9급 국가직 공무원 네트워크보안 필기 기출문제복원 (2018-04-07)

9급 국가직 공무원 네트워크보안 2018-04-07 필기 기출문제 해설

이 페이지는 9급 국가직 공무원 네트워크보안 2018-04-07 기출문제를 CBT 방식으로 풀이하고 정답 및 회원들의 상세 해설을 확인할 수 있는 페이지입니다.

9급 국가직 공무원 네트워크보안
(2018-04-07 기출문제)

목록

1과목: 과목 구분 없음

1. ICMP(Internet Control Message Protocol)의 기능으로 옳지 않은 것은?

  1. 네트워크 데이터 전송 오류 보고
  2. 멀티캐스트 그룹 멤버십 보고
  3. 네트워크 혼잡 보고
  4. Timeout 보고
(정답률: 84%)
  • 멀티캐스트 그룹 멤버십 보고는 ICMP가 아닌 IGMP(Internet Group Management Protocol)의 핵심 기능입니다. ICMP는 네트워크의 오류 보고 및 진단(Timeout, 혼잡 보고 등)을 목적으로 사용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

2. 다음에서 설명하는 방화벽 구성 방법은?

  1. 스크린된 호스트 게이트웨이
  2. 스크리닝 라우터
  3. 단일 홈 게이트웨이
  4. 이중 홈 게이트웨이
(정답률: 75%)
  • 스크리닝 라우터를 통해 패킷 필터링으로 1차 방어를 수행하고, 내부의 단일 홈 게이트웨이(배스천 호스트)에서 프록시 등을 통해 2차 방어를 수행하는 구조입니다. 두 장비가 서로를 거치지 않은 접속은 모두 거부하도록 설정하는 방식인 스크린된 호스트 게이트웨이의 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

3. OSI 7계층과 각 계층에서 송수신되는 프로토콜 데이터 단위(PDU)를 바르게 연결한 것은? (순서대로 ㄱ, ㄴ, ㄷ)

  1. 프레임, 세그먼트, 패킷
  2. 프레임, 패킷, 세그먼트
  3. 세그먼트, 프레임, 패킷
  4. 세그먼트, 패킷, 프레임
(정답률: 80%)
  • OSI 7계층별 PDU(Protocol Data Unit)의 명칭을 묻는 문제입니다.

    ㄱ. 전송 계층 $\rightarrow$ 세그먼트(Segment)
    ㄴ. 네트워크 계층 $\rightarrow$ 패킷(Packet)
    ㄷ. 데이터링크 계층 $\rightarrow$ 프레임(Frame)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

4. ㉠~㉣에 들어갈 윈도우 명령어를 바르게 연결한 것은? (순서대로 ㉠, ㉡, ㉢, ㉣)

  1. ping, tracert, netstat, nslookup
  2. nslookup, ping, netstat, tracert
  3. ping, nslookup, tracert, netstat
  4. nslookup, ping, tracert, netstat
(정답률: 90%)
  • 각 명령어의 기능에 따른 매칭 결과입니다.

    ㉠ 도메인 네임/IP 매핑 확인 $\rightarrow$ nslookup
    ㉡ 통신 장비 접속성 확인 $\rightarrow$ ping
    ㉢ 경로상 라우터 IP 확인 $\rightarrow$ tracert
    ㉣ 네트워크 연결 상태 및 통계 확인 $\rightarrow$ netstat
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

5. IPsec에 대한 설명으로 옳지 않은 것은?

  1. AH(Authentication Header)-IP 패킷에 대한 인증과 무결성을 제공하지만, 기밀성은 제공하지 않는다.
  2. ESP(Encapsulating Security Payload)-IP 패킷에 대한 기밀성, 인증, 무결성을 제공하며 IPsec의 전송 모드와 터널 모드에서 모두 동작 가능하다.
  3. IKE(Internet Key Exchange)-IPsec의 보안 연관(security association)을 수립하고 필요한 보안키 교환 기능을 제공하지만, 인증서를 통한 개체 인증은 제공하지 않는다.
  4. MIB(Management Information Base)-IPsec의 보안 정책이나 관리 정보를 저장하는 데 사용될 수 있는 자료구조이다.
(정답률: 56%)
  • IKE(Internet Key Exchange)는 보안 연관(SA) 수립과 보안키 교환뿐만 아니라, 디지털 인증서 등을 통한 개체 인증 기능도 함께 제공합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

6. 다음에서 설명하는 스위치 패킷 전송 방식은?

