동일한 입력 값에 대해 다른 출력 값을 내는 것을 의미한다.
  2. 동일한 해시 함수가 서로 다른 두 개의 입력 값에 대해 동일한 출력 값을 내는 것을 의미한다.
  3. 서로 다른 해시 함수가 서로 다른 입력 값에 대해 동일한 출력 값을 내는 것을 의미한다.
  4. 해시 함수의 입력 메시지가 길어짐에 따라 생성되는 해시 값이 길어지는 것을 의미한다.
(정답률: 70%)
  • 해시 함수의 충돌(Collision)이란, 동일한 해시 함수를 사용했을 때 서로 다른 두 개의 입력 값이 우연히 동일한 해시 출력 값을 생성하는 현상을 의미합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. 암호화 기법들에 대한 설명으로 옳지 않은 것은?

  1. Feistel 암호는 전치(Permutation)와 대치(Substitution)를 반복시켜 암호문에 평문의 통계적인 성질이나 암호키와의 관계가 나타나지 않도록 한다.
  2. Kerckhoff의 원리는 암호 해독자가 현재 사용되고 있는 암호 방식을 알고 있다고 전제한다.
  3. AES는 암호키의 길이를 64비트, 128비트, 256비트 중에서 선택한다.
  4. 2중 DES(Double DES) 암호 방식은 외형상으로는 DES에 비해 2배의 키 길이를 갖지만, 중간일치공격 시 키의 길이가 1비트 더 늘어난 효과밖에 얻지 못한다.
(정답률: 85%)
  • AES는 128비트, 192비트, 256비트의 암호키 길이를 사용하며, 키 길이에 따라 라운드 수가 10, 12, 14회로 결정됩니다. 따라서 64비트를 선택한다는 설명은 틀린 내용입니다.

    오답 노트

    Feistel 암호: 전치와 대치를 반복하여 통계적 특성을 제거하는 구조가 맞음
    Kerckhoff의 원리: 암호 알고리즘이 공개되어 있어도 키만 비밀이면 안전하다는 원칙임
    2중 DES: 중간일치공격(Meet-in-the-middle attack)으로 인해 보안 강도가 키 길이의 2배가 되지 못함
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 디지털 포렌식에 대한 설명에서 ㉠, ㉡에 들어갈 용어는? (순서대로 ㉠, ㉡)

  1. 실린더(Cylinder), 역어셈블링(Disassembling)
  2. MBR(Master Boot Record), 리버싱(Reversing)
  3. 클러스터(Cluster), 역컴파일(Decompiling)
  4. 슬랙(Slack), 카빙(Carving)
(정답률: 69%)
  • 물리적 할당 공간과 논리적 사용 공간의 차이로 인해 발생하는 낭비 공간을 슬랙(Slack) 공간이라고 하며, 이곳에 은닉된 정보나 삭제된 데이터의 파편이 남을 수 있습니다. 또한, 파일 시스템의 메타데이터 없이 파일 고유의 시그니처나 구조를 이용해 데이터를 복구하는 기법을 카빙(Carving)이라고 합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. 버퍼 오버플로우 공격 대응 방법 중 ASLR(Address Space Layout Randomization)에 대한 설명으로 옳은 것은?

  1. 함수 호출 시 복귀 주소를 특수 스택에 저장하고 종료 시 해당 스택에 저장된 값과 비교하여 공격을 탐지한다.
  2. 스택에 있는 함수 복귀 주소를 실행 가능한 임의의 libc 영역 내 주소로 지정하여 공격자가 원하는 함수의 실행을 방해한다.
  3. 함수의 복귀 주소와 버퍼 사이에 랜덤(Random) 값을 저장하여 해당 주소의 변조 여부를 탐지한다.
  4. 함수의 복귀 주소 위조 시, 공격자가 원하는 메모리 공간의 주소를 지정하기 어렵게 한다.
(정답률: 56%)
  • ASLR(Address Space Layout Randomization)은 스택, 힙, 라이브러리 등 프로세스의 주요 메모리 영역을 실행 시마다 임의의 주소로 배치하는 기술입니다. 이를 통해 공격자가 함수의 복귀 주소를 위조하더라도, 원하는 메모리 공간의 정확한 주소를 예측하여 지정하기 어렵게 만들어 버퍼 오버플로우 공격을 방어합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 국내의 기관이나 기업이 정보 및 개인정보를 체계적으로 보호할 수 있도록 통합된 관리체계 인증제도는?