  1. 컷스루 방식(cut-through)
  2. 저장 후 전송 방식
  3. 반이중 방식
  4. 전이중 방식
(정답률: 89%)
  • 수신한 프레임의 목적지 주소만 확인하고 즉시 전송하여 지연 시간을 최소화하는 방식은 컷스루 방식(cut-through)의 핵심 특징입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

7. 네트워크 접근 제어(NAC) 시스템에 대한 설명으로 옳지 않은 것은?

  1. 네트워크에 접근하는 단말기의 보안정책 준수 여부를 검사하여 네트워크 접속을 통제할 수 있다.
  2. 보안정책에서 필요에 따라 특정 단말기에 보안 소프트웨어 설치를 유도할 수 있다.
  3. DHCP를 이용한 방식은 공인인증서 기반으로 단말기에 URL을 할당하여 네트워크 접속을 통제한다.
  4. 네트워크 접근 시 인증을 위해 Active Directory, Kerberos, LDAP 등을 사용한다.
(정답률: 73%)
  • DHCP를 이용한 방식은 IP 주소를 동적으로 할당하여 네트워크 접속을 통제하는 방식이며, 공인인증서 기반으로 URL을 할당하는 방식이 아닙니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

8. 안전한 해시함수(SHA)에 대한 설명으로 옳은 것은?

  1. 한 블록을 처리할 때 SHA-512는 SHA-384보다 많은 라운드(round)를 거친다.
  2. SHA-1의 메시지 다이제스트(message digest) 길이는 160bits이다.
  3. SHA-256의 입력메시지 최대 길이는 2128bits이다.
  4. SHA-512의 입력메시지 최대 길이는 2512bits이다.
(정답률: 66%)
  • SHA-1은 입력 메시지를 처리하여 $160$ bits 길이의 메시지 다이제스트를 생성하는 해시 함수입니다.

    오답 노트

    SHA-512와 SHA-384: 라운드 수는 동일함
    SHA-256 최대 길이: $2^{64}-1$ bits
    SHA-512 최대 길이: $2^{128}-1$ bits
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

9. TCP 헤더의 제어용 플래그(control flags, 1: on, 0: off) 6bits에 할당된 값 010001이 의미하는 것은?

  1. SYN(synchronization)과 RST(reset) 값이 1이다.
  2. ACK(acknowledgment)와 FIN(finish) 값이 1이다.
  3. URG(urgent)와 PSH(push) 값이 1이다.
  4. SYN(synchronization)과 PSH(push) 값이 1이다.
(정답률: 75%)
  • TCP 헤더의 제어 플래그 6비트는 순서대로 URG, ACK, PSH, RST, SYN, FIN으로 구성됩니다. 주어진 값 $010001$을 대입하면 다음과 같습니다.
    URG(0), ACK(1), PSH(0), RST(0), SYN(0), FIN(1)
    따라서 ACK(acknowledgment)와 FIN(finish) 값이 1인 상태입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

10. 무선랜 보안에 대한 설명으로 옳은 것만을 모두 고른 것은?

  1. ㄱ, ㄴ
  2. ㄱ, ㄷ
  3. ㄴ, ㄷ
  4. ㄷ, ㄹ
(정답률: 53%)
  • WEP는 RC4 스트림 암호 알고리즘을 기반으로 하며, 사전에 공유된 비밀키(Shared Key)를 사용하여 인증과 암호화를 수행합니다.

    오답 노트

    RADIUS 프로토콜: 액세스 포인트와 RADIUS 서버 사이에서 사용되는 인증 프로토콜입니다.
    802.1X: 인증자(Authenticator)는 RADIUS 서버가 아니라 네트워크 스위치나 무선 액세스 포인트입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

11. 포트 스캔 공격에 대한 설명으로 옳지 않은 것은?

  1. TCP Full Open 스캔에서 대상 시스템의 포트가 열린 경우 공격자는 TCP Three-way handshaking의 모든 과정을 거친다.
  2. TCP Half Open 스캔에서 대상 시스템의 포트가 열린 경우 공격자가 SYN 세그먼트를 보내면 대상 시스템이 SYN+ACK 세그먼트로 응답하고 공격자는 즉시 RST 세그먼트를 보내 연결을 끊는다.
  3. NULL, FIN, XMAS 스캔에서 대상 시스템의 포트가 열린 경우에만 공격자에게 RST 세그먼트가 되돌아오고, 닫힌 경우에는 아무런 응답이 없다.
  4. UDP 스캔에서 대상 시스템의 포트가 닫힌 경우 대상 시스템은 공격자에게 ICMP unreachable 패킷을 보내지만, 열린 경우에는 아무런 응답이 없다.
(정답률: 80%)
  • NULL, FIN, XMAS 스캔은 TCP RFC 표준에 따라 포트가 닫혀 있을 때만 RST 세그먼트를 응답하고, 포트가 열려 있을 경우에는 아무런 응답을 하지 않는 특성을 이용한 스캔 방식입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

12. DoS(Denial of Service) 공격 유형에 해당하는 것은?

  1. Eavesdropping 공격
  2. Man-In-The-Middle 공격
  3. Smurf 공격
  4. Stealth Scan 공격
(정답률: 88%)
  • Smurf 공격은 DoS(서비스 거부) 공격의 한 유형으로, 위조된 출발지 IP 주소(공격 대상의 IP)를 사용하여 대량의 ICMP 에코 요청(ping)을 브로드캐스트 주소로 전송하여 네트워크를 마비시키는 공격입니다.

    오답 노트

    Eavesdropping 공격: 네트워크 트래픽을 도청하여 정보를 가로채는 공격입니다.
    Man-In-The-Middle 공격: 통신하는 두 당사자 사이에 끼어들어 통신 내용을 가로채거나 조작하는 공격입니다.
    Stealth Scan 공격: 탐지되지 않도록 포트 스캔을 수행하는 기법입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

13. 보안 솔루션에 대한 설명으로 옳지 않은 것만을 모두 고른 것은?

  1. ㄱ, ㄷ
  2. ㄴ, ㄷ
  3. ㄴ, ㄹ
  4. ㄷ, ㄹ
(정답률: 57%)
  • 옳지 않은 설명은 ㄴ과 ㄷ입니다.
    ㄴ. PKI(Public Key Infrastructure)는 공개키 암호화 기술을 기반으로 디지털 인증서, 전자서명 등을 통해 신원 확인, 데이터 무결성, 기밀성을 제공하는 인프라입니다. 패킷을 분석하고 정상적인 패턴이 아닌 경우 차단 등의 기능은 침입 탐지 시스템(IDS)이나 방화벽(Firewall)의 기능에 가깝습니다.
    ㄷ. FDS(Fraud Detection System)는 금융 거래 등에서 사기 행위를 탐지하고 예방하는 시스템입니다. 다양한 네트워크 기기의 인증을 통합 제어하는 기능은 통합 인증 시스템(IAM)이나 NAC(Network Access Control)에 가깝습니다.

    오답 노트

    ㄱ. SSO(Single Sign On)는 하나의 인증 시스템을 통해 인증 시스템과 연결된 다른 시스템에 추가적인 인증 과정 없이 로그인하는 기능을 제공합니다. (옳은 설명)
    ㄹ. DRM(Digital Rights Management)은 문서 열람, 편집, 출력 등에 관한 접근 권한을 설정하는 기능을 제공합니다. (옳은 설명)
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

14. 다음에서 설명하는 보안 프로토콜의 특성은?