  1. PIPL-P
  2. ISMS-I
  3. PIMS-I
  4. ISMS-P
(정답률: 86%)
  • ISMS-P는 정보보호 관리체계(ISMS)와 개인정보 보호 관리체계(PIMS)를 통합하여, 국내 기관이나 기업이 정보 및 개인정보를 체계적으로 보호하고 있음을 인증하는 통합 관리체계 인증제도입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 다음의 블록 암호 운용 모드는?

  1. 전자 코드북 모드(Electronic Code Book Mode)
  2. 암호 블록 연결 모드(Cipher Block Chaining Mode)
  3. 암호 피드백 모드(Cipher Feedback Mode)
  4. 출력 피드백 모드(Output Feedback Mode)
(정답률: 79%)
  • 제시된 이미지 를 보면, 첫 번째 평문 블록은 초기화 벡터(IV)와 XOR 연산 후 암호화되며, 이후의 각 평문 블록은 이전 단계의 암호문 블록($C_{m-1}$)과 XOR 연산된 후 암호화되는 구조입니다. 이는 이전 블록의 결과가 다음 블록에 영향을 주는 암호 블록 연결 모드(Cipher Block Chaining Mode)의 전형적인 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. 무결성을 위협하는 공격이 아닌 것은?

  1. 스누핑 공격(Snooping Attack)
  2. 메시지 변조 공격(Message Modification Attack)
  3. 위장 공격(Masquerading Attack)
  4. 재전송 공격(Replay Attack)
(정답률: 66%)
  • 스누핑 공격(Snooping Attack)은 네트워크상에서 데이터를 몰래 엿듣는 소극적 공격으로, 데이터의 변경이 아닌 기밀성을 위협하는 공격입니다.

    오답 노트

    메시지 변조, 위장, 재전송 공격: 데이터를 수정하거나 가짜 신분을 사용하는 등 데이터의 무결성을 직접적으로 훼손하는 능동적 공격임
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. 다음에서 설명하는 접근 제어 모델은?

  1. RBAC(Role-Based Access Control) 모델
  2. Biba 모델
  3. Bell-LaPadula 모델
  4. DAC(Discretionary Access Control) 모델
(정답률: 85%)
  • 제시된 이미지 의 내용은 군사 보안 요구사항을 충족하기 위해 개발된 모델로, 기밀성 유지에 초점을 맞춥니다. 특히 상위 레벨 읽기 금지(No-Read-Up)와 하위 레벨 쓰기 금지(No-Write-Down) 정책을 통해 정보 유출을 차단하는 것이 핵심인 Bell-LaPadula 모델에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 유럽의 일반개인정보보호법(GDPR)에 대한 설명으로 옳은 것은?

  1. EU 회원국들 간 개인정보의 자유로운 이동을 금지하기 위한 목적을 갖는다.
  2. 그 자체로는 EU의 모든 회원국에게 직접적인 법적 구속력을 갖지 않는다.
  3. 중요한 사항 위반 시 직전 회계연도의 전 세계 매출액 4% 또는 2천만 유로 중 높은 금액이 최대한도 부과 금액이다.
  4. 만 19세 미만 미성년자의 개인정보 수집 시 친권자의 동의를 얻어야 한다.
(정답률: 59%)
  • GDPR은 중요한 사항 위반 시 직전 회계연도 전 세계 매출액의 4% 또는 2천만 유로 중 높은 금액을 최대한도로 부과하는 강력한 제재 규정을 두고 있습니다.

    오답 노트

    EU 회원국 간 개인정보의 자유로운 이동 금지: 자유로운 이동을 제한하거나 금지해서는 안 됨
    법적 구속력: 모든 회원국에 직접적으로 적용되는 법적 구속력을 가짐
    미성년자 동의 연령: 원칙적으로 16세 미만일 때 친권자 동의 필요 (회원국에 따라 13세까지 낮출 수 있음)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. IPsec의 캡슐화 보안 페이로드(ESP) 헤더에서 암호화되는 필드가 아닌 것은?

  1. SPI(Security Parameter Index)
  2. Payload Data
  3. Padding
  4. Next Header
(정답률: 50%)
  • IPsec의 ESP 헤더에서 SPI(Security Parameter Index)는 수신 측에서 보안 매개변수 데이터베이스(SAD)를 식별하기 위해 사용하는 필드로, 암호화되지 않은 평문 상태로 전송되어야 합니다.

    오답 노트

    Payload Data, Padding, Next Header: ESP에서 암호화가 적용되는 필드
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. SSL 프로토콜에 대한 설명으로 옳지 않은 것은?