  1. Inverse Cipher
  2. Zero-Knowledge Authentication
  3. Perfect Forward Secrecy
  4. Second Preimage Resistance
(정답률: 55%)
  • 공격자에게 비밀키 혹은 패스워드가 노출되더라도 그 후에 키분배 과정을 거쳐 새롭게 생성되는 세션키(session key)를 알 수 없다는 설명은 Perfect Forward Secrecy(완벽한 순방향 비밀성)의 핵심 개념입니다. 이는 과거의 통신 내용이 미래의 키 노출로 인해 해독되지 않도록 보장하는 보안 특성입니다.

    오답 노트

    Inverse Cipher: 암호화의 역과정을 의미합니다.
    Zero-Knowledge Authentication: 자신의 비밀 정보를 노출하지 않고 신원을 증명하는 방식입니다.
    Second Preimage Resistance: 주어진 입력과 동일한 해시 값을 갖는 다른 입력을 찾기 어려운 해시 함수의 특성입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

15. 블록암호 운영모드 중 암호화 알고리즘과 복호화 알고리즘이 둘 다 필요한 것은?

  1. Cipher Block Chaining
  2. Cipher Feedback
  3. Output Feedback
  4. Counter
(정답률: 73%)
  • Cipher Block Chaining(CBC) 모드는 암호화 시 이전 블록의 암호문과 현재 평문 블록을 XOR한 후 암호화 알고리즘을 적용하고, 복호화 시에는 암호화 알고리즘의 역함수(복호화 알고리즘)를 사용하여 복호화한 후 이전 블록의 암호문과 XOR해야 하므로 암호화와 복호화 알고리즘이 모두 필요합니다.

    오답 노트

    Cipher Feedback(CFB), Output Feedback(OFB), Counter(CTR) 모드는 암호화 알고리즘만으로도 복호화가 가능합니다. 이 모드들은 암호화 알고리즘을 반복적으로 사용하여 키 스트림을 생성하고, 이 키 스트림을 평문/암호문과 XOR하는 방식으로 동작하기 때문에, 암호화와 복호화 과정에서 동일한 암호화 알고리즘을 사용하거나 암호화 알고리즘의 역함수가 필요하지 않습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

16. DNS 서버로부터 얻을 수 있는 레코드 종류와 그 내용이 옳지 않은 것은?

  1. NS(Name Server)-각 도메인에 한 개 이상 있어야 하며, DNS 서버를 가리킨다.
  2. MX(Mail Exchanger)-도메인 이름으로 보낸 메일을 받는 호스트 목록을 지정한다.
  3. PTR(Pointer)-도메인 이름에 IP주소를 매핑하는 역할을 한다.
  4. CNAME(Canonical Name)-호스트의 다른 이름을 정의하는 데 사용된다.
(정답률: 51%)
  • PTR(Pointer) 레코드는 IP 주소를 도메인 이름으로 변환하는 역방향 조회(Reverse DNS Lookup)에 사용됩니다. 즉, IP 주소에 도메인 이름을 매핑하는 역할을 합니다. 따라서 도메인 이름에 IP주소를 매핑하는 역할을 한다는 설명은 A 레코드(Address Record)에 대한 설명이므로 옳지 않습니다.

    오답 노트

    NS(Name Server): 해당 도메인의 권한 있는 DNS 서버를 가리킵니다.
    MX(Mail Exchanger): 도메인 이름으로 보낸 메일을 받는 메일 서버의 목록을 지정합니다.
    CNAME(Canonical Name): 호스트의 다른 이름(별칭)을 정의하는 데 사용됩니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

17. TCP 세션 하이재킹(session hijacking) 공격의 보안 대책으로 옳지 않은 것은?

  1. Inverse DNS Lookup 탐지
  2. ACK Storm 탐지
  3. 패킷 유실과 재전송 증가 탐지
  4. TCP 순서 번호(sequence number) 비동기 상태 탐지
(정답률: 74%)
  • TCP 세션 하이재킹은 정상적인 세션을 가로채는 공격으로, 이를 탐지하기 위해 ACK Storm 발생 여부, 패킷 유실 및 재전송 증가, TCP 순서 번호의 불일치(비동기 상태) 등을 확인합니다. Inverse DNS Lookup은 도메인 이름으로 IP를 찾는 것이 아니라 IP 주소로 도메인 이름을 찾는 과정으로, TCP 세션의 무결성 확인과는 무관한 기술입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

18. 인터넷 보안 위협에 대한 설명으로 옳지 않은 것은?

  1. 이블 트윈 공격(evil twin attack)은 사회관계망에서 공격 대상의 지인 또는 특정 유명인으로 위장해 공격 대상으로부터 중요한 정보를 획득하는 데 사용된다.
  2. Man-In-The-Browser 공격은 웹브라우저 내에 악성코드를 설치하여 웹브라우저에서 표시되는 웹페이지 내용을 도청하거나 위ㆍ변조하는 공격으로 SSL/TLS 등을 통해 통신구간을 암호화하지 않으면 대응하기 힘들다.
  3. 피싱(phishing)이란 진짜 웹사이트와 거의 동일하게 꾸며진 가짜 웹사이트를 통해 개인정보를 탈취하는 것이다.
  4. 파밍(pharming)이란 도메인을 탈취하거나 악성코드를 통해 DNS의 이름을 속여 사용자가 진짜 웹사이트로 오인하게 만들어 개인정보를 탈취하는 것이다.
(정답률: 59%)
  • Man-In-The-Browser(MITB) 공격은 웹브라우저 자체에 악성코드를 심어 데이터를 조작하므로, 브라우저 외부에서 통신 구간을 암호화하는 SSL/TLS로는 대응할 수 없습니다. 이를 방어하기 위해서는 SMS나 전화 등 별도의 채널을 이용하는 Out-of-Band(OOB) 인증 방식이 필요합니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

19. 침입탐지 시스템에 대한 설명으로 옳은 것만을 모두 고른 것은?

  1. ㄱ, ㄴ
  2. ㄱ, ㄷ
  3. ㄴ, ㄷ
  4. ㄷ, ㄹ
(정답률: 76%)
  • 침입탐지 시스템(IDS)의 탐지 기법과 성능 지표에 대한 문제입니다.
    미상 탐지(anomaly detection)는 정상적인 행동 패턴을 학습하여 통계적으로 다른 행위를 공격으로 간주하며, 호스트와 네트워크 기반 모두에 적용 가능합니다. 또한 False Negative는 실제 공격이 발생했음에도 이를 탐지하지 못해 정상으로 판단한 오류를 의미합니다.

    오답 노트

    호스트 기반 IDS: 스택 영역을 실행 불가능하게 만드는 것은 OS의 메모리 보호 기법(DEP/NX bit)이지 IDS의 기본 기능이 아닙니다.
    오용 탐지: 이미 알려진 공격 패턴(Signature)을 이용하므로, 패턴이 없는 제로데이 공격은 탐지할 수 없습니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

20. 다음에서 설명하는 웹 보안 취약점은?

  1. SQL 명령 삽입
  2. 안전하지 않은 직접 객체 참조
  3. 취약한 인증 및 세션 관리
  4. 크로스 사이트 요청 변조
(정답률: 87%)
  • 사용자가 악성 스크립트가 포함된 웹사이트에 방문했을 때, 공격자가 의도한 행위를 수행하게 만드는 공격입니다. 특히 이 스크립트가 사용자의 브라우저가 아닌 웹사이트 서버 측에서 실행되어 요청을 변조하는 특성을 가진 크로스 사이트 요청 변조(CSRF)에 대한 설명입니다.
profile_image
1

*오류신고 접수시 100포인트 지급해드립니다.

< 이전회차목록 다음회차 >