  1. 암호화 기능을 사용하면 주고받는 데이터가 인터넷상에서 도청되는 위험성을 줄일 수 있다.
  2. 단편화, 압축, MAC 추가, 암호화, SSL 레코드 헤더 추가의 과정으로 이루어진다.
  3. 웹 서비스 이외에 다른 응용 프로그램에도 적용할 수 있다.
  4. 서버와 클라이언트 간 양방향 통신에 동일한 암호화 키를 사용한다.
(정답률: 72%)
  • SSL은 데이터 전송 시 대칭키 암호를 사용하지만, 세션마다 일회성 세션 키를 생성하여 사용합니다. 양방향 통신을 위해 동일한 키를 고정적으로 사용하는 것이 아니라, 안전한 키 교환 과정을 통해 생성된 세션 키를 통해 암호화가 이루어집니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. KCMVP에 대한 설명으로 옳은 것은?

  1. 보안 기능을 만족하는 신뢰도 인증 기준으로 EAL1부터 EAL7까지의 등급이 있다.
  2. 암호 알고리즘이 구현된 프로그램 모듈의 안전성과 구현 적합성을 검증하는 제도이다.
  3. 개인정보 보호활동을 체계적ㆍ지속적으로 수행하기 위한 관리체계의 구축과 이행 여부를 평가한다.
  4. 조직의 정보자산을 효과적으로 보호하고 있는지 평가하여 일정 수준 이상의 기업에 인증을 부여한다.
(정답률: 60%)
  • KCMVP(국가용 암호 모듈 검증 제도)는 검증 대상 암호 모듈이 지정된 암호 알고리즘을 안전하게 구현했는지 그 적합성과 안전성을 검증하는 제도입니다.

    오답 노트

    EAL1~EAL7 등급: CC 인증(공통평가기준)
    개인정보 보호활동 관리체계: PIMS 또는 PIPL 인증
    조직 정보자산 보호 평가: ISMS 인증
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. 「개인정보 보호법」상 개인정보 분쟁조정위원회에 대한 설명으로 옳지 않은 것은?(2023년 03월 개정된 규정 적용됨)

  1. 분쟁조정위원회는 위원장 1명을 포함한 30명 이내의 위원으로 구성한다.
  2. 위원장은 행정안전부ㆍ방송통신위원회ㆍ금융위원회 및 개인정보보호위원회의 고위공무원단에 속하는 일반직공무원 중에서 위촉한다.
  3. 분쟁조정위원회는 재적위원 과반수의 출석으로 개의하며 출석위원 과반수의 찬성으로 의결한다.
  4. 위원은 자격정지 이상의 형을 선고받거나 심신상의 장애로 직무를 수행할 수 없는 경우를 제외하고는 그의 의사에 반하여 면직되거나 해촉되지 아니한다.
(정답률: 64%)
  • 개인정보 분쟁조정위원회 위원장은 고위공무원단에 속하는 일반직공무원 중에서 위촉하는 것이 아니라, 위원회 구성 규정에 따라 당연직 위원과 위촉 위원으로 구성되며 위원장의 임명 방식은 해당 법령의 절차를 따릅니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 전자화폐 및 가상화폐에 대한 설명으로 옳지 않은 것은?

  1. 가상화폐인 비트코인은 전자화폐와 마찬가지로 이중 지불(Double Spending)문제가 발생하지 않는다.
  2. 가상화폐인 비트코인은 분산원장기술로 알려진 블록체인을 이용한다.
  3. 전자화폐는 발행, 사용, 교환 등의 절차에 관하여 법률에서 규정하고 있으나, 가상화폐는 별도로 규정하고 있지 않다.
  4. 전자화폐는 전자적 매체에 화폐의 가치를 저장한 후 물품 및 서비스 구매 시 활용하는 결제 수단이며, 가상화폐는 전자화폐의 일종으로 볼 수 있다.
(정답률: 69%)
  • 비트코인과 같은 가상화폐는 중앙 관리자 없이 네트워크 참여자들이 거래를 검증하는 구조이므로, 동일한 자산을 두 번 사용하는 이중 지불(Double Spending) 문제가 발생할 가능성이 있으며, 이를 해결하기 위해 블록체인 기술을 사용합니다. 반면 전자화폐는 중앙 발행 기관이 거래를 통제하므로 이중 지불 문제가 발생하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. X.509 인증서(버전 3)의 확장(Extensions) 영역에 포함되지 않는 항목은?

  1. 인증서 정책(Certificate Policies)
  2. 기관 키 식별자(Authority Key Identifier)
  3. 키 용도(Key Usage)
  4. 서명 알고리즘 식별자(Signature Algorithm Identifier)
(정답률: 53%)
  • 서명 알고리즘 식별자는 X.509 인증서의 기본 필드(TBSCertificate)에 포함되는 항목이며, 버전 3에서 추가된 확장(Extensions) 영역에 포함되는 항목이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록 다음회차 >